<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    實戰|從app滲透到網站淪陷

    VSole2022-07-20 21:15:26

    分享一下今天對某app進行滲透測試,從基礎的信息收集到拿到網站的shell。總體來是還是很簡單的,也沒什么技術含量

    1. 使用模擬器掛上代理并對app進行抓包,我們把其域名給拿出來

    2. 使用工具對主域名進行敏感目錄掃描,發現存在一個admin的目錄

    對該目錄進行訪問,發現存在管理后臺,且目前看沒有驗證碼,可以嘗試爆破

    輸入不同的賬號,看是否存在用戶名枚舉,如下輸如admin顯示賬號或者密碼錯誤

     輸入admin2顯示賬號未注冊,所以此處存在賬號枚舉漏洞

    3. 進行表單爆破


    使用burpsuite先進行枚舉存在的賬號,測試發現存在admin和wangjie兩個賬號

    使用這兩個賬號然后對密碼進行爆破。因為該密碼進行了md5加密,所以爆破前進行md5加密就行。如下成功爆破出來了

    對md5進行解密,發現密碼就是123456,這密碼也夠nice

    4. 使用該賬號密碼成功登陸后臺

    接著尋找可以利用的漏洞點,然后發現存在文件上傳的地方,隨便傳了個后綴的文件過去,發現能上傳成功

    5. 辨別網站使用的腳本語言

    由于在http請求數據及瀏覽器插件中都沒找到該網站使用的什么腳本語言。于是我搜索該app對應的公司,然后看他們公司的招聘崗位。發現正在招聘安卓開發,好家伙,那不就是java嗎

    6. 上傳jsp冰蝎?

    訪問馬子,沒啥反應,估計行了吧

     連接馬子

    軟件app
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近年來,隨著線上會議的廣泛運用,“屏幕共享”逐漸普及,給工作和生活帶來便利的同時,也被不法分子利用以實施新型詐騙,出現在“冒充公檢法”“快遞理賠”“網購退款”“注銷校園貸”等各類騙局中。9月8日,北京銀保監局發布金融知識普及月系列活動第二則風險提示,提醒消費者奏響防范四部曲,遠離“屏幕共享”騙局。
    民警向劉某表明身份后,劉某一臉錯愕,并不明白民警找他的意圖。在接受民警訊問時,劉某不斷表示悔意。經查,劉某在兩天時間內通過QQ語音連接境外電詐團伙,并按對方指示操作撥打手機號碼,供電詐團伙實施電信詐騙通話,累計撥打電話次數達80次,獲利750元。民警拿到這些信息后,可以快速對詐騙分子實施抓捕。
    本報告由永安在線·鬼谷實驗室獨家編寫,聯合深圳市網絡與信息安全行業協會 、安全419、數說安全共同發布。如需轉載、摘編或利用其它方式使用本報告文字或觀點請聯系永安在線。 導 讀
    Zscaler ThreatLabZ的研究表明,攻擊者使用垃圾郵件和游戲軟件的合法鏈接來提供Epsilon勒索軟件,XMRrig加密礦工以及各種數據和令牌竊取者。與大流行規定的社會隔離相關的在線游戲的增加導致針對人口的罪犯數量激增。利用這種趨勢的最新努力是在Discord平臺內植入惡意文件,該文件旨在誘騙用戶下載帶有惡意軟件的文件。研究人員觀察到,攻擊者還將服務用于命令和控制通信。
    根據相關研究,在使用手機時,人們90%以上的時間都花在某些應用程序上,巨大的需求使得各種各樣的APP被開發出來。然而人們在使用APP時必須更加注意其是否來源可信企業,是否具有安全性,因為有大量不法軟件隱藏在我們的生活中,一旦下載個人的隱私信息就會面臨被竊取、泄露的風險。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    GitHub作為全球最大的開源代碼托管平臺,抽樣分析發現至少5.8%的java開源項目受該漏洞影響。截止目前,距離官方第一次發布修復版本已近一周時間,GitHub上還有89%的受影響項目仍然沒有修復。作為頂級基金會,也是本次漏洞的「當事人」,Apache基金會管理了超過1000個java項目,其中仍有33.4%未修復。
    Android(安卓)智能手機的端點安全問題再次成為人們關注的焦點。
    近日,江蘇省揚中市檢察院以涉嫌入侵計算機信息系統程序罪,依法對周明、陳勇提起公訴。經法院一審判決,周明被判處有期徒刑三年,緩刑五年,并處罰金人民幣二十萬元;陳勇被判處有期徒刑二年,緩刑三年,并處罰金人民幣二萬元。經網絡游戲公司后臺上報數據統計,直至案發周明的換膚軟件影響客戶端的日活躍數最高超50萬,這意味著該軟件至少非法控制了50萬個該網游賬號。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类