你听我说,这个仿闲鱼诈骗平台是这样的。

125 天前
 7sa74n

​ 听我说,事情是这样的:

​ 废话不多说~开干!

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

7981 次点击
所在节点    信息安全
74 条回复
maocat
125 天前
还得是 php
MarioBros
125 天前
这个报警了都不管,楼主那个会管?
https://v2ex.com/t/1125306#reply161
Les1ie
125 天前
高手!不过有点小小的建议:
留着这个网站会导致更多的人上当,但是直接删除网站不利于网警取证。建议是先联系网警(如果能联系上的话,callback 多年前的一个帖子 /t/554901 ),由网警决定处置措施。如果联系不上网警,那就干翻这个网站吧 :)
7sa74n
125 天前
@Les1ie 感谢提醒~文章中省略了取证细节,整站及日志均打包提交,就看受不受理了
7sa74n
125 天前
@dwb938 大概率忽略,之前打过好几个,要么证据链不完整要么直接忽略。
MajestySolor
124 天前
比较好奇会不会受理并处理
希望楼主更新后续
现在黑产灰产肆虐最大的原因就是成本低
gangstar902
124 天前
我用 burp 抓手机包抓不到两个 app 就打不开了咋整
fkdtz
124 天前
好活
NathanDo
124 天前
正道的光
Jay00Lu
124 天前
赞了!
TimPeake
124 天前
大佬收下我的膝盖
craftsmanship
124 天前
🐮🐸 教练我想学网安
7sa74n
124 天前
@craftsmanship 快别学了 快饿死了
justfindu
124 天前
正道的光 洒向大地
Removable
124 天前
正道的光!我这种菜逼看着就很羡慕
Greenm
124 天前
这个渗透过程有种 20 年前一把梭的感觉,用来打黑灰产其实还挺不错的。
AmaQuinton
124 天前
厉害了,正道的光
Renco
124 天前
菜逼看着羡慕 +1
Bssn
124 天前
好看,爱看😍
BeforeTooLate
124 天前
不是,这事情的前因在哪?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1130028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX