你听我说,这个仿闲鱼诈骗平台是这样的。

129 天前
 7sa74n

​ 听我说,事情是这样的:

​ 废话不多说~开干!

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

8021 次点击
所在节点    信息安全
74 条回复
kk2syc
128 天前
关键词:
百晓生(百晓生成)
林词
交易猫
Ffffanwu
128 天前
前因是图一热心群众举报钓鱼网站
扫描二维码,开始整顿
opengps
128 天前
op 是高手
mayli
128 天前
可以的,就是入侵+删库,会不会反被认为入侵计算机系统,然后把自己搞进去?
dooonabe
128 天前
牛的👍
NSAgold
128 天前
@dwb938 证据链完整的话一般会管,毕竟是送上门的业绩,一点功夫都不费的那种
MRG0
128 天前
被删的库会被恢复吗
kyuuseiryuu
128 天前
为什么你们渗透拿到的账号密码都这么简单😭
fr13ncl5
128 天前
正道的光,不过这个站连个 waf 都不上属实是小看了广大安全从业者了
VVVYGD
128 天前
牛 B
Livy15669
128 天前
好厉害
babaYaga
128 天前
一点 WAF 都没有?
8355
128 天前
知道了吧,别设计登陆页面
zzzlight
128 天前
牛蛙牛蛙
zzzyyysss
128 天前
事情起因呢?
wjfz
128 天前
好浓的 20 年前的味道,丝滑到都在想是不是楼主自己搭的。
emma3
128 天前
这种仿闲鱼分享页面的二维码,扫描后的链接又不会跳转到闲鱼,请问诈骗方式是怎样的?
5had0w
128 天前
后台密码是晚上 22:53 爆出来的,但是早上 09:06 就已经进入系统传木马了,我姑且认为你后台密码是前一天晚上爆出来的吧,你 xss 的数据最晚到 5.6 22:54 ,然后你说你去闲鱼检索,但是你闲鱼截图又在这 22:35 ,在这个时间之前
pangdundun996
128 天前
给网络义警点赞!
x86
128 天前
@5had0w #38 楼主这个不知道,反正抖音上很多 xxx 就是硬编,骗小白的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1130028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX