服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

被盗号后的操作。。。。

日期: 来源:信安黑客技术收集编辑:

作者:Fright一Moch

转载自:https://xz.aliyun.com/t/11363#toc-4

事件起因


一个好兄弟QQ号被盗了,当时给我说让我看一下


于是我怀着好奇的心打开网站,不过和官网倒是有几分相似,怪不得会容易中



对比一下正版网站

信息收集


旁站查找(一般这种网站都是打一地方换一个地方)


工具:http://17ce.com


查找注册信息


端口信息


可以看出这个人是有宝塔面板,而且22端口也是开放的

后面查找到网站注册人信息全是假的,这个网站使用的人家的QQ邮箱,别人的身份信息注册的网站和域名,最后如下总结:


个人信息泄露--》被注册域名--》本人并不知情--》在我们之前很多人都被骗过



翻阅个人空间可以看到这个人并不知情,也是受害者,自己身份信息被盗用,确实挺惨的

开始渗透测试


御剑扫描



发现没有结果,于是我尝试着登录窗口入手,先抓包分析



在u和p参数位置发现有注入,直接放在sqlmap里面开始跑


发现有时间盲注和报错注入选择报错注入



sqlmap.py -r g:\1.txt --random-agent --skip-waf -v3 --dbs --batch --threads 10 --technique E


跑到最后只能爆出w11这个库,而且想继续爆出表,发现直接502应该是直接给我拦截了吧


当我一筹莫展时候,我选择了更换字典,继续扫描目录



字典一换果然不一样,扫描出一个2.rar。猜测是网站备份文件


进去查看config文件



$set_username="admin";
$set_password="e19d5cd5af0378da05f63f891c7467af";
$set_loginauth="123456";
$set_loginrnd="YFfd33mV2MrKwDenkecYWZETWgUwMV";
$set_outtime="60";
$set_loginkey="1";


密码的MD5加密



得到密码abcd1234通过目录文件拼接出后台



/config/sbak/admin.php
账号/密码admin/abcd1234


当我继续打下去发现对方应该是发现了然后跑路了


不过没事,有旁站(看来开始收集的旁站果然没问题)



登录进去

帝国备份王漏洞:https://m.jb51.net/hack/378968.html

getshell



替换config里面的字符,我把它替换成哥斯拉和冰蝎的木马,但是在替换前


需要连接远程数据库,由于我没有远程库,我把自己虚拟机穿透出去在连接



修改本地mySQL可以远程访问


进入mysql:
mysql -uroot -p
运行mysql:
use mysql;
查看用户表:
SELECT `Host`,`User` FROM user;
更新用户表:
UPDATE user SET `Host` = '%' WHERE `User` = 'root' LIMIT 1;
强制刷新权限:
flush privileges;


配置mySQL连接



替换文件(直接替换的是config.php里面的字符)



/config/sbak/bdata/备份文件夹目录/config.php

密码如下:

哥斯拉:config123
冰蝎:rebeyond



分析目录结构,发现网站管理后台如下

/w5/admin.php



发现网站管理员后台

口令复用 admin/abcd1234



登录进去

发现收集到的大量个人信息

权限提升



权限很低只有一个www权限而且啥也干不了

绕过disable_function

微信搜索公众号:Linux技术迷,回复:linux 领取资料 。

工作原理如下


为了安全,运维人员会禁用PHP的一些“危险”函数,将其写在php.ini配置文件中,就是我们所说的disable_functions了。例如:

passthru,exec,system,chroot,chgrp,chown,shell_exec,proc_open,proc_get_status,popen,ini_alter,ini_restore,dl,openlog,syslog,readlink,symlink,popepassthru,link等


导致我们无法执行命令,好在最新版哥斯拉貌似有插件,管他的,直接试一

遍,绕过成功那就说明能执行反弹shell



还是老打法,把kali虚拟机的8888端口穿透出去


然后就是愉快的反弹shell


反弹成功



然后提权


在提权之前发现有人打过


尝试提权上传exp


直接修改宝塔面板密码登录宝塔



最后总结

最后我紧急联系了几个同学,大多数为贵州同学,几乎全校沦陷,当时同学接到我电话都是很感激,很惊讶


其实我想说,作为一名学习网安有一段时间的我来说,真正感受到了用自己的所学的对于社会的价值,是让我体会到了白帽黑客的魄力,为之我还要更加努力去学习更多网安知识

--完--

读到这里说明你喜欢本公众号的文章,欢迎 置顶(标星)本公众号 Linux技术迷,这样就可以第一时间获取推送了~

在本公众号 Linux技术迷,后台回复:Linux,领取2T学习资料 !
1. Linux 中 find 命令的 35 个实际例子
2. 运维必备的《网络端口大全》,看这一份就够了
3. Linux 学习指南 (收藏篇)
4. 2万字系统总结,带你实现Linux命令自由

相关阅读

  • 通过Windows蓝屏文件来抓密码!

  • 文章作者 :Mr.Wu原文链接 :https://www.mrwu.red/web/2000.html需要的工具:WinDBG+mimilib.dll测试环境一:win8.1kaspersky2019(病毒库为2018.10.25号的)1、首先我用procdump来d
  • CVE-2023-0050:GitLab跨站脚本漏洞通告

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-030301报告来源:360CERT报告作者:360CERT更新日期:2023-03-031 漏洞简述2023年03月03日,360CERT监测发现GitLab官方发布了GitLab跨
  • 安全日报(2023.03.03)

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-030399报告来源:360CERT报告作者:360CERT更新日期:2023-03-031 Security Incident|安全事件Microsoft发布针对Intel CPU漏洞的Wind
  • 投资的比较:买房实际也是买股票

  • 我给这篇文加两个副标题:——假如穿越回到1985的话——买房其实也是一种买股票今天有个朋友交流,提出了一个问题:“假如你可以穿越回到1985年,手上有5000元,会怎么用?” 这是一个
  • 3月3日投资提示:金田转债未来6个月不下修

  • 中旗新材:3月3日申购金田转债:未来6个月不下修精锻转债:3月7日上市立高食品:可转债3月7日申购关注集思录微信特别提示本文不构成任何投资建议,仅为信息分享。任何因本文导致的投

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 通过Windows蓝屏文件来抓密码!

  • 文章作者 :Mr.Wu原文链接 :https://www.mrwu.red/web/2000.html需要的工具:WinDBG+mimilib.dll测试环境一:win8.1kaspersky2019(病毒库为2018.10.25号的)1、首先我用procdump来d
  • 全局钩子注入--实现获取账号密码

  • 文章来源:None安全团队全局钩子注入-获取QQ密码实现全局钩子注入-获取QQ密码实现 SetWindowsHookExA将应用程序定义的挂钩过程安装到挂钩链中。您将安装一个挂钩程序来监视系
  • 被盗号后的操作。。。。

  • 作者:Fright一Moch转载自:https://xz.aliyun.com/t/11363#toc-4事件起因一个好兄弟QQ号被盗了,当时给我说让我看一下于是我怀着好奇的心打开网站,不过和官网倒是有几分相似,怪不
  • CVE-2023-0050:GitLab跨站脚本漏洞通告

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-030301报告来源:360CERT报告作者:360CERT更新日期:2023-03-031 漏洞简述2023年03月03日,360CERT监测发现GitLab官方发布了GitLab跨
  • 安全日报(2023.03.03)

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-030399报告来源:360CERT报告作者:360CERT更新日期:2023-03-031 Security Incident|安全事件Microsoft发布针对Intel CPU漏洞的Wind
  • 如果“红岸”用了这个装备,“三体”活不过一集

  • 【脑洞时刻,部分虚构】宇宙中的文明有多少?宇宙的边界在哪里?有多少文明在窥视地球?《三体》向我们描绘了一个神秘诡谲的宇宙,讲述宇宙文明间的侵略与防守。人类文明由于存在种种