吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14666|回复: 136
收起左侧

[Web逆向] 记一次某洗钱资金盘后台爆破记录

    [复制链接]
猫携 发表于 2023-5-31 14:58
本帖最后由 猫携 于 2023-5-31 15:01 编辑

起因是我姐给我说最近有个网站可以薅羊毛,她和她同事都参与进去了,但是现在银行卡涉嫌诈骗被冻结,叫我过去看看。

网站现在打不开,总是就是低价买平台的东西,然后再在平台卖出去,赚取中间的佣金。

这不妥妥的洗钱吗?    话不多说,小赞一点。


Ps:图片有点多,有点啰嗦
工具:Burp Suite

1. 首先Burp Suite的界面设置代{过}{滤}理
Burp代{过}{滤}理.png
2.给浏览器设置代{过}{滤}理,让Burp可以抓包(这边使用的是Firefox)
如果需要证书,自己百度配置一下
浏览器代{过}{滤}理.png
3.开启抓后台登陆数据。
我提前用御剑扫了后台登陆网页,所以扫描后台这步省略

后台登陆

后台登陆

4.把抓到的数据发送到爆破参数界面
发送.png
5.抓到的数据清除一下参数
清除.png
6.设置一下主要爆破参数
这里有点运气成分,我猜疑的admin是账户,所以只爆破了密码
添加.png
7.去payloads加载一下字典,主要用来猜测密码,具体字典可以去Github找

密码加载

密码加载

加载字典

加载字典

8.开始爆破
攻击.png
9.查看爆破数据,
Length的长度判断,
破解成功.png

至此,可以说运气还不错,爆破出来了密码,
从参数看出,账户为admin,密码为123456a
Ps:大家不要设置弱口令密码


10.登陆后台,查找有用信息

后台界面

后台界面



11.部分数据查看
记录了对方的阿里云oss

阿里云oss

阿里云oss


12.交易记录
大约2554*20=51080条记录,洗的钱应该不少,可望不可及

交易记录

交易记录


13.开启后台登陆日志,查看后台访问IP

开启日志

开启日志


14.后台日志记录
这一步我就不传图片了,大致国内 IP都在河北 附近。  



15.至此,结束,只能说本次爆破运气成分占据99%,因为弱口令密码很简单就才出来。

免费评分

参与人数 32吾爱币 +31 热心值 +26 收起 理由
fzip + 1 + 1 热心回复!
zxc1dai + 1 我很赞同!
抱歉、 + 1 用心讨论,共获提升!
余水读书 + 1 + 1 我很赞同!
msqiang + 1 + 1 我很赞同!
笙若 + 1 + 1 谢谢@Thanks!
zjun777 + 1 + 1 热心回复!
catoo1 + 1 热心回复!
涛之雨 + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
naozitt + 1 谢谢@Thanks!
边际线 + 1 我很赞同!
Lsygood + 1 + 1 鼓励转贴优秀软件安全工具和文档!
叹丶 + 1 + 1 谢谢@Thanks!
swx5201314 + 1 + 1 很有参考价值,谢谢楼主分享
北冥鱼 + 1 + 1 我很赞同!
kk1212 + 1 + 1 谢谢@Thanks!
腾云驾雾 + 1 + 1 我很赞同!
ma4907758 + 1 谢谢@Thanks!
bbxc + 1 我很赞同!
Bob5230 + 1 + 1 用心讨论,共获提升!
yaojia + 1 + 1 我很赞同!
zlixunnhuan + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
xiaolong666 + 1 谢谢@Thanks!
wxn2023 + 1 + 1 我很赞同!
Boly + 1 我很赞同!
three + 1 我很赞同!技术样不错,你这码打和不打一个
Yangzaipython + 1 谢谢@Thanks!
李杨 + 1 + 1 我很赞同!
18920706637 + 1 热心回复!
hanlaoshi + 1 + 1 谢谢@Thanks!
Ctrl十C + 1 + 1 谢谢@Thanks!
156232639aaa + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

avers 发表于 2023-5-31 16:22
这个码打的真有水平

免费评分

参与人数 1吾爱币 +1 收起 理由
jaxfeng + 1 已经登录不上了

查看全部评分

H什么的最喜欢了 发表于 2023-6-4 09:37
猫携 发表于 2023-5-31 22:30
所有记录都截图保存了,当时就打了本地110和后台ip地址所在110,只不过你懂的

这个要打96110,或者当地镇区反诈固话,如果管事的作为,肯定会查。110报这个不一定不会转达消息过去。不够现在网站好像已经关了,也晚了,截图没用,要他们自己采集的才算。
supernox 发表于 2023-5-31 16:05
未来之城 发表于 2023-5-31 16:08
厉害,望尘莫及啊
cyhcuichao 发表于 2023-5-31 16:19
挺好的 讲的很详细
cyhcuichao 发表于 2023-5-31 16:21
应该继续深挖看看有没有上传之类的
czyr 发表于 2023-5-31 16:25
这种是网站设计的问题,如果配上人机验证和失败次数锁定那你这套教程就是摆设
mis2015 发表于 2023-5-31 16:36
你这码还不如不打
Dlan 发表于 2023-5-31 16:38
不错,不够还不够深入。只拿到了网站的后台。
大白baymax 发表于 2023-5-31 16:55
上传一句话,然后菜刀连接呀。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-22 23:55

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表