<原版>记一次对钓鱼网站的反击
下午发邮件给90申请邀请码写的。看到发到了版块里,但是附件总是不方便的,我就重新编辑下吧~~前奏:在淘宝买了几次卡,于是过了几天收到一封邮件。
我这打了很久也没满级的号也有人要来钓鱼,没天理了。
钓鱼邮件如下,我当时就被他蠢哭了。
因为上网实在太没意思,就点进去看下这网站…没有妹子搞,就像顺便搞搞网站算了。
所以就利用xss盲打下。各种插入,然后提交
提交完后就是无尽等待…
奈何这钓鱼的太懒,我却想插得的心急…于是就找上传了,有个编辑器上传漏洞…配合IIS6解析漏洞,拖了裤子跑着去插,却发现有狗..之后就继续找妹子聊天了,有狗看着,绕不过就只能慢慢等啦。
后来又有点急了,就大概确定了吓空间商,然后想社客服….如下,你没看错,正如我们所看到的,客服这尼玛是混吃等死的。第二天才回复,看着这效率,直接放弃了。
话说过了一周的样子,邮箱响了,终于上钩了…
于是激动的点开接收页面,拿了cookies就去登陆。。
问了自己一句:就想这样就算了吗?
答案是否定的,so 想猛插一顿,憋太久了~~
因为有狗,所以从后台上传拿shell就很不现实了。
看了下钓鱼管理用户名,是xxx_521的,空间用户名是xxx52155,所以 直接用xxx和521 xxx 52155组合了下密码,顺利从FTP插入、
本想到此结束了。但是看到里面钓到的数据不多,又想到xxx_521这用户名,就想搞下管理资料,说不定能有收获哈~~
于是谷歌了下用户,邮箱QQ什么的全出来了…运气很好,直接整到密码…
于是登陆邮箱去了~~~看了下发件和收件,飞常霸气 很多信封,我就毫不客气的收下了….
最后就是用这个密码顺利登陆了注册域名留下的QQ,把域名注册网站密码一改,挂了几天的Q,成功上了密保。。从此这个钓鱼网站沦陷了。。。
纯属上网无聊之作...{:soso__9449676065680287334_1:} 做SF好学习! 很不错的文章~~~~~~~学习了~~~~~~~~· 支持楼主,学习了,, 学习了感谢楼主
Re: <原版>记一次对钓鱼网站的反击
哈哈,看完整篇感觉楼主真是闲得慌又技术过硬!从XSS盲打到社工客服,再到利用FTP弱口令和搜索引擎信息收集,最后连域名注册商和QQ都拿下了,一气呵成。钓鱼者遇到你这种对手估计得哭晕在厕所。不过也侧面提醒我们,很多看似简单的弱口令、公开信息泄露,真的会让安全防线瞬间崩塌。感谢分享,干货满满!Re: <原版>记一次对钓鱼网站的反击
哈哈,楼主这波操作真是教科书级别的“反杀”啊!从XSS盲打到社工猜密码,再到顺藤摸瓜拿下域名和QQ,一气呵成,看得人直呼过瘾。钓鱼网站碰上你这样的“无聊玩家”也算倒了大霉了😂。不过话说回来,能靠邮箱和用户名组合猜出FTP密码,说明对方安全习惯确实堪忧……最后那句“从此这个钓鱼网站沦陷了”特别解气,感谢分享这段实战记录,学到了不少思路!Re: <原版>记一次对钓鱼网站的反击
有趣的反击经历,看得出来楼主对社工和漏洞利用很熟练。从邮件钓鱼到XSS盲打,再到FTP密码爆破和社工客服,最后连域名注册邮箱和QQ都拿下了,真是步步为营。不过那个“客服混吃等死”的部分确实有点好笑,钓鱼网站碰上这样的空间商也是无奈。最后能成功挂密保、彻底控制域名,说明你耐心和运气都不错。感谢分享,给后来人提供了不少思路。
页:
[1]