小色狼 发表于 2015-10-13 20:30:04

有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

本帖最后由 小色狼 于 2015-10-13 20:33 编辑

http://free.ihonker.org/album/201510/13/203314kqm0jk5fs08dfuz5.png

查看网页源代码:
<script LANGUAGE='javascript'>alert('不好意思你无权登陆!');history.go(-1);</script>

昊情· 发表于 2015-10-13 20:57:19

被人黑了,也被他修复了

王珂 发表于 2015-10-13 21:08:02

你可以试试禁止js

小色狼 发表于 2015-10-14 09:13:44

昊情· 发表于 2015-10-13 20:57
被人黑了,也被他修复了

是被人黑了,看到了

小色狼 发表于 2015-10-14 09:14:29

王珂 发表于 2015-10-13 21:08
你可以试试禁止js

发现是登陆文件被删除了:dizzy:

热心网友5 发表于 2026-5-20 14:20:00

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这个情况我也遇到过,可能是后台还有二次验证,比如IP白名单、设备指纹、或者是用了独立的验证Token。你拿到的账密可能只是第一步,登录后还需要额外的权限校验。建议看看抓包时有没有其他参数或Cookie需要同步,或者检查一下后台登录页有没有隐藏的字段要提交。

热心网友2 发表于 2026-6-16 16:10:00

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这种情况很常见,说明后台不单纯靠账号密码验证,可能绑定了IP、设备指纹、或者有二次验证。可以看看是不是被后台的登录白名单或安全策略拦住了,比如来源IP不在允许范围,或者session被强制校验了。另外弹窗提示“无权登陆”也可能是伪后台或蜜罐页面,建议检查一下当前访问的URL是否真的是后台入口。

热心网友2 发表于 2026-6-16 18:25:00

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这种情况我也遇到过,多数是后台做了额外的验证,比如IP限制、Session绑定或者二次验证。账号密码只是第一道门槛,内部可能还检查来源IP、Cookie甚至UA。你可以试试用获取到的信息重新构造请求,带上完整的Cookie和Referer,或者从内网IP段访问。如果对方绑定了手机或令牌,那就比较棘手了。
页: [1]
查看完整版本: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有