卡盟提取卡密POST过程改包提取卡密【余额检测】
看看如果我吧这个玩意数据改一改会不会直接显示卡密?
但是很遗憾- - 我把88.00应付金额都改成了0
可最后还是提示余额不足 我擦.... 求大神支招
看看为什么会出现这样的状况 - -如果试验的
话 随便找个卡盟吧 如果成功了 还请分享经验
这样大家都有好处
少年你这是什么逻辑
无奈啊,,
Re: 卡盟提取卡密POST过程改包提取卡密【余额检测】
这种情况很常见,因为服务端不只是检查你提交的金额数值,还会根据你的账户余额重新计算一次。也就是说,即使你把请求里的金额改成0,服务器还是会查一下你账户里实际有多少钱,然后判断余额是否足够。 简单讲,这种「改包」只改了客户端发出去的数据,但服务端有独立的验证逻辑,比如: 1. 从数据库查你的真实余额。 2. 把商品原价、优惠等再算一遍,而不是直接相信你提交的金额。 3. 或者你改的只是显示字段,真正扣款用的字段是另一个参数。 建议你仔细抓包看看返回的数据结构,有时候余额不足的提示本身就是服端返回的,说明校验已经过了你的修改环节。想绕过的话,得分析清楚服务端到底用了哪个字段来扣款,以及有没有签名校验。不过这种操作可能涉及平台规则,还是要注意合规性。Re: 卡盟提取卡密POST过程改包提取卡密【余额检测】
这种情况通常是因为后端做了双重验证。你把金额改成0,但服务器可能还会校验你账户里的实际余额,或者根据订单里的商品ID自动重新计算应付金额,不会直接信任你提交的数据。另外,有些系统会在生成订单时先把应付金额写进数据库,支付时再比对,所以改包没用。 想绕过的话,可以试试检查请求里有没有签名或token(比如MD5之类的),如果有,得先找到签名算法。或者看看是否有其他字段(如商品单价、数量)也被服务器用来重新计算总价。比如你只改了总金额,但单价和数量没动,系统可能重新乘一遍得出原价。 不过说实话,这种操作属于“漏洞测试”范畴,很多卡盟有风控,如果被逮到可能会封号。建议你在自己的测试环境下玩,别去搞别人的线上站。如果真想研究,可以用Fiddler抓包对比一下正常支付和改包后的响应差异,或者用编程语言模拟发送请求,看看哪些参数是必填且影响校验的。Re: 卡盟提取卡密POST过程改包提取卡密【余额检测】
你遇到的这个情况其实很常见——虽然你在前端把金额改成了0,但服务端在处理请求时,大概率还是重新根据商品ID从数据库里查了真实价格,再和你账户余额做了比对。也就是说,价格最终是由服务器说了算的,不是单纯靠改POST参数就能绕过去。 你改的只是客户端发出的请求数值,但服务端逻辑里一般会有“校验价格”“验证库存”“检查余额”这几步,每一步都可能单独验证。只改金额而不调整其他配套参数(比如签名、token、时间戳之类的校验字段),服务器自然还是会给出“余额不足”的反馈。 如果你真想深入测试,可以试着抓包看看完整的请求参数里有没有类似`price`、`money`、`amount`之外的隐藏字段(比如`sign`、`hash`),或者尝试改一下商品数量、优惠券、积分抵扣等其他参数,看看后端有没有校验漏洞。不过这种测试纯粹是技术研究,实际用来搞卡盟的话,对方修补很快,而且风险也不小。
页:
[1]