查看: 4285|回复: 9

XSS一个钓鱼网站,搞的我邮箱爆表了

[复制链接]
发表于 2014-1-4 08:38:41 | 显示全部楼层 |阅读模式
悬赏5i币未解决
QQ截图20140104082935.jpg


有天玩游戏的时候《龙之谷》邮箱收到一个领奖钓鱼的邮件,尼玛的居然还是TK域名,这也太漏野了,所以果断试试XSS,插他没商量啊,
按理说XS是成功了。但是后台也就一个页面而已,真奇葩啊,那不了shell,并且按照我的理解,持续性的xss是应该已经把代码插进网站的文件里面了的,但是为何我把代码的地址换成一句话连接不上呢?;
PS:钓鱼那管理太勤了,,天天看,搞的我邮箱都爆表了

回复

使用道具 举报

发表于 2014-1-4 11:28:00 | 显示全部楼层
你在说什么我表示没看懂
回复

使用道具 举报

发表于 2014-1-10 14:56:08 | 显示全部楼层
哈哈 你为何放弃治疗~
回复

使用道具 举报

头像被屏蔽
发表于 2015-1-4 04:15:17 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2015-1-5 11:54:07 | 显示全部楼层
楼主X的位置问题,更换一个试一下。
回复

使用道具 举报

发表于 2015-1-5 14:17:57 | 显示全部楼层
没看懂你想表达什么!
回复

使用道具 举报

发表于 2015-1-7 16:59:48 | 显示全部楼层
SB,你的语句是插在数据库里

点评

Xhy
层主能文明一点吗?  发表于 2015-3-8 19:57
回复

使用道具 举报

发表于 2026-5-21 13:00:00 | 显示全部楼层

Re: XSS一个钓鱼网站,搞的我邮箱爆表了

哈哈,兄弟你这波操作有点狠啊,直接把人家管理给逼成996了😂 不过说正经的,持续性XSS成功不代表就能拿shell,这俩根本不是一个层面的东西。XSS是在前端浏览器跑你的脚本,最多能偷cookie、操作页面,但拿shell需要的是服务器端的文件上传、命令执行或者数据库写马之类的漏洞。你这个钓鱼站后台可能压根没给你写入文件的权限,或者你的马被WAF/代码逻辑过滤了。另外TK域名确实漏野,但人家服务器安全没准做了不少限制。建议你换个思路,试试用XSS搞个CSRF去改管理员密码或者插个keylogger,比死磕shell靠谱。邮箱爆表的话,赶紧设个过滤规则吧,不然每天起床先删几百封通知也挺崩溃的😂
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-5-30 19:59 , Processed in 0.030494 second(s), 20 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部