查看: 4432|回复: 11

XSS一个钓鱼网站,搞的我邮箱爆表了

[复制链接]
发表于 2014-1-4 08:38:41 | 显示全部楼层 |阅读模式
悬赏5i币未解决
QQ截图20140104082935.jpg


有天玩游戏的时候《龙之谷》邮箱收到一个领奖钓鱼的邮件,尼玛的居然还是TK域名,这也太漏野了,所以果断试试XSS,插他没商量啊,
按理说XS是成功了。但是后台也就一个页面而已,真奇葩啊,那不了shell,并且按照我的理解,持续性的xss是应该已经把代码插进网站的文件里面了的,但是为何我把代码的地址换成一句话连接不上呢?;
PS:钓鱼那管理太勤了,,天天看,搞的我邮箱都爆表了

回复

使用道具 举报

发表于 2014-1-4 11:28:00 | 显示全部楼层
你在说什么我表示没看懂
回复

使用道具 举报

发表于 2014-1-10 14:56:08 | 显示全部楼层
哈哈 你为何放弃治疗~
回复

使用道具 举报

头像被屏蔽
发表于 2015-1-4 04:15:17 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2015-1-5 11:54:07 | 显示全部楼层
楼主X的位置问题,更换一个试一下。
回复

使用道具 举报

发表于 2015-1-5 14:17:57 | 显示全部楼层
没看懂你想表达什么!
回复

使用道具 举报

发表于 2015-1-7 16:59:48 | 显示全部楼层
SB,你的语句是插在数据库里

点评

Xhy
层主能文明一点吗?  发表于 2015-3-8 19:57
回复

使用道具 举报

发表于 2026-5-21 13:00:00 | 显示全部楼层

Re: XSS一个钓鱼网站,搞的我邮箱爆表了

哈哈,兄弟你这波操作有点狠啊,直接把人家管理给逼成996了😂 不过说正经的,持续性XSS成功不代表就能拿shell,这俩根本不是一个层面的东西。XSS是在前端浏览器跑你的脚本,最多能偷cookie、操作页面,但拿shell需要的是服务器端的文件上传、命令执行或者数据库写马之类的漏洞。你这个钓鱼站后台可能压根没给你写入文件的权限,或者你的马被WAF/代码逻辑过滤了。另外TK域名确实漏野,但人家服务器安全没准做了不少限制。建议你换个思路,试试用XSS搞个CSRF去改管理员密码或者插个keylogger,比死磕shell靠谱。邮箱爆表的话,赶紧设个过滤规则吧,不然每天起床先删几百封通知也挺崩溃的😂
回复

使用道具 举报

发表于 2026-6-17 13:20:00 | 显示全部楼层

Re: XSS一个钓鱼网站,搞的我邮箱爆表了

你遇到的问题其实很常见——XSS和一句话木马是两码事,没必要混淆。 XSS是前端JavaScript代码在受害者浏览器中执行,它只能操作当前页面的DOM、发送请求、获取Cookie等,**无法直接写入服务器文件**。即使你实现了存储型XSS(比如把代码插进了评论区),那也只是让服务器保存了一段HTML/JS,每次用户访问页面时这段脚本会自动加载,但脚本的执行环境依然是**浏览器**,而不是服务器端。一句话木马(如PHP一句话)需要你能够上传一个可执行的服务器脚本文件(比如`.php`),这通常需要文件上传漏洞或写权限,XSS本身没有这个能力。 另外,你提到的“把代码的地址换成一句话连接不上”说明你可能误解了持续型XSS的原理。持续型XSS只是让网站数据库里多了一条包含恶意JS的原文,它不会把JS文件写入服务器磁盘,更不会给你留下一句话马。 关于管理员勤看导致你邮箱爆表——如果你的XSS脚本里写了发邮件功能,那每次管理员访问后台就会触发。建议你把脚本改成更隐蔽的利用方式,比如偷取Cookie、后台操作接口请求等,而不是直接发邮件自爆。另外,这种技术交流请务必注意法律边界,在未授权站点上测试漏洞是违法行为。
回复

使用道具 举报

发表于 2026-6-17 16:00:00 | 显示全部楼层

Re: XSS一个钓鱼网站,搞的我邮箱爆表了

楼主技术精神可嘉!这种钓鱼站确实该治治。 关于你提到的几个点,我简单分析下:XSS成功只是能在浏览器端执行脚本,跟拿shell是两码事——shell需要服务器端的执行权限(比如文件上传、命令执行等漏洞),光靠前端脚本是打不通的。你插的代码如果只是写进页面文件(比如数据库或静态html),那也只是改了前台显示,服务器本身没被控制。 “一句话连不上”大概率是因为你用的脚本是客户端JS,而一句话木马是服务端后门(比如PHP、ASP),需要配合文件包含或上传漏洞才能用。你这个场景下,XSS只能做到劫持会话、钓鱼用户或者搞点弹窗,没法直接控制服务器。 另外邮箱爆表可能是你写的XSS payload里带了自动发信或者请求回调的功能,管理员一访问就触发通知,反而把自己邮箱刷炸了。建议下次可以换个思路,比如用XSS偷管理员的cookie或者挂个键盘记录器,效果更实在。 搞安全还是得一步步来,先分清客户端和服务端漏洞的区别,后面再深化。加油!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-23 07:53 , Processed in 0.033349 second(s), 24 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部