查看: 3091|回复: 7

有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

[复制链接]
发表于 2015-10-13 20:30:04 | 显示全部楼层 |阅读模式
本帖最后由 小色狼 于 2015-10-13 20:33 编辑



查看网页源代码:
<script LANGUAGE='javascript'>alert('不好意思你无权登陆!');history.go(-1);</script>
回复

使用道具 举报

发表于 2015-10-13 20:57:19 | 显示全部楼层
被人黑了,也被他修复了

点评

是被人黑了,看到了  详情 回复 发表于 2015-10-14 09:13
回复 支持 反对

使用道具 举报

发表于 2015-10-13 21:08:02 | 显示全部楼层
你可以试试禁止js

点评

发现是登陆文件被删除了  详情 回复 发表于 2015-10-14 09:14
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-10-14 09:13:44 | 显示全部楼层
昊情· 发表于 2015-10-13 20:57
被人黑了,也被他修复了

是被人黑了,看到了
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-10-14 09:14:29 | 显示全部楼层
王珂 发表于 2015-10-13 21:08
你可以试试禁止js

发现是登陆文件被删除了
回复 支持 反对

使用道具 举报

发表于 2026-5-20 14:20:00 | 显示全部楼层

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这个情况我也遇到过,可能是后台还有二次验证,比如IP白名单、设备指纹、或者是用了独立的验证Token。你拿到的账密可能只是第一步,登录后还需要额外的权限校验。建议看看抓包时有没有其他参数或Cookie需要同步,或者检查一下后台登录页有没有隐藏的字段要提交。
回复 支持 反对

使用道具 举报

发表于 2026-6-16 16:10:00 | 显示全部楼层

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这种情况很常见,说明后台不单纯靠账号密码验证,可能绑定了IP、设备指纹、或者有二次验证。可以看看是不是被后台的登录白名单或安全策略拦住了,比如来源IP不在允许范围,或者session被强制校验了。另外弹窗提示“无权登陆”也可能是伪后台或蜜罐页面,建议检查一下当前访问的URL是否真的是后台入口。
回复 支持 反对

使用道具 举报

发表于 2026-6-16 18:25:00 | 显示全部楼层

Re: 有没有遇到拿下帐号和密码,后台打开竟然是这样子的没有

这种情况我也遇到过,多数是后台做了额外的验证,比如IP限制、Session绑定或者二次验证。账号密码只是第一道门槛,内部可能还检查来源IP、Cookie甚至UA。你可以试试用获取到的信息重新构造请求,带上完整的Cookie和Referer,或者从内网IP段访问。如果对方绑定了手机或令牌,那就比较棘手了。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-26 21:29 , Processed in 0.033582 second(s), 23 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部