来源:自学PHP网 时间:2015-04-15 15:00 作者: 阅读:次
[导读] 前几天道哥曾经发布过一篇文章,《同事亲历的一次电话诈骗》。趁着这几天的军训闲暇,我完成了对文中网站的渗透并成功拿到 webshell,同时也对其他的钓鱼网站进行一系列的入侵。...
前几天道哥曾经发布过一篇文章,《同事亲历的一次电话诈骗》。趁着这几天的军训闲暇,我完成了对文中网站的渗透并成功拿到 webshell,同时也对其他的钓鱼网站进行一系列的入侵。
根据我入侵的几个网站而得到的一些经验:
安全性以及结构这些钓鱼网站基本没有任何 XSS 过滤,即使有,也可以轻易地绕过;至于 SQL Injection 那就更加普遍了。极其少见的情况下会有任意文件下载,比如道哥的那个网站。 XSSSQL Injection
渣一点的高端一点的
其组织架构以及维护人员分部由上图可见这些网站都是有一个系统性组织进行升级的,而这些单个网站的维护者大概是最底层的人员。这些人的活跃度比较高,基本插入 XSS 后几个小时内就可以上钩(最快的不到一分钟就上钩了)。而这些人员的地域分布以海南居多、其次是北京,山东出现过几次。因为我的数据量比较小,所以不能直观描述,也肯定有误差。 游击战策略这些网站域名换的很快,比如一个《爸爸去哪》的钓鱼站,一天之内就有:
并且服务器多为美国主机,换的也十分快,大概是被 DDOS 攻击或者被主机提供商发现后就立刻换服务器。 入侵实录这就是道哥黑板报所提及的网站。首先右边的下载就让人眼前一亮——任意文件下载。
进入后上传就映入眼帘。 免责声明以上全部是我瞎编的,请勿水表,我们宿舍每个月都按时交水费的呀QAQ。 |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com