小刀网已启用最新域名为:www.xdw2.com记得收藏哦

实战渗透某吃鸡外挂辅助网站过程

小刀网2020-01-06292网站制作教程

首先打开网站我们可以看到他的炫酷界面

1.png


暖心公告

2.png


不要脸的宣传词

3.png


发现注入#

基于tp3开发,后台/admin

4.png


尝试万能密码

5.png


提示密码错误

6.png


尝试admin admin888 提示账号不存在

7.png


两者回显不同,考虑可能存在注入

无法利用?#

burp抓包发送到repeater进行进一步测试

发现条件为真时返回status: -2,条件为假时返回status: -1

8.png


9.png


进一步印证了猜想,后台存在注入

扔到sqlmap跑

10.png


无法检测出注入,提示一堆404 not found

开始以为是cdn封锁了sqlmap的流量,后来发现根本没什么防护。。。虚假的cdn

于是考虑可能是cms自身过滤了一些东西

绕过过滤#

经过测试发现只要出现尖括号就会返回404

11.png


12.png


可以用between来绕过

13.png


14.png


这时就继续按照 条件真=>-2 条件假=>-1 来回显

也就满足了盲注的条件

忽然一想这个情景跟第五空间决赛的那道注入题一毛一样

真返回一个页面 假返回另一个页面 出现被过滤字符返回其它页面 并且要用between来绕过

CTF诚不欺我

所以只要在sqlmap的参数里加上--tamper=between 即可

15.png


最后#

数据库里管理员密码用的aes加密,没有秘钥,无法解密。

普通用户登录口被关闭,无法注册也无法登录。

除了脱出来一堆孤儿的信息其他也没什么用

打包一下证据,全部提交有关部门。


本站提供的资源,都来自网络,版权争议与本站无关,所有内容及软件的文章仅限用于学习和研究目的。不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负,我们不保证内容的长久可用性,通过使用本站内容随之而来的风险与本站无关,您必须在下载后的24个小时之内,从您的电脑/手机中彻底删除上述内容。如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。侵删请致信E-mail: 906077770@qq.com

本文链接:https://www.xdw9.com/post/9767.html

访问本站正确姿势
蓝奏云如果遇到链接无法访问,可以把链接中的lanzous {s} lanzou后面的数字替换成其它数字

使用天翼云盘下载部分资源需要保存到网盘后在自己盘内下载,否则下载失败。

关于网站部分程序无法使用

随着时间的流失,部分软件可能因为时间太长,导致下载后需要更新无法使用请谅解。

尽量下载最近日期的,关于游戏辅助方面全部都不能使用了。请勿下载使用。

本站软件来源以及说明

本站软件来自网络收集以及游客投稿,由于大部分软件为非官方版本的第三方修改版软件

更新速度比不上官方版本,请见谅。大家请支持正版,购买注册,得到更好的正版服务。

为什么下的文件会报毒?如何防范

下载的软件被杀毒软件拦截了,大部分软件都为易语言开发误报很正常。本站软件均为搬运

软件内任何收费,广告宣传,推广信息均为诈骗请勿相信。与本站无关。可反映本站及时删除

侧栏广告位
热门文章