实战 | 钓鱼网站分析

VSole2022-08-17 21:59:51

1.漏洞背景

首先页面是这样的,域名老大串了,估计是页面是内嵌的,并且是js站点。

好家伙直接内嵌gov站

那么就是浮窗有问题

好猜得没错

点进去

经典的钓鱼页面,尝试填入数据抓包

好家伙抓不到包,很神奇

那就来波信息收集

IP为: 176.113.68.213

微步查询了一下没什么任何信息

https://x.threatbook.cn/v5/ip/176.113.68.213

再用360试试

https://ti.360.cn/#/detailpage/searchresultquery=176.113.68.213

就一堆域名,作用不大,一看这鱼站就是老油条了

旁站查询:

https://www.webscan.cc/ip_176.113.68.213/

没任何信息

Fofa:

收集到了两条信息,都是国际版宝塔的信息,没什么用

来试试目录扫描

也没什么

报错可以看出是tp框架

这框架其实有个rce的,由于不知道路由情况也用不了。分析了一下如果不发包鱼站是怎么提交数据的?那就从js找突破口,来点团队特色F12大法

Ws协议?websocket

获取到另一台服务器91.238.203.60:7890

直接访问试试

没错了

http://www.websocket-test.com/

尝试连接

ws://91.238.203.60:7890/

连接上去了

猜对了用websocket传输数据

来试试提交数据看看

当然这些身份证信息都是假的

下一步

{"type":"checkData","data":"eyJlIjoiIiwibSI6IjE3Nzc3NTU1NDQ0IiwibiI6IuW8oOS4iSIsInAiOiIiLCJzIjoiNDQwMTA2MTk4MjAyMDIwNTU1IiwieSI6IiIsIm1pYW5qaSI6IiIsInN1b3phaWRpIjoiIiwiemliZW4iOiIiLCJ3YW5nemhhbiI6IiIsInJlbnNodSI6IiIsImYiOiLlronljZMiLCJpIjoiMTAzIn0="}

这串信息

Data是base64加密

解密试试

好没错了

我们试试连接服务器发送消息看看

Websocket渗透我不是很会,大佬们可以参考

https://www.cnblogs.com/pt007/p/11898835.html

可以尝试插xss或者sql注入,下面就留给大佬们吧

版权申明:内容来源网络,版权归原创者所有。除非无法确认,都会标明作者及出处,如有侵权,烦请告知,我们会立即删除并致歉!

本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

https网站分析
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022HVV蓝队溯源流程
2022-07-29 17:50:43
一般情况下攻击链包括:侦察、武器化、交付、利用、安装、命令和控制、窃取目标数据。在溯源中,安全人员对攻击者某个阶段的攻击特点进行分析,再结合已掌握的威胁情报数据将攻击特点和数据聚类,能够有效掌握攻击者的攻击手法和 IP 、域名资产等。回连 C2,属攻击者资产。
一般情况下攻击链包括:侦察、武器化、交付、利用、安装、命令和控制、窃取目标数据。在溯源中,安全人员对攻击者某个阶段的攻击特点进行分析,再结合已掌握的威胁情报数据将攻击特点和数据聚类,能够有效掌握攻击者的攻击手法和 IP 、域名资产等。
HW蓝队溯源流程
2022-06-18 07:30:55
背景: 攻防演练过程中,攻击者千方百计使用各种方法渗透目标。一般情况下攻击链包括:侦察、武器化、交付、利用、安装、命令和控制、窃取目标数据。在溯源中,安全人员对攻击者某个阶段的攻击特点进行分析,再结合已掌握的威胁情报数据将攻击特点和数据聚类,能够有效掌握攻击者的攻击手法和 IP 、域名资产等。 目标: 掌握攻击者的攻击手法(例如:特定木马、武器投递方法); 掌握攻击者的 IP域名资产(例如:木
实战 | 钓鱼网站分析
2022-08-17 21:59:51
主要是信息收集
近年来网络安全形势日益复杂严峻,加密流量成为安全威胁众矢之的。在加密流量检测方面,UTS是一把利刃,具备高精度、高性能的特点,同时支持多个应用场景。UTS加密流量检测技术冰蝎是一款新型Webshell客户端,是基于Java开发的动态加密通信流量工具。同时UTS具备全面的威胁回溯和取证能力,留存告警日志和原始数据包,能够对未知威胁进行溯源取证。
Ceye DNS:DNS oob平台 http://ceye.io/. TLS证书信息查询Censys:https://censys.io. 网络空间搜索Fofa:https://fofa.info/
Ceye DNS:DNS oob平台 http://ceye.io/. TLS证书信息查询Censys:https://censys.io. 网络空间搜索Fofa:https://fofa.info/
分目录站点 •形如: www.xxx.com www.xxx.com/bbs www.xxx.com/old •渗透思路:网站可能有多个cms或框架组成,那么对于渗透而言,相当于渗透目标是多个(一个cms一个思路) 分端口站点 •形如:www.zzz.com www.zzz.com:8080 www.zzz.com:8888 •渗透思路:网站可能有多个端口或框架组成,那么对于渗透而言,相当
互联网上存在很多开源情报(Open-Source Intelligence,OSINT)信息,其中开源是指公众容易获取和分发的信息或程序;情报是获取和应用知识的能力。总的来说,开源情报就是从公开来源获取、收集和分析信息以产生有价值情报的过程,其来源包括互联网、社交媒体、学术和专业期刊、报纸、电视甚至某些被违规泄露的数据。
VSole
网络安全专家