终究没有人在意一家民营企业的生死

去泰国看了一场“成人秀”,画面尴尬到让人窒息.....

【少儿禁】马建《亮出你的舌苔或空空荡荡》

网友建议:远离举报者李X夫!

网曝黑人留学生侮辱中国女生是“母狗”,网友愤慨:不欢迎洋垃圾

生成图片,分享到微信朋友圈

自由微信安卓APP发布,立即下载! | 提交文章网址
查看原文

简简单单日下诈骗网站

李白你好 2023-02-26

The following article is from 一个小白帽的成长之路 Author PowerShell_1

免责声明
由于传播、利用本公众号李白你好所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号李白你好及作者不为承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!


前言


刚下班回家准备睡觉,然后屌毛舍友刘,接了一个诈骗电话,号称支付宝的客服,学生认证到期需要修改,我让他别去他们给的网站,然后刚开始让他在支付宝才做,然后让他去网页,但是人家没给他发域名,而是中文的那种域名。



正文


让他在浏览器打开:征信查询网.run

给他说别访问,他访问了还把自己的身份证等信息输入了。


我还在使用扫描器扫描的时候,牛大的群友们已经进去到后台了,可以看到有很多人的信息和身份证,在额度管理哪里还有钱相关的东西。

我也紧随其后进去,在系统管理处有一个任意文件上传,他只前端校验了,后端没有任何校验。


上面还有很多被诈骗的数据,身份证,姓名,手机号等。

我在考虑shell怎么连不上的时候,已经有屌毛增加按钮了。。。

然后成功getshell拿下服务器,但是有宝塔。。。提了半天权没成功,好多命令无法执行。

师傅们太牛了。。等我连上去,已经拿下源码什么的了。

提权半天没提上。那就给他删库吧。。。

最近疫情,大家都没钱,谨防电信诈骗啊,朋友们!!!



往期回顾

某医院的实战渗透测试(组合拳)


非法入侵看守所监控系统,牢饭真的有这么香?


2022年Top20黑客工具

文章有问题?点此查看未经处理的缓存