V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
7sa74n
V2EX  ›  信息安全

你听我说,这个仿闲鱼诈骗平台是这样的。

  7sa74n · 42 天前 · 7314 次点击
这是一个创建于 42 天前的主题,其中的信息可能已经有所发展或是发生改变。
  • 事情起因

​ 听我说,事情是这样的:

​ 废话不多说~开干!

  • 就这?

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

  • 后台你在哪

    ​ 扫目录后没能发现后台,通过访问/admin以及/admin/index.php都会 302 跳转到/。翻阅全网发现仅有 3 篇文章与这个系统有关,且只有一篇找到后台,BUTTTT!访问后返回 404 。

    好了放弃了🏳️。正想着碰碰运气不行就只能放弃,直接输入/baixiaos仍然返回 404 ,再次输入/baixiaos.php成功返回后台!

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

  • 诈骗人员信息梳理

    通过备案信息、子域名等其他系统,获取到诈骗人员部分信息。

    从这个站点,获得了诈骗人员 QQ 、微信、邮箱。

    在诈骗后台进行 XSS 攻击,最终锁定触发 IP 111.55.9.67 (中国广西壮族自治区)。 ​ 过了一会发现诈骗人员发布了新的诈骗页面。

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

72 条回复    2025-06-17 20:39:35 +08:00
maocat
    1
maocat  
   42 天前 via Android
还得是 php
dwb938
    2
dwb938  
   42 天前 via Android   ❤️ 1
这个报警了都不管,楼主那个会管?
https://v2ex.com/t/1125306#reply161
Les1ie
    3
Les1ie  
   42 天前
高手!不过有点小小的建议:
留着这个网站会导致更多的人上当,但是直接删除网站不利于网警取证。建议是先联系网警(如果能联系上的话,callback 多年前的一个帖子 /t/554901 ),由网警决定处置措施。如果联系不上网警,那就干翻这个网站吧 :)
7sa74n
    4
7sa74n  
OP
   42 天前
@Les1ie 感谢提醒~文章中省略了取证细节,整站及日志均打包提交,就看受不受理了
7sa74n
    5
7sa74n  
OP
   42 天前
@dwb938 大概率忽略,之前打过好几个,要么证据链不完整要么直接忽略。
MajestySolor
    6
MajestySolor  
   42 天前
比较好奇会不会受理并处理
希望楼主更新后续
现在黑产灰产肆虐最大的原因就是成本低
gangstar902
    7
gangstar902  
   42 天前
我用 burp 抓手机包抓不到两个 app 就打不开了咋整
fkdtz
    8
fkdtz  
   42 天前
好活
NathanDo
    9
NathanDo  
   41 天前
正道的光
Jay00Lu
    10
Jay00Lu  
   41 天前
赞了!
TimPeake
    11
TimPeake  
   41 天前
大佬收下我的膝盖
craftsmanship
    12
craftsmanship  
   41 天前 via Android
🐮🐸 教练我想学网安
7sa74n
    13
7sa74n  
OP
   41 天前
@craftsmanship 快别学了 快饿死了
justfindu
    14
justfindu  
   41 天前
正道的光 洒向大地
Removable
    15
Removable  
   41 天前
正道的光!我这种菜逼看着就很羡慕
Greenm
    16
Greenm  
   41 天前   ❤️ 1
这个渗透过程有种 20 年前一把梭的感觉,用来打黑灰产其实还挺不错的。
AmaQuinton
    17
AmaQuinton  
   41 天前
厉害了,正道的光
Renco
    18
Renco  
   41 天前
菜逼看着羡慕 +1
Bssn
    19
Bssn  
   41 天前
好看,爱看😍
BeforeTooLate
    20
BeforeTooLate  
   41 天前
不是,这事情的前因在哪?
kk2syc
    21
kk2syc  
   41 天前
关键词:
百晓生(百晓生成)
林词
交易猫
Ffffanwu
    22
Ffffanwu  
   41 天前
前因是图一热心群众举报钓鱼网站
扫描二维码,开始整顿
opengps
    23
opengps  
   41 天前
op 是高手
mayli
    24
mayli  
   41 天前
可以的,就是入侵+删库,会不会反被认为入侵计算机系统,然后把自己搞进去?
dooonabe
    25
dooonabe  
   41 天前
牛的👍
NSAgold
    26
NSAgold  
   41 天前 via Android
@dwb938 证据链完整的话一般会管,毕竟是送上门的业绩,一点功夫都不费的那种
MRG0
    27
MRG0  
   41 天前
被删的库会被恢复吗
kyuuseiryuu
    28
kyuuseiryuu  
   41 天前 via iPhone
为什么你们渗透拿到的账号密码都这么简单😭
fr13ncl5
    29
fr13ncl5  
   41 天前
正道的光,不过这个站连个 waf 都不上属实是小看了广大安全从业者了
VVVYGD
    30
VVVYGD  
   41 天前
牛 B
Livy15669
    31
Livy15669  
   41 天前
好厉害
babaYaga
    32
babaYaga  
   41 天前
一点 WAF 都没有?
8355
    33
8355  
   41 天前
知道了吧,别设计登陆页面
zzzlight
    34
zzzlight  
   41 天前
牛蛙牛蛙
zzzyyysss
    35
zzzyyysss  
   41 天前
事情起因呢?
wjfz
    36
wjfz  
   41 天前
好浓的 20 年前的味道,丝滑到都在想是不是楼主自己搭的。
emma3
    37
emma3  
   41 天前
这种仿闲鱼分享页面的二维码,扫描后的链接又不会跳转到闲鱼,请问诈骗方式是怎样的?
5had0w
    38
5had0w  
   41 天前
后台密码是晚上 22:53 爆出来的,但是早上 09:06 就已经进入系统传木马了,我姑且认为你后台密码是前一天晚上爆出来的吧,你 xss 的数据最晚到 5.6 22:54 ,然后你说你去闲鱼检索,但是你闲鱼截图又在这 22:35 ,在这个时间之前
pangdundun996
    39
pangdundun996  
   41 天前
给网络义警点赞!
x86
    40
x86  
   41 天前
@5had0w #38 楼主这个不知道,反正抖音上很多 xxx 就是硬编,骗小白的
7sa74n
    41
7sa74n  
OP
   41 天前 via iPhone
@5had0w 有没有一种可能 服务器的时间不一致,然后 xss 的数据是不是实时刷新的嘞,只不过截图是后面写文档重新截取的哈哈哈哈哈~
7sa74n
    42
7sa74n  
OP
   41 天前 via iPhone   ❤️ 1
@wjfz 哈哈哈哈哈哈确实太过丝滑了
7sa74n
    43
7sa74n  
OP
   41 天前 via iPhone
@emma3 这个站点扫码后直接进入仿站页面,然后就是进入购买页面后支付跳到支付宝进行支付
leegradyllljjjj
    44
leegradyllljjjj  
   41 天前 via iPhone
中国的条子基本都是混日子,
7sa74n
    45
7sa74n  
OP
   41 天前 via iPhone
@zzzyyysss 起因就是聊天截图,朋友买权志龙演唱会的票,险些被骗哈哈哈哈
7sa74n
    46
7sa74n  
OP
   41 天前 via iPhone
@kyuuseiryuu 佬,主要是打这个站真的就真的没啥技术含量哈哈哈
skyrem
    47
skyrem  
   41 天前
数据库都进去了怎么不用 sqlmap 自带的 shell
7sa74n
    48
7sa74n  
OP
   41 天前 via iPhone
@skyrem 低权限 没办法上 os-shell
hingle
    49
hingle  
   41 天前
sqlmap , 文件上传,一句话马,经典!很久没接触了,现在居然还适用。
7sa74n
    50
7sa74n  
OP
   41 天前
@hingle 哈哈哈哈一瞬间回到 20 年前
Gilfoyle26
    51
Gilfoyle26  
   41 天前
@NSAgold #26 这个就很功利了,如果没有业绩就不管了?
cz5424
    52
cz5424  
   41 天前 via iPhone
@hingle 现在有啥新招式吗
Gilfoyle26
    53
Gilfoyle26  
   41 天前
php 怎么又又又是它,怎么每次都是 php 是主角,有没有其他语言的。
Qianxiaoqian
    54
Qianxiaoqian  
   41 天前
支持老哥👍
YaNanGe
    55
YaNanGe  
   41 天前
泰裤辣
qcbf111
    56
qcbf111  
   41 天前
请问,如果前端 json 解析到对应的结构对象,然后通过 mongodb 的 api 查询,比如下面这样,是不是就 100%不存在注入的可能性了?
class Login{ string name; string password; }
var login = json.deserialize<Login>(jsonText);
Filter.Eq("name", login.name);
7sa74n
    57
7sa74n  
OP
   41 天前
@qcbf111 从理论上来说会降低很多但是 100%就不敢肯定了,因为我菜哈哈哈哈
drymonfidelia
    58
drymonfidelia  
   41 天前
@qcbf111 我前公司的 mongodb 就被注过 /t/1048156
但是不管 MySQL 还是什么数据库 只要用个正确实现的 ORM 框架 理论上就注入不了了
实际上肯定有 0day 还没公开
NSAgold
    59
NSAgold  
   41 天前 via Android
@Gilfoyle26 一般来说负责的会管 但是队伍里混进去的功利主义者还是不少的
demoplayer88
    60
demoplayer88  
   41 天前
老的 php 系统都是这样的 哈哈哈
fanhaipeng0403
    61
fanhaipeng0403  
   41 天前
6
yjd
    62
yjd  
   41 天前
最近淘宝遇到直接发空瓶。我就退货退款了。投诉没个鸟用。客户电话来问钱退了没有。退了就没下文了。店还好好的
stkstkss
    63
stkstkss  
   41 天前 via iPhone
牛逼 膜拜大佬
lyxxxh2
    64
lyxxxh2  
   41 天前
某个中专学校官网也是这样
sqlmap 直接扫到密码,甚至万能密码都能进后台。
文件上传也只验证 mine-type 。
burpsite 一改就上传了 shell 。
最骚的是他们外包服务商的官网 [客户案例] : xxx (还有链接)
这下好了,连网站都不需要找了。
Richared
    65
Richared  
   41 天前
@Gilfoyle26 #51 那你以为好些事情不立案是因为啥?都有指标的。完不成不是给自己找病么?
Azone
    66
Azone  
   40 天前
这种是咋备案的🤔
maximdx
    67
maximdx  
   40 天前
@Azone 可能用了他人的身份信息来备案?
ramastf0rce
    68
ramastf0rce  
   40 天前
比靶场简单点,挂上了 webshell 不试试横向就有点可惜了,溯源流程可圈可点,有种像提交过的攻击报告一般简陋的美😰
playerwhy
    69
playerwhy  
   40 天前
而你,我的朋友,你才是真正的英雄
dewi
    70
dewi  
   40 天前 via iPhone
这就不能不说一款家喻户晓的软件了,它就是中国菜刀,真正的传奇软件👻
givemeMcNuggets
    71
givemeMcNuggets  
   13 小时 26 分钟前
我刚才又遇到了这个仿咸鱼的平台
givemeMcNuggets
    72
givemeMcNuggets  
   13 小时 26 分钟前
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   5820 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 29ms · UTC 02:05 · PVG 10:05 · LAX 19:05 · JFK 22:05
Developed with CodeLauncher
♥ Do have faith in what you're doing.