首页 资讯 安全 查看内容

网络安全:解析黑市某流行的游戏钓鱼网站,满满都是套路

2019-6-7 09:33 |来自: 互联网 1267 0

摘要: 这种类型的钓鱼网站最少有上百个了~我风在指尖今天要为民除害。自己伪装成买家,从黑市买到这种钓鱼源码,开始进行研究。钓鱼站是这样的看他的源码,我们得知,有专门的一个脚本用来过滤我们的XSS。过滤xss 脚本如下我们可以看到,能过滤的事件基本上都被对方过滤了。但是,像这种黑名单肯定都有不完善 ...
关键词: 代码 对方 进制 编码 然后 源码 闭合 后台 引号 并且

这种类型的钓鱼网站最少有上百个了~我风在指尖今天要为民除害。自己伪装成买家,从黑市买到这种钓鱼源码,开始进行研究。

钓鱼站是这样的

看他的源码,我们得知,有专门的一个脚本用来过滤我们的XSS。

过滤xss 脚本如下

我们可以看到,能过滤的事件基本上都被对方过滤了。但是,像这种黑名单肯定都有不完善的地方。

没错,他没有过滤ontoggle事件并且也没过滤eval函数,那么我们可以构造恶意代码、最常用的写上。

是闭合标签,这里我们用了js8编码141154145162164140140 就是alert``转换后的代码放入到对面查看试试 然后我们伪造成被钓鱼者,在钓鱼页面提交数据,把我们的payload插入到对方的 p12345变量中。

然后我们进入到后台查看,却没有弹窗,这是为什么呢?

对其->右击->使用firebug 查看元素 看看为什么不能弹窗

对比查看

完整的代码

过滤后的代码

把 过滤了 那么我们加两重绕过试试

这段代码插进去试试看

成功弹窗,现在我们可以尝试 引用自己站点的代码了。

源代码应该为

直接放上去是不行的,我们要对其编码,使用JS8编码

然后把改成 绕过对方的过滤规则

但是当我放上去的时候,并没有写到数据库,也就是说把 我这里的代码过滤了,到这里我百思不得其解,后来经过上百次测试,才知道,它限制的字符的长度,超过一定长度的字符,那么数据就不会被写入。

那么只能不断的裁剪,不编码最终代码为

是闭合掉前面的标签

是引用我们XSS站点的代码,对方没有过滤document,只过滤了。

现在我们插入试试

依然没有成功执行,在继续看看对方的源码

将其复制出来,看看到底是什么原因

首先标签被打乱了,并且多了个” 号,这很好绕过。前面我们看到过对方对JS8进制过滤不严格 可以对其JS8进制编码。

我们再继续构造,把转换成8进制,并且加上两个 绕过对方过滤规则

"

把转换成JS8进制编码

把所有的” 号换成’ 号

这样构造

结果后台没有存储任何数据

后来才知道,默认输入’单引号会被过滤,我们只能在’单引号前面加上。

最终的代码就是

"

然后自己进入后台查看拿到cookie,钓鱼网站主要还是通过各种手段获取用户Cookie,进行Cookie分析获得存储的账号与密码.

本文出处: https://www.toutiao.com/i6699233795763077646/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部