QQ釣魚受害者迅速遞增,截止到今天13:00研究被發現、釣魚網站關閉前,已有16000多條明文QQ賬號密碼被泄漏。今天一早,就被隔壁二丫家大姐夫同學家的小表弟的微信吵醒,都是實在親戚,雖然懷著十二分的不情愿我還是睜開了眼睛,擦,信息安全問題,這可是我的強項,這次必須在二丫心中留下光輝形象(呃,我的個性頭像可以忽略哈)。小表弟發來的鏈接問我這個能不能點?!呵呵,以我多年混跡江湖的經驗一看就知道這是一個利用了騰訊的分享組件。下面我簡單構造還原了下利用騰訊分享組件進行跳轉,bingo順利通關。這個釣魚網站還用了其它幾種內容方式,但都是利用了騰訊分享的一些漏洞作為傳播途徑。滿滿的都是套路,好奇心害死貓呀。
?隨便點開一個后即可發現是赤裸裸的偽QQ空間釣魚網站嘛。單純的我,原本想著這至少是騰訊的xss漏洞加攔截馬的經典套路吧。誰知道瞬間打臉,這只是一個URL跳轉加表單提交的組合釣魚. 如此low B竟然是這種登錄框釣魚,直接xss打cookie,心傷的無以復加。秉持著好奇心殺死貓也能成就貓的態度,我右鍵查看了源代碼果真有所發現:它會識別訪問者的IP,并檢測如果為上海、深圳、天津、珠海的IP,就會自動進行跳轉到http://soft.baidu.com(這個有點明白讓他為什么不對這幾個地區的的訪問者進行釣魚)這段就更有意思了,它可以躲避一些防護軟件的爬蟲對其抓取,從而干擾惡意網站識別。發現有簡單的表達提交,可以利用xss漏洞來獲取cookie,但是安裝了安全狗,結果......讓我哭會。所幸,我對自己的智商還是比較滿意嗒,經過努力成功的繞過了安全狗,提交了payload,Cookie已收到:
受害者迅速遞增,基于一上午的深入研究,我好像暴露了!下午13:00吃過飯,釣魚網站關閉,然而截止仍有16000多條明文QQ賬號密碼被泄漏出去鳥,嚇死寶寶了。
您也可以關注我們的官方微信公眾號(ID:ctoutiao),給您更多好看的內容。
聲明:本文由白帽匯企業號發布,依據企業號用戶協議,該企業號為文章的真實性和準確性負責。創頭條作為品牌傳播平臺,只為傳播效果負責,在文章不存在違反法律規定的情況下,不繼續承擔甄別文章內容和觀點的義務。