搜索
查看: 319|回复: 0

写个钓鱼页面来获取网站的OA系统账号

[复制链接]

1839

主题

2255

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
11913
发表于 2015-11-2 12:32:07 | 显示全部楼层 |阅读模式

踩点

  既然是用钓鱼总得有地方安置陷阱吧?于是我找到一个最方便,最直接的地方!登录页面。。。

  查看其源码发现这个位置可以捕获到明文。这里的js用来检查提交的账号和密码是否满足要求,我们把钓鱼js插入到return true;的上方即可

  制造陷阱

  既然找到了合适的地点那还等什么?动手写代码吧!

  发现这个OA系统用了jQuery,哈哈那post就方便多了。有一句话叫什么来着?借刀杀人?差不多一个意思。


 然后是JSP的代码

  上传测试

  之前就拿到了shell,用菜刀上传新的登录首页和footer2.jsp(我实在想不出更好的名字来伪装这个jsp文件了。。)

  不一会儿就有鱼儿上钩了,一不小心还得到了admin的密码。。。

  备份,备份,备份!(重要的事情说三遍!)

  放在服务器上迟早有被运维删掉的一天,于是祭出python来保存获得账号密码!

  测试下,手机和树莓派上都能成功执行~

  总结

  这次Coding并不顺利,由于不会jsp百度了好久把代码拼拼凑凑,再根据自己php的经验修修改改才成功写出了footer2.jsp的代码。

  希望运维不会发现我篡改了登录首页。。。虽然用了[url=]加密[/url]后的js代码但还是不怎么放心啊:(

  不管怎么说,这算是一次成功的钓鱼吧!


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?Join BUC

x
过段时间可能会取消签到功能了
您需要登录后才可以回帖 登录 | Join BUC

本版积分规则

Powered by Discuz!

© 2012-2015 Baiker Union of China.

快速回复 返回顶部 返回列表