對棋牌app漏洞挖掘以及一些工具(附送0DAY)

2021-02-23 玄魂工作室



大家好,很久沒更新有沒有想我呢。

(大家想要的東西附在文章末尾,回復關鍵字下載獲取下載地址)

沒錯,就是那個越權幫別人支付訂單,xss打自己cookie的男人,他回來了。

前段時間寫的幫粉絲滲透棋牌app,被很多朋友私信問我到底怎麼搞下來的,他們也想來這麼一套一頓操作猛如虎的連環打法。


               

但是我怎麼可能告訴你們我是admin/123456進去的?那不是有損我在你們面前樹立起的高手形象?

不行,我得編個故事,告訴你們我不是用的0DAY,只要不是admin/123456,那我的形象還能基本維持住。

好了,閒話不多講,咱們進入今天的主題活動。

那麼,我們到底應該怎麼去測試app?

總結一下很多人遇到這種棋牌app測試項目的幾種問題。

只給你一個下載app的地址。

就會抓個數據包。

一頓操作猛如虎,沒事折騰一下午。

在實際情況中,很多小型的非法的棋牌app都以經很少自己建立一個官網了,而是轉為將app放在第三方下載站點,比如這個。

也就是說,在從網站獲取信息之類的情況基本沒有了,那麼我們能收集信息的也就是app裡面去入手了。

打開app以後他是這樣的。

如果現在你們能回答問題的話,那我覺得,你們肯定會告訴我,當然是客服留言處xss來一發啦!

說實話,在對棋牌app測試中,xss盲打成功的結果基本為負數,當然,也並不是說xss就沒用了,但是畢竟這個東西還是要看場景的。

                                

關於還有人會說的注入,近段時間,我遇到的app測試,就一個,還是兩個月前的事情了,當然,也可能是我太菜了,沒注意到。

                  

那麼剩下的關鍵就是抓包了,除了上面我們說的注入,利用burpsuite相結合,來對連結進行測試之外,其實更多的,是獲取到有用的信息,比如網站的ip地址,或者一些域名信息,雖然前面說了,很少有做官網的棋牌了,但那些都是一些小站,有野心和投入的還是會搭建官網,可以把PC端和手機端同步做起來的。

那麼棋牌站點官網會不會存在注入等等這些漏洞呢?答案是可能會存在,比如下面這個案例。

我們一再強調,注入產生在數據交互的地方,上面有什麼地方是能夠產生數據交互的呢?眼睛不瞎手沒斷的朋友,看一眼,動下手就知道了。

我們在這個地方抓包,以下是數據包。

POST /index/api/user_records.html HTTP/1.1Host: 5232yh.comProxy-Connection: keep-aliveContent-Length: 30Accept: application/json, text/javascript, */*; q=0.01Origin: http://5232yh.comX-Requested-With: XMLHttpRequestUser-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36Content-Type: application/x-www-form-urlencoded; charset=UTF-8Referer: http://5232yh.com/Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Cookie: PHPSESSID=vtejfajscs9ig29ckdm6nm3dc0
page=1&act_id=71&actuser=qq000

最終結果是act_id存在注入。

所以我們才講,測試範圍和方向大一點,能挖掘漏洞和利用漏洞的地方才會多,局限性太大,不管什麼測試,都很難辦。

在這裡還得給大家講的是關於網上一些文章說的把app放到類似於360顯微鏡,騰訊金剛的app漏洞測試平臺去測試,希望大家還是冷靜點,首先看看自己會不會逆向,看不看得懂安卓代碼。

對我來說,不管你上面顯示掃描出多少個漏洞,只要我夠廢物,漏洞永遠找不到我。

另外,360顯危鏡最讓人無語的一點,就是沒有搜索app的功能,每次上次都只是給你一個連結,讓你去看,我懷疑這個玩意兒就是他們收集信息的一個來源,簡直坑人,至於漏洞掃描,大家可以看看掃描結果,如圖。

如果按使用後感覺來說,我感覺根本對我沒有什麼屁用,起碼對我想拿權限這個前提來說真的沒什麼屁用,何況這些掃描結果,是真的雞肋。

                             

還是自己抓包把,抓包是最實在的,很多人給我反饋過說抓不到有用的包,就我自己的經驗來看,對棋牌app測試,抓哪裡的包最容易抓到有用的?

                                      

那麼我的答案就是,抓充值接口的包,為什麼要抓充值接口?

                                    

首先,棋牌站點可以在後臺設置充值接口,支付寶,微信等等二維碼,如果設置在後臺完成,並沒有利用到第四方支付,那麼就很有可能暴露後臺地址連結,ip等等,比如上面我們說的至尊棋牌。

在這裡,我沒有抓包,只是點擊,發現跳轉到瀏覽器的一瞬間,跳轉地址是一個180開頭的ip地址,但是緊接著,又變成了一個第四方支付。

那麼我們就直接抓包唄。

最後抓到連結為

不要說我不給你們實踐的機會,下面是app下載地址。

想裝逼,就自己動手去搞。

得到ip後,訪問是跳轉到app下載地址的,所以,web服務肯定是在埠後面的,果然隨後用nmap掃描到8081這個埠,訪問,是後臺。

肯定有人問我,那我怎麼搞到後臺系統裡面去啊?

別問,問就是admin/123456



那麼,在這裡,我就得給大家推薦一款好用的工具了,一位表哥寫的apk敏感數據提取工具。apkAnalyser (文章末尾有下載地址)

把要提取的apk文件放到apps裡面,然後點擊apkAnalyser.exe就行了,接著就可以在result目錄下看到提取的數據了,

包括哈希,ip,路徑等等。

當然,還要給大家提供一個appscan平臺,地址為:

郵箱註冊一個帳號,上傳app就可以進行掃描提取數據信息。

反正是比那些什麼玩意兒好用多了,一天到晚搞那麼多花裡胡哨的。

                                  

你問我既然有這個平臺,為啥還要給個工具出來?還不是想讓你們多個選擇,憋說話,我愛你們就完事了。

                               

看到這裡,你們小小的腦袋裡肯定很疑惑,我看了半天都不知道到底測試了啥,其實我也不知道測試了啥,反正就是湊字數。

測試個錘子,搞棋牌肯定要靠0DAY啊,測試測試,測個錘子試。

另外就是之前的那個可以改開獎號碼彩票站點了。

首先,那個網站程序叫天恆,前臺存在xss,在訂單用戶名處,可以盲打。

因為網站版本不同,有一部分用此程序的站點,可以後臺getshell。

lib/classes/googleChart/markers/GoogleChartMapMarker.php

這個漏洞後續還是撿垃圾大隊的P7給我的,得給他加個雞腿。

               

另外,我已經在web指紋識別平臺雲悉提交了天恆的web指紋,以後大家就可以識別了。

承諾為大家準備的東西,已經準備好了。

兩個admin/123456已經發貨了。

這次,大家就別罵我了,有的0DAY是真的不能發出來,發兩個這種沒啥含量的,沒玩過的朋友玩玩就行了。




公眾號內回復漏了個大洞  ----領取您所需要的物資空投地址

掃一掃關注我獲取更多精彩!


掃碼加活動群秘書,回復「安全」進入活動群,參與抽獎活動,贏取大獎

理論和實踐完美結合的滲透實戰案例

實戰滲透某大型傳銷組織 - 有思路有乾貨

一次對娛樂圈黑客論壇實戰

【實戰】提權某找小姐網站伺服器

相關焦點

  • 棋牌遊戲開發公司如何選擇?棋牌app開發要多少錢?
    現在大家生活已經離不開各式各樣的棋牌遊戲app軟體,棋牌遊戲app作為移動網際網路時代興起的工具,自然受到市場的追捧。手機棋牌app開發大概需多少錢?手機棋牌遊戲開發公司如何選擇呢?遇到bug問題也不能找其他棋牌遊戲開發公司修改。在這個過程中,競品棋牌遊戲app快速上線,吸引了市場目光。而這個棋牌遊戲app上線後,因為用戶體驗不好,項目最終流產。對於中小企業及創業者來說,手機棋牌app開發本身就有風險,如果前期研發投入了全部資金,後續的推廣會面臨很多問題。
  • 研究人員披露IBM企業安全軟體中4個0day,託倫斯市200GB數據被盜
    1.研究人員披露IBM企業安全軟體中的4個0day安全研究人員在分析IBM Data Risk Manager(IDRM)時發現了4個0day,分別為身份驗證繞過漏洞、命令注入漏洞、不安全的默認密碼漏洞以及任意文件下載漏洞。
  • 選擇好的手機棋牌APP軟體開發公司的五種方法!
    現在市面上手機棋牌app軟體開發公司特別多,其中有好有壞,有的報價高有的報價低,還有的就是一個皮包公司,讓眾多投資者無從下手,如何選擇一個好的手機棋牌app軟體開發公司,以下幾點教你辨別。第一,在合作之前,你需要首先了解手機棋牌app軟體開發公司的實際案例數量包括案例的難度,案例越多,手機棋牌app開發技術越成熟,可以體現出一個手機棋牌遊戲開發公司的基本實力。
  • 網頁棋牌遊戲有掛嗎
    網頁棋牌有沒有掛?說實話,不僅網頁棋牌遊戲程序有掛、市面上很多棋牌遊戲app程序軟體中本身就存在掛,這些掛有的是不法分子想要薅棋牌遊戲平臺的羊毛;而有些是棋牌遊戲平臺自己內置的,為的是詐騙玩家們的錢。不管是哪種手段,玩家都是委屈的。
  • 360曝Win7漏洞威脅 可被植入勒索病毒甚至被監聽
    全球首例同時複合利用IE瀏覽器和火狐瀏覽器兩個0day漏洞的攻擊風暴悄然突襲。360公司宣布,360安全大腦捕捉到此次攻擊,並將其命名為「雙星」0day漏洞攻擊。稱疑似被半島APT組織所利用據介紹,「雙星」0day漏洞並不在Windows 7的修復範圍內,攻擊者完全可以憑藉該漏洞重擊所有使用Windows 7系統的計算機,像野火一樣蔓延至整個網絡,根據360安全大腦所監測到的惡意樣本,發現攻擊者使用組合兩個0day漏洞的惡意網頁進行攻擊,無論IE瀏覽器還是火狐瀏覽器打開都會中招
  • Google披露了未打補丁的Windows 0day漏洞
    谷歌的Zero團隊已經公開了Windows後臺列印程序API中一個未打補丁的0day安全漏洞的詳細信息,一些威脅者可能會利用該漏洞執行任意代碼。 在9月24日Microsoft未能披露後的90天內未能修補此漏洞之後,未打補丁的漏洞細節被公開披露。 該漏洞最初被追蹤為CVE-2020-0986,涉及GDI Print/Print Spooler API(「splwow64.exe」)中的權限提升漏洞。
  • unc0ver團隊正式發布iOS 13.5越獄工具,並支持全系iPhone
    從iOS9開始,即便大部分越獄都是需引導式越獄,也依舊有人在不斷地尋找iOS的漏洞並開發越獄工具。去年的「checkm8」漏洞作為一個硬體上的漏洞,讓搭載A11及以下晶片的iOS設備支持任意版本的越獄,讓「越獄圈」再次活躍了起來。前段時間,開發了「unc0ver」越獄工具的團隊宣布他們已經找到了iOS 13.5的0day漏洞,並且將會放出越獄工具。
  • 天神娛樂李燕飛:人間正道是滄桑 電競引導棋牌遊戲歧路回歸
    繼2017年12月八部委聯合打擊境內棋牌涉賭現象後,電子棋牌遊戲又淪為跨境網絡賭 博的主要工具,行業的未來發展也再度受到社會各界的廣泛關注。記者注意到,在今年8月份舉辦的創新中國論壇上,曾深耕棋牌業務多年的上市公司天神娛樂(002354)推出的"棋牌+電競"的綠色棋牌模式,受到了與會監管部門、研究機構和媒體的廣泛關注,這一模式有望引領棋牌遊戲重回娛樂競技本源。為此,記者聯繫到了天神娛樂分管棋牌業務的副總經理李燕飛,就近期熱點事件以及新模式的運行情況進行了採訪。
  • 傳奇黑客班傑明現身ISC安全訓練營 詳解漏洞最新動態
    作為大會首日大戲,安全訓練營邀請到了世界傳奇黑客、Evolution Security GmbH公司執行長班傑明(Benjamin Kunz Mejr),圍繞漏洞報告獎勵、漏洞業務的最新動態,從黑帽黑客和白帽黑客的角度展示了不同層面的全貌。   班傑明是電影《我是誰》的男主角原型,在漏洞安全方面有著深入研究,他認為「世界上沒有絕對安全的系統」。
  • 國家級黑客使用iMessage漏洞攻擊記者,無需點擊即可觸發
    而近日,著名拳擊組織citizenlab發布報告稱,NSOGroup將蘋果公司的iMessage軟體0day漏洞,售賣給阿拉伯半島的國家進行間諜活動。iMessage是蘋果公司推出的即時通信軟體,可以發送簡訊、視頻等,其擁有非常高的安全性。不同於運營商簡訊/彩信業務,用戶僅需要通過WiFi或者蜂窩數據網絡進行數據支持,就可以完成通信。
  • iOS 13.5系統越獄工具發布!全系列iPhone均可破解
    原標題:iOS13.5系統越獄工具發布!全系列iPhone均可破解蘋果公司在北京時間2020年5月21日釋出iOS13.5系統更新,不到一個星期的時間越獄網站unc0ver也釋出支持iOS13.5的設備的越獄工具。unc0ver稍早公布越獄工具5.0.0版,這次越獄利用Pwn20wnd先前找到的0day漏洞進行越獄。
  • 棋牌軟體開發得多少費用?拼圖式手機棋牌遊戲開發軟體工具
    手機棋牌遊戲軟體開發需要多少錢?在移動網際網路快速發展的今天,不少傳統企業向開發棋牌遊戲轉型線上,不少創業者也想開發棋牌遊戲創業賺錢,但是不懂技術,沒有專業的棋牌遊戲研發團隊,找專業的手機棋牌遊戲開發公司,報價又太貴,不少20萬起步。
  • iPhone最新越獄工具發布,支持所有iOS13.5機型
    著名越獄團隊unc0ver發布最新越獄工具unc0ver 5.0.0,適用於所有運行iOS 11-iOS 13.5的設備,新越獄工具利用的仍是0day內核漏洞。越獄是啥?越獄後能幹啥?越獄指的是利用iOS的漏洞,獲取系統最高權限,安裝第三方商店的過程,可以理解為安卓的Root權限;越獄後可以自定義系統界面,增加原來沒有的功能,修改已經安裝的軟體。
  • 騰訊安全自研曝光APP漏洞風險 騰訊Apkpecker提供自動化應用檢測服務
    大量APP存在SDK漏洞,移動應用需要全方位檢測移動應用從開發、上架到用戶實際交互使用涉及多個環節,每個環節都存在引發安全問題的諸多因素。SDK(Software Development Kit),全名軟體開發工具包,是用來輔助開發某一類軟體的相關文檔、範例和工具的集合。
  • iOS 安全漏洞曝光,微博、快手等上萬個 App 受影響 | 靈感早讀
    盤古實驗室在針對不同客戶的 iOS 應用安全審計過程中,發現了一類通用的安全漏洞 ZipperDown。該漏洞使攻擊者可以破壞應用程式等,讓應用功能及權限受到影響。已經排查出約 10% 的 iOS 應用可能受此漏洞的影響,其中就有微博、網易雲音樂、QQ 音樂、快手、陌陌等。Android 平臺同樣也發現了類似的漏洞,還在確認受影響的應用。
  • 手機麻將app製作開發
    大家在製作手機麻將app遊戲程序的時候都做過哪些準備呢?這個事情對於很多新入手手機麻將app遊戲的運營者來說就是個麻煩事兒。如何處理好這個麻煩事,大家用到的辦法還是很多的,找一些手機麻將app遊戲開發的製作者。或是直接合作棋牌遊戲app開發公司等等。
  • 定製開發一個棋牌遊戲平臺需要多少錢
    作為目前投資最火熱的棋牌遊戲,擁有一大批投資者不說,還有更多正在觀察準備投資的朋友,作為投資者首選的棋牌行業為什麼還有很多人遲遲不敢」踏步「主要是目前市場中遊戲開發公司太多,報價差距甚大,這讓投資者選擇起來很苦惱,面對資金問題,誰都想慎重,那麼為何棋牌遊戲開發價格差距會這麼明顯,開發一個棋牌遊戲平臺需要多少錢
  • 房卡棋牌遊戲搭建得到了遊戲市場認可 需要注意一些問題
    房卡棋牌遊戲搭建目前非常受投資者歡迎,這也充分證明了棋牌遊戲的發展前景是不錯的,而且利潤非常可觀。因此,如果你想在房卡棋牌遊戲行業發展,需要注意一些問題。線下棋牌室得棋牌室每一年的租金都要支出很大一部分,如今的房卡棋牌遊戲搭建主要做線上棋牌遊戲,房卡模式在棋牌遊戲行業取得了不小的成就。一般來說,一個遊戲會有很多代理,不同級別的代理負責的區域也不同,代理人的能力對於遊戲的運營有著一定程度的影響。只要玩家玩遊戲,就會消耗房卡產生利潤。根據房卡模式的特點,該盈利模式的連續性較好。
  • 長沙手機棋牌遊戲APP軟體開發近況
    長沙棋牌遊戲開發APP公司【袋娛棋牌遊戲開發公司】,專業於手機棋牌遊戲APP軟體開發。隨著手機APP棋牌遊戲軟體開發技術的發展,但是近日關於「手機棋牌遊戲開發行業已嚴重飽和」的聲音此起彼伏。但行業內,另一種說法開始顯現,「開發者的下一個金礦是移動手機棋牌遊戲軟體」。長沙手機棋牌遊戲軟體開發近況如何?