金融级漏洞挖掘思路总结

2023-12-05

金融级漏洞挖掘思路总结

总结一下思路吧,一些有意思的姿势,或许对大家都有一些帮助。入职第一天,进了渗透组,拿到了目标,此目标经过了5次漏洞挖掘,公司一堆大佬,客户要求继续往下挖,老板提出需求,必须要有一个高危+2个中危,低危不要。了解到次项目经过了这么多的挖掘,心里一慌,这次项目不好挖,在公司了墨迹了两天后,开始思考项目的总体思路,希望我的总结对大家的工作也有所帮助。

0x0面临的问题

公司们的大佬们把漏洞挖的差不多了,硬出也是前几次挖掘出来的不要的,子域名出来的东西大多数都是 中间件 默认页面,无从下手。

主要的web基本上大家都会,看全了,也没什么漏洞,剩下的没修的,也基本上是提交过的,web挖掘很困难。

0x1尝试边缘突破

两天过后,开始针对目标资产信息收集,不挖WEB,不挖主站业务,旁站也不看了,C段自动放弃(其实是有一定漏洞,会偏)。

小程序 虽然大家都挖了,但是没有反编译去寻找源码内的漏洞,单纯的去抓包看业务,从手机里找到小程序的包

手机里的小程序路径

data/data/com.tencent.mm/MicroMsg/不知道啥的编码/appbrand/pkg/

复制

拖到电脑里,在码云随便找一个反编译的工具,开始反编译,去寻找硬密码,经过几个小程序的寻找,从一个不太常用的小程序里找到了,开发没有删除的一些密码和账号,加一大堆的路由,做了字典,美滋滋的交了个漏洞。

收集小程序的路由,组合字典FUZZ,这些路由会将我们带到不同的功能点,通过硬编码的路由(其实就是web路径),配合夜神+BURP作为流量记录器使用,从BP历史包里找到目标的基本路径,进行后续的渗透,会发现一些角落里的风险点,像未授权访问,和信息泄露,往往伴随着出现。

其中好几个风险点,都是架设在之前收集的web默认页面上的,路径一删,又回到了默认页面了,这些路径你字典没有,你又有什么办法。

美滋滋的测了一些功能和业务,产出了一些问题和风险点,马上就进入了无漏洞产出的境地,有点尴尬。

在公司有点菜的抠脚的我,尝试转变一下自己的思路,风险点全是小程序出来的,那么其实接下的渗透也很简单。转变一下思路或许有帮助。

0x2思路转变

小程序挖完,开始收集APP IOS 等涉及到项目的应用,通过反编译得出源码,进行脱壳(爱加密),进行代码审计,重点放在了路由的拼接和硬编码上,毕竟APP渗透也不太熟练,在我方项目中能把APP脱壳出源代码算做高危,但是重复了,被大佬挖过,但是大佬没我看源码看的细致,工具扫一遍,人工通读,挖洞,全靠肝。

也是在其中APP中的业务产出了存储类的XSS,没技术含量,到处乱插,有授权没怕的。

同样,很快,挖了几个又没了,开始在公司摆烂躺平。在吃饭的时候,使用支付宝付钱,思考是不是支付宝小程序也算作一个资产入口,也可以进行挖掘。

午休都没休,开始对着支付宝小程序进行抓包,果然出来了一个很奇怪的路径,就像开发不想让你看见的那些东西一样(错觉,应该是业务忘了更新),一打开路径,没错了,老业务,老系统,撞了大运。产出了漏洞。

0x3边缘信息收集

我也看了很多的教程和公众号,都告诉我信息收集很重要,我也知道很重要,但是翻来覆去都是那些东西,对于打点资产是一点不说,只能自己摸索。因为打了两年的*队,在无任何day的情况下,尝试边缘突破,对其边缘的资产格外的注意,不知道你们对于边缘资产如何定义。

多级子域名?还是开发人员IP资产?还是甲方资产边缘?路由器页面?C段?全端口?边缘业务?这个说着可就多了,但是实际用的没几个。

我习惯于通过FOFA的组合语法进行信息收集,鹰图配合,通过body&body对网站内的 备案 号,XXX技术支持,页面友联,icon进行组合查询,反正不看子域名就对了,都挖子域名,谁又注意隐藏资产?

本次项目也开始寻找隐藏的资产,通过上面的方式,找到了开发遗留的API

0x4总结

对于本次项目共产出5个漏洞,其中两个高危(其实写错了,是仨高危,报告里我写了个中危,气死了),3个中危漏洞,心里感触较大,对于这种项目本身WEB没啥洞的,挖掘的思路也变成了从应用进入系统的渗透思路,各种路由的寻找收集,下次估计还会开,到时候看看能不能突破自己的思路,挖掘更多的漏洞。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

金融级漏洞挖掘思路总结 的相关文章

  • 区块链三加一:什么是量化交易

    量化交易是指以先进的数学模型替代人为的主观判断 利用计算机技术从庞大的历史数据中海选能带来超额收益的多种 大概率 事件以制定策略 极大地减少了投资者情绪波动的影响 避免在市场极度狂热或悲观的情况下作出非理性的投资决策 量化交易 有时候也称自
  • 著名人物的博客

    经济学界 Gary Becker Richard Posner 世界著名经济学家 Gary Becker为诺贝尔经济学奖得主 http becker posner blog com Gregory Mankiw 哈佛大学经济学教授 http
  • 为金融而生的区块链Injective(INJ)

    Injective背景 Injective 是 Binance Labs 2018 年第一期孵化的八个项目之一 已经获得了众多机构的支持 包括全球顶尖的加密货币风险投资公司之一 Pantera Capital Injective 的核心团队
  • 【区块链与密码学】第6-9讲:数字签名算法的可证明安全性

    本课堂内容全部选编自PlatON首席密码学家 武汉大学国家网络安全学院教授 博士生导师何德彪教授的 区块链与密码学 授课讲义 教材及互联网 版权归属其原作者所有 如有侵权请立即与我们联系 我们将及时处理 6 9数字签名算法的可证明安全性 可
  • 金融和大模型的“两层皮”问题

    几年前 我采访一位产业专家 他提到了一个高科技到产业落地的主要困惑 两层皮 一些特别牛的技术成果在论文上发表了 这是一层皮 企业的技术人员 将这些成果产品化 商品化的时候 可能出于工程化的原因 会做一些简化 这是另一层皮 两层皮之间 是有g
  • 《银行法律法规》二、银行业务——6、银行卡业务

    第六章 银行卡业务 第一节 银行卡业务概述 考点1 银行卡定义和分类 定义 银行卡是由商业银行 或者发卡机构 发行的具有消费信用 转账结算 存取现金等全部或部分功能的信用支付工具 银行卡功能包括 支付结算 汇兑转账 储蓄 循环信贷 个人信用
  • 区块链技术发展面临七大关键挑战以及未来的五大展望

    经过十多年的发展 区块链技术逐渐走入大众视野 并融入各行各业的建设中 今年国家也首次将区块链技术纳入新基建的范畴 近日 梳理了区块链技术的基础架构 扩展技术 挑战 并对未来区块链技术的发展进行展望 随着对区块链技术价值的发掘 区块链技术逐渐
  • 【金融工程实验】【matlab】使用candle函数画日均k线图

    使用candle函数画日均k线图 要求 数据 数据读入 数据处理 显示图形 本实验为课程设计需求 要求 下载一支股票2020年2月 3月的日线数据 并用MATLAB绘制日K线图 要求绘制5日均线和20日均线 数据 使用海王星软件导出的股票数
  • 美国的ACH支付体系

    美国支付体系研究 ACH支付网络 ACH是Automatic Clearing House的缩写 是美国支付体系中最主要的支付网络之一 是一个批量处理 存储和转发的电子支付系统 在美国支付体系中占据重要地位 ACH支付网络 以下简称ACH
  • 西米支付:如何选择自己需求的接口(传奇游戏支付接口)

    传奇游戏是中国网游无法绕过的一座碑 也是千万初代网游玩家的游戏启蒙 2001年一款游戏横空出世 靠着超爽的打击感 和多人同屏战斗迅速在网游火了起来 它就是传奇 随着 传奇 盛大的成长 兴盛与衰弱 一路走来 已经在14年 游戏的充值模式也由以
  • 东方财富choice金融终端研究笔记

    东方财富choice金融终端研究笔记 最近在研究 东方财富choice金融终端 我就搞不懂了 他们弄这个东西是存心不让人懂的吗 说明PDF第四页 方式一 使用激活工具 适用于有图形界面 根据所用系统环境 运行接口激活工具LoginActiv
  • 外盘国际期货

    什么是交易 有人说交易就是买卖 从字面看这没啥毛病 概括性也很强 但我们不妨再细细掰扯下 交易 的深层含义 我们可以先将 交易 二字拆开来逐字理解与分析其意 交 象形字 一个人 最早出现在甲骨文 本义 动词 反叉两腿站立 说文解字 里泛指交
  • 第三方支付自建商户池体系

    三方支付自建商户池体系通常指的是第三方支付机构自己搭建的商户池管理系统 商户池是指该支付机构所拥有的所有商户账户的集合 在支付领域 商户池的建立对于支付机构来说非常重要 它可以帮助支付机构更有效地管理商户 风控和支付流程 以下是自建商户池体
  • 数字经济专家高泽龙谈“金融元宇宙”与“元宇宙金融”

    开始聊所有话题之前 必须先说说 金融元宇宙 或者 元宇宙金融 的概念和定义 当然 前提是搞清楚 金融 和 元宇宙 百度百科中 金融 的定义 金融 Finance Finaunce 是市场主体利用金融工具将资金从资金盈余方流向资金稀缺方的经济
  • 颠覆人才市场?区块链凭什么?

    原创 点宽学园 作者 王启瑞 全文字数2509字 建议阅读时长 8 分钟 数字化平台包括 ABCD 四大核心技术 分别是人工智能 A Artificial Intelligence 区块链 B BlockChain 云计算 C Cloud
  • 货币的教训——汇率与货币系列评论

    这本书中介绍了中国的人民币的具体的流转形式 就是不知到底准确否 2013 9 29
  • 企业支付宝白名单和数字娱乐线上接口解析。

    企业支付宝白名单 企业支付宝白名单是指企业在支付宝平台上享受更多支付和服务权限的一种认证机制 通过加入支付宝白名单 企业可以获得更高的交易额度 更灵活的支付功能和更便捷的服务 具体来说 企业支付宝白名单的好处包括 提升支付额度 白名单企业可
  • 金融级漏洞挖掘思路总结

    金融级漏洞挖掘思路总结 总结一下思路吧 一些有意思的姿势 或许对大家都有一些帮助 入职第一天 进了渗透组 拿到了目标 此目标经过了5次漏洞挖掘 公司一堆大佬 客户要求继续往下挖 老板提出需求 必须要有一个高危 2个中危 低危不要 了解到次项
  • 十几个软件测试实战项目【外卖/医药/银行/电商/金融】

    项目一 ShopNC商城 项目概况 ShopNC商城是一个电子商务B2C电商平台系统 功能强大 安全便捷 适合企业及个人快速构建个性化网上商城 包含PC IOS客户端 Adroid客户端 微商城 系统PC 后台是基于ThinkPHP MVC
  • 一篇能让你彻底搞明白前复权、后复权、不复权的好文

    当我们打开炒股软件看K线走势图时 点击鼠标右键会看到有前复权 后复权 不复权三种模式形态 有的股票三种模式下形态差别很大 选错模式 甚至有的股票用不复权处在底部 用前复权处在顶部 股票位置的高低都分不清 又怎么能选好股票呢 今天用最容易理解

随机推荐