如何优雅地追回被骗款项(上篇)新闻中心

其实身边很多朋友都想做刷单兼职,或者打字兼职什么的,但是很多都是骗所谓的保证金,交钱立马拉黑那种。

我们现在所知道的信息比较有限,唯一知道的就是网站,与及那个人的qq号,所以我们还是先来看看网站的信息。

首先打开网站

做工极其真实,包括如何付款,正在发生,等等,诱惑性很强,首先发现存在注册功能,那就先注册一下。

我发现这站点的各类功能都很齐全,可能会存在各种逻辑漏洞类似的,但我内心没有黑吃黑的想法,所以在测试了没有明显的注入与及文件上传之后就放弃掉了挖掘后台的漏洞。

首先我们来看看是否存在cdn,多地ping一下。

接下来扫一下端口

开放了四个端口,其中21的ftp爆破,3306的mysql,3389的rdp都可以采取爆破的方式,但是这样子很可能会打草惊蛇,所以不到万不得已不采取这种方法。

扫描目录结果如下:

我发现了一个非常有意思的事情,存在一些疑似后门的文件,与及管理后台都做了403处理。

不妨来猜测一下管理员是如何访问后台目录的,有以下几种情况。

/referer头

/ip地址

/白名单,黑名单

/cookie头

没办法只能一步步来测试,首先是referer头,这里我用burp的intruder模块。

把127.0.0.1,localhost,google.com与及扫描到的目录进行入库处理,当成爆破字典进行处理。然后go~

emmm

失败了不虚我们换一种方式。关于ip地址的伪造,如果对方使用某ip地址黑白名单,那我们很难猜测的出来,这里没办法测试。

我在这里为了方便与及加代理池,就用python来实现。

等了十分钟左右,非常难受,并没有我想要的结果,难不成是我的想法错了吗?

我没有开始怀疑人生,摸摸了我身边二哈的狗头,继续整理思路。

如果这些文件都是故意设计出来引诱我们的,也就是说这些文件压根就是没用的,纯粹是被用来玩耍我们的,毕竟一个骗子的网站肯定经过千锤百炼,不应该会那么简单才对,明明业务在正常进行,怎么可能会存在后门文件那么明显的事情。

突然,我发现了一个之前很显眼的目录,但是被我忽略掉了,一大堆403蒙蔽了我的双眼。

然后我以xxxx.com/manager为目标去扫描该目录,得到以下结果,

尝试扫描manager目录

继续扫描

得到后台地址!

可以看到没有验证码,所以这里也可以给它来一套全家桶爆破。

来总结一下对方信息。

对方服务器开放端口为

21

80

3306

3389

web容器为nginx

服务器识别为2008

常见的漏洞挖掘了一遍没找到啥有用的,似乎除了爆破大法,没啥好走的了,又陷入了死胡同。

问题不大,点了一支烟,再次摸摸我家二哈的狗头,我发现它最近的头发跟我的一样稀疏了,有点小开心。

既然主站日不下,那就扫一下二级域名。

没有任何子域名。

也对手机的模板在m目录中。也没别的业务了应该。

由于没有cdn我们可以直接扫描一下C段

扫描结果如下

可以看得到,基本上c段的主机都存活,由于我是自己写的脚本,所以没加上批量识别端口的功能。

经过漫长的测试,我把目光放在了某个主机的web服务上。

首先看看这台机子开放的端口。

只开放了五个端口,脚本没有指纹识别的功能。(正在努力完善,还是太懒了)

首先打开80看看。

看到这个页面的时候,我非常开心,这是个phpstudy的默认页面,也就是php探针,在下面还有一个mysql链接检测。

一般来说,此类网站都是小白刚拿到手,连默认页面都没删,那么可以想到很可能存在弱口令之类的问题。

首先打开burp爆破一波。

Top500的弱口令丢进去,几分钟就拿到了root的密码,心想,如果这时候再拿到一个phpmyadmin,那拿下这台机子岂不是非常简单的事情。

然后我拿起御剑就是一波扫描。

Ok不慌这里啥都没有,很奇怪连首页也没扫到,探针的默认页面应该是l.php才对。

还有一个端口81的,打开,页面如下。

Emmm应该是刚开始学php的娃...扫一下81口的目录。

鬼使神差的我,想起了当初我上php课程的时候,用的是phpnow,两年前时候为了真实性,我也买了一个服务器,但是那时候特别懒,为了数据能在本地直接管理,我直接开放了mysql的外连,并且我那时候连接MySQL使用的是sqlyog这个神器。

我在d盘的不知道那个灰尘角落那搬出sqlyog,然后填上服务器地址,root账号密码

看来似乎并没有开启外连,好像又走入了死胡同。

但是我突然想起,似乎mysql的链接方式并不止这些,比如说

这是Navicat的默认mysql连接文件,如下

但是我不管怎么样尝试都是连不上,后来百度找到了原因,贼坑。

一波三折过后的我,并不想就此放弃,抱着啥都没有的希望点开了8080.

403似乎有搞头,扫一波目录。

终于找到了phpmyadmin,废话不多说,直接登陆。

对于phpmyadmin下root权限getshgell我相信大家都很熟悉,我就大概略过。

在前面我们已经知道了绝对路径,所以就不用再查询了,如果我们之前不知道的话,可以查询data变量。

首先查看generallog是否开启,我们的思路是开启general_log,然后设置general_log_file为一个php文件,最后用一句话木马进行查询来获取shell。

这里可以看出是关闭的,我们先打开它。

然后把general_log_file设置为shell的绝对路径

接下来直接写shell

查看一下webshell

没毛病,直接上菜刀。

看到这目录我大概知道了咋回事,应该是练习到了学习php的apache多个端口设置,所以才会分为那么多目录。

看看是啥权限。

Administrator权限很舒服,上mimikazi

读个密码

为了防止被爆菊,只能打重码,然后我们可以登陆上去看看。

Ok上工具,根据外网的ip很容易推出这里的内网ip,在内网中,首先查看一下有没有域控,

没有,那就直接扫目标机器端口

6个端口,还有一个没接触过的9191,不过当我看到445的时候,我突然想起了大名鼎鼎的smb溢出问题,在小型网络服务提供商中,系统没打补丁是个很正常的事情,上个小脚本扫一下。

非常开心,基本可以确定这个系统是可以拿下来的了。

事情发展,请期待下篇!

15527777548/18696195380

联系地址:武汉市洪山区光谷大道70号现代光谷世贸中心F栋7楼(光谷校区)武汉市东湖新技术开发区武大园路5-1号国家地球空间信息产业基地二期南主楼2单元12层

THE END
1.qq被诈骗怎么追回qq被诈骗后想要追回损失,可通过银行渠道冻结骗子账户,阻止资金转移,并及时向警方报案,提供相关证据,以便警方调查并尽可能追回损失。 一、 qq被诈骗怎么追回 当您发现QQ被诈骗后,追回损失的首要步骤是迅速采取行动。 1.您可以尝试通过银行渠道冻结骗子的账户,以阻止其进一步转移资金。 2.这包括通过电话银行或网上银行重https://china.findlaw.cn/zhishi/a2248401.html
2.QQ被骗了200元怎么追回QQ被骗了200元怎么追回 若受骗,可通过以下步骤追回款项:首先,保留好与骗子交流及转帐等相关证据,并立即向警方报案,若涉及诈骗罪行且达到当地立案标准,将依法展开调查;待案件移交检察院后,检察院将提出起诉,追究罪犯刑事责任,受害者亦可同时提起刑事附带民事诉讼。接下来华律网小编将为您介绍相关内容。https://www.66law.cn/laws/3300119.aspx
3.在APP兼职做任务被骗了,如何线上处理?在APP兼职做任务被骗了,如何线上处理?樱樱舞 广东 0 打开网易新闻 体验效果更佳母亲在女儿家养老,就在最近,却被女婿赶了出来 最美的生活日记 2跟贴 打开APP 坦克内的空间有多狭小,揭秘美国的M1A2坦克,它是怎样工作的 四夕君 2926跟贴 打开APP 武统台湾遇难题:解放军如何以最少伤亡实现统一?美国阻拦怎么办 https://m.163.com/v/video/VJIMR8Q50.html
4.网络兼职被骗怎么把钱追回来学会微信养号现如今网络发展迅速,出现很多的网络兼职,于是很多人都想在网络这个大平台内找到一份属于自己的兼职工作,可是网络毕竟是虚拟的,存在着大量商机的同时也是暗藏陷阱,一不小心就有可能被骗,有的人可能被骗个十元二十元的,可是有的人被骗几千几万,这可是一笔很大的损失,那么假如网络兼职被骗了怎么把钱追回来呢。 https://www.afzyb.cn/19534.html
5.网上兼职被骗的钱报警可以追回来吗网上兼职被骗的钱报警可能能追回来,当事人应当向公安机关提供所有能提供的线索,保存好所有与案件有关的https://law.iask.sina.com.cn/jx/sh/86ZcA8LiGUEN.html
6.做兼职钱被骗了,怎么追回,如何追回网络诈骗的钱,被诈骗的钱财报警2.微信、支付宝要开启转账延迟到账功能,发现被骗可及时撤回。 3.网上聊天时要留意系统弹出的防诈骗提醒。 4.接到可疑电话或被骗要及时拨打110。 四不 1.不轻信:来路不明的微信、电话、短信。 2.不汇款:突如其来的汇款、转账要求。 3.不泄密:身份、手机号、银行卡等信息。 https://caifuhao.eastmoney.com/news/20221109062341383257250
7.网上被骗怎么办十大常见网络诈骗手段大揭秘教你轻松防范网络摘要:从微信卖茶女,到直播平台的乔碧萝,网上利用手机、互联网进行各类网络诈骗的案例屡见不鲜,不少人就因为自己的贪心而掉入别人设下的陷阱,诸如网络兼职刷单、网上交友、低价利诱等诈骗。那么面对层出不穷的网络诈骗手段,我们该如何防范呢?网上被骗了怎么办呢?别急,下面MAIGOO小编就为大家揭秘十大常见网络诈骗手段,https://www.maigoo.com/goomai/227203.html
8.被骗了该怎么办?正确且快速止损的方法赶紧收藏如果遇到电信网络诈骗,通过什么途径能有效追回被骗的财产呢?在电信网络诈骗发生以后,受害人已经得知自己被骗的情况下,第一时间要向就近的派出所进行报案,现在公安机关和银行系统有一个快速紧急处置的渠道,通过这种方式也可以紧急地为受害人挽回一部分损失。在这个方面就必须要快,以快治快,越快越好。 https://www.sc.gov.cn/10462/c106551/2021/4/19/0335865d8f004cb88751c1ed12c6952e.shtml
9.京东刷单被骗的钱如何追回?怎么办?京东刷单被骗的钱如何追回?怎么办? 有可能构成虚假广告罪;如果刷单服务提供者通过刷单返利的手段,又使得广大社会公众参与了进来,并从中吸收了大量金钱,根据不同情况可能构成非法吸收公众存款罪、诈骗罪或集资诈骗罪等。 现在网上有很多刷单的兼职广告,大部分人是不会相信这种兼职的,但是有些人却信以为真,结果就https://www.maijia.com/article/497713
10.电信诈骗,怎样骗走我100万?这些钱没追回来,我欠了起码得还5到10年的负债。我感觉头顶仿佛悬着一块大石头随时可能崩塌。被骗的自责感,借钱的屈辱感,还钱的窒息感,纷至沓来。我不敢告诉我家人,家里条件也不是很好,我之前做兼职就是想补贴家用。 受访者供图 我是一个很容易轻信别人的人,之前从来没有网贷过。这次最可恶的不止是骗子骗钱https://36kr.com/p/2384358042775815
11.yy打字员兼职被骗了600怎么追回?相关问题网络兼职 刷单被骗一大笔钱,怎么追回? 我在网络上看到一个兼职信息是关于帮商家刷业绩的,我加了商家QQ,让我填写一份兼职申请表格,其中有一项内容是支付宝账号及余额截屏,发送给对方系统申请通过之后,给我一个链接让我拍下两件共240元,我支付成功后很快系统返还我250 里面包含了10元佣金,接下来我继续做任务,第http://m.110.com/problem/7703683/
12.被骗后找网上“高人”帮忙追回诈骗损失靠谱吗?社会新闻“李萌(化名)刷单兼职被骗3.12万元,在网络上求助,又被‘黑客’骗了7500余元;王欢(化名)深陷投资诈骗损失14万多元,上网求助跳转到法律咨询页面,又被‘追回中心’骗了1万元……”近日,辽宁沈阳公安反电信网络犯罪查控中心发布被骗后求助网友再次被骗案例。 https://www.dzwww.com/xinwen/shehuixinwen/202202/t20220210_9798288.htm?pc
13.网上刷单被骗怎么办,网上报警中心在这种情况下,犯罪嫌疑人利用大学生想工作赚钱的心理进行欺诈。即使受害者在被骗后向公安机关报告,他也只能简单地提供对方的QQ号码、网上商店链接、支付宝账户等信息,没有其他有价值的信息。 兰州反电子欺诈中心提醒公众,尤其是大学生,不要相信QQ群、微信、博客等看到的招聘信息,并在正式的招聘网站上找到兼职工作。不http://www.winpaa.com/dianhua24845/
14.网络兼职被骗此时小吴才发现被骗。小吴赶紧联系网监局热线:057185619917寻求帮助。经过工作人员的帮助下,小吴里的钱最终还是给追回来了.网络兼职刷信誉是真的吗?她们应聘淘宝网上兼职被骗几千元“只要会网络购物就能兼职赚钱”——看似诱人,实则陷阱重重。网络兼职刷信誉是真的吗?淘宝刷钻兼职是真的吗?http://www.360doc.com/content/15/0201/16/4801113_445483988.shtml