Track 安全社区
免费学习黑客教程
实战攻防平台
黑客必备导航
Track商城
招聘专版
登录
注册
论坛首页
>
技术文章投稿区
>
实战纪实
记一次事件到供应链的顶级拉扯
江月
· 发表于 2023-08-03 19:31:59 ·
实战纪实
## 前言 某天,夜里3点 天刚蒙蒙亮 开局:我有一个朋友~ ![](https://nc0.cdn.zkaq.cn/md/18901/c25bf2410ecccf62c540732068dbef59_11842.png) 看不懂发的什么意思,再仔细看看,懂了! 闲言少叙,遇事不决先上bp,启动! 进去之后发现基本没什么实际功能点,像假的一样。注意这里等下要考 ![](https://nc0.cdn.zkaq.cn/md/18901/8e979a3efba9a2149b95ee13d9ef21b5_65150.png) 先随意跟着自己心情,看到什么点什么,简单看一下功能点以及Httphistory历史包报文【这个习惯非常Nice哦】 ![](https://nc0.cdn.zkaq.cn/md/18901/fe90d152a86e614099a661e8420f144b_35148.png) 这功能点不就自己出来了,简单跟过去看一下 这里是系统的设计逻辑缺陷,和账号权限无关 ![](https://nc0.cdn.zkaq.cn/md/18401/9e38f8eef1cef10aa84029801943f4e8_57479.png) 根据系统功能点,继续跟过去,这里其实已经初见端倪了 ![](https://nc0.cdn.zkaq.cn/md/18901/9f820e74e1258b0ad6cde214afd6b022_49337.png) 注意这里的xxx系统,下文会考。 根据经验来说,某xxx系统模板一眼不像自行单独开发的系统,猜想某开发公司的产品。接口类的先按下不表, 开始准寻系统开发商,毕竟这才是上分的主流方式。 一路跟过去,最后在某个js中发现了蹊跷,可惜没找到原图。然后就该某系统开发商你出场了吧 某开发商系统大概是这个样子 ![](https://nc0.cdn.zkaq.cn/md/18901/599fe49e084b8bee45db76609f3dfa72_92826.png) 熟悉的登录框, 简单梳理下功能点: 1、账密登录 2、扫码登
用户名
金币
积分
时间
理由
Track-魔方
1500.00
0
2023-08-07 17:05:58
深度 400 普适 200 可读 100 稀缺 800
打赏我,让我更有动力~
赏
0 条回复
|
直到 2023-8-3
|
633 次浏览
登录
后才可发表内容
返回顶部
投诉反馈
江月
用户组:
Track 正式学员
积分:
0
金币:
5.88
主题:
30
帖子:
45
返回:技术文章投稿区
实战纪实
NISP 国测证书限时补贴活动
web安全工程师高薪正式课
© 2016 - 2024
掌控者
All Rights Reserved.