记录黑客技术中优秀的内容, 传播黑客文化,分享黑客技术精华

Golang暴力破解器攻击电商网站

电商网站一直是网络犯罪分子关注的目标,通过攻击电商网站可以窃取个人信息、支付信息以及地址等信息。近期,研究人员发现有通过skimmer发起的攻击活动,其目的是监视用户输入,尤其是在线商城的输入,并将数据发送给攻击者。研究人员分析发现电商网站使用的CMS系统和相关的插件都存在漏洞。而且网站管理员使用的口令比较弱,因此暴力破解攻击非常容易就可以破解。调查是从新感染的Magento网站开始的。研究人员通过skimmer使用的域名发现与一个恶意软件有关,该恶意软件实际上是一款针对Magento, phpMyAdmin, cPanel的暴力破解器。虽然无法确定skimmer注入的方式,但研究人员相信这只是众多电商网站攻击活动中的
发布时间:2019-03-02 12:20 | 阅读:37231 | 评论:0 | 标签:Web安全 暴力破解

Outlaw组织僵尸网络分析:加密货币挖矿、扫描、暴力破解

研究人员之前曾分析过一个使用Internet Relay Chat (IRC) bot的名为Outlaw的僵尸网络。本文分析研究人员利用IoT蜜罐系统发现的该组织运营的一个僵尸网络。攻击bot使用haiduc工具来搜索网络寻找攻击目标。如果成功利用了一些漏洞,就在受害者主机上运行min.sh脚本。本文分析Outlaw攻击活动的两个变种。Bot主机第一个变种使用的脚本有两个功能:挖矿机和基于Haiduc的dropper。挖矿部分的代码有两个form表单。其中一个是明文bash/perl脚本,另一个是混淆的Perl脚本变种,可以绕过基于内容检测的IPS和防火墙的检测。Bot主机传播的第二个变种代码是用来暴力破解和利用微软R
发布时间:2018-12-03 12:20 | 阅读:67300 | 评论:0 | 标签:Web安全 僵尸网络 加密 暴力破解 扫描

SSH 暴力破解趋势:从云平台向物联网设备迁移 | 云鼎实验室出品

导语:近日,腾讯云发布2018上半年安全专题系列研究报告,该系列报告围绕云上用户最常遭遇的安全威胁展开,用数据统计揭露攻击现状,通过溯源还原攻击者手法,让企业用户与其他用户在应对攻击时有迹可循,并为其提供可靠的安全指南。上篇报告从 DDoS 攻击的角度揭示了云上攻击最新趋势,本篇由同一技术团队云鼎实验室分享:「SSH 暴力破解趋势:从云平台向物联网设备迁移 」, 以下简称《报告》。 一、基本概念 SSH 暴力破解是什么? SSH 暴力破解是一种对远程登录设备(比如云服务器)的暴力攻击,该攻击会使用各种用户名、密码尝试登录设备,一旦成功登录,便可获得设备权限。本篇报告内容云鼎实验室从攻击现状、捕获样本、安全建议等方面展开。 近些年,新出现了众多入侵系统的手法,比如 Apache Struts2 漏洞利用、Had
发布时间:2018-07-16 13:45 | 阅读:80702 | 评论:0 | 标签:网络安全 DDoS SSH SSH暴力破解 云平台 挖矿 暴力破解

SSH 暴力破解趋势:从云平台向物联网设备迁移

导语:近日,腾讯云发布2018上半年安全专题系列研究报告,该系列报告围绕云上用户最常遭遇的安全威胁展开,用数据统计揭露攻击现状,通过溯源还原攻击者手法,让企业用户与其他用户在应对攻击时有迹可循,并为其提供可靠的安全指南。上篇报告从 DDoS 攻击的角度揭示了云上攻击最新趋势,本篇由同一技术团队云鼎实验室分享:「SSH 暴力破解趋势:从云平台向物联网设备迁移 」, 以下简称《报告》。一、基本概念SSH 暴力破解是什么?SSH 暴力破解是一种对远程登录设备(比如云服务器)的暴力攻击,该攻击会使用各种用户名、密码尝试登录设备,一旦成功登录,便可获得设备权限。本篇报告内容云鼎实验室从攻击现状、捕获样本、安全建议等方面展开。近些
发布时间:2018-07-14 12:20 | 阅读:74652 | 评论:0 | 标签:系统安全 SSH暴力破解 暴力破解

深入剖析LockCrypt——通过RDP暴力破解勒索软件

之前,我们曾报告(链接地址:https://www.alienvault.com/blogs/labs-research/samsam-ransomware-targeted-attacks-continue)过勒索软件SamSam向受害者索取高额赎金的事件,实际上,它并不是唯一一款敲诈令人乍舌的解密费用的勒索软件。今年6月份,一 ...
发布时间:2017-11-27 23:30 | 阅读:75044 | 评论:0 | 标签:勒索软件 暴力破解

暗网系列之:网络犯罪分子滥用平台奖励积分

背景介绍 暗网上,网络犯罪分子想要窃取的数据不仅局限于个人身份信息和财务信息,最近,在几个论坛上观察到一些关于网上平台奖励积分项目的讨论,尤其是一些与旅行相关的平台是犯罪分子们最感兴趣的目标。 这些讨论与网络罪犯分子对酒店、机票和汽车租赁领域的欺诈服务的兴趣是一致的。通过持续的观察可以知道,在过去的几年时间里,这类欺诈服务已经逐渐在各种地下社区蔓延开来。 威胁行动者在首次提供这类非法的“订票服务”时,可以获得各种类型的旅游奖励积分。这也吸引了攻击者试图去入侵那些拥有各种奖励积分卡的用户的账户,攻击者利用这些积分可以在线完成诸如订购机票、车票,预定酒店和租车等服务。 俄语的暗网市场和地下论坛 在暗网和地下论坛中,这类积分滥用服务相当泛滥。例如,在一个准入门槛较低、级别也较低的俄语论坛上,成员们甚至建立了兴趣小组
发布时间:2017-11-25 02:40 | 阅读:85878 | 评论:0 | 标签:安全报告 暗网市场 暴力破解 滥用奖励积分 网络犯罪

如何黑掉礼品卡

2015年11月,威尔·卡布特在一家安全公司工作,签下了墨西哥一家大型连锁餐厅的渗透测试任务,要找出其网站上的可利用漏洞。到达其中一家餐厅后,卡布特注意到收银台旁放着一堆未激活的礼品卡。在他一张一张翻阅礼品卡时,他发现了一个模式:虽然卡片最后4位数字看起来好像是各不相同的随机数,但除了有1位数字是依次递增的外,其他数字均保持一致,就好像理好的扑克牌。吃完玉米煎饼,欺诈这一系统的计划也在他脑海中成型了。礼品欺诈经过几年的零售礼品卡行业研究,卡布特打算在本周末举行的Toorcon黑客大会上公布他的发现。这些发现是可以帮助黑客确定礼品卡号并从中牟利的超简单技巧,这甚至会发生在卡片合法持有者还没来得及使用之前。尽管其中有些方法已经半公开了几年,某些零售商也已经补上了安全漏洞,但还有一部分目标依然对礼品卡黑客方法敞开大门
发布时间:2017-09-05 03:50 | 阅读:120147 | 评论:0 | 标签:黑极空间 暴力破解 礼品卡

[原]nessus集成hydra进行弱口令暴力破解

0X00 前言 Nessus 号称是"世界上最流行的漏洞扫描程序,全世界超过75,000个组织在使用它".尽管这个扫描程序可以免费下载得到,但是要从Tenable Network Security更新到所有最新的威胁信息,每年的直接订购费用是$1,200.Linux, FreeBSD, Solaris, Mac OS X和Windows下都可以使用 Nessus.。为了维持我博客的活跃度,勉强吐了一篇文章了,大伙将就看看看。 0x01 安装nessus 我们首先在centos7.2上安装了nessus. 安装过程也很简单。下载好nessus安装包传到服务器上执行如下: [root@10.111.111.111 tmp~]# rpm -ivh Nessus-6.10.8-es7.x
发布时间:2017-08-01 23:05 | 阅读:189249 | 评论:0 | 标签:暴力破解

BruteXSS:XSS暴力破解神器

英文原版下载地址:github地址:https://github.com/ym2011/penetration/tree/master/BruteXSS 汉化版下载地址:http://files.cnblogs.com/files/Pitcoft/Brutexss(%E6%B1%89%E5%8C%96%E6%94%B9%E8%BF%9B).zip //kali下使用汉化版的会乱码。
发布时间:2017-07-14 02:50 | 阅读:141002 | 评论:0 | 标签:Exp分享 xss 暴力破解

修改他人的航班预订竟然如此容易

旅行订票系统每天为千万人服务,但其安全性严重滞后,旅行订票系统的安全还停留在90年代,缺乏现代身份验证方法。一组研究人员分析了在线订票生态系统后发现:攻击者可以很容易地修改他人的预订,取消他们的航班,甚至使用退票款来为自己订票。 全球分销系统(GDS)是旅游机构、航空公司、酒店和租车公司广为使用的一套系统。柏林咨询机构安全研究实验室的研究人员,花费数月调查了该系统的安全性。上个月底举行的第33届混沌通信大会上,他们展示了自己的研究结果。 GDS是可追溯到巨型机时代的数据库,有关旅行预订的所有信息都存储其中,比如出行者的姓名、旅行日期、路线、票务详情、手机和邮件联系人、护照信息、信用卡号、座位号和行李信息。所有这些数据组成了所谓的旅客订座记录(PNR)。 世界三大GDS运营商是Sabre、Travelport和A
发布时间:2017-01-06 05:25 | 阅读:87161 | 评论:0 | 标签:威胁情报 GDS 审计 弱口令 暴力破解 航旅信息

brut3k1t:服务端暴力破解工具

项目主页 https://github.com/ex0dus-0x/brut3k1t 简介 brut3k1t是一款支持多种协议的服务端的暴力破解工具,目前支持的协议有: ssh ftp smtp XMPP instagram facebook 将来会实现更多协议和服务(包括Twitter,Facebook和Instagram) 安装 安装简单。brut3k1t需要几个requires: argparse – 用于解析命令行参数 paramiko – 用于SSH连接和认证 ftplib – 用于FTP连接和认证 smtplib – 用于与SMTP (email) 连接和认证 fbchat – 用于与Facebook连接 selenium &
发布时间:2016-11-21 18:50 | 阅读:156429 | 评论:0 | 标签:工具 brut3k1t Facebook FTP smtp SSH 爆破工具 暴力破解

持续按住回车键70秒即可获得root initramfs shell

这种简单的漏洞利用,需要物理接触操作系统,漏洞存在于Linux统一密钥安装(LUKS)中的问题。通过 initramfs shell,攻击者可以尝试暴力破解加密的文件系统,并且理论上对云端的Linux虚拟机也可用。Debian和Fedora系统均已确认受此问题的影响。 这个问题由西苏格兰大学的讲师Hector Marco和瓦伦西亚理工大学的助理教授Ismael Ripol联合发现。他们表示这个漏洞的利用并不需要特别的系统配置来实现,攻击者可拷贝、更改或是破坏硬盘文件,还可配置网络盗取数据。在包括图书馆、ATM、机场、实验室等环境下,该漏洞可能产生严重后果,这些环境一般都属于启动过程受到保护(BIOS和GRUB口令),并只有键盘或鼠标的操作环境。 红帽社区将其评为编程错误类型的漏洞 (CVE-2016-4484
发布时间:2016-11-17 22:05 | 阅读:68423 | 评论:0 | 标签:黑极空间 linux 安全漏洞 暴力破解

【技术分享】使用PowerShell Payload暴力破解出口过滤规则

【技术分享】使用PowerShell Payload暴力破解出口过滤规则 2016-10-26 10:14:24 来源:安全客 作者:WisFree 阅读:2505次 点赞(0) 收藏 翻译:WisFree预估稿费:150RMB(不服你也来投稿啊!)投稿方
发布时间:2016-10-26 23:40 | 阅读:67522 | 评论:0 | 标签:暴力破解

密码逻辑漏洞小总结

0x00 背景介绍 在前段时间的这两周时间里,爆出了各种大网站数据库泄漏的问题(这个好像跟今天的主题没什么关系),所以我今天就来讨论一下在平时的渗透过程中密码那些事情(果然跟数据库泄漏没什么); 其实密码导致的漏洞在漏洞平台爆出的问题真的很多,不过大部分都是弱口令,其它类型的还是比较少见的;就让我们一起聊一聊密码或者密码衍生的问题吧!!! 0x01 攻击介绍 弱口令 百年不变的话题,其实说白了就是网站管理人员,系统运维人员懒,没有安全意识;常见的弱口令我就不说了;大家去博客找找发的我们团队的小字典; 这里分享一个我在渗透中遇到的弱口令情况: 1) 数据库弱口令:并且拥有类似phpmyadmin后台或者数据库允许远程登录,直接获取所有数据;注:渗透过程中一定要灵活多变,在前面发出来的端口渗透就是一个提供我们思路的

BruteXSS:XSS暴力破解神器

相信很多小伙伴都知道XSS测试,至于如何更加有效地插入载荷是一件重复性的高强度劳动工作,在此本文介绍了一款自动进行插入XSS,并且可以自定义攻击载荷。这些载荷从几十条到几百条甚至几千条。该脚本也同时包含了一些绕过各种WAF的语句。0×01 BruteXSSBruteXSS是一个非常强大和快速的跨站点脚本暴力注入。它用于暴力注入一个参数。该BruteXSS从指定的词库加载多种有效载荷进行注入并且使用指定的载荷和扫描检查这些参数很容易受到XSS漏洞。得益于非常强大的扫描功能。在执行任务时, BruteXSS是非常准确而且极少误报。 BruteXSS支持POST和GET请求,适应现代Web应用程序。特点:XSS暴力破解XSS扫描支持GET/ POST请求自定义单词可以包含人性
发布时间:2016-07-18 22:15 | 阅读:95218 | 评论:0 | 标签:工具 xss 暴力破解

真实案例|RDP协议暴力破解卷土重来!

背景RDP(Remote Desktop Protocol)称为“远程桌面登录协议”,即当某台计算机开启了远程桌面连接功能后(在windows系统中这个功能是默认打开的),我们就可以在网络的另一端控制这台机器了。通过远程桌面功能,我们可以实时地操作这台计算机,在上面安装软件,运行程序,所有的一切都好像是直接在该计算机上操作一样。RDP攻击就是利用RDP功能登录到远程机器上,把该远程机器作为“肉鸡”,在上面种植木马、偷窃信息、发起DDOS攻击等行为。要实现将远程机器作为RDP肉鸡,必须知道远程机器的登录密码。所以常规方式是利用RDP协议来暴力破解远程机器的密码。究其危害,我们以最近卡巴斯基实验室报告的“地下市场兜售RDP肉鸡的事件为例,在此次事件中我们发现一中招服务器即肉鸡高达7万+台,波及173个国家,仅中国就
发布时间:2016-07-03 20:30 | 阅读:109984 | 评论:0 | 标签:威胁情报 RDP 暴力破解 瀚思

公告

关注公众号hackdig,学习最新黑客技术

推广

工具

标签云