ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

实战分享某单位众测项目漏洞挖掘的一些手法,全面带你了解短信轰炸验证码可爆破任意用户注册spf邮件伪造漏洞

实战分享某单位众测项目漏洞挖掘的一些手法,全面带你了解短信轰炸验证码可爆破任意用户注册spf邮件伪造漏洞 文章目录前言一、资产测绘1、资产分配2、URL探测/域名、子域名收集2.1、灯塔/无影工具2.2、POC平台2.3、oneforall子域名收集工具二、短信轰炸/验证码可爆破漏洞1、短信轰炸2、验证码爆破3、修复建议三、任意用户注册漏洞四、SPF邮件伪造漏洞1、spf邮件伪造漏洞简介2、漏洞危害3、测试漏洞4、SPF解析不当导致绕过5、swaks 测试6、浅谈五、总结如何系统学习网络安全一、网络安全黑客学习路线二、网络安全教程视频三、网络安全CTF实战案例四、网络安全面试题前言哈喽大家好今天给大家分享一下前段时间给某单位的一个众测项目跟着几个大牛一起做的项目这次就给大家分享两个我自己挖的不敏感的漏洞让大家能够对短信轰炸/验证码可爆破/任意用户注册/spf邮件伪造漏洞有一个更加深刻的感触然后也带大家感受下众测。一、资产测绘1、资产分配首先众测之前都会先给我们发一个资产的汇总表格然后让我们跟着这个资产表格去打相关的资产这个过程中资产收集和信息收集就很重要了在这个过程中很多人在收集边缘资产的时候很容易打偏导致众测甲方不收这个漏洞说通俗点也就是没有钱。下面这个是我前段时间的一个众测的一个资产表格有域名、IP然后就是app、web站点、微信小程序等资产。2、URL探测/域名、子域名收集2.1、灯塔/无影工具我们可以使用灯塔和FOFA联合使用然后进行对目标资产的域名和IP进行一个子域名挖掘和指纹相关的识别还有就是敏感信息探测然后等着灯塔扫描完成以后就可以在资产里面查看扫描结果了需要注意的是这里的POC建议不上直接上指纹就可以了因为上POC很多安全设备之类的就容易把你的IP给ban了像打POC的话可以单独使用无影这个工具或者其他的工具也可以2.2、POC平台说到利用POC了那么我给大家推荐下DayDayPOC这个站点里面的POC还是写的蛮详细的比如在网上一些POC不公开在里面很多都是可以找到的网站https://www.ddpoc.com/你像比如最新出的一些漏洞这个平台都有我们查看这个站点的POC的时候需要提前注册登录下2.3、oneforall子域名收集工具然后还有就是使用专门搞子域名收集的工具了比如oneforall黑鬼黑客工具还是蛮厉害的在子域名收集的过程中能够帮我们快速的收集到很多的子域名包括我们常说的打边缘资产。这里我先把这些域名收集好把他们都放到一个txt文件里面然后再使用我们的然后使用oneforall收集改目标站点的子域名导出以后对于去重这方面直接使用exec表格就可以了使用exec表进行筛选状态码为200的域名且再进行域名和IP去重的操作为了后面减少测试的工作量然后对于子域名的验证主要是怕我们打的边缘资产不属于这个厂家的那么我们就可以使用鹰图进行一个资产的验证看下面的 icp备案企业二、短信轰炸/验证码可爆破漏洞1、短信轰炸这里先给大家分享下这个短信轰炸漏洞讲解下比如我们在众测和挖掘企业src的过程中是收这个漏洞的奖金也是50以上的但是在挖掘edusrc的时候是不收这个漏洞的。这里这个是一个众测的自来水公司的一个功能点这里我们直接访问的是注册页面我们这里使用bp挂好代理然后再点击发送验证码利用bp抓包我们先go一下发现验证码接收成功但是第二次就显示短信发送过于频繁了。这里我们就可以想下了我们能不能进行一个验证码发送限制次数的绕过这个要是能绕过无限次数的发送验证码是会消耗这个自来水公司的一个资源的。像这个要是不了解的人在碰到这样的绕过可以多上网进行一个资料查找。然后我们就可以进行一个测试了看看什么字符可以进行绕过验证码发送呢经过测试发现可以通过、空格、86、逗号等进行绕过从而达到短信轰炸的漏洞危害我们如果要把危害加大达到一分钟短信轰炸达到几十条那么我们就要利用bp的爆破了我们手动添加多个绕过字符然后进行爆破尽量多的提高每分钟爆破短信验证码的发送次数以此来提高这个漏洞的危害大家可以看到下面的手机验证码一次性发送了很多对于挖掘企业src和众测的时候厂家收不收呢其实可以看看相关的文档一般都是定义每分钟15/30条以上就收2、验证码爆破对于短信验证码的爆破这个漏洞是蛮简单的一个漏洞了众测4位数或者6位数的一个爆破这里我们直接查看我们接收到的短信发现都是四位数对于四位数的验证码都是可以进行验证码爆破的对于四位数的一个验证码爆破直接在bp里面的爆破模块设置0000-9999即可进行爆破了经过burp的四位数验证码爆破成功爆破验证码77743、修复建议1.验证码绑定手机号确保验证码只能发送到注册时提供的手机号而不是通过其他途径发送。这可以防止攻击者利用特殊字符绕过验证码发送的限制。2.限制验证码发送频率在一定时间内限制同一手机号接收验证码的次数防止短时间内发送大量验证码从而防止短信轰炸攻击。3.增加验证码有效期确保验证码的有效期不宜过长通常建议在几分钟至十几分钟之间。这样即使攻击者能够获取验证码也有限制时间内使用。4.加强验证码复杂度增加验证码的复杂度例如增加验证码位数、使用字母、数字和特殊字符的组合以增加验证码被破解的难度。5.限制相同IP地址或设备的访问频率检测并限制来自同一IP地址或设备的验证码请求频率以防止攻击者通过自动化工具进行暴力破解。三、任意用户注册漏洞还是同一个系统众测的时候我也会去看注册接口看看这个注册接口存在任意用户注册。这里我们先在注册页面随机输入一个很随意的手机号用户进行注册然后利用bp抓包我们需要抓两个包一个是有手机号和需要输入验证码功能的包还有一个就是利用手机号发送验证码的包我们从下面的bp数据包可以看到下面这个是有手机号和需要输入验证码功能的包然后还有一个数据包就是下面这个数据包是利用手机号发送验证码的包然后就是发送验证码并且利用bp抓的需要输入验证码的那个包进行验证码四位数爆破可以看到下面随便输入的手机号以及验证码code已经成功爆破出来了可以发现我们开始随便输入的一个手机号用户注册成功了四、SPF邮件伪造漏洞1、spf邮件伪造漏洞简介SPF 记录是一种域名服务DNS记录用于标识哪些邮件服务器可以代表您的域名发送电子邮件。SPF 记录的目的是为了防止垃圾邮件发送者在您的域名上使用伪造的发件人地址发送邮件。原理:未设置spf导致的邮件任意伪造可以用来钓鱼社工本身就是高危若您未对您的域名添加 SPF 解析记录则黑客可以仿冒以该域名为后缀的邮箱来发送垃圾邮件。2、漏洞危害可以用未进行安全配置的网站域名发送邮件。比如www.baidu.com有这个漏洞你就可以伪造HRbaidu.com给受害人发邮件进行钓鱼。src收的少但是重测和渗透测试项目可以交。•注意如果没有vspf1或者没spf就存在邮件伪造漏洞。•-all 不能伪造~all可以伪造3、测试漏洞我们直接拿baidu.com的域名来给大家演示下用kali的nslookup 工具测试下可以看到下面的回显存在spf记录是-all参数说明不能任意伪造。┌──(root-kali)-[~]└─# nslookup -typetxt baidu.com还可以使用dig -t命令来测试┌──(root-kali)-[~]└─# dig -t txt baidu.com4、SPF解析不当导致绕过把下面的spf配置记录复制下来测试地址如下https://www.kitterman.com/spf/validate.html这里显示spf解析配置正确下面拿一个存在spf解析错误的案例来演示下SPF记录报错在这条SPF记录中存在多个IP段但只有开头的一段ip用了ipv4这就导致了语法错误。因为这个错误将导致整个SPF记录完全失效因为SPF无效邮件接收方的SPF检测功能也就失效了。5、swaks 测试使用kali自带工具swaks 测试swaks --body helloword --header Subject:testT -t 自己的邮箱 -f testbaidu.com body为内容 Subject为标题 -t为目标邮箱 -f为伪造的发送方这里我们伪造加了cn字眼这里伪造改不明显字眼等都会进垃圾箱我们先申请一个临时邮箱http://24mail.chacuo.net/然后我们使用kali自带的swaks 工具进行测试结果如下┌──(root-kali)-[~] └─# swaks --body 【2024年8月1日】 检测到您教务系统长时间未修改密码请及时修改密码确保账户安全 手机管家163.com 【该邮件自动监测请勿回复】 --header Subject:vivo -t vioxzs43016chacuo.net -f customersalexz.com看到这里我们要是对标题和内容进行改进那么我们是不是就可以尝试钓一波鱼了呢6、浅谈综上当我们在查看一个域名的SPF记录时它其实不只是一条解析记录更是一种邮件安全的策略SPF记录配置不严或SPF解析错误就容易导致大量本该被拦截的邮件直接被放进来而绕过的策略就隐藏在这条SPF记录里面。五、总结这篇众测的相关漏洞挖掘的文字就到这里了希望这篇文章对大家有帮助然后大家要是对于相关漏洞有什么问题的欢迎在评论区进行留言这篇文字主要是给大家分享记某单位众测中短信轰炸/验证码可爆破/任意用户注册漏洞然后再拓展下企业src挖掘的可以捡漏的低位漏洞比如SPF邮件伪造漏洞。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表