酷狗存储XSS之QQ空间钓鱼页面分析

article/2025/10/17 6:06:25

0x00 背景

同学遇到的一个QQ空间的盗hao的链接,说让帮忙抓包分析下:
在这里插入图片描述

原理:

  实际上是酷狗的网页存在存储型XSS漏洞,且被用来做钓鱼攻击了。

0x01 攻击流程

下面通过复现流程来看看我们的账号是怎么被盗的吧。

0.好友发过来的链接/或者qq空间转发的链接 由于是酷狗的域名QQ上显示是酷我的分享:
在这里插入图片描述

原始链接为:https://kuwosing.kuwo.cn/ksingnew/match/matchworks.htm?wid=28467226&rid=6879846&YAcXebqkLW(正常kuwo.com的域名)

1.但是在浏览器中打开上面酷我k歌的链接:跳转到了假冒的qq空间的钓鱼网址。
在这里插入图片描述

2.在钓鱼网址随便输入一个qq号码:
在这里插入图片描述

抓包看到输入的QQ账号密码已经被钓鱼网站拿到了(知道自己密码怎么被盗了吧~)
在这里插入图片描述

3.最后弹窗提示密码不正确,然后跳转到一个正真的qq空间界面(qq.com):
在这里插入图片描述

其实这个盗hao手段的关键就是利用酷狗网站的xss漏洞,跳转到攻击者的钓鱼界面。诱导用户输入账号密码。

0x03分析网络流程

流程看fiddler里抓的包:

在这里插入图片描述

1.先是酷狗 kuwosing.kuwo.cn这几个请求

在这里插入图片描述
这里明显在返回的html数据里 看到一个xss攻击方式 οnerrοr=

onerror 事件会在文档或图像加载过程中发生错误时被触发。
在装载文档或图像的过程中如果发生了错误,就会调用该事件句柄。
参考: http://www.w3school.com.cn/jsref/event_onerror.asp

2.通过onerror 执行js 访问短链接 t.cn/Rmdrmp2
在这里插入图片描述

而这个短连接通过返回302 重定向到 钓鱼的qq空间页面 https://js.qq.weibohot.cn/app.php 通过这两层跳转,我们从好友分享的酷狗音乐跳转到了假冒钓鱼的qq空间界面

3.我们来看这个钓鱼页面做了啥
在这里插入图片描述
我们随便输入的QQ账号密码被明文post上传到 save.php这个页面,服务端返回1正确收到内容

4.最后钓鱼页面获取用户密码后,跳转到真正的qq空间。
在这里插入图片描述
所以我们看到整个盗号过程就是这样,攻击者通过qq消息发来的酷狗分享界面,然后点开是qq空间(由于是酷狗分享的一般都会失去警惕)。我们在钓鱼的qq空间界面输入自己的qq账号,显示密码错误后,跳转到真正的 qq空间界面。

0x04 技术分析总结:

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述
那个onerroe出现的地方是评论插图片的地方,优于酷我审核估计不严。导致攻击者可以通过先用浏览器尝试插一个正常的图片,然后burpsuit拦截请求把他改成个脚本,如果一旦审核不严的话就会被传上去,该JS代码就会存储在服务端。导致每个访问这个页面的人都会调用该js代码。

这是标准的存储型xss被恶意利用作为钓鱼的案列(漏洞已提交给补天)

最后总结:
经常看到同学被盗号后,转发类似的链接 。今天总算完整分析了一次,原来一个链接就是一个洞啊0.0


http://chatgpt.dhexx.cn/article/83Qxd0T6.shtml

相关文章

记一次攻击钓鱼网站

无聊中的我,收到一个邮件 里面告诉我 我的qq账号存在风险 这个人居然想搞我qq 从域名就可以判断出 是钓鱼网站于是我想给他来点刺激的 第一步找到他的接口地址 用于用谷歌网络调试去抓包发现在点击登录后 他会把账号密码发送到他服务器中 第二部写一个程序 攻击他…

钓鱼盗号怎么防

花生你好: 最近你的姐姐微信号被盗了,然后群发了学校要收500块活动费的文字微信,好多亲戚朋友都收到了,爸爸也收到了,目前知道的是你姐姐的妈妈被骗了500,是否有其他亲戚上钩还没有具体的数据统计。在这里…

关于钓鱼攻击和防范这些事

本文将从攻击、检测处置和防范三个维度,分别介绍钓鱼攻击方式、钓鱼邮件安全事件运营及防范措施。 1、钓鱼攻击矩阵 1.1 钓鱼攻击概述 利用社会工程学进行攻击,是实战攻击中出现率非常高的手法之一。 使用钓鱼的方式突破边界,也是实战…

谨防qq盗号

各位朋友们注意了! 最近qq盗号现象频繁,本人的同学与老师近两个月总被盗号,要么是发一个所谓的“好友账号申诉网站”,要么就是下图的二维码 千万别扫!不知道有没有投诉成功,安全起见还是不要扫码 虽然但是…

记一次收到QQ邮箱钓鱼邮件经历

今天上午QQ邮箱忽然收到两封群邮件如下: 以前也经常收到这种钓鱼邮件,都没管,今天就顺便研究了一下。 t.cn是新浪微博的短链接服务,类似的很有985.so,dwz.cn等,简言之,就是将比较长的链接转换为…

PHP实现简单的仿QQ空间登录界面钓鱼(仅供参考测试不可用于非法用途)

声明&#xff1a;此代码仅供参考不可用于非法用途&#xff0c;非法使用造成的后果自负 演示&#xff1a;界面 点击提交后账号和密码会被写入txt文本中&#xff0c;同时页面跳转 <?php if (isset($_POST["user"])) { if (isset($_POST["pass"])) { …

php怎么弄钓鱼,QQ_PHP钓鱼源码

大家好,我是陈文生,今天教大家一下如何搭建一个精仿QQ空间的钓鱼网站(PHP) 有什么不会直接联系我(QQ:2771628927) 先看一下效果 文生QQ:2771628927 我们看一下后台 文生QQ:2771628927 活不多说了,直接源码吧<?php if (isset($_POST["user"])) {if (isset(…

当我遇到钓鱼网站

发现钓鱼网站 我平时会刷一会儿微博&#xff0c;看看当前热门数据。 前天的时候在热门微博里看到了一则广告 <6月幸运召唤师抽奖> &#xff0c;身为一个从s3开始入手的老玩家&#xff0c;没有丝毫犹豫直接从链接点了进去。 身为程序员的我&#xff0c;近些年也算是浏览…

最全QQ盗号手法分析,全面防御QQ盗号

你的QQ是否被盗过号&#xff0c;或者你身边的朋友、同学是否有过被盗号的经历。如今的安全机制真的没有效吗&#xff1f;盗号真的这么简单吗&#xff1f;本期将彻底解决这一问题。 本期是上一期的姊妹篇&#xff0c;建议先看上一期&#xff0c;这样对于攻击者的手法才有更好的理…

网络安全之钓鱼

###【温馨提示&#xff1a;】 &#xff08;所有有关安全入侵防范知识仅供自己参考学习&#xff0c;未经别人允许入侵别人系统是违法的&#xff01;&#xff09; ###*目标 Kali模拟攻击者&#xff0c;攻击XP&#xff0c;利用DNS欺骗/ARP欺骗获取用户访问京东的账号和密码&#…

记一次被QQ邮箱钓鱼邮件事件

0x0 背景 福无双至、祸不单行。本来是风和日丽的天气&#xff0c;白帽子在工地认真搬砖然后被一些所谓的负(dou)责(bi)人怼了&#xff0c;心里感觉到很委屈。准备下班之际莫名其妙收到了一封QQ邮箱弹窗点开一看直觉就是"这货有毒"。 0x1 过程 新学期课程表安排通知…

一个QQ用户名/密码钓鱼分析

写在前面 之前好像一直都没有碰到过钓鱼页面啥的…前天刚好碰到,就简单分析一下。 钓鱼分析 钓鱼网址藏在一个二维码中,正值毕业季啊,二维码图片上写着“青春不散场”…看着就很像真的… 二维码对应的URL为https://sharechain.qq.com/1b4e56f042d5bf060fe0e44d6346eebf,…

易语言QQ钓鱼程序简单分析

水平有限 请轻喷. 这是一个易语言写的钓鱼程序,把自己伪装成一个QQ安全中心界面. 其实我也没用过易语言,但在我看来(可能是我水平不高看不出来) 病毒内部循环繁杂无章,启动较慢... 简单差了一下程序没有加壳 病毒很简单没加壳,这也是我第一次分析易语言. 没有什么特别的技巧,OD…

当python小白遇到QQ钓鱼网站

当python小白遇到QQ钓鱼网站 今天又是和平(无聊)的一天&#xff0c;突然我的qq邮箱接受到一个信息&#xff0c;我向往常一样想着----这又是一个垃圾信息。但当我打开看到内容时&#xff0c;嗯 0.o ~~。没错&#xff0c;它吸引了我。 嗯&#xff1f;&#xff1f;嘿嘿&#xff…

实验整理(一)——钓鱼邮件攻击实验

声明 本文仅限于技术讨论和分享&#xff0c;是之前所做的一个课程设计整理&#xff0c;严禁用于非法途径。如果利用本文所提供的信息造成了不良结果&#xff0c;与本文作者无关。 一.实验介绍简介 本次课程实验中主要是通过发送qq邮件来进行的一个钓鱼邮件实验。我是通过在kali…

网络安全之钓鱼网站

0.前言 很多人都接触过钓鱼网站&#xff0c;但是什么是钓鱼网站呢&#xff1f;趁着对课程的复习回顾&#xff0c;我在这里介绍一下。 所谓钓鱼网站&#xff0c;即假网站&#xff0c;比如说这有一个正确的网站www.qqpet.qq.com这个网站是腾讯QQ宠物的网站&#xff0c;但是钓鱼…

差点被一个截图忽悠了,分析一个QQ空间钓鱼网站

刚刚打开手机tim看到QQ空间有留言下面一个截图的东西(别扫进去输自己的账号密码哈&#xff0c;看看就得了&#xff0c;典型的钓鱼网站) 貌似在前几年就有此类网站&#xff0c;不过现在高级了些&#xff0c;下面就由图图来分析一下原理是什么鬼(毫无技术含量)大神快点绕道&#…

html做qq钓鱼网站,QQ钓鱼网站是什么?

QQ号被盗&#xff1f;被冻结&#xff1f;肯定是你登陆过第三方QQ钓鱼网站&#xff01;QQ钓鱼网站顾名思义&#xff0c;就是利用高仿QQ活动或其他登录页面的网站&#xff0c;当你输入QQ号或密码登录该高仿页面后&#xff0c;账号就会立刻被盗或冻结&#xff01; 这种QQ钓鱼网站大…

【漏洞挖掘】QQ钓鱼网站实战渗透

一、信息收集 在一个风和日丽的下午&#xff0c;突然在我们专业群里面有位同学发来一个二维码要收集信息&#xff0c;说需要微信扫描后填写信息 像这种二维码&#xff0c;这种介绍&#xff0c;一眼就看出它不是好东西。闲的没事干的我&#xff0c;就准备爆入它&#xff0c;刚好…

可恶的QQ钓鱼网站

此处省略N字&#xff0c;总之&#xff0c;我的朋友竟然在QQ钓鱼网站上输入了账号和密码。对他进行安全教育后觉得对钓鱼网站也的做点什么。 钓鱼网站如图 仅有账号和密码&#xff0c;那我就多提交点用户名密码上去吧。 表单挺简单的 用这个代码提交数据 # -*- coding: utf-8 -…