记一次对"涩涩"游戏的渗透历程
2024-4-3 19:32:50 Author: mp.weixin.qq.com(查看原文) 阅读量:5 收藏

文章导读

声明:文中涉及到的技术和工具,仅供学习使用,禁止从事任何非法活动,如因此造成的直接或间接损失,均由使用者自行承担责任。

前戏预备

某日清晨,还在熟睡中的我就被微信铃声吵醒。哦~原来是npy发来的消息,打开一看映入眼帘的是一些不知名但很受年轻人喜爱的“涩涩”小游戏

只听见扑通扑通的心跳,心想难道她要跟我玩这个游戏嘛?

点开一看哦哟还要关注  “一起玩,才刺激!”

渐入高潮

初探发现都是各种“玩法”,你能想到的它都有,你想不到的它也有。

选了一个比较适合我们的,咦?还要花钱开会员?

这是在挑战我“肾透支工程师”的身份嘛?

随即注册了一个号,看来看后台,功能点还不少有的玩。

emmm,终于在某处功能点上传文件没有限制,这不免费的会员在向我招手。

传了个哈啰我的试试水成功解析,此刻还瞒着喜悦的心情没有告诉她,离它越来越近了。

直捣汻🐉

哥斯拉预备给我冲,习惯whoami,不出意外www权限。

我的目的是免费的会员,只要不影响我看文件就先不管。

寻找我的目标database.php。

还是熟悉又陌生的username&password。

打完手工

在库中找到顺滑y后,拿链接丢网页访问,加了个/app后缀后就直接跳到后台了,一切都是那么丝滑。

注入后,直接来到后台看到的都是一些x词语玩法。

我的目标是冲着最顶点的会员去的。

找到了自己的id,xx少女(性感不性感),到这里就不继续往下写了,接下来的事各位看官肯定懂拉,一手永久高级会员摆在npy面前,晚上就过上了没羞没臊的生活。

如果你是一个长期主义者,欢迎加入我的知识星球,我们一起往前走,每日都会更新,精细化运营,微信识别二维码付费即可加入,如不满意,72 小时内可在 App 内无条件自助退款

前面有同学问我有没优惠券,这里发放100张100元的优惠券,用完今年不再发放

往期回顾

dom-xss精选文章

年度精选文章

Nuclei权威指南-如何躺赚

漏洞赏金猎人系列-如何测试设置功能IV

漏洞赏金猎人系列-如何测试注册功能以及相关Tips


文章来源: https://mp.weixin.qq.com/s?__biz=MzIzMTIzNTM0MA==&mid=2247494017&idx=1&sn=11e801abbaaed50f5f3c0bccadfb1202&chksm=e8a5e3e2dfd26af4f325c262be39be32b81ce1e521d4aaeaf9f3485b926f59980ff8ca21eb09&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh