实战对某棋牌app渗透测试

某天无聊,看到朋友发过来一个信息,说要测试一个app。只扔过来一个链接,其余什么都没有。

在这里插入图片描述
就一个下载页面然后点击下载即可开启“致富”人生。现在很多棋牌都是这种套路直接扔一个静态页面下载软件开玩。真的是能省多少省多少。

废话不多说下载app扔到模拟器测试。

模拟器打开如下:
在这里插入图片描述
点击没反应,以为是模拟器的问题于是换个模拟器继续测试发现问题一样。猜测是检测模拟器与手机。现在很多棋牌app都是会检测模拟器的,发现是模拟器运行会各种错误。

于是手机安装:
在这里插入图片描述
发现可以正常运行。实锤了是检测模拟器与手机。

app渗透的本质和web渗透区别不大,抓包测试。不过app的数据包有时候在pc打端不开因为不是web服务。

开始抓包:

游戏打开的时候会自动更新,更新数据包如下:
在这里插入图片描述
某某的一款app,目测是其中一个app还有很多个这样的app的。

进入游戏界面抓包:这是注册后进来的首页数据包。还有很多页面手测的数据包不一一发了因为没意义。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
可能是时间延迟注入,扔到sqlmap:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
mssql数据库,不是dba权限,不是sa。直接扔掉因为不能getshell。脱库我对这种没兴趣没有脱库什么的因为没意义。

继续测试:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
越权漏洞。修改id可任意查看玩家信息。

接着测:

游戏里有一个用金币买东西的活动,可以赢的时候多赢。经测试错在逻辑漏洞可以一直放包一直买不过没多大用。因为就算你买了也不行要充值够多少才可以使用。去你码的吧。

然后我账号就被封了。
在这里插入图片描述

至此一共发现sql注入+越权+逻辑。

app逆向和渗透关系不大相当于pc逆向,顶多破解APP客户端。达不到渗透的作用。

没了。

  • 16
    点赞
  • 58
    收藏
    觉得还不错? 一键收藏
  • 45
    评论
类游戏测试面试题包括以下内容: 1. 类游戏算法-分类 2. 类游戏算法-找出一副里的顺子 这些问题涉及到了游戏规则和算法的知识。在测试中,面试官可能会要求你解释这些算法的原理并给出相应的实现代码。 其他可能涉及到的面试题目包括: - Cocos Creator的使用 - Lua的特点和绑定 - Cocos2d-x的新特性 - 网络协议和通信 - 内存管理机制 - C++中的堆和栈 - 虚函数和纯虚函数 - 数据结构和算法的时间复杂度 这些问题主要考察了面试者对Cocos2d-x游戏引擎以及相关编程语言和算法的理解和掌握程度。 在面试前,你可以通过学习和实践来提高自己在这些方面的知识水平,以便更好地应对面试挑战。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* *3* [面试题..](https://blog.csdn.net/u013321328/article/details/90602947)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] - *2* [类游戏测试用例怎么写?我敢打赌你绝对不知道](https://blog.csdn.net/MXB1220/article/details/129145963)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 45
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值