记疫情无聊时对老师答题网站的一次渗透(1)

博主疫情期间出于兴趣对一个答题网站进行了渗透测试,发现了phpinfo()页面,尝试了遍历目录,发现了phpmyadmin及数据库备份。通过编写油猴脚本绕过禁止复制粘贴的限制,并成功编写了自动答题脚本。最终,博主将此事告知了老师。
摘要由CSDN通过智能技术生成

前言

对老师答题网站的渗透,其实是因为疫情时在家过于无聊,因为小时候对黑客方面比较感兴趣各种搜黑客安全方面的视频,这次算是有收获的一次,哈哈…这次渗透把题库答案什么的弄了出来写了个自动答题的油猴脚本,其次还有意外收获…(ps:后面告诉老师了0.0)

答题系统

答题系统主要有两个功能,一个为平时的练习,另一个则是考试,其中包含选择题和编程题
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

渗透灵感来源

在校上课期间,老师的网站崩了…原因是有些同学在写编程题时,造成了死循环…当时我并没有在意这个细节,疫情在家的某个深夜在老师网站做题时,突然想起了这件事,我突发奇想,能不能注入点webshell什么的…随后我查了一下网站的whois还有IP,发现是阿里云的服务器,我了解过阿里云是有安全防护的,简单的webshell是会被拦截并发短信提示站长的。
此时我想能不能扫一下站点还有没有后台管理什么的。所以直接试了一下phpinfo()
在这里插入图片描述
瞬间激动起来了!!!
弄了遍历目录代码,准备试试,结果老师网站编程题不能复制粘贴!!
在这里插入图片描述
研究了一番,先看看网站js是怎么屏蔽掉复制粘贴的
在这里插入图片描述
老师直接给出了注释…写个油猴脚本把bind事件去掉,就可以复制粘贴了
在这里插入图片描述
遍历目录发现了phpmyadmin(但没有账号密码)以及数据库的备份,先下备份本地看看!
在这里插入图片描述
在这里插入图片描述
嘿嘿,有了题库,花了10几天断断续续写了个自动答题脚本
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值