当前位置:网站首页>记一次高校学生账户密码的获取,从无到有
记一次高校学生账户密码的获取,从无到有
2022-07-24 05:22:00 【蚁景网络安全】
声明:笔者初衷用于分享与普及网络知识,若读者因此作出任何危害网络安全行为后果自负,与合天网安实验室及原作者无关,本文为合天网安实验室原创,如需转载,请注明出处!
本次记录,意在表明信息收集得强大之处和引起高校对网络安全的重视..…,看看是如何从无到有的拿到学生账户…
在了解思路过后,可能会被各位大师傅吹…
0x01:先看看这个窗口
Http://xxx.xxx.xxx.xxx/login

发现密码要么是邮箱找回,要么是手机找回….

0x02到现在的思路,大概是
1.手机验证码爆破,前提:知道学号+手机号+重置密码是发送验证码而不是连接
2.邮箱验证码爆破,前提:知道学号+邮箱+重置密码是发送验证码而不是连接
上面的两种思路,多半悬….
(因为我是先挖好了洞,才写的文章,
所有我事先是知道了学号 +手机号….)


验证码处做了校验….这条路堵住了….
0x03: 看看如何做的信息收集
做信息收集的过程,一定要学会常见的excel来进行数据的清洗,寻找到我们有用的账户…
Google大法…



再经过长达半个小时的搜索,我发现了这样一个公告,没错就是这个公告,让我有了突破的方向…
3、电子邮件的用户名为:学号@xxx.xxx.xxx.cn,初始密码为:xxxx+身份证上生日8位(年月日)。Xxxx.xxx..xxx。
4、网上办事服务大厅账号信息里的电子邮件已默认绑定为学生的电子邮件账户

账户的获取不一定要找到用户的密码,改密码也是一种思路,只要能够登录进去,那就什么好说…
从看到这个公告开始,我们的大致思路已经确立起来….

具体的思路:
寻敏感信息---然后通过邮箱去重置她的密码---最终拿到统一身份的账户
继续google,发现一处敏感信息泄露….泄露数量100条左右

这里有个点提醒下:可能很多学生会修改统一身份认证的密码,但是很多学生绝对不会去改学生邮箱的密码,常常习惯用手机号获取验证码改密码…
而我们改她的密码 使用邮箱改密码….
找到它的邮箱,进行登录好家伙,登录成功….

0x04:进统一身份认证了….





然后我们摸进统一身份认证了….
总结:
1.总的来说,方法还是依旧是原来的方法
2.用于不要低估一个账户所带来的危害,哪怕是低权限的账户,也能把它的毛薅得一干二净,比如这样….
3.改密码的方式有很多,但是推荐使用手机号改密码,永远不要把密码规则公布出来,谁知道会发生什么呢?
4.信息收集yyds, 从一位大师傅树立了这样一个观点:渗透测试的过程,就是从信息收集对抗的过程。内网也不例外!如果收集到很多主机的账户密码,横向的过程就变成了不停的输入账户密码的过程…而且动静还很小…
边栏推荐
- C language linked list (create, traverse, release, find, delete, insert a node, sort, reverse order)
- JUC并发编程基础(7)--多线程锁
- 数组常用方法
- 《剑指Offer》 二维数组的查找 C语言版本
- Jestson installs IBus input method
- MySQL foundation - constraints
- Sequential stack C language stack entry and exit traversal
- day1-jvm+leetcode
- Thymeleaf快速入门学习
- unity2D横版游戏跳跃实时响应
猜你喜欢

Hit the wall record (continuously updated)

Paper reading endmember guided unmixing network (EGU net)

MySql与Qt连接、将数据输出到QT的窗口tableWidget详细过程。
![[MYCAT] related concepts of MYCAT](/img/44/99d413d47828252267b5242c64960b.png)
[MYCAT] related concepts of MYCAT

LSTM neural network
![Oserror: [winerror 127] the specified program cannot be found. Error loading “caffe2_detectron_ops.dll“ or one of its dependencies](/img/1d/4c9924c20f697011f0e9cda6616c12.png)
Oserror: [winerror 127] the specified program cannot be found. Error loading “caffe2_detectron_ops.dll“ or one of its dependencies

unity2D游戏之让人物动起来-下

JDBC elementary learning ------ (learning from Shang Silicon Valley)

Channel attention and spatial attention module

Conversion of world coordinate system, camera coordinate system and image coordinate system
随机推荐
Sequential stack C language stack entry and exit traversal
JSON. Dumps() function parsing
AD1256
Foundation of JUC concurrent programming (6) -- lock lock
MySQL download and installation environment settings
Detailed explanation of KMP code distribution
Vscode multiline comments always expand automatically
unity2D游戏之让人物动起来-下
STM32 standard peripheral Library (Standard Library) official website download method, with 2021 latest standard firmware library download link
Bat batch script, running multiple files at the same time, batch commands executed in sequence, and xshell script.
初识图形学
Unity 3D帧率统计脚本
Installation of tensorflow and pytorch frames and CUDA pit records
[MYCAT] Introduction to MYCAT
UDP通讯应用于多种环境的Demo
day6-jvm
用指针访问一维数组
Typora installation package in November 2021, the last free version of the installation package to download v13.6.1
QT drawing exception using pure code
Qt新手入门级 计算器加、减、乘、除、应用