123,刷赞人!!![已更新]

2021-10-25 13:18:49 72 14701


TCV:10
TCV不知道是什么,随便写的

缘起今天幼儿园弟弟要求朋友圈转发投票,一名hacker如果发这种朋友圈是会被其他hacker笑死的。于是,就当做了一道ctf题目,顺便输出文章稳固一下我的tools会员,防止又变成僵尸,哈哈哈哈。
1.只能在微信里投票,浏览器看不了页面提示要使用手机微信打开,bypass,把UA头改成微信的UA即可。投票显示每人每天只能投一票,继续bypass。

2.抓包添加微信UA头,添加xff头



3.爆破随机ip,1-255


  
4.成功刷票,头像不认识,仅作技术演示



5.考虑到可能会被发现,以下是伪装方法:
a.最好遍历一下访问量的包
b.xff的IP也最好是真实的
c.帮其他的孩子刷一下票,这样伪装就比较难溯源了
d.时间问题,最好不要在晚上刷票,要伪装成正常人的样子,白天刷。
只是小孩子的投票游戏,大概率不会被溯源,但是身为一名hacker当然要做到隐匿踪迹了。

6.第二天发现被别人靠买礼物得赞的方式超过去了,于是想再刷一下,发现触发了风控规则被禁了账号,仔细研究了一下触发的规则,最后得出的结论是每人每天最多只能投300票,如果再投页面投票的按钮就无响应了,如果继续使用burp刷票,就会被封禁账号,直到晚上12点才可以解封。

下一步的计划:
a.如何绕过这个风控规则呢?
我的方法是只能等到晚上12点后继续刷
师傅们有什么好的思路希望提供一下。

b.礼物刷赞的逻辑漏洞测试。

7.第二天账号恢复之后进行深入测试发现一个异常参数



修改为817之后,助力加赞(也就是刷礼物)的按钮就不见了,重复上面的操作,这时不知道为什么就又可以刷300赞了,这样,每天的上限赞数就是600了,感叹参数多就是容易出bug。
815:投票尚未开始
816:可以助力加赞
817:助力加赞消失
818:投票已结束




8.刷了600赞后,内心仍然不满足,想要继续测试,这次要小心控制爆破的次数防止被禁账号,果然超过600后就不能刷了,但是我发现再过大约1小时左右就又可以继续刷了,这样的话刷赞就无止境了刷到第一都不成问题,礼物刷赞的功能就形同虚设了,但是盗亦有道,第一就不刷了,该止步止步。
9.其他还有很多测试的地方,比如:
a.他的后台是thinkphp简单测了一下没有高危漏洞,但是如果构造报错会显示网站绝对路径等敏感信息.
b.还有礼物刷赞的逻辑测试,由于涉及到金额和账户实名的问题,就止步了,目的达到就好,我不想被溯源,不要小看愤怒的程序员,1024节日快乐,哈哈哈哈哈!
10.最后怎么能没有修复呢?
参考:
https://www.jb51.net/article/59622.htm
https://www.zhihu.com/question/19582710

看了各位师傅的评论,觉得受益匪浅,这种投票行为某种程度上各有利弊,资本的洪流无力阻挡,这个世界上没有绝对的公平,作为一名道德黑客只能做些力所能及的事情,就当是收尾工作。友谊第一,比赛第二!


最后的图片无用,但是怎么也删不掉,尴尬。。。

关于作者

trailblazer0017篇文章26篇回复

评论72次

要评论?请先  登录  或  注册
  • TOP1
    2021-10-25 13:42

    现在大部分微信投票都要求微信登陆,获取openid作为身份认证

  • TOP2
    2021-10-25 13:39

    有的要求微信登录 怎么破

  • TOP3
    2021-10-25 15:14

    学到了,以后有机会去尝试一下

  • TOP4
    2021-10-26 15:52

    谁告诉你们openid的无解,过几天等我把文章发到土司,我也用两种方法成功在微信登陆下,token jwt加密下刷票成功

  • 32楼
    2021-10-26 14:29

    难道IP判断?我怎么挖掘的投票都要求微信验证啊

  • 31楼
    2021-10-26 13:57
    googler

    好文章,作者能不能在刷票结束之前录制个视频教程,然后付费下载,毕竟写成文章,看起来没视频直观,本人愿意付费购买视频

    1

    你搁这搜集证据呢

  • 30楼
    2021-10-26 10:14

    这种平台说白了就是捞钱的,之前公司给一家专门搞这个的开发过,他专门联xi各大幼儿园搞这种活动,然后和幼儿园分成,提供的礼品特别烂,但是家长忍不住花钱投,一个月基本流水50多万。现在越做越严谨了,都需要微信登陆,至于风控一方面是做了ip地址的采集,如果缺失就是风险,一方面就是特别多的票那种要和流水进行核对,没花钱的肯定一天不能投那么多票,不是特别容易绕过

  • 29楼
    2021-10-26 09:24

    再帮其它孩子刷一刷 ,其它孩子真羡慕有个hacker哥哥。思维严谨。

  • 28楼
    2021-10-26 09:18

    openid无解

  • 27楼
    2021-10-26 09:10

    经常有人叫帮投票 可是都没有绕过去 楼主的分析 让我觉得以前没有好好思考怎么绕过 下次遇到也多尝试一下

  • 26楼
    2021-10-26 08:05

    这样的东西真没用,就是一个濠头

  • 25楼
    2021-10-26 00:41

    要登录的可以试试并发

  • 24楼
    2021-10-25 23:49

    下次遇到试下这个思路

  • 23楼
    2021-10-25 20:43

    这种还不是随便刷啊,openid的无解啊

  • 22楼
    2021-10-25 19:18

    现在比较多的要求openid登录微信+图形验证码。。。

  • 21楼
    2021-10-25 17:56

    教你个骚思路,挖个csrf,什么获取微信登录id,不存在的

  • 20楼
    2021-10-25 17:25
    yamie

    投票最恶心,不是自动刷的就是发动人刷,一点不真实,投票意义何在。

    1

    现在都是这样= =微信这种投票哪有一个真实啊

  • 19楼
    2021-10-25 17:13

    现在大多数投票都是用微信授权登陆投票,这种貌似没啥好的办法吧

  • 18楼
    2021-10-25 17:07

    很hacker,技术才是生产力,要是表哥把openid破解能遍历,就通用了

  • 17楼
    2021-10-25 17:02

    我也遇到这种,还要你花钱买,真他妈恶心,感觉真的是变着法捞钱。

  • 16楼
    2021-10-25 16:37

    墨者靶场有个题目和这个改x-forword-for一样,但是没有这种300上限和次数限制

  • 15楼
    2021-10-25 16:31

    遇到过是需要微信登录的情况,会检测微信账户的

  • 14楼
    2021-10-25 15:55

    这标题我还以为是水贴,准备进来开喷的,没想到进来以后“受益匪浅”

  • 13楼
    2021-10-25 15:53

    投票最恶心,不是自动刷的就是发动人刷,一点不真实,投票意义何在。