某天无聊,看到朋友发过来一个信息,说要测试一个app。只扔过来一个链接,其余什么都没有。
图片不能像某呼,一段文字一张图片,图片我就全部发在一起了,大神们自己观看。
勿喷,单纯交流!

就一个下载页面然后点击下载即可开启“致富”人生。现在很多棋牌都是这种套路直接扔一个静态页面下载软件开玩。真的是能省多少省多少。
废话不多说下载app扔到模拟器测试。\n\n模拟器打开如下:

点击没反应,以为是模拟器的问题于是换个模拟器继续测试发现问题一样。猜测是检测模拟器与手机。现在很多棋牌app都是会检测模拟器的,发现是模拟器运行会各种错误。
于是手机安装:

发现可以正常运行。实锤了是检测模拟器与手机。
渗透的本质和web渗透区别不大,抓包测试。不过app的数据包有时候在pc打端不开因为不是web服务。
开始抓包:

某某的一款app,目测是其中一个app还有很多个这样的app的
进入游戏界面抓包:这是注册后进来的首页数据包。还有很多页面手测的数据包不一一发了因为没意义。



可能是时间延迟注入,扔到sqlmap:


mssql数据库,不是dba权限,不是sa。直接扔掉因为不能getshell。脱库我对这种没兴趣没有脱库什么的因为没意义。
没办法了,图片发上限了,不能继续展示。
越权漏洞。修改id可任意查看玩家信息。
游戏里有一个用金币买东西的活动,可以赢的时候多赢。经测试错在逻辑漏洞可以一直放包一直买不过没多大用。因为就算你买了也不行要充值够多少才可以使用。***的吧
至此一共发现sql注入+越权+逻辑。\n\napp逆向和渗透关系不大相当于pc逆向,顶多破解APP客户端。达不到渗透的作用。
各位大拿嘴下留情!!!
图片不能像某呼,一段文字一张图片,图片我就全部发在一起了,大神们自己观看。
勿喷,单纯交流!

就一个下载页面然后点击下载即可开启“致富”人生。现在很多棋牌都是这种套路直接扔一个静态页面下载软件开玩。真的是能省多少省多少。
废话不多说下载app扔到模拟器测试。\n\n模拟器打开如下:

点击没反应,以为是模拟器的问题于是换个模拟器继续测试发现问题一样。猜测是检测模拟器与手机。现在很多棋牌app都是会检测模拟器的,发现是模拟器运行会各种错误。
于是手机安装:

发现可以正常运行。实锤了是检测模拟器与手机。
渗透的本质和web渗透区别不大,抓包测试。不过app的数据包有时候在pc打端不开因为不是web服务。
开始抓包:

某某的一款app,目测是其中一个app还有很多个这样的app的
进入游戏界面抓包:这是注册后进来的首页数据包。还有很多页面手测的数据包不一一发了因为没意义。



可能是时间延迟注入,扔到sqlmap:


mssql数据库,不是dba权限,不是sa。直接扔掉因为不能getshell。脱库我对这种没兴趣没有脱库什么的因为没意义。
没办法了,图片发上限了,不能继续展示。
越权漏洞。修改id可任意查看玩家信息。
游戏里有一个用金币买东西的活动,可以赢的时候多赢。经测试错在逻辑漏洞可以一直放包一直买不过没多大用。因为就算你买了也不行要充值够多少才可以使用。***的吧
至此一共发现sql注入+越权+逻辑。\n\napp逆向和渗透关系不大相当于pc逆向,顶多破解APP客户端。达不到渗透的作用。
各位大拿嘴下留情!!!