可通过qq聊天机器人拿下服务器权限
早上起床看到群里机器人有个ping主机的功能
很快啊 我就想到了命令执行 进行测试一下
果然命令成功执行 明显下载文件执行就能拿权限了啊
当然 按传统功夫自然是点到为止
所以我就没继续了 给群主说明了情况 进行了处理
这件事告诉我们 安全无小事 哪里都有可能出风险
很多人问怎么上传文件 下载执行 建议大家看一下3gstudent师傅的文章
https://3gstudent.github.io/3gstudent.github.io/%E6%B8%97%E9%80%8F%E6%8A%80%E5%B7%A7-%E4%BB%8Egithub%E4%B8%8B%E8%BD%BD%E6%96%87%E4%BB%B6%E7%9A%84%E5%A4%9A%E7%A7%8D%E6%96%B9%E6%B3%95/
评论123次
传统功夫虽然点到为止,但是每次执行命令都能被整个群看到,小心群主一个连五鞭加一个接化发给你抓走。
啪的一下就执行了啊 很快啊
命令执行而已啊...
按照传统功夫肯定是点到为止,lz可不是乱打得哈,whoami, net user, powershell 训练有素,明显是有备而来,我劝这位年轻群主,耗子尾汁,好好反思.不要搞被窝里斗
这波机器人大意了啊 没有闪
思路不错 年轻人不讲武德,耗子喂汁
这种SSRF真的就是有点大意了
机器人:这年轻人不讲武德,耗子喂汁
能拿到shell就有搞的了
这是QQ官方的机器人吗?还是自己搞的?
不是官方的哇 腾讯哪有这么傻
年轻人不讲武德,欺负我这个机器人
这种在很多xi统上都可以这么测试
聊天机器人能ping不是已经有问题了么。
大意了 没有闪
这你都能发现,不讲武德啊 佩服楼主的心细
好多机器人调用命令其实都可以这么玩
年轻人不讲武德,耗子尾汁
哈哈哈哈哈哈经典命令执行,想到了无数的ctf题
这是QQ官方的机器人吗?还是自己搞的?
年轻人 不讲武德啊
修仙一样的( •̥́ ˍ •̀ू )操作,哈哈
第一次见,不过应该继续深入一下,完整一下。这营养才好呀。
耗子尾汁
大意了啊 ,没有闪,年轻人不讲武德
群主大意了,没有防