目录
【下篇】
第三个案例:前端逆向、密码喷洒、授权边界与日志审计
1. 第三个案例:前端逆向与密码喷洒
然后呢,我们来看一下第三个案例。
第三个案例呢,也是我实战中遇到过的案例,第三次我就一起说了啊,什么案例
前端逆向?
1.1 密码喷洒的基本思路
你会想到一件事情,就是当我们在做密码喷洒的时候,首先密码喷洒我给大家解释一下,就是你在进行渗透。
护网行动等等,基本上你拿到的是谁
一个登录页面。就他给你给的地址呢,大部分情况下是这样的。是什么样的?
,这个你肯定拿不了,这个也没有什么后台,你拿也没啥意义,他大概率是给你给了一个这样的一个登录的一个什么登录的一个一个一个链接,就比如说。
不是这个啊,不是这个。是。他的那个统一门户在哪呢?
他那个统一门户在哪 O
它是有一个统一身份登录的一个平台。有一个统一身份登录平台我我现在给大家看一下。

图64:统一身份认证、登录入口或密码喷洒信息收集页面。
就这个类似这样的对找到了。就它基本上啊,你去渗透的过程中,它都是以这样的一个。
场景给你出现了什么场景,就要么是他,要不然就是咱们刚才看到那个 HR 给你一个账号密码,总之呢,就是不太可能。
一上来就一大堆漏洞,让你用几乎是不太可能基本上啊,你现在渗透,你会发现都是一个这样登录框的形式给你展示出来,那现在这样的一个登录框的展示出来。
那么你想要去渗透?
你想要去渗透,等一等啊,看起来好像他还他还就是在提取,他是用盲注的方式提取的,那我刚才用十六进制方式提取的,所以你看人家 AI 的思路和我的思路还是不同的,他是用盲注的方式一点点猜的,所以盲注方式比较慢啊,但他好像猜出来了。
你看它猜出来啊,它拆出来好,那现在我们想一件事情,

图65:统一身份认证、登录入口或密码喷洒信息收集页面。
就是如果是当前这种的这种方式,你如何去渗透呢?其实你渗透大概有几个思路,第一就是。
能不能拿到。账号密码。
弱口令。出现的概率其实并不低,但是前提要有一个非常重要的前提,
就是谁这个系统的用户足够多。比如说这个系统只有一个用户。就是admin,那他大概率不会用弱口令。而它系统足够多的时候,总有漏网之鱼,它总会有一些人的安全意识没有那么好,那现在接下来咱们怎么办?
爆破啊,那就是死路一条,不用想了好啊,如果不爆破,
那我们可以密码喷洒。成功率会高一些怎么办?固定密码。改变用户名。
你会发现一件事情,你以前的爆破是谁?固定用户名改变密码?
现在咱们反了固定密码,改变用户名,那也就意味着咱们的密码固定成 123456。假如说弱口令用户名大概有成千上万个。
所以这里就是那个前提怎么样,这个系统的用户得足够多,
?好,那这样一来,他的 WAF 和防火墙还会不会封?咱们绝对不会,为什么我刚刚说。
固定用户名试密码就是死路一条呢,因为你的密码只要错三次,在短时间内绝对会把你的账号或者 IP 封掉,这是毋庸置疑的。
而当咱们把密码固定改,用户名的话,你会发现一件事情,它的逻辑变了。
每个用户名。只错一次难道你的 WAF不允许用户输入错一次不可能?用户有手误的时候。那这样一来怎么办?
WAF不会封我们!所以我们把密码固定爆破用户名,那这样一来,能不能暴露出数据呢?以我的经验之谈,不管是护网行动还是真实渗透,成功率至少在 50%以上。
不开玩笑。但是有一个最严重的问题是什么?问题就是啊,我给大家举个例子。
1.2 零信任登录与社工信息收集
这个呢不太适合举例,因为它是统一身份认证,你这个地方爆破,你说如果是,如果是这个案例,你怎么去想,你怎么去呃渗透?

图66:统一身份认证、登录入口或密码喷洒信息收集页面。
这个如果要渗透,你就要信息收集了,就要找他教职工的那个教职工号,学号,还有他们对应的身份证号,然后找到他身份证的后 6 位来尝试他有没有没有改过他的默认密码,如果他没有改过,你就可以进去,如果他改了,那你就进不去。
当然你进不去,还有其他方式,比如说什么方式就是教职工号和学号,你首先是要拿到,首先享要拿到。
那这个教职工号和学号拿到其实并没有那么容易,尤其是教职工号,为啥这样说呢?因为教职工号通常来说,它泄露的可能性其实是相对较小的,学号相泄露的相对比较多?
但是关键有一个最重要的问题就是啥,
第一,就算你拿到了教职工号和学号,它一般而言,这个密码的初始密码它登录进去都要强制修改。
也就意味着,除非他一次都没登过,只要他登录一次,那这个密码他就会修改,他一修改,那你就登录不上去,哪怕你知道他的身份证号,哪怕你知道他的教职工号。
有没有想过这个东西,我跟你说啊,安全渗透这一块啊,其实是最考验你的脑子的,为啥你要绞尽心思的去想, 怎么去骗一个人。
,不管是让他种木马还是拿到他的信息,其实你要绞尽心思的站在他的角度去想怎么样才能最完美的骗我,那现在我们可以考虑一件事情。
教职工号,学号,身份证号,教职工号,学号,我们可以有一些有效的途径去拿这个信息,
,我比较常用的,其实就是谷歌的一个语法了。
?谷歌语法很简单啊,也挺高效的,也挺高效啊,其实大家可以看到啊,它呃 AI 最终把刚才那个。

图67:统一身份认证、登录入口或密码喷洒信息收集页面。

图68:统一身份认证、登录入口或密码喷洒信息收集页面。
刚才那个那个表明拿出来了,拿出来了,列宁肯定也会拿出来啊,我不让他跑了,不让他跑了,所以大家可以看到我当时是我自己想的,基于我的经验去渗透的。而 AI 呢,它也绕过了这个限制,用盲注的方式一点一点把它的表名和列名全部勾出来。
,那也就意味着 eiai 是可以信赖的,AI 是可以信赖的,好。那我们接下来呢,我们来看一下。
其实很简单,这个语法呢,我以前也总说它的成功率其实还是挺高的,它的成功率其实并不低,有时候它的手法啊,不是说它简单还难。
主要是看他有没有效!

图69:统一身份认证、登录入口或密码喷洒信息收集页面。
他现在目前就是教职工号和学号嘛,你可以先找一下他教职工号
,看一下有没有相应的一些怎么样相应的一些泄露,说实话,教职工号泄露的可能性其实并不是非常大。
,你要自己慢慢的去找一下,
当然他还有一个登录方式是身份证号,如果啊,你看就比如说教工党支部书记毛利军这个人肯定是的一个老师,他肯定是有账号的。
那你说知道了他的名字,当然你说知道他的名字,就一定能知道他的生日信息嘛,因为我可以不知道他叫什么
我只要知道他生日信息就行了,但是这个毛利军这个名字好不好,知道他的身份信息呢,关键就是这个问题嘛,所以说这里头还又涉及到一个什么,涉及到一个社工的知识点。
那现在社工的这个知识点呢?咱们现在最关键的点是什么呢?第一,他的教职工号如果没泄露的情况下,那么我们就我们现在找到的是一些老师的名字。
那老师的名字能不能反推出他的身份证号?当然有可能为什么?因为我们可以用咱们国外的一些社工库?这也很简单,就是别人。
怎么说呢?别有用心之人吧,把一些泄露的数据组合成一个数据库了?好,那你说这样的一个名字到底够不够特殊呢?
那你说哎,为啥你要问这个问题,因为如果这个名字不够特殊,你一查全国全陕西省,全西安市有几十个上百个都叫这个名字的人,那你怎么去区分呢?
那你说这个名字护国栋感觉好像稍微区分度高一些?所以说你看你再去拿他的身份证信息的时候,你就一定要怎么样,要找一个谁要找一个他名字相对特殊一点的老师,他就很有可能能查到他的数据。如果那个名字非常的普通,你查到那个数据一大堆,你也不知道那个老师是谁,就算你一个个筛查也很麻烦。
为啥筛查能不能筛出来,也许可以,为啥?因为有些年龄肯定不符就排除掉了,那年龄相符的大概有几十个,你怎么筛呀?你也不好拆,但是有一种可能就是社工户里面还有泄露了他的一个邮件的地址,那你看唉,这个老师的一个邮件地址是在寄在回房了,那你就知道是他。
但是万一没有。
万一没有?所以说这个教职工号怎么办?可能你拿不到什么具体信息,教职工号拿不到,具体信息没关系,
你可以拿学号,为啥要这样呢?因为你只有进到这个统一身份认证平台里面去以后你才能接触到大量系统,因为这个零信任是什么意思?他就像一个大门一样,把他所有的系统怎么样保护起来了?如果这个大门你进不去它里面 90%以上的系统你是碰不到的。
那碰不到你自然就找不到漏洞了。
,所以你看啊,学号就多了,你看学号它泄露的就非常多了,你看,这些学号泄露的就非常非常多。

图70:统一身份认证、登录入口或密码喷洒信息收集页面。
那你说学号泄露的非常多?然后刚刚初始密码是 123456,毕竟他不改密码啊!
学号泄露的非常多。怎么样就一定能找到他的个人信息吗?就说啊,学号泄露的非常多的情况下,就一定能找到他的个人信息吗?是的。
当他的学号泄露的足够多的时候,就是可以找到他的个人信息,为什么?因为在这些名字里面,总有一个名字是较为特殊的。
,那我一定能找到一个人的名字是比较特殊的,然后从而拿到他的身份信息,那这些名字应该如何选择呢?当然了。
藏族新疆首要选,因为它的名字很长,4 字的名字必须首先选择,因为如果你的名字是 4 字的话,很难重复,所以我肯定会选择你,那如果说没有藏族,没有新疆,也没有 4 字名字。
、怎么回事,那你就看嘛,你就看这里头,你觉得哪个名字比较特殊?张俊杰特殊吗?一点都不特殊,你选这个就是死路一条?那哪些名字比较特殊呢?你像这个利含息,
,那你就要选他了,你或者你再往下看看看还有什么相对来说,你认为可能他的名字,你像这个黄金玉这个名字就很特殊,这个名字你可能就要首要支持。
,所以说这个呢,就是你去渗透这个站的一个思路,
但是渗透完这个站以后,他的密码改掉了。你依然进不去?
此时怎么办呢?就像我当时渗透,但是我当时渗透有个前提条件,就是我当时在上过课,所以我加到他的一个兼职群里头了,那个兼职群的一些老师的名字我是知道的。
那我当时怎么渗透的,我找到兼职群的一个老师比较特殊的一个名字,我现在都记得。叫做什么呢?姓穆。叫穆小满。
这个名字就很特殊,社工户一查立刻就查到了。查到以后呢,基本上已经就是社工户已经把他的生平都能查出来,不能说生平吧,就他大学上的什么大学研究生上的什么研究生,然后现在在哪个地方工作,家里现在有几口人,家里几口人没有查到,但是把他的微博查到了,你一看他微博,他的照片和他头像是三人的头像,那很明显就是他已经有孩子了,这是肯定的。
,那他的联系方式,身份证和手机号查到了吗?一定查到,如果这两个要素都查不到,那社工库就失败了,社工库最少需要有三要素,姓名,手机号,身份证号,这是最少最少社工库必须具备的三要素,如果社工库没有这三要素,那它就不叫社工库
,所以说我查到他以后。
我怎么去做?他在那个群里多次反馈我,他想登录教务系统登录不上去。
后来当然可能给他改好了,所以呢,我当时用了这样一招直接给他打电话,因为你如果加他微信啊,其实这个行为有点奇怪。
如果是正当行为的话,我直接给他打电话,我怎么说的,我说我是培华后勤网络部的负责人员,我看到你的反馈,你的账号多次出现问题。
我们的网络最近在进行升级啊,请将你原始的账号和密码全部发给我,然后我升级完以后会把修改过的密码再次发给你,他没有任何怀疑,就把他的账号密码发给我。
如果对于你而言,你觉得直接打电话好,还是加他微信好,一定是直接打电话。
如果加他微信啊,你还要找半天理由,
你想正常工作人员去和他交流工作,难道还会先加他私人微信,然后再把这些东西说一遍,肯定不是,但是我能成功还有一个必要因素是因为这个老师可能对安全不太擅长
所以他没有防备,他没有验证我的身份,为啥呢?因为我知道他的信息足够多,你发现没有,是因为我知道他的信息足够多,所以我才能很容易的骗过他,所以还是那句话。
社工只能骗最信任你的人。如果这个人不信任你,你是骗不了他?那怎么样?他信任你,只有你掌握他的数据足够多的时候,他就可以信任你。
比如说你先接到一个电话,你爸叫什么?你妈叫什么?你爸的身份证号,你妈身份证号,你在这 10 天之内买过什么东西,然后你家里的所有人员组成,他都给你说一通全都是对的。
那你是不是心里也有点质疑说哎,这个东西到底是真是假
,所以说接下来如果你真的要渗透,你如果说能拿到某个学生的学号和证号,一定能拿到,社工库一定能找到。找到以后你就要想方设法怎么样,要加上他微信,要忽悠他,把他的初始身份证。后 6 位给到你怎么忽悠,可以让他中你的木马,比如说你加了他怎么样,这个东西就得就得看他第一步第一步成功和失败啊!
那个很关键,怎么关键呢?就是你先要经常去浏览他们的官网,看一下他们学校最近有没有什么选课啦,等等这样的一些由头,如果没有这个由头,你直接加他,那他一看没有这回事,你为啥要直接加我,比如说现在最近在毕业季最他是大三的,或者说最近在运动会,他们所有人几乎都要参与,你完全就可以以这两个的身份去加他,去加他,你就说我想跟你核对一些信息,我是学校的某个工作人员,
当然最好加的方式是什么呀?是找到他的导员。
但是现在有可能你找不到他保人,为啥?因为现在目前为止,你你现在只知道他的电话,他的姓名啊,他的那个。
他的那个院系,所以你想找他导员其实并不是难事,为什么只要你能混进这个学校来,你只要走到他们的院系里头去,你直接看他那个导员的那个。
就他肯定有导员那个牌子,或者你就直接问他们,问他们其中的一个学生,学生没有啥防备。
只要你能问清他导员的方式,只要你能问出他导员的电话就足够了,电话就可以找到导员微信,你换一个和他导员一模一样的微信头像,那这样你的成功率会大大提升。
你想是不是?
所以你就要想一件事情,就是怎么样想方设法的,一定要骗到他,这就是你要干的这件事情,这个其实也是一种所谓的社工社工艺术嘛,社工也是一种艺术,它就是骗人的艺术。
骗,就像你看啊,就像咱们学生进到一个公司以后他们在做。
上海的那个金融渗透金融很安全啊,根本打不进来,他们这么做的咋都进不去,门口执勤的保安都是退伍军人。
就是防备意识非常高,根本进不去怎么办?没关系,他们就在那个信用那个公司楼底下蹲守,蹲守层是微信做任务的这种人员,然后做完一个简单的,我会给你送一个毛绒玩具。当然这里面大概 100 个人 99,个人不会理你,只要有一个人理你。
就够了,当然他们的主要目标是女性,因为男性对这个东西可能不是特别关注,他们就会找他们部门的,长得又高又帅的专门去
就目标就是女性好,只要有一个女性加到我就好办了,加到以后第一第一周什么都不干,就直接聊,聊到第二周的时候立刻给他发小红书上某某新的一个八卦,因为在第一周聊的时候,你大概已经知道了他的爱好和他的喜好。
所以立刻给他把那个吃瓜,他一定会中招。
当他只要能中你的远程控制木马以后,那么你就顺利进到它内网,那进到它内网以后,一切防御都没有,他们用这种方式成功吗?绝对成功!
这他给我讲的真实的,你觉得这种方式能不能成功呢?其实是可以,但是有时候护网行动啊,它是禁止你进源渗透,所谓进源渗透就是类似这样的渗透。
他不愿意,他不允许你这样去渗透,他们还有一种渗透方式是打渗透是直接也很严,但是那个金融机构在 1 楼呢,他们从那个窗户上翻过去,然后把那个 U 盘插在别人的电脑上,是这样做的。
,当然这样做也被发现了,最后被保安抓住,扣留了一天,然后扣留了一天,因为他们是正经的,所以最后往下放也没报警,这个东西就是咋说呢,就是。
进源渗透还是有一定风险的?所以说这个呢,就是咱们的一个社工,也就是说在这个里头,咱们就给到了大家的一个思路,就是如果遇到这种情况下,你怎么样去渗透,同时你一定要把刚才讲的这个东西提炼成你的简历,就比如说你在制作过程中遇到了这样的灵零信任登录,你如何去攻破这个,你可以把刚才的这段思路。
1.3 从零信任平台转向普通登录系统
你可以想一想,如何去整合,还有一点是什么?
这是起因?还有一点就是你现在目前遇到的不是这个零信任,遇到的是什么?遇到的是另一个系统。
一个普通的登录系统需要账号密码,那需要账号密码简单的直接密码喷洒就行了?但是他在密码喷洒的过程中遇到了一个问题。
什么问题,我给大家看一下啊!
这是因为欧鹏和他们有一些合作,所以我看了一下。
你比如说吧,我记得是 6666 呃是什么来着?这个是呃,稍等啊,我看一下这个系统。

图71:统一身份认证、登录入口或密码喷洒信息收集页面。
就你想要看他子域名的话,你可以用咱们的,这个无所谓,你也可以把 hunter 的 API 交给咱们的大模型,让大模型帮你去怎么样?
帮你去进行一个子域名的获取啊
就是你绝对不要迷信 AI 的能力,觉得 AI 无所不能,但是你也不要低估 AI 能力,觉得 AI 什么都干不了,总是要站在一个客观的角度去想一个问题,AI 到底能辅助你干多少。
,就比如说啊,这都是举例啊; 比如说。
他就是咱们的,这不是他的子域名吗??他子域名应该是哪个呢?89999 吗?我看看是不是 8999 啊啊你看。

图72:统一身份认证、登录入口或密码喷洒信息收集页面。
就一种是刚才的那个零信任,一种就这样。就你一进来就是一个。

图73:UUID、登录请求、公钥返回与 RSA 加密交互过程。
1.4 抓包识别 UUID 与加密登录
,这个地方他只写了用户名密码,他没写什么教职工号啦,这个那个乱七八糟的东西,那现在此时这里怎么办?密码喷洒这个绝对是有可能成功的,但是你在密码喷洒的过程中呢,遇到了一个很严重的问题,什么问题呢
我给大家看一下; 先抓包抓一下。
,你在这个地方,你先填一个,你先任意填一个用户名和密码,然后你抓包看一下,看他最终抓出来是一个什么状态。
发出来是一个什么状态?等一下啊。
你随便填啊?

图74:UUID、登录请求、公钥返回与 RSA 加密交互过程。
有一二三四五六,然后你来这个地方抓一下。
你会发现啊,他现在目前呢,他并不是直接登录,他给你传了个 UUID ,

图75:UUID、登录请求、公钥返回与 RSA 加密交互过程。
这个 UUID 不能伪造,它是随机值这么长,你伪造不了。好,这个地方很明显不是登录,没事,他这个肯定要和服务器交互的,他要把 UUID 传给服务器,服务器会给他下发一个新的数据,一定是这样,咱们给他进行一个 forward,把这个包放下。
你会发现放完包以后呢?他真的走到了这个 admin login 的界面,但他走到 admin login 界面,你会发现一件事情。

图76:UUID、登录请求、公钥返回与 RSA 加密交互过程。
他的账号和密码呢都加密。
你本来想的是啊,在这个地方我把密码固定好,那你说密码加密了也无所谓,反正我密码不改,那账号咋办?
我想请问现在这个地方你咋喷洒呀?
你在真实生活中会不会遇到这样的场景,绝对会
不知道好,不知道有几种解决方案,
第一种就是看一下它的一个交互过程,什么交互过程啊,就是你把这个包重新全部放下,全部放完。放完以后呢,他这地方肯定是报错了,报错没关系,不用管他,重新再提交一次,好提交完以后呢,他这个包肯定又拦在这了。
完了以后这个 UUID 变了,此时呢,你把它的那个数据库的返回包呢?截取截获下

图77:UUID、登录请求、公钥返回与 RSA 加密交互过程。
来,不要让他先不是服务器的返回包,不要让他那个返回包返回回来先截在咱们的 bp 上,在这啊,这个 interrupt 是截断的,意思是那个获取捕获的意思。
捕获谁?捕获 response 捕获服务器的一个返回值看清楚了啊,点它,然后你再怎么样 forward 一下 forward 一下,你会看到一个事情怎么样呢?看。
服务器会给客户端发送一个它。

图78:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
发送它是啥?
1.5 公钥、私钥与 RSA 判断
public key是公钥?公钥在哪些时候会用到?
既然有公钥,他就一定有私钥,因为服务器肯定是有私钥的,他拿公钥把你的账号密码加密了,发到他的服务器上,用私钥去解密,他一定是这样。
你说是不是?那既然有公钥?有私钥。它是非对称加密,它大概率 90%,它就是 RSA。不用想。90%。
为啥。因为 RSA 是最典型的非对称加密的一个加密算法。
那既然如此怎么样,公钥你知道了,那公钥知道怎么样,咱们就可以加密,谁加密咱们的每一个用户名了
对呀,他就是用公钥加密,你想嘛
,公钥加密私钥解密这叫啥?这叫加密
私钥加密公钥解密那叫啥?那叫签名
不一样。不一样,那你想嘛,你的那个 CA 是干啥的?就你你有没有想过你每天用的 A TBS 那个 S 中间到底有什么东西,它肯定是有。公钥加密私钥解密,然后有什么 AES 的一个对称密钥的一个传递,还有什么 CA 的一个验证,你说,
,所以这个 S 里面其实干了三件事情,最终它是用对称加密的密钥进行传输了。
只不过传输的过程中,对称加密的密钥是没有办法安全传输给对面的,所以用非对称加密把对称加密的密钥传给了对面,然后用对称加密的密钥进行传输,是这样的一个位数。
,所以说怎么样呢?所以说现在当前我们已经知道谁?知道谁。
已经知道了这个 public key 了,但是他的一些所谓的加密算法我还不知道,我大概能猜到它肯定是 Rsa加密。
但具体是什么算法在哪里?
,我们现在知道,那你说他的算法在哪里呢?
它的算法肯定在前端的,肯定在哪呢?肯定在这儿呢,肯定在这里头的某一个。
1.6 在前端 JavaScript 中定位加密函数

图79:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
文件里头,如果你对前端逆向有一定了解的话,你很清楚,你很明显就知道它这个加密算法 100%在这个里头,这个函数是啥?
这个单词啥意思?加密的意思?那肯定就在这儿 1%不用想,所以说现在怎么办?那现在如果你是学过前端逆向的话,你就要去看它前端这些 JS 代码是怎么写的,然后找到其中的谁?
加密的那个函数,然后把你的那个你就写一个 python 脚本,然后用这个加密函数,一个一个一个把你的用户名先进行加密,然后和那个加密后 123456 的密码拼接在一起,用咱们 python 呃脚本来把它提交给这个服务器。
就这所以,但是前提现在目前有一个问题就是啥,就是你要对前端的加密算法比较熟。
比较。那现在你说我现在看到这个?这些代码我挺头疼。代码太多了,1 万多行。
我现在。有点头疼。
,就你看这个就是它的一个公钥的开始,它什么 begin 什么什么之类的,好,既然你头疼没事交给 AI。
,当时我是用。ChatGPT. 结合。Deepseek. 因为 ChatGPT 呢,给我写了一个临时的测试脚本,他不愿意给我写真实的脚本,所以我就把这个脚本再交给 DeepSeek,让他完善一下。
那所以说接下来呢,你现在目前你就可以怎么样呢?先进行一次测试。怎么测试呢?
因为你现在用的啊,你看我,我给他说过有授权,他老是在中间中断,他说你有没有加入到他的一些安全计划啦,什么什么之类的,这个有时候它也不会出,我最开始用的时候它也不会出。
好,然后咱们试一下,他说啊,这是一个,这是我们学校的

图80:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
当然你现在分析的是 RSA
但是如果你没有刚才那个技术,你没有分析出来,没事,你就说加密就行了。那你给 AI 说的越清楚,他做的就越顺利,并且应该是 RSA。
就是我现在怎么样呢?我现在你要自己去从 0~1 学前端的逆向哦,实话实说,没有个一年半载,你是没有办法学会。
1.7 让 AI 协助还原前端加密
但是现在你不用学,为啥?因为有 AI 了,你不用再去努力了,因为 AI 可以帮你去找前端,它会帮你找前端的算法帮你会你看,你看啊,他就会严格限制成防御脚本,你看啊,他就会严格限制。他当时也给我写了个,这就是他说严格限制防御验证,就是他不会真的密码分叉,他给你写了一个 demo 这样的一个例子。

图81:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
你知道吧,但是你看啊,咱们的这个。
我不爱用 coder 是为啥?因为 codes 我的那个呃 DevTools 其实我安装的是成功的,但是你看啊,他这次去访问 DevTools 他就说连接已经断开了。
他访问不到,然后他现在就用 cURL 了。在访问那这种访问的概率,他其实相对来说就没有刚才 DevTools 那么高了,就它的成功率。所以说你如果一旦它这里出现了,说你在渗透过程中它这里也出现了
。说啊,这个第DevTools 中断了。那你其实有可能你也可以把现在当前的这个渗透中断下来,然后告诉他,你说你再检测一下我的第一位 tops 看一下哪些方向啊,哪个地方有问题给我修复一下,然后重新用那个东西来帮我测试。咱们刚才那个呃。
你看他他这个腰以前渗透的时候啊,他不太出现这样的一个东西,不太出现这样的东西,但他现在呢,但是你再问啊,他接下来就会继续往下走,你看他现在思路,你看到没,他开始找前端的一些加密算法。

图82:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
太少才信下,所以此时呢
用咱们的 DeepSeek 来尝试 DeepSeek 呢?相对来说它的那个道德规范没有这么强,没有这么强,但是刚才那个东西啊,它有时候也不会出现。
就我第一次测试的时候,他真的把防御脚本给我写了,但是依然写的是防御脚本,他没有真正的去提交,没有真正的去提交,后来是我把它粘到 DeepSeek 以后呢,它才怎么样才真正把这个完善的脚本给我写出来了,给我写出来,
同时大家一定要清楚的知道啊,我并没有去做任何的操作,就是所有的脚本都是。AI 写的。大家看啊,其实他写的大概就在这。
大概是什么时间写的呢?大概是 7 月 15 号 7 月 15 号左右写的。所以说这个东西肯定也不是我瞎编的,那我们来看一下它这个东西。
1.8 生成并测试密码喷洒脚本
这个这个是咱们固定密码,这个是你喷洒的用户名,这个是你喷洒的用户名,然后它在这个地方。

图83:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
,我们来看一下,看这儿,这儿,这个地方是啥呢?这个地方就是获取你的 UUID 呢,

图84:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
咱们不是第一次登录时候,是不是咱们客户端会生成一个 UUID ?获取 UUID 以后你看,然后怎么样把这个 UUID 是不是要发给服务器呢?然后接一个服务器的返回值,然后服务器返回值会把谁拿到,会把这个 public key 拿到,所以说这一个函数是干啥的?是不是接咱们服务器返回刚才的那个公钥嘛?你要用它来加密嘛?然后完了以后你看这个地方是谁呢?是把这个公钥怎么样拿到,把这个公钥拿到,因为它的公钥有可能会保存成啊,有可能会没有这个上面的 begin 和 end,所以它把这个公钥拿到以后在这个

图85:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
公钥上面和下面加了一个 begin 和 end,就加了一个它就它的公钥的形式本身就是这样,就如果你用过那个 open ssh 生成那个,
,咱们的那个你们肯定用过,就是因为咱们的 linux 登录方式有两种嘛,一种是密码登录,一种是 C 密码登录证书登录证书登录过程中的时候,你就要生成证书嘛,你生成证书的时候,其实它就是这样的形式 begin public key ,然后 end public ke 中间中间的一大段。
就是什么就是公钥,所以说他就把它拼接成一个合法公钥的形式,然后在这个地方干了什么是什么,在这个地方他就真正的进行了一次什么,

图86:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
拿到这个公钥来进行,谁来进行了一次加密,加的是谁呢?加的是你的用户名,加的是你的用户名,加的是你的用户名。
好,那现在最终呢,他怎么样呢?你可以看一下,他在这个地方你看一下他逻辑啊,这个逻辑非常的清晰,这个逻辑非常的清晰。
先获取它的 ui d,啊登录先获取它。 UUID 获取完以后呢,拿着 uid 把那个 public key 拿到 W ,拿到以后呢,把这个 K 进行一个格式化。这个 K 格式化以后呢,把这个 K 呢发给谁?发给这个。
SA 加密函数,并且把你的 username 也发给它,然后把 password 也发给它。因为实际上你的 username 和 password 都是通过 RSA 加密的,所以此时呢它就会加密成 username 和 password 加密的形式,

图87:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
接下来就把它加密完的值怎么样发给这个 login。
你看这不就完美了吗?这不就等于说你每次登录之前他怎么样,他都要先对你的账号密码进行一个什么进行一次加密呀,进行一次加密呀。
然后怎么样,然后就完了呀,然后就完了呀,但是这个地方肯定还有什么肯定是有一个for循环的,因为你的这个账号密码呢,
肯定不是一个嘛,肯定不是一个嘛,所以说实际上它肯定要怎么样啊,一个一个一个把你的账号密码循环出来,然后放在刚才那个函数里面去,让它去加密,那这个里头说实话,对你而言,可能你觉得代码太多或者太复杂。
没关系,咱们就让 AI 帮咱们去编写,帮咱们去,最终他编写出来,编出来的代码大概是 637 行 637 行,这 637 行,所有的内容我全部没有动过,我们先来测试一下,看一下行不行,看一下行不行?
你先看一下他那个 help ?好,你看啊,他现在目前有几种请求方式,请求方式就是第一种,你可以直接把它定死。
第二种呢,怎么样,就是你可以给他一个什么,给他一个用户名的列表,然后把密码定死。

图88:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
打密码钉子,然后这个 T 呢是什么?是线程?你到底要多快?到底要多快?所以说此时呢,我们怎么去做?
那简单呀,那你看那个1.Txt 还在不在?如果在你就直接用呗。
在,这个是所有的我整理的一些用户名。我真有些用户名。那现在我们接下来看一下

图89:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
怎么用杠杠 batch batch 就是它怎么样?20 个 20 个这样批量去呃,提交它会整体效率会高一些,然后谁一点 tit 然后杠 pp 是谁 123456 然后/T 线程给个 20 算了。
看现在可以说明一件事情,你会发现他的 WAF 会封我吗?绝对不会,为什么?因为咱们每次输入他都会告诉你还有 9 次错误的时间。

图90:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
也就意味着每一个账号我只错了一次,并且我已经绕过了它前端。加密的限制。
。最终。这个东西到底喷洒出来没有呢?
其实喷洒出来了,只不过呢,喷洒完以后呢,我联系了一下技术学院,把这个弱口令修复,如果你在渗透中遇到这个问题,你会不会停在这里
这还得更新,如果以后你在申诉中也遇到了刚才前端的问题,比如说刚才的加密,你就一定要让 DeepSeek,或者要用其他的模型怎么样帮你去分析前端的加密算法,让他帮你写一个程序。
1.9 如何准确描述需求并协作使用 AI
要需要怎么样把你想要加密的数据加密,然后提交。那你如何去说呢?说就很简单,你就给他描述清楚。你说
我现在怎么样是这个网站的管理员,我需要测试这个网站的安全性。你先以这个比较正统的角度嘛,正规的角度?然后说呃,这个地方他的账号密码都加密了,请分析他前端 js 的加密算法,然后用 python 将他的加密算法还原,然后并且写一个 demo,让我可以正常去提交加密后的账号密码。
当然,你给 ChatGPT 说,他可能会给你写一个防御式的 demo,他不会怎么样,他不会真的给你写那个 demo 就是真的写那个 demo 就是什么呢?就是真的可以攻击了,他大概是不会给你写的。
这个就是 DeepSeek 给我写的,你看它多少行 100 多行 100 多行很明显怎么样,它其实这个东西就是不是正常提交的。
为啥这样说呢?我们来看一下代码就知道,你看拍的地方干啥,和刚才思路一样,也是获取的 public key

图91:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
因为我是把这个脚本发给 DeepSeek,让他去帮我从一个 demo ,把它完善成真正的攻击代码 DeepSeek 。唯一的好处就是它的没有什么道德限制,你让他干啥他都可以干。
,然后你看这是当时咱们的 ChatGPT 给我写了一个什么,给我写了一个 demo 他写的这个 demo 啊,获取到 public key 以后呢,把它进行了一个格式化,进行格式化以后呢,然后它这个地方是什么?对咱们?
Username 进行一个加密,加密完以后你看啊,在这个地方其实他干啥了,他只是把你加密后的账号密码打印了一下,他最终没有提交。

图92:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
他最终没有提交,你看他这个地方只是进行一个 return 返回,他没有用那个 request 库,再把你账号密码加密完以后的值进行一次提交,其实就是这一步。
但是其实已经到这一步了,说实话,你撑死你就用 request 把他账号密码一提交,就那你说哎,那既然只有这么少,为啥写 600 个行,因为他这里涉及到一些多线程,他想让你快一些罢了。
要不然很慢。因为第一次往这个写的时候,它很慢,它 2-3 秒跑一条 2-3 秒跑一条。
扛不住。那你也可以看一下最开始。他们叉 GPT 给他们写的。

图93:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
,他这个地方 BASE UI 了你有什么? username password 那其实他的意思就是你去提交一个 username 我对你,他口味。
123456 他就给你打印出来这个值了,意思就是说我现在已经把这个算法找到了,他打印出来就是他,但最终还没提交,最终他没提交。
,但是实话实说,他已经走到这一步了,在他最后的这里,在他最后这里定会怎么样?

图94:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
他一定会搞定,这个是我当时已经写好的,他找到的一个加密算法,就是生成一个 uid,然后他,然后他最终找到了这个提交表单的时候,他找到了这样的一个谁这样的一个函数,这个函数其实就是怎么的,就是在咱们前端的,就在咱们前端的,在咱们前端呢,他最终就在这个地方进行了个加密。
谢谢咱们,所以说这些东西呢,如果你说本身我对前端的逆向,我根本就不懂,就你现在给我写这一大堆所谓的 你现在你说啊,核心调用,你说你你现在跟我说来了一句。
,你你刚才说的核心调用在这?好,然后你又说是这好啊,这个地方现在我看到了它的加密参数,加密函数在这,加密函数在这是什么?先拿一个咱们的。

图95:前端 JavaScript 加密函数、AI 生成脚本或密码喷洒测试结果。
public key ,然后完了以后这个地方是拿 public key 的,那总之我差不多能看到,但是前端代码我确实不了解,所以我即便找到了,我也不会写。
怎么办?你看这个地方就是加密,这个地方就是加密,就现在目前我依然不会写怎么办呢?那没关系啊,不会写,你说这个代码哦,有没有给你混淆了什么加难度没有?
他这个前端啊,没有任何难度,为啥人分析也很快能分析出来,因为你看啊,他的 js 就四个,他明显这个地方就是加密,你点开一眼就能看出来。
真不是开玩笑,你这个地方他没有给你加任何难度。
真正的混淆代码不会让你这么轻易看清楚,它都是各种什么 0x 给你转换成 十六进制,让你看的很根本,看不看不明白,看不看得明白都无所谓,怎么样把它前端全都交给 AI,让 AI 怎么样帮你去。
让 AI 帮你学习,那这样一来怎么样呢?那这半天还没东西呢,那 AI 帮你去写的过程中呢,它就干什么,它就会帮你写一个相关的代码。那我经过测试以后啊,为啥我总想要
是因为我不是让 GPT 让那个叉 GPT 首先先帮我写的是因为经过我的测试,
我发现一件事情就是 DeepSeek 啊,如果帮你写的话。
有时候他要写好几次,你人工要纠正好几次,他才有可能能写成功,但是如果用 ChatGPT 的话,他很有可能一次就能成功。
一致程度,所以说这就是 DeepSeek 和 ChatGPT 的区别。但是 ChatGPT 有可能会遇到刚才那样的一个所谓的安全限制,那可以可能给你给写了个防御 demo 。就像我刚才说的,他写了一个防御 demo 怎么办?把这个 demo 交给 DeepSeek,然后 DeepSeek 进行润色重新编写。
,你一定要记住你的现在目前的渗透绝对不是你自己孤家寡人慢慢去渗透了,你要和 AI 结合在一起,没有学过前端的,你想没关系。
主要是要有这个思路,这才是重点,这才是,只要有这个思路了,至于你说,那我就有这个思路了,那我第一次写还是没写出来咋办?那也没事,你第一次写不是没写出来吗?
你多写几次,多试几次,他 100%会写出来,咋能写出来,不开玩笑说,就这些东西全都是 AI 写的,我绝对没有碰一个字。
大不了,就是第一次写的不满意,他唯一有有要求,你的条件是啥呢?就是。
你大概要给他说清楚,你说你看我提交完数据以后,他的账号密码加密了,我不知道他用的什么加密算法,请帮我找到前端的加密算法,写一个 python 脚本来复现它。
其实你看就是白话,给他说清楚就行,现在最关键的问题就是啥,你能不能给他说清楚。有些同学呢,他的语言组织能力可能比较差,他说了半天也没有说到点子上,那 AI 没有生成合适的答案,他就说这个 AI 垃圾; 其实也许不是,也许你要考虑一下你自己说的到底准不准。
怎么判断你说的准不准呢?就是你给你同学给你室友说话,他能听懂,你把 AI 当成你室友,你咋给你室友说让他能听懂,那你就咋给 AI。
就这么简单,就他和你是同事关系,你跟他说话,他要听得懂你,你以为他是神呢,你心里啥想法他都知道,你随便一句话就概括就行,不可能。
2. 案例3:授权边界、日志审计与安全责任
其实还有一最后一个案例啊,这个案例其实为什么前头这些案例啊,最后让 AI 跑的这个过程的啊?
这些案例其实多多少少有点敏感,因为这些案例其实是真实的一些渗透案例啊,就是咱们同学一定要记住一件事情啊,就是你在做渗透挖洞和 AI 的。
2.1 授权边界与破坏性测试风险
不管是做什么吧,就是挖洞或者 AI 辅助挖洞等等,一定要写清楚边界,给 AI 指定一个边界,不要让它触碰到数据。其次,你自己去测试的时候,也一定要必须要保证一点,就是不能对对方的系统造成任何的破坏。
,当然你要造成破坏的话,会有什么后果呢?不好说。为啥呢?因为如果。对方。
没发现就当然没发现,基本上你也没给他造成多大破坏,基本上只有你造成破坏够大,他才能发现,比如说影响了他正常的业务,影响他正常的收银,影响了他正常的流水。
他肯定会发现,那么他发现以后他会干什么呢?那有两种可能,第一种就是就是默认吃这个亏了,然后赶紧把这个修掉,让他们内部人员第二个就是报警。
那通常而言呢,99%情况下,他一定会走第二条路,因为他气不过,它一定会有变化。那如果走了第二条路以后。
会怎么样呢?走了第二条路以后呢,很简单呀,那接下来接下来接下来你就看你的一个渗透的过程了?比如说。
人家一查 IP 啊,一查日志发现啊,最近这三天有一个 IP 频繁的访问我的网站啊,比其他 IP 访问量大得多。
,那肯定啊,你要不停的测试嘛?
2.2 用 AI 审核日志与定位异常访问
那你说诶,这又有个知识点,什么知识点,那我能不能用 AI 来帮我去审核日志呢?就以后我遇到服务器,比如说中了银狐木马了,中了其他的啊,就是网站被入侵了,我能不能快速用 AI 帮我去查到入侵者的痕迹呢?当然可以了。
当然可以了,你说我对代码审计。
不太擅长。没关系。
,你只需要交给 AI,你说这个是我 web 中间件的日志,请帮我查看一下在最近的 5 天之内到底有什么样的 IP 访问是异常的,那它一定能知道什么是异常,什么是正常,它很快就能给你找到异常访问的 IP 地址异常访问的网站路径。

图96:AI 审核 Web 中间件日志后标出的异常 IP 或访问路径。
那这样一来,同时他也会给你提供你提供给你什么一个合理的修复方案,如果你想让它修复,那它也会自动帮你修复。
,就是现在其实 AI 不能说无所不能吧,其实它能干的事情已经比较多了。
审核日志找漏洞,提供修复建议自动修复 AI 都可以做 AI 都可以做?那现在他审核完日志以后呢,他发现了一件事情,就是有一个 IP 频繁的访问他的服务器。
在未来的在近期的 3~5 天,他又查了一下这个 IP 地址是陕西省西安市。
,然后他把这个证据呢移交给警方,那警方利用他的权限去电信联通和教育网一查啊,查到了这个 IP 在那个时间段分配给西安培华学院了,那警方就来西安培华查呗。
,那最终能不能查到你呢?其实查到你的概率是比较大的。
2.3 代理、跳板与可追溯性
除非做好代理,除非做好带,但是你做好代理有一个问题什么呢?如果你用全局代理没毛病,你用全局代理的话,你所有的一切都是走代理的,所以他去查你的 IP 肯定是谁,肯定不是中国,就是你如果用全局代理,他查到的 IP 肯定是哪里?
肯定是美国肯定是美国,但是有一个问题,这个全局代理啊,国内的有些网站呢,它不允许美国的 IP 地址访问,就像葵花一样,你全局代理你去访问那个你想要渗透的那个站点又访问不了。
。因为你看到你看我现在挂一个全身代理,你看我放不下。
你还能访问?你看。
那现在就陷入一个啥一个怪圈了啊,我挂那里安全了,想渗透我目标访问不了?
怎么办。其实在当时在以前有几种方案。第一种方案呢就是。
你这一台服务器把那个服务器当做代理,当做跳板,从那个服务器上去渗透,那最终他查到的是那台服务器,这台服务器一定不能是国内,一定要是国外,如果是国内的话,很快也能找到你。
这第一种方案,第二种方案呢,就是你找第三方的代理服务商去购买一些代理 IP,但是这些代理 IP 也一定要是一定要是什么,比如说像台湾,香港这一类的代理 IP,如果是大陆很快就能查到。
所以也是没有意义,所以说这个东西你在渗透之前一定要保证你自身的安全,一定要保证你自身安全。当然了。
2.4 点到为止:不影响正常业务
说实话,你的渗透一定要点到为止,点到为止的概念就是怎么样,点到为止的概念就是你必须要保证一点,就是不要破坏人家正常的业务。
不要破坏人家正常,
文末总结
本篇围绕护网、渗透实战场景展开,梳理统一身份认证系统的攻击思路:利用密码喷洒规避账号锁定,通过社工库、社工话术获取账号信息;面对前端 RSA 加密登录,可借助 AI 分析混淆 JS、复现加密逻辑,生成批量喷洒脚本,降低前端逆向门槛。 同时必须重视安全红线:所有测试必须获得正式授权,不能破坏业务。Web 日志可溯源攻击 IP,代理跳板也存在局限,非授权测试会留下痕迹,面临法律风险。AI 是渗透辅助工具,不能代替人做思路判断,要清晰向 AI 描述需求,同时守住授权与合规底线。
前端逆向与密码喷洒实战|AI 辅助渗透、授权边界与日志审计笔记 | 进阶03&spm=1001.2101.3001.5002&articleId=163878477&d=1&t=3&u=29bc36b32e604d30942ad1f085a35793)
299

被折叠的 条评论
为什么被折叠?



