大佬帮忙分析下,发卡网站被入侵,改成了他的收款,如何查到这个人

查看 260|回复 21
作者:FaiChou   
我的发卡网站被入侵,发卡网站没有在大陆备案,服务器是绿云日本,用的宝塔,安装的独角数卡 v2.0.24。
发卡网站挂了我自己应用的激活码和帮朋友挂的 ChatGPT 激活码的自动发卡。
发卡网站有邮件通知(用户收到订单通知)和 TG 订单通知(出单通知)。
这个人应该是破解了我的密码,(怪我大意了,没有改用户名,也用了弱密码),将自己的易支付加到后台,将我的收款都取消了。
并且这个人删掉了我的所有订单,改了邮件通知,也改了我的后台登录密码。我登录服务器重置密码后才可以正常访问。
已经有一单损失了(几十块钱)。可能由于系统 bug,导致这一单的用户没有正常的激活码,最终反馈到我朋友,我才发现系统被入侵。不是系统 bug ,应该是支付成功回调失败导致的。
我登录服务器后,先将所有商品下架,然后导出未激活的激活码,发给朋友让其销毁。
其次,查到这个人的易支付一些信息:
商户 KEY:  http://pay.ydwlw6.cn/submit.php
商户密钥: yW7YZLO1z4Y7r1911L9yPl9yMt77Z9yq
通过这个 ydwlw6.cn 没有查到 更多的信息。
我不清楚是易支付平台商户给这个人开的支付,还是这个人自己搭建的,看这个域名,很有可能是他自己搞的。
ps. 应该不是发卡平台漏洞,看了官方群几百条消息,并没有响应的反馈。
忽略 8 楼吧。应该不是宝塔问题,宝塔随机端口+强密码,除了漏洞应该没法入侵。时间点也对不上,11 月 25 号是我最后一次收到订单,也就是说 11 月 25 号之后做的案。

发卡, 激活码, 密码, 通知

FaiChou
OP
  
忽略 8 楼吧。应该不是宝塔问题,宝塔随机端口+强密码,除了漏洞应该没法入侵。时间点也对不上,11 月 25 号是我最后一次收到订单,也就是说 11 月 25 号之后做的案。
kanepan19   
我尝试给他付款,跳转到支付宝显示:

nealHuang   
板凳, 瓜子已准备
FaiChou
OP
  
板凳,可乐已准备
caomingjun   
怎么确认是宝塔 0day ?还是网站后台密码破解?
caomingjun   
.cn 没有隐私保护,whois 可以查到注册人信息。但是不清楚这个域名是不是他的。为了避免法律风险我就不发 whois 结果了,OP 自己查询一下。
gregy   
不太清楚易支付的商户 KEY 是怎么样的,是任意字符串还是要验证域名所有权?如果不能确定这个域名是不是攻击者的,建议 OP 冷静一下再做下一步动作。
FaiChou
OP
  
马扎,蹲个后续。
zt52875287   
宝塔被入侵了,应该不是个惯犯,日志都没有删掉:
宝塔 免费版 7.9.7

您需要登录后才可以回帖 登录 | 立即注册

返回顶部