如何通过学校系统漏洞注册到 @edu.cn 邮箱账号?

简介: 此文章仅针对我自己学校的系统进行分析,并不代表所有学校的系统都是如此。 我们学校比较“抠”,可能是为了节省学校的带宽资源然后禁止学生注册教育邮箱账号。不过像一部电影所说的那样“没有绝对安全的系统”,有时候如果多动一下脑子并不需要“进谷歌,找注入;没注入,就旁注;没旁注,用Oday... ...”等一些繁琐的工作就可以达到目的。

此文章仅针对我自己学校的系统进行分析,并不代表所有学校的系统都是如此。

我们学校比较“抠”,可能是为了节省学校的带宽资源然后禁止学生注册教育邮箱账号。不过像一部电影所说的那样“没有绝对安全的系统”,有时候如果多动一下脑子并不需要“进谷歌,找注入;没注入,就旁注;没旁注,用Oday... ...”等一些繁琐的工作就可以达到目的。

开始

在我们学校的官网上有一个邮箱服务的入口:
0

点进去之后如下图所示:
2

不过这里仅仅是留给老师申请和更改密码的入口!当我试图注册的时候就给出了下图中不能注册的提示。
1

分析

登陆学校的综合教务系统
4

很明显这是一个使用html框架技术做的页面。其中在左下角,有一些其它系统入口。点击这些系统的链接,除了【数字图书馆】其他的系统都可以不用再输入密码直接登录。这样的话,可能是在登陆综合教务系统时会产生一个“令牌”,然后与其他几个系统之间可以通用。

再仔细看看【进入系统】这个板块,下面还有这么一大块空白,会不会因为我是以学生身份登录的所以才只显示学生常用的系统而不会显示其他的呢?我右击这一个板块查看链接,如下图:
5

图中的链接地址带着一个ticket,我估(cai)计(de)学生身份信息就藏在ticket中!所以我将链接中的ticket去掉截取一段URL然后打开!可能会使系统判断不出来我是学生身份而显示出本来不应该向学生展示的系统入口。其中就很有可能会有常用的【邮箱系统】。

打开链接之后像预期的结果一样,突然多出来了好几个系统入口:
20180725145614859

在最后面出现了【邮箱注册】,我也不确定通过这个链接是否能够注册。
7

8

打开之后,输上想要注册的账号竟然显示注册成功!!!

20180725153446840

最后

其实看起来每一步都是那么顺利,也存在着很多的运气在里面。我曾经使用kali Linux 中的工具生成密码字典然后暴力破解学校的一台 FTP 服务器一下午都没破解。因为我都不知道服务器的管理员是谁,生成的字典当然也就很差劲了。

总之失败很多,成功很少!保持好奇心,从每次失败的经历中总会学到一些东西,更重要的是过程。

历史文章

【坦白说】如何确定对方身份?

【百度云盘】不开会员也可高速下载资源

如何用 Python 实现微信消息防撤回?

为什么局域网的IP普遍是192.168开头?

我是如何获取到全校学生的证件照?

如何制作一个钓鱼网站?

目录
相关文章
|
4天前
|
安全
阿里云国际版账户收到账号风险通知,怎么办?
阿里云国际版账户收到账号风险通知,怎么办?
|
6天前
|
网络协议 安全 数据库
如何在阿里云国际上设置邮箱主机
如何在阿里云国际上设置邮箱主机
|
6天前
阿里云国际版账号登录不上去,账号被风控怎么办?
阿里云国际版账号登录不上去,账号被风控怎么办?
|
3月前
|
弹性计算
阿里云账号注册流程图文详解、账户实名认证和申请免费服务器全流程
阿里云账号注册支持手机号、支付宝等验证方式。使用手机号需手动验证,而支付宝等可自动完成实名认证。注册后须进行个人或企业实名认证才能正常使用服务。个人认证推荐使用支付宝快速完成;企业认证也支持支付宝法人扫描完成。完成认证后,可在免费中心申请最长达3个月的免费服务器试用,或选择付费方案获得更多资源。
|
5月前
|
安全 网络安全 数据安全/隐私保护
如何配置常用邮箱服务器_云·企业官网 | 常用邮箱配置邮件服务器
本文介绍了邮件服务器的作用,如接收用户留言和表单通知,并提供阿里云企业邮箱、QQ邮箱、腾讯企业邮箱、163邮箱和谷歌邮箱的配置步骤。建议根据服务器所在地选择相应邮箱服务。配置涉及开启SMTP/POP3服务、获取授权码或应用密码,并在网站后台填写邮件服务器地址、SSL设置、账号和端口等信息。
294 0
|
安全 数据安全/隐私保护
阿里云账号注册、实名认证、账号信息管理、密码找回及账号注销流程及常见问题
本文为大家详细介绍我们在注册阿里云账号,完成账号实名认证,管理账号信息,账号密码找回以及注销账号的详细流程及常见问题。
阿里云账号注册、实名认证、账号信息管理、密码找回及账号注销流程及常见问题
|
云安全 网络安全 数据库
2023阿里云国际站最新购买教程,只需一个邮箱即可注册账号,免实、可代充值
HuaSaint是阿里云国际版授权合作伙伴(总经销商),专业为全球企业客户与个人开发者提供阿里云国际版开户注册、认证、充值等服务,@HuaSaint
2023阿里云国际站最新购买教程,只需一个邮箱即可注册账号,免实、可代充值
|
数据安全/隐私保护
阿里云国际站代充值邮箱注册最新教程
最近很多站长因为国内阿里云监管排查很难受,福利来了阿里云提供了阿里云国际站,那怎么去阿里国际站购买服务器呢?自己注册的阿里云国际站最后还要绑定国际信用卡或者非大陆的PayPal账户,如果你没有这两样东西,还有一个简单的办法就是选择阿里云国际站渠道分销商,只需要客户提供一个邮箱邀约注册成功,渠道经销商都是可以直接给您阿里后台充值额度,您使用额度购买阿里产品即可!如有问题请联系客服tg:@kinglki
阿里云国际站代充值邮箱注册最新教程