Funny ---------------- Chuyện là mò lại hackmd thì mình thấy một draft lưu linh tinh, ban đầu không có ý định viết đâu nhưng thôi, mà thật ra cũng không có gì đặc biệt đâu! ![image](https://hackmd.io/_uploads/r1AuE6NBbg.png) Bài viết mang tính chất giải trí. ------------------------- Vào một ngày nọ, khi đi làm về thì bạn mình nhắn tin: ![image](https://hackmd.io/_uploads/HyMfkQ2Oxe.png) ## Recon https://kientuonglqmb.sukiens-garena.com/ Không cần vào cũng biết đó là trang phishing, mà đợt này mình cũng lướt phải mấy video tương tự vậy nên cũng vào nghịch thử: ![image](https://hackmd.io/_uploads/B1PF1X3dlx.png) Form login facebook cũng cũng giống đến 80% web thật, để tên class khá là lạ: ![image](https://hackmd.io/_uploads/BJmyxX3dlg.png) Search github thì được kết quả: ![image](https://hackmd.io/_uploads/SkbVlX3_xg.png) Ngó qua code thì khá chắc là tài khoản/ mật khẩu được gửi đến bot tele ![image](https://hackmd.io/_uploads/BymU-QhOel.png) ![image](https://hackmd.io/_uploads/B1GmZQhuxx.png) Ngó qua vài file js thì thấy link fb 1 thanh niên viết tắt là NVN, khả năng là người code web: ![image](https://hackmd.io/_uploads/Sk9jWX3del.png) Tuy nhiên subdomain supabase.co trên không dùng nữa nên mình không tiếp tục. Đi vào FB osint 1 chút thì biết được người này có domain: https://nvn.id.vn/ để tải config hackmap liên quân. Sử dụng https://dnsdumpster.com/ để check xem có subdomains nào không: Và có 1 trang admin.nvn.id.vn: ![image](https://hackmd.io/_uploads/H1QTf42dge.png) Giao diện tổng quan: ![image](https://hackmd.io/_uploads/S12k7NnOlg.png) Request login: ![image](https://hackmd.io/_uploads/H1vSmN2dge.png) Dựa vào vài thông tin cơ bản như việc path, mình tìm đc mã nguồn, giống đến 70%: ![image](https://hackmd.io/_uploads/r1guX4h_el.png) Xem nhanh qua src cũng có vài chỗ nối chuỗi SQL: ![image](https://hackmd.io/_uploads/SJ7JE4hOex.png) ![image](https://hackmd.io/_uploads/HJFgS4nOxe.png) ## SQL Injection Mình tìm được một chỗ SQL injection (chỗ này unauth): ![image](https://hackmd.io/_uploads/ry528EnOll.png) PoC trên là mình để time-based, và có chỗ boolean-based khác để dump db nhanh hơn: ![image](https://hackmd.io/_uploads/BJ1R0pVSWx.png) Bảng `users` có cột `otpcode` dùng để reset password, do đó có thể lấy được acc admin mà không cần hướng crack hash: ![image](https://hackmd.io/_uploads/SkORDu-Fxx.png) ![image](https://hackmd.io/_uploads/rk91_ObKgl.png) Truy cập admin: ![image](https://hackmd.io/_uploads/SyCWuu-Kgl.png) Web có chức năng nạp tiền nhưng thực chất đây chỉ là tiền ảo thôi. Dùng tiền này để mua 1 cái subdomain phishing mà bọn này code và từ đây lại mọc nhiều người đi mang mấy cái này đi phishing tiếp. ![image](https://hackmd.io/_uploads/SyEvVRNHWl.png) ------------------------------------------------ Ngoài ra, một vài endpoint khác cũng có thể khai thác SQLi: ![image](https://hackmd.io/_uploads/BkAiaf3_el.png) ![image](https://hackmd.io/_uploads/rk1FTfhOxl.png) Bên cạnh trang admin thì còn trang https://tool.nvn.id.vn/ để check xem acc có bao nhiêu trang phục các thứ và điều ngớ ngẩn là phải cần user/pass, không hiểu sao vẫn có rất nhiều người nhập vào và tất nhiên sẽ bị log lại. ![image](https://hackmd.io/_uploads/r119fCNHbl.png) Một lỗ hổng XSS trên trang này (cái này mình tìm vui thôi chứ impact không cao): https://tool.nvn.id.vn/xem-chi-tiet.php?account=abcxyz%27%29%3Beval%28atob%28%27YWxlcnQoJ2FoaWhpJyk%3D%27%29%29%3B%2F%2F À con này xài Roundcube: ![image](https://hackmd.io/_uploads/Sy9H3awH-l.png) F12 thấy `"rcversion":10502` tương ứng với 1.5.2: ![image](https://hackmd.io/_uploads/Synxa6vBZe.png) Với version này có [CVE-2025-49113](https://nvd.nist.gov/vuln/detail/CVE-2025-49113) cho phép RCE nhưng mà cần account. Chỗ này tìm cách brute-force hay password spraying,... để kiếm acc cũng là vector tấn công tiếp. Tóm lại, toàn bộ acc phishing được sẽ được check thông tin acc, trắng thông tin, ... để đem đi bán ![image](https://hackmd.io/_uploads/HkrVmAEHbl.png) ![image](https://hackmd.io/_uploads/H1aANRNHbg.png) Ngoài ra còn bán hackmap các thứ bla bla, cộng đồng cũng khá đông: ![image](https://hackmd.io/_uploads/HJExH04BWe.png) Mình check thử cũng thấy nhiều account vào được, nhưng hầu hết acc trắng thông tin thì đều bị đổi pass. ![image](https://hackmd.io/_uploads/Hy8Ey0vB-g.png) J4F 🤡🤡🤡 ![image](https://hackmd.io/_uploads/rJojCaDHbg.png) ------------------------------ Đến đây mình cũng dừng lại thôi vì không rảnh để nghịch nữa :V Cũng gọi là hiểu được một chút cách hoạt động của bọn này, và cũng là một nhóm nhỏ trong lừa đảo hiện nay.