文章总结: 文章介绍了影子小程序的攻击面,即已下线的小程序仍可通过缓存机制被访问和利用。作者分享了在2024年5月至11月期间的攻防实战经验,展示了如何通过聊天记录转发或订阅号绑定跳转方式访问已下线小程序,并成功获取攻击成果。这种攻击方式为红队提供了新的攻击面,也提醒企业需要彻底清理已下线应用的缓存和关联路径。
综合评分: 81
文章分类: 渗透测试,红队,漏洞分析,实战经验,移动安全
寻找隐藏资产的方法
迪哥讲事
2025年12月12日 09:01
江苏
以下文章来源于yudays实验室
,作者yudays
yudays实验室
.
安全相关与攻防实战分享
最近看到好几篇文章关于影子小程序的文章。最初我在今年12月2日写了一篇“下线了不是完全下线”。第二天有公众号就写了一篇名叫“新增攻击面:影子“小程序””的文章。内容差不多是那个意思。不过写的比我写的详细。随后也看到一些议论。
议论一:报告一年前就有了
这个是本人24年5月份攻防里面的截图,分数还给了我。姑且不知道你是在哪里看到我的报告。
议论二:关于原创问题
在我没发那篇文章之前,没看到其他号主发布相关文章,因此这个无法评判。
在2024年11月发现小程序可以通过跳转到暂停服务页面缓存到本地,下图看到这个小程序在2024年5月29日停止了该小程序。
在2024年5月20日正常打开过,并且有转发到聊天框。当时并有一定的攻击成果。
对应报告文件:
打过攻防的人都知道,下一个时间段再次打相同的目标,会再次测试之前的成果是否整改。在24年11月5日再次测试资产,发现已经修改了,但是通过聊天记录转发的小程序,仍然可以加载缓存到本地。当时还通过该方式获得一些成果。附报告贴图。
至于为什么过了一年才发出这个攻击面的技巧呢。之前是使用订阅号通过绑定跳转方式进行跳转,但是后面有限制了一个月只能绑定10次。
但是每次都要进来绑定一次,确实麻烦。看了相关开发文档,也支持小程序直接跳转,便写了一个小程序嵌入公众号。
如果你是一个长期主义者,欢迎加入我的知识星球,本星球日日更新,绝非简单搬运,包含号主大量一线实战,全网独一无二,微信识别二维码付费即可加入,如不满意,72 小时内可在 App 内无条件自助退款
往期回顾
#
如何利用ai辅助挖漏洞
#
如何在移动端抓包-下
#
如何绕过签名校验
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:迪哥讲事 《寻找隐藏资产的方法》