Administrator
发布于 2026-10-03 / 4 阅读
0
0

记edusrc社工配合默认密码身份证后六位简单突破统一认证登录

前言

巧妙利用信息收集快速突破统一身份认证登录(得有狗运)

信息收集

body="身份证后六位" && org="China Education and Research Network Center"
图片

会发现一些这样的站点,都是身份证后六位作为默认密码

图片
图片
图片

然后就可以去收集对应学校的身份证学号信息等

我这里以某个学校的统一身份认证为例子

信息收集到这个页面

图片

点击登录说明

图片

可以看到这里默认密码是身份证后六位

我们直接去抖音,快手,小红书,贴吧,google语法等

你各种能收集到身份证地方去尝试

我这里直接构造

xxxx学校录取通知书,去各种平台搜索

图片
图片

发现很多截图证明一下

接下来就是找学号

直接使用姓名

site:edu.cn 姓名

site:edu.cn 考生号

发现学号

图片

使用学号配合身份证后六位简单进入统一

图片

然后这么多功能,漏洞不是随便挖

图片

配合功能以及数据包结合思维导图的提示,这不狠狠水rank

如果真一个都找不到,直接找后台有sfz信息泄露的点

配合弱口令可以水个低危

案例2

图片

这个更简单

图片

录取通知书直接有学号和身份证号,一键登录即可

图片

思路也可以扩展比如默认密码是学号工号的站点


评论