小白的小窝 接任何开发 搭建 10年开发经验
Open in Telegram
业务先联系客服 @djxb01 双向 @xbjd06_bot 十年开发经验 精通各种语言前后端 优质保障 技术保障 服务保障 选择我们 定会帮扶老板 扶摇直上九万里❤️🔥
Show more7 933
Subscribers
-524 hours
-807 days
-22630 days
Posts Archive
清零Linux飞鹰系统
大家都知道这套系统可以远程偷鱼
现在我把后门公布出来
源码也是同行换过来的
我已经处理了全部后门
修复了很多重要东西以及流畅度
以后这套程序就自己开发维护啦
安全审计报告:
## 🔴 发现的后门和严重漏洞
### 1. 远程数据窃取后门(最严重)
位置:
api/EaodLogin.php, private/login.php, api/upload_agent.php, api/curltest.php
问题描述:
- 在用户登录时,系统会将用户的完整登录凭证__(用户名、密码、用户ID、域名、IP地址、用户代理等)发送到远程服务器 `http://112.213.120.242/receiver.php`
- 使用base64编码隐藏恶意代码:`RWFvZFN5bmNf` = EaodSync_, Zmx5ZWFnbGUyMDI2 = flyeagle2026
- 后门代码在多个文件中重复出现,包括:
- 用户登录API (`api/EaodLogin.php`)
- 管理员登录页面 (`private/login.php`)
- 文件上传API (`api/upload_agent.php`)
- 测试文件 (`api/curltest.php`)
__风险等级: ⚠️ 极高风险 - 所有用户凭证都被泄露给第三方
### 2. 远程文件上传后门
位置: api/upload_agent.php
问题描述:
- 该文件允许远程攻击者上传任意文件到服务器
- 使用相同的认证令牌 EaodSync_ + md5(flyeagle2026)
- 可以覆盖服务器上的任何PHP文件,包括配置文件
### 3. 硬编码数据库凭证
位置: private/Eaod85401.php
问题描述:
- 数据库用户名、密码和数据库名都硬编码在文件中
- 使用弱密码:`fy123` / fy123 / fy123
- 如果文件被访问,攻击者可以直接访问数据库
### 5. WebSocket服务器安全漏洞
位置: api/ws/websocket-server.js
问题描述:
- 虽然代码中有一些安全修复注释,但整体架构存在风险
- 设备控制功能过于强大,可以远程控制手机的各种功能
### 6. SQL注入风险
位置: 多个PHP文件
问题描述:
- 虽然使用了PDO预处理语句,但部分查询可能存在注入风险
- 缺乏输入验证和输出编码假钱包重大更新
1:更新全部app ui为最新版 所有app都经过逆向官方而来 均为安卓苹果双端
(im tp 比特派 波宝 小狐狸 后续还增加)
2:优化查询余额 监听交易代码
采用付费api 以及rpc 的方式交替运行
真正做到交易秒通知
3:更新收割系统代码 只会越来越快
4:ui全新升级 美化极致
图便宜的不要问了 定价2000u 包更新
有实力的大哥来对接 合作分成
新增项目
飞鹰Linux 网页版远控 (公群售卖款)
最新移植linux版飞鹰搭建已去除全部后门与修复漏洞
解决apk压缩包炸弹做不了免杀
ws服务未授权访问漏洞已修复
上线问题已修复
设备id密文
密码哈希存储
完善CORS配置
修复子账号乱上线
构建apk只需半分钟
ws服务优化500台设备正常运行
源码傻瓜式部署 基本win版的漏洞都修复 并且比win版的维护方面问题少 基本搭起来就能一直用
晚点发演示
