Archive for the '安全技术' Category

放长线,钓大鱼

事件概述:总的来说,钓鱼者加入了一个留学群,我和群里的王同学是好朋友。这个钓鱼者通过用群临时信息的方式联系上了几个朋友,并且谎称“自己的朋友参加模特大赛,希望获取投票”的方式骗取他人的QQ密码,钓鱼者通过这样的手段曾经骗我但是无果被我骂了,但是钓到了我的同群的朋友A,不出意外的是钓鱼者利用A的号码行骗A的朋友(其中包括我)。

警惕身边的钓鱼网站中提到如果钓鱼者想要骗取A的QQ密码(其他账号钓鱼一个性质),但是A的反骗术能力强,钓鱼者没办法钓到。这样钓鱼者可能会通过先骗取A的朋友的密码,然后利用A的朋友的账号以相应口吻继续钓鱼。这样成功率大大的增加。没错,又发生了一起钓鱼事件,不过这次不是钓鱼者跟我交涉,而是先盗取了我的朋友的QQ密码。然后用她的账号让我去投票率。

诈骗

(钓鱼者盗取了朋友的号码继续行骗)

可以看出,和上次钓鱼的网址是一样的,是同一个行骗人,但是我一直感觉奇怪的是,难道钓鱼者被骂了一次会认为这样还可以骗取到么,明显这钓鱼者的脑子被驴给踢了。不难看出,我的这位朋友(也是同一个留学群的)已经被骗取到了QQ密码,我相信手段还是通过这个投票步骤。(我的朋友心地善良反倒被蒙骗)。

还是那句话,请警惕你们身边的钓鱼网站。这就像个多米诺效应一样,一个被推倒后,会有一个关系链一般的亲朋好友会被蒙骗。正所谓,放长线,钓大鱼。收起你的同情心,屏蔽你的临时会话。

警惕身边的钓鱼网站

其实没几个人从群里的临时对话跟我讲过话的,今天滑铁卢大学的QQ群里来了一个人,临时对话跟我说话,劈头盖脸的就跟我一顿打招呼,对于我一个有网络安全经验的人来说,我还是保持警惕的。结果不出我所料,这小屁孩儿拉屎拉到我头上来了。

“无色水晶” 为对方,我用棕色标明。“Clyee” 就是我自己,用蓝色标明。下面是QQ的聊天记录记载(括号里是分析):

无色水晶  23:39:57
在啊 (一般做钓鱼网站的,都是文化不高的,我QQ签名明明写着“在就是在,不在就是不在,有问题直接问”)
Clyee  23:40:19
嗯在的 你是哪位
无色水晶  23:42:07
我是晓琼(这个提前告诉自己名字的行为反倒会引人生疑,但是害人之人会理当的认为这可以让人放松警惕)
Clyee  23:42:21
新朋友啊,啥事儿需要帮忙的?(我试图表现出我已经解除了戒心,试试看他想干什么)
无色水晶  23:42:47
是啊, 你能帮我进去我一个模特朋友的博客投她票吗?(开门见山的诈骗,认为我很好骗。基本断定是钓鱼网站。还有“博客”和投票显然是没有任何关系的)
Clyee  23:43:50
当然可以, 地址来 (对方看到这句话一定很高兴)
无色水晶  23:44:41
http://u.cntv.cn/a1HrC8 打开博客登陆就可以投票了(关键字提到了“登陆”一词,是重点。CNTV的二级域名增强可信度)
无色水晶  23:44:51
我朋友的名字是李因因
Clyee  23:46:17
哦不好意思, 我是学安全的,这有点像钓鱼的站。恕我不能帮助你 (我已经确定对方的目的)

这种利用我同情心来骗我的人真的很可恶,点击他的链接之后这瞬间跳转到了一个三级域名的子目录。很明显的钓鱼网站,网站上确实是一堆美女的照片。虽然说使用了CNTV的子域名,但是跳转的步骤还是很明显的。目标地址的截图如下,整站是很标准的钓鱼网站,全站内容都默认为图片,点击一下就会弹出登陆框,而且登陆框做的和真的很像,有验证码,也有验证机制(后面有提到):

钓鱼

(典型的钓鱼网站)

但是很明显看得出来这么一个深层次的链接再加上这么不靠谱的登录选项(这里竟然很令人迥异的出现了腾讯的登录项,其实是骗取QQ密码),我试图随便输入一个密码看看是否可以进入,没想到还有验证机制。可以分辨出密码是错误的。这分明就是钓鱼网站。对于这类网站大家要小心,我还是第一次遇到这样的事儿。就算要推广这样的钓鱼网站,也不需要用这么低级的手段,各方面不过关。

钓鱼2

(原形毕露)

再后来我举报给了群里的管理员,该人立马被剔除。各个群的管理员应该警惕这样的人加入,如果没有防备心的人,对方只要说几句好话就会蒙骗到你的密码。你如果有密保的话或许还可以调到你的密保信息,想很久以前我木马植入别人主机之后,为了得到别人的密保信息曾经彻夜不眠的制作钓鱼页面,来伪造QQ出问题的场景。需要输入密保信息来获取受害人的密保信息(当然现在不干了),可见如果这样的害群之马如果不顾时间不顾一切的要发发掘你的隐私的话,他是可以做到的。这样的人,你不妨试着骂骂他,看上图,我发现这是一个钓鱼网站之后我骂了他一句,结果他就原形毕露了。对此种没技术,只会骗取他人同情心的二逼,我们一定不能掉以轻心。

完成

(在不到几分钟的时间里,QQ就处理了该问题)

有时候有朋友会问自己的电脑保护的很好,密码也设的很健壮,但是为什么还是QQ被盗了呢。回想一下,你是否曾经帮助别人投票了呢,这样的骗子一般调到一个人的QQ之后会利用这个人的QQ来联系好友继续诈骗(因为认识的人可信度高),这个时候你在不确定对方账号是本人的情况下,最好话题扯远一点,看看能否确定是本人。一定不要轻信这样的投票、获奖的信息。在网马、0day逐渐消失的今天仍有许多钓鱼站十分猖狂。

绝对路径、相对路径对盗窃源码的影响

teleport是一种像爬虫一样的程序,所到之处统统爬过去,然后下载下来,这就为许多偷鸡摸狗的人提供了便利,部分引用或者全部引用别人的网站源码。刚刚突然想到teleport在绝对路径和相对路径的利弊中的一点。

当初给XX美容机构做网站的时候,为了参考一个站的几个地方的写法,采用了teleport下载下来一个网站,不一会儿就下载结束。看得出来软件是利用分析网页源码中的a href、class等标签。遇到链接就去爬行,由此下载下来整个网站。

我就突然想起来前段时间看到绝对路径和相对路径的利弊的时候,有讲到网站移植的便利性,暂且让我理解成“网站复制的便利性”。

因为在火车上,所以没什么事情干,我就分析原本下载下来的那个整站源码。源码分为好几十个目录,实际的本站源码在“www.他们的域名.尾缀”这个文件里,但是不乏其他还包括51.la这样的统计代码的js文件。可以判断的是他们在建立网站的时候使用的是绝对链接,也就是在网页中他们倘若域名为:www.abc.com

若引用的链接为/abc/def/index.html的话,设计者会写<a href=”http://www.abc.com/abc/def/index.html”>链接1</a>(绝对路径),而不是写绝对路径<a href=”/abc/def/index.html”>链接1</a>。

这给偷盗源码的人增加了难度,这种照抄行为一般都是要自己使用,但是如今网站中全部链接都是绝对路径,如何完全替换成自己的然后使用呢,其实用Dreamweaver的批量替换功能就可以实现,就比如,将替换对象为www.abc.com,替换成内容为空即可。但是为了防止意外情况,关于复制源码这种事情还是相对路径会比较完美的实现。

监狱牢门控制器存在安全漏洞

报导,研究人员发现,控制监狱牢门的PLC(可编程控制器)中的安全漏洞可让黑客释放出囚犯。破坏伊朗核电站离心机的Stuxnet蠕虫是利用了工业控制系统中PLC的漏洞,而控制牢门的PLC存在类似的漏洞。安全顾问和工程师John Strauchs将在本周举行的DefCon 黑客会议上讨论和演示他的发现。

一幅展现门控系统使用的可编程逻辑控制器的图表。

Strauchs称,监狱使用PLC控制牢门和其它设施上的锁和门。他指出,许多人并不知道监狱是如何设计的,因此这个问 题以前很少有人关注,他们不知道监狱使用了与离心机相同的PLC。PLC并不连接到互联网上,但控制PLC的电脑则可能联网。因此黑客可以通过感染病毒的 U盘或对监狱工作人员的邮箱发送钓鱼攻击,控制电脑并进而控制PLC。

Strauchs说,监狱的电子安全系统不仅仅控制门,还控制着对讲机、灯光控制、 视频监控、水和淋浴,等等。一旦控制了PLC后黑客可以为所欲为,他们可以破坏整个系统。

需要改进 防止攻击

监狱系统拥有一项级联式释放功能,在发生火灾等紧急情况,关押的囚犯需要立即释放时,系统会循环打开牢门,避免因立即全部打开导致系统超负荷。斯特劳克斯表示,黑客可以策划一次攻击,破坏级联式释放功能,同时打开所有房门,导致系统超负荷。

黑客同样可以选择特定的门,打开和关闭,同时切断警报系统,防止打开牢门时发出警报。做到这一点需要掌握一些警报系统知识,同时需要获得目标牢门的指令。斯特劳克斯指出,PLC在每次接到指令时都会向控制系统提供反馈,例如“打开厨房东门”这样的指令。耐心的黑客可以等待控制系统收到这样的反馈,通过收集这些信息绘制所有扇门的地图,进而找到希望打开的牢门。

纽曼表示PLC本身需要改善以消除这些固有隐患,监狱设施同样需要升级,对计算机的使用实施所谓的“可接受使用策略”,防止工作人员将关键系统连上互联网,同时防止安装U盘等移动设备。他说:“如果监狱不采取措施加以防范,我们将距离导致工作人员面临生命威胁的‘震网
’攻击越来越近。”

共 3 页, 当前第 1 页 123