《黑客×档案》2007年第10期摘录:腾讯密保的邮件漏洞
-
如发现有乱码,
请直接从这里浏览原文
正文摘录:这样就达到效果了,大家可以把网址换成别的。再隐蔽的做法可以先使用别的字体和颜色在群里和他们聊一会儿,然后发送这个消息时突然换个字体,使用上面的方法发出后估计效果会更好一些。图4另外,我还发现另外一个有趣的方法,腾讯为了防止大家打开有害的网址,特别加了个小盾牌标志,如果网址是有害链接的话就会出现个黄盾,而未经验人家都知道,忘记了QQ密码或是QQ号被盗时可以通过密保来找回自己的QQ号,但是腾讯在这方面的安全做的并不完美。有一次我一同学的QQ号被盗了,同时也被盗弓者申请上了密保,因此我只好使用申诉的办法来找回。佩我在申诉时觉得写得不够详细,又重新申诉了一遍。JL天过后我的邮箱里收到了申诉成功的邮件,但没想到是两封,按t面说的,链接打开一次后便失效,我就没敢点,直接把地址发给了同学。过了好长时间后我无证的链接通常是一个蓝色的盾牌,如图4。这就使得我们发送的网址很容易被别人识破。但是如果仿造上面的方法,将那个绿色的小盾牌复制下来,发送网址的时候再带七,就可能会有粗心的人中招了,如图5。不过这样美中不足的是窗口中仍旧会显示那个蓝色的盾牌。如果要彻底的隐蔽的话,就要使用我们平时所用的URL欺骗了,如图6。l里坠垒』垒些尘堡坠彗垒尘尘堡墼墼些骘坠尘l圈6呵呵,轻松骗过了安全中心。上边介绍的这些小技巧,主要是给大家开阔一下思路,希望大家可以开动脑筋,也研究出一些实用又新颖的小技巧和方法,来与我们分享。墨王伟聊的查看收件箱时,发现两封信的地址不同,那岂不是我点另一个链接也能修改他的密码吗?果然,他的密码可以被我来修改。既然申诉可以修改,那么普通的密保是否也可以呢?我们来试试看。首先申请个一个QQ号来做实验,打开QQ后选择“忘记密码”,按照提示依次填写好你的信息,然后选择“发送邮件”即可。但是要多重复几次(图1)。我们打开邮箱,打开其中的一个邮件来修改密码,接着再打开其余邮件,发现同样也可以修改密码。或许你会问这个漏洞又有什么用呢?其实通过这个漏洞你可以。合法”的取得那些你盗来的号。利用大多数木马的盗密保功能,盗取后找回,然后通过“忘记密码”来给你的邮箱里发上N封信。就算对方再找回来了,你还是可以再更改对方的密码。其实.腾讯应该在发出最新邮件的同时自动把前几个链接废除,这样就能解决问题了。疆
阅读此文(图):
在线翻阅