吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 13267|回复: 28
收起左侧

[分享] 近期好多空间都有类似病毒连接

[复制链接]
大宝剑 发表于 2015-8-19 16:33
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
如题  看看是否真的存在安全隐患       连接地址http://paypassport.suning.com/ids/oauth20/authorize?client_id=suning_01&response_type=code&redirect_uri=http://EwcbG.kanjiaa.top&www.qq.com


QQ图片20150819163635.png

点评

看14楼截图  发表于 2015-8-19 18:04
利用虚假链接盗取别人的账号密码。虽然进入的还是你的空间!  发表于 2015-8-19 18:03

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

森林生灵 发表于 2015-8-26 00:39
本帖最后由 森林生灵 于 2015-8-26 00:50 编辑

1.转发机制
腾讯地图的一个实时竞价页面存在一个XSS漏洞,由于没有对请求参数做严格检查,通过精心构造的请求数据导致返回信息中的数据可被利用来执行js代码,同时服务器没有对请求来源进行检测,因此可以造成CSRF攻击。

2.利用Skey进行敏感操作
Skey 是一次性口令,服务器为每个用户建立一个skey作为用户的权限代码,服务器验证该值即可获取用户的一些权限操作,该值会被浏览器记录在cookie信息中,只要用户不退出登录就会有效。也就是说如果获得一个QQ号码的Skey代码,也就相应的拿到了对方QQ登陆和管理权限,通过调用相应的操作接口API,即可不通过用户密码实现对用户空间,相册的访问权限,同时也可以发表说说,删除留言等一些敏感操作。

3.修复方案和建议
1. 针对用户,不要随意点击一些不良网站信息,如果不小心中招,解决方法就是快速退出空间,如果是手机登录的话就要退出QQ,重新登陆QQ,这样会产生新的skey,原来的skey就失效了。如果只是单纯的刷新网页,或者关掉手机QQ空间,则不会改变skey。
2. 针对漏洞厂商,要检测所有接口的输入参数,进行严格过滤,防止XSS漏洞的产生;同时要对数据请求来源进行判断,非同源数据过滤掉,从而防止CSRF攻击。


摘自Freebuff,FreeBuf有详细分析:http://www.freebuf.com/vuls/75711.html
astgo9988 发表于 2015-8-23 20:32
只是 网址连接 更改  符号比较复杂而已   这不是早期的  QQ空间 钓鱼源码吗?  很老了      只要输入真实号码和密码  那就会被送到后台的数据库 保存     没什么用的
Because-of-love 发表于 2015-8-19 16:35
头像被屏蔽
稚柚 发表于 2015-8-19 16:35
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 大宝剑 发表于 2015-8-19 16:38
稚柚 发表于 2015-8-19 16:35
自己都说是病毒了,谁敢点

好吧....
 楼主| 大宝剑 发表于 2015-8-19 16:40

好吧.......
头像被屏蔽
雨下的如此惨白 发表于 2015-8-19 16:42
提示: 作者被禁止或删除 内容自动屏蔽
~___思密达 发表于 2015-8-19 16:45
点了 狗屁没有。
dalaoha 发表于 2015-8-19 16:47
假的空间登陆,应该会发出账号密码,虽然之后还是你自己的空间
huangjinlong 发表于 2015-8-19 16:50
空间好多人发了这个,机智的我没有点
aaafff 发表于 2015-8-19 16:52
开始测试         显示密码错误草
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 00:34

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表