国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

最全QQ盜號手法分析,全面防御QQ盜號

這篇具有很好參考價值的文章主要介紹了最全QQ盜號手法分析,全面防御QQ盜號。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

你的QQ是否被盜過號,或者你身邊的朋友、同學(xué)是否有過被盜號的經(jīng)歷。如今的安全機(jī)制真的沒有效嗎?盜號真的這么簡單嗎?本期將徹底解決這一問題。

本期是上一期的姊妹篇,建議先看上一期,這樣對于攻擊者的手法才有更好的理解:傳送門

常見的盜號手法

1、誘導(dǎo)鏈接以及二維碼
??這種情況在QQ群里面見的多。通常是發(fā)送一些具有誘惑性的鏈接誘導(dǎo)你去點擊。也可能會是一些二維碼,如下圖。為了做這期,能更好的了解其盜號的手段,我把凡是我看到的盜號鏈接都點了個遍,那些惡意二維碼我也掃了個遍。這是我在了解其原理并做了相應(yīng)的安全措施前提下做的,小伙伴們千萬不要去亂點亂掃。

最全QQ盜號手法分析,全面防御QQ盜號
這樣的鏈接是不是很常見,還有很多其它的,不局限于這種。這里只是舉個例子。還有二維碼形式的,如圖:
最全QQ盜號手法分析,全面防御QQ盜號
這種二維碼和鏈接是一個意思,二維碼本身就是URL的圖形化。
最全QQ盜號手法分析,全面防御QQ盜號
這樣的在QQ空間,留言板等地方很常見。包括下面這種,注意這只是舉個例子,還有很多其它各式各樣的二維碼,總之就是帶有很強(qiáng)的誘惑性的二維碼。
最全QQ盜號手法分析,全面防御QQ盜號
還有像什么“這人空間怎么有你的照片...”,“學(xué)院在線信息表格填寫”,“緊急通知,學(xué)院要求...”等等,一般很多時候我們沒多想就點進(jìn)去了。以上鏈接和二維碼,點擊或者掃碼后一般都會進(jìn)入以下登錄頁面:
最全QQ盜號手法分析,全面防御QQ盜號
??這個頁面做的和騰訊官方的十分相似,如果正常填寫并登錄,那么你已經(jīng)中招了。原理其實也簡單。攻擊者首先購買一臺云服務(wù)器(很便宜的那種),然后搭建一個簡易的網(wǎng)站,簡單到只有一個頁面,那就是你看到的這個登錄頁面。一旦你輸入賬號密碼,點擊登錄的那一刻,你的信息就會被發(fā)送至攻擊者的服務(wù)器,盜號便成功了。

2、釣魚郵件
??攻擊者會模仿騰訊官方給你發(fā)一封郵件,告訴你QQ賬號異常,需要修改密碼等等。我們看到這樣的消息往往會很著急,這就很容易進(jìn)入攻擊者的圈套。如下圖:

最全QQ盜號手法分析,全面防御QQ盜號

打開郵件后里面是這樣的內(nèi)容:

最全QQ盜號手法分析,全面防御QQ盜號

該郵件內(nèi)容和官方發(fā)送的提醒很相似,我們往往不假思索的按照提示更改密保手機(jī)號,如圖:

最全QQ盜號手法分析,全面防御QQ盜號

它會要求輸入賬號密碼登錄,以確認(rèn)是本人操作(總之做的很像那么一回事)。如圖:

最全QQ盜號手法分析,全面防御QQ盜號

和前面一樣,你輸入密碼后就會被攻擊者取獲,你的QQ就這樣被盜了。

??那么如何辨別 異地登錄異常登錄 提醒郵件是真是假呢?收到QQ帳號異地登錄郵件時,辨別是否冒充騰訊QQ安全中心發(fā)送的郵件,就看郵箱是不是:accounts@tencent.com;如圖:

最全QQ盜號手法分析,全面防御QQ盜號
官方郵件發(fā)件人后面有一個藍(lán)色騰訊小圖標(biāo),鼠標(biāo)移到圖標(biāo)上方時會提示“騰訊系統(tǒng)郵件”,如圖:
最全QQ盜號手法分析,全面防御QQ盜號

這些都說明是官方的郵件,其它的一概不可信。
3、好友輔助驗證
??有時我們會遇到QQ凍結(jié)的情況,這時解凍需要找好友幫忙驗證,攻擊者也是利用這一點進(jìn)行裂變攻擊。當(dāng)我們的好友向我們發(fā)來輔助驗證請求,我們一般會給予幫助,如下圖:

最全QQ盜號手法分析,全面防御QQ盜號

看上去好像很正規(guī),弄得挺像那么一回事。但是當(dāng)你填寫完以后,攻擊者也就獲取到你的密碼了。其實原理和前兩個差不多,只是方式不一樣。由于上一期我們講過(傳送門),開啟登錄保護(hù)后即使泄露密碼,攻擊者也無法登錄你的QQ,所以他們往往還需要發(fā)短信驗證,如下圖:

最全QQ盜號手法分析,全面防御QQ盜號
觀察發(fā)現(xiàn),在前面的問卷中,攻擊者已經(jīng)獲取到我的賬號和密碼了,但是仍然需要我發(fā)短信驗證。這時因為他光拿到賬號和密碼還不行。不過要小心了,這個短信驗證很可能是對方要修改你的密保手機(jī),或者改密,轉(zhuǎn)賬等敏感操作。

4、各種刷會員刷鉆或外掛程序

還有網(wǎng)上下載的,或者別人發(fā)給你的各式各樣的小軟件。有免費刷鉆的,有免費刷會員的,還有各種游戲外掛,免費刷游戲裝備的等等。如下圖:

最全QQ盜號手法分析,全面防御QQ盜號
這是刷鉆、刷會員一類。
最全QQ盜號手法分析,全面防御QQ盜號
這是游戲外掛一類。
最全QQ盜號手法分析,全面防御QQ盜號
這是刷游戲裝備一類。

可以發(fā)現(xiàn),這些軟件都是要求你輸入賬號和密碼的。這些都是利用貪小便宜的心理,一旦你輸入了賬號密碼,就會被發(fā)送至攻擊者的服務(wù)器后臺。你的QQ也就被盜了。
5、盜號木馬
??倘若有人通過郵件或QQ發(fā)送諸如“我的照片.exe"這樣的文件,這很可能是竊取QQ密碼的木馬。這種程序在運行后,就會把QQ號碼和密碼自動發(fā)送到木馬程序指定的郵箱。不僅如此, QQ還會自動將類似的木馬程序發(fā)送給其他好友。
??在早期的時候,10多年前吧,還有鍵盤記錄木馬,在你輸入QQ賬號密碼時,記錄下你的鍵盤記錄,然后發(fā)送至攻擊者后臺。不過后來由于QQ安全升級,這種方法很快就淘汰了。取而代之的是從內(nèi)存中讀取賬號密碼,有點類似于之前Windows系統(tǒng)上的"getpass.exe"木馬程序。之前盜號木馬盛行的時期,往往把木馬和圖片綁定,你只需要打開圖片就中了木馬,然后QQ就被盜了。
??不過這些木馬現(xiàn)在都已經(jīng)淘汰了,目前光靠木馬獲取QQ密碼幾乎是難于登天。這也就是為什么近些年盜號都是通過上面介紹的那些釣魚手段,既然軟件找不到漏洞,那就利用社會工程學(xué),人性總是有弱點的,誘導(dǎo)你自己輸入賬號密碼。
??你可能會想,以上這些手段,不管是誘導(dǎo)鏈接、惡意二維碼、釣魚郵件、輔助問卷等等,不論是哪種形式,都是萬變不離其宗,換湯不換藥,最后都是騙你輸入賬號密碼,那我只要不輸入賬號密碼不就行了。以后凡是QQ登錄,我都掃碼登錄,不再輸入自己的賬號和密碼,不就不會被盜號了。雖然說掃碼登錄會安全很多,但依然有風(fēng)險。
6、偽裝QQ授權(quán)登錄
??這招比較新穎,我是也是偶爾發(fā)現(xiàn)的。我們知道,很多應(yīng)用都接入了騰訊QQ的API,比如我們登錄一些非騰訊旗下的網(wǎng)站時,會有QQ登錄這一選項,如下圖:

最全QQ盜號手法分析,全面防御QQ盜號
最全QQ盜號手法分析,全面防御QQ盜號
這些是按照騰訊QQ提供的API接入的,正常情況會是這樣:
最全QQ盜號手法分析,全面防御QQ盜號
這種情況下這些網(wǎng)站只是獲取我們的昵稱、頭像信息以及openID,是獲取不到我們的賬號和密碼等敏感信息的。我們使用QQ掃碼后正常情況是這樣的:
最全QQ盜號手法分析,全面防御QQ盜號
這是正常情況,QQ授權(quán)登錄。但有一次我遇到偽造的QQ授權(quán)登錄,你掃碼之后,彈出的是下面這樣的頁面:
最全QQ盜號手法分析,全面防御QQ盜號
或者是這樣的:
最全QQ盜號手法分析,全面防御QQ盜號
注意和上面授權(quán)登錄的區(qū)別,這里寫的是允許登錄網(wǎng)頁版或未知設(shè)備。你要是不小心點了允許,那對方就直接可以操作你的QQ了。原理其實很簡單,就是把登錄二維碼發(fā)給你,你掃碼就登錄了。這種偽裝成QQ授權(quán)登錄的其實一眼就能看出來,但就怕手快點了。所以要警惕。

掃碼登錄也并非絕對安全

??話說我之前也一直認(rèn)為掃碼登錄是絕對安全的,直到遇到這么一個案例。也是我的一位同學(xué),他一直都是掃碼登錄,也沒有登錄過任何釣魚網(wǎng)站,但是QQ依然被盜號了。然后盜號者會群發(fā)廣告詐騙信息進(jìn)行釣魚。這就很奇怪了,盜號者是怎么登錄上他的QQ號的,他的賬號一直以來都開著登錄保護(hù),除了掃二維碼登錄之外都要輸入動態(tài)密碼才能登陸上賬號的。
??后來才知道,被封前一天他去了網(wǎng)吧,在查詢了賬號的歷史登錄IP之后,確定了是在網(wǎng)吧出的問題。

最全QQ盜號手法分析,全面防御QQ盜號

15:51分掃碼登錄電腦QQ,之后登錄游戲,一切正常。但是15:54分的3個網(wǎng)頁登錄就很奇怪了,因為那時候他應(yīng)該已經(jīng)在玩游戲了,沒有再進(jìn)行其它登錄活動,點開發(fā)現(xiàn)果然和開始登錄的IP不是同一個。我們先看15:51分登錄的情況:

最全QQ盜號手法分析,全面防御QQ盜號
這個時候IP地址是125.91開頭的,再看15:54分的網(wǎng)頁登錄:
最全QQ盜號手法分析,全面防御QQ盜號
??同時,在這三個網(wǎng)頁登錄中,只有中間這個IP是不同的,也就是這個是113.100開頭的IP地址,可以判斷此刻已經(jīng)將網(wǎng)頁登錄的cookie發(fā)送至其他機(jī)器登錄了。

??不過還有一個問題,現(xiàn)在網(wǎng)頁版QQ已經(jīng)被騰訊停止服務(wù)了,盜號者是怎么通過網(wǎng)頁cookie登錄發(fā)送廣告詐騙信息到群里的呢?原因就是現(xiàn)在很多網(wǎng)頁端都有分享功能,通過這個接口調(diào)用可以發(fā)送QQ聊天信息。如下圖:

最全QQ盜號手法分析,全面防御QQ盜號
通過群發(fā)的消息可以看到,這種分享左下角會顯示"網(wǎng)頁分享",如圖:
最全QQ盜號手法分析,全面防御QQ盜號

??到這里就清晰了,盜號者確實是通過二維碼登錄的客戶端來實現(xiàn)群發(fā)廣告詐騙信息的。由于他掃碼登錄了電腦QQ客戶端,網(wǎng)吧這臺電腦被植入了木馬程序,后臺運行的木馬使用網(wǎng)頁快速登錄,保存cookie之后發(fā)送去作案的服務(wù)器,調(diào)用騰訊網(wǎng)頁分享接口來發(fā)送垃圾信息。通過上述的方法,盜號者可以在不知道密碼的情況下,僅僅通過你登錄過QQ客戶端,就可以暢通無阻地實現(xiàn)他的目的。
??現(xiàn)在這種方法也不能用了,騰訊進(jìn)行了安全加固,現(xiàn)在網(wǎng)頁分享要手機(jī)掃碼,然后通過手機(jī)打開那個網(wǎng)頁,再在手機(jī)上面分享那個網(wǎng)頁。不過由于QQ體系過于龐大,有很多之前不安全的API接口雖然已經(jīng)停用和廢棄了,但難免會有漏網(wǎng)之魚,沒能及時下線的API接口,所以還是會有很多方法能繞過你的賬號保護(hù)措施。

總結(jié)

??要避免被盜號,首先不要再使用賬號密碼登錄,統(tǒng)統(tǒng)改成掃碼登錄,安全性瞬間提高一個檔次。

最全QQ盜號手法分析,全面防御QQ盜號

不要在任何地方輸入賬號密碼,不管是哪種手段(郵件、鏈接、二維碼),最后都是誘導(dǎo)你輸入賬號密碼,只要你不輸入,一般拿你沒辦法。如果一定要輸入,必須確定是官方網(wǎng)址,下面是常見的官方網(wǎng)站:

網(wǎng)站 網(wǎng)址
QQ郵箱 mail.qq.com
QQ空間 qzone.qq.com
QQ安全中心 aq.qq.com
騰訊視頻 v.qq.com
QQ音樂 y.qq.com

??一般二級域名都是qq.com,如果不是就要小心了。
??第二點就是:在非私人設(shè)備上登錄QQ時(不是自己電腦上),比如像網(wǎng)吧里的電腦登錄QQ時,就要額外小心,因為攻擊者可能在網(wǎng)吧電腦里植入了木馬程序,如果你需要登錄QQ,一定要先檢查是否有可疑進(jìn)程在后臺運行,找到并將其殺死。很多人被盜往往就是在網(wǎng)吧里登錄了QQ。剩下的就是點擊了那些鏈接然后填了賬號密碼。
??另外我看到過還有利用XSS漏洞和CSRF漏洞來獲取登錄令牌的,這些方法也只在早些年有過,現(xiàn)在幾乎不可能還存在這樣的低級漏洞?,F(xiàn)在安全防御手段十分完善,動態(tài)token,二次驗證,輸入過濾,HttpOnly機(jī)制等等,幾乎是宣判了XSS攻擊的死刑。
??本篇結(jié)合上一篇:傳送門,完美解決QQ盜號問題。這兩篇爆肝了3天,創(chuàng)作不易,喜歡還請點贊支持一下!筆者公眾號:極客隨想,歡迎關(guān)注,干貨滿滿。
最全QQ盜號手法分析,全面防御QQ盜號文章來源地址http://www.zghlxwxcb.cn/news/detail-446281.html

到了這里,關(guān)于最全QQ盜號手法分析,全面防御QQ盜號的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費用

相關(guān)文章

  • SpringCloud最新最全面試題

    SpringCloud最新最全面試題

    目錄 一、簡單說一說什么是微服務(wù)? 二、微服務(wù)有哪些優(yōu)缺點? 三、微服務(wù)、分布式、集群的區(qū)別? 四、什么是Eureka? 五、Eureka有那兩大組件? 六、actuator是什么? 七、Discovery是什么? 八、什么是Eureka的自我保護(hù)機(jī)制? 九、微服務(wù)有很多注冊中心組件,說說你知道的有

    2024年02月12日
    瀏覽(23)
  • 史上最全網(wǎng)絡(luò)安全面試題+答案

    1、什么是SQL注入攻擊 前端代碼未被解析被代入到數(shù)據(jù)庫導(dǎo)致數(shù)據(jù)庫報錯 2、什么是XSS攻擊 跨站腳本攻擊 在網(wǎng)頁中嵌入客戶端惡意腳本,常用s語言,也會用其他腳本語言 屬于客戶端攻擊,受害者是用戶,網(wǎng)站管理員也屬于用戶,攻擊者一般也是靠管理員身份作為跳板 3、什么

    2024年02月13日
    瀏覽(31)
  • ChatGPT百科全書(全網(wǎng)最全面)

    ChatGPT百科全書(全網(wǎng)最全面)

    ChatGPT是一款先進(jìn)的自然語言處理(NLP)模型,由OpenAI開發(fā)和維護(hù)。它基于OpenAI的第四代生成預(yù)訓(xùn)練Transformer(GPT-4)架構(gòu),旨在通過深度學(xué)習(xí)技術(shù)理解和生成人類語言。ChatGPT可以與用戶進(jìn)行自然、流暢的交流,為各種場景提供智能問答和文本生成能力。 GPT-4架構(gòu)繼承了GPT-3的

    2024年02月05日
    瀏覽(20)
  • 史上最全網(wǎng)絡(luò)安全面試題匯總

    史上最全網(wǎng)絡(luò)安全面試題匯總

    最近有不少小伙伴跑來咨詢: 想找網(wǎng)絡(luò)安全工作,應(yīng)該要怎么進(jìn)行技術(shù)面試準(zhǔn)備? 工作不到 2 年,想跳槽看下機(jī)會,有沒有相關(guān)的面試題呢? 為了更好地幫助大家高薪就業(yè),今天就給大家分享一份網(wǎng)絡(luò)安全工程師面試題,希望它們能夠幫助大家在面試中,少走一些彎路、更

    2024年02月07日
    瀏覽(25)
  • 網(wǎng)絡(luò)安全面試題大全(整理版)300+面試題附答案詳解,最全面詳細(xì)

    網(wǎng)絡(luò)安全面試題大全(整理版)300+面試題附答案詳解,最全面詳細(xì)

    隨著國家政策的扶持,網(wǎng)絡(luò)安全行業(yè)也越來越為大眾所熟知,想要進(jìn)入到網(wǎng)絡(luò)安全行業(yè)的人也越來越多。 為了拿到心儀的Offer之外,除了學(xué)好網(wǎng)絡(luò)安全知識以外,還要應(yīng)對好企業(yè)的面試。 作為一個安全老鳥,工作這么多年,面試過很多人也出過很多面試題目,也在網(wǎng)上收集了

    2024年02月08日
    瀏覽(29)
  • JMeter安裝配置及使用說明【最全面】

    JMeter安裝配置及使用說明【最全面】

    Apache JMeter是Apache組織開發(fā)的基于Java的壓力測試工具,它可以用于對服務(wù)器、網(wǎng)絡(luò)或?qū)ο竽M繁重的負(fù)載來測試它們的強(qiáng)度或分析不同壓力類型下的整體性能。 目錄 JMeter安裝配置 下載安裝 JMeter參數(shù)配置 默認(rèn)配置 ?內(nèi)存配置 JMeter運行 常用組件介紹 全局設(shè)置 HTTP Cookie管理器

    2024年02月15日
    瀏覽(17)
  • 網(wǎng)絡(luò)安全面試題大全(整理版)500+面試題附答案詳解,最全面詳細(xì),看完穩(wěn)了

    網(wǎng)絡(luò)安全面試題大全(整理版)500+面試題附答案詳解,最全面詳細(xì),看完穩(wěn)了

    隨著國家政策的扶持,網(wǎng)絡(luò)安全行業(yè)也越來越為大眾所熟知,想要進(jìn)入到網(wǎng)絡(luò)安全行業(yè)的人也越來越多。 為了拿到心儀的Offer之外,除了學(xué)好網(wǎng)絡(luò)安全知識以外,還要應(yīng)對好企業(yè)的面試。 作為一個安全老鳥,工作這么多年,面試過很多人也出過很多面試題目,也在網(wǎng)上收集了

    2024年02月09日
    瀏覽(27)
  • 【史上最全面esp32教程】oled顯示篇

    本節(jié)課主要講的是OLED的基礎(chǔ)使用。使用的oled為0.96寸,128*64。 大家的其他型號也是可以用的。 提示:以下是本篇文章正文內(nèi)容,下面案例可供參考 oled的簡介: OLED英文全名Organic Light-Emitting Diode,又可稱為「有機(jī)發(fā)光二極體」或是「有機(jī)電雷射顯示」。 OLED有著色彩鮮艷、功

    2023年04月19日
    瀏覽(21)
  • HDFS 短路讀的實現(xiàn)(全網(wǎng)最全面深入講解)

    HDFS 短路讀的實現(xiàn)(全網(wǎng)最全面深入講解)

    HDFS短路讀是性能優(yōu)化的一個重要特性,它利用操作系統(tǒng)的內(nèi)存映射 mmap 、 Domain Socket 和共享內(nèi)存,避開傳統(tǒng)的基于TCP的數(shù)據(jù)通信,極大提升了數(shù)據(jù)讀取效率。 整個短路讀的過程完全放棄傳統(tǒng)的基于 TCP/IP 的通信方式,基于 Domain Socket 進(jìn)行通信,基于 mmap 和內(nèi)存共享進(jìn)行數(shù)據(jù)同

    2024年02月08日
    瀏覽(27)
  • 二:nextcloud27最全面優(yōu)化與解決各種安全警告

    二:nextcloud27最全面優(yōu)化與解決各種安全警告

    找到www.conf文件,ubuntu位于 /etc/php/8.2/fpm/pool.d 如果使用 env | grep $PATH 能打印出環(huán)境變量只需要 **取消注釋 clear_env = no **即可 否則自己手動先配置環(huán)境變量吧(略) 重啟PHP 任何對php做出的修改都使用以下命令重啟 首先 使用kill命令 PHP-FPM 如果您想增加最大上傳大小,您還必須修

    2024年01月20日
    瀏覽(46)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包