看板 eco 關於我們 聯絡資訊
某一晚我作了個夢… 據說某版eco網頁,被人塞木馬上去了 tw有沒有中槍… 我也不知道 好像也出現了疑似受害者 我最後一次用gc頁面登錄也是改名時的事了 (茶 消息來源要低調 所以… 『有內鬼,停止交易。』 我只是補個梗,不要鞭我。 【豆知識補完】 我把巴哈不小心隨手寫的東西再整理一次 (不是想炫耀啦..平常差不多就做這些事) 大體來說,資料loss主要分成三塊來探討:Client, Clinet to Server, Server Client和Server在此即指你(因為你是用戶呀)和GC(server提供者) 以及你將資料丟給gc的過程,是三種可以盜取資料的途徑 前兩個難度較高,要弄到指定電腦+指定資料(註一) 所以往往第三種難度是最低的,那就是在server上動手腳 不管什麼情況,只要有需求,user自然會帶著指定的資料傳送給server (註一:以前天堂盜帳號盛行,就是一堆人愛用外掛又不檢查,裡面只要寫些return的指 令,你的帳號密碼就很自然傳送到有心人手裡,嚴格來說算是種木馬,防毒軟體 無法去察覺這種異常,不過倒是可以靠攔封包來避免,超麻煩就是。木馬不是什 麼●●木馬,詳情請參閱特洛依戰爭的木馬屠城記) 先來看看gc用的方式,改變小鍵盤layout的排列,以我的認知來說,這是很陽春的防護 方式,畫layout也非常簡單36個鍵丟到一個array作random sort,再貼回去就可以了。 防鍵盤側錄很有效,但也只能防盤盤側錄。不過實際上event的定義是有漏洞的,以前用 某種方法可以用鍵盤打出密碼。 但是唯一不變的是,送出來的訊息仍然是固定的 除了側錄外並沒有變的比較難解,除非官方可以提供像銀行一樣有那種小call機,隨時 對資料修改加密的方法,加密更換的速度越快破解難度也相對提升,不然加密方式基本 上是固定的 (默)。目前看起來是沒有,而且我也很不喜歡這種陽春的鳥法,可以把它停 用嗎? XD 然後來個圖解: (正常鍵盤輸入abc) Server User輸入資料 --→ ███ID欄███ -------→|→█████   \ | █G█C█ \ | █████ → ███PW欄███ -------→|→█████ (該死小鍵盤輸入123) | |安插一支木馬在此 我可以先告訴你答案,只要沒加密或加密固定的方法,都可以從那支木馬正確的抓出abc 和123,倒不如說那該死的小鍵盤只是為了增加使用者的困擾而存在的,結果不會改變。 最後要補充的是,盜帳號的唯一途徑不僅僅是登入遊戲 You know. 所以細節就不提了... 原理看看就好,不要問,很恐怖。 所以真的有需要登入GC的網頁,請記得登入一次後修改一次密碼 以降低盜帳號的風險,陽春型的木馬理論上不會記錄到修改後的資訊 並禱告真的不是道高一尺,魔高一丈 THE END -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 60.251.61.85
slasher:推有意義文~~~還請大家得多多注意了 03/17 13:59
※ 編輯: silufear 來自: 60.251.61.85 (03/17 17:07)
moyashi:可惡~大王嚇到我了,我還以為大王要分享我糟糕的智慧 囧 03/17 19:30
moyashi:結果內文相當正常,所以豆知識一點都不糟糕唷 啾咪 ^.<~ 03/17 19:31
kaede1984:是說這是什麼時候的事 ? 03/18 00:21
kaede1984:我最近超常儲點的說orz 03/18 00:21
silufear:果豆是在期待什麼啦XDDD 03/18 09:38
※ 編輯: silufear 來自: 60.251.61.85 (03/18 09:39)
silufear:實際上昨天弄的那個什麼粉紅豆豆模型也是相當糟糕的 03/18 09:41
ourblue:豆哩在期待什麼XD! 03/18 23:26