77百科网
当前位置: 首页 生活百科

qq空间自动访问别人空间(hack技术揭秘QQ空间)

时间:2023-07-18 作者: 小编 阅读量: 26 栏目名: 生活百科

[hack]技术揭秘“QQ空间”自动转发不良信息

2015-08-23

小提示,如果您在用微信浏览,长按图片就可以关注了哦~

大家经常会看到QQ空间自动转发一些附带链接的不良信息,即便我们的QQ密码并没有被盗取。最近通过对一个QQ空间自动转发链接进行分析,发现该自动转发机制通过利用腾讯网站存在漏洞的页面,精心构造出利用代码获取用户的QQ号和skey值,从而获得用户的一些敏感操作权限。并通过该漏洞自动转发一些不良信息诱导用户点击,从而导致大面积传播。

传播现象

如果有一天,你发现好多QQ好友空间都在发一条说说,并且这个说说附带了一个链接,像下图这样:

此时你就要注意了,那个网页你点进去你也会一起中毒,并在你没有察觉的情况下在你的空间转同样的内容。

针对这种情况,我们通过分析其原理得知其转发机制,下边我们以一个实例,并用最容易理解的方式来告诉大家这种不良信息是如何转发以及如何防范。

转发机制

腾讯地图的一个实时竞价页面存在一个XSS漏洞,由于没有对请求参数做严格检查,通过精心构造的请求数据导致返回信息中的数据可被利用来执行js代码,同时服务器没有对请求来源进行检测,因此可以造成CSRF攻击。

查看之前抓取到的利用该漏洞进行不良信息转发的页面,在该页面开头嵌入了一个iframe标签如下:

标签style为隐藏属性,从而使得该插入页面不会被用户发现,插入的页面链接就是构造好的url地址。

当页面被加载时,页面通过这个url接口向腾讯地图的RealTime Bidding服务器发送一个请求,服务器没有对请求来源进行效验,直接将请求的数据返回,并附带了一些查询信息,如下图所示,其中exploit是构造的利用代码。

当exploit = '

该js代码做了混淆,其按照OlOlll=”(x)”的方式进行替换,我们还原第一部分代码为:

eval("var l = function(x){return String.fromCharCode(x)}");

该处生成一个函数I,其功能是返回数字对应的ascii码,下边利用该函数将一些数字还原成新的函数,依次类推,最后解出来的功能代码如下所示:

代码通过document.cookie获取用户的cookie信息,然后从中提取uin值和skey值,通过抓包可以看到,uin值是由o开头加上QQ号组成,因此相当于就获取了用户的QQ号,skey是以@开头的一段字符。之后调用函数document.createElement创建了一对script标签来执行如下脚本:

其中参数q是QQ号,k为skey的值,getGTK(str)是为了给skey签名,这样可以确保skey是有效的。该脚本把获取到的QQ号和skey值通过附加到链接参数提交给远程服务器。

利用Skey进行敏感操作

Skey 是一次性口令,服务器为每个用户建立一个skey作为用户的权限代码,服务器验证该值即可获取用户的一些权限操作,该值会被浏览器记录在cookie信息中,只要用户不退出登录就会有效。也就是说如果获得一个QQ号码的Skey代码,也就相应的拿到了对方QQ登陆和管理权限,通过调用相应的操作接口API,即可不通过用户密码实现对用户空间,相册的访问权限,同时也可以发表说说,删除留言等一些敏感操作。

下边进行一个简单的测试来实现在QQ空间发表状态。

首先通过抓包获取到cookie信息中的uin值和skey

然后我使用curl命令通过发表说说的api向服务器发送一个包,包内容如下:

Curl命令执行过后,会在我的空间就自动发了一条说说:this is a test

由此想到了之前的天涯病毒营销系统,它是通过服务端配置中间收信网站后生成客户端,当用户点击客户端样本后,其客户端样本使用WebBrowser控件加载QQ邮箱快速登录,再利用自动填表的方式让软件自动点击“快速登录”按钮,进而可以得到本机QQ当前登录的Client Key,然后将QQ号和ClientKey提交到远程服务器上,服务端即可通过该ClientKey进行QQ登录操作,登录之后具有访问QQ空间,QQ邮箱,财付通,修改个人资料,上传文件到QQ群共享等操作。这里的ClientKey和skey其功能相同,都是一个权限代码。

修复方案和建议

  1. 针对用户,不要随意点击一些不良网站信息,如果不小心中招,解决方法就是快速退出空间,如果是手机登录的话就要退出QQ,重新登陆QQ,这样会产生新的skey,原来的skey就失效了。如果只是单纯的刷新网页,或者关掉手机QQ空间,则不会改变skey。

  2. 针对漏洞厂商,要检测所有接口的输入参数,进行严格过滤,防止XSS漏洞的产生;同时要对数据请求来源进行判断,非同源数据过滤掉,从而防止CSRF攻击。

-来自freebuf

碉堡了科技2015

标签: Qzone hack

Copyright © 2015 - Jay Ma - Powered By doudoujay.com - Theme By Jay Ma

Github

    推荐阅读
  • 华为手机怎么设置锁屏壁纸(华为手机如何设置锁屏壁纸)

    下面内容希望能帮助到你,我们来一起看看吧!华为手机怎么设置锁屏壁纸首先打开华为手机上的软件图标,并点击进入。接着点击,选择自己喜欢的图片。然后点击右下角的的按钮。

  • useradmin的密码是多少(useradmin的密码是admin吗)

    接下来我们就一起去研究一下吧!通常路由器默认用户名是useradmin或者是admin,默认密码也是admin;如果输入密码后没反应,说明密码已经被修改过,可按住路由器reset钮5秒以上即恢复到出厂设置,用户名和密码会变回默认用户名和密码

  • 泰国原来是哪个国家(亚洲国家历史介绍-泰国)

    泰国共有30多个民族。16世纪,该地区先后遭到葡萄牙、荷兰、英国和法国等殖民主义者的入侵。1946年6月9日,拉玛八世在王宫不幸遭枪击身亡,而王弟年仅19岁的普密蓬继承王兄王位,成为拉玛九世。第二次世界大战暹罗倾向日本,1941年,暹罗被日本占领,宣布加入轴心国。1945年8月15日,日本投降,暹罗在翌日宣布《暹罗1942年1月25日对英美宣战宣言》无效,被同盟国承认。1949年,暹罗再次更名,正式定名泰国。

  • 荣耀20i退出键在哪里 荣耀20的退出键在哪里

    荣耀20i的返回键的设置步骤:1、打开荣耀20i手机桌面之后,在桌面上找到并点击进入“设置”;2、在设置的页面点击打开“系统”;3、进入系统页面后,点击打开“系统导航”;4、在已经勾选的屏幕内三键导航下点击“更多设置”;5、然后只要勾选三角形返回键在右边的导航键组合即可。荣耀20i是荣耀旗下一款手机。

  • qq被盗了绑了其他手机号怎么办 qq被盗了绑了其他手机号怎么办资料不足

    qq被盗了绑了其他手机号的处理方法是:1、下载并打开QQ安全中心,点击登录,选择忘记密码。

  • 怎么做猪脚不肥腻(制作黄豆炖猪脚的方法)

    怎么做猪脚不肥腻食材准备:黄豆250克,猪脚两只,重约1000克。用清水搓洗黄豆,然后换干净的清水浸泡黄豆约30分钟,以水能没过黄豆为宜。将铁锅烧热,注入约一小汤匙花生油,开始冒烟时倒入斩成件的猪脚略为翻炒一分钟。然后转入事先准备好的砂锅内,加清水1500毫升,同时,放入已经泡好的黄豆,另加三块切薄的姜片和约20粒拍碎的胡椒,旺火烧开后改文火连续炖上150分钟。

  • 进阶氮气出弯指法技巧(关于进阶氮气出弯指法技巧)

    进阶氮气出弯指法技巧进阶氮气出弯就是方向键+漂移键,大楷0.5秒左右的时间松开方向键,这时漂移键不松。没有小喷出来就是失败了,出来了就是成功了。至于说一定要200码才能进行进阶氮气出弯是不对的,因为我200时速以下也能成功。下坡的氮气出弯出来的更快一些,所以对于角度的选择也更苛刻一些。上坡容易出来一点,建议找上坡练。

  • 结婚了发朋友圈短句子(结婚适合发朋友圈的句子)

    孤烟无垠万里沙,幸能与你踏结发为夫妻恩爱两不疑,现在小编就来说说关于结婚了发朋友圈短句子?下面内容希望能帮助到你,我们来一起看看吧!结发为夫妻恩爱两不疑。你我已有知方能配百年。江湖路远,同去同归。既许一人以偏爱,愿尽余生之慷慨。死生契阔,与子成说。执子之手,与子偕老。常比翼,白头誓。两姓联姻,一堂缔约,良缘永结,匹配同称。谨以白头之约,书向鸿笺,好将红叶之盟,载明鸳谱。既见君子,云胡不喜。

  • 育苗助农增收方法(一粒良种背后的增收故事)

    马糖坊村位于产粮大县沈阳新民市,比高产是当地农户每年秋收的保留节目。老赵说的专家,是辽宁省农科院水稻研究所研究员郑文静。和农户们唠完嗑,郑文静发现大伙用的水稻品种比较杂,很难达到既优质高产又抗病抗倒的效果。老赵说,从那天开始,从苗期到灌浆、结实期,他一有难题就给郑文静打电话,学习如何水浆管理、科学施肥、病虫预防。老赵来回奔跑在田埂上,用脚估算验收收割的面积,比谁都紧张。

  • 河蚌汤如何奶白(这个河蚌汤尤宜于熬夜)

    功用本馔食材中,枸杞叶性味苦甘凉,善于补虚益精、清肝明目;白菊花性味甘苦微寒,长于平肝明目、散风清热、清热解毒;石斛性味甘微寒,功善益胃生津、滋阴清热、益肝肾明目、强筋骨;搭配性味甘咸寒,功能清热、滋阴、明目、解毒的河蚌肉。诸物合烹,味道鲜美,汤性清凉滋润,有良好的滋阴清热、益胃生津、滋养肝肾、益精明目等作用。

热门推荐