77百科网
当前位置: 首页 生活百科

qq空间自动访问别人空间(hack技术揭秘QQ空间)

时间:2023-07-18 作者: 小编 阅读量: 28 栏目名: 生活百科

[hack]技术揭秘“QQ空间”自动转发不良信息

2015-08-23

小提示,如果您在用微信浏览,长按图片就可以关注了哦~

大家经常会看到QQ空间自动转发一些附带链接的不良信息,即便我们的QQ密码并没有被盗取。最近通过对一个QQ空间自动转发链接进行分析,发现该自动转发机制通过利用腾讯网站存在漏洞的页面,精心构造出利用代码获取用户的QQ号和skey值,从而获得用户的一些敏感操作权限。并通过该漏洞自动转发一些不良信息诱导用户点击,从而导致大面积传播。

传播现象

如果有一天,你发现好多QQ好友空间都在发一条说说,并且这个说说附带了一个链接,像下图这样:

此时你就要注意了,那个网页你点进去你也会一起中毒,并在你没有察觉的情况下在你的空间转同样的内容。

针对这种情况,我们通过分析其原理得知其转发机制,下边我们以一个实例,并用最容易理解的方式来告诉大家这种不良信息是如何转发以及如何防范。

转发机制

腾讯地图的一个实时竞价页面存在一个XSS漏洞,由于没有对请求参数做严格检查,通过精心构造的请求数据导致返回信息中的数据可被利用来执行js代码,同时服务器没有对请求来源进行检测,因此可以造成CSRF攻击。

查看之前抓取到的利用该漏洞进行不良信息转发的页面,在该页面开头嵌入了一个iframe标签如下:

标签style为隐藏属性,从而使得该插入页面不会被用户发现,插入的页面链接就是构造好的url地址。

当页面被加载时,页面通过这个url接口向腾讯地图的RealTime Bidding服务器发送一个请求,服务器没有对请求来源进行效验,直接将请求的数据返回,并附带了一些查询信息,如下图所示,其中exploit是构造的利用代码。

当exploit = '

该js代码做了混淆,其按照OlOlll=”(x)”的方式进行替换,我们还原第一部分代码为:

eval("var l = function(x){return String.fromCharCode(x)}");

该处生成一个函数I,其功能是返回数字对应的ascii码,下边利用该函数将一些数字还原成新的函数,依次类推,最后解出来的功能代码如下所示:

代码通过document.cookie获取用户的cookie信息,然后从中提取uin值和skey值,通过抓包可以看到,uin值是由o开头加上QQ号组成,因此相当于就获取了用户的QQ号,skey是以@开头的一段字符。之后调用函数document.createElement创建了一对script标签来执行如下脚本:

其中参数q是QQ号,k为skey的值,getGTK(str)是为了给skey签名,这样可以确保skey是有效的。该脚本把获取到的QQ号和skey值通过附加到链接参数提交给远程服务器。

利用Skey进行敏感操作

Skey 是一次性口令,服务器为每个用户建立一个skey作为用户的权限代码,服务器验证该值即可获取用户的一些权限操作,该值会被浏览器记录在cookie信息中,只要用户不退出登录就会有效。也就是说如果获得一个QQ号码的Skey代码,也就相应的拿到了对方QQ登陆和管理权限,通过调用相应的操作接口API,即可不通过用户密码实现对用户空间,相册的访问权限,同时也可以发表说说,删除留言等一些敏感操作。

下边进行一个简单的测试来实现在QQ空间发表状态。

首先通过抓包获取到cookie信息中的uin值和skey

然后我使用curl命令通过发表说说的api向服务器发送一个包,包内容如下:

Curl命令执行过后,会在我的空间就自动发了一条说说:this is a test

由此想到了之前的天涯病毒营销系统,它是通过服务端配置中间收信网站后生成客户端,当用户点击客户端样本后,其客户端样本使用WebBrowser控件加载QQ邮箱快速登录,再利用自动填表的方式让软件自动点击“快速登录”按钮,进而可以得到本机QQ当前登录的Client Key,然后将QQ号和ClientKey提交到远程服务器上,服务端即可通过该ClientKey进行QQ登录操作,登录之后具有访问QQ空间,QQ邮箱,财付通,修改个人资料,上传文件到QQ群共享等操作。这里的ClientKey和skey其功能相同,都是一个权限代码。

修复方案和建议

  1. 针对用户,不要随意点击一些不良网站信息,如果不小心中招,解决方法就是快速退出空间,如果是手机登录的话就要退出QQ,重新登陆QQ,这样会产生新的skey,原来的skey就失效了。如果只是单纯的刷新网页,或者关掉手机QQ空间,则不会改变skey。

  2. 针对漏洞厂商,要检测所有接口的输入参数,进行严格过滤,防止XSS漏洞的产生;同时要对数据请求来源进行判断,非同源数据过滤掉,从而防止CSRF攻击。

-来自freebuf

碉堡了科技2015

标签: Qzone hack

Copyright © 2015 - Jay Ma - Powered By doudoujay.com - Theme By Jay Ma

Github

    推荐阅读
  • MiNi电动车(MINI电动车告别英国老家)

    所以当被问及纯电动产线何时才能返回英国时,沃斯特称,尚无确切日期。预计到2027年,纯电车将至少占MINI销售车型的50%。到2030年初,MINI全系车型都将实现纯电动化,届时MINI也将成为宝马旗下首个实现纯电动化的品牌。在2020年6月,由宝马集团与长城汽车合资成立的光束汽车工厂在江苏省张家港市开始施工。自主品牌中的新能源车渗透率55.2%,豪华车中的新能源车渗透率29.7%;而主流合资品牌中的新能源车渗透率仅有4.2%。

  • 无锡滨湖区企业技能提升补贴申请对象+流程

    (二)企业新型学徒制支持1.申请对象“企业新型学徒制支持”的申请对象指本年度开展企业新型学徒制培训的单位。

  • 高铁霸座辨析题(高铁霸座男怎么读)

    最后,男子没有起来,而姑娘被安排在商务车厢。高铁相关部门应该来保护乘客的座位权,具体是由高铁单位的志愿如乘务员、乘警来履行保护的职责。铁路公司对女乘客履行客运合同构成违约和女乘客的座位使用权受到损害。

  • 马刺的十大球星(马刺50年50大球星之第3位)

    就这样,月薪500的格文被绅士队以4万美元的年薪签下。然而,此时意外发生了。令人感慨的是,在多年以后,功成名就的格文不仅球衣被东密歇根大学退役,还入选了学校的体育名人堂,这名当初被开除的学生还多次被邀请到学校的毕业典礼上进行演讲。身为菜鸟的格文担任欧文的替补,场均出场23分钟,得到14.1分和4.3篮板。J博士在场上爆炸性的表现和场下谦逊的态度,也很大程度上影响了年轻的格文。

  • 有哪些四句防溺水小口诀(快快来看看吧)

    接下来我们就一起去研究一下吧!有哪些四句防溺水小口诀“禁止游泳”:多用于有水且不安全的地点,要求人们不要下水玩耍。

  • 多肉慢慢长大了(因为多肉缘聚百科)

    在此,请允许本人深表谢意与敬意。而今,蓦然在百科看到嵘姐所呈现给读者的美肉、美景、美食、美图、美文,真是又惊喜又感动。五天的头条连载,尽显多肉之旅的美好、梦幻和温暖,令人身临其境。晚上传图,表示谢意,嵘姐说,那木头花盆她收藏了好久。果不其然,在菲儿的身上总是散发着一种仙气,我认为这种仙气就是她独特的人格魅力。

  • 挑选榴莲的方法和窍门(怎么挑选榴莲)

    以下内容希望对你有帮助!挑选榴莲的方法和窍门看榴莲是否有缝——可以看一下榴莲的表皮上是否有裂缝。如果有,但不是特别大,可以用刀从缝中放入,这样榴莲一下子就可以剥开。所以,这种榴莲就会比较好。如果榴莲很饱满,说明榴莲的肉比较多。

  • 印度猴子把狗全部咬死(印度猴狗战争已导致250只狗死亡)

    根据印度媒体的报道,近日马哈拉施特拉邦的一条村子发生了惨烈的动物战争,参与战争的双方是狗和猴子。当地村民将此事件上报给上级林业部门,林业部门下令对周围几条村子的猴子进行抓捕。今年九月印度南部的卡纳塔卡邦出现猕猴泛滥,当地政府招聘司机将抓捕的猕猴送到22公里外的森林,谁知道其中一名司机遭到了一只猕猴的报复。

  • 什么是习惯法?(啥叫习惯法)

    以下内容希望对你有帮助!什么是习惯法习惯法是独立于国家制定法之外,依据某种社会权威和社会组织,具有一定强制性的行为规范的总和。在现代法律体系中,习惯法的作用大大减弱了,除了在非洲一些国家习惯法仍然在实际上起着比较大的作用外,在其他主要法律体系,习惯法已经不是主要渊源。但是,习惯法仍然在一个国家的法律体系中扮演着不可或缺的角色。