网路岗可截获QQ密码和聊天记录 WooYun-2012-05721 http://www.wooyun.org/bugs/wooyun-2010-05721 请问这是真的吗? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
shao
V2EX    问与答

网路岗可截获QQ密码和聊天记录 WooYun-2012-05721 http://www.wooyun.org/bugs/wooyun-2010-05721 请问这是真的吗?

  •  
  •   shao 2012 年 5 月 17 日 5467 次点击
    这是一个创建于 5074 天前的主题,其中的信息可能已经有所发展或是发生改变。
    11 条回复    1970-01-01 08:00:00 +08:00
    lvdie
        1
    lvdie  
       2012 年 5 月 17 日
    是真的~聊天记录可以完全调阅,密码既然能显示出前两位,那后面的应该也是记录了的。据说跟灰鸽子差不多
    binux
        2
    binux  
       2012 年 5 月 17 日
    毕设的时候做过QQ协议分析,按照协议的原理来说,加密密钥使用的是用户密码(而且是二次MD5+盐)。除非知道密码的双方,根本不可能用过截获数据包获得密码。。

    一直不知道截获聊天内容和密码这是怎么做到的。
    flyingnn
        3
    flyingnn  
       2012 年 5 月 17 日
    是真的了.
    flyingnn
        4
    flyingnn  
       2012 年 5 月 17 日   1
    @binux 此次网络岗事件,是由于网络岗使用了中间人攻击:这个软件使QQ登陆时帐号异常,强迫用户去输入密码解锁,此时就完成了中间人攻击,QQ明文密码被截获到。然后软......
    binux
        5
    binux  
       2012 年 5 月 17 日
    @flyingnn
    刚才看了。。。
    居然能中间人攻击,QQ居然能留下这样的漏洞。。
    又不是浏览器,随便收到个包就把明文密码发出去什么的,弱爆了啊!
    flyingnn
        6
    flyingnn  
       2012 年 5 月 17 日
    @binux 安装在网关,它想做什么都可以了,所有的流量都经过它.
    shao
        7
    shao  
    OP
    &nbs;  2012 年 5 月 17 日
    @flyingnn 原来如此, 明白了.
    binux
        8
    binux  
       2012 年 5 月 17 日
    @flyingnn 但是如果QQ不是来一个包问密码就把密码交出去,也不会被监控了。比如登录过程本身是ok的。比如当登录异常需要密码挑战时,不使用明文密码。
    flyingnn
        9
    flyingnn  
       2012 年 5 月 17 日
    @binux 那是QQ自身的功能设定问题了.
    MartianZ
        10
    MartianZ  
       2012 年 5 月 17 日
    中间人攻击?就算是通过手段让客户端重新登录,也没道理QQ客户端重新开个协议发明文密码啊,直接在普通的登录协议里扩展不就好了,发明文密码这种弱智设定问题不可能出现吧。

    怀疑是木马手段,回来测试下
    lijia18
        11
    lijia18  
       2012 年 5 月 18 日
    感觉如果腾讯加密了密码再传输的话比较困难,其他通信记录等很容易拿到。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3142 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 14:02 PVG 22:02 LAX 07:02 JFK 10:02
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86