用户名  找回密码
 立即注册
帖子
热搜: 活动 交友 discuz
查看: 77|回复: 8

你们以为运营商只是HTTP插点广告而已么?呵呵呵呵

[复制链接]

27

主题

297

回帖

695

积分

高级会员

积分
695
发表于 2017-8-11 20:35:29 | 显示全部楼层 |阅读模式
本帖最后由 yandere 于 2017-8-11 20:37 编辑

原作者 insight-labs


国内某邮件服务商,近期在某南方地区有大量客户反应登录时出错和异常,于是工作人员进行了一下跟进,发现如下:
首先,邮件服务商登陆页面为普通HTTP协议发送,提交时通过JS进行RSA加密(没错,JS的RSA),发送到SSO登陆点,然后进行登录,有些人一看RSA,应该挺安全的了,不过……

在国内上网的大多数人对于运营商在HTTP包里插广告应该很熟悉了,原理很简单,大家可以参考腾讯安全中心的这篇文章http://security.tencent.com/index.php/blog/msg/10

在客户端抓包发现收到的HTTP数据包有异常,有几个包的TTL多了2,说明比正常从服务器到客户端的数据包少走了两跳,而且离服务器不是很远,估计在一个机房里,并且数据包的ID是很规律的12345,明显就是伪造的,包中插入了如下内容:
[ol]
  •    
  • [/ol]复制代码
    在登录form里抓取用户名和密码,当成参数跟在logo后面再访问一下logo,再从中间抓包获取这段内容。这样的话邮件服务商的日志里肯定会出现很多 logo的请求后面跟着明文用户名密码吧,错了,服务商那边根本没看到logo被请求两次,推断是带有这个特征的数据包被drop了,真尼玛用心啊。

    至此,用户的邮箱密码已经泄露,用户和服务商也没有任何察觉,可能由于某些原因,比如延迟,丢包,bug之类的,导致部分用户被插的时候有异常,影响了原有的登录js,才导致这次事件浮出水面。

    服务商由于成本问题,暂不考虑采用SSL登录。

    至于那边还有什么类似设备我就不多说了,反正据我的了解,国内随便什么实xxxx权部门都能任意在ISP机房和主干网上接入任意设备,据说连x税xxxxxxx务xx的x都x有xx。

    关于本次事件学到的内容:

    国内服务用的任何用户名和密码和在国外比如gmail,推特的账号要不相同,而且没有任何关联,并且国外服务的注册邮箱,密保邮箱等都要采用国外邮箱,首推gmail,并且打开二次认证,不要用短信认证,用手机验证器。

    线上线下密码要分开,不相同,不近似,比如本地硬盘加密密码。凡是通过明文协议传输的通通被视为已暴露,HTTPS登录时每次手动查看证书签发机
    构是否为之前常用的那一个,遇到怀疑是国内CA伪造证书的立刻把证书导出另存为,因为国内没有root
    CA(cnnic的好像在ff和chrome已经被去掉了),只有二级证书机构,一旦被发现随便签证书会被立刻取消资格,并且黑名单推送到各大浏览器和操
    作系统。

    呵呵,你们以为能频繁的,多种花样的插12306就赢了么,你们以为每天在WB打打嘴炮就胜利了么,菊花都被爆脱肛了还不知道。

    不上HTTPS都是耍流氓 @cpuer 該上HTTPS了
  • 回复

    举报

    22

    主题

    723

    回帖

    1544

    积分

    金牌会员

    积分
    1544
    发表于 2017-8-11 23:24:07 | 显示全部楼层
    重要的业务都是用TLS,安全性还好(前提是证书干净
    回复

    举报

    248

    主题

    2301

    回帖

    5418

    积分

    论坛元老

    积分
    5418
    发表于 2017-8-11 20:37:38 | 显示全部楼层
    不明觉厉

    回复

    举报

    24

    主题

    112

    回帖

    338

    积分

    中级会员

    积分
    338
    发表于 2017-8-11 20:38:35 | 显示全部楼层
    访问loc都是挂ss的,不担心运营商拦截
    回复

    举报

    756

    主题

    7520

    回帖

    1万

    积分

    论坛元老

    积分
    17390
    发表于 2017-8-11 20:39:03 | 显示全部楼层
    这么说来又多了一个理由用一键登录了.
    回复

    举报

    263

    主题

    4213

    回帖

    9279

    积分

    论坛元老

    积分
    9279
    发表于 2017-8-11 20:40:28 | 显示全部楼层
    Lastpass
    回复

    举报

    217

    主题

    1834

    回帖

    4391

    积分

    论坛元老

    积分
    4391
    发表于 2017-8-11 20:41:34 | 显示全部楼层
    是时候学习一下代码了几年前的文章又被翻出来了
    回复

    举报

    89

    主题

    1758

    回帖

    3857

    积分

    论坛元老

    积分
    3857
    发表于 2017-8-11 20:41:40 | 显示全部楼层
    不做坏事不怕不怕
    回复

    举报

    0

    主题

    1

    回帖

    4

    积分

    新手上路

    积分
    4
    发表于 2017-8-11 20:58:12 | 显示全部楼层
    所以你又水了一贴
    回复

    举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2025-5-9 09:10 , Processed in 0.024469 second(s), 3 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表