前几天,身边的很多朋友出现了密码被盗的现象,而且盗走的时候都是批量地被盗走,自己注册的很多个不同的网站密码同时被盗,有感于普通人对密码的意识比较淡薄,所以本篇文章将会剖析一下黑客盗号常用的手段以及普通人保护自己密码安全所能做的安全措施。
密码是怎样被黑客盗取的?
首先,账号被盗取,第一个怀疑的就是电脑被中木马的问题,黑客通过在个人电脑中植入木马,可以利用键盘记录,钓鱼等方式来实现对密码的盗取。于是,作者检查了身边几个被盗密码朋友的电脑,并没有发现任何木马,很明显通过木马的方式盗取他们账号的可能性不大。
既然不是自己的电脑有问题,那么很可能就是曾经注册过的网站被人“拖库”,这里解释下拖库,所谓“拖库”就是网站的用户数据被人用SQL注入或者其它手段盗取,得到了这个网站的用户名、密码信息,很多知名网站都发过“拖库”事件,如CSDN、天涯、小米等,黑客间将拖下来的库进行交换、集中,就形成了一个又一个所谓的“社工库”,社工库中存放了很多个被“拖库”网站的帐号密码信息,于是作者在一个黑客比较常用的的社工库网站上搜索朋友的账号信息,果然发现了泄露出的账号密码:
从截图可以看出,朋友的密码是从51CTO泄露出来的,密码进行了MD5加密,不过想要解出这个密码,并非不可能,网上提供了很多可以查询MD5原文的网站,如在CMD5上对密文进行检索,很快发现了密码原文:
解密成功后,用密码去登录朋友的相关账号,果然登录成功。看来密码泄露的途径已经找到。那么,现在问题来了,黑客是如何入侵到朋友的多个网站的呢?
触目惊心的地下数据库
这时,就要祭出我们的又一个工具了(www.reg007.com),因为很多人都有使用同一个邮箱注册很多业务的习惯,而通过这个网站可以查询到某个邮箱注册过什么网站,第一次见过这个网站时,我和我的小伙伴们都惊呆了,下面是查询某个邮箱时的情况,共查询出21个注册过的网站:
其实很多朋友还都有这样一种习惯,就是为了方便记忆,都会把所有网站的账号都用一个相同的账号和密码注册,无论是小论坛,还是像京东,天猫这样涉及财产的商城。这种做法是很不安全的,一旦其中一个网站沦陷,所有的帐号都将危险。特别是随着2011年CSDN数据库泄露事件之后,越来越多网站的数据库出现泄露的事情,而且这些被泄露的数据库都能够在网站上随意找得到。大家可以想一想,在你的账号密码都相同的情况下,通过以上的步骤,就可以轻易地知道你上过什么大学(学信网)、做的什么工作(前程无忧、智联)、买了什么东西(京东、淘宝)、认识什么人(云通讯录)、说过什么话(QQ、微信)
下图是一些地下网站交换的部分社工库信息
上面所说,并非危言耸听,因为现实中存在太多可以“撞库”的网站,也存在很多黑产大规模“洗库”、“撞库”、“刷库”的例子。这里解释下这几个名词,在通过“拖库”取得大量的用户数据之后,黑客会通过一系列的技术手段和黑色产业链将有价值的用户数据变现,这通常被称作“洗库”,最后黑客将得到的数据在其它网站上进行尝试登陆,叫做“撞库”,因为很多用户喜欢使用统一的用户名密码,“撞库”往往收获颇丰。
在漏洞提交平台“乌云”上进行搜索,可以发现很多网站都存在撞库漏洞,同时,攻防双方此消彼长,屡防不绝,“撞库”这种攻击手法在黑产圈也一直因“简单”、“粗暴”、“有效”等特点而特别流行。
作者在项目中就曾经遇到国内某知名邮箱的大规模撞库事件,以下是当时往来邮件的部份节选:
异常分析
从今天上午约10点钟开始,一直持续到晚上约21:10分结束,有明显的异常登陆情况,基本可确定是黑客行为。黑客使用自动登陆程序,从同一IP短时间内发起大量登陆请求,请求并发及请求频率很高,最高每分钟超过六百次登陆请求。今天全天,类似的异常登陆,共成功登陆22.5万次,失败登陆4.3万次,涉及到的账号约为13万(每个账号登陆2次);
黑客从wap基础版登陆,登陆成功后再切换至标准版,并在标准版关闭登陆通知,从而触发了一条设置修改的短信提醒给到账号绑定的手机号。从日志分析,暂未发现黑客修改登陆通知后还有其他行为,黑客登陆后未发送任何邮件。
初步分析结果如下:
1、 黑客采用标准的用户名-密码认证方式登陆,认证成功率很高,账号登陆为一次即成功,未成功用户也未实施更多的尝试登陆。查询最近几天日志,未发现这些用户有尝试登陆记录。也就是用户密码为其他途径获得,并非暴力破解邮箱系统密码获得;
2、 黑客盗用的用户注册地全国均有,无明显特征,注册时间无明显特征;
3、 通过抓包截取到的部分用户名和密码,可以看出不同用户的密码均不相同,无任何相似之处,且并非简单密码;挑选了几个用户密码,尝试登陆163邮箱、大众点评网等网站,发现登陆成功;
4、黑客登陆IP地址来源非常多,来源城市有陕西西安市、陕西安康市、安徽合肥市、安徽黄山市、安徽淮南市等城市;在我们封堵异常登陆IP后,黑客可快速更换登陆IP,导致我们的封堵迅速无效。我们只能跟在黑客后面,根据频次特征,在达到一定数量后,才实施封堵。
5、用户此前的活跃度状况如何,需要明天才能匹配得出。但从现状来看,我个人初步猜测,应该是活跃非活跃的用户都有,而且应该是非活跃用户居多。
从以上分析,基本可以看出,黑客手头已经有了这批用户的用户名及密码信息,且绝大多数是正确的。密码可能是之前各种网络密码信息泄露导致。
安全建议
最后,作者问一句,大家是希望自己的密码是在别人手里呢,还是存在别人的数据库里面?
为了保护大家的密码,作者在这里给大家一些密码的建议,
1、定期修改自己的密码;
2、重要网站的账号密码和非重要网站的账号密码一定要分开,如天猫、京东等涉及金钱的,最好做到账号密码都不一样;
3、密码具备一定的复杂度,如超过8位,包含大小写及特殊符号,为了方便记忆,可使用专门的密码软件管理自己的密码,比较著名的有keepass;
希望通过以上的内容,能够让大家对密码安全有一个更好的认识,从而更好地保护自己的个人隐私和财产安全。
[本文由NSTRT撰写并投稿FreeBuf,本文版权属于TRT团队,转载请注明来自FreeBuf.COM]
-
很简单, 常用的不对外,对外的不常用。
非常有必要的就是两个QQ两个手机号,分类不同,也可以有第三个手机号,专门收垃圾短信的,现在移动可以开通副号码了十块钱一个月,只用来收验证短信之类的还有外面填写各种信息,觉得烦的时候直接销号换一个新的。 -
@He1en fb不只为海伦等高端黑客而开……不关你是小白还是海伦,上fb人人有功练
-
地下个毛线啊,一搜就搜到了
各种社工论坛,其实全是骗裤子的
搜集一些裤子后,就关了,是真坑
一般大牛是不会把自己拖的裤子泄漏出来
一个因为自用,二是因为一发出来,全都有了。。
上T的裤子已经见过几个了,基本上覆盖全网,全是自用的 -
@He1en 强烈反对!!谁不是从小白成长为大牛的。FB就应该多发点不同层次的文章,满足不同人群的需要
-
He1en这类小白受众的科普文以后还是尽量少发的好,上本站的都是安全群那群人,这么点事写这么一大篇文章真是令人无语。。
不容错过
- 安全扫描神器Acunetix Web Vulnerability Scanner 10发布(含破解版下载)NEURON信息安全团队2015-06-27
- 四大传奇:中国网络黑客组织general.x2013-10-09
- 【FreeBuf视频】《安全大咖说》专访赵伟:从屌丝到估值20亿安全公司CEO明明知道2015-05-13
- 中国安全行业的下一波春天在哪儿?FreeBuf对话威胁情报专家、知名安全投资人金湘宇欧阳洋葱2017-01-16
0daybank
已有 47 条评论
竟然没人回复?
很简单, 常用的不对外,对外的不常用。
非常有必要的就是两个QQ两个手机号,分类不同,也可以有第三个手机号,专门收垃圾短信的,现在移动可以开通副号码了十块钱一个月,只用来收验证短信之类的还有外面填写各种信息,觉得烦的时候直接销号换一个新的。
@Mystery 或者依靠阿里巴巴的那个小号业务
一般的策略也就这样:
数据按照用途/重要性分散在不同账户中
每个账户不同的,满足复杂度要求的密码
多因子化的登录,特别是对于重要的账户
不共享/减少共享可供侧写的数据,或者向其中投毒(如使用可更换、公共的号码/地址收快递)
@nuooo 安全这玩意是要靠意识,刻板的按照规则去做没有任何意义,只会让生活变得更累。我的意见是,在不影响正常生活的前提下,尽可能的避免太多的垃圾信息。既然不可能做到100%不泄露,那么就控制在90%就好了,其余的10%就随风去吧
@Mystery 有一天换了一个新的副号,立马收到了10条垃圾短信。。。( ╯□╰ ) 你猜这一天,会不会来到?
受教了
中枪。。。
可以关注我们的微信:trt917,我们会定期更新我们的文章~~~
@NSTRT 顶TRT团队,发哥威武!
一个简单的防撞库密码策略可以是这样的
用户:fbyourname/younameFB。。。
密码:freebuf123456/FB123456。。。
地下个毛线啊,一搜就搜到了
各种社工论坛,其实全是骗裤子的
搜集一些裤子后,就关了,是真坑
一般大牛是不会把自己拖的裤子泄漏出来
一个因为自用,二是因为一发出来,全都有了。。
上T的裤子已经见过几个了,基本上覆盖全网,全是自用的
an0nymous社工库邀请码怎么弄
@Rc4x 同求。。。
@Rasiel 同求
@Captain_Light 再求~
@LiterateBear 一起求
@anon 同求,能求到吗?
@xmango 再同求
@夜尽天明 求!
@moon_lake 同求
尽量采用两步验证
这类小白受众的科普文以后还是尽量少发的好,上本站的都是安全群那群人,这么点事写这么一大篇文章真是令人无语。。
@He1en 强烈反对!!谁不是从小白成长为大牛的。FB就应该多发点不同层次的文章,满足不同人群的需要
@He1en fb不只为海伦等高端黑客而开……不关你是小白还是海伦,上fb人人有功练
@thanks 上fb人人有功练
@He1en 小白在此
@He1en 伦哥 能求个邀请码吗?
121威武,trt威武,掩面..奔跑..
尿了。用得着科普这么细致?你这是再告诉他们,怎么攻击,而不是防御。
已吓尿,科普类文章,应该教防御,攻击的相关细节不必透漏,这样会让人学会攻击,导致很多人受害
@Dm 笑而不语,你会打人了,还怕本别人打 这道理不懂?
教每个人打人真的好么。会有更多受害者
咦,md5??是不是‘妈的5’的意思?
http://sgk.nmzhe.net/ 求个注册码

@JiChey 同求注册码
感觉搜云裤子大些
//:这个下午闹的沸沸扬扬。无论是拖库还是撞库,谣言也好炒作也罢,大伙儿保管好自己的密码才是硬道理。再推“密码安全”秘籍一篇。
m
不知道是谁家的抢票软件泄露出去的
帮忙宣传哇
最近各种个人信息泄露什么的真的是搞得人心惶惶 多留几个心眼吧 莫让坏人再钻空子

已经安装keepass
密码已改
定期修改密码,不要所有网站使用同一密码,避免撞库,特别是聊天软件的密码不要和网购平台的密码设置为相同,否则就容易欲哭无泪。
reg007已经挂了。。。
匿名者社工库 不行了 吧 求一个给力一点 的社工库网址
定期修改密码,不要所有网站使用同一密码,避免撞库,特别是聊天软件的密码不要和网购平台的密码设置为相同,否则就容易欲哭无泪。