qcloud
V2EX  ›  问与答

现在黑客技术这么厉害?电脑或者手机点个链接就中招了?

  •  
  •   qcloud · Oct 5, 2016 · 4982 views
    This topic created in 3515 days ago, the information mentioned may be changed or developed.
    今天看到一个链接,好奇点了进去,然后就出现了和微信收钱一模一样的页面,看了一下,发现并不是钓鱼,于是问了一下朋友。
    (图太大了,只能麻烦各位放大网页看了)



    (这个 skype 截图是他和国外一个搞这个的马的联系对话。我表示有点小吃惊了,不相信这是真的。)




    如果是真的,可怕。
    Supplement 1  ·  Oct 6, 2016
    收到转账 ¥ 68.00
    http://www.sogou.com/websearch/redirect.jsp?url=http://t.cn/RV74hXk?_wv=1027#cmd_qzone_qq
    来自:web 浏览器

    这是那个 链接,电脑打开直接跳转百度,用手机打开吧。(不要用自己手机打开哈!)
    38 replies    2016-10-06 20:39:44 +08:00
    a570295535
        1
    a570295535  
       Oct 5, 2016
    口怕
    tabris17
        2
    tabris17  
       Oct 5, 2016
    懒得看图,一般都是钓鱼网站骗账号咯
    qcloud
        3
    qcloud  
    OP
       Oct 5, 2016
    @tabris17 要是钓鱼我就不发了,关键根本就不需要你手动输入任何你的信息啊!!!
    yingos
        4
    yingos  
       Oct 5, 2016
    所以我忍住了好奇心不乱点空间链接了... 不过主要是他编的太假了,比如咱们老同学合影的照片都在这 t.cn/xxx
    geeglo
        5
    geeglo  
       Oct 5, 2016
    不可能
    能让浏览器任意执行?
    TangMonk
        6
    TangMonk  
       Oct 5, 2016
    不可能吧,浏览器没那么大权限
    mikicomo
        7
    mikicomo  
       Oct 5, 2016
    designer
        8
    designer  
       Oct 5, 2016
    难道是传说中的超能 URL 技术
    qcloud
        9
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @geeglo 如果他自己说的我也就听听,但是他和国外一个人的交流截图有点吃惊。。。因为我之前在某个论坛看到过。
    qcloud
        10
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @yingos 先不说他是不是编的,我打开那个微信收款页面,的确啥都没有,就是点击收钱,一个对话框直接转发给其他人,如果这个页面没有意义,为何仍然在维护?
    ctsed
        11
    ctsed  
       Oct 5, 2016 via iPhone
    真的
    qcloud
        12
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @designer 你看下最后那图的 php 代码,那个是电脑版,和这个同理。
    qcloud
        13
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @ctsed 😂
    geeglo
        14
    geeglo  
       Oct 5, 2016 via iPhone
    @qcloud 在我被黑之前,我掌握的知识告诉我这是不可能的,除非他们掌握了浏览器的 0day 。

    而且从你描述中,浏览器打开收款界面?微信就自动转账了? 如果有实际例子,发我,这漏洞比我钱包里的那些值钱多了。
    qcloud
        15
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @geeglo 不是微信就自动转账了,什么也没发生,只是提示你转发到其他群可以领取钱
    geeglo
        16
    geeglo  
       Oct 5, 2016
    @qcloud 那你逗我?骗傻逼的,你也信?
    qcloud
        17
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @geeglo 这个不重要,关键如果没有任何意义,这个还存在干嘛?
    geeglo
        18
    geeglo  
       Oct 5, 2016
    @qcloud 既然你非要宁可信其有,那我说的那些话貌似也是没意义的。
    qcloud
        19
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @geeglo 我也是半信半疑
    binux
        20
    binux  
       Oct 5, 2016
    @qcloud 马化腾今天生日,转发送 5 个☀️,你说有什么意思?
    yingos
        21
    yingos  
       Oct 5, 2016 via Android
    @qcloud 手握 0day, xss 劫持你的 cookie 实现自动转发呗..
    qcloud
        22
    qcloud  
    OP
       Oct 5, 2016 via iPhone
    @binux 😂不能相提并论啊
    megatron
        23
    megatron  
       Oct 5, 2016
    手里有这 0day ,可以进方程式面试了吧?
    ProjectAmber
        24
    ProjectAmber  
       Oct 5, 2016 via iPad
    iOS 9.3.5 不就是为了修复 CVE-2016-4657 嘛,只不过这种漏洞一般只用来攻击特定目标,不会用来钓鱼。
    shenqi
        25
    shenqi  
       Oct 5, 2016
    点链接就中毒的话,这个还是很大可能的。不过,需要特定的环境之类的。
    v9ox
        26
    v9ox  
       Oct 5, 2016
    求链接 我想试试 哈哈

    用户什么都不输入 又不用运行 又不用下载 就能获取到我的短信? 真的好好奇
    bdbai
        27
    bdbai  
       Oct 5, 2016 via Android
    @shenqi 不明白为什么“点链接就中毒”有“很大可能”。
    blackbbc
        28
    blackbbc  
       Oct 6, 2016
    你在逗我吗 Android 只要不运行 apk 你想怎么让我中马?
    Chrome 浏览器有这么大的权限吗 可以直接获取手机短信?
    popu111
        29
    popu111  
       Oct 6, 2016
    先前在空间看到有类似的玩意,也看到别人说中招过。但是没能亲身上爪体验。感觉像是 XSS ?
    azh7138m
        30
    azh7138m  
       Oct 6, 2016 via Android
    @v9ox 看 24 楼,这漏洞是可以只访问网站就可以完成越狱
    VYSE
        31
    VYSE  
       Oct 6, 2016 via Android
    请搜索 PWN2OWN
    zhchbin
        32
    zhchbin  
       Oct 6, 2016
    有段时间研究了一下 Windows 上国产浏览器的安全问题,确实有不少主流的浏览器存在任意命令执行的问题。 WooYun 上也有很多案例。

    手机浏览器有也很正常,比如之前 http://bobao.360.cn/news/detail/3480.html 微信惊现任意代码执行漏洞。 360 手机卫士阿尔法团队( Alpha Team )独家发现。
    zhangv
        33
    zhangv  
       Oct 6, 2016
    其实有限东西看起来“很傻”,都是起一个“筛选”的作用
    就好像那些打电话的骗子,关键不是骗术高明,而是更搞效地找到“老实人”
    qq30545
        34
    qq30545  
       Oct 6, 2016
    别告诉我这不是伪代码
    xjbeta
        35
    xjbeta  
       Oct 6, 2016
    手机开 4G 给电脑上网 小伙伴能直接找到我手机号 这年头手机号有了基本什么都有了。。。
    so898
        36
    so898  
       Oct 6, 2016
    iOS 应该是用的三叉戟那一套吧,之前苹果修了 Bug 之后,发现漏洞的实验室就把几乎所有原理都公开了……
    Er0s
        37
    Er0s  
       Oct 6, 2016   ❤️ 1
    = = 你朋友骗你的吧。。。
    我昨天才在知乎上面回答了这个问题
    https://www.zhihu.com/question/51263739/answer/125059299?from=profile_answer_card
    qcloud
        38
    qcloud  
    OP
       Oct 6, 2016
    @Er0s 666
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   915 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 75ms · UTC 21:17 · PVG 05:17 · LAX 14:17 · JFK 17:17
    ♥ Do have faith in what you're doing.