找回密码
 注册
快捷导航
查看: 2614|回复: 23

从论坛ID大批被盗,抛砖引玉。

[复制链接] |自动提醒
阅读字号:

15

回帖

0

积分

111

资产值

入门会员 Rank: 1

注册时间
2005-9-8
发表于 2005-9-9 12:20:14| 字数 870| - 中国–四川–成都 电信 | 显示全部楼层 |阅读模式
小第不才,才疏学浅,发表此文,尽供抛砖引语,大家爱看则看。。。。

论坛最近大批量ID被盗,跟管理服务器的人,和写专门网商城的人程序写得差是无不有关系的。

DISCUZ3是商业版程序,虽有一些漏洞,但毕竟知道的人少(我说的漏洞是未公开的),而且知道这些漏洞的人也不会来干这样的人。

根据我个人的判断,明显这次大批IP被盗,是通过SQL注入直接更改用户密码,造成的

论坛有很多人说的是密码简单,这仅是一方面。

但是如果说因为密码简单,而被盗,说这话就是BULL SHIT!

DISCUZ3是MD52次加密后存放于数据库的(似乎是2次,也有可能是一次)

而且前台是禁止了错误登陆次数的,假设一个人的密码为6位,

那么爆破一个ID的密码需要多久,我告诉大家,在网络条件相当良好的情况下,每请求一次服务器,才能测试一个密码,平均一秒能测试10-20个密码,都是相当理想的了(参考工具:榕哥写的溯雪,虽然很老,但是很有代表和说服)

那么这么多人ID被盗,要访问多少次服务器,需要多少时间,大家自己想想吧

除非是密码太简单,如果是111111之类的,存在于字典,那么时间就很快,不过这样的概率应该低于20%吧(肯定比20%还低)

那么入侵者肯定是通过其他手段入侵的。

根据我个人的经验判断,只有可能是通过新增的专门网商城注入获得的权限

目前我初略的看了一下,至少存在一个漏洞(就是FOPEN的这个漏洞)

这个漏洞足够入侵了。。。

其他我不想多说,免得类似于EDGE这样的人来说我“丢人”(你***的有本事也出来像我这样丢点人,对论坛丢点贡献!!!)

本人不才,以前做过SMARTIPB(IPB的中文本地化),对论坛略知一二
现在在某高校基础安全实验室做事。

另外要抓这个入侵的也很简单,把IP查出来,找个北科的朋友打个电话过去问网络中心就知道了。

<广告内容已经删除!>

最后,我想鄙视一下那些只有嘴皮子劲而不愿意帮论坛做点实事的人,你***的就是中国的败类!中国少你一些这样的人,会民富国强。


此文仅供抛砖引玉。

[ Last edited by yansy on 2005-9-9 at 14:39 ]

6067

回帖

0

积分

927

资产值

入门会员 Rank: 1

注册时间
2004-8-17
发表于 2005-9-9 12:35:35| 字数 39| - 中国–上海–上海 教育网/上海交通大学教育网 | 显示全部楼层
强啊   那一堆马甲好像也是什么电子科技大学的

猜测一下   这件事与LZ有关系吗?嘿嘿 ~~
///
回复 支持 反对

使用道具 举报

9817

回帖

103

积分

9万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2002-5-5
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2005-9-9 12:41:05| 字数 16| - 中国–陕西–西安 电信/中移铁通 | 显示全部楼层
好像丢密码的人,密码都是生日吧?
你开心的时候我会陪着你开心,你不开心我也会哄得你开心。永远觉得你最漂亮,做梦都会梦见你,在我的心里只有你!
回复 支持 反对

使用道具 举报

1万

回帖

4

积分

6188

资产值

禁止访问

注册时间
2004-3-9
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-9-9 13:07:14| 字数 13| - 中国–山东–青岛 联通 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

3490

回帖

4

积分

4938

资产值

初级会员 Rank: 1

注册时间
2003-2-17
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-9-9 13:07:56| 字数 32| - 中国–安徽–合肥 电信 | 显示全部楼层
丢密码的不光是菜鸟吧,也有老鸟啊!纯粹的猜密码不可能丢那么多啊!
R51 -> dell d610-> T61 8889-CN1 进化至4G,日立7K320 250G
回复 支持 反对

使用道具 举报

2万

回帖

215

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2002-8-27
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2005-9-9 13:23:58| 字数 42| - 中国–北京–北京 鹏博士BGP | 显示全部楼层
sql注入改的话,和密码强度就完全没关系了,除了设过安全问题的,理论上谁的都一样改。
爵爷:我把这个问题留给读者。
我:做个没好处不主动去赞美的人。
你们:星宿老仙,德配天地,威震寰宇,古今无比
回复 支持 反对

使用道具 举报

317

回帖

0

积分

372

资产值

入门会员 Rank: 1

注册时间
2004-11-3
发表于 2005-9-9 13:47:41| 字数 21| - 中国–北京–北京–海淀区 龙翔小区方正宽带 | 显示全部楼层
都什么臭垃圾,有本事让这群厮改我的!!!!
持笔为令,泼墨化兵,叙天下不平事,论古今可笑之人
回复 支持 反对

使用道具 举报

1万

回帖

86

积分

7万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-7-21
发表于 2005-9-9 14:15:38| 字数 8| - 中国–北京–北京 教育网/北京科技大学 | 显示全部楼层
还是个人疏于防范
初习文,十三年不中;后习武,校场发一矢,中鼓吏,逐出.遂从医,有小成,攒一药方,服之,卒!
回复 支持 反对

使用道具 举报

4万

回帖

16

积分

1万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2002-12-1
银牌荣誉勋章(注册10年以上会员)
发表于 2005-9-9 17:20:34| 字数 90| - 亚太地区 | 显示全部楼层
SQL注入的话,strong password 就没什么用了。

为了防止自动注册程序注册大量ID, 建议论坛在注册界面加入那种随机的显示在图片上的数字作为注册时候的identity 的一部分
®™TheBestIsDoingTheRightThingsRightAtTheRightTime
Keep Going Forward with Your life!!
回复 支持 反对

使用道具 举报

2625

回帖

5

积分

3209

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-7-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-9-9 17:22:17| 字数 13| - 中国–辽宁–大连 中移铁通 | 显示全部楼层
我只能说有楼主说的有道理!
X220(8G,mSata128G+SSD128G)
回复 支持 反对

使用道具 举报

2476

回帖

1

积分

6632

资产值

入门会员 Rank: 1

注册时间
2003-9-14
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-9-9 17:30:50| 字数 11| - 中国–江苏–南京 电信/江苏电视台 | 显示全部楼层
这样看确实是有点道理的
开心就好 T61
回复 支持 反对

使用道具 举报

4万

回帖

16

积分

1万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2002-12-1
银牌荣誉勋章(注册10年以上会员)
发表于 2005-9-9 17:32:06| 字数 20| - 亚太地区 | 显示全部楼层
但是如果把管理员的ID给盗了,就大乱的。
®™TheBestIsDoingTheRightThingsRightAtTheRightTime
Keep Going Forward with Your life!!
回复 支持 反对

使用道具 举报

2万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2004-5-5
发表于 2005-9-9 20:42:10| 字数 37| - 中国–四川–成都 电信 | 显示全部楼层
个人觉得,最近这么多id被盗,本来就不是一件简单的事情
绝对是对在挑衅专门网
回复 支持 反对

使用道具 举报

268

回帖

2

积分

61

资产值

中级会员 Rank: 2Rank: 2

注册时间
2005-1-15
发表于 2005-9-9 21:43:08| 字数 100| - 中国–四川–成都 电信 | 显示全部楼层
QUOTE:
Originally posted by i2008 at 2005-9-9 12:35 PM:
强啊   那一堆马甲好像也是什么电子科技大学的

猜测一下   这件事与LZ有关系吗?嘿嘿 ~~


什么?电子科大?请说清楚点~
...
回复 支持 反对

使用道具 举报

3万

回帖

369

积分

27万

资产值

超级版主 Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7

注册时间
2002-8-15
发表于 2005-9-9 23:46:36| 字数 112| - 中国–广东–广州–黄埔区 电信 | 显示全部楼层
QUOTE:
Originally posted by liyuanzao at 2005-9-9 12:20:
论坛最近大批量ID被盗,跟管理服务器的人,和写专门网商城的人程序写得差是无不有关系的。
...

ID被盗的现象早于专门网商城很久。
回复 支持 反对

使用道具 举报

15

回帖

0

积分

111

资产值

入门会员 Rank: 1

注册时间
2005-9-8
 楼主| 发表于 2005-9-10 00:50:43| 字数 29| - 中国–四川–成都 电信 | 显示全部楼层
不觉得,我觉得跟专门网商城有关系,
只不过目前是大批量爆发了
回复 支持 反对

使用道具 举报

15

回帖

0

积分

111

资产值

入门会员 Rank: 1

注册时间
2005-9-8
 楼主| 发表于 2005-9-10 01:02:47| 字数 152| - 中国–四川–成都 电信 | 显示全部楼层
QUOTE:
Originally posted by i2008 at 2005-9-9 12:35:
强啊   那一堆马甲好像也是什么电子科技大学的

猜测一下   这件事与LZ有关系吗?嘿嘿 ~~



本人就是电子科技大学的

哪堆马甲也是电子科技大学的?

请你说清楚

没证据就***的不要瞎猜测,否则你来搅局的话,就很有可能把你当成入侵的来处理
回复 支持 反对

使用道具 举报

430

回帖

0

积分

132

资产值

入门会员 Rank: 1

注册时间
2003-7-18
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-9-10 02:13:47| 字数 147| - 中国–北京–北京 263网络集团BGP节点 | 显示全部楼层
QUOTE:
Originally posted by liyuanzao at 2005-9-10 01:02 AM:



本人就是电子科技大学的

哪堆马甲也是电子科技大学的?

请你说清楚

没证据就***的不要瞎猜测,否则你来搅局的话,就很有可能把你当成入侵的来处理

现在终于看清你是什么样的人了。。。。。。。用广告骗人。
X31 C3H P-M 1.4G 1G 5K100 80G+80gn 40g 12.1' A/B/G IE4.0
回复 支持 反对

使用道具 举报

15

回帖

0

积分

111

资产值

入门会员 Rank: 1

注册时间
2005-9-8
 楼主| 发表于 2005-9-10 10:18:25| 字数 93| - 中国–四川–成都 电信 | 显示全部楼层
QUOTE:
Originally posted by lyz at 2005-9-10 02:13:

现在终于看清你是什么样的人了。。。。。。。用广告骗人。


你慢慢出来混淆吧,你留的证据越多,越容易搞你
回复 支持 反对

使用道具 举报

15

回帖

0

积分

111

资产值

入门会员 Rank: 1

注册时间
2005-9-8
 楼主| 发表于 2005-9-10 10:22:55| 字数 27| - 中国–四川–成都 电信 | 显示全部楼层
盗用ID lyz  的人,我劝你最好小心点,你别跟我耗上了!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

1万

回帖

1

积分

7041

资产值

初级会员 Rank: 1

注册时间
2004-6-26
发表于 2005-9-10 11:12:43| 字数 5| - 中国–天津–天津 联通 | 显示全部楼层
真假美猴王
早就发现奶粉冲不开了,杯子底下每次都有小山状一堆的颗粒
回复 支持 反对

使用道具 举报

6067

回帖

0

积分

927

资产值

入门会员 Rank: 1

注册时间
2004-8-17
发表于 2005-9-10 11:40:33| 字数 50| - 中国–上海–上海 电信 | 显示全部楼层
有意思   让我想起了以前上海的一个骗子   后来出来说自己是警察  还可以帮忙查找骗子   真是搞笑!

IP说明不了什么的
///
回复 支持 反对

使用道具 举报

1万

回帖

6

积分

2万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-10-5
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-9-11 16:09:57| 字数 8| - 中国–安徽–合肥 电信/中国科学技术大学 | 显示全部楼层
有意思  云山雾罩的
A31没有p,P4M-2.4G,2048M,SXGA+,5k80 (80G+60G),pcpopDVD+RW(MSI),¥1 combo,Razer2100+IE3+MX500+3S,2631+1020 =USTC-0108=
回复 支持 反对

使用道具 举报

ducati888 - 二师兄

1万

回帖

123

积分

4539

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-5-22
铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2005-9-11 16:56:05| 字数 5| - 中国–广东–肇庆 电信 | 显示全部楼层
真假难辨!
宠辱不惊闲听花开花落,
去留随意醉看云卷云舒!
14寸高分T60P  高分X61
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-12 01:53 , Processed in 0.204639 second(s), 66 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部