比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Coinw > Info

DVP白帽子SantanX:黑客是如何通過手機盜走你的加密資產的?_ITA

Author:

Time:1900/1/1 0:00:00

基于web頁面驗證碼機制漏洞的檢測

在區塊鏈這一塊上,每個用戶或多或少都在部分網站上注冊過一些帳號,當這些帳號涉及到金錢或者利益的時候,帳號的安全就是一個非常值得重視的問題,因此帳號的安全是各個廠商所非常關注的一個點。但是依然會存在一些廠商在身份驗證這一塊上存在著漏洞,并不是廠商不注重這個問題,只是在代碼層的驗證過程中的邏輯出現了一些差異,往往這些邏輯漏洞利用起來比較容易。

0x00不可靠的前端校驗

在現實環境中,會有許多的網站他們沒有嚴格進行身份校驗,他們往往是通過依靠帳號密碼發送后回傳的狀態碼來判斷用戶身份是否正確,這就暴露出了很大的漏洞,這種漏洞利用起來就相當的容易,往往只需要一個安全界的神器BURP就可以完成身份驗證的繞過,在登錄的時候輸入正確的賬戶以及隨意的密碼,將報文攔截下來,然后選擇burp里面的攔截返回包的功能,捕捉返回的狀態碼

納斯達克上市的流媒體公司思享無限投資迪拜元宇宙企業DVCC300萬美元:金色財經報道,納斯達克上市的中國流媒體公司思享無限(Scienjoy)控股有限公司宣布,將以300萬美元投資迪拜元宇宙企業DVCC TECHNOLOGY L.L.C(DVCC),以獲取其30%股權。[2023/9/7 13:23:50]

將返回包中的狀態碼修改為正常登錄的狀態碼,當然這里的狀態碼不一定都是0和1這種,各種狀態碼都有可能存在,那么我們怎么樣判斷正確的狀態碼是什么呢?

這里我們就需要自己手動注冊一個用戶,然后進行正常登錄,并且抓取返回的狀態碼,當你發現發回的報文中,僅僅只存在狀態碼,并沒有其他set-cookie或者tocken等信息的時候,那么這個登錄界面就有極大的可能性存在這種漏洞。這是比較致命的一種漏洞,那么你可能就會有其他的問題了,即使他存在了這種漏洞,但是我們不太可能擁有其他大量的帳號,這個漏洞的危害不就沒什么用了碼?這就是我接下來要說的問題。

數據:ARB流通市值及FDV均已超越OP:4月14日消息,據 CoinGecko 信息,Arbitrum 治理 Token ARB 流通市值及完全攤薄估值(FDV)均已超越 Optimism 治理 Token OP,截止發稿,ARB FDV 為 155.4 億美元,OP FDV 為 113.16 億美元。

行情數據顯示,ARB 現報 1.54 美元,24 小時漲幅為 26.9%。OP 現報 2.62 美元,24 小時漲幅為 15.5%。[2023/4/14 14:03:58]

0x01遍歷手機號

現在大多數的網站都存在著手機號注冊的這一個功能,一般來說同一個手機號只能注冊一個帳號,所以手機號也是能作為帳號,這就是能利用的一個點,當手機號能成為帳號的時候,那么之前所存在的疑問就解決了一半,既然知道手機是可以用來登錄的帳號,那么如何來獲得這些手機號呢?這個問題其實是一個非常好的問題,對于手機號來說,一共有11位數,要想胡亂的猜測一個手機號是否在這個平臺上注冊過,一次性猜中的概率是微乎其微,但是有的網站的忘記密碼這一功能就存在利用的方法,但是我認為他的危害性還是有的。在我們忘記密碼的時候輸入手機號碼,發送手機驗證碼的時候,部分網站都會先查詢這個手機號是否在這個網站上注冊過,要是沒有則會提示號碼不存在,存在則發送短信。那么可以使用這一個邏輯來進行用戶手機號遍歷。順帶提一下手機號碼可以使用手機號碼字典生成器來生成,然后用來遍歷。

ZBG創新區幣種IDV上線至今漲幅超2100%:根據ZBG行情顯示,IDV于3月5日上線ZBG創新區,開盤價為0.001USDT。截止發稿前,漲幅已超2100%, 24H最高報價0.2298USDT。

IdavollNetwork(IDV)是基于Substrate開發框架的波卡生態DAO基礎設施,也是Web3基金會Grant資助的首批DAO項目,2月25日官宣完成戰略融資,共數十家機構參與,包括DFG、SparkDigitalCapital、OasisCapital、YBBFoundation、HashweiVentures、ChainCapital、ZBGCapital、ACCapital、Gate.io等。[2021/3/31 19:31:57]

如圖所示,用戶不存在則是另外的信息。我們只需根據length長度來辨別,也可以自己寫py腳本來遍歷保存注冊用戶。這一個點可以獲取到大量的用戶手機號。

Capstone Advisors CEO:建議購買黃金和比特幣以取代國債對沖股市風險:管理資產達220億美元的Capstone Advisors首席執行官Paul Britton認為,數十年來通過持有政府債券來平衡股票風險的策略可能已經走到了盡頭,主要原因是美聯儲將利率降至零,使許多人得以從技術上獲得“免費”資金,最終購買股票并向市場注資。這一變化有著巨大的影響。美元等法幣一直面臨通脹和長期風險。

此外報告顯示,目前股市由散戶交易員、而非對沖基金和銀行主導,導致價格錯位,并偏離了基本的內在價值,而一些機構已經開始存儲比特幣和以太坊。

Britton指出:“資產配置者將不得不考慮債券的替代品,包括現金、黃金、加密貨幣以及他們可能不太熟悉的顯式波動策略——比如直接對沖股票的看跌期權。”但他同時表示,因波動性巨大,購買加密貨幣作為一種有效對沖有利有弊。(CryptoSlate)[2020/6/11]

0x02可爆破的手機驗證碼

動態 | 德國區塊鏈公司Advanced Blockchain發行新增股:據cointelegraph報道,在法蘭克福XETRA證券交易所上市的德國區塊鏈服務提供商Advanced Blockchain 發行新增股,新股每股價格為5.95美元,共籌集了近700,000歐元(771,325美元),相當于股本的6.1%。Advanced Blockchain的說法,新資金將用于公司進一步發展。據悉,德國區塊鏈服務提供商Advanced Blockchain AG為首家在德國Xetra數字股票交易所上市的區塊鏈開發公司。[2019/11/10]

前面介紹了前端校驗繞過的方法以及用戶手機號獲取的方式,接下來來講解一下手機驗證碼的問題。我放一張思維導圖來供大家參考

手機驗證碼存在的位置可能有三個點:登錄、注冊、密碼找回這三個點。其中注冊這個點的危害相對較小,除非找到一個可以批量注冊帳號的點。

那么危害較大的就剩下登錄和密碼找回了,實際這兩個點的原理是一樣的,只不過利用的環境有所不同。

目前登錄時候使用手機驗證碼登錄的網站數量不是占很大的百分比,本文就以找回密碼這塊來說明。

我們在測試之前首先要進行判斷的時候他的手機短信驗證碼的長度、時效以及頁面是否存在有比較難的圖片驗證碼,也就是難以用python的庫直接識別的圖片驗證碼。這是我們首先要注意的,其次提交一次表單,抓包來看看,是否存在有前端加密,或者sign等。我以手機驗證碼長度為4位和6位來分類。

第一類:4位手機驗證碼

當我們發現手機驗證碼長度為4位的時候,時效為5分鐘左右,并且沒有什么復雜前端加密或者sign和復雜的圖片驗證碼的時候,那么恭喜你,你可能找到了一個可以爆破出驗證碼的點,這種漏洞雖然是爆破,但是他利用所花費的時間確實非常低的,通常可以在很短的時間內重置或者登錄一個手機號。這對廠商來說就是一個高危漏洞,相信他會給你不錯的報酬。

上面的這種屬于較為簡單的漏洞,筆者在前段時間測試的時候發現了帶有sign標記的4位驗證碼,這種的爆破的難度就有所提升了,他的sign是根據當前的時間戳以及手機號驗證碼等信息進行加密后生成的,要想去破解這個加密算法,是不太現實的。于是筆者就使用了一種騷思路,可能各位安全界的大佬們也用過,那就是python的selenium庫來模擬瀏覽器自動化點擊測試,但是這個就需要自己去根據網站的實際情況以及窗口位置來編寫腳本。關于selenium的提供一個學習鏈接。

第二類:6位手機驗證碼

通常來說6位的驗證碼,30分鐘的時效是一個挺安全的設計,因為在30分鐘內想跑完100W條數據的難度還是挺大,并且網站通常會根據發包速率來進行限制,一旦你的發包速率突破設定,你將會被403,也就是你的IP會被封禁一段時間,有這些設置的驗證碼是安全的,但是如果說時效在1小時甚至更長,并且不限制IP的發包速率了話,那么利用也是可以利用的,只不過利用的成本過高,所以基本不考慮。因此在導圖中寫到基本不不去考慮。

0x03現實環境下的漏洞案例思路以及分析

接下來給大家帶來一個真實的漏洞案例,也是我本人所挖掘到的一個高危漏洞,該漏洞是一個區塊鏈社區所存在的任意登錄漏洞

在登陸界面,由于圖片驗證碼長期有效,所以猜測可以爆破。

通過兩次提交發現圖片驗證碼在一定時間內是不會發生變化的,盡管已經經過了一次校驗。因為查看js發現驗證碼是由手機驗證碼經過sha256后從第六位開始取4位收到的驗證碼,測試時候輸入的驗證碼為1602

證明了這個加密算法,于是利用腳本生成了0000-9999的加密后的字典用來爆破。在爆破過程中發現,驗證碼的時效1分鐘左右,并不足以完成爆破。于是就換了另外一種思路,既然通過爆破是沒有辦法完成驗證碼的限制,則想到了程序員在編寫代碼的時候他會不會犯一種錯誤,猜想他是否會將過期后的驗證碼重置為一串特定的字符。既然有了這種猜想,那么就肯定需要來進行一波驗證,首先根據他的加密算法發現他的是sha256,也就是每一位驗證碼數據只會在0-f之間生成,于是生成了一個0000-ffff的字典,來進行了一波爆破,就如猜想的一樣,爆破出一個意外的數值,當然并不是在第一次爆破過程中發現的,第一次可能是一個意外,于是我便借用了別人的手機進行了幾次嘗試后,發現這個數值是固定的,那么這個漏洞就證明成立的了。

這樣就挖掘出了一個任意登錄帳號的漏洞,剛好這個網站又存在如之前所說的手機號遍歷的問題,于是結合這兩個點所產生的結果就是可以登錄任意用戶。

分析:綜合了這些問題,我綜合了幾點對廠商的建議:

1.在對用戶進行身份驗證的時候不要把信息校驗放在前端

2.手機驗證碼長度在6位以上

3.在進行發送短信校驗碼的時候不要在返回包中返回驗證碼的具體信息

4.在沒有獲取驗證碼的時候不要設置默認驗證碼數值

5.在用戶注冊頁面的驗證碼要對手機進行綁定,不要出現一個驗證碼可供多個手機使用的情況

注:本篇文章嚴禁用以非法用途

Tags:CAP區塊鏈TALITACAPITAL X CELL區塊鏈運用的技術中不包括哪一項技術EtaloniumBABYSAITAMA

Coinw
還在做空比特幣?趙長鵬警告:不要玩火_BTC

幣安創始人趙長鵬昨日在推特宣布,自上月推出保證金交易功能以來,該平臺進行了首次保證金清算。這對空軍來講可不是個好消息,畢竟近日比特幣一波猛發力迅速漲至11000美元,這回被清算的是空頭頭寸.

1900/1/1 0:00:00
幣價漲瘋了 我們該怎么辦?_ETH

本著負責,專注,誠懇的態度用心寫每一篇分析文章,特點鮮明,不做作,不浮夸! 狂人說 今天看到了不少大額轉賬,其中比較重要的一筆是12個小時前,8884個比特幣去了P網,價值1億多美金.

1900/1/1 0:00:00
比特幣回歸10000美元,是什么讓它屹立不倒?_比特幣

作者|小牛 在改革事物的問題上存在著一個悖論,在這種情況下,存在著一個特定的制度或法律;在面對一個籬笆或大門橫跨一條道路時,更現代的改革者會興高采烈地說:“我看不到它的用處,讓我們把它清除掉.

1900/1/1 0:00:00
火星一線 | NewsBTC分析師:EOS、TRX、BCH、ADA等加密貨幣或將在走高前盤整_TRX

火星財經APP一線報道,NewsBTC分析師AayushJindal稱,隨著BTC和ETH小幅下跌,加密貨幣市場總值正在修正.

1900/1/1 0:00:00
ADN交易大賽獎勵公示_ATO

尊敬的BITKER用戶:“ADN首發交易大賽”活動已經于2019年6月18日16:00圓滿結束,感謝用戶的大力支持,所有獎勵都已經發放至您的個人賬戶,敬請查收,感謝您的支持與參與.

1900/1/1 0:00:00
IDAX上線XCT,開通XCT/BTC交易_AVE

親愛的用戶:?? IDAX將上線XCT,開通XCT/BTC交易,立即前往。充值開放時間:2019/7/117:00:00(UTC8)提幣開放時間:2019/7/317:00:00(UTC8)Aa.

1900/1/1 0:00:00
ads