查看: 1026|回复: 13

软件安全系列2:软件漏洞还是别的古怪?

[复制链接]

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
发表于 2024-3-24 08:07:46 | 显示全部楼层 |阅读模式
本帖最后由 avigan 于 2024-4-12 04:34 编辑

我的淘宝最近事有点多。
前些天我在淘宝浏览时被反复踢下线,反映给淘宝,客服让我改密码。
改了密码没几天,有人用我的账号发了评论。
这事儿我没注意到,然后就有人给这评论点赞,发通知提醒我这评论,不知道是得意还是挑衅。
周五又收到了点赞提醒,联系了客服,客服说我的账号没有异常。我的设备登录记录也没有显示异常。
但这一评论绝不是我发的,这我还是清楚的,我的所有输入法里都没有评论里这个符号图。
一般来说,这种问题客服都比较敷衍,可能是觉得弱智用户太多了。
然后我试图对这条评论进行操作,回复,删除,结果都出现了异常。
截屏给客服,客服总算信了。不知道这是淘宝软件的漏洞还是后门,很明显这次出问题的不是我的客户端,我这里的登录记录正常,浏览记录也没显示3月3日当天我浏览过相关商品,这个评论凭空出现,更像是通过服务器端直接加上去的。
不知道是淘宝的bug被利用了,还是淘宝出现了内鬼开了后门,最近这异常有点多。
但凡软件,就没有绝对安全的。互联网这个构架,IT就没有真安全可言。如今各个公司大都有IT,大部分IT都不是软工,是系统管理之类的角色,负责各种信息管理和软硬件管理,虽然不是核心部门,但若是要搞一个企业,从IT入手倒是事半功倍。
如今我也不太放精力在IT安全这个事上了,这个事光从技术层面上来说就是笑话,从底层构架就不存,我也不可能去解构近30年数百万软件工程师构建的庞大系统,反正无论如何做不到的就不费那劲了。何况我的技能主要是开发算法和流程,跟网络安全领域也差着很远。

本来我还想把最新的这个意外发出来让大伙围观一下,但又忍不住告知了淘宝客服,让它们查到底是漏洞还是有后门。淘宝反应总算还快,今天再去看,异常评论已经消失了。
以下是部分截屏,显示它曾经存在。

1、3月3日,有人以我的账号名义发布了一个评论。大概有一周,我都没有注意到这条评论的存在。有人忍不住给这条评论点赞,让系统发通知提醒我。
IMG_4239.jpeg

2、对这条评论,我没什么反应,有些人发现“杰作”无人欣赏,有点捉急,又连续给这条评论点赞。3月22日,收到第三次点赞提醒,刚好周末得空了,就处理一下这事。先是自我澄清,在该评论下再发评论,结果发现虽然我可以添加评论,并且会在我的界面上显示已经发布。一旦我退出这个界面,再进去看,新加的评论消失了,屡试不爽,印证了这个评论有异常。无法添加后,我尝试删除该条评论,系统告知该评论已经删除并且我的界面上显示已经删除,然而一旦我退出这个界面,再进去看,该条评论又出现了。

带三个点赞的评论,和我的暴怒回评,可惜怎么发都发不出去。
IMG_4234.jpeg
IMG_4235.jpeg

删除操作后,即时界面显示已经删除。
IMG_4236.jpeg
再点进去看,该条评论还在…只是统计评论数变成1了
IMG_4237.jpeg
所有操作都是在联系客服时操作的,客服可以同步观察到,终于这个问题被认可了,今天再看该条评论已经消失了。
回复

使用道具 举报

203

主题

2474

帖子

6077

积分

论坛元老

Rank: 8Rank: 8

积分
6077
发表于 2024-3-26 13:24:36 | 显示全部楼层
这…淘宝可是本宝宝的主力软件之一……
回复

使用道具 举报

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
 楼主| 发表于 2024-3-28 02:24:55 | 显示全部楼层
Remdesivir 发表于 2024-3-26 13:24
这…淘宝可是本宝宝的主力软件之一……

搞这么一出成本应该挺高,如果不是系统后门那种途径的话,一般也不用太担心。
咱狗屎缠身,暂时算个例。当然,如果这事成本很低的话,可能会有越来越多的人踩到狗屎,毕竟有些人会享受给你丫社会添点麻烦的乐趣。
曾经我担心这状况会被盗购,后来想了想不担心了,倒不是觉得那些东西有底线,主要是我的账号资金有限,盗购也没多少,再者盗购问题会比较被重视,到时候暴露一整条线丫们得不偿失。
回复

使用道具 举报

203

主题

2474

帖子

6077

积分

论坛元老

Rank: 8Rank: 8

积分
6077
发表于 2024-3-29 22:27:30 | 显示全部楼层
暴露一整条线,本宝宝持保留态度,揭秘爆料的日子都不好过哩,本宝宝看未必查到源头
回复

使用道具 举报

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
 楼主| 发表于 2024-4-1 06:28:24 | 显示全部楼层
Remdesivir 发表于 2024-3-29 22:27
暴露一整条线,本宝宝持保留态度,揭秘爆料的日子都不好过哩,本宝宝看未必查到源头 ...

这种爆料没啥吧,实事求是罢了,不就是软件有漏洞或者后门。
从码农的角度来来说,这事理论上肯定是可以查清楚的,只是实际操作上未必去查罢了。
我就是把这记下来而已。
回复

使用道具 举报

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
 楼主| 发表于 2024-4-12 04:39:53 | 显示全部楼层
update,淘宝并未删除相关评论,又有点赞通知发送过来,这评论就又会浮出来。把点赞通知这个功能关闭了,淘宝不处理,综合电商平台也没几家可选,只能关闭相关功能,傻逼玩意儿,眼不见为净。

另外,我感觉这异常可能是通过安卓系统操作的,时间上跟我用三星手机登录淘宝的记录一致。
回复

使用道具 举报

203

主题

2474

帖子

6077

积分

论坛元老

Rank: 8Rank: 8

积分
6077
发表于 2024-4-13 20:24:50 | 显示全部楼层
嘿,都出系列了
本宝宝觉得系列可能都不够,信息、网络越发达,存在的漏洞就越多
回复

使用道具 举报

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
 楼主| 发表于 2024-4-14 21:50:21 | 显示全部楼层
Remdesivir 发表于 2024-4-13 20:24
嘿,都出系列了
本宝宝觉得系列可能都不够,信息、网络越发达,存在的漏洞就越多 ...

基于人设计的技术的,怕是都没绝对安全。
刚刚看到的,是20年前的监听技术,现在估计更不得了了。看完以后全身发凉,感觉只有把手机砸烂才能解决问题:

2003年"监听器"被曝光之后,无论是那些所谓出售手机监听器公司,还是移动通讯专家,及电讯运营商在谈到手机监听器的时候,都对手机监听器的原理避而不谈,想必是运营商故意不说,以至于让人感觉手机监听器越来越神秘,也给某种人提供了一些机会。实际普通的手机监听器就是知道GSM密钥的运算方法,采用载波侦听检测技术,采用监听软件去把手机编码进行解码就实现了。总之,那些否认手机可以被监听的人,本质都是出于各自的利益需要,否认就意味着他们在掩盖,照他们说法就是世上只有矛而没有盾,或者说是只有盾而没有矛,其实这本身就是在自相矛盾,而把手机监听器性能给刻意夸大的那些人,也是出于自身利益方面的考虑。

改装后的被动式监听器,如果使用零分贝的接收天线,可以有效拦截的距离为,大约半径六、七百米区域内的手机信号,与9600比特率的数据通信和手机短信息,如果采用高分贝接收天线,它的最大有效距离可以达到十五公里左右,这就是极限了,并且要根据具体的地理情况而定,如果要人为刻意增加监听距离,则制作成本就会增加。重庆等地形复杂的地方,由于地势的因素使天线偏高,就造成了信号越区覆盖,而产生孤岛效应,使监听距离受到限制,因此重庆使用距离只可以达到五公里左右。其次是,GSM系统是通过微蜂窝来改善网络,并且密度很大,与宏蜂窝相比它的信号覆盖范围小一些,使用微蜂窝系统是为了提高移动网络整体的通信质量,但等距离范围内的微蜂窝安装数量越多,就会直接导致被监听手机、监听笔记本频繁更换站点,而使重选增多,间接造成监听器的实际监听距离受限。

监听器的功能

1、强大的通话拦截功能,你的手机我做主。强大的通话监听功能,他们说什么您都能听到!手机卧底软件拥有强大的通话拦截功能,目标手机在与其他手机通话过程中,您的监控号码会收到短信通知,这时您使用您的监控号码拨打目标手机,手机卧底会把您以三方通话的模式秘密的添加到他们的通话中。您可清楚的听到目标手机与他人谈话的声音,您也可以进行录音。如果对方这时已经不在通话中,那么此次呼叫将变为环境拦截监控操作。此功能需要目标手机的SIM卡开通三方通话功能才可以实现。
2、隐秘的环境音效拦截监控功能,让对方的手机变成您的耳朵您使用监控号码拨打安装了手机卧底软件的目标手机,如果目标手机是空闲状态,那么你拨打的这个电话将会被秘密接通,手机卧底软件会自动激活目标手机的免提麦克风,目标手机上不会有任何显示,目标手机这时候就相当于您放在目标身边的一只耳朵, 您可以清楚的听到目标手机周围环境的声音。如果目标手机正在使用中或者目标手机的使用者按了任意键,那么您的这次呼叫将会被秘密断开,不留一点痕迹。
3、GPS跟踪定位,无论他在哪您都知道,手机卧底做您的千里眼如果目标手机中有GPS设备,手机卧底软件则可以使用GPS对目标手机进行定位追踪。当您使用您的账号密码登录手机卧底用户后台管理服务器,您可以查看到定位信息,其中包括目标手机的经纬度坐标以及定位时完整的地图显示。
4、短信监控功能,所有短信内容都可以截获,一条都不错过手机卧底软件会根据您的设置捕获目标手机发送、接收的短信息并上传到手机卧底服务器,您可以使用您的账号密码登陆手机卧底软件用户后台管理网站查看。可以查看到短信的内容、对方号码、发送/接收时间等等信息,如果对方号码在目标手机的通讯录(联系人)存有姓名,对方号码会与姓名关联,那么还会显示对方的这个名字。
5、截获通话记录安装了手机卧底软件的目标手机、会根据您的设置自动捕获目标手机拨出、呼入、未接的通话记录并将这些记录上传到我们的服务器,您可以使用您的账号、密码登陆安全网站查看。可以查看到拨出/呼入/未接的电话号码、通话时间、持续时间等等记录。如果对方的电话号码在目标手机的通讯录(联系人)存有姓名,对方号码会与姓名关联,那么还会显示对方的这个名字。
6、电子邮件监控功能手机卧底软件会根据您的设置捕获目标手机所发送、接收的电子邮件信息并上传到手机卧底服务器,您可以使用您的账号密码登陆用户后台管理网站查看。可以查看到电子邮件的内容、对方电子邮件地址、发送/接收时间等等信息。
7、强大的后台管理功能(针对赛班和部份苹果)您购买手机卧底软件之后,我们会给您一个账号和密码,这就是您的网络账户,您可以使用任何一台可以上网的电脑来登录我们的手机卧底服务器上的用户管理网站,查看安装了手机卧底软件的目标手机中捕获的定位信息、通话记录、短信内容记录、电子邮件记录等等。并且您可以对这些记录进行下载、删除操作。
8、基于手机基站的位置跟踪 因为并不是每一部智能手机都有GPS设备装置,但是所有手机都有电话身份识别功能,所以手机卧底软件软件提供了基于移动基站查询定位功能。当您启用了这个功能,目标手机会自动向2014年所处的基站来查询自己的位置,当目标手机移动到新的基站,那么目标手机会重新查询一次。您使用您的账号密码登陆用户后台管理网站,可以看到目标手机所在的基站位置编号、代码等等信息。为了您能够使用此功能,我们还提供了全国大部分城市的手机基站物理位置对照表。
9、换卡通知功能,让目标永不脱离您的视线当目标手机更换SIM卡(手机卡),手机卧底软件会使用目标手机新更换的SIM卡以秘密短信的形式给您的监控号码发送SIM卡已变更的信息。您可以根据此信息,对目标手机新的号码进行监控。手机卧底软件让目标手机永不脱离您的视线。
10、远程遥控功能您可以使用我们指定格式的短信指令远程对目标手机进行遥控设置,这些指令发到目标手机完全是秘密的,这样,无论您在世界任何地方,都可以让您轻松地更改监控号码、更改上传频率、发送诊断请求等等手机卧底软件的系统设置。详细指令功能及格式请您参考您的用户手册中的短信远程指令参照表。

回复

使用道具 举报

497

主题

2335

帖子

7118

积分

论坛元老

Rank: 8Rank: 8

积分
7118
 楼主| 发表于 2024-4-14 22:09:18 | 显示全部楼层
百度抄来的:
手机使用的应用标准: GSM按欧洲和亚洲的应用标准应该是采取五级保护:(1)在用户接入网络时的鉴权;(2)移动设备识别;(3)无线径路信号加密;(4)临时识别码保护;(5)PIN码保护SIM卡。假如电讯运营商真的严格执行了这些标准的话,监听难度应该是比较大的,由于利益不同,这些标准并没有完全得到实施,这就是监听器在我们国家有市场的原因。其次,从信令结构上说,GSM系统包括MAP、A、ABIS和UM接口,这些接口都有大量的性能参数和配置参数,一些具体参数在设备完成前就已经设定好了,它们本身就存在许多漏洞。许多手机用户本身可能不知道,就是我们2014年使用的,某些国外生产的手机都是留有监听接口的。

上面这篇介绍不知道啥时候写的,感觉也有点过时了。现在的智能手机,监听完全可以通过系统底层进行,监听的范畴肯定就不止于语音、短信这类了。连银行通讯信息也要截取,大概没啥信息不能获取的了。

回复

使用道具 举报

203

主题

2474

帖子

6077

积分

论坛元老

Rank: 8Rank: 8

积分
6077
发表于 2024-4-17 14:27:36 | 显示全部楼层
avigan 发表于 2024-4-14 21:50
基于人设计的技术的,怕是都没绝对安全。
刚刚看到的,是20年前的监听技术,现在估计更不得了了。看完以 ...

研究半天也没啥用哇,把手机扔了,电脑砸了,出门还有摄像头和刷脸
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


快速回复 返回顶部 返回列表