查看: 23025|回复: 11

(余弦)黑掉你,根本不在你认为的那个点上

[复制链接]
  • TA的每日心情
    擦汗
    2021-3-6 19:29
  • 签到天数: 33 天

    [LV.5]常住居民I

    发表于 2014-10-4 16:47:25 | 显示全部楼层 |阅读模式
    本帖最后由 微笑smile 于 2014-10-4 16:49 编辑

    文:

    余弦@知道创宇
    共鸣的话,可以选择关注我这个公众号「Lazy-Thought」
    永久 Blog:evilcos.me




    看到@奥卡姆剃刀 与众多安全人员/黑客在 PK,这需要很大的勇气,后来@王思聪@周鸿祎 都来凑热闹了,于是话题就火爆起来了,PK 的导火线如下:
    11.png
    注:来龙去脉,大家自己围观相关微博账号

    6c7e111dgw1eky9fhd00bj20h10duad9.jpg

    6c7e111dgw1eky9fj5716j208w0fjwfd.jpg


    上图红框部分:
    「网银密码是经过加密的,WIFI只不过是个通道而矣,不可能由此获取银行卡密码。」

    这是 PK 的关键点,我站在黑客角度来看,这句话肯定不成立:
    1、加密算法真的靠谱?靠谱的话,实施这个算法能保证靠谱吗?还记得苹果 SSL 的这个缺陷么?

    1111.jpg

    2、在 WI-Fi 环境下获取银行卡密码,一定是加密后的?如果执行了类似 ssltrip 的中间人钓鱼攻击,是有可能拿到明文密码的,且,钓鱼手段可不止 ssltrip 这一种。



    3、还有更可怕的思路是动用一切猥琐手段植入木马到手机中。


    当然,有人如果把这个只当做密码安全的学术 PK 的话,那就可以忽略黑客群体了,因为黑客压根不跟你玩密码学。



    对于黑客来说:「黑掉你,根本不在你认为的那个点上。」这就是我为什么说很多人没理解什么是真正的黑客过程。


    继续举几个例子。


    比如某邮箱,曾经以为自己 SSL 通信全保障就真的很安全,后来还不是被拖库了么,而且 XSS 满天飞,用 XSS 漏洞拿你邮箱账号轻轻松的事。



    还有前些天号称「全球唯一不怕黑客的云服务」,类似 Dropbox 那样的云存储,拿个加密文件让全天下黑客去破解。就这样也敢号称「全球唯一不怕黑客」,云端漏洞那么多,为什么不好好检查下呢?哪个黑客会傻傻的拿到那份加密文件,破啊破,为什么不从云端入手,拿到云端 Web 层面已经不是加密的文件呢?



    这类例子能有一大堆,闹成这样,归根结底就是不懂黑客。你的系统面对黑客时,得面面俱到,防御是一个整体!而黑客只要突破任意一点,你就输了。有可能输得倾家荡产。


    话说回来,科普是非常需要勇气的,我这一年来也做了很多科普,帮助了很多人,但也得到一些人的冷嘲热讽,当然我不怕,因为我能在技术层面 PK 一些人,但还是有些无厘头的脑残,比如非得让我黑掉他,如果他真有被黑的价值,那我倒是愿意,只是脑残是没价值的。


    @奥卡姆剃刀 我本身是尊敬的,科普真需要勇气!尤其是有勇气承认自己的不足。

    回复

    使用道具 举报

  • TA的每日心情
    开心
    2016-11-8 14:32
  • 签到天数: 140 天

    [LV.7]常住居民III

    发表于 2014-10-4 21:13:28 | 显示全部楼层
    不错,够淫荡!!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2020-6-20 12:51
  • 签到天数: 120 天

    [LV.7]常住居民III

    发表于 2014-10-4 22:52:27 | 显示全部楼层
    我想说的是为什么他余额的马赛克有那么长  
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-10-5 00:36:24 | 显示全部楼层
    肯定不安全
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    擦汗
    2015-9-5 11:25
  • 签到天数: 33 天

    [LV.5]常住居民I

    发表于 2014-10-5 07:14:05 | 显示全部楼层
    我是来学习的   

    感谢楼主分析   长见识了
    回复 支持 反对

    使用道具 举报

    头像被屏蔽

    该用户从未签到

    发表于 2014-10-5 11:51:41 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-10-5 17:40:59 | 显示全部楼层
    肯定也有一些漏洞
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-10-6 15:45:12 | 显示全部楼层
    小偷会把你的保险箱抱走,到一个安全的地方把箱子锯开
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    郁闷
    2016-7-31 10:41
  • 签到天数: 43 天

    [LV.5]常住居民I

    发表于 2014-10-6 22:29:30 | 显示全部楼层
    实践是检验真理的唯一标准,支持
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-10-9 12:06:58 | 显示全部楼层
    我能说话吗
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-11-18 06:23 , Processed in 0.023738 second(s), 15 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部