设为首页收藏本站喵玉殿官方微博

 找回密码
 少女注册中
搜索
查看: 9598|回复: 12

[提问其他] 用Wireshark抓到论坛的登陆密码了

  [复制链接]
发表于 2015-10-7 02:29:07 | 显示全部楼层 |阅读模式
本帖最后由 古明地黒子 于 2015-10-7 12:17 编辑

看到ooxoo在水区提醒大家改密码我心里就一紧,因为论坛都是全程http的,密码感觉是囊中之物。
于是试了一发。
这个一点技术含量都没有啊(冷汗

QQ截图20151007022015.png
乱码的部分是因为对中文支持不好而已,就是我的名字啦。
只是Http POST而已,中文编码成URL编码,直接就能转为中文



连接钓鱼Wifi,或者仅仅和别人共享公共Wifi的话,这些未加密的数据就很容易被拿到。当然DNS劫持也是可以的。也很简单。http实在是太脆弱了,攻击数不胜数。
怎么说呢,每次登陆心里都一紧,最后直接把bbs.nyasama.com加入到强制科学代理列表了。(而且似乎在国外线似乎快些)
不知道论坛有没有用CDN,但是其实CDN也是可以支持Https的(参考图解SSL/TLS协议
希望能https并且HSTS。

啊补充一下,即使不执行输入密码登录操作,照样会出事。只要带着Cookies上一次论坛,攻击者会拿到token,那就是等于登陆了。根据喵玉殿的先有安全机制,除了不能改密码其他都是可以的。
不过发现,改完密码现有Cookies就失效了,这点喵玉倒是做的很棒。


发表于 2015-10-7 10:56:56 来自手机 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

发表于 2015-10-7 18:16:15 | 显示全部楼层
这话说得,让我好心痛啊、、、
回复

使用道具 举报

发表于 2015-10-8 12:47:10 | 显示全部楼层
原来如此,我以后不敢随便连WiFi了

点评

公共Wifi很危险的。。  发表于 2015-10-8 23:39
回复

使用道具 举报

发表于 2015-10-9 12:19:50 | 显示全部楼层
最近去CNSEUcnesu看看有没有裤子泄露

点评

woc这网站。。。好可怕  发表于 2015-10-10 00:15
回复

使用道具 举报

发表于 2015-10-9 19:48:10 | 显示全部楼层
我記得以前也用喵玉做wireshark的實驗,中文ID的編碼類型都能試出來呢......

点评

其实就是URL编码啊。。  发表于 2015-10-10 00:05
回复

使用道具 举报

发表于 2015-10-9 23:32:59 | 显示全部楼层
前所未闻 不明觉厉

点评

敢问可是法老控(Falcom)同好?  发表于 2015-10-10 21:48
回复

使用道具 举报

发表于 2015-10-10 00:10:13 来自手机 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

发表于 2015-10-22 09:17:38 来自手机 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

发表于 2015-10-23 19:56:40 | 显示全部楼层
SSL的话,小型的大概每年200~300元吧

点评

其实可以更便宜啦(  发表于 2015-10-27 00:48
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 少女注册中

本版积分规则

合作与事务联系|无图版|手机版|小黑屋|喵玉殿

GMT+8, 2025-10-31 06:38

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表