腾讯新漏洞?绕过加密QQ空间

所属分类: 网络安全 / 业界动态 阅读数: 179
收藏 0 赞 0 分享

 相信有很多网友都在使用QQ空间,可以利用QQ空间来记录自己的心情。但有的时候自己的QQ空间并不想让其他人知道,那么就需要在QQ空间上设置权限或密码,只有有权限或知道密码的网友才能查看自己的QQ空间。

  但现在要小心了,有一款名字为“风很凉QQ加密空间日志查看器”的软件,利用它无需权限,也不用知道对方的QQ空间密码,就可以直接读取任意QQ空间的日志。这意味着,无数的QQ空间用户存在隐私危机,一些你并不想被人知道的私密日志,可能正在被窥视!

  我们知道,无时无刻都有典型的“黑客”盯着腾讯新漏洞,并以此疯狂盈利,从以往的刷Q币到后来的暴力破解QQ空间密码,腾讯的修补工作也是任重而道远。那么这一次究竟问题出在哪里?

  带着这样的疑惑,笔者以自己QQ空间为例(已是“密码验证”状态),马上进行测试。

  
 

图1 QQ空间设置了“密码验证”


  “风很凉QQ加密空间日志查看器”是一款绿色软件,随意解压到任意目录后就可以使用。运行之后,先要根据提示输入验证码,然后即可在文本框中输入要进行查询的QQ号码,点击查看按钮就会开始读取QQ空间里面的日志。 
 
 

图2 “风很凉QQ加密空间日志查看器”


  读取速度非常快,就会发现已经加密的QQ空间日至已经显示出来,点击日志标题就可以查看日志内容。要注意的是,这款“风很凉QQ加密空间日志查看器”只能查看纯文本内容的QQ日志,如果日志中有视频和图片,则无法进行查看。

 
图3 被读取出来的QQ空间日志


  看到这里笔者不禁出了一身冷汗,连忙将QQ空间改为“好友验证”。结果再次大吃一惊——于事无补(见上图)。

  共2页: 1 2

  内容导航

  第 1 页:独家腾讯新漏洞?绕过加密QQ空间(一) 第 2 页:独家腾讯新漏洞?绕过加密QQ空间(二)

   为排除是本地缓存的原因,紧接着测试了其他数位好友的QQ号码,结论依旧……

 
 

图4 QQ空间启用“好友验证”


  QQ空间的验证功能完全失效了吗?

  笔者随后借助TCPView这款网络工具查看了这个“风很凉QQ加密空间日志查看器”的TCP连接,经多番测试,结果发现它连接到几个不同IP,但是最终指向的却是同一个域名……

 
 

图5 腾讯人才招聘系统?


  为什么会是“腾讯人才招聘系统”?  细心的网友可以留意到浏览器上方的地址:imgcache.qq.com,这似乎是个常见的地址。此外它的二级域名也令人遐想。

  莫非是因为所有的QQ空间日志,都被缓存到服务器?当然,更加深入的分析就是腾讯或者“黑客”方面的事情了……

  再分析一下这款“风很凉QQ加密空间日志查看器”:目前它只能读取10篇日志,究竟是这个是疑为腾讯新漏洞的服务器限制,还是该作者故意有所保留?或者,这是一款“试用版”,而“收费版”则可以具备完全没有限制的强大功能?不得而知。

  到截稿为止,腾讯方面还没有封锁这一漏洞。那么对于广大的QQ用户来说,如何避免自己的隐私不被泄漏呢?这里教大家一个方法。由于“风很凉QQ加密空间日志查看器”目前只能查询前10篇QQ日志信息,所以可以在自己的QQ日志加上10篇无用的更新。这样一来,就算有人窥视了自己的QQ空间,也还是看不到有用的信息,从而暂时让自己的隐私不被别人发现。

更多精彩内容其他人还在看

安卓7.0解决部分勒索软件问题 安卓7.0包含正义代码

有一天打开电脑,发现电脑已经被锁住,窗口弹出说明:如果你不给钱,就把你的电脑清空,这就是遇到了勒索软件。近年来,这种勒索已经频频出现在安卓手机上,手机里的重要资料可能比电脑里还多,这时候怎么办,真的不得不给它钱?安卓7.0的发布,带来了正义的守护
收藏 0 赞 0 分享

乌云漏洞平台被连锅端?互联网安全缺失的到底是什么

还记得我们之前说过的有个白帽子提交了世纪佳缘的漏洞然后被世纪佳缘告了的事情吗?这件事情引起了国内很多白帽黑帽的关注,如今事情又发酵,中国最大的两大漏洞平台——乌云和漏洞盒子同时出现状况。我们想看到这方面的监管和立法能跟上时代,仅此而已
收藏 0 赞 0 分享

struts2安全漏洞分析

Struts2是apache项目下的一个web 框架,普遍应用于阿里巴巴、京东等互联网、政府、企业门户网站
收藏 0 赞 0 分享

Struts2 S2-016漏洞修复总结

这篇文章主要介绍了Struts2 S2-016漏洞修复总结,需要的朋友可以参考下
收藏 0 赞 0 分享

世界顶尖的[白帽子] 全球TOP7 漏洞猎人

未来的互联网最重要的不是速度,不是容量,而是安全。黑客这个词很多人已经耳熟能详,虽然他们是一群神秘的人,但不能判断他们是不是好人,越厉害的往往威胁越大。其实有一群厉害的好人,他们就是“白帽子”,中国之前被告的那个,就是白帽
收藏 0 赞 0 分享

支付宝花呗套现隐患多多 骗子已经形成产业链

支付宝花呗是支付宝提供的第三方信用平台,根据你的消费购物信用给你透支额度,给很多不想办信用卡的人带来了很多方便,但是,最近出现的利用花呗套现的人,却在不知不觉中跌入了骗子的陷阱
收藏 0 赞 0 分享

微软紧急安全公告 当心SQL攻击爆发

就在前不久微软给出了修复IE危急安全漏洞的补丁,今天,微软又发布了新的安全公告,提醒广大用户在SQL服务器数据库软件中存在一个严重的漏洞——存在于一个名为 “sp_replwritetovarbin”的储存程序中,该漏洞会影响到Mi
收藏 0 赞 0 分享

腾讯新漏洞?绕过加密QQ空间

 相信有很多网友都在使用QQ空间,可以利用QQ空间来记录自己的心情。但有的时候自己的QQ空间并不想让其他人知道,那么就需要在QQ空间上设置权限或密码,只有有权限或知道密码的网友才能查看自己的QQ空间。   但现在要小心了,有一款名字为“风很凉QQ加密空间日志查
收藏 0 赞 0 分享

互联网老兵谈中国黑客史:放弃理想而追逐短利

  5.19断网事件后,对黑客的系列报道重新引发了人们对中国黑客的思考。应网易科技之邀,且和“道上”的朋友为多年深交,撰写“中国黑客史”一文,希望还原一个真实的中国黑客世界。   “黑客”一词来源于英语动词
收藏 0 赞 0 分享

木马病毒产业链 木马制作和分销

无论通过哪种方式,从受害者账号里盗窃出来的虚拟物品最终都将在游戏里被兑换成最容易流通的虚拟物品,并转移到某个仓库账号以方便在类似淘宝、5173这样的虚拟交易平台上完成销赃,最终变成人民币。
收藏 0 赞 0 分享
查看更多