BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #14649同步于 2007/11/20
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

[合集] [转帖]针对业务逻辑的攻击

flyingkisser
2007/11/20镜像同步0 回复
☆─────────────────────────────────────☆ gamespeed (Mr.Solo) 于 (Mon Nov 19 22:40:09 2007) 提到: 议题作者:狗狗 信息来源:邪恶八进制信息安全团队(www.eviloctal.com) 首先说下这个东东不是我发明的,是个什么什么安全专家说过的。但是目前为止国内还没有什么网站或者论坛针对这种攻击进行相应的防范。 其实这种攻击方法很简单,就是利用网站或者论坛保护措施进行攻击。比如说网银一旦密码连续输入错误N次,24小时之内就不能再交易,攻击者利用这种方法在电子商务网站上对某件商品进行竞标,一旦有人跟其竞争,就可以通过输入密码错误的方法锁死对方帐号,最终以低廉的价格获得商品。 支付宝输入错误锁死3小时,(可以通过密码保护来解锁)。 这只是仅仅针对个人的攻击,如果扩大到针对服务提供商的级别,就可以采用批量锁死商务网站帐号的方式来导致交易量的大量减少,如果是针对某些非营利性组织(如邪恶八进制论坛)就可以针对论坛的安全设置来攻击,举例来说邪恶八进制置密码输入错误几次,该IP地址一段时间内无法访问,攻击者伪造大量的iP登录论坛造成大量用户IP被锁死(考虑到论坛规模,攻击量应该很大,而且IP地址采用枚举方式,才能保证所有IP地址都能被锁死。) 以上的攻击方式目前,除了在登录时添加验证码这种方式外尚没有什么太好的解决方式。这就涉及到了验证码的编写与破解,问题复杂在此不作讨论(但是工商银行的验证码实在是。) ☆─────────────────────────────────────☆ rebirthatsix (茫犭者) 于 (Tue Nov 20 08:22:21 2007) 提到: 嗯,此法甚好,顶,有见地 ☆─────────────────────────────────────☆ kissblue (断情) 于 (Tue Nov 20 10:03:15 2007) 提到: 把59.64.228段的伪照下... 果然换头像了... ☆─────────────────────────────────────☆ Fee (楚天邮情|小Monkey) 于 (Tue Nov 20 12:03:15 2007) 提到: 嗯,变种dos ☆─────────────────────────────────────☆ rebirthatsix (茫犭者) 于 (Tue Nov 20 12:08:48 2007) 提到: 【 在 kissblue 的大作中提到: 】 : 把59.64.228段的伪照下... : 果然换头像了... 囧
订阅后,新回复会通过你的通知中心匿名送达。
0 条回复
暂无回复 · 你可以订阅本帖等待新回复。