成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

QQ 這個 1day 算漏洞嗎?

安全 漏洞
作為安全從業(yè)者對于他人發(fā)送的文件,我們可以通過文件后綴來判斷文件是否為可執(zhí)行文件,而對于大眾來說,不具備這樣的技術(shù)知識,容易上當(dāng),如何避免自己被釣魚呢?

最近大家都在玩 QQ 的 0day,其實(shí)現(xiàn)在已經(jīng)是 1day 了,因?yàn)?QQ 官方已經(jīng)出了新的版本,在評估是否漏洞之前,我們先看看這個是怎么玩的?

首先準(zhǔn)備兩個賬號,A 和 B,然后準(zhǔn)備一個 bat 或者 exe 這種 windows 下可以雙擊執(zhí)行的腳本或程序,比如 1.bat,內(nèi)容為打開計(jì)算機(jī),內(nèi)容如下:

calc.exe

接下來,用 A 賬戶給 B 發(fā)送 1.bat,B 接收到的效果如圖:

想要執(zhí)行這個 bat 需要點(diǎn)擊下載,然后出現(xiàn)下面的界面:

然后點(diǎn)擊打開,才會用行該 bat 文件,效果如圖:

正常來說從發(fā)送到運(yùn)行腳本,需要明確的下載打開操作后才可以執(zhí)行,就這對于利用 QQ 釣魚來說,成功率也還不錯,而這個 0day 的具體操作我們可以對比一下,看看這個 0day 算不算,首先在發(fā)送的文件上,右鍵回復(fù),輸入文字,比如 點(diǎn)擊,然后發(fā)送,目標(biāo)收到的效果如圖:

這個時候,如果我們想看這個 1.bat 是什么,就會點(diǎn)擊它,只需要單擊一下 1.bat 就會自動下載并運(yùn)行該 bat,效果與上面點(diǎn)擊下載并打開一樣。

這個問題,對于釣魚來說成功率增加了一倍,從兩步操作縮減到一步,也會因?yàn)閷ξ募暮闷嫒L試點(diǎn)擊,殊不知,點(diǎn)擊后就會運(yùn)行攻擊者所構(gòu)造的病毒、木馬程序,從而控制用戶主機(jī)。

那這個問題算不算漏洞呢?

單擊打開回復(fù)的內(nèi)容應(yīng)該是 QQ 本身的設(shè)計(jì),用于提高用戶體驗(yàn),然而這個功能可以被惡意利用,提升釣魚的成功率,對于用戶而言,被釣魚即使沒有這個問題也是會被欺騙上當(dāng),而這個功能可能會讓用戶更容易被欺騙上當(dāng),這么一對比,也可以算作漏洞。

這個漏洞,影響的 QQ 版本為 9.7.13 以及之前的 windows 版本,在問題爆發(fā)之后,騰訊立即更新到了 9.7.15 版本:

優(yōu)化了部分體驗(yàn),我們下載個,看看有什么變化,還是同樣的操作,回復(fù)后的效果如圖:

跟之前的界面還是相同的界面,不同的是,在點(diǎn)擊 1.bat 之后,不是運(yùn)行該腳本,而是打開了腳本所在目錄:

這樣與直接發(fā)送文件的方式就一致了,想要運(yùn)行腳本,就需要先打開文件路徑,然后雙擊 bat 才可以,釣魚的難度又回到了過去。

作為安全從業(yè)者對于他人發(fā)送的文件,我們可以通過文件后綴來判斷文件是否為可執(zhí)行文件,而對于大眾來說,不具備這樣的技術(shù)知識,容易上當(dāng),如何避免自己被釣魚呢?

  • 不要相信任何人發(fā)來的任何文件,包括自己認(rèn)識的熟人,因?yàn)槭烊说馁~號可能被盜
  • 打開文件之前一定要確認(rèn)發(fā)送者的身份,可以利用視頻、電話等方式來確認(rèn)文件發(fā)送著的身份
  • 自己使用的所有工具盡可能升級最新版,及時更新軟件和系統(tǒng),防止歷史問題成為攻擊者幫手

做到以上三點(diǎn),這個漏洞對你就沒有影響,今天的內(nèi)容到此結(jié)束,那么你認(rèn)為這個問題算是個漏洞嗎?

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2023-09-08 12:37:15

2009-12-17 16:13:36

2021-11-29 11:50:47

Windows 操作系統(tǒng)漏洞

2022-03-30 09:09:39

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-05-22 10:11:19

2010-07-29 10:42:13

騰訊QQ安全漏洞

2020-11-06 14:07:47

Chrome

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2021-05-26 14:36:21

漏洞蘋果惡意軟件

2021-10-06 13:48:50

0day漏洞攻擊

2017-11-23 10:47:47

2021-11-01 11:59:56

Windows 操作系統(tǒng)漏洞

2011-08-26 11:44:01

2009-07-06 13:15:07

2013-05-24 14:02:42

2022-03-25 13:41:55

漏洞網(wǎng)絡(luò)攻擊Quantum(量子

2010-01-20 16:13:15

2020-07-02 10:03:37

漏洞安全微軟

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2021-07-14 17:17:45

0day漏洞惡意代碼
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 黄色网址在线免费观看 | 亚洲一区二区在线 | 一级片av | 九九热免费视频在线观看 | 99在线视频观看 | 亚洲欧美一区二区三区国产精品 | 午夜精品一区二区三区在线 | 一区二区三区四区视频 | 美女黄频| 欧美精品一区二区三区在线播放 | 综合国产 | 亚洲一区二区三区视频在线 | 99久久婷婷国产亚洲终合精品 | 日本不卡一区 | 亚洲精品1区 | 国产精品.xx视频.xxtv | 久久久久久久久淑女av国产精品 | 国产精品一区二区三区四区 | 欧美成视频 | 日韩精品激情 | 91亚洲国产成人久久精品网站 | 国产精品久久久久久久久婷婷 | 蜜桃免费av| 91xh98hx 在线 国产 | 欧美成人精品在线观看 | 久久精品黄色 | 天天操狠狠操 | 日本天堂一区 | 日韩精品久久一区二区三区 | 亚洲精品视频播放 | 人人看人人干 | 91视频亚洲| 91精品国产91久久久久久最新 | 日本三级网址 | 国产精品久久久久久一级毛片 | 午夜在线电影网 | 久热国产在线 | 日韩久久久久 | 亚洲成人午夜电影 | 日本免费一区二区三区视频 | 中文字幕欧美一区 |