首页
社区
课程
招聘
[原创]××密码输入框安全吗?NO!
发表于: 2011-3-29 02:42 10464

[原创]××密码输入框安全吗?NO!

2011-3-29 02:42
10464
网上××以及其他电子××平台的web登录安全性直接与用户的利益挂钩,但是由于不是所有的用户都使用数字证书和U盾之类的安全认证产品,所以只要截取到登录密码以及支付密码就能随心所欲了,危害非常大,目前,××对于防止密码被盗分别采用了安全控件和动态软键盘的方法,这类安全控件考虑比较全面,防止了键盘钩子,而且使得通过IE的COM接口截获密码的方法也无能为力,但是这类安全控件做得不够彻底,考虑欠深入,如果采用键盘过滤驱动的方法就恶意突破安全控件的保护了,同时除了过滤驱动的方法还可以挂接IDT的键盘入口,或者挂钩键盘驱动Dispatch例程以及Inline HOOK相应的IRP分发函数,当然更深入的话还可以挂钩i8042prt.sys。

这些文字不是我说的,是某位仁兄博士论文里面提到的,感觉有点悬,大家来讨论

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (20)
雪    币: 485
活跃值: (78)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2
楼主看了什么书然后想说什么,丢代码看下
2011-3-29 02:46
0
雪    币: 20
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
代码就不敢丢了,丢了要出事
2011-3-29 03:40
0
雪    币: 347
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
现在还有不用U盾也不用数字证书的在线支付吗。。。。。
2011-3-29 05:45
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
5
都用驱动了,那能做的事多了去了啊……
2011-3-29 07:51
0
雪    币: 284
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
顶礼膜拜教主大牛
2011-3-29 08:19
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
7
YY帖……
2011-3-29 09:00
0
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
8
这种帖子还是不要发了吧。毫无意义
2011-3-29 09:07
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
关键你的驱动得入住目标啊
2011-3-29 09:23
0
雪    币: 677
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
你先把驱动装上去再说吧
2011-3-29 09:47
0
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
11
无视各种主防 QVM 签名。。。
2011-3-29 09:48
0
雪    币: 100
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
带驱动去搞密码没意思!没啥水平!最底层的不是什么HOOK分发函数!也不是什么键盘过滤!应该是读写键盘端口!
2011-3-29 10:01
0
雪    币: 203
活跃值: (184)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
安全控件+软键盘。
2011-3-29 10:26
0
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
14
双通道认证
1、PC端:账号密码+随机数+虚拟键盘+干扰技术
2、手机端:短信认证+预设口令。

让盗号的吐血。
2011-3-29 11:37
0
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
15
中行可以登录,但是没有手机认证不让转账。
2011-3-29 11:38
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
16
话说,真分析盗号样本就知道这年头都是靠call hook,内存读取做密码获取的~~
证书读取其实也可以call hook来把证书内存dump出来~唉,全杯具,都是杯具~

一群没分析过盗号木马样本的人写出来的防盗号插件,能有多少效果?还不如用那啥保险箱,那啥安全盒,那啥那啥靠谱~~~
2011-3-31 00:08
0
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
17
手机认证。没证书啊。inline hook关键函数,然后内存读取密码,QQ就可以这样搞密码吧
2011-3-31 16:56
0
雪    币: 156
活跃值: (26)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
18
到驱动级的话讨论就没意义了,就是看谁心狠手快了
2011-4-1 16:18
0
雪    币: 195
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
你可以参看QQ的做法.
2011-4-1 16:48
0
雪    币: 88
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
虚拟键盘貌似每输入一个数字要带X Y两个坐标吧?
2011-4-2 17:06
0
雪    币: 247
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
虚拟键盘数字的xy位置是可变的
2011-4-4 08:19
0
游客
登录 | 注册 方可回帖
返回
//