首页
社区
课程
招聘
[旧帖] [讨论]看完315**了,还以为手机不用装杀毒软件 0.00雪花
发表于: 2015-3-16 00:24 1821

[旧帖] [讨论]看完315**了,还以为手机不用装杀毒软件 0.00雪花

2015-3-16 00:24
1821
  2015年央视315晚会中,央视联合中国最大的互联网安全公司360工程师现场展示了一组如何利用WiFi窃取用户手机中的相关数据的案例。360工程师通过现场演示,公共wifi猫腻多,移动设备只需与钓鱼WiFi相连,手机中的大量隐私数据即会被钓鱼WiFi所获取。
  
  
  
  图1:360工程师杨卿现场演示钓鱼WiFi危害
  
  通过360在现场实验测试的过程我们可以看到,钓鱼WiFi不仅获取了手机的相关运行数据,比如手机的型号、品牌、操作系统,正在使用或后台运行的App、访问的域名等等,更让人惊讶的是钓鱼WiFi还能获取手机中微信朋友圈中的所有照片,甚至手机里正在登录或者曾经登录过的邮箱帐户、密码等私密信息,让人乍舌。此类信息一旦被不法分子所利用,将给手机用户的个人财产造成极大的损失。
  
  
  
  图2:钓鱼WiFi可以获取你手机型号、系统、APP等个人隐私信息
  
  据了解,目前我国手机网民已超过5亿,商场、餐厅、车站机场等公共场所的无线WiFi热点迅速普及,但我国绝大部分网民并不具备专业防范技巧和应有的安全意识,大多数手机用户会直接使用公共场所提供的免费网络,甚至有很多人专门去公共场所“蹭网”。但是,由于免费WiFi存在网络安全漏洞,大大增加了用户使用公共网络的风险,与此伴随而来的设备漏洞和黑客攻击事件也不断增加。
  
  无线WiFi莫乱“蹭”,当心馅饼变陷阱
  
  进了商场、酒店、咖啡馆就拿出手机搜WiFi,已经成为不少手机“低头族”的习惯,由于日前国内公共场所的公共WiFi缺乏统一管理,存在巨大公共安全隐患,同时不少手机用户还会使用WiFi万能钥匙、WiFi共享精灵等所谓的“蹭网软件”,破解一些简单的WiFi密码,以达到免费上网的目的。国内一家网络安全研究机构的统计数据表明,目前高达1亿的手机用户使用了这类软件。不过免费WiFi这块蛋糕是否是个甜蜜的诱饵?专家告诉记者:“当心馅饼变陷阱!”
  
  上海嘉定的胡先生在一家餐馆用餐时使用了附近的公共WiFi,手机随后出现了自动关机等现象,胡先生随后寻求网络安全机构帮忙,安全人员通过对其手机系统分析后告知,其手机可能是由于连接了被不法分子攻击后的WiFi,手机连接该WiFi后会自动下载病毒,并通过手机重启注销等操作以激活病毒。
  
  业内人士表示,目前广泛存在的路由器后门漏洞也被广为诟病,实验测试显示,目前国内在售的路由器普遍多达57个型号的路由器存在后门漏洞,会在路由器系统调试页面存储宽带用户名及密码,一旦该密码失窃,黑客可用其在网上进行恶意交易,给网民造成巨大经济损失。
  
  公共WiFi问题多多网友如何防范
  
  从当前整体来看,无论是WiFi创业企业在建设的经营性WiFi网络,还是商家个人建立的免费WiFi,在过去若干年,得到巨大的发展。在这蓬勃发展的后背,是低门槛,无序,无管理甚至混乱的局面。针对当前国内公共WiFi的存在诸多问题,360工程师杨卿对手机用户在公共场所的WiFi使用过程中的安全事项提出了如下建议,
  
  第一、公共场合WiFi不要随意链接,更不要使用这样的无线网进行网购等活动。如果确实有必要,最后使用自己手机的3G或者4G网络,网购需前往正规购物网站,使用正规且有保障的网站进行移动支付,安全系数更高;
  
  第二、手机、电脑等都需要安装安全软件,每天至少进行一次对木马程序的扫描,尤其在使用重要账号密码前。每周定期进行一次病毒查杀,并及时更新安全软件;
  
  第三、来路不明的软件不要随便安装,在使用智能手机时,不要修改手机中的系统文件,也不要随便参加注册信息获赠品的网络活动;
  
  第四、设置高保密强度密码,不同网站最好设置不同的密码。网银、网购的支付密码最好定期更换。尽量不要使用“记住密码”模式,上网后注意个人使用记录。
  
  政府部门需对公共WiFi进行全面监管
  
  在公共WiFi的政策运营层面,全国政协委员、民进中央常委、浙江大学医学院邵逸夫医院院长蔡秀军认为,免费WiFi存在三大安全隐患,呼吁政府相关部门能对公众WiFi提供场所进行有效管理:
  
  第一、商家架设的公共WiFi没有做基本的上网记录功能,无法实现实名上网,一旦发生网络犯罪,无法查到作案人,只能查到WiFi的提供者;
  
  第二、商家密码过于简单,也没有关闭各类管理端口,一旦有人进入主路由器,篡改DSN服务器信息等,劫持路由器;
  
  第三、免费WiFi铺天盖地,市民很难分辨那个是不法分子的,如果使用不慎,只要几分钟就能够窃取手机上的个人信息和密码,包括网银密码、炒股账户密码、信用卡密码等。
  
  一个健全开放的具有法律约束力的安全法规的出台,将会是中国未来WiFi市场发展标志性的事件,无论对手机用户的上网行为习惯还是对当前的公共WiFi的运营管理部门,都会是一个全新的变革。
  
  

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 122
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
技术含量太低,能说点干货不!
2015-3-16 08:56
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
现在坏人好多啊
2015-3-16 10:59
0
雪    币: 1626
活跃值: (138)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
免费wifi不安全?以央视在中国的影响力,相信很多都不敢再用免费Wi-Fi了。

今天筱瞧就要来扒一扒这个问题!

我们看到,昨晚的3·15晚会上,几位戴着面具的工程师号称自己是“黑客”,利用伪造wifi技术窃听了台下观众的上网内容,观众的邮箱及密码被盗取并在大屏幕上向全国观众展示,看完后各位亲啥感觉?相信一定毛孔悚然了吧!

然而事实真的是这样吗?以筱瞧对安全产业的了解,央视的此组实验有很多硬伤和没有交待清楚的地方,但是,很遗憾,它却恐吓了用户。

我们来看央视都透露了什么信息:

1、主持人这么说都:“手机当中的所有秘密,尽在他们的掌握当中。我先来展示一点初级的、入门版的秘密吧(朋友圈照片等)”

关于这点,筱瞧要普及一个简单的安全常识:路由器(无论有线或无线)的控制者都可以轻易抓取所有通信数据包,并解读出其中的明文信息。除非系统被发现严重安全漏洞,或手机事先被植入木马软件,黑客无法主动直接获取用户手机中的信息,不存在轻松掌握所有隐私的可能性。而漏洞或木马,都不属网络连接问题。

那么问题来了,昨天央视晚会上所曝光的截取信息到底是如何获得的?

事实上,央视演示的现场照片,筱瞧认为就是通过网络拦截抓取的。可能有人会继续问筱瞧:那为什么它能够抓取并正确解析出照片?

这个问题,筱瞧还特意请教了一个技术大拿,这位大拿告诉筱瞧,因为朋友圈就是个广播,其上传的图片一般而言并非什么隐私,因此并未加密(走HTTP,而不是走HTTPS。后者成本更高、性能更差)。

因此,抓取并分析明文信息算不上什么黑客攻击,因为毫无难度。HTTP本来就是透明的,不是安全连接,HTTPS才是安全的。

但是,央视315主持人直接说,黑客轻松进行了网络拦截,“手机当中的所有秘密,尽在他们的掌握当中”此话特别不严谨,无限放大黑客能力(演示了网络明文抓包,却放大到对设备的远程攻击,两者事实上不可同日而语),制造公众恐慌情绪。

2、“如果有你的朋友点击了这张照片的话,他们就会通过这样的一瞬间截获你的图片信息”。再来看主持人的这句话表述,完全不着调。

事实上,在上传照片到朋友圈时即可抓取(朋友圈保密性要求很低,其上传和下载均为明文,私聊时才加密),而现场观众的朋友如果不在同一现场并连接黑客控制的无线热点,黑客根本无法截获其点击照片的动作和内容。

通俗地说,警察在北京无法拦截深圳开往长沙的汽车,因为它根本不路过北京嘛。

显然在这里,央视主持人犯了常识性错误。

3、“你刚才用手机接发邮件了吗?”

“只要有一次,您的邮箱是和手机绑定了,不管你有没有接收邮件,在这个时候,在后台都能够截获你的信息。”

在这里,主持人试图传递一个强烈信息:即使现场观众不对外通信,黑客照样可以窃取邮箱名称和密码,暗示控制着路由器的黑客可以轻松侵入终端设备。

事实上呢?

我们先来看邮箱的工作原理,邮件客户端在与服务器同步邮件时,每次都要自动向服务器提交账号和密码(用户在添加邮箱账号时预设)以验证身份,如果用户设置为非安全的POP/SMTP连接,那么其账号和密码就都是明文。

所以,昨天的现场情况,筱瞧可以断定:实验中的“黑客”控制路由器即可从抓取的网络流量中分析出其中的邮箱名称、登录密码以及邮件内容。而这些抓取到的邮箱账号,全部是设置为非安全连接的。这里的关键是邮箱通信要不要走安全通道,如果有高安全需要,必须走加密通道,否则根本就是不可靠通信,泄密只能怪自己了。

事实上,国内外主流邮件服务商都已经提供加密通道(或可选),隐私安全有保障。

这里,筱瞧忍不住要说一句央视,你影响力这么大,能把问题说清楚吗?不要自己都没搞清楚就恐吓小白用户,好不好!

4、“我都知道你们正在使用的软件是什么,知道大家用的手机是什么品牌的”听到这里,筱瞧醉了。其实这个根本不算什么隐私,因为现场用户只要通过浏览器(或内置浏览器内核的一般app)上网,就会向网站服务器发送

UserAgent。

UserAgent 是什么呢?它是浏览器标识,提供给服务器的目的是解决兼容性问题(不同浏览器对网页标准的支持度存在差异)。

请注意哦:手机浏览器的 UserAgent 通常包括厂商名称、手机型号、浏览器种类、浏览器版本等信息,而其它 app 例如微信、QQ

等通信数据包中也包含类似信息,都可以被抓取并识别。

所以,这些信息都不是什么个人敏感信息。

“对于黑客来说没,不太具备技术难度。”在筱瞧看来,确实如此,毫无难度。因为,它们都是明文的。

综上,以同名 WiFi 热点诱导接入、抓取并分析明文传输信息,是常规技术手段,无需任何黑客技术即可轻松做到。

而央视借此引申到网上支付等通常没有信息泄露风险的全加密场景,纯属恐吓。

不过,筱瞧也并不是认为,免费wifi是安全的,其的确存在这样那样的安全隐患,也需要互联网产业以及政府部门去构建一个安全的用户使用网络条件。

那么,作为小白用户的你我,我们可以做什么呢?

这里筱瞧给大家一点点小建议:

1、在公共场所使用免费 WiFi,应向服务人员核实热点名称,并尽量不使用无需密码且无辅助认证机制的热点,以减少不必要的信息暴露或被恶意诱导的机会;

2、无论何时何地上网,无论有线无线接入,均应警惕被网络钓鱼,尤其在需要输入帐号和密码等敏感信息时;

3、不应信任被动接收的网址,一般不要点击,点击后如果要求允许下载并安装 app,一律拒绝;

4、下载并安装小众 app 时,如发现其申请非必要的敏感权限请求(例如非通信类 app 要求读写通信录和短信等),一律拒绝请求并立即卸载;

5、微信朋友圈是半公开的广播平台,其图片收发并不加密,分享绝对隐私(例如本人裸照等)请私聊;

6、收发邮件应使用加密通道(含客户端和 Web),如使用中的邮箱不支持加密通道,应尽快更换邮箱;

鉴定完毕!
2015-3-17 13:20
0
游客
登录 | 注册 方可回帖
返回
//