網絡安全技術解析:12306網站用戶資料泄露背後的秘密
發布時間:2014-12-29 責任編輯:echolady
【導讀】12306網站突然爆發13萬用戶資料泄露事件,究其根本原因在於網站上線後出現的係統崩潰、卡死、頁麵無響應等網絡技術問題。正值2015年春運搶票之際,12306網站卻爆出這種網絡安全技術問題,這背後隱藏著什麼秘密呢?

瑞星公司針對12306網站約13萬用戶關鍵隱私信息被泄露事件進行調查後發現,12306網站主域名下共有6個分站存在嚴重的Strust2框架的遠程執行漏洞,黑客可利用該漏洞控製分站服務器,進而攻擊整個12306網站,並竊取所有數據庫中的信息。因此,本次信息泄露事件有可能還會繼續升溫發酵。
專家介紹,12306網站主域名下,共6個分站存在Strust2框架的遠程執行漏洞,黑客可使用專業工具直接對網站進行攻擊,遙控網站服務器下載惡意文件,獲取最高控製權限,進行跳板攻擊,進而對12306整個網站進行入侵,從而獲取所有數據庫中的信息。
針對此次的12306用戶信息泄露問題,有白帽子專家分析認為,數據疑似黑客撞庫後整理得到,而並非12306直接泄漏,請用戶及時修改密碼,同時慎用搶票工具。
所謂“撞庫”,是一種針對數據庫的攻擊方式,通過攻擊者所擁有數據庫的數據通攻擊目標數據庫,可以理解為使用在A網站盜取的賬戶密碼來登陸B網站,因為很多用戶在不同網站使用的是相同的賬號密碼。
再打個比方,就是你從大樓保安那裏複製了一大串鑰匙,然後跑到隔壁同一家建築公司、同一批設計人員造的樓裏,一把把試著去開不同的門。
最近還有個“拖庫”經常出現,它是指從數據庫中直接導出數據,更加嚴重,因為這意味著數據庫本身存在很大的漏洞。
yeyourenhuaiyishidisanfangqiangpiaoruanjianxielusuozhi,muqianhaimeiyouzhengjukeyizhengming,danwulunruhe,qiangpiaodexinqingkeyilijie,danyidingyaozhuyibaohuzijideanquan,bingqiangliejianyi12306用戶更改密碼,最好是和其他網站不同的密碼。
因為,這些數據已經在網上公然叫賣了,如果被黃牛拿到,把我們辛辛苦苦訂的票退掉倒騰給別人,豈不是太鬱悶了!
suiranzhidaolemimakenengdexielufangshi,danshiwomendouyouyigejudadeyiwen。duimeigeyonghulaishuozhiguanzhongyaodeyonghuminghemimadengguanjianxinxi,wangzhanweishenmehuicaiyongmingmabaocun,nandaoshijishupingzhang?haishilingyouyuanyin?
[page]
網站為什麼明文保存密碼?
1、明文密碼應付檢查。大家知道互聯網審查,有時往往會一個電話過來,要XXyonghudemima。ruguonimeifageichu,shangtoujiurenweinibupeihe,shiqinggezhongnangao。zuoweishenzhajigoudelaoban,dangranmeibiyaozhidaomingwenmimadeweihai。tamenzhizhidao,woyaomima,weishenmebuxing。suoyi,beicuidechengxuyuanmenjiuwangwanghuidedaoyitiaosimingling,baocunmingwenmima。
2、yagenbuzhidaomingwenmimayoushenmewenti。zhongguodehulianwangyoutaiduodemeijichudexinren,congshitoudefengxizhongwanqiangdeshengchangchulai。zhebushihuaishi,huaishideshizhexierenwangwanghuizaiyixiejichuwentishangchuxianqiguaidemaobing。liruyouxiechengxuyuan,xiechengxuhenkuai,danshijuranconglaibuzhidaomimamingwencunfanghuidaozhishenmewenti。
3、自信暴棚的混帳。有些人的自信總比別人強,而且強在莫名其妙的地方。例如:我的服務器肯定是沒問題的,所以我的密碼一定要明文存放。如果不,就是質疑我的技術。實話說,這種人真是少數中的少數。
4、yiliuxitong。henduoxitongshejideshihouyinweimougeqitaliyou,shiyonglemingwenmima。denghoulaizhegeliyoubucunzaile,mimaxitongshengjichengleyigekunnan。yinweimimaxitongtaizhongyaole,suoyizaimeiyoutaidaliyideqingkuangxia,zongshiqingxiangyubuxiugaixitong。danshiyoushenmezugouliyilaituidongxitongxiugaine?yonghuanquanwentizaifaxianqianbushiyigewenti——好比這次的 CSDN,不是被暴出來的話就根本不會被當作一個問題。係統的管理者,每個人都沒有足夠的動力去修改係統。
5、世界的陰暗角落。有的時候,程序員/老lao板ban明ming文wen存cun放fang的de理li由you,是shi為wei了le方fang便bian盜dao竊qie用yong戶hu其qi他ta網wang站zhan資zi料liao。例li如ru我wo所suo知zhi的de某mou釣diao魚yu案an例li,你ni注zhu冊ce網wang站zhan,就jiu提ti供gong很hen多duo免mian費fei服fu務wu,網wang站zhan看kan起qi來lai也ye很hen靠kao譜pu——除了後來突然爆出這家網站其實暗地中用你的生日/密碼猜解信用卡/銀yin行xing卡ka密mi碼ma,大da家jia才cai突tu然ran發fa現xian,這zhe家jia網wang站zhan其qi實shi根gen本ben沒mei有you在zai美mei國guo注zhu冊ce,而er是shi一yi個ge聽ting都dou沒mei聽ting說shuo過guo的de國guo家jia。而er且qie很hen多duo網wang站zhan提ti供gong從cong其qi他ta網wang站zhan導dao入ru之zhi類lei的de功gong能neng,更geng加jia的de危wei險xian。以yi前qian經jing常chang爆bao出chutwitter密碼被竊取,主要就是因為OAuth開放以前,twitter上的第三方應用需要提供原生密碼,導致很多小應用的目的其實就是收集密碼…
6、為了給用戶提供方便。這個理由和上一個很類似,不過不是為了某些險惡的目的。而是客戶經常要求——為什麼我不能做XX事,為什麼我不能blahblah。好吧,為了讓你能,我們就必須保存明文密碼。
zhegejiemilaiyuanyuyigechengxuyuandebaoliao,bushuobaoliaodekexindushibaifenzhibai,zhishaotasuoshuodeneirongzhonghenduoshizhidewomensikaode。mingwenbaocunmima,jiyouzhengceheguanlizheyangwaizaiderenweiyuanyin,tongyangyeyoujishudewenti,gengyouliyidequshi。kejianmingwenmimadeyuanyinbeihoushicuozongfuzade。zaizheyangcuozongfuzayinsudebeihou,womenyinggaijiaqiangzijidemimabaohuyishi。
如何保護自己的密碼安全?
一、增強網絡安全意識
在互聯網時代,網絡安全意識應該像日常交通安全意識一樣,作為常識被確立。以CSDN為例,作為國內權威的技術論壇,該社區的用戶在技術方麵堪稱專業,但流出的CSDN密碼卻顯示,大批用戶使用的竟是“12345678”“11111111”這樣超簡單的密碼。所以我們首先要有一個較強的網絡安全意識。
二、設置較為安全的密碼
安全密碼基本準則:8位以上、密碼采用三種或以上組合。各關鍵網站密碼不同,防止黑客使用撞庫的方式進行信息盜取。
三、盡量避免使用第三方軟件
由you於yu第di三san方fang軟ruan件jian的de安an全quan性xing不bu高gao,所suo以yi請qing謹jin慎shen使shi用yong離li線xian搶qiang票piao功gong能neng。像xiang離li線xian搶qiang票piao這zhe樣yang的de第di三san方fang服fu務wu托tuo管guan服fu務wu,必bi須xu明ming文wen存cun密mi碼ma,且qie沒mei法fa加jia密mi。所suo以yi一yi旦dan泄xie露lu就jiu是shi明ming文wen。
四、經常更改密碼
如果發現密碼被盜,立即更改密碼。同時對於安全性要求比較高的密碼,定時更改密碼也是一個有效的保護信息安全的手段。
針對12306的密碼泄露,針對性的補救方法:
1、立刻修改12306登錄密碼;不過由於新密碼同步到所有服務器需要時間,部分用戶修改密碼後,或不能立刻登錄;
2、盡快修改登錄12306時使用的郵箱密碼,郵箱服務和12306網站服務一定不要使用相同的登錄密碼;
3、由於12306數據泄露的數據還包含手機號、身shen份fen證zheng號hao,除chu了le自zi己ji的de信xin息xi之zhi外wai,還hai會hui泄xie露lu親qin友you的de身shen份fen信xin息xi。建jian議yi受shou信xin息xi泄xie露lu影ying響xiang的de所suo有you人ren小xiao心xin處chu理li可ke能neng的de詐zha騙pian電dian話hua和he短duan信xin。同tong時shi,與yu銀yin行xing轉zhuan帳zhang彙hui款kuan有you關guan的de業ye務wu,務wu必bi電dian話hua確que認ren身shen份fen;
4、謹慎使用搶票軟件。
網wang絡luo給gei我wo們men的de生sheng活huo帶dai來lai了le許xu多duo的de便bian利li,同tong時shi我wo們men的de網wang絡luo生sheng活huo也ye麵mian臨lin著zhe諸zhu多duo的de挑tiao戰zhan。而er網wang絡luo安an全quan也ye日ri益yi受shou到dao網wang民min的de關guan注zhu,特te別bie是shi在zai一yi次ci次ci的de爆bao出chu信xin息xi泄xie露lu之zhi後hou,更geng加jia加jia重zhong了le網wang民min的de擔dan心xin。文wen章zhang中zhong我wo們men也ye分fen析xi了le網wang站zhan明ming文wen保bao存cun密mi碼ma的de錯cuo綜zong複fu雜za的de原yuan因yin,在zai我wo們men無wu法fa確que認ren網wang站zhan是shi否fou安an全quan的de前qian提ti下xia,擁yong有you一yi個ge良liang好hao的de網wang絡luo安an全quan意yi識shi,謹jin慎shen保bao管guan好hao自zi己ji的de密mi碼ma,當dang發fa生sheng問wen題ti的de時shi候hou及ji時shi使shi用yong正zheng確que的de方fang法fa進jin行xing補bu救jiu是shi十shi分fen有you必bi要yao的de。
相關閱讀:
麵麵俱到:全麵了解無線通信網絡技術(上)
麵麵俱到:全麵了解無線通信網絡技術(下)
基於物聯網無線智能網絡技術的燈光控製技術
特別推薦
- 噪聲中提取真值!瑞盟科技推出MSA2240電流檢測芯片賦能多元高端測量場景
- 10MHz高頻運行!氮矽科技發布集成驅動GaN芯片,助力電源能效再攀新高
- 失真度僅0.002%!力芯微推出超低內阻、超低失真4PST模擬開關
- 一“芯”雙電!聖邦微電子發布雙輸出電源芯片,簡化AFE與音頻設計
- 一機適配萬端:金升陽推出1200W可編程電源,賦能高端裝備製造
技術文章更多>>
- 一秒檢測,成本降至萬分之一,光引科技把幾十萬的台式光譜儀“搬”到了手腕上
- AI服務器電源機櫃Power Rack HVDC MW級測試方案
- 突破工藝邊界,奎芯科技LPDDR5X IP矽驗證通過,速率達9600Mbps
- 通過直接、準確、自動測量超低範圍的氯殘留來推動反滲透膜保護
- 從技術研發到規模量產:恩智浦第三代成像雷達平台,賦能下一代自動駕駛!
技術白皮書下載更多>>
- 車規與基於V2X的車輛協同主動避撞技術展望
- 數字隔離助力新能源汽車安全隔離的新挑戰
- 汽車模塊拋負載的解決方案
- 車用連接器的安全創新應用
- Melexis Actuators Business Unit
- Position / Current Sensors - Triaxis Hall
熱門搜索
按鈕開關
白色家電
保護器件
保險絲管
北鬥定位
北高智
貝能科技
背板連接器
背光器件
編碼器型號
便攜產品
便攜醫療
變容二極管
變壓器
檳城電子
並網
撥動開關
玻璃釉電容
剝線機
薄膜電容
薄膜電阻
薄膜開關
捕魚器
步進電機
測力傳感器
測試測量
測試設備
拆解
場效應管
超霸科技




