热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

实习每周总结_20161217

一工作进度⑴如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。⑵后期安排:12306及阿里数据搜集完成;写

工作进度

 如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。

 

 后期安排:12306及阿里数据搜集完成;写程序实现自动登录这些系统;写程序自动实现对搜集到的数据进行分类,并制作同社工网相似的排查系统。

工作总结

目前工作难度低,主要是信息的检索与整理统计,完成的并不是很好。一步步来,以后要善于归纳(多方面思考解决方法,找出最有效的);一周好快,下一周继续努力。

 

附件:

撞库资讯链接收集

撞库的著名案例:相关链接

撞库攻击:一场需要用户参与的持久战(2014-03-20):相关链接

从细节问题看京东安全(2014-05-12):相关链接

12306信息泄露系撞库攻击(2014-12-26):相关链接

12306泄密事件百度百科:相关链接

大麦网600万密码泄露(2015-08-27):相关链接

又是雅虎,又10亿账户泄露(2016-12-15):相关链接

黑客窃取9900万个淘宝账户(2016-02-02):相关链接

手把手教你“复活”乌云网(2016-09-18):相关链接

京东用户数据遭外泄(2016-12-11):相关链接

打包发布历年来泄漏出的数据库:相关链接

泄漏密码数据库下载:相关链接

国家电网被曝千万用户信息泄露(2016-12-13):相关链接

 

社工库查询:相关链接

FreeBuf:相关链接

撞库事件分析

缘由:1210日晚间,京东被曝数据外泄。京东在1211日凌晨发表声明,称该数据源于2013Struts 2的安全漏洞,已经完成修复。相关链接

 

为什么会有这么多数据外泄?之前京东的泄密被证实跟撞库没有关系,京东内部出现了家贼;某些网站泄露了隐私信息,不法分子利用“撞库”的手段获取了用户信息。

业内人士透露,暂且很难确认是“内鬼”还是黑客盗取。

 

所谓撞库:就是黑客会通过已泄露的用户名和密码,尝试批量登录其他网站,获取数据。这就是人类设计密码的缺陷,大部分人为了记得住,都会用同一个用户名和密码,导致撞库成功率极高伤害值最高最直接的,就是撞进一些金融账户,直接将资金转走。

 

黑客怎样获取用户数据:

技术层面:(1)远程下载数据库文件;(2)利用web应用漏洞;(3)利用web服务器漏洞。

社工层面:(1)水坑攻击;(2)邮件钓鱼;(3)社工管理员;(4)XSS劫持(5)引用不安全的第三方应用。 相关链接

  

用户怎样保护自己的隐私:京东对此进行了安全升级,此外,京东还建议用户开启手机验证和支付密码,并将登录密码和支付密码设为高强度的复杂密码,提高账户安全等级。(1)多个账号密码要独立;(2)公共场合使用公共无线要谨慎等等。相关链接

 

相关事件:

12306撞库:相关链接 乌云网升级事件:相关链接

大麦网泄露:相关链接

 

思考:(1)怎样才能加强用户的自我安全防护意识?----防止撞库,是一场需要用户一同参与的持久战相关链接 

   (2)面对信息失窃,用户诉求,企业该如果应对?积极面对,而不是却遭忽视;往往要做好危机公关处理。 相关链接 

  (3)一个系统对于安全处理任何在保证好用下数据安全?----备选方案(前期做好逻辑(不管任何小功能都不能出现漏洞),防止解决旧问题,又有新情况)。

 

总结:从京东这件事简单点看,这次事情是一件恶劣的用户数据安全和隐私泄露问题。但是,它却让越来越多的人意识到数据安全的重要性

今天,我们的社会正从IT时代步入DT时代,数据将变成未来社会发展的驱动力量。就如马云所说,“数据将是未来的石油”。不管是消费者,还是企业,每天都在产生无限的数据。只不过以前限于技术、认识等因素的限制,人们并没有意识到数据的价值,因此也没有特别去注意。现在,无论是数据的获取、记录,还是处理和分析,人类的能力大大提高。



推荐阅读
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • 本文介绍了如何使用php限制数据库插入的条数并显示每次插入数据库之间的数据数目,以及避免重复提交的方法。同时还介绍了如何限制某一个数据库用户的并发连接数,以及设置数据库的连接数和连接超时时间的方法。最后提供了一些关于浏览器在线用户数和数据库连接数量比例的参考值。 ... [详细]
  • 本文介绍了高校天文共享平台的开发过程中的思考和规划。该平台旨在为高校学生提供天象预报、科普知识、观测活动、图片分享等功能。文章分析了项目的技术栈选择、网站前端布局、业务流程、数据库结构等方面,并总结了项目存在的问题,如前后端未分离、代码混乱等。作者表示希望通过记录和规划,能够理清思路,进一步完善该平台。 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • 分享css中提升优先级属性!important的用法总结
    web前端|css教程css!importantweb前端-css教程本文分享css中提升优先级属性!important的用法总结微信门店展示源码,vscode如何管理站点,ubu ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • OWASP(安全防护、漏洞验证工具)开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)是一个组织 ... [详细]
  • FIN7后门工具伪装成白帽工具进行传播
    fin7,后门,工具,伪装,成,白, ... [详细]
  • 深入浅出工控机加密
    工控机痛点在于不连外网,操作系统无法打补丁,病毒库无法更新,普通杀毒软件无用;因为是专用设备,用户的网管不敢在 ... [详细]
  • 渗透测试基础bypass绕过阻挡我们的WAF(下)
    渗透测试基础-bypass ... [详细]
author-avatar
轶乐-love万
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有