atitit.短信 验证码  破解  v3 p34  识别 绕过 系统方案规划----业务相关方案 手机验证码  .doc...

 atitit.短信 验证码  破解  v3 p34  识别 绕过 系统方案规划----业务相关方案 手机验证码  .doc

 

 

 

1手机短信验证码 vs 图片验证码 安全性(破解成本)确实要高一些1

1.1. 破解基本原则有两种,一种是绕过验证码。一种是拦截1

2手机 短信 验证码的 破解 拦截 方式分类2

2.1. 按照源头破解拦截分为源头拦截,中间拦截,,终端拦截。。。2

2.2. 按照是否软硬件可分类为 纯软件方案与软硬件结合方案2

3具体的方法如下2

3.1. 后台服务器漏洞绕过法2

3.2. 寻找短信服务器的漏洞2

3.3. 服务器上设置木马拦截短信(强烈推荐 )2

3.4. 特殊接口(需要上行号码11位)法3

3.5. 本地短信中心网络节点 拦截3

3.6. 目标站点或app机房截获法。3

3.7. 短信服务器拦截法3

3.8. 机房维护截获3

3.9. 4.3. 默认万能密码法4

3.10. apk4

3.11. 随机数破解法4

3.12. 智能定制终端4

3.13. 定制芯片法4

3.14. 路由拦截4

3.15. 强行暴力破解4

3.16. 生成时间反推法:4

3.17. 烧号破解(sim)..5

3.18. 中间商截获:目前的短信验证码几乎都是通过中间商发出的,漏洞很多。5

3.19. 光缆拦截5

3.20. 源码截获 ,此法仅对中小型网站效果良好,大型网站安全性高,此法效果大打折扣。5

3.21. 参考5

 

1. 手机短信验证码 vs 图片验证码 安全性(破解成本)确实要高一些

目前。QQ。淘宝,支付宝基本都提供了手机验证码,手机验证码比起传统的图片验证码安全要高。。但是并非牢不可破。。

 

图片儿验证码的破解是纯软件的,大多数儿短信验证码则需要一些硬件设备工具才更加的破解高效

1.1. 破解基本原则有两种,一种是绕过验证码。一种是拦截

 

 绕过验证码 不需要提供手机,就可以直接过验证码。。。相当于无验证码。

另一种是需要提供特定手机号。拦截网站下发的验证码。

 

 

 

 

2.  手机 短信 验证码的 破解 拦截 方式分类

2.1. 按照源头破解拦截分为源头拦截,中间拦截,,终端拦截。。。

手机上软件属于终端拦截 

路由器拦截属于中间方案

服务器拦截属于源头方案。。

2.2. 按照是否软硬件可分类为 纯软件方案与软硬件结合方案

安卓手机apk app方式就是纯软件方案。

利用短信设备就是软硬件结合方案

 

 

作者:: 绰号:老哇的爪子 ( 全名::Attilax Akbar Al Rapanui 阿提拉克斯 阿克巴 阿尔 拉帕努伊 ) 汉字名:艾龙,  EMAIL:1466519819@qq.com

转载请注明来源: http://blog.csdn.net/attilax

 

3. 具体的方法如下

 

 

3.1. 后台服务器漏洞绕过法

寻找目标网站 app的漏洞,调整使之无需验证码或者 截取到验证码

 

3.2. 寻找短信服务器的漏洞

 

3.3. 服务器上设置木马拦截短信(强烈推荐 )

可以通过查找漏洞设置木马。。如果不能找到漏洞。。需要派遣人员进入目标网站所属公司或者中间服务商公司内部,设置木马。。

此类型公司一般一直会招聘人员开发或者维护,可以借组这个机会,对点进入,设置木马。。这个成功率几乎可以达到100%

优点是可以针对性强,可以把此服务器上发出的短信一网打尽。。

缺点是需要研究目标公司的特点,以及准备对应人员走流程。。可能时间也比较长。。

此方式简直是万能的,强烈推荐。。缺点是时间可能也会较长(1-3个月预计需要),同时需要准备人员走流程。。 

 

 

也可以采用公司合作的方式,创建个公司,找个项目理由与对方公司合作,顺便把木马植入进去。一般目标公司的程序可能是自己开发,也可能外包。也很可能通过外包来维护,一般的公司几乎对合作商没有这方面的任何信息防范,这个成功率也几乎可以达到100%缺点是时间可能也会较长

 

 还可以直接策反对方公司 或者 合作商比如外包公司等 的人员,设置木马(这个可能概率不高),或者至少提供一些情报,使得我们自己的人员可以想办法进入其内部设置木马。。

也可以通过服务器系统维护的方式设置木马(概率不高) 。。

 

 

3.4. 特殊接口(需要上行号码11位)法

优点是无需任何硬件,纯软件解决方案。

缺点是成本高。。。而且要找到对应的api 接口

不能指定手机号码。。随机手机号

 

3.5. 本地短信中心网络节点 拦截

可以拦截经过本地短信中心的所有短信。。

缺点是   非通过本地总线的短信大部分不能拦截

 

3.6.  目标站点或app机房截获法。

优点,可以拦截所有此app 网站后台服务器发出的短信

3.7. 短信服务器拦截法

拦截对应短信服务器发出的所有短信。。

缺点是可能需要过滤掉不需要的垃圾短信。。

 

3.8. 机房维护截获

缺点,需要获得服务器维修的权限,成本高

但对于特殊需求,可以满足。。效果好。。

3.9.  4.3. 默认万能密码法

目标程序可能有万能维护验证码,,只要输入此验证码,即可通过所有的验证

缺点::并不是所有的目标程序都提供此功能。。

3.10. apk

只适合少数特定号码。。 需要安装apk到目标手机

 

3.11.  随机数破解法

纯软件方案

3.12. 智能定制终

只适合少数特定号码。。。成本较高

 

3.13. 定制芯片法

只适合少数特定号码。。。成本较高

3.14. 路由拦截

通过对后台服务器,或者短信服务器所经过的所有网络节点路由器进行拦截,就可以得到所有经过的短信

可以拦截大部分短信,但需要过滤掉垃圾短信

需要进行大量分析找到所经过的网络节点,并控制安装木马

此外,如果对方信息经过加密,则会有解密的成本。。也可能解密不出来。。不过幸好目前大部分发出短信信息是未加密的。

3.15. 强行暴力破解

强行暴力破解

但需要目标站点有漏洞或不限制次数比较好

 

3.16.  生成时间反推法:

纯软件方案

 

  目前,短信验证码基本都是采用电脑随机生成的。但是,电脑的随机码都是伪随机,并不是真的随机码,都是使用时间做种子,可以从生成时间反推。。当然会比较复杂点。。

 

3.17. 烧号破解(sim)..

只适合少数特定号码。。。成本较高

3.18. 中间商截获:目前的短信验证码几乎都是通过中间商发出的,漏洞很多。

3.19. 光缆拦截

许多异地短信通过通信网络的光缆来传输的。。特别是许多野外 或者 光缆箱 都很少有人看护,可以设置拦截转发器。。

此法对技术要求较高,成本也高,需要硬件设备,需要较强装备。

优点是适用性很强。。如对海底光缆拦截,可以拦截所有跨国信息。。

Cia就这么干过,开船跑到公海,下潜找到海底光缆,一般海底光缆为了铺设方便都是普遍几十米水深,把光缆捞出来放船上,然后装个拦截器,再扔入水中。。可以对地面上的光缆也这么照猫画虎就可以了呵呵。。

 

3.20. 源码截获 ,此法仅对中小型网站效果良好,大型网站安全性高,此法效果大打折扣。

 

 

3.21. 参考

atitit.破解 拦截 绕过 网站 手机 短信 验证码 之自动获取手机短信方式 attilax 总结 - attilax的专栏 博客频道 - CSDN.NET.htm

转载于:https://www.cnblogs.com/attilax/p/5963455.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/458234.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

SpringMvc整合Quartz实现定时任务项目源码

项目中一直使用Quartz做定时任务,但是一直没有去仔细阅读详细参数配置说明以及它源码,最近花了一点时间做了一个整理。系统的看了一下源码实现并顺手做了一个简单的Demo。 一、说明 spring版本4.0.5、Quartz版本2.2.2 注意定时任务的配置需要spring-cont…

工业相机基本参数以及选型

from: https://blog.csdn.net/dcrmg/article/details/52851913工业相机基础知识(一) CCD与CMOS 工业相机按照图像的传感器元件的不同分为CCD(Charge Coupled Device,电荷耦合元件)和CMOS(金属氧化物半导体元件&#xf…

读《我是一只IT小小鸟》有感

学期刚开始老师就在课堂上给我们这些未来的IT行业工作者推荐了这本《我是一只IT小小鸟》。其实在这之前我对这本书是早有耳闻的,许多人的推荐足以证明它是一本好书,然而那时的我并未能料到自己会成为软件工程专业的学生,也对这个专业一无所知…

socket编程初级

什么是socket定义socket通常也称作套接字,用于描述IP地址和端口,是一个通信链的句柄,应用程序通常通过套接字向网络发出请求或者应答网络请求。socket起源于Unix,而Unix/Linux基本哲学之一就是“一切皆文件”,对于文件…

OpenCV—基本数据结构与示例

OpenCV的基本数据结构及示例OpenCV中强大的Mat类型大家已经比较熟悉了。这里梳理一些在工程中其他经常用到的几种基本数据类型。包括:VecScalarPointSizeRectRotatedRect1. Vec类1.1 基本概念Vec是一个模板类,主要用于存储数值向量。1.2 用法&#xff08…

使用var声明的变量 和 直接赋值并未声明的变量的区别

在看JS高级程序设计时忽然想到这个问题,众所周知,直接赋值一个变量而为声明,会产生一个全局变量(或者说是全局对象的属性),但用var声明的变量 和 直接赋值而并未声明的变量 都有哪些区别呢,这是…

转载-程序员编程技术迅速提高的终极攻略

2019独角兽企业重金招聘Python工程师标准>>> 前言 你是否觉得自己从学校毕业的时候只做过小玩具一样的程序?走入职场后哪怕没有什么经验也可以把以下这些课外练习走一遍(朋友的抱怨:学校课程总是从理论出发,作业项目都…

工作记录二-Docker+Dockerfile

1. 安装虚拟机 Oracle VM VirtualBox, 安装centos 7.2版本2. 需要在命令行中先设置代理: export http_proxyproxy.xxxxx.com:8080 3. 运行 yum install docker安装docker 安装 docker-compose curl -L https://github.com/docker/compose/releases/down…

SVM

from:https://blog.csdn.net/liugan528/article/details/79448379 SVM 1. 基本概念 支持向量机(Support Vector Machine, SVM)的基本模型是在特征空间上找到最佳的分离超平面使得训练集上正负样本间隔最大。SVM是用来解决二分类问题的有监督学…

listView当中有嵌套了有onClickListener的控件时ListView自身的onItemClick无响应的解决方案...

参考:http://www.cnblogs.com/bluestorm/archive/2013/03/24/2979557.html 解决方案 在ListView要显示的Item的外层加上 android:descendantFocusability"blocksDescendants"转载于:https://www.cnblogs.com/jinglecode/p/5683724.html

LoadRunner常用术语

1.场景 2.负载发生器 3.虚拟用户 4.虚拟用户脚本 5.事务 6.思考时间 7.集合点 8.事务响应时间 转载于:https://www.cnblogs.com/Andy-Lv/p/5263707.html

跟我学Shiro目录贴

2019独角兽企业重金招聘Python工程师标准>>> http://jinnianshilongnian.iteye.com/blog/2018398 转载于:https://my.oschina.net/zhanggongming/blog/714844

【WinForm-无边框窗体】实现Panel移动窗体,没有边框的窗体

没有边框的窗体怎么移动?其实方法有很多,下面介绍一种用控件来移动窗体,Panel或PictureBox都可。主要设置控件的MouseDowm和MouseLeave事件。 第一步:窗体设计 窗体最上面是一个panel1 窗体最下面是一个Panel3,只显示最…

\Grokking Algorithms\简介与作者采访

\关键点\这本书目的是告诉读者解决问题的新方法。 \这本书试图通过插图来让大家更容易掌握主题,避免部分读者觉得太费解。 \这本书不仅适合没有接触过算法的人,也适合刚从计算机专业毕业的学生。 \这本书提供了非常多的例子和简单练习。 \这并不是一本参…

ZedGraph使用经验

开源的统计图控件中基本常用的是OpenFlashChar和ZedGraph,今天就先来讲讲ZedGraph的使用。 ZedGraph资源 ZedGraph来源:http://sourceforge.net/project/showfiles.php?group_id114675ZedGraph相关例子资源:http://zedgraph.org/wiki/index.…

[转载]聊一聊人员培养

转载自“搜狗测试”微信。 人员培养的痛点 大家在组内人员培养是否遇到了如下问题: 组员成长缓慢,无法达到预期 有时候感觉组员没啥进步,有时候感觉组员挺好的,无法统一评价 脑子里都是组员的问题,无法集中精力做其他…

QCon2016旧金山大会焦点分享者确认

QCon旧金山大会是由InfoQ举办的连续十年的最大的英语会议,它将在今年11月7-9日在旧金山湾区举行。\\在QCon大会涵盖了一系列深入的技术,架构师、资深开发者所关注的国际事件,聚焦创新领域和软件发展趋势,QCon大会每年在美国、中国…

怎样安装两个tomcat,怎样配置

装两个tomcat 各自是6.0和7.0 可想执行tomcat6.0 可是实际上却执行tomcat7.0 两个版本号都是用解压缩包 事实上就是不能执行tomcat6.0 仅仅能执行7.0 两个环境变量都配置了。port也改了 还是不行 我遇到这样的情况了,不知大家遇到没有,例如以下是我的…

机器学习实战之SVM

一引言:支持向量机这部分确实很多,想要真正的去理解它,不仅仅知道理论,还要进行相关的代码编写和测试,二者想和结合,才能更好的帮助我们理解SVM这一非常优秀的分类算法支持向量机是一种二类分类算法&#x…

模拟分页效果

css部分&#xff1a; <style type"text/css">.main{width:800px;zoom:1;margin:0 auto;}.item{width:800px;overflow:hidden;}ul{padding:0;width:860px;zoom:1;}.clear{zoom:1;}.clear:after{content:"";display:block;height:0;clear:both;visibil…