当前位置:首页 > 黑客技术 > 正文内容

黑客盗微信密码是真的吗(怎样盗取别人的微信密码,黑客实际都是这么操作的!)

hacker3年前 (2022-08-22)黑客技术149

微信小程序和街边大保健有不少共同点。

用完就走,

需要再来。

新面孔常有,

来去无痕迹。

总之,服务还是那些服务,只不过更加轻量,自由。这些细微而坚定的进步,也许能让你更加欲罢不能。

今天早晨,微信小程序正式刷爆了朋友圈。作为中国吃瓜群众的老朋友,雷锋网(公众号:雷锋网)宅客频道本着看热闹不怕事大的原则,决定探寻一个重要的问题:

黑客有没有可能通过微信小程序的漏洞,偷偷地用你的微信给他发一个大红包?

为了搞清这个问题,雷锋网宅客频道咨询了几位黑客大牛,整理回答如下:

黑客盗微信密码是真的吗(怎样盗取别人的微信密码,黑客实际都是这么操作的!)

1、从 App 到小程序,有一些漏洞会一直存在吧?

小程序改变了业务前端实现的形式,但是基本的业务没有变化。所以对于小程序服务商而言,有两方面风险依然存在:

Web接口的漏洞。例如 xss、csrf、各类越权等等。这类是服务构架本身的漏洞。

业务功能的逻辑漏洞。例如:订单额任意修改,验证码回传、找回密码设计缺陷等等。这些也是后端服务本身的漏洞。

2、小程序堵上了哪些漏洞的可能?

传统的 App 客户端,由于代码比较复杂,体系比较大,经常存在很多漏洞。现在,由微信提供接口,服务商只需要调用微信的接口就可以实现服务功能。这使得以前针对 App 客户端的攻击行为失去了对象。

展开全文

小程序跑在微信中,以前人们关心 App 客户端手否存在漏洞,现在人们需要关心微信是否安全了。

【小程序和微信的关系,类似于 App 和系统的关系】

举个栗子。

App 客户端会直接调用系统服务,所以漏洞很多跟系统版本相关,比如 Android 的 webview 漏洞,uxss 漏洞等。

以 Android 为例,微信自己使用的是修改了 Chrome 内核的 X5 内核,修复了 webview 远程代码执行漏洞,所以即使在低版本的 Android 系统上也不用考虑这个漏洞的影响。

3、那么对于腾讯自己的 X5 内核,如果爆出了新的漏洞,是否会影响小程序呢?

没错。理论上说,小程序的漏洞应该会受微信客户端本身的影响,比如出现了一个x5内核新的 uxss 漏洞,有可能就能造成这些应用的敏感信息泄露。

4、是否可以完整科普一下微信小程序的安全结构呢?

微信小程序是一种插件。

插件框架的基本特点是: 基础程序(微信)提供服务给插件(小程序)。

黑客盗微信密码是真的吗(怎样盗取别人的微信密码,黑客实际都是这么操作的!)

在 Android 上,小程序使用 X5 内核接口;

而在 iOS 上,小程序使用的是 JS Core 接口。

接下来我们以 iOS 为例进行解释。

微信是通过将一些服务(比如:绘图等)通过 JS 接口暴露给小程序。

我理解的安全模型是:小程序环境--->微信环境--->系统环境。

【小程序安全模型:小程序环境--->微信环境--->系统环境】

5、那么,对于微信小程序来说,存在哪些安全风险呢?

由于微信主程序会通过 JS 接口向小程序暴露规定的服务。如果小程序可以获取到规定服务外的信息(比如:用户的钱余额等)即是信息泄露。

总之,可以将微信理解成浏览器,将小程序理解成网页。如果执行小程序可以在微信中执行任意代码,就是传统意义上的远程代码执行。

例如:

1)攻击微信。

理论上来说,如果可以突破小程序的执行环境(JS),在微信主程序中获得代码执行,就成功制造了代码执行的漏洞,如:执行一个小程序,就可以往任意群中发红包。

【通过拿到微信主程序代码权限而攻击红包功能】

2)实现小程序之间的跨站攻击。

可能还存在一些其他类型的漏洞,实现跨站攻击。例如从一个小程序访问了其他小程序的数据。

【小程序之间的“跨站攻击”】

当然 iOS 与 Android 实现可能还会有区别,攻击面可能也有差别。

3)攻击操作系统。

由于安全环境框架:小程序环境--->微信环境--->系统环境。所以理论上存在着这种可能:

结合系统漏洞,也许可以用一个恶意的小程序就实现了越狱,不需要用户装一个应用。(当然,用小程序越狱,可能很少人会这样做。)

【脑洞:通过小程序,一步步占领系统控制权】

6、以上的这些攻击方法,出现的可能性有多大呢?

以上所说的攻击可能需要极强的攻击能力。但是真实的场景下,可能很多攻击都来自脚本小子。攻击效果不一定会到如上所说的那么严重,估计大多数也就是获取一些信息。

7、预计微信会做哪些措施来对抗可能存在的威胁呢?

所有微信小程序一定会接受微信的审核。理论上恶意小程序是不会被上架的。

当然,苹果也不会允许恶意程序上架,但是还有有人成功把 Pangu 9.3 的越狱程序成功上传到 AppStore,虽然很快就下架了。这里的问题是,微信可能无法自动检测出某些恶意程序,或者审核人员的专业背景可能没有那么强。

基本的攻击路径是:攻击了小程序后,然后通过小程序实现方面的漏洞进而攻击微信。所以按道理,微信应该为小程序创建一个沙盒环境,不知道微信是否这样做。

8、所以,我们需要担心黑客通过微信小程序盗走我的红包吗?

目前看来,没这个必要。

根据以往的经验,腾讯在自身产品的安全性上,会投入巨大的精力。而对于皇冠级产品微信,相信腾讯更是不敢有丝毫疏漏。就在小程序退出的当天,TSRC(腾讯安全应急响应中心)也发布了英雄帖《微信小程序如约而至,安全需要你的守护》,宣布即日起到2017年1月20日,“重金”收集有关微信小程序的漏洞和威胁情报。

【来自 TSRC 的“英雄帖”】

雷锋网宅客频道联系了 TSRC 的掌门人 Flyh4t,他表示暂时还没有更多的消息可以透露。

随着小程序的普及应用,你可以脑补安全研究员和黑产们围绕着小程序展开了新一波的赛跑。如果小程序果真存在致命漏洞的话,也希望安全研究员能够领先黑产发现它们。

最后,祝你像享受大保健一样享受小程序,注意安全第一。

雷锋网原创文章,未经授权禁止转载。详情见转载须知。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/134623.html

分享给朋友:

“黑客盗微信密码是真的吗(怎样盗取别人的微信密码,黑客实际都是这么操作的!)” 的相关文章

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

奶牛多少钱一头2021年奶牛价格,2021年奶牛市场行情

字体:大中小,一般不超过200斤重的奶牛,怀孕母牛价格要稍贵一些,一般小点的,优质纯种荷斯坦奶牛,见效慢,关闭窗口,通常3-8个月小。 月的奶牛奶牛,花色、请问一头一头半成年奶牛多少钱!但我家不像你那个样子.荷斯坦奶牛、年龄大小。 来源、厘米,他的特点是投资巨大,理性回归2005-09-1511:5...

宏观经济学价格效应 「经济学传递效应」

饮水机效应,价格效应可分解为替代效应和收入效应。通货膨胀的经济效应主要有两个方面,中提出了著名的“节约悖论,比如买切糕,1元钱买了一块切糕,2,利息和货币通论,微观经济学中的价格效应中的一个问题。 “挤出”效应,政府购买和转移支付对我们经济的影响,加剧了收入分配的不均等化进一步加剧。微观经济学,即不...

如何查询酒店开房记录?谁可以查?网上怎么查?

关于酒店开房记录,这个基本上是看不到的,只有公检法系统(主要是公安局)才能查询的。如果你真想查询,要提供相关真实的身份证明,到公安局咨询,可能需要繁琐的手续。 2014年初,网上就有过“2000W开房数据泄露”的惊爆新闻,是因众多酒店使用了浙江慧达驿站公司开发的酒店Wi-Fi管理、认证系统,而该公司...

二手退役62军用望远镜(二手60倍望远镜转让)

并不是真正的军用级别产品,现在绝大部分,北京星河望远镜为您解答:我们,俺以前买过退役俄罗斯的,为满足全天侯使用要求开发成功的高密封。 需要望远镜。早期的军用望远镜,长时间看不头晕.平常旅游观景、如今已经推出军队服役,不会存在,尽管现在的光学技术水平有了很大提高。 宽带增透绿膜镜头,62式8X30望远...

小型隧道掘进机价格 「小型隧道挖洞机」

将用于岩石地层的隧道掘进机称为T其实,做高铁隧道挖掘机220一个月,同时破碎洞内围岩及掘进。 小型掘进机,由上向下分部进行开挖。释文:隧道掘进机是用机械破碎岩石、习惯上将用于软土地层的称为盾构,结构:它是利用回转刀具开挖,而使隧道一次成形的机械。谢谢知道机的朋友。 形成整个隧道断面的一种新型、加重量...

评论列表

慵吋离祭
3年前 (2022-08-22)

究员能够领先黑产发现它们。最后,祝你像享受大保健一样享受小程序,注意安全第一。雷锋网原创文章,未经授权禁止转载。详情见转载须知。

语酌痞唇
3年前 (2022-08-22)

微信小程序和街边大保健有不少共同点。用完就走,需要再来。新面孔常有,来去无痕迹。总之,服务还是那些服务,只不过更加轻量,自由。这些细微而坚定的进步,也许能让你更加欲罢不能。今天早晨,微信小程序正式刷爆了朋友圈。作为中国吃瓜群众的老朋友,雷锋网(公众号:雷锋网)宅客频道本着看热闹不

只酷念稚
3年前 (2022-08-22)

。今天早晨,微信小程序正式刷爆了朋友圈。作为中国吃瓜群众的老朋友,雷锋网(公众号:雷锋网)宅客频道本着看热闹不怕事大的原则,决定探寻一个重要的问题:黑客有没有可能通过微信

语酌空名
3年前 (2022-08-22)

过微信小程序盗走我的红包吗?目前看来,没这个必要。根据以往的经验,腾讯在自身产品的安全性上,会投入巨大的精力。而对于皇冠级产品微信,相信腾讯更是不敢有丝毫疏漏。就在小程序退出的当天,TSRC(腾讯安全应急响应中心)也发布了英雄帖《微信

痴者卿忬
3年前 (2022-08-22)

信会做哪些措施来对抗可能存在的威胁呢?所有微信小程序一定会接受微信的审核。理论上恶意小程序是不会被上架的。当然,苹果也不会允许恶意程序上架,但是还有有人成功把 Pangu 9

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。