- 帖子
- 270
- 积分
- 733
- 威望
- 1168
- 金钱
- 874
- 在线时间
- 2 小时
|
[讨论]针对业务逻辑的攻击
议题作者:狗狗
信息来源:邪恶八进制信息安全团队(www.eviloctal.com)
首先说下这个东东不是我发明的,是个什么什么安全专家说过的。但是目前为止国内还没有什么网站或者论坛针对这种攻击进行相应的防范。
其实这种攻击方法很简单,就是利用网站或者论坛保护措施进行攻击。比如说网银一旦密码连续输入错误N次,24小时之内就不能再交易,攻击者利用这种方法在电子商务网站上对某件商品进行竞标,一旦有人跟其竞争,就可以通过输入密码错误的方法锁死对方帐号,最终以低廉的价格获得商品。
支付宝输入错误锁死3小时,(可以通过密码保护来解锁)。
这只是仅仅针对个人的攻击,如果扩大到针对服务提供商的级别,就可以采用批量锁死商务网站帐号的方式来导致交易量的大量减少,如果是针对某些非营利性组织(如邪恶八进制论坛)就可以针对论坛的安全设置来攻击,举例来说邪恶八进制置密码输入错误几次,该IP地址一段时间内无法访问,攻击者伪造大量的iP登录论坛造成大量用户IP被锁死(考虑到论坛规模,攻击量应该很大,而且IP地址采用枚举方式,才能保证所有IP地址都能被锁死。)
以上的攻击方式目前,除了在登录时添加验证码这种方式外尚没有什么太好的解决方式。这就涉及到了验证码的编写与破解,问题复杂在此不作讨论(但是工商银行的验证码实在是。)
帖子18 精华0 积分29 阅读权限40 性别男 在线时间13 小时 注册时间2006-2-21 最后登录2008-5-20 查看详细资料TOP 让女孩一夜变的更有女人味
cnhawk
晶莹剔透§烈日灼然 |
|