`
wangxiaohigh
  • 浏览: 1478093 次
文章分类
社区版块
存档分类
最新评论

不要把博客变成江湖

 
阅读更多

Blog,本来是网友们用来表达心声,记录经验,生活的地方,然而在这个风起云涌的时代里,Blog却成了江湖,一个血雨腥风的战场。

仇恨在这里萌芽,血液在这里沸腾,甚至战争也在这里爆发。

今天潜水去半瓶醋的博客,本想看看他的Flash版金庸4有没有消息(我承认,我是想拿里面的金庸人物素材),我却猛然发现到一个访问量400多万的博客已经完蛋了。

00

摘抄一段半瓶醋和入侵者的对骂……

00

笔者又潜水去CSDN上的罗庄Blog,想看看有没有什么新的galgame的信息,我却赫然发现到他这个访问量100多万的部落格也被攻破了……

00

从罗庄提到密码和邮箱被人盗取看,很可能是邮箱被人以某种方法获得后用合法手段改写了CSDN的密码。(PS:说句题外话,这种情况你完全可以请求CSDN管理组处理,总体上看CSDN还是挺负责的。)

00

然后就“杯具”了,入侵者在罗庄博客上发表了反对声明,他“自己”和自己打了起来……|||

00

就笔者看来,这种直接破坏对方博客来达到报复的手段,无论最初起因为何,也是非常蛮横野蛮的。

所谓“放荡功不遂,满盈身必灾”、“虚己者进德之基”,非暴力引发的事情,最好还是非暴力解决,不管是非曲直如何,有事说事,有理讲理,他们也没黑你,就不要武斗动手,文斗也动手。

搞IT嘛,就应该“唯实、求活、尚简”,不要把网络上的恩怨看得太重,毕竟网上的东西再好,利益再大,也是正经八百的“生不带来,死不带去”,何必为一些小事搞得自己和古惑仔一样,就算你真是古惑仔,没看牛佬也要给浩南、山鸡收皮了嘛……

做技术这行,在网上其实有很多事情可以干,觉得自己技术不好的,可以去易语言论坛之类的站点找找自信(不过易论坛已经逐渐被架空,现在有些表面上聊易的,实际上是在玩C/C++和汇编……);觉得自己技术太好的,可以去看雪论坛之类的站点找找挫折感;觉得干 IT太无聊的,可以去GameRes VB区翻翻教主、MIU.C、instemast之流的斗嘴贴;向左的归铁血,向右的归猫眼,中间的去偷菜。总之,能玩的事情很多,何苦要当骇客?当骇客又得不到任何现实利益,就更不应该了,好歹也去黑个大户……


废话说完了,本着“亡羊补牢,治病救人”的精神,笔者在此罗列出几种可能令骇客获取博客或邮箱用户权限的方法,仅供参考。

1、暴力破解:
相对网银系统来说,大多数博客系统都没有很好的自我保护能力(比如重复登陆多少次都行,权限设置的也很随意),因此只要被人知道了你的用户帐号,再写个OCR识别程序过验证码,遍历密码尝试登录,你也就离死不远了。
在网速够快的情况下,暴力破解博客、邮箱帐户与暴力破解本机程序并没什么区别,只要你不换帐户,对方就总有一天能算出正确的密码。
要解决这个问题,首要前提是不泄露自己帐号,而万一帐户被别人知道后却又无法更改,那就只能勤换密码,并尽可能将密码加长,使用特殊字符加以混淆。假如你设定有32位以上的混淆密码,并且能保证一周左右就更换一次的话,除非对方是超级计算机拥有者,或者为了对付你创建了相当程度的计算机集群(比如控制一堆肉鸡大家一块算),暴力破解将几乎不可能做到。

2、Cookies欺骗:
大家都很清楚,Cookies是网站为了辨别用户身份而储存在用户本地终端上的数据。通常情况下,我们可以保留一些基本的用户信息或访问数据在Cookies中,以避免用户再次访问时重复操作,提升用户体验。
但凡事有利就有弊,Cookies也不例外。
在某些安全系数不高的网站系统中,Cookies就经常被滥用,甚至会直接采取Cookies数据来检查用户权限,这就是最要命的问题所在。要知道Cookies中的数据是100%可以伪造出来的,一旦博客、邮箱系统的建设者们做出脑残举动,比如网站很悲剧的在Cookies中弄出个status来验证权限,而对方又伪造出status=admin的话……你不死,这世上就没人死了……
另外就算没有这些“脑残级”的错误,Cookies中或多或少也会保留些隐秘的用户数据,只要对方想办法截获了你的Cookies文件本身,一样能够轻易的将其“模拟再现”。
要解决这种问题,只能修正网站的“脑残”代码设置,减少不必要的Cookies权限,并及时清空自己的Cookies文件。如果你正在使用第三方站点为博客、邮箱的话,那就只好与网站管理人联系处理,或者干脆放弃该站,搬家算了。

3、SQL注入:
自从笔者第一天接触SQL,就被人反复叮咛过SQL注入的严重后果,这是一种最不应该出现,却又最容易出现的安全漏洞。世界上所有支持SQL指令的数据库系统和网站,都有可能被人利用SQL语句进行注入攻击。
比如某个网站的登录验证的SQL查询代码为String sql = "SELECT * FROM users WHERE (name = '" + userName + "') and (pw = '"+ passWord +"');",那么当有人在登录框恶意填入userName = "' OR '1'='1";与passWord = "' OR '1'='1";时,将导致原本的SQL字符串被填为String sql = "SELECT * FROM users WHERE (name = '' OR '1'='1') and (pw = '' OR '1'='1');",也就是无论怎么运行结果都为存在该用户和密码,此时就算他一无帐户,二无密码,也可以照常登录网站。
上面所举的例子还是最轻的,也是最容易防范的,实际上此类手段还有N多。
一旦网站在SQL语句代码上出现纰漏,那么轻者用户受损,博客、邮箱等被人以盗用;重者对方将借此获取到更高权限,譬如查询数据表结构,查询网站管理员密码,发布信息、删除数据、清空数据,格式化硬盘(比如SqlServer中执行个xp_cmdshell "FORMAT C:/"),甚至给你弄点“不利于稳定”的话题,搞得你整个网站一起玩完。
再有,即便你的系统本身没有受到SQL注入影响,却显示出了相关的异常页面(比如暴露出数据库所在,或者相关表名,页面位置等等),也很可能会被对付你的家伙所利用,进行下一步的深入攻击。
要解决此类问题,只能严把代码质量关,并绝对不外露异常,不给对方以可乘之机。如果你在使用各大门户提供的博客、邮箱时发现了这种问题,完全可以向他们反映,通常会最优先解决——就算不管你,他们自己也是要命的……

4、XSS:
近年来开始流行,和SQL注入有异曲同工之妙的XSS,本名Cross Site Script,为了与CSS(Cascading Style Sheets)区别,才称XSS。XSS的恶意攻击者往往向Web页面里恶意插入特殊的html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到注入式攻击。比如使用者可以做一个网页,用JavaScript把document.cookie当成参数丢过去,再将它记录下来,就可以去玩Cookies欺骗了……
在XSS中常见的攻击方法有偷cookie,引导用户运行特殊页面,利用iframe或frame存取管理页面或后台页面,利用XMLHttpRequest存取管理页面或后台页面等数种之多。当XSS与其他攻击方式混合使用时,其杀伤力将更大。
预防方法与SQL注入类似,严把HTML和JavaScript语法关,让攻击者无漏洞可钻。不过呢,所谓道高一尺魔高一丈,有些时候真是防不胜防……

5、木马植入:
没什么可说的,一旦你的计算机,或者你所在门户、邮箱的服务器被人植入了木马,并取得相关权限,在清除该木马前,你除了等死或者搬家,就再也找不出第二条通路。
具体中招过程千变万化,可能因为你下载了某个游戏,可能因为你打开了某个文档,可能因为你浏览了某个网站,可能因为你同QQ上某人聊天,甚至可能因为你浏览了某张图片。还有一点很难预防,国际上大约10%的木马开源……
解决方法,增强个人素养,远离不良信息|||,保证服务器安全,及时查杀木马。

6、网站内鬼:
都是干IT这行的,不讨论,不解释,此问题只能向网站更高层反映,或者搬家,否则绝对无解。

有人的地方,就有江湖。有江湖的地方,就有恩怨。然而,恩怨却是现实中的事情,不要带入网络这个虚拟的世界为好些。

写到这里,忽然想起了罗文的《走我路》,就用它作为结束语吧!

无怨无悔我走我路
走不尽天涯路
在风云中你追我逐
恩怨由谁来结束

什么时候天地变成江湖
每一步风起云涌
什么时候流泪不如流血
每个人也自称英雄

什么是黑白分明
是是非非谁能回头
怕什么刀光剑影
把风花雪月留在心中

无怨无悔我走我路
走不尽天涯路
人在江湖却潇洒自如
因为我不在乎

无怨无悔我走我路
走不尽天涯路
在风云之中你追我逐
恩怨由谁来结束



分享到:
评论

相关推荐

    爱情江湖完美版_江湖聊天室_爱情江湖聊天室_

    【爱情江湖完美版】是一款基于网络的聊天室应用,它以江湖为主题,融合了浪漫与冒险的元素,为用户提供了一个充满趣味的社交平台。这款聊天室的源码是经典之作,意味着它经过了时间的检验,具有稳定性和可扩展性。...

    热血江湖快捷登录工具,热血江湖自动登录软件

    【压缩包子文件的文件名称列表】中的"热血江湖快捷登录工具.Q"可能是该软件的安装程序或者可执行文件,用户下载后可以解压并运行,实现快速登录《热血江湖》游戏的目标。 知识点: 1. **自动化登录**:这是一种...

    天云阁文字江湖5.2版

    "天云阁文字江湖5.2版"是一个专为爱好武侠风格文字游戏的用户设计的软件,它结合了WEB网页端和主控制台两种交互方式,提供了丰富的江湖体验。在这个版本中,用户可以通过Web浏览器访问游戏,或者使用独立的控制台...

    阿男世纪江湖_5.8_阿男世纪江湖_江湖聊天室文字游戏源码_

    江湖聊天室是一款很古老的文字游戏,最近看很多人在找,发出来给大家免费使用,这游戏差不多有小20年的历史了,怀旧一下吧,纯属娱乐,附带安全教程

    热血江湖12.0服务端_热血江湖V12服务端_热血江湖_hurry4k1_

    《热血江湖》是一款深受玩家喜爱的大型多人在线角色扮演游戏(MMORPG),其V12版本的服务端是游戏运行的核心部分。这个服务端包含了游戏服务器所需的所有软件组件,包括但不限于数据库管理系统、游戏逻辑处理引擎、...

    龙影江湖1683211683 _江湖聊天室_

    《龙影江湖1683211683 - 江湖聊天室》作为其中的佼佼者,不仅仅是一款游戏,它更是70后、80后这一代玩家心中的一段共同记忆。 这款游戏于十五年前诞生,在那个电脑与网络尚不普及的年代,它以一种极简的形式——...

    冷雨夜江湖2.8江湖社区

    冷雨夜江湖2.8江湖社区

    checkins_热血江湖手游签到修复_热血江湖手游_热血江湖_

    《热血江湖手游签到修复详解》 在移动游戏领域,"热血江湖手游"以其独特的武侠风格和丰富的游戏体验,吸引了大量的玩家。然而,任何游戏在运营过程中都可能会遇到各种问题,其中,玩家签到功能的异常是常见的问题之...

    雪域江湖14.0版本_热血江湖14.0_热血江湖14_rxjh2.0_rxjhdlq_rxjhdlq.exe_

    1.《热血江湖14.0(服务器文件).rar》建议解压到D盘,也可以解压到其他盘,不会影响使用。2.游戏登录器名字是《rxjhdlq.exe》在D盘的“rxjh”文件夹里面,要把这一个文件剪切或者复制到游戏目录下。

    紫外线江湖2004增强版

    2、把原来功能进行了系统的分类。江湖设施、江湖娱乐、天外有天、会员专区。 3、增加“帮助中心”系统,方便大家熟悉了解江湖功能。 4、增加“购买会员”在线购买系统。 5、增加“江湖公告”发布系统,站长可以随时...

    热血江湖12.0服务端

    《热血江湖》是一款深受玩家喜爱的大型多人在线角色扮演游戏(MMORPG),其12.0版本是游戏的一个重要更新,带来了更多的玩法和优化。服务端是网络游戏的核心部分,它负责处理玩家的各种操作,维持游戏世界的正常运行...

    热血江湖2.0服务端,亲测可用

    《热血江湖2.0服务端详解与应用》 在网络游戏领域,《热血江湖》是一款深受玩家喜爱的武侠题材MMORPG游戏。随着版本的迭代更新,2.0版本的服务端为玩家带来了更为丰富的游戏体验和更稳定的运行环境。本文将详细探讨...

    完美笑傲江湖PCK解压工具

    总的来说,《完美笑傲江湖PCK解压工具》是笑傲江湖OL玩家手中的一把钥匙,它开启了对游戏资源更深层次探索的大门,让玩家有机会创造出属于自己的个性化游戏体验。但同时,也需谨慎操作,尊重游戏规则和开发者的工作...

    LoginTool_热血江湖LS源码_热血江湖_

    《热血江湖LS网关源码解析与学习指南》 热血江湖,一款深受玩家喜爱的大型多人在线角色扮演游戏,其背后的服务器端技术对于游戏开发人员而言,充满了探索的价值。本篇将聚焦于"LoginTool_热血江湖LS源码",深入剖析...

    热血江湖快捷登录工具,热血江湖自动登录软件源码.zip

    热血江湖快捷登录工具,热血江湖自动登录软件源码

    热血江湖V20源码全套

    【热血江湖V20源码全套】是一款基于网络游戏的开发资源,主要针对的是"热血江湖"这款游戏的版本20.0。源码是程序开发的核心,它揭示了游戏的内部工作机制,包括逻辑处理、数据库交互、图形渲染等多个关键部分。在IT...

    东旭江湖聊天室源码1.10豪华版_江湖聊天室源码_

    1。聊天室全新美化。演示 还增加在线MTV点播系统2...聊天室会酌量的掉一些金币卡片之类的东西增加了江湖的可玩性。3。in.asp 显示论坛新贴,论坛可与江湖一体也可分开。4。全新的日记功能,而且在in.asp里调用日记新贴

    易语言源码热血江湖游戏辅助程序源码

    ### 易语言源码热血江湖游戏辅助程序源码 #### 易语言简介 易语言(EPL)是一种基于中文编程思想的语言,它是中国自主研发的一种面向对象的编程语言。易语言的特点在于其语法接近自然语言,这使得编程变得更加直观...

    一个不错的江湖社区—傲世江湖

    《傲世江湖:一个充满回忆的在线社区》 在互联网早期,有一种独特的社区形式深受用户喜爱,那就是基于ASP(Active Server Pages)技术构建的“江湖社区”。这些社区以丰富的交互性和浓郁的文化氛围吸引了大批热爱...

    江湖聊天室源码

    江湖聊天室源码是一款基于ASP技术构建的在线聊天平台,为用户提供了一个实时交流的互动空间。ASP(Active Server Pages)是微软开发的一种服务器端脚本环境,主要用于动态网页的生成。这款源码允许开发者和爱好者...

Global site tag (gtag.js) - Google Analytics