Re: [閒聊] 錢被盜光了...人還是不要太有自信

看板DIABLO作者 (一輩子的牙牙學語)時間13年前 (2012/06/05 11:01), 編輯推噓70(71196)
留言168則, 50人參與, 最新討論串1/1
: "密碼真他媽一個參考用的東西..." : 有沒有神手駭客/防駭鄉民要來現身說法講一下盜帳原理還有防範方法 密碼真的只是一個參考用的東西。 1.木馬 木馬的意思是,你不小心開到了有"病毒"的檔案,不管是網路上的小遊戲,朋友給你的 好用工具軟體,MSN廣告破解程式,還是盜版軟體破解檔,都有可能含有木馬。 木馬的用意是,記錄下你鍵盤按下的每一個按鍵,那麼,如果你打了一串Email, 接著打的那一串字,基本上就是你的密碼了,很簡單吧? 或是,你應該知道很多地方,你密碼可以只打一次就勾紀錄起來吧。 自動記錄?是記在哪裡?當然還是記在你的電腦裡啊! 像很久之前,曾經出現過過"幫你找回忘記的Windows密碼"(像撥號連線)之類的 很簡單就可以知道,自動記錄起來的密碼,不安全,木馬很簡單就可以找出來拿走。 --處理方法就是不要用來路不明的檔案,還有別忘了灌有用的防毒,而且千萬不要 把防毒暫時關掉。 2.盜帳號網站,或hosts檔被修改(DNS修改) 我明明是對著Yahoo網頁打了我的帳號密碼,為什麼我就被盜了? 因為你連到的根本不是Yahoo網站,如果只是盜帳號網站(寄個信叫你連過去改密碼之類的) ,網址還會不同,像 www.yahooo.com , 只差了一個 o 就,然後你一登入, 就等同於把密碼雙手奉上,因為網站不是 yahoo 做的,只是長得一模一樣。 就像雙胞胎,兩個人再像還是不同人一樣。 而後者,不論是hosts檔真的被修改了,或是你使用了一個不可靠的DNS供應商 你的瀏覽器其實"真的"想幫你連到Yahoo官方網站去,看起來一切都跟真的一樣 但是 www.yahoo.com 這個英文字代號,沒辦法在DNS上面拿到一個正確的IP位置目標 所以你又被連到了駭客網站(看起來就像真的),自己把帳號密碼打給他們還按了確定。 而且你可能從頭到尾都沒辦法發現你已經連錯網站了,完全沒有徵兆。 --你看到連結就直接點下去嗎?有沒有多注意一下連結顯示的網址是哪裡? 不要再亂點連結了。也請用Chrome瀏覽器,它會很準確的警告你連錯網站了, 或是告訴你這個網站很不安全。 3.惡意跳板,VPN,防火牆 雖然這麼做很沒效率,但是還記得之前有聽說過,老闆可以監視你的MSN對話嗎? 其實我們在逛網頁的時候,所有送出去和傳回來的資料,基本上都是沒有加密的 意思是只要資料有經過的地方,想看的人只要有心,都可以看得見。 如果你像之前搶登亞服,掛了來路不明的跳板,VPN,那麼你所有要連線的東西, 就會先連到他們的電腦,再由他們幫你連線出去。 也就是如果VPN是駭客做的,那你所有的未加密資料,他都可以看得到,他想看什麼 就看什麼。 而講得更嚴重一點,如果我今天開一間網咖,我有心,那所有從我網咖線路流出去的 資料,我也可以全部收集起來,不管是正妹的臉書帳密,還是宅男的銀行帳號 ,只要他們曾經在我網咖輸入過,就到手。就是這樣。 --所有透過別人上網的手段都是不安全的,你只能相信中華電信還沒開始盜用你的 個人資料,因為他們也有辦法,只是不敢做而已。 另外你有沒有聽過https?就是當你在連線的時候看見網址開頭是 https:// "唯有在這個狀態,你的網頁資料才有實際上的加密" 所有平常用的 http:// 都是沒加密的,差一個s差很多,而且不是你多打一個s就解決了 ,因為也要對方支援使用https加密啊! 4.其實任何方式都可行 每次,你在打密碼的時候,每次當你把密碼從你腦袋拿出來的時候,你就洩密了。 不管是有人在你旁邊偷看鍵盤(還是被錄影機拍到)之類的蠢方法, 還是像flash有漏洞,導致所有網頁上含有該廣告的網站都被偷盜的聰明方法, 偷密碼真的不是幾篇文章可以講完的,所謂的駭客就是想到更多沒人用過的方法, 去操作你的電腦的人物,方法日新月異,有人發現了就有人被偷了。 所以密碼真的只是參考用的,只是一個最基本的防護,你的論壇密碼都不知道被偷了 幾百次,只是那沒有利用價值而已。 所以當你要線上轉帳的時候會叫你"先把插在讀卡機的卡片拔掉再插回去" 所以當你想要小額付款的時候會叫你"拿著手機,在網頁上打上簡訊驗證碼" 因為密碼沒用,你知,我知,那些銀行網站也知道。 提醒你每半年換個密碼吧(跪)就是因為他們也不知道你的密碼已經被偷了沒? 5.實體驗證器 Blizzard的實體驗證器,是非常非常有效的一個防護方式。 今天Blizzard也早就知道,密碼只是參考用的 要出一套Blizzard掃毒兼保證安全之加密連線螢幕鍵盤登入程式,老實說有點蠢, 還很容易被破解,反而怪他們怎麼沒做好。就像之前某些台灣遊戲公司,每次開遊戲就會 先跳出奇怪的專用掃毒軟體,明明有,但用處真的很大嗎? 而Blizzard公司足夠大,所以他推出了實體驗證器,以及手機版,他們有辦法 把安全的登入方式,變成一個商品讓你直接購買,直接使用。 要不要使用當然是看個人,但是這絕對不是找麻煩的東西, 它不會告訴你,我幫你擋掉了幾次被盜,但是它有效,真的有效。 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 60.249.15.61

06/05 11:04, , 1F
大王M
06/05 11:04, 1F

06/05 11:04, , 2F
樓下還是會有人說,被盜是bz系統問題,為什麼要玩家用驗
06/05 11:04, 2F

06/05 11:04, , 3F
之前好像看到有網友說改hosts沒有安全性問題 在看看被盜文
06/05 11:04, 3F

06/05 11:05, , 4F
證器
06/05 11:05, 4F

06/05 11:05, , 5F
顆顆XD
06/05 11:05, 5F

06/05 11:05, , 6F
快拜五樓
06/05 11:05, 6F

06/05 11:05, , 7F
推這篇!
06/05 11:05, 7F

06/05 11:05, , 8F
樓下不信邪,說都是BZ的錯
06/05 11:05, 8F

06/05 11:06, , 9F
都是BZ的錯!
06/05 11:06, 9F

06/05 11:06, , 10F
版上改hosts的確沒安全性問題,畢竟那些網址有問題有人發
06/05 11:06, 10F
hosts 指的是,什麼網址要去哪邊找他 自己看著版友指示,把本來該連到亞洲更新的位置,修改到美國去更新 當然沒有什麼安全性問題囉! 怕的是 hosts 被惡意的人/惡意的軟體修改,把你要登入的 www.blizzard.com 導向到假的網站!那麼就很危險了!

06/05 11:06, , 11F
而且真的建議專門創一個信箱 自己發明一個新密碼
06/05 11:06, 11F

06/05 11:06, , 12F
不發D3就沒有人會被盜。
06/05 11:06, 12F

06/05 11:06, , 13F
現就會提出質疑,不改hosts就像上次那樣..我玩美版給我韓
06/05 11:06, 13F

06/05 11:06, , 14F
被盜一定是BZ的錯 我電腦超安全 為什麼要花250買驗證器
06/05 11:06, 14F

06/05 11:07, , 15F
而且我也不想換智慧型手機@@
06/05 11:07, 15F

06/05 11:07, , 16F
服更新,害大家搞好久@@
06/05 11:07, 16F

06/05 11:07, , 17F
驗證器有專門的公司在研發及生產 非BZ專用
06/05 11:07, 17F

06/05 11:07, , 18F
推這篇的說法!!!
06/05 11:07, 18F

06/05 11:07, , 19F
聽不進去的還是聽不進去
06/05 11:07, 19F

06/05 11:07, , 20F
很多人都是一個帳號名稱 各種信箱及論壇密碼都一樣
06/05 11:07, 20F

06/05 11:07, , 21F
沒被盜過 = =
06/05 11:07, 21F

06/05 11:08, , 22F
@EVA 板上有人分享java版喔...
06/05 11:08, 22F

06/05 11:08, , 23F
當然 如果正確的修改是甚麼問題啦,只怕有人胡塗,做事做
06/05 11:08, 23F

06/05 11:08, , 24F
一半
06/05 11:08, 24F

06/05 11:08, , 25F
如果連250買安心都不肯...那真的是自找的
06/05 11:08, 25F

06/05 11:08, , 26F
你改host的時候 有看到localhost 127.0.0.1以外的
06/05 11:08, 26F

06/05 11:09, , 27F
不是不盜,只是時候未到
06/05 11:09, 27F

06/05 11:09, , 28F
真的要注意xd
06/05 11:09, 28F

06/05 11:09, , 29F
@Devil9:EVA96是反串啦,你誤會他了。
06/05 11:09, 29F
※ 編輯: ldcs 來自: 60.249.15.61 (06/05 11:12)

06/05 11:10, , 30F
話說,D3的登入密碼連大小寫都不分了,安全性實在很質疑
06/05 11:10, 30F

06/05 11:10, , 31F
原來如此 我用跟信箱不同的密碼 應該沒事~~
06/05 11:10, 31F

06/05 11:10, , 32F
因為密碼只是參考,真正的key是驗證碼
06/05 11:10, 32F

06/05 11:12, , 33F
如果驗證器都能被破的話,密碼再難都沒意義了
06/05 11:12, 33F

06/05 11:12, , 34F
很多沒用驗證器的人都說應該沒事 然後過兩天就....
06/05 11:12, 34F

06/05 11:13, , 35F
@EVA9 還有電腦版喔
06/05 11:13, 35F

06/05 11:13, , 36F
可以的話我想把密碼設一個字元就好XD
06/05 11:13, 36F

06/05 11:13, , 37F
會到被不知情被串改HOST的情況..大多是中木馬,如果等級高
06/05 11:13, 37F
還有 92 則推文
還有 1 段內文
06/05 11:44, , 130F
然後被盜的人純靠北也就罷了 看人家被盜跟著敲邊鼓的更瞎
06/05 11:44, 130F

06/05 11:44, , 131F
實際狀況是其實你家鎖早就壞了,只是之前裡面沒錢
06/05 11:44, 131F

06/05 11:45, , 132F
你不懂 現在要怪BZ比較潮
06/05 11:45, 132F

06/05 11:45, , 133F
那例子也很爛XD..今天就算你知道朋友的帳密你也不敢隨便去
06/05 11:45, 133F

06/05 11:45, , 134F
盜,除非你有雙跳板,但是陌生人要怎知道FB帳密這就有問題
06/05 11:45, 134F

06/05 11:45, , 135F
被搶絕對不是你的錯 但是如果你是前有把口袋裡面十萬塊現
06/05 11:45, 135F

06/05 11:46, , 136F
像以前可以用網友的生日去查對方基本資料,不過現在連小學
06/05 11:46, 136F

06/05 11:46, , 137F
金拿出來秀的話 就算錢搶回來 你也會後悔秀錢這檔子事
06/05 11:46, 137F

06/05 11:47, , 138F
生都不會用生日當基本資料了,如果會用的..那中木馬也正常
06/05 11:47, 138F

06/05 11:48, , 139F
版上被盜帳號的文章 最大共通點就是"不信邪" 被盜了才後悔
06/05 11:48, 139F

06/05 11:48, , 140F
事前不多做一點安全防護 事後就算罵來罵去你心底還是會對
06/05 11:48, 140F

06/05 11:48, , 141F
沒做安全防護這件事後悔的...
06/05 11:48, 141F

06/05 11:49, , 142F
推最後一行
06/05 11:49, 142F

06/05 11:49, , 143F
光很多帳密共通這點就夠盜光你東西了
06/05 11:49, 143F

06/05 11:51, , 144F
那是推論..實際上不合理,另外防止方法也有,光弄成WOW那
06/05 11:51, 144F

06/05 11:51, , 145F
樣安全性整個提高很多,明明是同一家出品的一一a
06/05 11:51, 145F

06/05 11:51, , 146F
3這個我差點重 好顯G信箱有防盜機制 以後不敢用代理IP了!
06/05 11:51, 146F

06/05 12:00, , 147F
已收錄
06/05 12:00, 147F

06/05 12:01, , 148F
其實D3官網也有防盜宣傳...不知道有多人會去看...
06/05 12:01, 148F

06/05 12:15, , 149F
推這篇
06/05 12:15, 149F

06/05 12:40, , 150F
我想問用通訊鎖或驗證在D3 那SC2也會鎖起來嗎?
06/05 12:40, 150F

06/05 12:40, , 151F
我弟在玩SC2 我玩D3 他用我的帳號玩
06/05 12:40, 151F
會喔 只要放上驗證器,D3 WOW SC2 都會一起鎖起來 不過如果是手機驗證器,可以設定成兩個手機使用同一組產生碼 如果兩個人都有智慧型手機就沒有問題了。 ※ 編輯: ldcs 來自: 60.249.15.61 (06/05 12:46)

06/05 13:02, , 152F
上次有個鄉民舉例很不錯:為啥買機車還要加買大鎖? 明明
06/05 13:02, 152F

06/05 13:02, , 153F
偷車是犯法的 為啥政府沒好好維護治安
06/05 13:02, 153F

06/05 13:06, , 154F
鎖起來= =那我弟就不能玩了
06/05 13:06, 154F

06/05 13:15, , 155F
幹勒 我買遊戲被盜 怪我沒上通訊鎖 不用怪公司嗎 我X
06/05 13:15, 155F

06/05 13:30, , 156F
如果你的帳密早就被人知道了,那你怪公司有意義嗎?
06/05 13:30, 156F

06/05 13:32, , 157F
如果伺服器沒有被盜的情況傳出...那...公司也沒責任啦
06/05 13:32, 157F

06/05 13:33, , 158F
最近在觀望觀望吧 為了安全還是加組驗證器吧
06/05 13:33, 158F

06/05 13:40, , 159F
難道我的車被偷了 要怪toyota mazda嗎 我O~
06/05 13:40, 159F

06/05 14:02, , 160F
如果你的車用10元硬幣就可以開 那該怪車廠
06/05 14:02, 160F

06/05 14:02, , 161F
如果是你自己鑰匙丟路上被偷 怪自己
06/05 14:02, 161F

06/05 14:47, , 162F
好文 鐵齒的人就保佑自己不要遇到 遇到不要哭哭
06/05 14:47, 162F

06/05 19:02, , 163F
你明知你的車用10元硬幣就可以開,原廠又有提供更好的鎖
06/05 19:02, 163F

06/05 19:02, , 164F
為何不換?
06/05 19:02, 164F

06/05 19:49, , 165F
我會在不安全的場所打密碼時用copy & paste,防按鍵紀錄器
06/05 19:49, 165F

06/05 19:51, , 166F
防session的就要用防火牆,以前有用個軟體叫ZoneAlarm
06/05 19:51, 166F

06/05 19:52, , 167F
(免費的) 安裝之後所有要上網的程式都會彈視窗且經過你同意
06/05 19:52, 167F

06/05 19:52, , 168F
像木馬要把資料傳回去就有機會被你擋下..
06/05 19:52, 168F
文章代碼(AID): #1FpNPoAr (DIABLO)