这个问题来源于一个网民向乌云的求助,邮件原始内容如下:
您好!
我之前帮一个朋友在淘宝上面买东西,我是开QQ远程控制他的电脑,用自己的网银付款的(就是哪种只要输入“银行卡,密码,短信口令”就可以付款的)但是我操作付款后,银行有扣款的短信通知,但是我朋友在淘宝已购买宝贝中查看买的东西是未付款状态的。而且当时我记得 我特意看了银行付款页面的URL是正确的,下图是我之前操作的付款页面。
https://payment.cib.com.cn/payment/onlineb2c/validate!payConfirm
乌云平台的各位大哥,能否告诉我,这种问题以后如何能够预防!这种问题也类似于淘宝刷单远程付款一样,很多商家被骗了!
有俩重点:
1)QQ远程控制支付
2)受骗的是商家?
我个人猜测是他朋友电脑种马了,支付被篡改,各位还有其他可能分析或知情的么?
更新:
有很多人帮淘宝店长刷单,那么如果恶意用户在刷单用户电脑上预先安装木马的话。。。
各种讨论:
1#
zeuser (很高兴和大家交流~~) | 2014-05-22 18:00
你是付款给支付宝了。但不一定是为淘宝订单支付的。给支付宝打个电话问下钱付给哪个商户了。
可能是你朋友的电脑种了劫持木马了。
也没听你说是否全程看到了你朋友淘宝购物交易的过程。他只给你一个网银付款页面,就算商户显示支付宝付款,也未必是淘宝交易的付款。
2#
寂寞的瘦子 (LISP异教徒) | 2014-05-22 18:12
他朋友设下的圈套?
3#
梧桐雨 (ofni.uygnotuw) | 2014-05-22 19:22
@寂寞的瘦子 网址是对的。。。但是会不会是hosts的指向。。我阴谋论了。。
4#
无敌L.t.H (:端异是都乳贫持支Ѿ乳巨是须必神肉) | 2014-05-22 19:40
@梧桐雨 除非他的根证书被改动,不然很难伪造一个EV SSL。
5#
二狗子 (农村非主流) | 2014-05-22 20:06
超级授权?
6#
zeuser (很高兴和大家交流~~) | 2014-05-22 21:42
跟授权无关系,授权界面不是这样的.这明明是付款界面嘛.
7#
Siro | 2014-05-22 22:16
因为,QQ对面的根本不是他的朋友?
8#
马丁 (我快要饿死了!!!!) | 2014-05-22 23:36
@Siro 好阴森
9#
疯狗 (你在乌云这么叼,你家人知道么?) | 2014-05-22 23:38
@寂寞的瘦子 @zeuser @Siro 哎 这个人描述就不清楚
10#
liyang (<script>alert("xss")</script>) | 2014-05-23 08:59
http://zone.wooyun.org/content/2529 参考这个 我觉得应该是木马篡改了支付的请求 只是实际上网页显示的没有变~~
11#
核攻击 (统治全球,奴役全人类!毁灭任何胆敢阻拦的有机生物!) | 2014-05-23 10:07
很有可能,是你朋友电脑中木马了,或者是你朋友动的手脚。
没有完全流程的话,这个不好判断。
12#
疯狗 (你在乌云这么叼,你家人知道么?) | 2014-05-23 11:31
@liyang 我也觉得是截取了认证信息后给其他单子支付了,编一些理由骗用户在自己电脑上支付,暗装好木马是个新骗术。
http://www.baidu.com/s?wd=%E6%B7%98%E5%AE%9D%E5%88%B7%E5%8D%95%E8%BF%9C%E7%A8%8B%E4%BB%98%E6%AC%BE&rsv_spt=1&issp=1&rsv_bp=0&ie=utf-8&tn=baiduhome_pg&rsv_n=2&rsv_sug3=1&rsv_sug=0&rsv_sug1=1&rsv_sug4=37
我百度了下,似乎真的有这种远程支付的例子。。。
13#
zeuser (很高兴和大家交流~~) | 2014-05-24 01:57
@疯狗 @核攻击 @liyang @马丁 @Siro @二狗子 @无敌L.t.H @梧桐雨 @寂寞的瘦子 这年头,哎,骗术啊........
14#
Cougar | 2014-05-24 02:28
隐藏支付马把?
15#
CplusHua | 2014-05-24 15:32
支付订单号没在签名里?导致篡改成功?
16#
HackPanda | 2014-05-25 14:23
@疯狗 狗哥我按要求修改了一下,重新发了,你看还有需要改的吗?
17#
HackPanda | 2014-05-25 14:23
@疯狗 http://wooyun.org/bugs/wooyun-2014-062252/trace/94a6c01321c004b84d3e7deff8d39782这个是新的
18#
奎尼 (>///<"') | 2014-05-25 14:29
@无敌L.t.H
浏览器信任就好了。
相关内容:
Root后绕过支付宝、QQ密码,这种手机APP访问密码的绕过问题,说明设计很low?
揭露一个飞机退改签的诈骗:借口机票退改签要退款,索要银行卡号,套取个人信息
一起网络诈骗案的风险揭示,套取用户信息、信用卡、支付宝、快捷支付洗钱
江西男子克隆国外银行卡刷513万 给两任女友395万 跨境盗刷信用卡
支付宝/淘宝帐号无需密码登录任意帐号,随意查看用户资料/交易记录/转账洗钱
个人认为微信支付存在的安全问题,同一银行卡多重绑定,恶意盗刷
您的工商银行电子密码器将于次日失效?伪基站垃圾短信,网银钓鱼诈骗!
【防骗】又见网银诈骗,骗子冒充朋友,借口卡丢了先借你卡转账用用,揭秘!
金融改革记录片(97% Owned)-97%被私人银行占据的无中生有债务货币
娱乐贴:打击网络诈骗 - 骗子骗钱反被骗 - 发个骗子的手法,其实还是时时彩
求黑产大牛目测,一位妹纸的亲身经历,身份证号+手机号洗你银行卡
银行卡里钱莫名其妙被转走了,有身份证号码、姓名、银行卡号就能提款?
黑客离我们有多近?解密中国黑客产业:自己手里有枪比穿防弹衣更安全
360对你真的起作用了吗?bypass....分析支付宝网银木马,反爆菊花
视频: ATM 的那点事! ATM 漏洞, Hack for fun! 利用磁卡导致ATM关机
核总霸气分析“天津丽人女子医院”主站被黑、挂淘宝客、黑帽SEO全过程!
Godaddy域名注册、续费找不到、没有支付宝,无法使用支付宝付款
追查黑客姓名,邮箱,支付宝信息,惊现大规模僵尸网络,要求警方介入处理!
服务器被入侵之后,反爆1433抓鸡黑客菊花,并公布大量黑阔账号密码
简单分析一个通过 js 劫持进行黑帽 SEO 做淘宝客的案例
刷下“拉卡拉”卡里2万多块钱丢了,复制银行卡,POS机、刷卡黑客
电信诈骗,电话营销,一响挂电话,推销平安、人寿保险,冒充朋友
ATM Skimmers - ATM Hacker - 自动提款机黑客
留言评论(旧系统):