迅雷投毒 demo!专业脸的来了。。那些凡辟谣必信的人进来看看

2015-09-21 20:45:32 +08:00
 est

迅雷下载地址: http://adcdownload.apple.com/xcode-fake-1.1.1.1.dmg

我自己测试了:

没错我就是迅雷 5 用户!

出处: http://weibo.com/3802345927/CBAPoj5IR

@evil_xi4oyu

http://t.cn/RyJWU6U 可以拿迅雷下载试试,域名是 apple 用于下载 xcode 的主域,应该会随机的下到 5M 和 30 几 M 的 dmg 文件, 5M 的是 buildroot 的安装包,可以拿 winrar 打开, 30 几兆的是迅雷的 exe ,不同是因为对于已经存在的链接污染按照迅雷的算法会有一定的覆盖面。大家可以在后面回下下载的是多少[偷笑]

今天 19:37 来自 微博 weibo.com

转发 26 评论 3 赞 2

说有 hash 校验就不会下载出错的,你们想一想攻击会有那么 sb 去攻击最困难的(hash 碰撞)部分吗?都是从最薄弱的环节下手,比如做种, seeding 的环节。

11423 次点击
所在节点    信息安全
79 条回复
username10086
2015-09-21 20:51:21 +08:00
迅雷只用来下 番号片。。。
pmpio
2015-09-21 20:51:34 +08:00
http 跟 p2p 搞一起,怎么可能保证文件完整性?多源加速下载听上去很美好,但现实是残酷的。。。
http 天生就缺乏大文件分块边下载边校验的机制,不比 p2p ,将这二者混到一起用,迅雷也是太有才了。。。
yexm0
2015-09-21 20:52:42 +08:00
反正这链接源文件已经不存在了...随便你黑吧
pmpio
2015-09-21 20:53:02 +08:00
@username10086 下载完后一看,无码的都变成有码了,还是全屏马赛克。。。。
est
2015-09-21 20:53:57 +08:00
@yexm0 这脑子。。。。。。。。。。。原文件那么大一个 fake ,这文件还能存在?

要用迅雷下载才可以 [成功] 下载的好吧!
est
2015-09-21 20:54:50 +08:00
表示我又把这文件用迅雷下载了一次,还下载成功了!
yexm0
2015-09-21 20:55:51 +08:00
顺便.当初在乌云上无脑黑的那个已经在微博上向迅雷道歉了:http://weibo.com/1686747232/CBf2aegc3?from=page_1005051686747232_profile&wvr=6&mod=weibotime&type=comment
est
2015-09-21 20:58:44 +08:00
@yexm0 所以还是相信迅雷算了?
dong3580
2015-09-21 21:00:51 +08:00
勾选,只从原始地址下载。
0days
2015-09-21 21:00:57 +08:00
[:图片 1:]我是 5M 的
squid157
2015-09-21 21:03:44 +08:00
我就一个问题。。。。这货是怎么下载的。。。。。。 401 啊

另外,迅雷 5 哪里还能搞到。。。或者 4 。。
est
2015-09-21 21:06:13 +08:00
@squid157 迅雷最新版也可以实现的。
est
2015-09-21 21:09:45 +08:00
@squid157 投毒的啊。估计任意网址都可以被投毒。
breeswish
2015-09-21 21:15:25 +08:00
@est 可是如何做到篡改一个存在的地址呢
est
2015-09-21 21:18:44 +08:00
@breeswish 这不是靠迅雷偷偷上传么。。。。

你下载的网址都会被迅雷记录,但是倒霉的迅雷会记录它第一个看到的网址。。。。。。
0days
2015-09-21 21:20:56 +08:00
n6DD1A640
2015-09-21 21:59:41 +08:00


什么鬼。。
rainy3636
2015-09-21 23:00:04 +08:00
rainy3636
2015-09-21 23:04:27 +08:00
新建任务的时候显示 31.9M ,开始下载后变 5.03M
Gandum
2015-09-22 01:14:49 +08:00
啊,好累,我觉得我之前那个回答已经很清楚了:

HTTP 本来就没有验证整个文件 hash 的能力。迅雷也不可能对于每个人的请求都离线一遍。

再加一点:

迅雷这样的解决方案其实挺现实的,算是解决了多数人需求,我也常常用它来下已经过期的东西。比如昨天我还用这种方法下载了一个 Mactype ,现在 Mactype 整个项目已经关了,下载链接过期了,只能靠迅雷下了。










什么,你说你是少数人?
那么请学习毛主席《关于正确处理人民内部矛盾的问题》的要义:

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/222553

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX