腾讯内部是不是有内鬼啊,刚刚申请了微信支付,结果就发来诈骗短信

2016-12-20 13:54:12 +08:00
 TangMonk

昨天在微信官网上申请微信支付,今天下午就收到了一条短信

于是我就点开了这个链接,发现是 asp 后缀的,腾讯应该搞 php 的啊,我于是就发现有点不对头,我就往里面来了一发 xss 代码。

不一会儿就搞到了 cookie, 登录后台一看。。

17216 次点击
所在节点    微信
106 条回复
TangMonk
2016-12-20 19:14:05 +08:00
@Patrick95 但是我周围的朋友没有收到短信
NaturalColour
2016-12-20 19:31:29 +08:00
厉害了我的楼主
Quaintjade
2016-12-20 19:51:29 +08:00
可以查一下详单来分辨是不是伪基站,注意短彩信和增值业务都要查,因为有些增值业务也能发短信。
cwz326237076
2016-12-20 19:52:02 +08:00
wap.weixtqq.com 这不摆明说是假的么
ahkxhyl
2016-12-20 19:59:38 +08:00
层主说的对 感觉有点像伪基站发的~~
j8sec
2016-12-20 20:27:26 +08:00
腾讯企业验证费用和验证是交给第三方做的, 这个第三方有重大嫌疑
TangMonk
2016-12-20 20:33:42 +08:00
@j8sec 原来如此!什么公司啊?
terence4444
2016-12-20 20:34:10 +08:00
过两天去查详单 看看到底是不是伪基站
wclebb
2016-12-20 20:37:36 +08:00
申请微信支付有可能不是腾讯,而是第三方审核所在的公司。
Tink
2016-12-20 20:43:14 +08:00
强,无敌!
shingoxray
2016-12-20 20:48:28 +08:00
Good job !事关广大人民群众安全,建议向当地公安报案,并向腾讯安全应急响应中心报告。
RobertYang
2016-12-20 21:58:44 +08:00
哈哈哈 干的漂亮
Aidea
2016-12-20 22:58:12 +08:00
厉害,自己还是要加强学习啊~
gotonba
2016-12-20 23:53:53 +08:00
难怪现在可以通过对公账户打款来验证,看来第三方确实不安全,还得交 300 大洋=。=
jedihy
2016-12-20 23:55:14 +08:00
能不能写写入侵流程
jookr
2016-12-21 00:52:36 +08:00
[建议]
1 、用个插件自定义你的 UA (例如插入几个字符),大家写后台的时候在统一入口验证 UA 如果不包含那几个字符就 404 ,这样能防止 XSS 。 https://ext.se.360.cn/webstore/search/魔变
2 、 session 保存登录的 ip ,每个后台页面打开都判断当前 IP 是否等于登录时记得那个 IP 。

求还有什么方法或者更简便的方法防止被 XSS
onionnews
2016-12-21 08:49:41 +08:00
如果是伪基站的话,怎么知道谁刚刚开通微信支付,刚好受害者周围部署了伪基站?
lxrmido
2016-12-21 08:55:55 +08:00
说起伪基站,大学时有一阵子只要发查询剩余流量的短信(移动卡)就会收到电信上网卡的推销短信……
lxlgod
2016-12-21 09:19:22 +08:00
@TangMonk 厉害的。。。
TangMonk
2016-12-21 09:34:45 +08:00
楼上的各位,应该是伪基站发送的,我查了下移动的短信详单, 没有 95017 的电话号码:

移动的短信详单:

我的手机收到的短信: (我的手机还"智能"的给短信加了 logo )

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/328864

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX