热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

实习每周总结_20161217

一工作进度⑴如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。⑵后期安排:12306及阿里数据搜集完成;写

工作进度

 如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。

 

 后期安排:12306及阿里数据搜集完成;写程序实现自动登录这些系统;写程序自动实现对搜集到的数据进行分类,并制作同社工网相似的排查系统。

工作总结

目前工作难度低,主要是信息的检索与整理统计,完成的并不是很好。一步步来,以后要善于归纳(多方面思考解决方法,找出最有效的);一周好快,下一周继续努力。

 

附件:

撞库资讯链接收集

撞库的著名案例:相关链接

撞库攻击:一场需要用户参与的持久战(2014-03-20):相关链接

从细节问题看京东安全(2014-05-12):相关链接

12306信息泄露系撞库攻击(2014-12-26):相关链接

12306泄密事件百度百科:相关链接

大麦网600万密码泄露(2015-08-27):相关链接

又是雅虎,又10亿账户泄露(2016-12-15):相关链接

黑客窃取9900万个淘宝账户(2016-02-02):相关链接

手把手教你“复活”乌云网(2016-09-18):相关链接

京东用户数据遭外泄(2016-12-11):相关链接

打包发布历年来泄漏出的数据库:相关链接

泄漏密码数据库下载:相关链接

国家电网被曝千万用户信息泄露(2016-12-13):相关链接

 

社工库查询:相关链接

FreeBuf:相关链接

撞库事件分析

缘由:1210日晚间,京东被曝数据外泄。京东在1211日凌晨发表声明,称该数据源于2013Struts 2的安全漏洞,已经完成修复。相关链接

 

为什么会有这么多数据外泄?之前京东的泄密被证实跟撞库没有关系,京东内部出现了家贼;某些网站泄露了隐私信息,不法分子利用“撞库”的手段获取了用户信息。

业内人士透露,暂且很难确认是“内鬼”还是黑客盗取。

 

所谓撞库:就是黑客会通过已泄露的用户名和密码,尝试批量登录其他网站,获取数据。这就是人类设计密码的缺陷,大部分人为了记得住,都会用同一个用户名和密码,导致撞库成功率极高伤害值最高最直接的,就是撞进一些金融账户,直接将资金转走。

 

黑客怎样获取用户数据:

技术层面:(1)远程下载数据库文件;(2)利用web应用漏洞;(3)利用web服务器漏洞。

社工层面:(1)水坑攻击;(2)邮件钓鱼;(3)社工管理员;(4)XSS劫持(5)引用不安全的第三方应用。 相关链接

  

用户怎样保护自己的隐私:京东对此进行了安全升级,此外,京东还建议用户开启手机验证和支付密码,并将登录密码和支付密码设为高强度的复杂密码,提高账户安全等级。(1)多个账号密码要独立;(2)公共场合使用公共无线要谨慎等等。相关链接

 

相关事件:

12306撞库:相关链接 乌云网升级事件:相关链接

大麦网泄露:相关链接

 

思考:(1)怎样才能加强用户的自我安全防护意识?----防止撞库,是一场需要用户一同参与的持久战相关链接 

   (2)面对信息失窃,用户诉求,企业该如果应对?积极面对,而不是却遭忽视;往往要做好危机公关处理。 相关链接 

  (3)一个系统对于安全处理任何在保证好用下数据安全?----备选方案(前期做好逻辑(不管任何小功能都不能出现漏洞),防止解决旧问题,又有新情况)。

 

总结:从京东这件事简单点看,这次事情是一件恶劣的用户数据安全和隐私泄露问题。但是,它却让越来越多的人意识到数据安全的重要性

今天,我们的社会正从IT时代步入DT时代,数据将变成未来社会发展的驱动力量。就如马云所说,“数据将是未来的石油”。不管是消费者,还是企业,每天都在产生无限的数据。只不过以前限于技术、认识等因素的限制,人们并没有意识到数据的价值,因此也没有特别去注意。现在,无论是数据的获取、记录,还是处理和分析,人类的能力大大提高。



推荐阅读
  • 随着网络安全威胁的不断演变,电子邮件系统成为攻击者频繁利用的目标。本文详细探讨了电子邮件系统中的常见漏洞及其潜在风险,并提供了专业的防护建议。 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
  • 本文详细介绍如何利用已搭建的LAMP(Linux、Apache、MySQL、PHP)环境,快速创建一个基于WordPress的内容管理系统(CMS)。WordPress是一款流行的开源博客平台,适用于个人或小型团队使用。 ... [详细]
  • 本文详细分析了JSP(JavaServer Pages)技术的主要优点和缺点,帮助开发者更好地理解其适用场景及潜在挑战。JSP作为一种服务器端技术,广泛应用于Web开发中。 ... [详细]
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • 深入理解Cookie与Session会话管理
    本文详细介绍了如何通过HTTP响应和请求处理浏览器的Cookie信息,以及如何创建、设置和管理Cookie。同时探讨了会话跟踪技术中的Session机制,解释其原理及应用场景。 ... [详细]
  • 如何配置Unturned服务器及其消息设置
    本文详细介绍了Unturned服务器的配置方法和消息设置技巧,帮助用户了解并优化服务器管理。同时,提供了关于云服务资源操作记录、远程登录设置以及文件传输的相关补充信息。 ... [详细]
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 本文详细分析了Hive在启动过程中遇到的权限拒绝错误,并提供了多种解决方案,包括调整文件权限、用户组设置以及环境变量配置等。 ... [详细]
  • 本文探讨了如何在 PHP 的 Eloquent ORM 中实现数据表之间的关联查询,并通过具体示例详细解释了如何将关联数据嵌入到查询结果中。这不仅提高了数据查询的效率,还简化了代码逻辑。 ... [详细]
  • 深入理解 SQL 视图、存储过程与事务
    本文详细介绍了SQL中的视图、存储过程和事务的概念及应用。视图为用户提供了一种灵活的数据查询方式,存储过程则封装了复杂的SQL逻辑,而事务确保了数据库操作的完整性和一致性。 ... [详细]
  • 本文将深入探讨PHP编程语言的基本概念,并解释PHP概念股的含义。通过详细解析,帮助读者理解PHP在Web开发和股票市场中的重要性。 ... [详细]
  • TCP长连接设备管理平台:架构与功能概览
    本文介绍了基于TCP长连接的设备管理平台的设计理念、技术选型及主要功能模块。最初,项目旨在实现简单的协议测试,但随着需求扩展,逐步演变为一个完整的前后端分离系统。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
author-avatar
轶乐-love万
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有