Re: [新聞] 電腦天才又駭了 1元買車票提醒統聯

作者: IloveBlack2 (我愛花媽花媽愛我)   2015-11-13 16:58:55
其實也沒甚麼好講的
就是認知上的差異罷了
像一般的電影演的那種
滑鼠按幾下、CLI打兩三行
馬上破解成功入侵成功的印象
深植一般人的腦海中
所以一般人如果看到
有一個人會用最基本的sql或xml Injection
或者某某網站下載來的script
成功取得某個寫得很爛的網站的管理權限之類的
就會覺得「哇靠這個人也太神了吧!」、「神手駭客耶」
但是只要稍微懂資安的人
腦海中浮現「喔,所以?」、「又一個script kid」、「阿不就好棒棒」
一個爛網站有兩種最常見的漏洞:不會隱藏、不會驗證
像這次的統聯就是屬於不會驗證
很多網站則是在使用者登入時某些地方不會驗證
導致隨便一行指令注入就可以取得根權限
不會隱藏的部分
最常見密碼或選項明碼存取
你傳送了啥輸入了啥看得清清楚楚
三年前有個政府機關的網站存了數十萬筆的基本資料
雖然經由80port無法存取
但是一個csv檔赤裸裸的放著
連權限都沒鎖
透過21port隨便掃就看到
這種案例層出不窮
因為一般人完全沒有半點資安概念
還有很多網站帳密都是root或是admin的
或者ip cam裸奔的
估狗個工具隨便掃都可以看到某某人在洗澡、換衣服、做愛
在完全沒資安概念的人腦中
神手駭客是邊拿著咖啡
邊手指動動滑鼠按按就可以攻下一個網站的
但只要稍微有一點點點點的觀念
就會知道通常都是螢幕上有幾萬行的code
伴隨各種零食飲料散落在電腦桌旁邊
各種晚上不睡覺在射code的
總結就是認知與觀念上的落差罷了
像這種script kid屁孩就是很愛宣傳
所以懂的人不屑、懶的理
不懂的人景仰,說應該要去美國加入CIA、FBI或NSA
就算能追到隔著vpn+tor的真實ip的人都不一定會收咧
為什麼要收一個用瀏覽器改字的人阿...?
兩方觀念上的落差導致
A認為B酸葡萄,B認為A是白癡
兩方的對話都不會有甚麼結果
GG
作者: hachime (最惡教師)   2015-11-13 17:00:00
簽名檔XD
作者: danorken (dan)   2015-11-13 17:00:00
樓下看不懂會假推文說自己懂
作者: jk01   2015-11-13 17:00:00
低調推!
作者: xzcb2008 (非常森77牛)   2015-11-13 17:01:00
你不要用專業衡量世俗啦,背後ㄎㄎ笑就好何必這樣
作者: a1982213 (Hasta la vesta!)   2015-11-13 17:01:00
低調推畢竟只是小事被放大成這多少也會想講幾句吧
作者: voster1017 (鬍子翹翹)   2015-11-13 17:04:00
我承認我看不懂QQ
作者: shadeel (123)   2015-11-13 17:04:00
真的就一堆不懂的人無腦在捧 台灣媒體更不意外
作者: minagoroshi   2015-11-13 17:05:00
重點不在系統漏洞而是人的腦洞
作者: darknoice (必須牢記的事....)   2015-11-13 17:05:00
宅宅被網路、電話女生騙錢,大家為啥都是怪宅宅是白癡而不是稱讚那些騙子好厲害?
作者: rabbit80891 (奶茶也有加底的嗎!?)   2015-11-13 17:06:00
IE F12 打天下!?
作者: CryMasK (超黑心小天使)   2015-11-13 17:08:00
看懂中文的部分
作者: fly0204 (For the Empire)   2015-11-13 17:08:00
結論結得漂亮,給推
作者: salvatore111 (Salvatore)   2015-11-13 17:08:00
低調推,不就是一堆蠢肥跟媒體在捧?臺灣愛造神 不意外
作者: sdd5426 (★黑白小羊☆)   2015-11-13 17:12:00
推,每次看那些小丑在亂捧人就很好笑
作者: ms0499215 (M.Ellis11)   2015-11-13 17:13:00
可4他之前還幹過其他事
作者: xsaberx (勝利誓約之劍)   2015-11-13 17:14:00
那工學院肥宅會解複立葉怎麼還是被瞧不起
作者: hachime (最惡教師)   2015-11-13 17:14:00
看到推文有FBI我快笑到炸開~
作者: twsphere (人歪吃草~~)   2015-11-13 17:16:00
這篇正解 看在懂得人眼中...真的是笑了
作者: gmoz ( This can't do that. )   2015-11-13 17:16:00
他本人有說他自己也不是駭客
作者: LOVEMS (等到越過天空那天)   2015-11-13 17:17:00
推文有FBI嗎?
作者: amethystboy (紫晶男)   2015-11-13 17:19:00
1觀念正確!
作者: jeffych (小灰灰)   2015-11-13 17:24:00
原Po專業!但這位21歲的Script Kid,仍比很多同齡CS人強!
作者: Dnight (暗夜)   2015-11-13 17:25:00
看在他21歲算是很強了...很多業界的都比他廢...但是他離天才還有段距離
作者: ChungLi5566 (中壢56哥)   2015-11-13 17:30:00
40歲以上的programmer 都沒啥資安概念 SQL用組字串提醒反而被嗆說使用者沒這麼聰明
作者: icespeech (Ice)   2015-11-13 17:34:00
很多業界的都比他廢是指哪個業界?資安業界嗎 :P話說原 po 這篇竟然沒被嗆說是酸葡萄或是問你怎麼沒自己破幾個網站來看看,真是令我蠻意外的 XD
作者: Dnight (暗夜)   2015-11-13 17:35:00
當然不是資安業界阿,講的是很多網站工程師還有那種連陣列都不懂得sa...顆顆
作者: IloveBlack2 (我愛花媽花媽愛我)   2015-11-13 17:39:00
老一輩的只會貼HTML就可以自稱網路工程師了,說業界一堆人比這個爛我是相信

Links booklink

Contact Us: admin [ a t ] ucptt.com