新版 色中色地址发布器刚刚已再次更新 强烈建议大家马上下载并收藏
PS:之前的版本 可以删掉了 保留这一版本即可
点击后面的链接马上下载更新最新版 20180509版 [bbs]thread-7519105-1-1.html[/bbs]
兄弟这可是鸟大亲自作答喔,还连po了几楼。能说管理组不重视水友民意吗?肯定是很重视水友们的立场了。 话说,对于盗号的处理流程是论坛的顶层设计,也是一视同仁的,不会特意针对某一位。我印象里,之前申诉找回账号是需求回收一半儿积分的。所以,积分自然会下掉一些。 程序就这么设计的,这么做到理由其实也很好理解,一来挨个处理申诉的确挺耗费精力的,不但是给水友本身,给管理员也带来了大量的工作量。这事儿只要设了密保,完全可以避免的么,不是么。 这么设计的原因也挺好理解,以实际行动告诉你,天下没有免费的午餐,且保护账号很重要。以此,警示并提高水友们的自我保护意识,看到了广告不要瞎点,广告党防不胜防,以免账号再次被黑。 再一个,也有可能这期间广告党利用你的账号发布了大量不良信息,有心版区管理者看到了,直接会扣一些分。所以,金币会掉这么些。话说,能找回账号已是万幸了。 不过,这里有秘笈,只要有心,升级还是挺快的。重新把等级升回来就是了,多留意一下论坛的置顶帖和宣传区,里面一些活动升级相当快。 当然了,最后也打个广告,欢迎来网红版发帖,多多参与,或者,加入SIS的管理组,都是可以的。 ![]() 0、新手自助激活验证区:[bbs]forum-319-1.html[/bbs] 查看一下发帖规则,参考一下别人怎么发的。激活升级很快。只可发一次。 1、论坛宣传推广区(学习区):[bbs]forum-444-1.html[/bbs] 积极参与论坛宣传,攒人品、做好事、挣金币——[bbs]thread-7446107-1-1.html[/bbs] 2、加入色中色流氓集团 走路带风,逢年过节发福利——[bbs]thread-7163963-1-1.html[/bbs] 3、体育竞猜区:[bbs]forum-294-1.html[/bbs] 每天都有【免费竞猜】盘口,赢奖励,输不扣 4、茶坊聊天室:[bbs]forum-401-1.html[/bbs] 渔场:[bbs]thread-7443274-1-1.html[/bbs] 跑环:[bbs]thread-7261814-1-1.html[/bbs] 5、运气机遇馆下注天堂:[bbs]forum-215-1.html[/bbs] 总有“只奖不扣”的福利帖 6、加入热门区管理团队 日常办公、处理工作、聊天交流的同时,顺便还能把金币挣了 ——戳这里[bbs]thread-7161863-1-1.html[/bbs] 当然了,最快的升级方式可以试试这个,来今日网红版发帖试试,也欢迎加入网红版管理组。很安全,升级飞快。 ![]() |
今日网红区管理组 |
原帖由 鸟 于 2018-5-9 23:34 发表
既然这帖发在这里 大家都能看到 那我就回复你一下吧
1 系统漏洞被攻击导致
论坛安全运营十多年 怎可能出现这样的情况
你是盗号者 会挑普通会员 而不盗管理员的号吗 为什么在职管理员的号丢不了 ...
兄弟确定是已设了密保之后,账号仍旧被盗么? 当真属实么? 如果真如兄弟所说,设过复杂密码;再者,如上楼所说,且设置密保,通过自建的翻墙服务器通过sexinsex.net域名上的SIS。 被盗的可能性,为零。 论坛之所谓有一阵子是账号被盗高峰,我个人估计,应该论坛是被广告党盯上了,通过分享区的外链,直接黑了点过外链的那些账号和密码。兄弟你是作IT的,你觉得密保即安全提问,对方怎么黑?cookie是cookie,能黑到数据库么?要是这能黑到数据库,为什么我们账号都还在?可能么?正如鸟大所说的,如果真是数据库的原因,直接从数据库把管理员账号黑了,岂不是一举万得,管理账号怎么也是优先攻击账号么,不是么? 如果兄弟反映的一切都是事实,那你就是设过密保之后,账号还被黑的唯一的仅有的一个例子,设过密保了还被黑,我是绝对没有见过任何先例的。兄弟是搞技术的,可以协助分析分析看看。 话说,积分回收,这是板上钉钉的顶层决策,不是你我所能左右的。也是我个所人了解的信息,是论坛的顶层设计,解释给兄弟听一下。你可知道,之前,论坛连申诉找回的流程都没有,号丢了就直接没了,所以我说这是万幸。SIS算是比较人性化的,也算是又在多方面有提会员考量,特别是资深忠实水友,这一点你我应该感同身受。 再有一个,如果是盗号期间,非本人因素所发生行为,可以试试这个,申请【积分回正】,需要走完整的程序; 应该需要提交一下,你盗号期间的时间节点,还有盗号期间所扣分的那些证据,应该都有短信提示,在论坛信箱里即PM里可找。 引用:引用: 请知悉。 ![]() 以上,仅供参考:另一个,仍有不了解的情况可以回帖跟进,或者请咨询该版管理组。 ![]() 话说,鸟大都亲自来解释了,兄弟遇到这种情况我个人都能理解,我看到兄弟还在皇大的那个帖子里也留言过了,不要带什么情绪,这是个人建议了,按流程走一下就可以了;我之前苹果手机远程被黑被刷成了板砖儿,苹果官方要我等三个月,就真的等了整三个月,我一点脾气都没有,你说还能怎么着。就算是QQ被盗,QQ找回来了,Q币丢光了都找不回。何况,论坛的虚拟金币而已,当然,都能理解,实事求是的配合一下,把问题解决好就可以了。祝好。 ![]() |
今日网红区管理组 |
凡事不要看表面。受害者账号被用来发非法帖子,不代表一定要拿到发帖人的密码,从技术上来说,只要拿到发帖人的临时会话ID就可以了。也就是说,不一定是密码丢了,黑客根本就不需要知道账户密码就能操作你的账号。那怎么在没有密码的情况下控制你的账号呢?听过“心脏滴血”漏洞么?这个是几年前的漏洞了(你也可以去问问你们技术人员,说不定还真的没有打补丁哦),可以通过某种技术方式把你们服务器的内存信息“明文”刷出来,里面说不定就包含了用户会话信息。这只是一个可能,也许你们的系统是踩了更加愚蠢的漏洞也说不定。至于你说为什么高管的号没有丢,这个我不知道,也许你们高管的会话需要更多的校验机制所以比较难拿到。另外我重新拿回账号的时候,看到自己的账号信息,最后一次登陆时间是4月18号(这次确实是我本人登陆的),最后一次发表帖子时间是5月6号(这个贴不是我发的,可能就是违规帖),从这个信息可以看出,我的账号在没有经过登陆的步骤的情况下被发了贴,也从侧面证明了人家不需要知道我的密码(因为不需要登陆)就能操纵我的账号。这是一个线索,你们的技术人员可以排查其他被封账号是否也是类似情况。
引用:
至于你说为什么高管的号没有丢,也许你们高管的会话需要更多的校验机制所以比较难拿到。
鸟的回复:论坛的安全机遇是针对每一个会员 而不是个别会员 哪有只考虑管理安全不考虑会员安全的说明
因为我们明白:一个ID 一条生命 没有了会员 SIS啥也不是的道理
请相信我们 禁号对于会员来讲 是最大的惩罚了 能禁号的都是超版以上管理 请相信他们绝对站在公平公正的角度上
如果真如兄弟所是 是站点BUG 我也会尽快反眏给技术人员 会第一时间自查并修复相应的BUG
原帖由 kaikaia 于 2018/5/10 02:15 发表
兄弟确定是已设了密保之后,账号仍旧被盗么?
当真属实么?
如果真如兄弟所说,设过复杂密码;再者,如上楼所说,且设置密保,通过自建的翻墙服务器通过sexinsex.net域名上的SIS。
被盗的可能性,为零
论坛之所谓有一阵子是账号被盗高峰,我个人估计,应该论坛是被广告党盯上了,通过分享区的外链,直接黑了点过外链的那些账号和密码。兄弟你是作IT的,你觉得密保即安全提问,对方怎么黑?cookie是cookie,能黑到数据库么?要是这能黑到数据库,为什么我们账号都还在?
原帖由 kaikaia 于 2018-5-10 02:15 发表
兄弟确定是已设了密保之后,账号仍旧被盗么?
当真属实么?
如果真如兄弟所说,设过复杂密码;再者,如上楼所说,且设置密保,通过自建的翻墙服务器通过sexinsex.net域名上的SIS。
被盗的可能性,为零 ...
原帖由 zhengdehui 于 2018-5-10 22:14 发表
我没法证明给你看我的密码复杂性,但是如果之前没有设密保的话现在申诉也是找不回账号的,这点你可以去看公告。另外是否用域名访问请看截图https://sz-ctfs.ftn.qq.com/ftn_h ... 50e9c1ed9c9913bbb69 ...
兄弟,密码复杂性我是相信的;兄弟作为多年IT从业人员,这点职业习惯和安全意识还是值得相信的。我存疑的是设过密保之后,账号还有被盗的可能。所以,我的结论,这种可能就是零。 其实,本质上,因为某某缘故然后造成大规模盗号事件等等这个说法我本身都不认同;不得不说,兄弟的措辞挺精妙,兄弟说是大规模封号事件,但封号又是一种主动客观行为,所以,这种提法也未必熨帖,虽不认同,但也还可以,只是封号的主体是论坛方,有人为操作之嫌,有失偏颇。随即兄弟也提到论坛方或许存在的诸多可能性;这一点,个人从情理上推测的多种可能性的存在。我没有不认可,我觉得对于可能性,完全可以认可,也是值得探讨的。 这里面可能会有一个思维误区,就是账号被盗,与账号被黑;普通受众可能觉得这是等同的概念,或者是相差不大的文字书面表达而已。当然,对普通用户受众而已,这两种表述都其实任意借用,甚至等同;但从逻辑学上看,我觉得这两者还是有相对本质的区别。 账号如果是被盗,那就是被窃取、被盗取,这类表述居多;很大程度会造成账号密码被篡改,及账号丢失。如果这种事实存在,那就可以从服务器、数据库的角度来权衡这种考虑。但是,我认为,如果设置密保之后,这种被盗的可能就是零。当然,零也不是完全武断绝对的,只是客观事实层面上表述,这种可能性为零。也就除非服务器被攻陷,或者数据库被安插后门,也就仅限这几种可能,但是,如果存在这种可能性,那就是灾难性事故了,都不说是事件,而是事故级。设置密保之后,个人用户的账号安全性还是很高的,再被盗,几乎不可能。 账号如果是被黑,那就是被操控,被劫持,这类表述存在的话。我个人觉得是有存在的可能性的,就是并不去盗取用户账号,也不可篡改密码,而只是远程操控,以期达到行为。只是,兄弟所提的说法是,是用技术方式把服务器的内存信息“明文”刷出来,这么形式之下,那本体就是论坛方的服务器,对方的攻击目标也是论坛方的服务器,需要进行补丁升级的也是论坛方;而我个人的判定,更可能是用hamster+ferret探嗅或者其它简单黑客嵌套小工具,对用户的cookie进行截取,然后再进行远程操控;因为论坛自身就是UGC形式,用户自主发帖,会有很多外链存在,论坛方有很多版区都可以发布外链。就像之前网上银行刚兴起的那年间,也有不少用户点到外链,比如那些山寨银行网站上,然后导致财产丢失。我觉得这种锅可扣不到银行头上,银行补一百个补丁都没用;因为你在外链,你在别的山寨银行上的操作远远脱离了银行主体的控制,不是么,这种行为是不受控的,不是么。 如果是被盗,涉及服务器或者数据库的问题,我觉得直接劫持网站本身或者把论坛劫持跳转到那些广告党的站点去,就算哪怕是攻击一下管理员账号,这种做法对广告党来说都是上上之策,也是优先考量的,这种做法的破坏力更强,对广告党来说所达到的效果也更显著,不是么。但,如果只是被黑,那正如QQ上会经常收到一些莫名其妙的广告,甚至有些是多年朋友老发来的广告,你追问下去,发觉对方账户是被劫持了,临时被黑了,账户密码都没丢,用户本人也不知晓,莫名其妙的广告就过来了。就算牛逼如腾讯,市值那么大技术人员那么多,这种情况仍旧屡见不鲜。这种情况一般来说,是防不胜防的。 苹果的案例我就不举了,我只提一句,在我的多次交涉之下,苹果官方始终不认同自己存在漏洞,就哪怕我的手机被远程操控直接刷成了板砖儿,直直等了三个月,流程走完了也就解锁了。牛逼如苹果,全球市值TOP3技术实力这么强人才那么多,又如何,照样被黑了么不是?不过,我可以表明我的态度,我的观点和你的一样,在中国维权的确很难,腾讯、淘宝、京东这样的,店大欺客的情形更是比比皆是。我个人觉得论坛方在人性化的方面做得还是挺出色的,当然了,出色之上还有更出色,向前看。 对于6000金币为何到200金币,我个人的判断是,账号有被黑即劫持的可能,因为外链所致,然后造成广告屠版,版区管理挨个帖子扣金币然后删帖,别说6000金币了,6万金币都不够扣的了。论坛方对广告的态度是零容忍的,不管是主观造成还是客观造成的。我个人以为,如果只是扣威望也能达到效果,或许只扣威望更妥帖一些,(仅针对明显看出是账号被黑然后造成的广告),当然了,也只是我个人猜测,也如果采取扣威望而不是扣金币,如果更便于盗号被盗申诉区那边来操作的这种可能的情形之下的话。毕竟金币积累不易,这么多年,账号一路走来,能攒到大几千金币也的确不容易了。 我个人并不擅长IT技术层面的讨论,我的死党倒是H.U.C中国红客联盟中的核心人员,也是资深黑客。这种问题对他来说,应该简单就能看出其中缘故。个人只是从逻辑学及广告党的动机层面分析,更有可能的情况是什么。不过,我觉得该帖也不失为很好的讨论帖。对于是否存在的什么问题,或者有什么建议及推测,我觉得是多多益善的,有则改之无则加勉。 版区重要事项,定期增补。 |
今日网红区管理组 |
原帖由 kaikaia 于 2018-5-11 04:38 发表
兄弟,密码复杂性我是相信的;兄弟作为多年IT从业人员,这点职业习惯和安全意识还是值得相信的。我存疑的是设过密保之后,账号还有被盗的可能。所以,我的结论,这种可能就是零。
其实,本质上,因为 ...
Original posted by zhengdehui at 2018-5-11 21:58
总结一些你的结论:
1. 不是密码简单或者没有设置密保导致账号被盗,而且账号根本没有被盗。
2. 会话被劫持了用来发帖屠版,具体劫持手段是因为服务器自身漏洞还是因为外链没有定论。
这两个观点跟我的表达 ...
怎么又扯到曲解你的意思呢?兄弟所表达的意思和诉求都很简单清晰,且一目了然。 ![]() 咱们顶多也只是一起探讨一些可能性而已,你是基于你的立场和分析,发掘了一些可能性;我是基于我的个人理解,探讨了一些缘故与其间细节;实际发生了什么,具体是因为什么,你我二人也都不甚清楚么不是?其实也都不是你我随便两句就能匆匆盖棺定论的。除你之外,甚至我看到盗号申诉区有兄弟好心提醒,是否有论坛方出了内鬼。当然了,那兄弟肯定是谍战片看多了,也是好心提醒。 ![]() 我想表达的是,诸多可能性我们都能予以接纳,并且虚心接受,且便宜之时亦可一起深入探讨,交换意见;我相信论坛方自然也在排查。至于、是否责任由用户承担,是否可能漏洞就在论坛方,是否管理者是否自欺欺人,等等,这些上升到主观能动性与动机层面分析,而且基于单方立场且皆是有罪推演的话,我觉得客观说吧,有些拔高了,有违中正之道,实事求是解决好当下问题才是最重要的,不是么? ![]() ![]() 至于兄弟所提到的最后一句我提一下,我感觉可能后台设计是否是因为其本身所自有的复杂性及严谨性,清零回正都很好理解,依次对支持、威望、贡献挨个梳理,都是有难度,或者有无具体必要,更或者,是否便于操作,这些我都不了解,也不知道。我感觉这些动作可能就是用户账号的数据库上进行变更,还是怎么操作的,是否方便操作等等都不太清楚了。毕竟盗号申诉区诸多用户的其核心诉求是找回账号,并不关心号上是原来是8个金币,现在只剩了6个金币;二级变成了一级等等。以上是个人随便谈的,不过就兄弟提到的这一点,鸟大也事先考虑到,且在十楼表述过,兄弟可以去按要求发帖申诉,您的分值不能保证全部找回,肯定能找回大部分。我相信论坛方自身还是重视会员们的诸多诉求及方方面面的。 ![]() 最后一句,感觉就像青春白白浪费了。我相信也只有投入了感情,才会说出这句话吧。这句话,点个赞吧。:lol: |
今日网红区管理组 |
kaikaia
感谢兄弟了 多次回复 打了这么多的字 让我少打了好多字谢谢了
欢迎光临 SexInSex! Board (http://67.220.90.10:80/bbs/) | Powered by Discuz! 6.0.0 |