基于 QQ 分享组件的 DDOS

2016-04-18 23:03:02 +08:00
 miyuki

<msg templateID="123" url="&lt;a href=" http:="" www.bilibili.com="" video="" av614897="" "="" rel="nofollow">http://www.bilibili.com/video/av614897/" serviceID="33" action="web" actionData="" brief=" [链接] (゜-゜)つロ乾杯~-bilibili" flag="8"><item layout="2"><picture cover="&lt;a href=" http:="" 1.url.cn="" tiqq="" remind="" img="" link.png"="" rel="nofollow">http://1.url.cn/tiqq/remind/img/link.png" />(゜-゜)つロ乾杯~-bilibili<summary>bilibili 是国内知名的视频弹幕网站,这里有最及时的动漫新番,最棒的 A</summary></item></msg>

我们看到的分享信息样式(卡片式消息、 Object Message 、 XML 消息)是这样的。

QQ 会 默认加载 cover 。

利用 QQ 不对 cover 做来源限制还可以写成自己的脚本地址,记录请求这个地址的 IP ,私聊发给对方一个投毒的分享组件对方的 IP 也许就会泄露。

貌似被玩很久了,有鹅厂的么

3657 次点击
所在节点    信息安全
5 条回复
huangtao728
2016-04-18 23:10:57 +08:00
具体怎么实现?
miyuki
2016-04-18 23:12:47 +08:00
@huangtao728

使用解密 QQ 通信协议的 QQ 机器人,貌似现在主流 QQ 机器人都能发这类消息了。
huangtao728
2016-04-18 23:16:06 +08:00
刚才傻傻地把那段复制发给自己的小号,没用,所以来问问😂
好像之前有看过一个网页支持点击分享给 QQ 好友,类似于“分享到微博”,点一下会截取网页主要内容,其中的图片地址等都可以改,或许实现起来和这个类似,还不用机器人呢。
huangtao728
2016-04-18 23:18:47 +08:00
@huangtao728
找到了,百度分享就支持分享给 QQ 好友
paradoxs
2016-04-18 23:19:14 +08:00
...QQ 本来就会暴露 IP

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/272105

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX