和脉脉斗志斗勇的一个晚上

2018-12-12 21:57:47 +08:00
 ericwyn

前言

脉脉作为一个职场交流的软件,在上面还是可以很快看到很多消息的(职言板块感觉有点类似于职场人的微博?,这个功能还是很赞的

但是脉脉出了名的恶心是对通讯录的盗取以及胡乱使用,为了不让自己的七大姑八大姨也收到什么“ xxx 把你标记为职场小能手的短信”,又能注册脉脉,于是折腾了大半个晚上

分析

首先,脉脉是会读取和上传通讯录的(读取和上传通讯录是不一样的),根据朋友的使用体验,发现应该是第一次注册的时候要求上传通讯录,此后不要求上传通讯录(但是可以手动更新通讯录),而至于读取通讯录的话就不知道了。会有这个结论是因为,当第一次成功注册并且上传通讯录之后,关闭掉对短信的读取权限,软件依然可以正常使用。

开始注册

起初希望使用 Google Voice 来进行注册,结果脉脉空有外国手机号输入,而却没有实际的给我的 voice 号码发送验证码....让人抓鸡

所以就只能使用自己的真实手机号注册了

但是注册了之后发现一定要读取通讯录并且上传,才能够注册成功。于是我拒绝了,开始了探索怎样才能解决这个问题,成功注册。

使用权限欺骗

Android 上面,使用权限欺骗是可以伪造权限的结果,返回给 App 的,但是要基于 Xposed 才可以,我的手机版本是 Android 9,没有 Xposed,所以没办法使用这个,( Xposed 的话似乎是使用 App Ops Xposed ) 就可以了

在没有通讯录的手机上面注册

刚好手边有一台刚刚刷好 AOSP 的测试机,于是装了个脉脉,准备注册,结果发现,如果你的通讯录完全是空白的话,他会认为你没有通讯录...软件上面显示的,和你没有启用通讯录权限时候,是一样的....

添加一个联系人

然后就添加联系人了,随便添加了一个联系人,重新注册,这个时候就提示联系人太少,无法注册

添加三个联系人

随便居然还是提示联系人太少,因为没法知道到底多少个联系人才会解除这个判定,于是决定导入一整批的虚假联系人

添加多个虚拟联系人

导出了手机里面的 vcf 格式之后,照着伪造了一份有 100 个虚假联系人的 vcf,再导入其中,用 js 写的一个小脚本,放到浏览器里跑一下就可以了

    let str = ""
    for (let i=100;i<199;i++){
        str += "BEGIN:VCARD\n"    
        str += "VERSION:3.0\n"
        str += "N;CHARSET=UTF-8:辣鸡脉脉"+i+"\n" 
        str += "FN;CHARSET=UTF-8:辣鸡脉脉"+i+"\n" 
        str += "TEL;TYPE=CELL:13500000"+i+"\n" 
        str += "END:VCARD\n"
    }
    console.log(str)

复制输出然后粘贴到一个文件,重命名为 .vcf 格式,传到手机里,导入通讯里,于是终于能够通过那一个对联系人的判断了

后续

进入软件之后,迎面而来的就是脉脉的老拉新活动,拉一个新用户给老用户发个 5 块钱红包...而具体的操作,自然也是让你选择向你通讯录当中的哪个好友发送“ xxx 把你标记为职场小能手”的消息了...实在是无力吐槽了

11946 次点击
所在节点    分享发现
75 条回复
hjq98765
2018-12-13 10:30:17 +08:00
辣鸡脉脉
dunn
2018-12-13 10:42:31 +08:00
@zn IOS 环境下也是要强制开启通讯录权限
ylsc633
2018-12-13 11:03:49 +08:00
确实垃圾

因为 今年我爸就收到了这样的短信! 说 xxx(我的名字),xxx 等点评了你 下载查看

然后我爸截短信图问我..... 问题我爸只是个普通的农民啊.. 注册这个干啥


后来,我好不容易找到了脉脉里 删除 通讯录的名单(注册时候被上传的)

但是做咱们这行的都明白,这东西肯定不会硬删除的....

问题是我是大学毕业后 注册的,可是很多手机号都是大学时候的同学的号码

现在这些号码肯定被其他人买了(长期不用,被注销,然后过了半年重新卖)

然后这些人很有可能会收到推送.. 然后我的名字和基础信息 直接显示在他们短信里了....


现在我是注册了一个小号,通讯录里 我随便加了十几个随意写的号码,比如 13333333333 这种! 注册完就删通讯录!
whosesmile
2018-12-13 11:11:39 +08:00
被脉脉这个恶心操作挡住,一直没注册过...
ericwyn
2018-12-13 11:21:24 +08:00
@ylsc633 好恶心啊真的,就是这种胡乱发短信的行为....关键是我们老一辈家人亲戚朋友他们根本就不知道这东西,强行被骗,这感觉和诈骗短信没什么两样啊
wohenyingyu03
2018-12-13 11:25:20 +08:00
@secondwtq iOS 审核都是关闭所有权限的,一旦发现无法进入软件直接下架。
yebo777
2018-12-13 11:35:21 +08:00
脉脉这软件是真的恶心
meisky6666
2018-12-13 11:36:11 +08:00
所以咋举报 ios 版?
qinxi
2018-12-13 11:55:28 +08:00
下载了.不给通讯录不让用.那我就卸载好了
dezhou9
2018-12-13 12:08:58 +08:00
确实垃圾天天发短信
imn1
2018-12-13 12:10:16 +08:00
建议大家不要像 LZ 那么懒,造一堆一看就是假的联系人,这样很不好

pip install faker
from faker import Faker
fake = Faker("zh_CN")
name = fake.name()
phone = fake.phone_number() #如果不想商家发到一个真实的号码骚扰无辜的人,可以修改一下号段之类
add = fake.address()
email = fake.email()
com = fake.company()
……
ghiei9101
2018-12-13 12:16:26 +08:00
已注销账户
ericwyn
2018-12-13 12:17:37 +08:00
@imn1 有什么不好的么(哭笑(捂脸,因为没去找这种生成虚拟联系人的库所以就还是直接用循环了
imn1
2018-12-13 12:26:59 +08:00
@ericwyn
幽默一下,别较真
目的只是推一下不久前发现的好东西,一看就是假的数据很容易清洗,弄些不容易清洗的数据,让真实数据淹没其中,恶心他们更好
aliao0019
2018-12-13 13:01:16 +08:00
@ericwyn 说起来如果有足够多的人加入足够多的假联系人,就能玩一玩他们了吧
tailf
2018-12-13 13:11:50 +08:00
从未注册过这玩意儿,在电梯里看到了极其挫的广告(大专毕业两年,我现在在世界五百强工作,因为我用脉脉积累了人脉)就决定不体验了。
cchange
2018-12-13 14:04:33 +08:00
辣鸡脉脉
幸好我们不用

对付流氓还有办法:找更大的流氓,你宣称自己在欧盟,GDPR 来一波
zhangneww
2018-12-13 14:19:07 +08:00
对楼主遭遇深表同情,我也遇到过,恶心至极!!!
ikaros
2018-12-13 14:30:44 +08:00
我想知道那个短信怎么去掉,按照提示的发了还是老给我发短信
JCZ2MkKb5S8ZX9pq
2018-12-13 14:32:29 +08:00
开虚拟机灌过万把个假通讯录。刚好之前写过现成的人名和手机生成器。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/517046

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX