Mabinogi 板


LINE

2013/11/29 更新: 測試結果出來了,抱歉可能害大家虛驚一場 重新測試的結果是: 瀏覽器關閉一個小時就會自動登出!! 中槍的應該只剩下樓主: 每次回家都先開一下瑪奇,想說晚上可能還會再打些任務 所以Beanfun網頁就沒關掉留著,留著晚上可以少打一次密碼 果然,偷懶是最大的敵人(檢討中) 在這邊跟大家抱歉,因為在下不夠謹慎可能造成了大家慌張 前情提要: 原PO很久沒開瑪奇,FB上看到活動送黑火馬與100AP藥水才忽然想回鍋 雖然看到活動時已經趕不上黑火馬,而且一想到20歲的初音就... 不過100AP藥水對我還是很有吸引力 同時也上PTT逛逛 沒想到一上來就看到被盜 當下直覺就是:來分析Beanfun安全狀況的並寫文章讓大家知道哪裡要小心吧 還沒開始寫文,先用自己電腦測試一下:這機制夠不夠安全 (結果測試不夠謹慎) 於是意外就這樣發生了...... 不夠謹慎的測試還成了更大的意外 (多希望不會看到意外讓我可以寫原來的分析文) 重點: 目前如果要小心「瑪奇帳號」被盜用,請做好以下幾個安全措施: 更新:問題沒想像嚴重,要不要照做請參考下面原理自行評估 1. 登入瑪奇後,盡快將Beanfun網頁登出,或者至少關電腦前網頁要登出 不要用清除Cookie的方式登出,直接關網頁後你得重新登入也不算登出 請直接點Beanfun網頁右下角的登出可以確保帳號安全 2. 隨時檢查瀏覽器擴充套件,有沒有被安裝奇怪的東西 當然不要被裝擴充套件最好,不過很多軟體都可以不詢問你直接幫你裝 尤其是現在很少防毒軟體會確保瀏覽器是安全的 如果以上兩點不確實,尤其是第一點沒做好的話 就算用PlaySafe或OTP保護,瑪奇帳號還是會被盜用 更新:只影響一小時 漏洞已經電話回報遊戲橘子,似乎也有其他人回報,但什麼時候修正也不確定 修正之前做好以上兩點至少可以少一點被盜的機會 版主都說可以了,那就把原理寫上吧:  Beanfun以前的登入流程如下圖:   啟動遊戲→輸入帳號密碼→登入遊戲  而新Beanfun的登入流程如下(舊Beanfun的流程也差不多)   開啟Beanfun網頁→網頁登入→點選啟動遊戲→產生「Session參數」→ 傳「參數」給BFWebStart→BFWebStart跟橘子伺服器要求產生OTP→ 帶著「包含OTP的參數」啟動遊戲→自動登入遊戲(因為帳號密碼已寫在參數) PS. OTP = On Time Password = 具有時效性的密碼 像是信用卡刷卡要用手機接收一個五分鐘內輸入的認證碼,那也是OTP PS2. 如果你把工作管理員的命令列打開,就可以看到該應用程式啟動時的參數 前幾篇有人提到踢人的方式,也是類似的方式找出OTP 基本上只要程式還在執行,你執行時的參數都可以查(不過依然安全原因如下) Beanfun剛出來的時候我就在踹(Try)說如果把OTP抄下來,能不能用 答案是:可以用,但是只有五分鐘的時效,不構成危脅(隨時可查到可是查到也過期了) 因為以前一直只有踹這塊,所以一直覺得Beanfun還蠻安全的(慚愧) 這次看到被盜才想到:如果給BFWebStart的「Session參數」被抄下來呢 話不多說開始動手踹,不過因為BFWebStart只會執行20秒    (程式結束就查不到參數,而且瑪奇主程式出現開始遊戲時,他就任務完成結束了) 手腳再快也抄不下來,所以寫了個小工具把流程從原本的:   網頁→BFWebStart  改成這樣:   網頁→攔截→BFWebStart  第一次當然很正常的啟動遊戲登入遊戲(只是多個步驟攔截參數嘛)    如果這串參數跟後面的OTP一樣5分鐘就過期,那倒也還好    畢竟你登入5分鐘內被踢出,一定會懷疑有問題馬上重新登入    (BF後直接登入瑪奇雖然會寫「請升級帳號」,不過其實會自動幫你按是踢人)    關閉遊戲休息個五分鐘後,把剛剛攔截下來的參數拿出來,再次啟動BFWebStart    等等,五分鐘後還是可以啟動?! 我以為這參數只能用一次或5分鐘後就會失效啊    很不幸的,睡覺前共放了兩個小時以上 確定是因為沒關網頁才會放兩個小時還有效    這串參數還是可以讓我直接自動登入瑪奇(也就是前面講的意外)    沒錯,如果你啟動遊戲時,給BFWebStart的參數有抄下來    根本不需要Beanfun網頁就可以直接登入遊戲    也是PlaySafe沒用的原因(網頁都不需要開了,哪需要晶片卡)    後來測試一下,要怎麼讓「給BFWebStart的參數」,確定以下行為會讓參數報廢   1.登出Beanfun網頁   2.不登出關網頁,直到網頁顯示要登入後,重新登入網頁Beanfun 3.單純的關閉網頁,一個小時後參數會失效(先前不會過期確定是筆誤)  而以下行為不會讓參數失效:   1.改密碼(對,進信箱改密後沒重新登入參數依然有效)   2.直接把網頁關掉然後去睡覺(確定是筆誤,等一個小時就會失效了)   3.之前Beanfun網站宣導的「關掉遊戲」    很不幸的是,這串參數還可以從「瀏覽器」取得  雖然傳說過程有加密不至於被攔截,不過到你的瀏覽器上也解密了  (不然你看不到網頁)    如果直接插入一些腳本,讓瀏覽器把這串參數傳到別的地方....  外加瀏覽器傳輸資料也很正常,防火牆根本不會發現異常    以上,希望大家都能保護好自己的瑪奇帳號   修正後的結論:我要修正我網頁開著不關的壞習慣了... --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.170.153.115 ※ 編輯: j28347846 來自: 118.170.153.115 (11/27 02:27)
1F:→ nfuyuu:很好奇第一點的原理是什麼? 11/27 08:57
原理講出來我怕盜帳號的也來取經,而且不曉得版主覺得可不可以講 如果可以直接講我在發篇文講原理吧
2F:→ hodall:OTP有兩個GAMAOTP和OTP是指哪個呢? 11/27 09:15
兩個應該都一樣適用 基本上我找到的不良設計可以直接繞過任何Beanfun帳號驗證程序啟動遊戲
3F:→ hitaru:PS卡在登入跟開啟時會讀取一次PS卡,感覺PS卡的使用者登入 11/27 09:17
4F:→ hitaru:登入後盡快把卡片跟電腦的連接移除才是上策? 11/27 09:17
PS卡以前用過不過沒仔細研究(剪卡剪壞就沒再用了)
5F:推 king22649:不會修正吧?橘子有工程師嗎?感覺連翻譯都請不起... 11/27 09:33
6F:→ king22649:看那遊戲內詭異的翻譯.... 11/27 09:33
7F:噓 t77133562003:會被盜 和笨豆 有很大的關係 但是她們死不承認 11/27 10:47
※ 編輯: j28347846 來自: 27.243.6.174 (11/27 12:14)
8F:推 ropkcat:可以講阿XD 11/27 14:03
※ 編輯: j28347846 來自: 163.17.133.16 (11/27 16:00)
9F:推 WindSpread:太 可 怕 了 崩 潰 11/27 16:03
連我自己都快被眼前的現象嚇死啊!!
10F:推 ropkcat:所以意思就是只要登入遊戲就要馬上登出Beanfun 11/27 16:04
11F:→ ropkcat:不然就算是PLAYSAFE卡也沒用的意思... 11/27 16:04
12F:推 ropkcat:這篇可以讓我置底嗎? 11/27 16:06
是的,盡快登出Beanfun才會安全 尤其很不少人(包括我)常常玩玩直接關掉腦睡覺,根本沒去Beanfun網頁做登出 要置底沒問題,其實本來有想說要錄demo不過太麻煩後來作罷 ※ 編輯: j28347846 來自: 163.17.133.16 (11/27 16:09)
13F:推 ziya:原PO叫那些長期貢獻防盜卡費給黑橘的人情何以堪(茶) 11/27 16:11
14F:→ ninikiwi:我從來沒按登出....................((躺 11/27 16:11
15F:推 WindSpread:(立刻打開瀏覽器登入BF再馬上登出 11/27 16:12
16F:→ j28347846:沒關係原PO以前也從來不登出(眼神死) 11/27 16:17
17F:推 lonelyaway:推推! 看了詳細後進遊戲馬上登出網頁>"< 11/27 16:20
18F:推 bluespot:好可怕阿 囧.... 11/27 16:26
19F:推 fel801:超可怕@@感謝原PO 不然我用OTP還是會一直開著登入網頁 囧 11/27 16:33
20F:推 arieshide:天啊我以後一定馬上登出!!!!! 囧 11/27 16:56
21F:推 egguitar:換言之,只要攻下橘子的路由,埋個自動傳送參數的程式 11/27 17:29
22F:→ egguitar:就會發生大量盜帳號的事情了嗎... 11/27 17:29
路由攻下其實不一定攔截的到耶 因為我沒去測試BFWebStart去跟橘子伺服器要求OTP的過程安不安全XD 不過倒是有聽聞過台灣的ISP安全性不是很夠
23F:→ creamilk:Po這個也太可怕了吧…… 11/27 17:33
不Po到帳號的人還是會知道這些東西 Po出來起碼玩家可以保護自己,版主也說OK就PO啦
24F:推 shalia27:原po可以借我轉公會FB嗎? 11/27 17:48
請隨意轉,幫我塗掉ID我會感激你
25F:→ nfuyuu:原來如此 受教了 11/27 17:51
26F:→ nfuyuu:不過 我是覺得啦 要被攔截這個就等於電腦中毒了不是? 11/27 17:52
27F:→ nfuyuu:不過中毒的不是系統 是瀏覽器z 11/27 17:52
28F:→ nfuyuu:這個就跟被遠端操作一樣 防盜措施同樣無效 11/27 17:54
29F:→ nfuyuu:我是覺得不必太恐慌 但是很在意的也可以沒事就確實登出 11/27 17:59
有點類似被遠端操作沒錯,不過因為這串參數真的太好拿 瀏覽器被安裝奇怪擴充套件不難,而且裝擴充套件還可以拿瀏覽器當白手套 讓防毒軟體發現不了,以前木馬攔截帳號密碼,防毒軟體還會發現有人側錄鍵盤 當然恐慌事沒必要的,不過是真的誠心建議沒事登出...... 看看DEMO影片你應該可以了解為什麼:http://goo.gl/K8McEi ※ 編輯: j28347846 來自: 118.170.122.130 (11/27 18:10)
30F:→ creamilk:總覺得把原理po出來不太好…… 11/27 18:01
31F:→ j28347846:如果真的不適合,那我再花點時間錄N段Demo講解吧....... 11/27 18:12
※ 編輯: j28347846 來自: 118.170.122.130 (11/27 18:23)
32F:推 lsk200000:請問有按登出,您影片的行為就不成立,是這樣嗎!!? 11/27 18:19
是,只要按下登出,BFWebStart就會跳出 「無法取得遊戲密碼,請重新嘗試: beanfun! 閒置過久,請嘗試重新登入」 因為很難錄下攔截參數,又不透漏我的beanfun帳號,所以只能示範這個部分 ※ 編輯: j28347846 來自: 118.170.122.130 (11/27 18:26)
33F:→ nfuyuu:被安裝奇怪擴充套件不難?呵呵 起碼這招對我來說很難 11/27 18:25
不一定每個人都做得到啊 原Po是比較悲劇,自認為做得到結果還是常常被裝(死) 自從發現自己做不到,就養成至少一個月檢查一次擴充套件清單的習慣了 順帶一提失效條件3改成2小時了,比之前安全多了 ※ 編輯: j28347846 來自: 118.170.122.130 (11/27 18:28)
34F:推 b92310051:這根本死定了...而且timeout 12個小時是怎樣啊!!! 11/27 18:26
35F:→ ropkcat:DEMO影片可以告訴板友的確可以不開網頁就登入遊戲 11/27 18:58
36F:→ ropkcat:不過我希望不要討論這個程式 單就BEANFUN的缺陷討論為主 11/27 18:59
收到!! 然後我發現我當初做測試時,好像沒有漏了一個因素:網頁是否關閉 然後把未關閉網頁2小時的結果,與關掉網頁5分鐘的結果,混在一起了 在這邊先向大家道歉,等數個小時測試出比較確定肯定的我再更新上面 雖然也有可能是橘子更新伺服器那邊的程式,不過現在狀況如何還得再等數個小時就是 正在拿自己的帳號,測試網頁有沒有關掉,否會影響參數過期的條件 ※ 編輯: j28347846 來自: 118.170.122.130 (11/27 20:13)
37F:推 lsk200000:問一下如果使用無痕視窗呢?感覺是沒差... 11/28 01:19
38F:推 danlight:難怪用PS還會被盜……不要再噓我沒拔卡了,我有拔啊TAT 11/28 02:24
39F:推 chiaoni:剛入手PS卡...... 11/28 02:58
PS卡還是很有用的,至少可以避免帳號密碼被抄走 假設PS卡安全的話(先前確實有爆出智慧卡漏洞,不曉得PS哪幾批是有遭殃的)
40F:推 YuuKei:無痕模式有個好處 預設會不允許擴充功能在無痕模式中執行 11/28 11:43
41F:→ YuuKei:除非你有把那個擴充功能允許在無痕模式中執行 11/28 11:44
42F:→ YuuKei:不過盜帳號的都能做到 幫你裝邪惡的擴充功能了 11/28 11:45
43F:→ YuuKei:不知道能不能做到 幫你把允許無痕模式中執行打勾 11/28 11:45
44F:推 Vieste:好像可以... 看了文章之後去檢查Chrome 發現有個擴充功能 11/28 17:47
45F:→ Vieste:自己把允許在無痕模式執行打勾 而且那個勾勾還不能取消 11/28 17:48
46F:→ Vieste:只是這是我可以信任的擴充功能就是了... 11/28 17:49
47F:推 Vieste:奇怪了... 把他刪除後重新安裝卻不是一開始就打勾... 11/28 18:07
48F:→ Vieste:請不要理我( ̄艸 ̄") 11/28 18:09
沒關係我發現我也犯了很大的錯誤...... 基本原理還是適用,只是危險性降低非常多。要不要按照步驟小心請大家在重新評估吧 ※ 編輯: j28347846 來自: 118.170.122.130 (11/29 19:43)
49F:推 lonelyaway:"瀏覽器擴充套件" 在IE和chrome分別是在哪裡0.0? 11/29 19:47
50F:→ lonelyaway:對電腦不太熟|D 11/29 19:48
51F:→ j28347846:基本上都有擴充套件,只是可能名子有點不一樣... 11/29 19:52
52F:→ lonelyaway:我是XP的 IE工具選項有個"附加元件" 不知道是不是0.0? 11/29 19:58
53F:→ j28347846:附加元件是跟擴充套件類似的概念沒錯 11/29 22:15
54F:推 lonelyaway:姆姆~ 感謝 看來我瀏覽器應該還okXD 11/30 10:50
55F:→ nfuyuu:有用火狐的一定要看這篇 http://ppt.cc/lEui 12/08 09:18
56F:→ j28347846:都忘了這篇,我可以加到文章開頭嗎? 12/18 14:39







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Gossiping站內搜尋

TOP