V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
miyuki
V2EX  ›  信息安全

基于 QQ 分享组件的 DDOS

  •  
  •   miyuki · 2016-04-18 23:03:02 +08:00 · 3631 次点击
    这是一个创建于 3135 天前的主题,其中的信息可能已经有所发展或是发生改变。

    <msg templateID="123" url="&lt;a href=" http:="" www.bilibili.com="" video="" av614897="" "="" rel="nofollow">http://www.bilibili.com/video/av614897/" serviceID="33" action="web" actionData="" brief=" [链接] (゜-゜)つロ乾杯~-bilibili" flag="8"><item layout="2"><picture cover="&lt;a href=" http:="" 1.url.cn="" tiqq="" remind="" img="" link.png"="" rel="nofollow">http://1.url.cn/tiqq/remind/img/link.png" />(゜-゜)つロ乾杯~-bilibili<summary>bilibili 是国内知名的视频弹幕网站,这里有最及时的动漫新番,最棒的 A</summary></item></msg>

    我们看到的分享信息样式(卡片式消息、 Object Message 、 XML 消息)是这样的。

    QQ 会 默认加载 cover 。

    利用 QQ 不对 cover 做来源限制还可以写成自己的脚本地址,记录请求这个地址的 IP ,私聊发给对方一个投毒的分享组件对方的 IP 也许就会泄露。

    貌似被玩很久了,有鹅厂的么

    5 条回复    2016-04-18 23:19:14 +08:00
    huangtao728
        1
    huangtao728  
       2016-04-18 23:10:57 +08:00 via iPad
    具体怎么实现?
    miyuki
        2
    miyuki  
    OP
       2016-04-18 23:12:47 +08:00
    @huangtao728

    使用解密 QQ 通信协议的 QQ 机器人,貌似现在主流 QQ 机器人都能发这类消息了。
    huangtao728
        3
    huangtao728  
       2016-04-18 23:16:06 +08:00 via Android
    刚才傻傻地把那段复制发给自己的小号,没用,所以来问问😂
    好像之前有看过一个网页支持点击分享给 QQ 好友,类似于“分享到微博”,点一下会截取网页主要内容,其中的图片地址等都可以改,或许实现起来和这个类似,还不用机器人呢。
    huangtao728
        4
    huangtao728  
       2016-04-18 23:18:47 +08:00 via Android
    @huangtao728
    找到了,百度分享就支持分享给 QQ 好友
    paradoxs
        5
    paradoxs  
       2016-04-18 23:19:14 +08:00
    ...QQ 本来就会暴露 IP
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   4485 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 05:32 · PVG 13:32 · LAX 21:32 · JFK 00:32
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.