游戏官网
论坛首页
设为首页
收藏本站
开启辅助访问
礼包
勋章
任务
登录
找回密码
注册通行证
梦幻论坛
礼包中心
头像框
攻略站
视频站
淘专辑
DIY你自己的内容专辑
论坛任务
客服专区
高级搜索
AI你所想
AI绘画专区
经脉模拟器
游戏题库
发帖际遇
开发历程
梦幻杂谈
技术攻略
武神坛
梦幻互通版
梦幻口袋版
BUG与问题报告
藏宝阁
新手上路
玩家真人秀
天南地北
群雄逐鹿
论坛家族
视频站
梦幻图文
梦幻杂谈
技术攻略
新手上路
武神坛
梦幻互通版
梦幻自走棋
藏宝阁
活动专版
开发历程
每周维护
BUG与问题报告
玩家真人秀
天南地北
群雄逐鹿
视频站
梦幻同人
论坛积分详解
贡献度介绍
精华申请
官方玩法说明资料库
论坛工具箱
开服合服查询
维护公告汇总查询
维护解读汇总查询
消费明细查询
CBG支付限额查询
神器合集
论坛指引
烟花集锦
制图教程
安全四格
被盗问题反馈
被骗问题反馈
精华申请
《梦幻西游》电脑版官方论坛
»
梦幻论坛
›
《梦幻西游》电脑版综合讨论区
›
BUG与问题报告
›
建议账号安全
返回列表
查看:
1846
|
回复:
4
建议账号安全
[复制链接]
gaolu123
gaolu123
当前离线
积分
153
今日未签到
电梯直达
楼主
发表于 2008-9-9 12:30:57
|
只看该作者
|
倒序浏览
|
阅读模式
来自:河北
建议绑定N个月,的密保,比如将军令,密保卡等的账号就不能直接用身份证资料单一方面的东西清空安全码
最近买了个号,身份证扫描件扫描卖家都给了,我也用他清空了安全码,只不过怕卖家什么时候又把账号找回去,时间久了也就很难联系到卖家了,虽然我也可以找回来但是,账号毕竟玩的就不放心了。
还有的卖家利用这个把号卖了在找回来在卖给别人来骗人。TB.5173上,到处都是
收藏
0
淘帖
0
支持
0
反对
0
赞(
0
)
回复
使用道具
举报
提升卡
变色卡
houyb1975
houyb1975
当前离线
积分
50
今日未签到
沙发
发表于 2008-9-9 13:42:38
|
只看该作者
来自:北京
本人一直从事,,网络,,安全的研究,以前总是固执得认为将军,令,,挺安全的,后来无意看到一篇安全,文章后才醒悟网易提供的将军,令,,有很大,,安全,,缺陷,
回复
支持
反对
使用道具
举报
houyb1975
houyb1975
当前离线
积分
50
今日未签到
3
楼
发表于 2008-9-9 13:45:14
|
只看该作者
来自:北京
其仅能防止采用键盘..记录..手段的木⊙
回复
支持
反对
使用道具
举报
houyb1975
houyb1975
当前离线
积分
50
今日未签到
4
楼
发表于 2008-9-9 13:47:47
|
只看该作者
来自:北京
木***马两字发不出去
回复
支持
反对
使用道具
举报
houyb1975
houyb1975
当前离线
积分
50
今日未签到
5
楼
发表于 2008-9-9 13:50:50
|
只看该作者
来自:北京
将军令的安全问题
本人一直从事网络安全的研究,以前总是固执得认为将军令挺安全的,后来无意看到一篇安全文章后才醒悟网易提供的将军令有很大安全缺陷,其仅能防止采用键盘记录手段的木...马,对于更高明的木...马则不起作用,这种木...马的原理是:做一个伪装的程序,模仿梦幻登录的全部界面,当用户输完将军令时,立即将用户名、密码、将军令发送到木...马作者,此时木...马作者可以立即用该“用户名、密码、将军令”在一分钟内完成登录过程。
网易对登录过程中的将军令输入方法做了几次修改,都没有改到根本上,他总认为是键盘记录器记住了将军令数字,所以最后改用图片式输入,以为这样可以防止木...马取到将军令数值,其实人家根本不用记录,人家是用的是伪装的程序,你再怎么变换伪装程序还不是一清二楚。
也许网易看了上面的原理介绍想,把登录过程延长到1分钟以上再输入将军令是不是可以解决该问题,表面上看好像可以,木...马作者拿到“用户名、密码、将军令”时,他需要至少一分钟才能输入将军令,此时将军令过期了,呵呵,这也没有用处,人家可以先同步登录,取到“用户名、密码”时,就先同步输入“用户名、密码”,等再取到将军令数字时,再跟着输入将军令数字,所以也不能解决问题。
密保卡与手机密保也是一样的问题,要牢记,木...马作者用的是伪装的程序而不是用你的游戏客户端,也就是根本不与你服务器建立连接。
要防止此类木...马,必须采用挑战-响应式登录,即当游戏客户端与服务器建立链接时,服务器产生一个与此连接绑定的随机挑战,而玩家跟据这个随机挑战按一定算法生成应答,该算法要保证木...马得到应答后推算其不出产生的方法,这样木...马取得应答就没有用处,因为当他一与网易服务器连接时网易服务器将生成新的挑战。
说到具体的实现方法,推荐以下两种方案:
1、用手机短信替代现有的将军令数值,即当玩家输入用户名、密码后,服务器验证完用户名、密码,成功时发送一随机数到玩家手机上(手机要像将军令一样提前绑定上),由于随机数是跟游戏客户端与服务器的连接绑定的,新建连接将产生新随机数,所以木...马取得随机数也没有用,玩家收到短信数字后接着输入该数值,服务器验证通过后进入游戏。
2、改造现有的将军令,让将军令可以输入数值,同1中的流程一样,服务器在验证完用户名密码后产生随机数显示在界面上,玩家将该随机数输入到将军令中计算出一新的数值,最后输入新的数值提交给服务器验证,将军令跟据随机数产生新数值可采用SHA算法
第一种方案无疑更好些,因为大部份玩家都有手机,第二种方案可做补充,针对没有手机的学生族。
回复
支持
反对
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖后跳转到最后一页
浏览过的版块
游戏分享
活动专版
水帘洞天
梦幻杂谈
武神坛
群雄逐鹿
新闻公告
技术攻略
历史留存