android hide qq红包,伪装QQ红包&绕过URL检测

伪装QQ红包&绕过URL检测

2015-09-24 10:23:49

阅读:0次

2cc327c111462154d37993c9ed27f822.png

一、绕过PC端恶意URL提示

47679e9f471d2eb71a961a1fdc8d5a34.png

(其实可以手机QQ是无法正常识别出这个url的,所以希望能够改进一下手机客户端的URL识别。)

并且是无法直接打开的,只能复制url。

直接用QQ浏览器的手机采用打开,刚开始是提示恶意链接,不用管,然后点击分享

66f2862e6b0bc5e649307c0847b31ff2.png

1c6beb125ffa9514f1eaeafb8bba6287.png

分享给QQ好友以后,手机还有PC上分别显示为

PC:

ba6956cbb3c3487781a57bfe3c161210.png

手机QQ:

a02f5585b3582ff87a9be463ea06d855.png

PC端已经不再红色恶意链接提示了。可直接打开url。

此时测试结果:

PC端QQ URL检测:绕过

手端QQ URL检测:提示

欺骗性:弱

二、伪装“红包”

只是这种绕过恶意url检测,是没有多大意义的,毕竟很多用户又不傻,不会去点击类似这种:

17cf463afa92349eb87ea235d9d92d29.png

的链接的。下面就去改进一下,首先我们需要一个被腾讯报恶意链接并且可控的网站。(毕竟钓鱼网站都是可控的):

添加一个test.html

钓鱼网站

这时候发出来还是会报恶意url

还是用手机QQ打开(会有恶意提示)

846e82499298c060445cfed7dd10f46e.png

,并且分享给QQ好友。

2f8df9b2cf3c2aa1171b1368e198bf4b.png

89603cbb10a9b96596c1159f0a1f15b7.png

(经过测试,发现这个拉取摘要的过程并不是在本地进行的。)

PC端还有手机QQ端分别显示为

PC:

1f628196cb2437f2dc93858299862b0e.png

手机QQ:

a78bdf284f48ba6b9c5f500446ade48c.png

这样就可以达到欺骗用户的目的了。

此时测试结果:

PC端QQ URL检测:绕过

手端QQ URL检测:提示

欺骗性:中

三、绕过手机端QQ恶意url检测

其实一二两种情况只能绕过PC端,局限性非常大!下面来绕过手机端的恶意url检测。

当手机QQ打开一个连接的时候

89bbd9b5a9b21784f39c14061ce21a72.png

这是一个url跳转链接,类似的还有很多,之前有人在wooyun上报过此类的url跳转,腾讯之所以不认为是漏洞,是因为这种跳转会对url进行恶意url检测,一旦发现是恶意的url,那么将会自动进行屏蔽!

所以我们想要绕过就很简单,就是绕过这个url检测机制即可。

当我直接给好友发送短域名的时候,是这么显示的

PC:

95b1a6e3e567dfbfa19f742cc3e7ad87.png

手机QQ:

f093129e1cdfb48fafce3c01854b8751.png

这个时候打开已经无提示了。

有人说,这不就是一个普通的跳转么?怎么能算一个漏洞?可以看到手机是直接解析短域名的302跳转,去读取概要的。既然已经可以进行跳转了,并且读取出概要解析成链接形式了,为什么不再进行一次检测呢?漏洞的关键就出在这里!

当然这样有一个弊端,就是电脑是不显示红包效果的。只是一个跳转链接。

我们可以这么解决,

2.断网,打开网址,并且稍等知道出现无法连接。此时网站是不进行跳转的。

3.连网,点击分享给好友。

这个时候转发出来,就是完美的过手机+PC恶意url检测机制,并且伪装红包。

手机端:

a52a46ea2e8049794de7d2ac405c3a74.png

c436a6c0f8014a5e62108a87eefc5f1f.png

PC端:

387c5a0e37e31f56c8388a540fc47c12.png

e8f5bf8022d348913e6190cd45934e7e.png

PC端QQ URL检测:绕过

手端QQ URL检测:绕过

欺骗性:中

最终版:修改PC端角标&一键生成

还有两个问题:

1.右下角有QQ浏览器字样

2.太TM麻烦了!

有没有简单一键生成的!,并且左下角显示QQ红包的啊!?

有!

一键生成版:

web版:

(function(){

var p = {

url:'http://mtfly.net',

desc:'',

title:'发红包啦!',

summary:'赶紧点击拆开吧!',

pics:'https://mqq-imgcache.gtimg.cn/res/mqq/hongbao/img/message_logo_100.png',

flash: '',

site:'QQ红包',

style:'101',

width:96,

height:24

};

var s = [];

for(var i in p){

s.push(i + '=' + encodeURIComponent(p[i]||''));

}

document.write(['分享到QQ'].join(''));

})();

PC:

8ea3177eb072e25798dfd9d81f226458.png

手机:

07ca0aa4838fcb3483ae2fc4116c4fbc.png

完美!

1decd499795048e8c5cbc3f6e973f6d9.png

PS:其实腾讯的恶意url跳转是指网站url跳转的时候的恶意url判断,比如http://111.161.83.162/cgi-bin/httpconn?htcmd=0x6ff0080&u=http%3A%2F%2Fwww.bzxlcj.com%2Ftest.html

我上面的理解有些偏差吧。

本文由 安全客 原创发布,如需转载请注明来源及本文地址。

本文地址:http://bobao.360.cn/learning/detail/682.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值