个人 企业
用户名:
密码:
 
企业服务   安全学院   安全资讯
安全动态  |  前沿技术  |  黑客防范安全漏洞防毒杀毒编程技术安全案例 |  电子政务产品推荐网管技术安全采购产品测评在线代理OICQ
检测评估安全学院软件下载互动交流安全沙龙应急咨询技术认证安全人才技术社区嘉宾聊天安全调查文章评论服务专线BLOG
  资讯 频道 技术    

一分钟注册享受免费网站安全评估

新闻热点

美国谋划夺取全球“制网权”
攻击指定IP地址及端口的黑客病毒
“黑客”三天侵吞21万获刑11年
微软浏览器IE7被发现存在两个漏洞
黑客入侵万达广场网站 提醒修复漏洞

软件热点
完美卸载V2007 完整版
防黑菜鸟必学系列视频教程
c语言视频教学30讲第14讲
黑客攻防绝招之三十六计
redhatlinux9安装的全程录像
IIS6最佳安全性实战
 
 
微软的CAPTCHA机制被破解
时间:2008-2-12 12:07:05 作者:www.sec120.com  出处:www.sec120.com

今天,一个安全研究机构声称,垃圾邮件商正在使用一个自动程序避开微软 Live 服务中设置的 CAPTCHA 机制,该机制为了防止垃圾邮件商在 Live Mail 中大量创建帐户。这家叫做 Websense 的安全机构的副总裁 Dan Hubbard 说,这个安全程序的设计初衷是为了破解 CAPTCHA ,CAPTCHA 是 Completely Automated Public Turing Test to Tell Computers and Humans Apart 的简写,该机制使用一种失真,扭曲的字母组成的图片让用户辨认,一般来说,人可以成功地辨认这些字母,而自动程序无法通过辨认测试,最终可以防止自动程序创建大量帐户。

 

Hubbard 说,该自动程序抓取 CAPTCHA 图片,并将该图片传送到垃圾邮件商设置的服务器,在那里,该 CAPTCHA 图片通过某种途径被辨认,并返回其原始的字符,这些原始字母再被传送回 Live Mail 注册现场,以顺利完成帐户的注册。平均来说,该自动程序可以实现 30%-35% 的成功率,这是我们第一次看到能够做到这些的自动程序。

该自动程序的具体机理还不清楚,Hubbard 承认,我还不清楚的是该程序在它自己的服务器上做了些什么。当 CAPTCHA 图片被传送回它们的服务器的时候,垃圾邮件商可能使用一种类似 OCR 的程序对该 CATPTCHA 图片进行自动辨认,或者使用某些叫做 CAPTCHA 克星的程序进行辨认,或者,干脆找一些人在那里辨认这些 CAPTCHA 图片,并将准确的字符记下来,传回 Live Mail 注册现场,当然最后一种情况应该不太现实。

Hubbard 说,垃圾邮件商对这些免费邮件帐户的巨大胃口驱使他们设计了这样一个程序,这些地址他们用过即扔,或者只用一两天,一个垃圾邮件地址的生命周期也大约也就这么长,很快这些地址就会被关闭,或者被列入垃圾邮件地址黑名单。

Live Mail 以及其对手 Yahoo Mail 是垃圾邮件商的至爱,因为它们完全免费,而且它们的域名不会被列入垃圾邮件黑名单。他们所掌握的数百万帐户也让他们易于藏身。Hubbard 说。这个自动程序的成功率说明,CAPTCHA 机制危机重重,不幸的是,目前还没有更好的可以替代 CAPTCHA 的技术出现。我们需要一种技术,它对人来说必须足够简单,而对机器来说又必须足够复杂。

事实上,Websense 的发现是近三周来第二次针对 CAPTCHA 的破解事件,上个月,一个俄罗斯的程序员发布了一个解码器,以35% 的成功率破解了 Yahoo 的 CAPTCHA 机制。

只要你想做,就没有做不了的事情,Hubbard 总结道。

 

评论 | 收藏 | | 打印 | 关闭
相关新闻链接
     
关于Sec120 | 服务产品 | 联系我们 | 招贤纳才 | 广告服务 | 网站律师 | 网站地图 | 我要投稿

 

互联安全网  粤ICP备06118359 Copyright 1999-2007 All Right Reserved.