黑吃黑 · 2015/07/13 10:16

0x00 前言


本文的目的是科普丢手机的危害,禁止非法利用,否则后果自负。 前阵子在某知名安全网站看到了“手机丢了以后,都会发生些什么?一篇文章”然后结合自己日常生活中使用手机过程中的安全隐患进行了一些自己的思考,然后有了这篇文章;因为我在原文章中并没有找到解决这些安全隐患的办法。最后我自己也提出了自己一些解决办法,同时也希望相关的应用厂商给出更好的安全防护措施!

0x01 事件的开始


如果你的手机丢了?你觉得在多短时间内补卡以及采取什么补救措施是最好的?一个小时?三个小时?还是,明天吧,反正今天找了好久没找到,说不定落在家里了……

看了上面的图我想大家都能明白这些是个人就玩的超级熟练的软件和智能手机的相关程度是怎样的,那你丢失手机之后的一段时间内,如果被别有用心的人捡到了,那么在短时间内,人家能得到些什么呢?

我们这里讨论的是大多数的情况,不讨论极个别的现象!大多数人的手机都是开着USB调的,因为我们平时会安装很多我们需要的应用软件。然后我们连接电脑直接使用工具进行破解手机屏幕锁,然后直接使用别人手机进行一些操作的行为,很多刷机软件有破解屏幕锁的功能!

这里补充一句,就算你没有开USB调试接口,也能打开你的手机!很多厂商提供恢复出厂设置的功能,比如联想手机,只要同时按住开机按键和音量键就可以绕过锁屏直接恢复出厂设置。至于其他品牌的手机百度一下也能找到恢复厂商设置的方法。

0x03 深入挖掘


先看下面的流程图,如果是那个捡到手机的人就是我,你觉得我能做到些什么?

  1. 很多人为了使用方便,很多应用都是不会退出的,都是把应用放到后台运行而已,用的时候直接打开就行,如果是这样就更方便了,比如QQ啊,支付宝之类的。
  2. 如果你使用完后退出了应用,只要我们重置密码就行了。

接着往下看:

下面是某些应用可以找回密码的过程截图:

登录微信

首先,看到的是微信找回密码的界面:

进行完一系列的操作之后,我们就得到了该用户的QQ帐号。或者得到更多邮件地址(极有可能得到QQ邮箱地址)之类的信息,信息越多,对接下来的操作或者更有用;

登录支付宝

这里吐槽一下支付宝钱包前几天刚刚升级的9.0版本,竟然把手势密码取消掉了?那样不是更方便人家直接进去了?虽然有些自己有指纹支付功能,但是现在很多安卓机子还是没有的!

如果你的支付宝没有退出,而且没有手势密码,那就自己进去更改支付密码就行了!

如果你已经退出支付宝,那直接重置登录密码就行了。

那么我们再来看一组图片:

如果我们退出了支付宝,当我们再次登录的时候,我们是看不到我们完整的支付宝号的,不过没事,依然可以重置密码:

这是支付宝的登录密码,成功,但是,问题来了,如果有更过分的人看到你支付宝有钱想花掉怎么办???你或许觉得支付宝登录密码算什么,还有支付宝密码呢!那么,支付宝密码是否安全呢???

当进行到这一步的时候我们要问了,得到QQ帐号能有什么用?你又不知道人家的密码,不还是干着急?或者说你都不知道人家的证件号,能有什么用?

登录12306账号

当然我们进行到这一步的时候,其实已经可以干一些事情了,比如,微博的密码什么的可以改了,或者有的人会用这样的手段给自己做一些广告,如果手机卡失主的微博够火的话,再比如,也可以在微信给自己打广告。

当然了,这确实是挺难的,我不会编程,不会写恶意木马,只是得到了他人的手机卡,但这并不表示我们真的就连一点点的机会都没有,我们知道现在好多软件都是相互关联,比如刚刚的微信就可以关联到QQ帐号,又或者随便一个软件、网站都关联着手机号码,邮箱等等。那我们要怎样才能得到更多的个人的信息呢?请看下图:

QQ找回密码来修改QQ密码也似乎不是不可以了哦。

因为我捡到的的手机极有可能就是密保手机,你觉得呢?

最后附上12306找回密码的过程截图:

柳暗花明又一村:终于找到证件号码

看到上面的这些图片(得到了证件号码,本人姓名)你是否可以大胆猜到我们还能干些什么呢?刚刚好像是哪个应用需要个人证件号来着?支付宝支付密码!

话说到这里,手机丢了,真的可以过一天再去补卡吗?真的是无所谓,先电脑上发个什么手机丢失的说说什么的吗?真的就是很随便的心态吗?

如果确定自己的手机丢了,以最快的速度去挂失报停,赶紧去补卡,改掉相关应用的密码,确保只是丢失手机的损失,而不是手机丢了,更多的东西丢掉了。

0x04 个人思考与建议


个人思考及安全防护

当我们按照完我们需要的应用程序后,应该把USB应用调试关掉,那样就算捡到手机用电脑也连接不了手机,自然也不能软件解锁手机,这样就会安全许多。如果破解不了屏幕锁就算用其他方法使手机恢复了出厂设置,但是里面的应用也没有了,他也无法获取应用的登陆账号。 我们的应用程序尽量不要使用我们的手机号来做登陆账户名,因为当对方不知道登陆账户名的时候就算有手机也重置不了密码。如果你允许使用手机号来做为登录账号,那么就是太方便了,直接就重置密码了!但是现实中很多人懒得记邮箱号,所以很多都是直接用手机号来作为登陆账户的,这是个不好的习惯!

对一些厂商的建议

我遇到的很多应用都是直接有手机号码接收短信就能修改密码,个人感觉还是有点不安全的,原因看上面已经明白了。 不过有些厂商已经做了点改变,我个人觉得还是比较好的,比如:

下面就是牛逼的时刻了:无论手机上面保存有邮箱账号还是手机能接收到短信,你都要输入密保才能改密码!!!牛逼吧,这样真心是没法改了!!!

(吐槽一下:这样也有不好的时候,比如你自己把密保给忘了,那也是很蛋疼的,因为你自己也用不了)

0x05 结束语


这篇文章是我自己看了一些安全论坛上面的文章以后,自己的思考与感想,因为有些测试的方法一样,所以里面的一些描述文字和图片就引用了原作者的,当然有些是我自己的文字描述和插图。其实我没有其他意思,就是来乌云很久了,乌云的无私奉献的风气让我学到了很多,这篇文章就当是我分享自己的思考,望大家一起讨论,一起学习。

对手机丢失后可能产生的危害的思考相关推荐

  1. 安全管家安卓_手机丢失后可能背负巨额债务,腾讯手机管家提醒注意手机安全防护 -...

    之前骗子偷手机是为了卖手机换钱,现在骗子偷手机,是为了用你的信息各平台套现.近期,一篇名为<一部手机失窃而揭露的窃取个人信息实现资金盗取的黑色产业链>引发广泛关注,工信部约谈相关单位,并提 ...

  2. 手把手教你手机丢失后支付宝微信里的处理方法

    国庆小长假近在眼前,制定好的出游计划马上就能实现,想必大家的心情一定很激动吧.作为一个"没有手机会死星"人,手机对于出游来说太重要了,不然怎么在朋友圈晒九宫格自拍呢.想象一下十一期 ...

  3. 央视调查真相:手机丢失后余额宝仍安全!

      3月15日,消费者保护权益日当天,央视二套<是真的吗>栏目对"手机丢失后,支付宝里的钱会不会丢失"进行了实验,实验结果表明:手机丢失后余额宝仍安全. 由于前段时间, ...

  4. 手机丢失后,不仅仅是报警,还应该让家人知情

    手机丢失是一种令人烦恼和担心的情况,但我们不能仅仅停留在报警一步.除了立即报警外,通知家人也至关重要.将家人置于这个事件的核心可以为我们提供额外的支持和保护. 一旦手机丢失,我们应立即冻结手机网银.通 ...

  5. 手机丢失后如何第一时间找回你的手机并保护个人信息?

    当手机意外丢失或被小偷盗走时,我们应该及时采取措施保护个人信息和资产安全.一旦手机丢失,很多人第一时间想到的是报警,但实际上这并不是最优先的选择.因为我们的手机通常会绑定各种关键应用.身份信息以及银行 ...

  6. 手机丢失后的处理和思考

    缘起   新年出来玩,逛街时候不小心手机丢了,或者说不知道什么时候手机丢的,直到自己想起来使用手机时,才发现手机不见了.   现在手机已经不止是通讯的工具,已然成了现代人身体的一种延伸,或者说是自己另 ...

  7. 诺基亚手机的安全保护。--如何使你的手机丢失,被盗后依然安全。

    手机丢失,被盗不可避免. 如何保护手机数据? Nokia手机可以让你高枕无忧! Nokia手机的手机和SIM卡选项中有如下选择可以保护你的手机被非法使用. 1.锁码和自动锁闭时间. 当过了一定的时间, ...

  8. linux智能手机防盗程序-手机丢失不再是易事,安全管家防盗功能 助用户快速找回手机...

    近期又有用户在微博上感谢"安全管家"软件帮忙找回其丢失手机的信息,并盛赞安全管家的防盗功能起了大作用.在以前的调查显示,大部分用户手机丢失后只能自认倒霉,无法或者不愿寻回,那么具有 ...

  9. android魅族手机 定位功能吗,手机丢失怎么办?魅族 Flyme 找回手机功能详解

    相信很多人都有丢手机的经历.随着手机的越来越广泛的应用,手机被偷窃或遗失,不仅仅是损失金钱,损失更多的可能是个人资料等无形资产,给日常生活和工作带来非常大的不便.为了方便用户找回丢失的手机,Flyme ...

最新文章

  1. 杭电多校(五)2019.08.05--暑假集训
  2. CSP认证201709-1 打酱油[C++题解]:贪心
  3. 一道十分有趣的概率题!3局2胜和5局3胜哪个胜算更大?你怎么思考
  4. RadioWar_RFID_LiveCD_Alpha330
  5. java类同步_Java中方法,对象,类的同步
  6. sql server累计求和函数_SQL基础--SQL高级功能
  7. ubuntu7.10中的apache的一些设置
  8. NeurIPS 2021 | 视频分类鲁棒性新基准
  9. kcp 介绍与源代码分析_Mendel:基于遗传隐喻的源代码推荐
  10. PyTorch中常用Module和Layer的学习笔记~
  11. 关于Nginx有没可能漏记请求日志或Nginx重复向后端发请求
  12. (引)XPath 示例
  13. 【ML小结12】隐马尔科夫模型HMM
  14. 如何解决样本不均衡问题
  15. 海康威视复赛题 --- 算法说明书
  16. [1]深入浅出工作开源框架Camunda: 安装和使用
  17. 2018 11.1 PION 模拟赛
  18. 8个免费的高质量UI图标大全网站
  19. C++入门经典-例6.23-字符串数组赋值与string
  20. 进阶C语言------>字符函数和字符串函数------strerror函数

热门文章

  1. 2020/5/20 农行笔经
  2. step7 professional v11 sp2 sp1详细安装方法
  3. 字节跳动面试全经历,大佬的世界原来是这个样子!
  4. 内容营销,景区VR360度全景带来新体验
  5. linux+多个文件环境变量,Linux学习-环境变量和可执行属性
  6. 16x64LED点阵模块驱动记录(五)DS1302时钟
  7. mysql查询高于平均_Mysql之高级查询
  8. linux 修改磁盘挂载点,怎么修改硬盘挂载点 ubuntu
  9. Gerrit推送代码失败
  10. PMO如何建立项目管理文化?