美文网首页
安全测试--短信轰炸

安全测试--短信轰炸

作者: 小小老少年 | 来源:发表于2019-02-17 18:15 被阅读0次

欢迎加本人微信:TryExcept417   与关注:‘自动化性能安全测试探索’公众号交流测试技术

 短信轰炸:

由于程序的漏洞未有对短信发送做相应限制,通过工具循环调取发送短信的接口,达到恶意发送大量垃圾短信的目的;

 短信轰炸的危害:

1)持续给手机号发送垃圾短信,造成极差的用户体验(不管短信内容是否为垃圾内容,如果该内容重复发送给用户一百次,那该短信肯定是对用户造成骚扰了);

2)对于公司来说,发送短信一般借助第三方运营商,每条短信需要支付费用,如果一天被刷几十万条,一天亏损上万也有可能;

3)如果短信内容被截获修改,可能就成为了一些诈骗份子的诈骗工具;

短信验证码轰炸fiddler简单实践:

1)打开测试页面;

2)截获请求:可以通过fiddler打断点实现,打开fiddler,按F11开启断点功           能 (或者通过RULES-->Automatic Breakpoints-->Before Request 开启)

    注意:先开启fiddler设置好断点,然后才点击测试页面发送验证码;

 3)复制截获的请求10个,按shift+r 快捷键(注意在英文状态下按快捷键)

 4)选中这十个请求同时释放,点击GO按钮;

5)查收短信,期望:只收到一条短信验证码;

防止短信轰炸的方案:

1)对手机号码做验证,需填写正确手机号码才可以发送短信

2)设置图形验证码,验证码仅允许使用一次

3)同一个手机号码不能连续获取短信验证码,如设置1分钟仅允许获取一次

4)同一个手机号码一天设置最大发送验证码次数,如同一个手机号码一天最多发送十条

5)当同一个手机号码或者IP重复连续不断发起请求时,将该手机号码或者IP拉黑处理

6)与运营商协商方案对短信接口进行监控,如有异常,先将接口关闭,这个得根据具体的业务去定;

    注意:fiddler简单实践中并不是只收到了一条短信验证码该接口就一定符合要求,fiddler的功能毕竟有限,大家可以想象用jmeter或者代码,然后结合我下面说的方案,想想方案里面每一点解决了什么问题,如果你是攻击者,你怎么绕开方案中的限制措施;

方案仅仅为个人实践经验,对于像上面的图示例中通过手机号码直接就可以获取到短信验证码的都是不合格的,试想下,随便构造几万个任意符合规则的手机号码并不困难,攻击成本相当低,而这种攻击却非常之多!

    安全正变得越来越重要,而懂安全测试,无疑会为测试工程师加分不少,加油!!

相关文章

  • 安全测试--短信轰炸

    欢迎加本人微信:TryExcept417 与关注:‘自动化性能安全测试探索’公众号交流测试技术 短信轰炸: 由于程...

  • 短信轰炸

    昨天晚上,那口子因为参加了一个饭局,10点多在客厅的沙发上,就开始呼噜起来。11点20左右,听到他的手机不停的发出...

  • 短信轰炸

    前几天网购,本来是无意间买的东西,结果收到货,才发与图片上的极其不同,主要是材质和品牌。 于是我就问一下吧,结果人...

  • 渗透测试之修改密码+短信轰炸

    最近终于开始做渗透的项目了,也顺便开始学习一些基础的技巧。这周看到师傅们交了很多短信轰炸的漏洞,就顺便看了一下思路...

  • 逻辑漏洞

    登录、注册业务: 短信轰炸验证码安全问题密码爆破邮箱轰炸用户任意注册批量注册枚举用户名抓包把password字段修...

  • 短信轰炸心得

    进入2017年,不知不觉,已经被短信炸了四次。如何做好项目的放短信轰炸,这是一个宜早不宜迟的问题。 1.短信轰炸的...

  • 遭到短信轰炸???!

    导语 今天晚上,在我不知情的情况下,我的手机以分钟上百条的速度收到各大网站发来的验证码,短短一会儿工夫连收几百条短...

  • Selenium实现短信轰炸

    短信轰炸的前世今生 以前的网站几乎不会对短信验证码接口做太多的安全防护,导致调用短信接口十分容易 - 构造一个po...

  • 短信验证码接口安全防护方案

    短信验证码接口容易遭到恶意攻击(短信轰炸),造成大量短信下发,对用户造成困扰。短信轰炸形成的原因是因为非授权的动态...

  • 软件价格

    商品名 价格 ======短信电话轰炸类====== 狮王轰炸- - - - - - 15元 疯狂...

网友评论

      本文标题:安全测试--短信轰炸

      本文链接:https://www.haomeiwen.com/subject/entneqtx.html