QQ 这个 1day 算漏洞吗?
最近大家都在玩 QQ 的算漏 0day,其实现在已经是算漏 1day 了,因为 QQ 官方已经出了新的算漏版本,在评估是算漏否漏洞之前,我们先看看这个是算漏怎么玩的?
首先准备两个账号,A 和 B,算漏然后准备一个 bat 或者 exe 这种 windows 下可以双击执行的算漏脚本或程序,比如 1.bat,算漏内容为打开计算机,算漏内容如下 :
复制calc.exe1.接下来 ,服务器租用算漏用 A 账户给 B 发送 1.bat,算漏B 接收到的算漏效果如图 :

想要执行这个 bat 需要点击下载,然后出现下面的算漏界面 :

然后点击打开,才会用行该 bat 文件,算漏效果如图 :

正常来说从发送到运行脚本 ,算漏需要明确的下载打开操作后才可以执行,就这对于利用 QQ 钓鱼来说,成功率也还不错,而这个 0day 的具体操作我们可以对比一下 ,看看这个 0day 算不算,首先在发送的文件上,源码下载右键回复,输入文字 ,比如 点击,然后发送 ,目标收到的效果如图 :

这个时候,如果我们想看这个 1.bat 是什么,就会点击它,只需要单击一下 1.bat 就会自动下载并运行该 bat,效果与上面点击下载并打开一样 。
这个问题,对于钓鱼来说成功率增加了一倍 ,从两步操作缩减到一步 ,也会因为对文件的好奇去尝试点击,源码库殊不知,点击后就会运行攻击者所构造的病毒、木马程序,从而控制用户主机 。
那这个问题算不算漏洞呢 ?
单击打开回复的内容应该是 QQ 本身的设计 ,用于提高用户体验,然而这个功能可以被恶意利用 ,提升钓鱼的成功率,对于用户而言,被钓鱼即使没有这个问题也是会被欺骗上当 ,模板下载而这个功能可能会让用户更容易被欺骗上当,这么一对比 ,也可以算作漏洞 。
这个漏洞 ,影响的 QQ 版本为 9.7.13 以及之前的 windows 版本,在问题爆发之后,腾讯立即更新到了 9.7.15 版本:

优化了部分体验 ,我们下载个 ,看看有什么变化 ,还是同样的操作,回复后的效果如图:

跟之前的高防服务器界面还是相同的界面,不同的是 ,在点击 1.bat 之后 ,不是运行该脚本 ,而是打开了脚本所在目录:

这样与直接发送文件的方式就一致了 ,想要运行脚本,就需要先打开文件路径,然后双击 bat 才可以 ,钓鱼的建站模板难度又回到了过去 。
作为安全从业者对于他人发送的文件 ,我们可以通过文件后缀来判断文件是否为可执行文件,而对于大众来说 ,不具备这样的技术知识,容易上当 ,如何避免自己被钓鱼呢?
不要相信任何人发来的任何文件 ,包括自己认识的熟人 ,因为熟人的账号可能被盗打开文件之前一定要确认发送者的身份,可以利用视频、电话等方式来确认文件发送着的身份自己使用的所有工具尽可能升级最新版 ,及时更新软件和系统,防止历史问题成为攻击者帮手做到以上三点,这个漏洞对你就没有影响,今天的内容到此结束 ,那么你认为这个问题算是个漏洞吗?
相关文章
The cyber express 网站消息,某论坛用户爆料知名体育用品零售商迪卡侬一起数据泄露事件,大约 8000 名员工个人信息在此前迪卡侬数据泄露事件中被曝光,这些信息目前已在暗网上“共享”。据2025-12-07
网络分线器和交换机的区别(了解网络设备的不同功能及特点,选择适合的设备提升网络性能)
在日常生活和工作中,我们经常使用到网络设备来连接多台计算机或其他网络设备。其中,网络分线器和交换机是两种常见的设备。虽然它们都可以用于实现计算机之间的连接,但在功能和特点上存在一些差异。本文将深入探讨2025-12-07
品牌型号:华为P40系统:HarmonyOS 2.0.0软件版本:微信8.0.10怎么取消订阅号不再关注?下面就给大家分享取消订阅号不再关注的方法。1、打开微信,点击订阅号消息,进入页面后,点击右上角2025-12-07
在现代社会中,空调已成为家庭和办公场所必备的电器设备。随着科技的不断发展,空调行业也在不断创新,满足人们对于舒适生活的追求。TCL统帅空调以其出色的性能和创新的技术闻名于世。本文将深入探讨TCL统帅空2025-12-07
2023年网络安全威胁和解决方案预测针对智能设备的威胁增加:专家预测,到2025年,全球物联网设备将达到754亿台,这自然是威胁行为者针对智能设备的一个原因。智能设备的范围从手表到电视,甚至通过互联网2025-12-07
使用优盘重做系统的详细教程(教你如何用优盘轻松重装电脑系统)
在现代社会,电脑成为了人们生活中必不可少的工具。然而,随着时间的推移,电脑系统会变得越来越缓慢,可能出现各种错误和问题。为了解决这些问题,我们可以通过使用优盘来重做系统,恢复电脑的原有性能。本文将详细2025-12-07

最新评论