一个安全从业者的账号被盗自救指南

本文讲的是一个安全从业者的账号被盗自救指南

编者按:现如今,账号被盗是个很寻常的事情,很多时候只需要改个密码就没事了。但也有改密码搞不定的时候,账号反反复复被盗,这时的你可能想起要找个“懂电脑”的朋友看看。本文作者Ryan McGeehan就是这样一位“懂电脑”的国外朋友,他对国外主流服务账号的安全设置了解得非常细致,并总结成了文章。虽然国情有别,但相关机制都有相通之处,希望能对大家有所借鉴。

发生账号泄漏后,当事人需要做很多工作。很多时候,仅仅“重置密码“是不够的。

向当事人提供应急安全建议,如果考虑不全面,则会导致Ta再次受到伤害。

一次高水平的攻击,有无数方法可以保持对账号的二次访问权。几乎每款产品都会有一些这样的小缺陷,比如重置密码功能。

为了真正调查清楚账号泄漏事件,解除其威胁,我们不仅需要重置密码,还要把一些可能遗留问题的小角度清理干净。

过去大概半年时间里,Ryan McGeehan记录了大多数在线邮箱、社交网站上需要检查的奇怪设置,这份清单非常全面,目前来说应该适用于所有服务。

从安全设备开始检查账号

首先需要排除恶意软件攻击因素,我们可以新买一台电脑或者使用不在本次影响范围的电脑开始检查。

如果你希望尽快消除威胁,那么可能需要还原/回滚系统。

解除手机短信绑定

运营商过往有过诸多极其恶劣的安全违规案例,比如短信转发、短信转移、SIM卡补登记等。在这种情况下,你可能需要考虑设置Google语音短信号码或者找一个可靠的手机。

如果你已经弄过某种方式排除短信或移动网络相关攻击,那么就不需要做了。

重置密码

如果你认为自己的邮箱也受到影响,那么应该优先锁定和检查邮箱,否则后续的重置密码操作,只是给攻击者添加乐趣而已。

启用二次验证/登录验证

为重要账号启用二次验证,记得找个可靠的手机,并且优先选择动态口令应用而非短信。

注销登录状态的会话

在操作过程中,你需要注意账号设置里有没有奇怪的改动,并确保攻击者不会拿到登录会话。

清理可疑的账号授权

几乎所有大公司都有一个开放应用平台,用来授权外部应用使用你的账号信息。

有一些外部应用利用漏洞可以保留对账号的访问权限,你应该仔细检查,有没有陌生、可疑的应用。

如果事情非常棘手,可以考虑重新注册个账号。

保护关联账号

像Instagram、Facebook、LinkedIn等产品都有“账号连接”功能,可以将发布的内容同步过去。快速检查一遍,看看这里有没有陌生账号,以及你之前设置的账号是否正常。

检查恢复地址

许多服务的设置有个不起眼的功能,叫恢复地址,用来邮件找回账号控制权的。检查它是否被修改过。

检查恢复电话

和上条类似,绑定电话也需要检查一遍。

检查邮箱的过滤、转发和同步设置

许多人的邮箱设置了超多的邮件过滤条件,这里要特别注意,小心攻击者偷偷留下一条“重置密码邮件转发”规则。

邮箱的所有邮件转发功能也需要检查。

客户端邮件同步功能也是一个出口。

重新设置“应用程序专用密码”

为了照顾某些不支持二次验证登录的场景/应用,比如邮箱客户端,我们会设置一个对应的专属密码。

检查下有没有奇怪的变动。如果可以,把之前的所有专属密码全部删掉,重新设置一遍。

检查帐号验证设备

有些服务把设备作为二次验证的装备,比如iCloud,你需要注意这种情况。

Facebook里的可信联系人

Facebook的可信联系人功能,可以让信任的FB账号获得你账号的控制权,你需要检查这个功能设置的联系人是否有问题。

Facebook里的遗产联系人

Facebook的遗产联系人功能,可以通过死亡证明来将账号转移给其他人,看看有没有被设置陌生账号。

Facebook图片登录

Facebook还有个图片登录功能,你需要确保这里没有任何陌生设备。

做完这些,账号还是被盗?

如果你梳理完上边各项检查后,还反复遭遇盗号,那么可能是有些因素没考虑到。

浏览器扩展

仔细检查浏览器里的扩展。请记住,许多看似正规的扩展,也可能有问题,你应该搜索看看它们是否有黑历史。

设备

如果浏览器没问题,问题还可能出在设备上,比如存在某些未能检查到的恶意软件。

键盘监控器

检查下你的键盘是否存在物理监听装置,说不定有人恶作剧或者搞物理攻击呢。

网络

考虑下中间人攻击或流量劫持,电脑上是否有工作公司的证书(CA)、信誉不佳机构的证书。

最不可靠因素:人

再想想,你真的没在其它地方登录过吗?

原文发布时间为:2017年3月31日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-08-01 04:05:32

一个安全从业者的账号被盗自救指南的相关文章

关于账号被盗的那些事警惕网游盗号出新招

盗号,一直是网游玩家的梦魇,相信很多玩家都有深刻的体会.防毒防盗防木马虽然玩家每天必做的功课,但道高一尺.魔高一丈,盗号者们利用玩家侥幸心理不断设计新的陷阱,让玩家防不胜防! 网吧惊现离奇盗号作案手法 近日梦幻西游的玩家李先生向笔者讲诉了自己遭遇到的离奇盗号经历. "当时,我在外地出差,作为一个梦幻西游的 卖家,因我在5173上有挂单,将军令自然要随着携带,以便随时登陆游戏进行交易." "事发那天下午,我接到5173 客服电话,告诉我的担保单子有人买了.为了尽快完成交易,我就

网络账号被盗令消费者头痛:第一时间无法找回

中介交易 SEO诊断 淘宝客 云主机 技术大厅 今年下半年以来,以MSN为代表的社交工具以及京东.当当等为代表的电子商务网站遭遇大范围盗号.盗号事件此起彼伏,怨声载道,如果有人统计,一定是非常惊人的数据.公开信息显示,在9月底刚刚破获的常州一犯罪团伙日均盗QQ号高达10万个;浙江一盗号团伙在"十一"后被警方破获,令人背后发凉的是其掌握了超过一亿个账户的信息. 而更令消费者头痛的是,即使及时发现了账号被盗,却不能在第一时间找回,只能眼睁睁看着对方用自己的账号招摇撞骗.于是,各种段子产生了

安全宝:从账号被盗事件看网站防火墙设备的变革之需

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日,媒体发现有德国.英国等部分Dropbox用户的账号收到很多垃圾邮件,而且皆是Dropbox账户的邮箱账号.随后不久,Dropbox官方承认部分用户的账户已遭劫持.再看国内,苏宁易购近日也爆出泄密事件,115个账号被盗,用户损失金额1.6万余元.从这两件毫不相干的事件之中我们其实可以找到共同点:都是因为第三方的泄密,从而导致网站的用户信息被攻击者间接所掌握,造成了重大的损失.信息泄密成了网站安全深深的痛,如何避免泄密事件成了众多网站管理者们十分

网友吐槽账号被盗经历库巴、国美网上商城均在列

[网购 曝光台]主持人:郭培窝窝团账户中的千元余额,一天之内被分三次盗光:在嘀嗒团的账号被盗,消费地竟然是远在千里之外的武汉--为了消费方便,消费者会注册很多电商平台账号并或多或少地充值,可是你知道吗?也许你的账号已经被"黑客"盯上,里面的余额被他们神不知鬼不觉地盗走.近日,记者从中国电子商务研究中心获悉,下半年以来,网络账号被盗现象频频发生,新一轮网购"安全危机"一触即发.此外在微博上,也有不少 网友"吐槽"自己的账号被盗经历,库巴网.国美网上

台服账号被盗玩家维权难问题如芒在背

引言:12月9日<魔兽世界>台服CTM的上线,引发了大陆玩家的第三次跨海远征.为了体验新的种族.新的玩法,很多大陆玩家顶着过万的延迟,买着月卡和代理奋战在台服.在玩家体验台服的同时,玩家维权难的问题如芒在背,严重影响了远征台服玩家的体验. 近日,就有玩家在论坛发帖求助:"希望借助大家的力量把维权进行到底!向智凡迪讨回公道!".该玩家在帖子中叙述了同事徐先生的台服账号被盗,寻求客服帮助时却被判定为监守自盗的事件. 作为游戏账号被盗的受害者徐先生,装备金币被盗,部分人物角色还被

网上维权困难重重,当当账号被盗承诺赔偿

中广网北京3月22日消息(记者杨钧天)据中国之声<新闻纵横>报道,网络购物目前已经成为很多人的重要的选择,但是最近当当网的账号被盗事件给网络购物安全蒙上了一层阴影.近日有网友投诉,自己的当当网账户余额及礼品卡被盗,不法分子用其购买电子产品.金银首饰等商品. 购物网站的账户余额被盗类似于购物卡被盗.虽然针对网友的投诉,当当网表态将会对受损失的用户,进行分批.全额补偿.但人们仍然很疑惑,本来设有密码的网购账号为何轻易被不法分子攻破?网上购物维权又为何困难重重? 当当网近日的一则声明证实了一些用户的

一个可用的azure账号,用vs的服务资源管理器登陆。。。找不到账户

问题描述 一个可用的azure账号,用vs的服务资源管理器登陆...找不到账户 请教大家一个问题 ,一个可用的azure账号,用vs的服务资源管理器登陆,提示 找不到具有该点子邮件地址的账户该怎么解决 解决方案 你用的是山寨的azure还是微软的azure,xx互联的山寨azure当然vs和微软都是不承认的. 解决方案二: Hi 对于中国版Azure来说,不是使用Microsoft Account(Live ID)来验证访问权限的,所以默认在Visual Studio中是无法登陆中国版Azure

求一个正则表达式验证登录账号密码格式的~~多谢啦~~~~~~~~~~~~~~~~~

问题描述 求一个正则表达式验证登录账号密码格式的~~多谢啦~~~~~~~~~~~~~~~~~ 用户.管理员.特殊账号设置密码必须强制符合以下要求:1. 不能包含用户名2. 密码内容必须包含以下元素中的3种:? 英文大写字母(A -- Z)? 英文小写字母 (a -- z)? 数字r (0 -- 9)? 特殊字符 多谢啦~~我参考别人写的,满足不了上面的需求,,谢谢啦~^(?![a-zA-Z0-9]+$)(?![^a-zA-Z/D]+$)(?![^0-9/D]+$).{820}$ 解决方案 (?=

请教大家一个问题 ,一个可用的azure账号,用vs的服务资源管理器登陆

问题描述 请教大家一个问题 ,一个可用的azure账号,用vs的服务资源管理器登陆 请教大家一个问题 ,一个可用的azure账号,用vs的服务资源管理器登陆,提示 找不到具有该点子邮件地址的账户 解决方案 你是没有subscription吧,中文叫订阅貌似. 解决方案二: Hi, 因为中国版Azure不是使用Microsoft Account(Live ID)来验证访问权限,如果是想通过VS去管理中国版的Azure的话,我建议你尝试这篇文章中的操作:http://www.cnblogs.com/