一段时间没来,前几天发现账号被盗(个人太懒,密码123456),用来屠版,联系管理找回(猴岛管理办事效率还是挺高的)。
分析一下盗号狗的方法:
写个工具按UID顺序登陆弱口令账号。比如密码123456,可以扫到N多,边扫边改密码。(并导出登陆cookie)
至于登陆的那个验证码,跟没有一样(纯数字,还不包含1和5),随便识别一下,正确率100%

到半夜就加载这些cookie批量发帖,这论坛限制弱爆了。
至于IP限制,发帖时间限制,根本没用,突破的方法简单的很,甚至不需要*****。
下面给出一些可行的建议:
1.更换论坛验证码。
2.发帖需要输入验证码,回帖不用
3.公告提醒全论坛会员修改密码,(密码不可全数字),1星期内未修改的锁定账户,需要申请解锁
4.后台查找异常账户,某个集中时间修改密码的账户全部锁定(盗号的集中修改的)
附件是验证码识别实例:
猴岛验证码.rar[点击下载](55 K) 下载次数:9 累计下载获得 DB 12 刀[ 此帖被popokcn在2012-04-10 15:50重新编辑 ]