Re: [问题] 神魔是个可以被盗的游戏吗

楼主: gpc (gpc)   2014-01-16 01:11:46
神魔的安全性算是近期来最烂的,
正确来说毫无安全性
就妳你绑了fb,twitter,...任何不知道你绑定的帐号密码,一样可以轻松的使用妳的帐号,
然后做一些有趣的事情,
因为神魔唯一的认证是一组隐藏的密码,
这组隐藏的密码不会因为你绑定FB或这改FB密码就跟着变.
一旦任何人拿到这组隐藏密码,就可以当妳帐号,不管妳怎么改~
所以强烈建议不要公开环境WIFI里面玩神魔,或者谨慎使用ROOT或JB的软件
※ 引述《alice50734 (Alice)》之铭言:
: 我是绑facebook玩的
: 也没有其他人知道我的facebook密码呀~
: 但是刚才想打水灵魂赐福
: 却发现有人把我的轮回和水灵魂赐福都打完了!><
: 超难过的:(
作者: lovecatbaby (小兰)   2014-01-16 01:14:00
纳自己可以知道这组密码吗= =?
作者: dnlegend729 (o岚o)   2014-01-16 01:15:00
第一次看到这个...
作者: hank61204 (荒城月)   2014-01-16 01:16:00
照这样推论应该懂程式的人就能..
楼主: gpc (gpc)   2014-01-16 01:17:00
隐藏密码不能改 别人拿掉就会变成妳
作者: dnlegend729 (o岚o)   2014-01-16 01:20:00
比较想知道原PO讯息的来源 不然会被当作...恩
楼主: gpc (gpc)   2014-01-16 01:22:00
观察他的存盘就知道了
楼主: gpc (gpc)   2014-01-16 01:23:00
想要知道更细节我可以说明 妳懂coding的话我说明妳才听的懂喔
作者: dnlegend729 (o岚o)   2014-01-16 01:24:00
那算了ˊ_>ˋ 我相信你
楼主: gpc (gpc)   2014-01-16 01:24:00
不然之前板上有个人首抽几万个 他是怎么管理帐号的:P
作者: a8250222 (哦)   2014-01-16 01:24:00
的确是如此 网络上文章一堆 都说小心wifi连线 神魔的连线是没有加密的@@
作者: charlie0228 (向往湛蓝)   2014-01-16 01:25:00
是gpc大
作者: wwwsamyoui12 (那个那个)   2014-01-16 01:25:00
跟我想得差不多 真不愧是gpc大
楼主: gpc (gpc)   2014-01-16 01:26:00
到现在4.51板 还是走HTTP阿 明文传输 超厉害 都不知道MH再想什
作者: ian90911 (xopowo)   2014-01-16 01:27:00
之前就有人转贴过文章说了
作者: rehtie (万笼蒸煮)   2014-01-16 01:27:00
推 公开WIFI本身也没有加密传输 根本就超容易撷取到
作者: a8250222 (哦)   2014-01-16 01:28:00
或许能出个踢出所有装置 或许能改善一些被重复登入的帐号
作者: x850519 (小鲁弟)   2014-01-16 01:29:00
MH只有关卡有简单加密而已其他,我昨天就发一篇了,唉
作者: ian90911 (xopowo)   2014-01-16 01:29:00
#1IilDOIo 文内的部落格请详阅
作者: rehtie (万笼蒸煮)   2014-01-16 01:29:00
那没有用 只要改不了那组隐藏密码 谁手里有密码谁就能登入
作者: awu0204 (阿武)   2014-01-16 01:30:00
gpc大说的,看来真的要小心点了
作者: trywish (一一二)   2014-01-16 01:31:00
与其说隐藏密码,到不如说是游戏自己设的密码,毕竟要向FB
作者: x850519 (小鲁弟)   2014-01-16 01:31:00
我只能说那组隐藏密码不用本科系都可以撷出来,够简单吧
作者: a8250222 (哦)   2014-01-16 01:31:00
真的..就不要给别人知道帐号跟自求多福了XD
作者: x850519 (小鲁弟)   2014-01-16 01:32:00
不过绑twitter的不用担心,FB才需注意
作者: trywish (一一二)   2014-01-16 01:32:00
然后作为神魔的认证密码,那当然你FB怎改都无效
楼主: gpc (gpc)   2014-01-16 01:32:00
twitter也一样喔 神魔认证的方法是一样的:P
作者: x850519 (小鲁弟)   2014-01-16 01:33:00
不那组隐藏CODE是要由FB漏洞形成,推特大可放心
作者: a8250222 (哦)   2014-01-16 01:33:00
好像是因为http 所以才衍生出一堆东西??
作者: raymond2743 (毅宝)   2014-01-16 01:34:00
绑什么都一样的 你在公开的wifi玩 厉害一点的都可以盗
作者: trywish (一一二)   2014-01-16 01:34:00
基本上都一样,除非游戏商和社群帐号有关,不然普通拿不到社群帐号的游戏商,密码当然得自己创。那如果有关联的话,
楼主: gpc (gpc)   2014-01-16 01:34:00
我都可以登进别人绑TWITTER的帐号的说 我根本不知道他绑什
作者: trywish (一一二)   2014-01-16 01:35:00
那变成要小心社群把你的帐密外泄给了游戏商,当然会加密就是了。
作者: x850519 (小鲁弟)   2014-01-16 01:35:00
把神魔档案完整看过就会知推特不用太担心
作者: x850519 (小鲁弟)   2014-01-16 01:36:00
但还是解的出来
作者: suin7913 (很闲很无聊)   2014-01-16 01:36:00
感觉是被人用封包盗帐号了 最近好像常看到 某论坛也有在讨论
楼主: gpc (gpc)   2014-01-16 01:37:00
妳知道现在那些专业到帐号的都不是用APP了吗
作者: senastey (新竹光头王)   2014-01-16 01:37:00
你们说的我半句都没看懂
作者: x850519 (小鲁弟)   2014-01-16 01:38:00
那些东西我都有只是碍于版规不能细讲而已,某float
作者: bettybuy (什么事都叫我分心)   2014-01-16 01:39:00
那用需帐密登入的WIFI 危险性也很大吗??例如学校的WIFI
作者: Waitaha (Waitaha)   2014-01-16 01:40:00
fb access token?
作者: a8250222 (哦)   2014-01-16 01:40:00
那就不会吧 楼下补充
楼主: gpc (gpc)   2014-01-16 01:40:00
登入跟本不需要FB_ACCESS_TOKEN
作者: x850519 (小鲁弟)   2014-01-16 01:42:00
连我和那几个小鲁蛇都搞的出来了,MH真的要检讨一下
作者: sft005 (WTF)   2014-01-16 01:45:00
可是我不太懂盗这个几乎是单机的游戏干嘛...
作者: sft005 (WTF)   2014-01-16 01:46:00
没有利润利益支持 规模不会影响到什么玩家更因为没有加密 破了也没成就感 愉快犯的机率也低
作者: trywish (一一二)   2014-01-16 01:47:00
盗版是其次,光登入都可能登错帐号,就知道问题了
作者: dnlegend729 (o岚o)   2014-01-16 01:47:00
你怎么想不到会有人想干走别人的帐号全部卖商店也爽
作者: Rindou (雨宫林道)   2014-01-16 01:49:00
屁孩删卡都可以上新闻了 被盗有什么好意外
作者: sft005 (WTF)   2014-01-16 01:50:00
我就说了 屁还删卡是能删多少次还不腻? 影响规模的问题
作者: sft005 (WTF)   2014-01-16 01:51:00
这不是什么会影响很大众的东西 MH当然把优先级放在后面
作者: jackydie1007 (JackyJhih)   2014-01-16 01:52:00
想听解说
作者: a8250222 (哦)   2014-01-16 01:52:00
很大吧 光是抽完丢到平台 还有 是你的被砍你会?
作者: sft005 (WTF)   2014-01-16 01:52:00
当然这公司这处理很烂 但这种利益极大化做的就台湾模式XD
作者: sft005 (WTF)   2014-01-16 01:53:00
考量公司处理问题的时候 怎么会从一个玩家的角度出发...
作者: sft005 (WTF)   2014-01-16 01:54:00
我只是说 这问题可以很严重 但是规模只会很小 他们不会理
作者: Hambowbow (libror)   2014-01-16 01:56:00
说中文好吗 阿鬼
作者: sft005 (WTF)   2014-01-16 01:58:00
问题深度很深 但是广度很窄 这样看得懂吗?
作者: rehtie (万笼蒸煮)   2014-01-16 02:00:00
公会系统出来 搞不好反而成了盗帐号的诱因(笑)
作者: iamlazy (我是懶人)   2014-01-16 02:01:00
只要卡片 金钱 魔法石不能交易,恶意盗帐号应该还好 反之.
作者: iamlazy (我是懶人)   2014-01-16 02:02:00
要是以后MH脑袋被雷打到开放交易就..................
作者: caca5566 (咖咖56)   2014-01-16 02:06:00
盗帐号还好? 假设你拿到一个不认识的人的帐号里面一堆石头 我想大部分的人还是自己先抽掉吧反正不是自己的石头 抽得好抽得差都没差
作者: caca5566 (咖咖56)   2014-01-16 02:07:00
同样的 自己不敢卖卡片 拿别人的卖当然不痛不痒的
作者: soraka (索拉卡)   2014-01-16 02:12:00
神魔就走http不肯走https = = 超级烂的
作者: soraka (索拉卡)   2014-01-16 02:16:00
原PO说的那组密码 是指他的hash key?
作者: x850519 (小鲁弟)   2014-01-16 02:17:00
楼上快中了
作者: hongcheng (HjH)   2014-01-16 02:18:00
会长推推
作者: soraka (索拉卡)   2014-01-16 02:20:00
所以神魔自己有先对自己送出的封包作加密吗? 如果没有的话是不是代表只要被窃听封包 就可以对你的帐号进行任何动作?
作者: lovecatbaby (小兰)   2014-01-16 02:24:00
所以我只要用公开wifi就有可能被盗?
作者: soraka (索拉卡)   2014-01-16 02:25:00
有那个危险性 就像是你钱直接放在桌上用很重的东西压住只要力气(技术)足够的人 就有办法干走他
作者: lovecatbaby (小兰)   2014-01-16 02:26:00
那被别人登是不是会显示叫我重新登入之类…?
作者: soraka (索拉卡)   2014-01-16 02:26:00
用干走好像不太对 应该说是操控 你自己access的权限不会变只是别人有办法用你的帐号作一些事情 详细可以做到什么事
作者: soraka (索拉卡)   2014-01-16 02:27:00
我就不知道了
作者: soraka (索拉卡)   2014-01-16 02:28:00
重新登入的判断不知道是建立在什么东西上面 不确定会不会显示这个
作者: YU0121 (爱玉冰™)   2014-01-16 02:39:00
我猜不走https 可能是因为这样跟那些社群网站结合会有问题所以走http 其实应该是可以克服这块 只是现在他们没空而已
作者: soraka (索拉卡)   2014-01-16 02:40:00
会有这种疑虑吗 FB自己也是走https啊
作者: sweetmiki (只有初音 没有未来)   2014-01-16 02:44:00
XD这样危险石油王还肯让我们有游戏玩Q_Q
作者: egg0808 (腿腿)   2014-01-16 02:44:00
会长推推
作者: lovecatbaby (小兰)   2014-01-16 02:58:00
我发现是索拉卡耶
作者: rehtie (万笼蒸煮)   2014-01-16 02:59:00
soraka你抓到重点了 神魔完全没有对封包做任何加密
作者: DDRuby (呜呼呼)   2014-01-16 03:30:00
恩我猜应该是UNIQUE那一串吧
作者: DDRuby (呜呼呼)   2014-01-16 03:33:00
我这样有违规吗有的话帮我马一下感谢
作者: RICKY12035 (Ricky)   2014-01-16 03:56:00
这漏洞也太大了吧= = 原本以为有认证机制应该还算安全
作者: RICKY12035 (Ricky)   2014-01-16 03:57:00
照理讲除了那组隐藏密码外,还要至少有身分验证
作者: RICKY12035 (Ricky)   2014-01-16 03:58:00
就好像什么会员都有帐号+密码 而不是只有密码
作者: soraka (索拉卡)   2014-01-16 04:09:00
...与其说是密码 更像是uid
作者: omarandy (欧马)   2014-01-16 09:07:00
是会长大人!!! 推推 <(_ _)>
作者: lhh1991117 (鉄腰)   2014-01-16 09:25:00
1.封包好像没加密 2.封包里面一些资料有经过hash3.隐藏UID被窃听了=拿到所有操纵权限
楼主: gpc (gpc)   2014-01-16 09:48:00
hash没用,仔细想想,妳可以用钛备份还原妳的帐号,表示
作者: jimmyyang207 (书玮吉米)   2014-01-16 09:54:00
gpc大不仅是石油王,写的软件也是一流好用!!
作者: comesome (天青色等烟雨 )   2014-01-16 09:58:00
可以归可以 但是宝物不能卖出 利益很小
作者: comesome (天青色等烟雨 )   2014-01-16 09:59:00
他们不会花时间在不赚钱的生意
作者: SuperSnoopy (snoopy)   2014-01-16 14:49:00
神人会长!推推!!
作者: tagalong1024 (YenJ)   2014-01-16 16:41:00
神魔工程师看到应该觉得台湾人猛到爆…
楼主: gpc (gpc)   2014-01-17 17:37:00
盗帐号不需要理由 中二生 小屁孩 无聊打发时间 卖卖妳的卡
楼主: gpc (gpc)   2014-01-17 17:38:00
抽抽妳的卡 并没有什么损失 反正香港公司 服务器在新加坡
楼主: gpc (gpc)   2014-01-17 17:39:00
妳报按警方只会跟妳说 这不是我们国内的东西 无能为力

Links booklink

Contact Us: admin [ a t ] ucptt.com