记者实测黄牛抢票软件 5分钟抢到数百张票

发布时间:2014-1-9 22:45    发布者:1770309616
关键词: 黄牛 , 抢票软件
为了能囤到票,如今的黄牛都玩起了“技术活儿”。昨日央视《新闻30分》报道,部分黄牛利用抢票软件,10分钟就能刷走1245张火车票。
央视记者走访发现,黄牛使用抢票软件在12306网站自动反复刷票,由于抢票软件突破了12306设置的每5秒才能刷新一次的限制,把时间缩短到毫秒,购票速度更快。

此外,在购买过程中,抢票软件无需手动输入信息且可以毫秒速度自动识别验证码,使用多个账号和大量虚假身份信息,最快几秒钟就可把整趟列车的票囤个精光。

上午《法制晚报》记者采访一名IT技术人士,他表示,黄牛在倒票过程中,主要是利用12306设置的“45分钟[url=]支付[/url]期”这一时间差,反复抢票、卖票、退票再抢票,循环地保证这部分票一直控制在手。而帮助黄牛实现这一流程的,主要有三大漏洞。

1 造假 漏洞:身份信息无验证

黄牛通过算号软件或者在线算号网站,只要指定出生地、出生日期及性别,即可生成无数格式正确的身份证号码。随意复制其中的一个身份证号并任意填写乘客姓名,在12306网站都可以成功订票。

分析:假身份信息之所以能够成功购买车票,是因为12306并没有与公安系统联网,无法对身份证号等信息进行审核。在未与公安系统联网的情况下,12306本身只能检测身份证最后一位的运算逻辑,但算号软件早已经解决了这个问题,因此12306无法检测身份信息真伪。

建议

只要把身份信息、手机号等与公安系统挂钩验证,即可有效堵住这一漏洞。

2 抢票 漏洞:刷新、输码全自动

通过抢票软件,每台[url=]电脑[/url]可同时登录几十个账号,黄牛只需多开几台电脑,再利用大量虚假身份信息去“占”票即可。12306规定一个账号最多可购买5张票,即使按每台电脑开20个账号来算,理论上来讲每台电脑在同一时间可以抢到100张票。

分析:12306账号目前很容易就能实现双开,因此黄牛同时可抢到的票数量会更多。虽然12306设置两次查询必须间隔5秒,但抢票软件突破了这一限制,把刷新时间缩短到毫秒;此外,抢票软件能自动识别验证码。通过上述手段,黄牛的下单速度更快,几乎可以秒购整节车厢甚至整列火车的票。

建议

可以对同一IP或同一[url=]网卡[/url]MAC地址登录的账号数量进行限制,减少黄牛刷票量,同时缩短站内刷票时间。此外,在验证码上进行加密或二级的技术手段或汉字,应该是更好的方式。

3 倒票 漏洞:退票流程不设限

成功囤票后,黄牛立即在线上兜售。若有顾客付款,他们马上退票,同时用抢票软件不断刷新,以便退票进入票仓后第一时间抢到,之后再用顾客的真实身份信息付款。若票未卖出,则将剩票退票,此后再度用抢票软件抢回来。

分析:12306网站设置了45分钟的支付期,这段时间内不付款也可保留这张票,黄牛正是利用这一时间差反复抢票退票再抢,始终掌握这部分票。此外,在12306退票无任何验证流程,虽然春运期间退票手续费提高到20%,但这部分费用最后会转嫁给购票者,黄牛并不担心。

建议

防黄牛倒票,关键要在退票流程下工夫,比如设置同一账号一段时间的退票次数等,防止黄牛抢票后反复倒票。

3.jpg



本文地址:https://www.eechina.com/thread-125519-1-1.html     【打印本页】

本站部分文章为转载或网友发布,目的在于传递和分享信息,并不代表本网赞同其观点和对其真实性负责;文章版权归原作者及原出处所有,如涉及作品内容、版权和其它问题,我们将根据著作权人的要求,第一时间更正或删除。
1770309616 发表于 2014-1-10 15:50:10
安全专家揭黄牛刷票原理:12306网站验证码存漏洞

人民网北京1月10日电(崔雷)近日,中央电视台新闻栏目曝光了利用12306网站的漏洞,借助电子抢票软件非法牟利的消息,立刻引起社会关注。根据调查,12306网站在售退票过程中多个环节存在漏洞。

根据报道,网上流行着许多抢票软件,其中还包括收费的抢票工具,从几元几十元一个的“个人版”,到收费上千元每月的“企业版”,价格不等功能不一。

记者昨天联系到猎豹公司相关负责人。对方表示,这些刷屏软件可以避开12306网站的购票规则,并且能够轻松绕过其技术限制,大量刷得火车票。

据了解,12306网站为防止机器幕后操纵,特意对订票过程设置限制,即两次查票时间间隔不低于5秒,登陆和提交订单时需输入验证码。同时规定,普通用户通过12306每次只能买5张票。

上述负责人表示,通过调查他们发现,这些刷屏软件可以自动寻找12306网站速度最好的服务器,提高刷屏成功的几率,然后利用网站验证码漏洞以毫秒速度自动输入验证码,并且可以规避5秒查票时间间隔,没有了这些限制之后,刷屏软件可以比常人手动抢票快“上百倍”。

利用上述刷票软件,一些通过刷票倒卖火车票的“网络黄牛”在成功绕过验证、自动刷票、毫秒抢票之后提前利用假身份证注册上千个账号,然后批量导入这些账号同时刷票,一次性就可抢到上千张票,甚至一整节车厢的票都能被瞬间抢走。有网友直呼,“黄牛软件才真正是‘狂拽吊炸天’的抢票神器啊”。


通过对12306网站的分析,猎豹安全专家发现,12306网站对订单提交验证码时校验不严,没有保证进入提交页后获取。该漏洞导致刷票软件可以直接获得验证码图片,查票完成后,直接提交订单,跳过验证码环节。

对此,安全专家建议12306网站修改验证码机制,采用人工智能验证码。比如问题是,足球和乒乓球哪个大?答案是足球。1+3=几,答案是4。用户只需输入“足球”或者“4”就可以通过验证。这种验证码,机器极难回答,而人工很容易回答。

根据报道,12306网站在身份证验证方面并没有与公安机关进行身份证系统的对接,也为“网络黄牛”提供了可乘之机,导致大量车票流入不发之徒手中。安全专家建议12306网站与公安机关进行身份证系统的对接,用户注册和购票时,需要提供真实有效的身份证信息。


您需要登录后才可以发表评论 登录 | 立即注册

厂商推荐

关于我们  -  服务条款  -  使用指南  -  站点地图  -  友情链接  -  联系我们
电子工程网 © 版权所有   京ICP备16069177号 | 京公网安备11010502021702
快速回复 返回顶部 返回列表