当前位置:WooYun(白帽子技术社区) >> 业界新闻 >> 网易邮箱样本新鲜程度高(80%),互联网出事了

网易邮箱样本新鲜程度高(80%),互联网出事了

猪猪侠 (每次有人骂我是猪我都说自己是猪猪侠) | 2015-10-19 19:32

根据样本的新鲜程度,可以确定出事了:“又有用户量大的公司被脱裤!”

通过乌云官方微博给出的信息,在google上搜到 site:pastebin.com 163 mail 一份样本,披露的数据文件大小为51.3GB,其中路人甲给出了100个用户邮箱的样本,统计分析结果显示,这100个人中仅有21个人的邮箱在密码泄露历史(12亿条公开数据)中匹配到,也就是说另外80%的用户信息来历不明(均为新鲜出炉的数据),由此是否可推测,又有有新的大公司(用户量上亿)被脱裤?

100个邮箱泄露的样本大小为13KB,泄露数据50GB(压缩文件),大概的用户量接近4亿。平均每KB:100/13=7.6人,用户数:50GB = 52428800KB ,50GB * 7.6 = 398458880(4亿)

利用网易自身的找回密码服务功能,判断密码保护资料的真实性。得出又一个结果,这些被泄露的邮箱数据至少有180天的历史了。

1、系统提示样本中的多个****@163.com不存在
如果你的网易邮箱帐号没冲过钱,而帐号连续180天没有登录,系统将不定期删除你的帐号。

2、多个账号的密保资料,密保邮箱和样本一致,来源却不得而知。

"[email protected],[email protected]",ebb23c2c2659e1586a336249bc1f2d9b,"我就读的第一所学校的名称? ",0d0d197d07285f77906e5250ce5f0b0d,121.19.24.164,1993-03-01
密码提问
pass.png

密保邮箱
mail.png

# 按照样本中100行邮箱,逐行排序

email.png

# 分析方式
收集样本中的100行邮箱,建立批量SQL语句,查看数据库中存在的结果:

SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]";
SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]";
SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]" OR email = "[email protected]";
SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]";
SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]" OR email = "[email protected]";
SELECT email, source FROM `fulldb0001` WHERE email = "[email protected]";
...........................


# 执行结果
与已公开的12亿数据的匹配结果如下,100个人中仅21个人的邮箱存在记录,其它邮箱从未在密码泄露历史中出现过。

12443.jpg

第3行用户
[email protected]     7k7k
[email protected]     163.com
[email protected]     6.cn              
[email protected]     baihe.com          
[email protected]  163.com

第10行用户
[email protected]  jiayuan.com  
[email protected]  baihe.com

用户12行
[email protected]    csdn.com                
[email protected]    7k7k
[email protected]    太平洋电脑网  
[email protected]    17173
[email protected]    163.com
[email protected]    uuu9.com
[email protected]    tgbus.com
[email protected]    bbs.07073.com
[email protected]    damai.cn

用户18行
[email protected]  17173
[email protected]  嘟嘟牛
[email protected]  163.com
[email protected]  uuu9.com
[email protected]  52pk.com
[email protected]  csdn.com
[email protected]  zhenai.com

用户19行
[email protected]  baihe.com

用户25行
[email protected]  tianya.cn
[email protected]  csdn.com          
[email protected]  163.com

用户29行
[email protected]      17k.com            
[email protected]      gfan.com
[email protected]      csdn.com

用户30行
[email protected]  aipai

用户53行
[email protected]  tianya.cn
[email protected]  52pk.com

用户54行
[email protected]  tianya.cn

用户60行
[email protected]  csdn.com
[email protected]  tianya.cn

用户70行
[email protected]  17k.com
[email protected]  tianya.cn
[email protected]  damai.cn

用户74行
[email protected]  163.com
[email protected]  csdn.com
[email protected]  jiayuan.com        
[email protected]  zhenai.com

用户77行
[email protected]  17k.com              
[email protected]  aipai      
[email protected]  嘟嘟牛

用户80行
[email protected]  chinaitlab.com      
[email protected]  baihe.com

用户82行
[email protected]  7k7k    
[email protected]  17173    
[email protected]  aipai    
[email protected]  tianya.cn          
[email protected]  uuu9.com
[email protected]  csdn.com  
[email protected]  enet.com              

用户84行
[email protected]  tianya.cn        
[email protected]  csdn.com

用户85行
[email protected]  csdn.com
[email protected]       163.com

用户90行
[email protected]  gfan.com      
[email protected]  163  
[email protected]  tianya.cn

用户92行
[email protected]  太平洋电脑网  
[email protected]  嘟嘟牛
[email protected]  csdn.com                            
[email protected]  jiayuan.com
[email protected]  baihe.com

用户97行
[email protected]   csdn.com                
[email protected]   太平洋电脑网  
[email protected]   tianya.cn


无标题.png

分享到:
  1. 1#
    回复此人 感谢
    野驴~ (生活不是只有诗与远方,还有眼前与苟且。) | 2015-10-19 19:36

    刚看到微博,@ 猪猪侠就更新到zone了,这效率,杠杠的。

  2. 2#
    回复此人 感谢
    null_z | 2015-10-19 19:36

    top1000弱口令

  3. 3#
    回复此人 感谢
    sqlfeng (who are you) | 2015-10-19 19:37

    就是说真的被脱了....

  4. 4#
    回复此人 感谢
    sadn3s | 2015-10-19 19:46

    本人测试邮箱,密码弱口令,异常登录点10来个,最早的是8天前的
    美国(54.207.23.*)
    意大利(88.35.4.*)
    欧洲(185.47.48.*)
    浙江省(123.97.92.*)
    。。。

  5. 5#
    回复此人 感谢
    柿子炒鸡蛋 | 2015-10-19 19:46

    14年年底知道的,一直求没求到,现在终于浮出水面了,不知道这51G是不是我当时看到的那个

  6. 6#
    回复此人 感谢
    aptvxo | 2015-10-19 19:50

    。。

  7. 7#
    回复此人 感谢
    px1624 (aaaaaaaaa) | 2015-10-19 19:54

    整理下top1000的弱口令吧

  8. 8#
    回复此人 感谢
    苦咖啡 | 2015-10-19 19:56

    求几下出库好更新社工数据了

  9. 9#
    回复此人 感谢
    野驴~ (生活不是只有诗与远方,还有眼前与苟且。) | 2015-10-19 19:56

    @柿子炒鸡蛋 八成是。

  10. 10#
    回复此人 感谢
    随风的风 (静,已修身) | 2015-10-19 19:58

    求裤子。。

  11. 11#
    回复此人 感谢
    行侠 (学无止境) | 2015-10-19 20:03

    @柿子炒鸡蛋你怎么知道这么早?

  12. 12#
    回复此人 感谢
    行侠 (学无止境) | 2015-10-19 20:03

    @柿子炒鸡蛋 话说你早就知道了?

  13. 13#
    回复此人 感谢
    柿子炒鸡蛋 | 2015-10-19 20:05

    @行侠 恩 当时看一个人截图了,查了下自己邮箱发现被人登陆过,后来打听了下,好像是被拖了,一直求库没求到,也没什么消息,也就不了了之了

  14. 14#
    回复此人 感谢
    hecate | 2015-10-19 20:07

    猪哥这样说你也是没有裤子吗

  15. 15#
    回复此人 感谢
    行侠 (学无止境) | 2015-10-19 20:09

    @柿子炒鸡蛋   话说在什么群发现这种情况的?

  16. 16#
    回复此人 感谢
    纷纭 (:-)) | 2015-10-19 20:12

    邮箱之前也被登陆过。。。。。。好无语~~

  17. 17#
    回复此人 感谢
    0749orz (你们城里人真会玩) | 2015-10-19 20:39

    求裤子。

  18. 18#
    回复此人 感谢
    wcc526 | 2015-10-19 20:41

    [email protected]:2d0bee1325dffbe41415a3f55fdbf5f2
    [email protected]:dcfee42fa1811ab22be92ec7a651dd4a
    [email protected]:6d7524fc13f86b3b6ce44ab1de4ff018
    [email protected]:ef0e2fa547b8ff69b2363bdf963363d2
    [email protected]:d01ec126f1c16d555b24e1c806ad153c
    [email protected]:e10adc3949ba59abbe56e057f20f883e
    [email protected]:d01ec126f1c16d555b24e1c806ad153c
    [email protected]:d488433fe36188c73814df48d0fb4cfe
    [email protected]:aff35c6474e04d729ce1f2afe7431852

    明文命中的

  19. 19#
    回复此人 感谢
    nony (Not do is die...) | 2015-10-19 20:53

    @猪猪侠  思路有问题啊   这几个是弄的恶作剧(^_^)

  20. 20#
    回复此人 感谢
    动后河 (☭) | 2015-10-19 20:58

    “与已公开的12亿数据”  12亿--纵横各企业网络的秘密

  21. 21#
    回复此人 感谢
    无敌L.t.H (‮……天百一爱恋考高:簿相色白产国) | 2015-10-19 20:59

    因为有一大堆是用来发垃圾邮件的新号……

  22. 22#
    回复此人 感谢
    hecate | 2015-10-19 21:05

    其中3亿9千个是用来发垃圾邮件的小号

  23. 23#
    回复此人 感谢
    白无常 | 2015-10-19 21:28

    发裤子!!!

  24. 24#
    回复此人 感谢
    娃哈哈 (科学家) | 2015-10-19 21:30

    城市和ip   登录产品   登录时间(以北京时间为标准)
    吉林省(139.209.230.*)   用户中心   2015-10-05 01:15:28(14天前)
    贵州省(61.189.156.*)   用户中心   2015-09-25 17:22:00(24天前)
    北京市(116.216.59.*)   用户中心   2015-09-25 02:10:21(24天前)

    不看不知道,一看吓一跳

  25. 25#
    回复此人 感谢
    Devi1o | 2015-10-19 21:34

    @nony ..短信息  ...0.0

  26. 26#
    回复此人 感谢
    xunnun | 2015-10-19 22:16

    top1000弱口令

  27. 27#
    回复此人 感谢
    Hackshy (苦逼大学狗!!!!!!!!!!) | 2015-10-19 22:39

    黑市好像...已经有人在卖了。

  28. 28#
    回复此人 感谢
    iiiiiiiii | 2015-10-19 22:43

    城市和ip   登录产品   登录时间(以北京时间为标准)
    湖南省( 61.241.251.*)   用户中心   2015-10-19 22:35:33(7分钟前)
    韩国(112.219.127.*)   用户中心   2015-10-17 06:47:32(2天前)

  29. 29#
    回复此人 感谢
    泪雨无魂 | 2015-10-19 22:47

    裤子在哪里

  30. 30#
    回复此人 感谢
    老笨蛋 | 2015-10-20 00:36

    关键是,裤子在哪里……

  31. 31#
    回复此人 感谢
    猪猪侠 (每次有人骂我是猪我都说自己是猪猪侠) | 2015-10-20 01:49

    现在的状况是:
    说数据假的又有部分能对上,
    说数据真的又有部分对不上。

    需要更多的样本,才能客观评价这件事。

  32. 32#
    回复此人 感谢
    小手冰凉 | 2015-10-20 05:08

    @猪猪侠 居然把"求裤子" 说的这么严肃  猪哥厉害

  33. 33#
    回复此人 感谢
    JiuShao | 2015-10-20 09:20

    关键是裤子

  34. 34#
    回复此人 感谢
    Csser | 2015-10-20 09:25

    难道说我丢失的密码现在有可能找回来了?兴奋!

  35. 35#
    回复此人 感谢
    机器猫 (最爱肉肉,么么哒。) | 2015-10-20 09:47

    1.png被人登录了!!!还过户了我一个域名!!网易你去死吧。在也不用网易的邮箱了。

  36. 36#
    回复此人 感谢
    爱捣蛋的鬼 | 2015-10-20 10:37

    @机器猫 姓名不打码 :)

  37. 37#
    回复此人 感谢
    after1990s | 2015-10-20 10:40

    法国(92.138.113.*)  相册  2015-09-30 00:31:39(20天前)
    广东省(219.227.40.*)  相册  2015-09-29 01:58:47(21天前)

    中招的路过,还有登录相册是要干啥?

  38. 38#
    回复此人 感谢
    路人N (☯) | 2015-10-20 10:42

    去年我把网易邮箱的密码,改成一个从没在别的网站用过的密码,然后不到一个月就在一个社工裤网站里查到了明文。。。

  39. 39#
    回复此人 感谢
    围剿 (七月流火,八月未央,九月白露凝成轻霜) | 2015-10-20 10:44

    还好哥从来不用网易邮箱。。。

  40. 40#
    回复此人 感谢
    神笔马良 | 2015-10-20 12:40

    @猪猪侠  利用网易自身的找回密码服务功能,判断密码保护资料的真实性。得出又一个结果,这些被泄露的邮箱数据至少有180天的历史了。
    不能得出这个结论吧,假设数据库昨天被拖,一样通过找回密码功能得出存在和不存在的用户。存在的可能是刚注册的、冲过钱的、180天内登入过的,不存在的可能是未注册的、没冲过钱且180天内未登入过的。

    如果能保证样本真实 且系统将不定期删除你的帐号的情况下,
    我觉得应该是  这些泄露的不存在的邮箱数据至少有180天的历史(这些数据可能是新鲜的)

  41. 41#
    回复此人 感谢
    搁浅的水妖 | 2015-10-20 13:12

    https://item.taobao.com/item.htm?spm=a230r.1.14.48.J8xcrM&id=44706448439&ns=1&abbucket=20#detail
    QQ截图20151020130914.png

  42. 42#
    回复此人 感谢
    goubuli | 2015-10-20 15:43

    @搁浅的水妖  这个屌 处处是利益啊~哎~

  43. 43#
    回复此人 感谢
    丶潇洒哥 | 2015-10-21 01:07

    还好我没有网易邮箱,哈哈。

  44. 44#
    回复此人 感谢
    百分之百纯牛奶 (插入启动钥匙,打开连锁装置。) | 2015-10-21 13:06

    @路人N 什么社工裤网站这么牛逼,求分享

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录