记者实测黄牛抢票软件 5分钟抢到数百张票

2014年01月09日 22:45    发布者:1770309616
为了能囤到票,如今的黄牛都玩起了“技术活儿”。昨日央视《新闻30分》报道,部分黄牛利用抢票软件,10分钟就能刷走1245张火车票。央视记者走访发现,黄牛使用抢票软件在12306网站自动反复刷票,由于抢票软件突破了12306设置的每5秒才能刷新一次的限制,把时间缩短到毫秒,购票速度更快。
http://v.youku.com/v_show/id_XNjU5MjE4OTY0.html此外,在购买过程中,抢票软件无需手动输入信息且可以毫秒速度自动识别验证码,使用多个账号和大量虚假身份信息,最快几秒钟就可把整趟列车的票囤个精光。上午《法制晚报》记者采访一名IT技术人士,他表示,黄牛在倒票过程中,主要是利用12306设置的“45分钟支付期”这一时间差,反复抢票、卖票、退票再抢票,循环地保证这部分票一直控制在手。而帮助黄牛实现这一流程的,主要有三大漏洞。1 造假 漏洞:身份信息无验证黄牛通过算号软件或者在线算号网站,只要指定出生地、出生日期及性别,即可生成无数格式正确的身份证号码。随意复制其中的一个身份证号并任意填写乘客姓名,在12306网站都可以成功订票。分析:假身份信息之所以能够成功购买车票,是因为12306并没有与公安系统联网,无法对身份证号等信息进行审核。在未与公安系统联网的情况下,12306本身只能检测身份证最后一位的运算逻辑,但算号软件早已经解决了这个问题,因此12306无法检测身份信息真伪。建议只要把身份信息、手机号等与公安系统挂钩验证,即可有效堵住这一漏洞。2 抢票 漏洞:刷新、输码全自动通过抢票软件,每台电脑可同时登录几十个账号,黄牛只需多开几台电脑,再利用大量虚假身份信息去“占”票即可。12306规定一个账号最多可购买5张票,即使按每台电脑开20个账号来算,理论上来讲每台电脑在同一时间可以抢到100张票。分析:12306账号目前很容易就能实现双开,因此黄牛同时可抢到的票数量会更多。虽然12306设置两次查询必须间隔5秒,但抢票软件突破了这一限制,把刷新时间缩短到毫秒;此外,抢票软件能自动识别验证码。通过上述手段,黄牛的下单速度更快,几乎可以秒购整节车厢甚至整列火车的票。建议可以对同一IP或同一网卡MAC地址登录的账号数量进行限制,减少黄牛刷票量,同时缩短站内刷票时间。此外,在验证码上进行加密或二级的技术手段或汉字,应该是更好的方式。3 倒票 漏洞:退票流程不设限成功囤票后,黄牛立即在线上兜售。若有顾客付款,他们马上退票,同时用抢票软件不断刷新,以便退票进入票仓后第一时间抢到,之后再用顾客的真实身份信息付款。若票未卖出,则将剩票退票,此后再度用抢票软件抢回来。分析:12306网站设置了45分钟的支付期,这段时间内不付款也可保留这张票,黄牛正是利用这一时间差反复抢票退票再抢,始终掌握这部分票。此外,在12306退票无任何验证流程,虽然春运期间退票手续费提高到20%,但这部分费用最后会转嫁给购票者,黄牛并不担心。建议防黄牛倒票,关键要在退票流程下工夫,比如设置同一账号一段时间的退票次数等,防止黄牛抢票后反复倒票。

网友评论

1770309616 2014年01月10日
安全专家揭黄牛刷票原理:12306网站验证码存漏洞
人民网北京1月10日电(崔雷)近日,中央电视台新闻栏目曝光了利用12306网站的漏洞,借助电子抢票软件非法牟利的消息,立刻引起社会关注。根据调查,12306网站在售退票过程中多个环节存在漏洞。根据报道,网上流行着许多抢票软件,其中还包括收费的抢票工具,从几元几十元一个的“个人版”,到收费上千元每月的“企业版”,价格不等功能不一。记者昨天联系到猎豹公司相关负责人。对方表示,这些刷屏软件可以避开12306网站的购票规则,并且能够轻松绕过其技术限制,大量刷得火车票。据了解,12306网站为防止机器幕后操纵,特意对订票过程设置限制,即两次查票时间间隔不低于5秒,登陆和提交订单时需输入验证码。同时规定,普通用户通过12306每次只能买5张票。上述负责人表示,通过调查他们发现,这些刷屏软件可以自动寻找12306网站速度最好的服务器,提高刷屏成功的几率,然后利用网站验证码漏洞以毫秒速度自动输入验证码,并且可以规避5秒查票时间间隔,没有了这些限制之后,刷屏软件可以比常人手动抢票快“上百倍”。利用上述刷票软件,一些通过刷票倒卖火车票的“网络黄牛”在成功绕过验证、自动刷票、毫秒抢票之后提前利用假身份证注册上千个账号,然后批量导入这些账号同时刷票,一次性就可抢到上千张票,甚至一整节车厢的票都能被瞬间抢走。有网友直呼,“黄牛软件才真正是‘狂拽吊炸天’的抢票神器啊”。http://y3.ifengimg.com/mappa/2014/01/06/fe0643bbb3f905097f581664d92f3d19.jpg
通过对12306网站的分析,猎豹安全专家发现,12306网站对订单提交验证码时校验不严,没有保证进入提交页后获取。该漏洞导致刷票软件可以直接获得验证码图片,查票完成后,直接提交订单,跳过验证码环节。对此,安全专家建议12306网站修改验证码机制,采用人工智能验证码。比如问题是,足球和乒乓球哪个大?答案是足球。1+3=几,答案是4。用户只需输入“足球”或者“4”就可以通过验证。这种验证码,机器极难回答,而人工很容易回答。根据报道,12306网站在身份证验证方面并没有与公安机关进行身份证系统的对接,也为“网络黄牛”提供了可乘之机,导致大量车票流入不发之徒手中。安全专家建议12306网站与公安机关进行身份证系统的对接,用户注册和购票时,需要提供真实有效的身份证信息。