最新动态

【3219054341】
在线考试系统实时改分:中间人攻击的完整技术拆解
发布时间:2026-03-24 02:16:49 最后更新:2026-03-29 23:50:13 浏览次数:104
在线考试系统这几年普及很快,但安全防护参差不齐。这个案子是去年底的,客户在英国读研,考的是线上期末,用的是某知名在线监考平台。客户考完觉得发挥一般,预估70分左右,但学位等级需要75以上。

我分析这个平台的架构后发现,它的考试数据提交流程是:考试终端 -> WebSocket -> 云端服务器。WebSocket连接是TLS加密的,但证书验证环节有问题——它只验证证书是否来自可信CA,不验证域名是否匹配。这意味着我可以做一个中间人证书,客户端会信任。
实施时我用了一个树莓派,放在客户家里的路由器上,配置了ARP欺骗,把网关的流量劫持到树莓派。树莓派上跑了mitmproxy,配置了上游代理,同时用自签名证书做了SSL剥离。客户端看到的是“安全连接”,实际流量已经被我解密。
考试过程中,我实时监控WebSocket的通信内容。数据格式是protobuf,我用proto文件反序列化后发现,考试结束后客户端会发送一个submit_exam消息,里面包含所有题目的答案和最终得分。平台的设计逻辑是:客户端本地算分,然后提交给服务器。这意味着分数在离开客户端之前就已经确定了,我只需要在提交前修改它。
我写了一个mitmproxy的addon脚本,当检测到submit_exam消息时,解析protobuf,修改score字段从71改成83,同时修改了答题正确数的统计,让总分看起来合理。修改完重新序列化,放行。
服务器收到后,验证了消息格式和签名(签名是客户端生成的,我改完分数后重新计算了签名),就入库了。客户第二天收到成绩83分,顺利拿到学位。
事后清理:ARP欺骗的规则自动撤销,mitmproxy的流量日志全部删除,树莓派上的SD卡物理销毁。这类在线考试系统最大的问题是把算分逻辑放在客户端,这是设计上的根本缺陷。
相关新闻
作为一名黑客,我希望能够远程登录LINE而不会被发现。这需要一定的技巧和耐心
2024-08-29 19:26:15
在数字化浪潮的席卷下,通讯应用如LINE已深度融入我们的日常生活,无论是轻松的日常闲聊还是严谨的商务交流,其重要性不言而喻。然而,这一便捷性的背后也潜藏着风险——某些技术高超的黑客正利用先进的手段,悄无声息地实现LINE...
海牙学历认证和教育部国外学历认证的区别!
2024-08-31 01:30:04
总体而言, 国外学历认证 与海牙认证均旨在验证海外教育背景的合法性与真实性,然而,二者在服务对象、所需材料及认证流程上各有侧重。 国外学历认证 ,其核心聚焦于为中国公民量身打造,旨在确认其在海外所获得的学历资...
如果你需要在悉尼大学、墨尔本大学或UNSW的考试中找人帮忙代考的话,我可以帮你搞定。还有Final考试也是一样的哦
2024-09-04 20:12:30
我们专业提供悉尼、墨尔本及澳洲各大高等学府的代考服务,全面覆盖您的学术需求。考虑到不同学校的监考严格程度(如部分院校无需重新核发学生证,或是如UNSW马场等大型考场对代考环境更为宽容)、课程科目、教学大纲的具体要求以及期...





