【抱怨】whois.twnic.net 程式錯誤導致警察約談



贊助商連結


頁 : [1] 2

阿 土
2008-09-23, 05:13 PM
去年接到台南XX分局偵察隊 (為了警方面子 , 還是隱藏一下好了) 發函約談我
去電詢問警察何事約談我 , 但始終不肯明確告知 , 只是要我下去作協助調查
只好請假然後搭高鐵從台北跑到台南一趟 (自費 + 浪費一整天時間)

去了才告知是網路遊戲偷寶物的案件
網路遊戲公司提供 IP 資料給警方
警方拿到 IP 資料後 , 找電信業者就可找到人了
除偵九隊外 , 一般分局的警員網路知識並不豐富 , 或者說根本沒有
於是就很認真的在網路上找起資料 , 打算用 IP 找到偷寶物的小偷

利用網路 IP 就可輕易找到人 , 這也太神奇了吧
對網路算熟悉的我都不敢想過可以這樣找到人 , 但警察大人可真的是如此辦案的

警察利用 whois.twnic.net 輸入偷寶物的玩家 IP
接著出現公司名字及聯絡資料 , 於是就發文要我配合調查

花了昂貴的高鐵費用與忐忑的心 , 搭高鐵到嘉義然後搭破爛的公車到台南
去警察局前還先去分局旁的媽祖廟拜拜&添個香油錢

進警局後詢問為何傳我及另一家新竹的公司到台南來
他把網路遊戲業者提供的 IP 資料給我看
我看過後 , 告知該 IP 是中華電信 ADSL 用戶使用的 , 怎麼會查到我這邊?

警察開啟 whois.twnic.net 網站 , 說輸入該 IP 結果就出現我公司的名字
輸入另一 IP , 查到另一間新竹公司的名字

我說怎麼可能 , 現場請他輸入相同 IP , 結果並未出現我公司名字 , 而是中華電信
警員也感到納悶及相當不好意思 , 因為這個烏龍 , 找兩家北部的公司大老遠跑到台南一趟
抱怨也沒用 , 現場順便教導他們基本 whois 的查詢方式

這事件過後我想就算了 , 也沒上網去抱怨警方的網路知識不足導致這種擾民的烏龍事件
結果剛剛又接到台北中正X分局的警員來電
告知 203.69.192.xxx 是不是我公司的 IP
我告知去年也遇到一個警察以 IP 結果查到我公司的 Case
我詢問他是如何查到該 IP 是我公司所用 , 他回答是在網站 whois.twnic.net 查到的

我立刻上去該網站 , 輸入 203.69.192.xxx 查詢 , 結果出現是中華電信
我電話中跟警察講 , 他再去查詢 , 結果應該也是中華電信而不是我公司的資料

掛掉電話後我想了想 , 我有註冊一個 xxx.com.tw (xxx = 數字) , 可能是這個數字網址導致這種問題

警察上 whois.twnic.net 查詢 IP 所有者 , 要在 IP Whois Search 欄位輸入資料
警察只天真的以為該網頁就是可用來以 IP 找到兇手
(我想該網站一定有在警察同儕中流傳吧)
所以有極大的可能性直接在第一個欄位 Domain Name Whois Search 輸入資料導致後續問題的產生

在 whois.twnic.net 的 Domain Name Whois Search 輸入: 203.69.192.xxx
查詢結果真的是出現我公司資料 , 終於知道為何會查到我公司了
(若 IP : 203.69.192.104 , 那警察肯定會去找 104 人力銀行.....)

拜託 TWNIC 把程式介面設計好一點....不然我實在是很想罵人
又不知到要去罵誰 , 罵警察還是 TWNIC ??

Domain Name Whois Search 的輸入欄位要過濾
有不合法字元的網址資料要過濾掉再進行查詢

或者把兩個查詢資料分成不同網頁
IP 查詢使用另一個網頁查詢 , 以免出現錯誤查詢 , 導致這種烏龍
並註明以 IP 方式查詢結果只會出現 ISP 電信業者 , 要查使用者請聯絡電信業者查詢

不然遇到有些喜歡從網路世界找績效的警察 (抓援交或妨害風化貼圖形為等抓再多治安也不會變好的網路犯罪事件) , 神奇的使用 twnic 網頁以 IP 找兇手 , 很多無辜的人或公司會跟著受害

PS : 本文有發給 TWNIC , 希望他們改善程式 bug , 順便留底以待之後還有類似事件 , 先請警察看過這篇再說

贊助商連結


carloschen
2008-09-23, 07:49 PM
雖然whois.twnic.net有這個bug,但主要問題還是在於辦案警察網路知識不足所導致。

IP whois查詢不可能查到個人資料,只能查到該IP所屬的國家和ISP(或公司、學校、組織等),而ISP才會有該IP所有連線記錄資料(包含個人登記資料),這部份完全不可能公開,更不可能利用網路查到。

再來是某網站domain反查IP(或IP查domain),只能查到該網站domain的主機IP和domain whois的註冊人登記資料(有些是假的,但通常mail一定是真的,除非不打算長期要這個domain),這部份和一般連線上網的IP是毫無關係,除非你是拿這個IP架站兼上網,而domain註冊人資料剛好都是你本人(前面說過資料可能是假的),即使是這樣,還是得取得合法授權來調閱ISP的記錄資料,查證是否屬實。

而whois.twnic.net的bug則是拿IP whois來查詢domain whois,竟然可以查到不相關的domain whois,但不是每個IP都有這個問題(應該是國內一般連線IP才有這種問題),例如拿yahoo或google的IP查詢doamin whois會出現不符合的網域資料或網域未使用的訊息。這點twnic真的需要改善,但相關辦案人員也需加強網路知識,除了浪費大家的時間和力氣外,還因為這種烏龍事件冤枉他人。

門神
2008-09-24, 08:27 AM
這個有趣 !!

FYI
2008-09-24, 08:37 AM
小弟認為遊戲公司才是最大的禍首, 盜寶事件層出不窮, 並非一例, 遊戲公司早有經驗, 應該懂得如何協助玩家追溯, 而且遊戲公司有能力和義務提供標準流程讓玩家參考才對, 小弟假設事情經過為寶物被盜, 玩家向遊戲公司投訴, 遊戲公司提供上線IP 給玩家, 玩家據此至地方警察分局報案, 員警受理且自行辦案, 但專業能力不足, 於是找上冤大頭, 比較合理的作法應該是轉到專門偵查電腦犯罪的單位處理, 但一開始遊戲公司就沒有告訴玩家正確處理流程, 也並未提供正確資訊(買賣帳號), 反而是鴕鳥心態, 多一事不如少一事, 因此直接提供IP 給玩家, 希望能杜絕玩家的騷擾, 然而寶物離開某帳戶, 除非使用掉了, 難道憑空消失不成? 必然流入另一帳戶才對, 遊戲公司或許不能直接提供此方面紀錄給玩家, 但警方若出示搜索票, 則應該可以調閱相關紀錄才對, IP 紀錄只能算是其中之一, 或許向ISP 查詢還有機會查出類似PPPoE 用戶帳號等等, 然而許多盜寶事件都發生在網咖, 追查更是不易, 必須由專業人員接手才對, 員警固然錯估自己的能力, 然而民眾報案, 員警不得不理, 否則吃案罪加一等, 其實小弟猜測, 此事應該另有管道可以報案才對, 既然寶物是由網路上被盜, 那麼或許可以從網路報案, 遊戲公司知之甚詳, 卻不協助受害者, 可惡至極

另一個類似案件可能就不至於如此烏龍, 例如網拍詐騙事件, 買賣過程必有買方和賣方, 而交易過程也有上線IP, 然而受害者既然知道賣方帳號, 大概就不會主動申請IP 紀錄, 事實上IP 紀錄還是很重要, 因為可以查出罪犯嫌疑人的做案地點, 但地方員警受理辦案後, 既然已經得知嫌疑人的帳號, 就不會立即犯了反查IP 的烏龍, 然而此類案件最終還是應該會轉到電腦犯罪科去偵辦, 地方單位根本不應該自己偵辦才對, 除非地方員警為求績效, 還以為此類案件和網路援交釣魚一樣容易, 魚兒還會自己送上門哩!

basuya
2008-09-24, 10:31 AM
也謝謝您貼出此篇經驗供後輩警惕!

billeccentrec
2008-09-24, 12:48 PM
實情就是這樣
知道的人永遠知道
不知道的人永遠不知道

不如
送給apple
讓他寫篇專欄
否則
你敢爆我就爆也行
否則,永遠都是這樣子

阿 土
2008-09-24, 04:38 PM
Whois 今日回覆如下:



就國際標準RFC 規定 203.69.192.XXX.com.tw 是合法的domain name ,它是屬於XXX.com.tw 註冊者的子網域, 查203.69.192.XXX.com.tw 會顯示XXX.com.tw 註冊者資訊

問題出在查詢者可能分不清或者看不懂"Domain Name Whois Search" 和"IP Whois Search " 有什麼分別 ,甚至查出來的XXX.com.tw 的註冊資料也看不懂 ,因此造成你的困擾,雖然符合國際標準RFC 規定 ,究竟造成你的困擾是事實 ,我們處理方式如下

1.修改查詢系統:如輸入"203.69.192.XXX.com.tw"會先顯示訊息下列
It seems that your input likes an IP address
Please make sure it is correct or not.
If you want to check domain name: 203.69.192.XXX.com.tw, please check WHOIS

2.評估規劃為警察單位辦理教育訓練可能性,當然這部份也要對方有意願

阿 土
2008-09-24, 04:46 PM
去年台南的警察發現搞烏龍後 , 請我們泡茶聊個天 (請人從台北&新竹下台南一趟 , 發現是烏龍後 , 警察也不好意思)

他說現在很多網路遊戲偷寶物的糾紛
動不動就跑到警察局報案
他們也很傷腦筋 , 因為他們也沒受過專業訓練卻要處理這種業務

對於網路犯罪 , 各縣警局應該有專門的單位處理 , 而非交由地方分局自己處理
這樣會增加警察辦案的困擾以及增加擾民的機會
且警察花時間辦這種虛擬世界偷盜寶物的 Case , 實在是浪費警力 , 抓到了也不會讓社會整體治安改善

no1adsl
2008-09-24, 05:44 PM
..........................................
警察上 whois.twnic.net 查詢 IP 所有者 , 要在 IP Whois Search 欄位輸入資料
警察只天真的以為該網頁就是可用來以 IP 找到兇手
(我想該網站一定有在警察同儕中流傳吧)
..........................................


我想可能是警察內部(受訓、教學網站 etc 之類的)有提到whois的原因吧
但是由於沒有教的很清楚,導致操作者(基層辦案員警)得到錯誤的資訊~

基層辦案警察竟然有IP Address了,為何不直接找ISP業者得到使用者資訊?
難道也要向檢方開搜索票嗎@33@




..........................................
或者把兩個查詢資料分成不同網頁
IP 查詢使用另一個網頁查詢 , 以免出現錯誤查詢 , 導致這種烏龍
並註明以 IP 方式查詢結果只會出現 ISP 電信業者 , 要查使用者請聯絡電信業者查詢
..........................................


確實是whois查詢介面設計的不好
網站設計者應該從一般民眾的知識能力去規劃查詢版面
網頁程式設計者應該要想到,民眾會不會把IP Address錯填在Domain Name查詢裡,應該要如何應付解決




題外話
台灣還不怎麼重視網路安全和網路犯罪的議題
一堆小朋友以為網路言論和行為不會被抓到,許許多多的企業不注重公司的網路安全架構
遲早有一天,都會嘗到惡果 :)

winf
2008-09-24, 05:58 PM
也不能說警察白痴
只能說他們天真以為用個鳥B ip查詢器,輸入個ip就能查到你祖宗十八代

在此認真負責的告訴警察大人們:別做夢啦~~

發公文要求isp提供該段時間該ip使用者資訊,才是正確啦~~