星期日, 四月 01, 2007

互联网如此危险 众多“肉鸡”需要帮助

互联网如此危险 众多“肉鸡”需要帮助

作者:张黎明 来源:北京晨报

【编者按:“灰鸽子”工作室是错了,他们错在当发现灰鸽子已经被黑客广为利用的时候没有说些什么!】

“灰鸽子”工作室极度抑郁,他们上周被迫停止了“灰鸽子”软件的所有注册、升级——这个著名的远程控制软件,催生了聪明人化身黑客的邪恶趣味,随后衍生出充斥着盗窃与偷窥的灰色交易链条,最终遭遇声讨风暴。

“灰鸽子”现在的哀鸣,挺像马后炮。从黑客软件诞生的第一天起,混乱的局面早就应该在发明者预料之中。选择权留给每一个人,又遇上监管真空,掌握着黑客程序的高手在网络中游荡,就像持枪者漫步在大街上。不同的是,持枪者遇到武装警察,通常慌不择路;而黑客遇到杀毒软件,通常越战越勇。

更可怕的是,用于观察外界的摄像头,正被外人控制用以窥视自己,网上银行的使用能被全程监控,甚至对电脑的控制权都能被买卖。沉醉于互联网的普通人突然认识到:在“新世界”里,大家处于食物链的底层,黑客对我们的电脑有一个鄙夷的称呼——肉鸡。

人们对虚拟世界的依赖程度,决定了监管的迫切程度。互联网需要自由,它应该允许人们自由地挥舞双臂,只要不妨碍别人。但是,如果有人渴望的自由,只是肆意地抽人大嘴巴,那么,手铐也许能帮他恢复冷静。

“灰鸽子事件”则再次强调了两件事情:第一,互联网作为“社会形态”已足够复杂,急需监管;第二,在充满想象的网络世界,边边角角都生长着赚钱的机会,但不是每一种都值得景仰。

美国的持枪法案,让善良人有力量与武装歹徒对抗。但中国上亿善良的“肉鸡”们,没有能力对抗黑客的“暴政”,因此,我们需要国家机器的帮助。

所谓监管,不是那些限制中立的技术,它只是要约束难测的人心。“力量部门”该做的事情有很多,比如认证谁可以使用类似的黑客软件,用在什么地方,用错了怎么惩罚,由谁来出面。没有公允的认定,争辩只会变成公司之间的利益争吵,去年的恶意软件风潮已经证明了这一点。

熟知2007年网络安全威胁值得注意的几项

作者:黑客基地 来源:黑客基地

正如环境变化导致全球气候的变幻莫测一样,网络安全威胁也日益纷繁与复杂。在这复杂的暗流中,涌动十股安全威胁之流值得我们注意:

第一,网络犯罪者的收入会有100%的增长。

关于计算机犯罪的经济规模,目前就已有了相当大数目的估计数。无论它如今的状况是怎样,对经济收入的追求将激励那些与计算机相关的犯罪进入形势兴旺的一年。

第二,ddos技术会被用于网络钓鱼行为。

例如,一次针对银行或电子商务网站的攻击,再配合大量的电子邮件,声称这个站点“正在维护中,请从这里访问你的账户”,或其它诸如此类的社会工程的攻击。

第三,针对dns的攻击会源源不断。

dns服务器是整个互联网至关重要的基础设施的部分。它们对于ddos攻击来说也是一个较为不费力的目标。

第四,身份信息盗窃会呈上升趋势。

只要银行继续以补偿客户损失作为防御的主要手段,而实质上是在为犯罪清偿债务,那么身份窃贼就将仍是一个威胁。

第五,会有更多的针对无线网络的攻击。

在2006年,出现了针对移动电话的新的攻击类型。包括通过短信催促你拨打一个特定的电话号码,还有通过恶意软件感染电话,接着通过蓝牙甚至是mms进行传播。

第六,myspace会变得成熟起来,同时安全起来。

myspace充斥了许多企业犯罪的机会。在2007年,来自那些犯罪人士和黑客们的攻击数目都会达到一定程度,因此,myspace则会加紧它的管理和监控。

第七,youtube将充斥垃圾信息。

就像它之前的网络新闻、电子邮件和im,这种新的服务视频共享,让每个人的体验都会受到一些破坏性的打击。

第八,网络硬件设备会出现超负荷运转的情况。

那些骨干级供应商的基础设施也将开始呈现出了薄弱的信号。在2007年,这将会使他们的供应出现中断、减速等混乱的情况。

第九,windows vista的投入使用对于网络威胁的现状影响力是零。

第十,最后还特别提醒的是,数据敲诈也不会仅仅针对金融机构而已;政府、学校及生产型企业都会发现他们不得不应对这些威胁

病毒发展目标手机病毒山雨未来风满楼

作者:王自亮 来源:中国计算机报

曾几何时,危害互联网至深的网络病毒,在手机上也有了大规模爆发的可能性。

目前,手机用户数量已经远远超过了电脑用户。随着手机不断地向智能化方向发展,潜在的移动网络安全问题也逐渐显露出来。随着手机的不断普及,手机功能的不断增强,手机必将成为黑客攻击的下一领域,手机病毒也就成了病毒发展的下一个目标。自从2004年出现第一个真正意义上的手机病毒以来,手机病毒的数量、传播方式等都得到快速的发展。虽然手机病毒在发展过程中借鉴了计算机病毒的一些技术,但手机病毒与计算机病毒并不完全一样,具有自己鲜明的特点。手机病毒的出现,对手机产业链的各方都产生了深刻的影响。

手机病毒的前世今生

手机病毒是以手机为攻击目标的病毒。它是由计算机程序编写而成的,可利用发送普通短信、彩信、上网浏览、下载软件、铃声等方式,实现网络到手机、计算机到手机或者手机与手机之间传播并影响手机正常使用的恶意代码。

2004年6月国际病毒组织29A发布了首例概念性手机病毒Cabir,现在的很多病毒都包含Cabir病毒或者是其变种。被Cabir病毒感染的手机将利用手机配备的蓝牙装置来搜索潜在的感染目标。Cabir病毒并不删除被感染手机上的数据,但他会阻塞正常的蓝牙连接,不断搜索附近的蓝牙手机,并由此导致手机电池的快速消耗。Lasco可以算是第一个传统意义上的病毒。它能够自动感染手机上的Sis文件,并将自己加到这些文件上,与传统意义上的计算机病毒类似。当手机感染Lasco病毒后,手机将通过蓝牙寻找目标机器,并传播自己。CommWarrior是第一个可通过移动多媒体消息服务(MMS)传播的手机病毒。手机一旦感染该病毒,只要一开机,病毒就会在被感染的手机上复制数份拷贝,并通过手机中的号码薄利用MMS方式将拷贝发送给手机上的联系人,同时通过蓝牙不断搜寻附近的其他设备。

CommWarrior病毒传播方式的这种改变,使得该病毒可以在极短时间内传播到大量手机上。Cardtrp是第一个PC/Phone交叉型病毒,通过蓝牙和MMS传播。如果手机配有存储卡,该病毒就将一个名为Wukill的Windows病毒复制到卡上。当卡被放到计算机上读取数据时,病毒将自己伪装为一个合法文件引诱用户打开。一旦用户打开该文件,它将在计算机上安装后门并收集密码信息。

手机病毒的特点及防范

传统计算机病毒,一般具备传染性、破坏性、潜伏性、可触发性、寄生性等多个特点。随着手机功能的延伸,手机向电脑型发展,手机病毒也具有很多与传统计算机病毒类似的特点。同时,手机作为移动终端,又具有它自己的特点,比如计算能力相对较弱,存储空间有限,数据传输速率慢等,因此手机病毒在很多地方也与传统的计算机病毒有所不同。手机病毒的传播途径多种多样。计算机病毒主要通过互联网、移动存储设备进行传播,而手机病毒主要通过设备的无线功能进行传播。大多数手机病毒都具有通过蓝牙传播的功能,同时可通过MMS、电子邮件、链接PC或浏览互联网下载安装软件等多种方式传播的病毒也已开始大量出现。很多手机病毒的传播在借鉴传统计算机病毒传播途径的同时,也充分利用手机的各项功能。太多的手机技术、操作系统以及体系架构,有效阻滞了手机病毒的大规模流行。与计算机操作系统平台主要是Windows、Unix不同,手机所使用的平台多种多样,标准化程度也不是很高。这使得手机病毒只能在某厂家某系列的手机间传播,限制了手机病毒的传播范围和速度。手机病毒的病毒源易被信任,为手机病毒利用社会工程学进行传播提供了机会。手机作为个人通信工具,通信录名单相互间的信任度比计算机网络中的信任关系要高得多,这种信任关系有利于病毒在用户间进行快速传播。

当前手机病毒的功能较少,影响有限。由于手机的计算机能力、存储空间、数据传输速率的局限,手机病毒文件一般较小,功能比较局限,大多手机病毒以损坏联系人名单、损耗电池、浪费话费等破坏为多,而盗取资料、远程控制等破坏功能还不多见。手机病毒的发展大量借鉴了计算机病毒开发技术。手机病毒已经从过去的利用手机系统漏洞对手机进行攻击的类型,向针对开放式智能手机操作系统的类似电脑病毒的程序型转变。手机病毒可算是计算机病毒发展的进一步外延。由于都是由计算机程序编写而成的恶意代码,手机病毒的发展过程中大量采用了计算机病毒的常见技术,比如手机病毒传播过程中采用相对比较迷惑的文件名,某些手机病毒禁用手机杀毒软件,利用手机操作系统的缺陷等。随着具备移动通信数据终端的智能手机日益增多,今天在计算机中广为流传的病毒事件,极可能在未来的移动终端中重演。尽管手机病毒目前还不是一个很严重的问题,但据专家估计,在不久的将来,手机病毒会越来越多,传播范围也将越来越广泛。为了预防手机病毒,应注意:

一、只从可信的站点下载安装文件(包括图像、视频、铃声、游戏等)。如果不清楚文件来源是否可信,不要轻易打开或安装

二、利用“无线传送功能(如蓝牙、红外)”接收信息时,一定要选择安全可靠的数据源。陌生设备的连接请求最好不要接受。同时,在不使用这些功能时最好将其关闭

三、安装手机防病毒软件目前已有多个公司推出了手机防病毒软件,根据情况用户可选择一种安装

手机病毒的影响

手机病毒的出现对手机使用者、制造商、移动运营商以及防病毒软件厂商产生了深刻的影响。

首先,用户是手机病毒最大的受害者。手机终端普及率高,数量大,使用人员技术背景多种多样,对病毒的防范意识不强,易成为手机病毒的受害者。同时,手机作为一种私密性相对较强的通信工具,一旦感染病毒,容易造成个人隐私信息的泄漏,并给用户的生活、通信交流带来很大的不便。此外,利用MMS或邮件等形式传播的手机病毒,往往会涉及通信费用(病毒造成通信费用=通信单价×重复发送次数),给用户造成经济损失。手机病毒的出现和传播依赖于手机的新功能和新技术,所以,手机制造商在设计之初,就应该把安全因素考虑进去,尽量避免安全漏洞。并且手机病毒往往会造成手机无法正常使用,除了进行杀毒外,有时需要进行软件的恢复或者软件升级。在这个过程中,也需要手机制造商的客户服务与支持部门予以处理。对于手机病毒,手机制造商应加强自身产品的安全防范,尽量增加手机病毒在手机上发作的难度,同时针对出现的问题积极帮助用户处理。这样一方面有助于产品质量的提高;另一方面,也提升了自身品牌的良好公众形象。

手机感染病毒,用户首先想到的往往是移动运营商。比如某些利用MMS等数据业务传播涉及通信费用的病毒,用户在不了解的情况下,会对计费情况进行投诉。因此,移动运营商也是手机病毒的受害者。同时,移动运营商的网络又为手机病毒的传播提供了网络平台。移动运营不但需要设立必要的投诉处理流程来处理手机病毒引起的投诉,也应考虑通过加强自身网络建设减少病毒的传播。防病毒软件厂商是手机病毒出现的唯一受益者。手机病毒的出现带动了一个新兴的市场。防病毒软件厂商已看到手机防病毒产业中所蕴藏的商机,纷纷推出基于手机移动平台的防病毒产品。

手机应用本身牵涉到产业的方方面面,而手机病毒对于手机用户、制造商以及运营商等各个方面而言,都会有负面影响。在防范手机病毒的事情上,各方应相互配合,通力合作,共同防范手机病毒。目前,某些手机制造商已与防病毒厂商展开了合作,比如诺基亚的某些型号手机中内置了防病毒软件;某些移动运营商也与防病毒厂商展开了合作,比如韩国电信与韩国最大的防病毒软件厂商Ahnlab联合推出了手机防病毒软件工具包。

手机病毒出现的时间并不是很长,仍处于发展之中。随着手机的进一步发展,手机用户防范意识的不断提高,就像当前的电脑病毒防范那样,随着各方的积极参与,手机病毒的传播与破坏能力都将得到有效遏制。

疯狂的QQ盗号活动,每一个人都提心吊胆

疯狂的QQ盗号活动,每一个人都提心吊胆

胡涛 | 建站经验

昨天晚上,一个朋友给了我一条消息,说我的QQ号码太烂(9位数的,且数字不规则),并给我我一个记事本文件,让我从中挑选一个满意的。当我打开记事本的时候,我惊呆了。上万个QQ号码及对应的密码、QQ所在电脑的IP,一字地往下摆。滚动条飞快地往下拖,AABBC式的5位数字的QQ号码,AABBCC式的六位数号码

看得我口水直流,这些都是我曾经在梦中才能去想想的QQ号码啊,此刻就在我面前了,而且登陆密码也在。我试了一个5位数的,居然唰地就登陆上去了。

如果修改密码,绑定手机,这个QQ号码就可以成为我的私人财产。但看上面闪动的好友头像、想做我曾经被盗QQ号的凄惨场景,我止住了。还是用自己的9位数QQ号吧,长是长些,但用得心安理得。

后来听那朋友讲,这些号码都是他在一个盗号的网站上找到的。不知道已经有或者即将有多少QQ用户成为盗号的受害者了。特提醒大家,加强防毒防木马意识。如果是做网站的,则希望不要为了50/万IP或者70元/万IP成了挂马盗号者的帮凶。

站长网提前遭遇愚人节,挂马黑站何时休!

胡涛 |

愚人节似乎还有一天才到,站长网却提前遭遇了愚人节。刚刚登陆站长网,没有看到任何IT资讯和站长动态。看到的,只是“抵制黑客行为,呼唤网络法制! 抵制挂马广告! Admin5.com 站长网__图王 ”等百于个文字的静态页面。

对众多的个人站长而言,被挂马和黑站带来的损失和担忧远远超过版权风险和找不到好广告。被攻击或者挂马的个人站长,几乎找不到任何官方的途径来解决问题,国内的法律在这一领域几乎是失效的。

面对挂马者和攻击者,个人站长似乎除了哭泣别无他法。唯一的,只有期待强硬的监管法律出台、只有渴求网监技术的提高、只有幻想挂马者和攻击者良心的发现。

但愿站长网遭遇的只是一个提前了的愚人节玩笑,但愿众多的个人站长都平平安安。

虚拟盾 为你的虚拟机来提供安全防护

不要被迷惑 IE里的安全连接一样不安全

作者:杜莉 来源:赛迪网

当浏览器与网站服务器建立起安全连接的时候,浏览器窗口的边框上会出现一个小锁的图标。人们通常对这个图标有种误解,认为有它就是安全的了。

在安全连接中,人们用安全套接层(SSL)技术将数据加密,然后再在网络上传输这些数据。事实上,根据卡巴斯基公司的报告称,安全连接正在越来越多地被用来隐藏和传播恶意代码。

这当然不是什么新发现了。安全分析家们早已就这点警告过人们,他们说黑客有可能利用加密的SSL连接来隐藏病毒以及其他的恶意代码,使其顺利通过防火墙,杀毒软件以及入侵检测系统。但是,卡巴斯基的高级技术顾问Shane Coursen说,由于现在人们广泛地在银行、零售电子商务以及网络邮箱业务中使用SSL进行通信,这就使得问题变得很严重。

他说,“很多人访问网站的时候,一旦看到浏览器上有那个锁的图标,他们就认为他们与服务器的连接是安全的”,于是就不太注意保护要交换的数据。安全连接本来是用来验证交换信息的人的身份,并用加密技术保护信息不被第三方察看或修改的。

通常在这样的对话中,系统很少做内容验证。Coursen说,因此,黑客们就可以利用这些连接,在客户端系统和网络服务器中传输以及散布包括木马和电子邮件蠕虫在内的恶意代码。

“人们往往误以为像SSL这样的技术表示网站是安全的,而事实上,它并不一定是安全的,”Cenzic公司的CEO John Weinschenk说。“SSL的功能只是证明浏览器访问的服务器是真实站点,并且为要传输的数据提供加密技术。”

尽管该技术确实有正当用途,并且也确实能够提供一定程度的安全保护,但是黑客还是有可能利用它来威胁应用程序。“虽然那些大公司都已经使用数字签名措施来保护自己的站点,但是事实上还是有些可以为黑客所用的漏洞,除非还使用其他的前端措施,否则还是有可能发生个人信息泄露的情况。”

Coursen说,传统的防毒工具还有入侵检测系统根本不够用,它们无法检测到加密连接中的恶意软件。因此安全通道中的恶意数据有可能给人们造成巨大的损失。

但是,Midvale的一名分析师Pete Lindstrom说,现在人们可以应付这个问题了。比如,现在,入侵检测系统提供商提供许多能够解析加密数据流的工具,它们能扫描内容中恶意软件并且用加密的形式将数据流发送到目的地。

然而,根据卡巴斯基的报告,这种方法的问题在于:数据流被改写了——这意味着网络服务器不能保证客户身份的真实性,并且客户也无法验证服务器的真实性。

Coursen说,目前大多数的防毒软件供应商还提供网络应用插件,这些插件允许系统检查安全连接的内容。但是,诸如Microsoft的Outlook和Outlook Express这样的一些应用程序并不能很好地支持这些插件。

被钓鱼者利用的新 IE7 漏洞更具欺骗性

作者:杜莉;T木 来源:赛迪网

IE总会出现各种各样的漏洞,而这一次被钓鱼者所利用的漏洞则充分做到了社会工程学与XSS的互相融合。以色列的安全研究者证实,有种攻击在利用微软最新的网页浏览器处理取消页面的方式所存在的漏洞来愚弄受害者。

该攻击利用IE7对特定的本地资源的信任,在用户取消访问一个固定网页的时候显示提示信息,以色利的一名安全研究员和软件开发员Aviv Raff说。钓鱼的人能够通过脚本来建立本地navcancl.htm页面的特别加工版本,该页面显示些像是来自可靠站点的内容。一旦受害者打开攻击者提供的链接,系统就会显示“撤销访问”页面,受害者就有可能认为该站点出了点问题,于是刷新页面。

“攻击者提供的内容——例如,伪造的登陆页面——会显示在窗口中,由于地址栏会显示真正受信的网站的URL,受害者会以为他正在访问真正的网站。”Raff在他的博客中写道。

这是一种新的欺骗手法,而且还使得每个访问者非常容易上当——谁能知道地址栏里的地址也是假的呢?

这是个最典型的漏洞:跨站点脚本(XSS)。根据常见漏洞项目调查数据显示,此类问题已经成为软件的第一大漏洞。但最糟糕的是,很多XSS漏洞使用户无法察觉钓鱼攻击,很多此类漏洞能够引起严重的安全问题,比如Google今年早些时候修正的那个严重的数据泄露漏洞。

一月份Apple Bugs项目中,Raff指出了QuickTime中的一系列的类似漏洞——被称为跨区脚本漏洞。

微软在发给SecurityFocus的声明中说,他们的研究人员目前正在调查该漏洞,但还没有发现有人利用该漏洞进行恶意攻击。该公司重申了他的政策:人们应当直接将漏洞汇报给软件开发者。

“微软鼓励人们努力找出漏洞,从而降低用户的风险”该公司称。“微软希望人们按照惯例那样,直接将漏洞汇报给我们公司,这样能最大程度地照顾到所有人的利益。”

Raff说这个IE7漏洞在Windows XP和Windows Vista系统上都能起作用。

上报漏洞能很快,但也希望微软能够更快的为漏洞打上补丁!

虚拟盾 为你的虚拟机来提供安全防护

虚拟盾 为你的虚拟机来提供安全防护

作者:杜莉 来源:赛迪网

Blue Lane技术公司推出了一种专为VMware Infrastructure3平台上运行的虚拟机而设计的入侵防御系统。

由于虚拟机的应用越来越广泛,人们应当利用这项新技术来提高安全性,并且避免产生新的安全威胁。周四,在向人们介绍为VMware Infrastructure3平台上运行的虚拟机而设计的入侵防御系统时,Blue Lane技术公司也持有相同的观点。

该公司的虚拟盾(VirtualShield)软件设置在主机管理程序和它的虚拟机之间。它能够阻止那些恶意软件接触到虚拟机。我们都知道,如果没有及时更新的话,虚拟机容易受到攻击。“该软件在服务器映像前充当防护设施;那相当于产品之后的‘a-ha’”,Blue Lane的总裁兼CEO Jeff Palmer补充说,尽管虚拟盾目前只能应用于虚拟机,Blue Lane很快会继续为其他软件供应商的管理程序开发相应套件。

“换句话说,虚拟盾能够为系统的所有虚拟机提供“区域防御”,而不是分别地挨个防御”,Blue Lane公司的产品运营高级副总裁Allwyn Sequeira说。“我们能模拟数据包的行为,所以,尽管我们不更换包本身,但也不需要接触每个服务器。”

虚拟盾并不是唯一的虚拟安全软件,但是它推出的时机很恰当。据InformationWeek Research称,他们调查的150位高级IT主管人员中的2/3的人表示他们的公司即将实施服务器虚拟化。而IDC报道说,超过2/3的拥有1000以上员工的美国公司正在采用虚拟化技术。鉴于主要的Linux应用也开始支持虚拟化技术,我们相信这个数字还会增长。

本周早些时候,Red Hat公司发布了Red Hat企业版Linux 5,该系统带有Xen的开放源码管理程序。也是在同一周,它的竞争对手Novell宣称,SAP NetWeaver和mySAP商业套件现在可以应用到在SUSE Linux企业服务器10上运行的虚拟机中了。SUSE Linux企业版服务器10是与开放源码Xen一起发布的。IBM也开发了称为sHype的安全扩展,它能够将安全策略与虚拟机绑定在一起。IBM还为Xen提供了sHype的一部分源码。

在虚拟化环境中,随着虚拟机的创建,解绑或者从一台物理服务器转移到另一台,IP地址也会随之而变化。Nemertes研究中心的一名分析师Andreas Antonopoulos说,由于大多数安全软件都是为每个位置分配一个IP地址,因此防火墙和入侵防御系统很难认识到维护虚拟机安全的必要性。“虚拟化技术没有什么问题,有问题的是那些安全软件,”他补充说。

布朗大学的首席IT安全工程师Paul Asadoorian最关心的问题是,一台被感染的虚拟机能感染多少台在同一服务器上的其他虚拟机。“很多人将他们的服务器连到内网,但仍然允许服务器上的虚拟机访问网络,”他说,这就违背了将服务器与公网断开的初衷。Reflex安全公司发现了这个问题,并将其卖给了Virtual Security Appliance,后者的主要业务是建立并维持虚拟机的安全策略,甚至建立并维持虚拟网络。

事实上,虚拟机能够在很多方面提高系统的安全性。虚拟机能在一个主服务器内运行不同应用程序,从而防止缓存溢出这样的攻击弄垮整个服务器。这是因为系统为每个虚拟机分配了一定量的内存空间,它们无法从其他虚拟机上的应用那里窃取内存。

虚拟化还通过将IT环境变得更加“便携”,从而方便人们进行系统恢复,Burlington Coat Factory的首席技术执行官Michael Prince说。现在系统恢复已经成为公司安全项目必定会考虑的一部分内容,虚拟化技术使人们在发生系统崩溃的紧急情况时,更容易重搭一个IT环境,这样也就是提高了安全性。

虚拟机安全的另一不容忽视的方面就是它能在同一服务器内运行多个操作系统,这就构建了多样化的环境从而不会被针对特定Windows或者Linux系统的恶意软件完全击垮。

虚拟盾的优势在于,它能在那些公司给他们虚拟机上运行的应用和操作系统打补丁之前,为其争取时间。固然,它不能解决所有的安全问题,但是方向是对的。

黑客利用Windows代理缺陷控制流量

安全研究人员上周六表示,windows pc获得网络设置方式中存在的一个问题可能使黑客挟持流量。

  在shmoocon黑客会议上发言时,安全厂商ioactive的研究人员表示,该问题存在的原因与windows pc用来获得代理设置的系统中一个缺陷有关。因此,具有访问网络权限的黑客可以插入一个恶意代理,从而看到全部的网络流量。

  在所作的有关该问题的发言结束后接受采访时,ioactive负责研发的主管佩奇特说,利用该缺陷,我能够在用户不知情的情况下成为他们的代理服务器。我可以在网络上设置一个“绕行”标志,对所有的流量进行重定向。

  佩奇特表示,由于windows pc上的ie会缺省地使用web proxy autodiscovery protocol搜索代理服务器。黑客可以使用windows internet naming service ,以及包括domain name system在内的其它网络服务很容易地注册一个代理服务器。他说,当ie启动时,它会向网络查询代理服务器在哪里,黑客很容易设置一个恶意代理。

  微软在上周六发布在technet 上的一篇支持文章中承认存在该问题。微软说,如果黑客能够在dns 或wins中秘密地注册一个wpad条目,客户端可能会通过一个恶意代理服务器传输互联网流量。

  如果黑客成功地设置了恶意代理服务器,网络上的所有流量都会经过黑客设置的恶意代理,这意味着黑客能够访问所有的数据,对数据进行重定向,以及实施其它所有类型的操作。

  佩奇特和ioactive安全专家卡明斯基表示,这一代理问题并非一个严重的问题。黑客只有在有权访问网络的情况下才可能得手,而无法从互联网上对网络进行攻击。佩奇特说,企业最大的危险可能是家贼。用户无需对这一问题感到恐慌。

  但这并不意味着这一问题不需要解决。内部威胁是确确实实存在的。卡明斯基说,这一问题可能对于发现利用其它缺陷越来越困难的黑客有吸引力。他表示,缓冲区溢出和其它缺陷的利用越来越困难了,因此象这样的设计问题引起了黑客越来越大的兴趣。

  wpad并非是第一次出现问题。7 年前,微软修正了ie 5中一个类似的问题,因为当在本地网络上找不到代理服务器时,它会在互联网上继续搜索,这使得黑客有机可乘,从而发动更大规模的攻击。

  微软在其支持文章中列出了解决这一wpad问题的步骤。系统管理员可以保存静态的wpad dns主机名和wpad wins 名字记录,黑客的wpad名字将不再会起作用。

推广链接