国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

揭穿零日漏洞的七大誤區(qū)
2011-01-12   51CTO

又過了一個月,又有一個零日漏洞被報告,而惡意攻擊者借助惡意軟件,發(fā)動了鉆這個漏洞空子的攻擊,充分利用了機會窗口。由于某軟件開發(fā)商讓數(shù)以百萬計的用戶幾個星期"敬請關注",網絡犯罪生態(tài)系統(tǒng)中關于零日漏洞方面的誤區(qū)和猜測越來越多。

零日漏洞是壞人們一直在尋找的目標嗎?零日漏洞攻擊在這伙人的"經營模式"當中到底有多普遍?零日漏洞是否關系到針對性攻擊的成敗?

下面就讓我們一一揭穿零日漏洞方面的七大誤區(qū);我們借助了可公開獲得的數(shù)據(jù),對于網絡犯罪生態(tài)系統(tǒng)內幕的了解,當然還有常識(比如現(xiàn)在的惡意攻擊者似乎具備的常識)。

揭穿零日漏洞的七大誤區(qū)

一、零日漏洞是推動網絡犯罪生態(tài)系統(tǒng)發(fā)展的主要因素

離真相十萬八千里。

2010年,推動網絡犯罪生態(tài)系統(tǒng)發(fā)展的主要因素是,數(shù)以百萬計的最終用戶和公司用過時的第三方應用程序和插件來使用互聯(lián)網。由于當前的趨勢由原來利用針對特定操作系統(tǒng)的漏洞,轉為利用客戶端的漏洞,或者是老式的社會工程學攻擊,而最終用戶/公司對于當前的安全威脅狀況又相當缺乏深謀遠慮,這導致惡意攻擊者普遍能夠得逞。如此說來,如果說壞人們依靠的不是零日漏洞,作為其經營模式基礎的又是什么呢?那就是全球普遍缺乏安全意識,結果導致用戶屢屢點擊中招(那是由于壞人們輪換著采用社會工程學伎倆),眾多不安全的應用程序/插件在普通的聯(lián)網個人電腦上運行,以及當前的網絡犯罪生態(tài)系統(tǒng)出現(xiàn)了自己動手(DIY)或網絡犯罪即服務的狀況,從而讓毫無經驗的攻擊者也能獲得高級的攻擊工具,這一切促成了生態(tài)系統(tǒng)的蓬勃發(fā)展。

二、零日漏洞是網絡犯罪分子們一直在尋找的目標

如果零日漏洞真是他們一直在尋找的目標,那么網絡犯罪生態(tài)系統(tǒng)也許永遠不會發(fā)展成熟、變成今天這樣的高效賺錢機器。

為什么?從根本上來說,壞人們突然意識到了一點,那就是:不光劫持足夠多特定流量的可能性很大,從而可以攻擊數(shù)量眾多的用戶;而且不費吹灰之力就能找到零日漏洞,那樣他們就可以把時間和資源用在其他方面。這對一些人來說是邊緣思想(marginal thinking),而對另一些人來說是保持簡單(KISS)原則;總之,這是目前推動網絡犯罪經營模式發(fā)展的動因--行動準則基于嚴酷的現(xiàn)實,而不是設想打上完美補丁的世界應該是什么樣。之所以會有零日漏洞是壞人們一直在尋找的目標這個誤區(qū),那是源自零日漏洞黑市這個概念;這個市場與幾年前相比得到了極大的發(fā)展。以前是針對特定的操作系統(tǒng),而現(xiàn)在針對特定的客戶端;這個市場現(xiàn)在很注重實際,一切以利用互聯(lián)網應用程序的漏洞為中心。壞人們之所以轉移關注的目標,唯一的原因是由于前面第一點提到的他們幡然醒悟;也就是說,他們現(xiàn)在認識到了數(shù)以百萬計的用戶存在過時的漏洞,很容易遭到攻擊;于是他們將目標鎖定流行的互聯(lián)網應用程序,那樣他們就可以發(fā)動大規(guī)模的SQL注射攻擊或者針對特定應用程序的攻擊,從而劫持流量,這正是他們目前感興趣的方面。

三、零日漏洞關系到針對性攻擊/高級持續(xù)威脅活動的成敗

雖然零日漏洞乍一看似乎是成功闖入重要網絡的基礎。

重要網絡本該比普通網民使用的個人電腦得到更好的保護,但還是有眾多案例表明情況并非如此。也許最近討論最廣泛的其中一個案例就是谷歌因間諜事件而退出中國。與惡意攻擊者過招,想做到先發(fā)制人,就要想其所想。為什么他們不試圖發(fā)現(xiàn)谷歌自己的瀏覽器Chrome當中的漏洞呢?這款瀏覽器應該是該公司合理的瀏覽器選擇。毫無疑問,那是由于眾多個人電腦還在使用IE6瀏覽器,攻擊者就可以搜集這些電腦上的信息。不過,我要說的是這個可能性很大:利用Adobe的產品中普遍存在的漏洞,同樣可以利用正好運行IE6瀏覽器的這些個人電腦。為什么?那是由于谷歌覺得IE6不安全,而正是缺乏安全審計使得IE6無法在谷歌的主機上運行。至于針對性攻擊/高級持續(xù)威脅類型的活動,每個季度都會有犯罪團隊顯然熱衷于感染高價值目標,重新策劃發(fā)布ZeuS犯罪軟件的活動,完全以政府和軍方網站為攻擊對象。這些活動在零日漏洞環(huán)境下的特別之處在于,它們借助放在受危及網站上的二進制代碼,依靠目標用戶的人工交互,而不是依靠零日漏洞。雖然零日漏洞是"所希望的",但是在我看來,它們并不是針對性攻擊得逞的關鍵。

四、針對特定操作系統(tǒng)的漏洞比第三方應用程序比/插件的漏洞更廣泛被利用

事實上恰恰相反。

據(jù)美國系統(tǒng)網絡安全協(xié)會(SANS Institute)發(fā)布的《2009年幾大網絡安全風險》報告顯示,應用程序方面打補丁的步伐要比操作系統(tǒng)方面慢得多,不過客戶端的漏洞在網絡威脅領域仍然占主體。微軟自己的《安全情報報告第8卷》也指出,據(jù)他們的數(shù)據(jù)顯示,第三方漏洞比專門針對Windows操作系統(tǒng)的漏洞更廣泛被利用。只要看一下BLADE Defender的實驗室實時感染數(shù)據(jù),就可以得出類似結論,特別容易被壞人盯上的是應用程序,而不是瀏覽器。此外,容易被壞人利用是一回事,實際的感染率完全是另一回事。舉例來說,Secunia公司最近發(fā)布的報告表明,從2005年到2010年間,產品中漏洞數(shù)量最多的是蘋果公司。而即使我們不考慮Mac OS X的市場份額與微軟Windows的市場份額相比明顯存在差異,從理論上來說,蘋果的用戶也應該不斷受到來自各方面的攻擊。為什么我們沒有看到這一幕呢?原因很簡單,一個嚴酷的現(xiàn)實是,壞人們以前采用的攻擊手法是針對特定的開發(fā)商或應用程序,而現(xiàn)在采用了"針對所有開發(fā)商/應用程序"的攻擊手法;也就是說,感染率的高低并不是取決于擁有最多漏洞的開發(fā)軟件/產品,而是取決于最終用戶方面沒有打補丁。從根本上來說,就算某家開發(fā)商的漏洞數(shù)量相對較少,但用戶沒有打補丁,或者開發(fā)商缺乏一條完善的溝通渠道,這些用戶也會被成功感染。因而,有的開發(fā)商很容易中招,但事實上不常中招;而有的開發(fā)商因用戶沒及時打上補丁而不斷中招,區(qū)別就在于后者與用戶之間的溝通模式存在著缺陷。

五、一旦發(fā)布了針對某個漏洞的補丁,就完事了

零日漏洞方面最常見的一個誤區(qū)就是,一旦發(fā)布了補丁,對開發(fā)商來說就完事了,因為現(xiàn)在它在處理這個漏洞方面已經盡到了責任。

緊接著微軟正版驗證計劃(WGA)開展的用戶溝通是整個過程的第二個階段,但正是由于用戶溝通工作未得到優(yōu)先考慮,才導致了目前的這種情形:世界上規(guī)模最龐大的僵尸網絡之一Conficker在繼續(xù)添加新的主機,盡管已經發(fā)布了相應補丁。多家軟件開發(fā)商上演了同樣的一幕,它們的用戶絲毫不知道自己因半年前已發(fā)布了補丁的漏洞而受到感染。從Mozilla基金會令人肅然起敬的舉動上,最能看出第二個階段缺乏溝通的這個問題:Mozilla基金會為最終用戶竭力提供保護,開展了插件檢查(Plugin Check)之類的計劃;插件檢查計劃還為使用與之競爭的其他瀏覽器的用戶提供插件檢查服務。從安全意識的角度來看,只有那些流量很大的網站也有同樣關注社會的觀念,才完全有可能比其他任何網站更能帶來大范圍的積極影響。

六、為了促使開發(fā)商給漏洞打上補丁,全面披露有助于社區(qū)及用戶

雖然實踐證明,這個做法可以促使開發(fā)商開始優(yōu)先考慮漏洞的存在(它們之前不相信漏洞存在),但是第五點討論的開發(fā)商與用戶之間存在缺陷的溝通實際上破壞了這個做法的效果。

為什么會這樣?原因很簡單。如果最終用戶半年來一直在用過時的第三方應用程序和瀏覽器插件來使用互聯(lián)網,他們還會繼續(xù)這么用下去,哪怕他們認為自己意識到"補丁星期二"。由于最終用戶對反病毒解決方案的效果抱著過高的期望,還會繼續(xù)成為受害者,卻忘了預防勝于治療的這個道理。由于缺乏操作系統(tǒng)之外的"軟件資產管理",或者說缺乏安全意識,沒有認識到壞人們采用的廣泛使用的感染手法,這無形中幫助他們每天在有效地感染成千上萬個新用戶。

七、數(shù)據(jù)泄密事件之所以急劇增長,零日漏洞起到了關鍵作用

據(jù)韋里遜公司(Verizon)最近發(fā)布的《數(shù)據(jù)泄露調查報告》顯示,真相實際上要比這有意思得多。

報告指出,依據(jù)韋里遜的數(shù)據(jù)樣本,"沒有哪一起得到證實的入侵事件利用了某個可以打上補丁的漏洞"。那么,壞人們又是在如何危及這些網絡/服務器,導致數(shù)十萬條的敏感記錄泄露出去呢?其手段就是盡量簡單,瞄準配置不安全的互聯(lián)網應用程序,使用定制的惡意軟件,或者基本上采取其余各種方法,但是側重于發(fā)現(xiàn)和利用零日漏洞來達到目標。

本文的目的絕不是要否定零日漏洞對于潛在攻擊者、甚至對于網絡間諜的重要性。相反,本文旨在客觀如實地剖析這個真相:網絡犯罪生態(tài)系統(tǒng)在繼續(xù)蓬勃發(fā)展,不需要零日漏洞的參與;只要數(shù)以百萬的最終用戶繼續(xù)因半年前的漏洞而受到危及,那么這個生態(tài)系統(tǒng)就會常盛不衰。

文章來源:Seven myths about zero day vulnerabilities debunked

原文鏈接:http://netsecurity.51cto.com/art/201101/242555.htm

熱詞搜索:

上一篇:哈工大-虹安共建聯(lián)合實驗室
下一篇:部署安全信息事件管理(SIEM)的最佳實踐

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产偷国产偷亚洲高清人白洁| 天天色天天操综合| 亚洲国产精品尤物yw在线观看| 日本一不卡视频| 91免费精品国自产拍在线不卡| 欧美一区二区三区免费大片 | 国产乱码精品1区2区3区| 99久久99久久精品免费看蜜桃| 日韩免费看的电影| 亚洲国产精品自拍| 91网址在线看| 国产欧美一区二区精品性色超碰| 日韩不卡在线观看日韩不卡视频| 99精品在线免费| 日本一区二区三区视频视频| 美女网站视频久久| 欧美日韩精品一区二区三区四区| 亚洲国产精品激情在线观看| 久久99热这里只有精品| 3atv一区二区三区| 亚洲大片一区二区三区| 色综合视频在线观看| 国产精品乱子久久久久| 国产在线精品一区二区不卡了| 91精品久久久久久蜜臀| 日日噜噜夜夜狠狠视频欧美人| 色噜噜狠狠成人网p站| 国产精品国产三级国产aⅴ中文| 国产在线精品一区二区不卡了| 精品久久久久久综合日本欧美 | 欧美丝袜丝交足nylons图片| 亚洲天堂中文字幕| 99久久婷婷国产综合精品电影 | 久久亚洲私人国产精品va媚药| 日韩影院免费视频| 91精品一区二区三区在线观看| 天天爽夜夜爽夜夜爽精品视频| 欧美久久久久久蜜桃| 日韩精品电影在线| 欧美一区二区三区视频免费| 久久精品国产秦先生| 久久美女高清视频| 成人午夜视频网站| 亚洲人成亚洲人成在线观看图片| eeuss鲁片一区二区三区在线看| 亚洲欧美综合另类在线卡通| 91浏览器在线视频| 午夜精品成人在线视频| 制服丝袜亚洲网站| 国产一区二区三区不卡在线观看| 久久精品人人爽人人爽| 成人福利在线看| 亚洲国产精品人人做人人爽| 欧美精品久久久久久久久老牛影院| 丝瓜av网站精品一区二区| 日韩精品影音先锋| 丰满白嫩尤物一区二区| 亚洲乱码中文字幕综合| 欧美丝袜丝交足nylons| 九九国产精品视频| 亚洲欧洲三级电影| 欧美精品一二三| 国产精品一区三区| 亚洲自拍欧美精品| 久久久影视传媒| 91黄色免费看| 激情都市一区二区| 日韩av电影一区| 国产香蕉久久精品综合网| 99re视频这里只有精品| 日本欧美韩国一区三区| 中文字幕乱码一区二区免费| 欧美日韩一区二区三区在线看| 激情欧美日韩一区二区| 亚洲一区在线观看免费| 日韩精品一区国产麻豆| 色综合天天综合网天天看片| 精品中文av资源站在线观看| 亚洲天堂av老司机| 精品国产人成亚洲区| 在线观看三级视频欧美| 国产另类ts人妖一区二区| 亚洲综合激情小说| 中文字幕一区二区三区色视频| 日韩欧美三级在线| 欧美天堂一区二区三区| 粉嫩在线一区二区三区视频| 美女网站色91| 亚洲国产精品久久人人爱| 国产精品日韩精品欧美在线| 4438成人网| 欧美三级电影一区| 色噜噜久久综合| 成人性生交大片免费| 蜜臀av一区二区在线免费观看| 亚洲一卡二卡三卡四卡五卡| 国产精品国产自产拍在线| 精品久久人人做人人爰| 日韩欧美久久一区| 欧美日韩视频不卡| 欧美性感一类影片在线播放| av在线不卡免费看| 国产剧情一区在线| 激情都市一区二区| 精品一区二区久久| 久久福利视频一区二区| 日日摸夜夜添夜夜添亚洲女人| 亚洲超丰满肉感bbw| 亚洲激情综合网| 亚洲日本青草视频在线怡红院| 国产精品美日韩| 国产三级精品三级| 久久精品一区二区三区不卡| 久久久久久久久久久久久久久99 | 国产欧美一区二区精品忘忧草| 日韩精品自拍偷拍| 精品卡一卡二卡三卡四在线| 日韩欧美亚洲国产另类 | 国产精品国产三级国产a | 日韩欧美久久一区| 欧美成人午夜电影| 久久先锋影音av| 久久精品日韩一区二区三区| 亚洲精品成人少妇| 亚洲桃色在线一区| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲综合丁香婷婷六月香| 亚洲国产成人av好男人在线观看| 亚洲国产欧美日韩另类综合| 亚洲不卡在线观看| 另类小说欧美激情| 国产精品影视天天线| 97久久精品人人爽人人爽蜜臀| 欧美综合视频在线观看| 欧美区视频在线观看| 欧美大片免费久久精品三p| 久久久久高清精品| 国产精品国产三级国产三级人妇| 亚洲黄色在线视频| 久久国产尿小便嘘嘘| 成人自拍视频在线| 91福利在线播放| 日韩精品一区二区三区四区| 国产精品网站导航| 亚洲综合激情小说| 国产在线乱码一区二区三区| 成人av电影免费在线播放| 色综合欧美在线视频区| 欧美一级二级三级乱码| 日本一区二区三级电影在线观看| 亚洲情趣在线观看| 蜜臀av国产精品久久久久| 成人一区二区三区中文字幕| 在线观看视频欧美| 久久精品无码一区二区三区| 一区二区三区国产| 激情综合网天天干| 91亚洲男人天堂| 欧美一区二区三区四区五区 | 精品国产1区二区| 亚洲欧美成人一区二区三区| 美国十次了思思久久精品导航| www.日韩在线| 欧美一区二区三区在| 一区二区三区日韩| 成人三级伦理片| 日韩一区二区不卡| 亚洲日本一区二区| 国产剧情一区二区| 欧美一级搡bbbb搡bbbb| 亚洲精品国产视频| 国产成人av电影免费在线观看| 欧美日韩电影一区| 亚洲免费观看在线视频| 国产精品亚洲午夜一区二区三区 | 日韩视频一区二区| 亚洲桃色在线一区| 成人午夜精品在线| 精品国产乱码久久久久久免费| 亚洲第一成人在线| 91免费精品国自产拍在线不卡| 国产三级一区二区| 九九九精品视频| 欧美第一区第二区| 免费人成黄页网站在线一区二区| 色一情一伦一子一伦一区| 国产精品视频第一区| 国产精品88av| 久久久电影一区二区三区| 蜜臀a∨国产成人精品| 制服丝袜成人动漫| 亚洲成人先锋电影| 色婷婷av一区二区三区软件 | 亚洲精选在线视频| 成人美女视频在线看| 国产精品美女久久久久久久久| 国产传媒欧美日韩成人| 久久一二三国产| 国产成人精品影视| 亚洲国产精品激情在线观看|