信息安全专栏 -- 褚诚云

希望能在这里和大家交流讨论信息安全领域的技术。

用户操作
[即时聊天] [发私信] [加为好友]
褚诚云ID:chengyun_chu
104448次访问,排名864好友2人,关注者26
大家好!我目前在微软视窗安全部门担任软件安全工程师。所在的SWI(Secure Windows Initiative)专门负责微软产品安全。
chengyun_chu的文章
原创 43 篇
翻译 0 篇
转载 0 篇
评论 160 篇
褚诚云的公告
贴子以"现状"提供且没有任何担保也没有授予任何权利。言论仅代表个人,与所在公司无任何联系。 如果转载文章,请经过作者书面许可;如需录用文章,请联系chengyun.chu,邮件服务器是gmail.com
最近评论
chengyun_chu:fonix, 多谢评论。

关于XSS,的确它是目前最常见的网页安全漏洞之一。但是,最为常见的xSS是type-1型,也就是反射性的XSS漏洞。这种漏洞,和网站本身的主页被嵌入了恶意脚本是不同的。

关于3,是通过SQL注入攻击将恶意的脚本数据直接插入到DB中。注意到恶意的脚本(以及相应的INSERT语句)都是攻击者提供的SQL参数。然后,在动态产生网……
chengyun_chu:用户启动的进程的权限是用户自身的权限,Windows和Unix都是一样的。

输入法本身的特殊性在于需要在登录界面上启动。此时因为系统还没有任何一个用户登录,所以输入法只能运行在一个特殊用户的权限下。Unix下也有类似的设计问题。
fonix:windows多用户这个功能是半路加上去的,所以不彻底,很多地方概念不清楚,增加了出问题的机会。

unix的设计是,进程继承用户的权限。

如果windows也是这样做的,那么这个输入法的安全问题就不会出现了。
fonix:感觉文章里有点问题,如下

1. 导致网页挂马的主要原因是XSS,与SQL Injection的关联不大

2. 第二节讲SQL 注入攻击时,举的几个例子都没问题

3. 第三节似乎有问题,里面提到:
攻击者实施SQL注入攻击,将恶意的脚本代码插入到SQL数据库的相应数据中。插入的恶意脚本如:<script src=……
Microsoft_China_Vip:



www.soAsp.net 编程学习网 技术+ 实例应用 讲解不错。 推荐大家!

有很多 技术资料也很好!


文章分类
收藏
    相册
    Article
    GoogleIME
    SDL
    Windows Vista
    友情链接
    Enjoy IT (ITECN.NET)
    微软SWI的安全博客
    涵涛的博客
    盆盆的博客
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    原创 互联网安全分析:Botnet,北京,中国,美国收藏

    新一篇: 动态光标(ANI)安全漏洞 -- 微软紧急安全公告 | 旧一篇: 2006年计算机安全发展最新趋势 – 发表于2007年程序员1期

    互联网安全分析:Botnet,北京,中国,美国
        前言- 触目惊心的一组数据
    刚刚看了Symantec 赛门铁克公司三月份最新发布的互联网安全报告。有这么一组数据令人震惊。[1]
    • 北京市是全球感染Bot计算机数目最多的城市,占总感染量的5%
    • 中国是全球感染Bot计算机数目最多的国家或地区,占总感染量的26%
    • 美国是全球拥有Botnet控制中心最多的国家或地区,占40%。
    这组数据的背后的含义是什么?要回答这一点,我们先看看什么是Bot?什么是Botnet?
        Bot/Botnet
    目前对Botnet没有特别权威的翻译。有许多翻译为“僵尸网络”,实际上并不完全准确。“僵尸网络”实际上是“zombie network”的翻译,它是比喻恶意Botnet的表现形式。还有的翻译为“波特网”或“机器人网络”。在本文中,为了避免混淆,将直接使用Bot和Botnet。
    Bot,这个词是从“Robot”这个词变化来的,用来指在互联网上,可以自动执行特定任务的软件程序。[2] 这些特定的任务可以是在网络上查询特定信息,报告天气,参加网络竞拍等等。
    但是,对于一个恶意的Bot来说,执行的任务就会变成:
    • 散布病毒,间谍软件或广告软件
    • 发送垃圾邮件
    • 网络访问代理
    • 执行DDOS攻击
    • 窃取敏感信息,如银行密码
    • 自动拨号
    • 等等
    本文以下的Bot均指的是恶意的Bot。
    Botnet,顾名思义,就是由若干Bot(感染Bot的计算机)构成的网络。在网络中,存在一个控制中心(Command and control center)。每台感染Bot的计算机一般通过Internet Relay Chat(IRC)方式与控制中心建立连接,接受来自控制中心的指令。这样,攻击者就可以通过控制中心,集中管理Botnet内的所有机器。也就是说,一台感染Bot的计算机,它的一举一动都可以被远程监控和控制,如同僵尸(zombie)一般。这就是Zombie Network这个词的来历。
    推动Botnet发展的因素之一就是实在的经济利益,钱。一个Botnet的控制者,可以和广告软件的发布者合作,以增加相应站点的点击率;可以和垃圾邮件的发布者合作,一次发布成千上万封的垃圾邮件;或者是DDOS攻击,如网络勒索。就像强收保护费一样。如果一个中小型网站不付钱的话,就让Botnet控制的所有机器都恶意访问这个网站,以打乱其正常的商务活动。
    Bot攻击实例分析
    我们来看看一个典型的Bot是如何攻击普通用户的。Rbot是目前最为流行的Bot攻击程序之一。它是如何运作的?
    第一步:远程攻击存在安全漏洞的机器

    常见被Rbot利用的安全漏洞有:
    • DCOM RPC 安全漏洞(Microsoft安全通告MS03-026)
    • UPnP安全漏洞(Microsoft安全通告MS01-059)
    • LSASS安全漏洞(Microsoft安全通告MS04-011)
    等等
    另外一种常见的攻击方式是通过社会工程,例如作为一个电子邮件的附件发送给用户,或者通过IM让用户下载。
    第二步,加入Botnet
    一旦Rbot开始运行,它就会有以下几个动作:
    • 将自身加入到系统自动运行的程序中。例如,在
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,创建相应的注册表信息,这样每次系统启动,它都会自动被执行。
    • 关闭某些特定程序,如防火墙,系统自动更新。
    • 连接IRC服务器,即Botnet的控制中心。
    • 扫描其他机器,以测试是否可以被成功攻击。
    第三步,接受来自Botnet控制中心的指令
    一个Rbot可以接受的控制指令。
    • 更新Rbot版本
    • 窃取密码
    • 访问特定http站点
    • 屏幕截图
    • 报告系统信息
    • 开启shell
    • 执行特定程序
    • 等等
        数据背后的含义
    回顾一下Symantec报告中的数据。
    北京市是全球感染Bot计算机数目最多的城市,占据总感染量的5%。中国是全球感染Bot计算机数目最多的国家或地区,占据总感染量的26%。
    作为对比,美国是全球感染Bot计算机数目的第二位,占据总感染量的14%。
    根据报告,Symantec 全球检测到6049594台感染Bot的计算机。那么,北京就有三十万左右,中国就有一百五十万台左右感染Bot的计算机。
    另一方面,我们知道,感染了Bot的计算机是被其加入的Botnet的控制中心完全控制的。美国是全球拥有Botnet控制中心最多的国家或地区,占40%。作为对比,中国的控制中心比例是5%,列第四位。
    这就意味着在国内大部分被感染了Bot的计算机是被国外的控制中心所控制。这里需要指明的一点是,一个Botnet的控制中心设在美国,并不意味着Botnet的控制者本身就在美国。一个来自东欧的攻击者完全可以通过一个在美国的控制中心来控制一台在德国的机器。另一个角度来说,国内的普通用户,由于配套的安全措施和安全意识的不足,已经成为全世界有组织的计算机犯罪团体的目标。一个标志是源自国内的垃圾邮件的发送量不断增加,这与国内感染了Bot的计算机的数目增加不无关系。
    随着越来越多的国内普通用户使用宽带连接,我们可以预测国内感染了Bot的计算机的数目在近几年内还会不断增加。
        总结
    国内高速互联网的迅速发展,给越来越多的普通用户带来便利的同时,也同时带来了风险。相应的安全保护措施,普通用户的安全意识和教育的培训,都远远没有跟上。中国已经成为全球感染Bot计算机数目最多的国家。
    希望这篇文章可以敲响用户的安全警钟。
    五    参考文献
     
    1, Symantec Internet Security Threat Report, Trends for July–December 06
     
     
     
     

    发表于 @ 2007年03月24日 17:37:00|评论(loading...)|编辑

    新一篇: 动态光标(ANI)安全漏洞 -- 微软紧急安全公告 | 旧一篇: 2006年计算机安全发展最新趋势 – 发表于2007年程序员1期

    评论:没有评论。

    发表评论  


    当前用户设置只有注册用户才能发表评论。如果你没有登录,请点击登录
    Csdn Blog version 3.1a
    Copyright © 褚诚云