您的位置:首頁 > 國內 >

最近一周要聞

2021-05-04 09:56:23來源:國內

本周(090209至090215)安全領域值得關注的新聞仍主要集中在漏洞攻擊和惡意軟件方面:微軟按時發布二月更新,但其修補的漏洞仍有較高的攻擊風險; Google Andorid手機操作系統的未修補漏洞對其用戶存在不小的威脅。
本周周末恰逢情人節,經濟危機開始后久違的繁榮景象也讓網絡犯罪集團蠢蠢欲動,大肆發起網絡攻擊和擴散惡意軟件;另外,針對目前仍在瘋狂擴散的Confickr蠕蟲,微軟不但對其作者開出了巨額懸賞,也開始與美國主要ISP協作消除其影響。


安全報告方面,筆者和朋友們一起關注IBM ISS安全分公司發布的2008年安全報告。在本期回顧的最后,筆者將向大家介紹反病毒廠商F-secure的在線病毒測試,另外,還為朋友們準備了兩個值得一讀的推薦閱讀文章。


本周的信息安全威脅等級為中,利用微軟及Apple等廠商軟件漏洞發起的網絡攻擊威脅較高,請朋友們及時通過各廠商對應的官方站點升級,并開啟反病毒和防火墻軟件。
 
漏洞攻擊:微軟已修補漏洞仍存較大風險;Google Andorid手機系統未修補漏洞威脅顯著;


關注指數:高


本周二微軟按時發布了二月的例行更新,并修補了在微軟Windows操作系統、Office和其他應用服務器上存在的多個漏洞,相信很多朋友在周三當天或稍晚時候已經通過Windows Update或其他的漏洞管理工具應用,下載并應用了這些安全補丁程序。


但由于微軟本月修補的漏洞存在被黑客用于網絡攻擊的較大風險,用戶還應繼續對這些漏洞保持關注。根據來自多個媒體的消息,微軟與本月漏洞更新同期公布的漏洞利用列表(Exploitation Index)顯示,二月安全更新中包括的IE7 MS09-002安全更新和SQL Server MS09-004存在較高被黑客攻擊的風險。


其中,IE7 MS09-002漏洞被微軟認為是很容易制作漏洞應用的漏洞,按照過往的經驗來看,類似的漏洞常被用于制作通過合法或偽造的網站,對用戶進行惡意軟件傳播的網頁木馬,黑客還會通過網頁代碼加密、變形等技術使其存活相當長的一段時間,對沒有更新對應補丁的用戶威脅巨大。筆者建議用戶通過Windows Update、微軟官方升級站點或第三方補丁管理工具,下載并應有該更新程序,尤其是擁有較大規模內部網絡的企業用戶更應該注意此類漏洞的危險。


另外,SQL Server MS09-004漏洞已經有公開的漏洞利用程序,可以在正確登錄SQL Server后進行攻擊并獲得其所在系統的控制權,因此黑客會將該類漏洞用于初步入侵后的權限提升操作,或在大范圍內網中自動擴散的蠕蟲上配套使用,鑒于MS09-004漏洞的危險程度,筆者建議Web網站運營者和企業網絡管理員應盡快下載并應用該安全更新,并對現有的SQL Server設置權限控制,以免遭受各種基于此類漏洞攻擊的威脅。


廣受關注的Google Android手機操作系統本周再次發現新漏洞,根據eweek.com的消息,在本周華盛頓舉行的ShmooCon安全會議上,研究人員Chales Miller公開了其對Google Android手機操作系統的最新研究結果,由于Android使用了存在缺陷的PacketVideo的OpenCore媒體庫,作為瀏覽器的媒體播放插件,當用戶通過瀏覽器播放特定的MP3程序時,會產生緩沖區溢出并運行特定的代碼。黑客可以很容易通過一個特定制作的網站頁面和包含有攻擊代碼的MP3文件,對用戶實施攻擊。


Google一個發言人在稍后確認了該研究人員的結果,并稱移動運營商T-mobile將很快推出針對該漏洞的安全更新。不過根據后續的研究結果,這個新發現漏洞的威脅可能并不如想象中的高,因為OpenCore的媒體庫組件運行在自己的應用程序沙箱中,與Android瀏覽器的并不重合,因此該漏洞對用戶的使用和數據安全的威脅并不高。


筆者認為,Google Android作為一個功能強大,擴展性強的手機操作系統,已經成為智能手機系統的新選擇,不少新推出的Netbook也選擇Android作為操作系統之一,針對Android的漏洞挖掘和攻擊顯然也將會進一步增加,安全業界可對相關領域投入更多的關注。


惡意軟件:黑客利用情人節廣泛散布惡意軟件;微軟致力于消滅Confickr蠕蟲;


關注指數:高


情人節不單是戀人們的節日,對網絡犯罪集團和黑客來說,情人節也是一個很好的惡意軟件和垃圾郵件攻擊機會。根據eweek.com的消息,專業的反垃圾郵件廠商Mashal稱,網絡犯罪集團早在半個月前就開始利用多個僵尸網絡,對用戶展開利用垃圾郵件和病毒相結合的情人節主題攻擊。大部分的垃圾郵件來自于名為Waledac的僵尸網絡,通常是采用電子賀卡的形式向用戶發送攜帶了惡意軟件的電子郵件,而名為Pushdo和其他較小的僵尸網絡也采用類似的手法對用戶發起攻擊。


自從去年九月著名的Storm蠕蟲停止活動之后,基于垃圾郵件加病毒的僵尸網絡活動進入了低潮期,去年圣誕節和今年情人節的垃圾郵件攻擊表明此類僵尸網絡再次活躍,并開始采用更具有迷惑性的社會工程方法來吸引用戶的注意力。筆者建議,用戶應盡量不要打開來源不明的電子郵件,尤其是特定節日或有特殊事件時,更應注意包含有可疑附件的電子郵件,使用反垃圾郵件工具或支持郵件客戶端的反病毒軟件會對防御此類攻擊有不錯的效果。


針對繼續在互聯網上瘋狂擴散的Confickr蠕蟲,本周微軟進一步加大了對抗的力度。根據eWeek.com的消息,為了從源頭上消滅Confickr蠕蟲的影響,微軟本周開出了25萬美元的懸賞,能夠提供與Confickr蠕蟲作者相關線索的人,查實后都將有機會獲得微軟的獎金。


另外微軟還和國際互聯網域名管理機構ICANN、互聯網服務提供商AOL、反病毒廠商Symantec和F-Secure,以及其他的安全和網絡相關廠商一道,組成了Confickr蠕蟲的防御聯盟,共同應對目前愈演愈烈的Confickr蠕蟲攻擊。從去年九月Storm蠕蟲的消滅過程來看,互聯網域名管理機構、互聯網服務商和安全廠商的密切配合,對防御和消除大規模的網絡攻擊效果顯著。


不過筆者也認為,安全和網絡廠商通力協作消除大規模網絡攻擊的做法,值得國內的政府部門、網絡和安全廠商借鑒。但Confickr蠕蟲的影響在短時間內仍將繼續,微軟二月修補漏洞的攻擊風險較高,也可能進一步加劇Confickr蠕蟲的危害,用戶仍應及時使用廠商提供的安全更新程序,同時部署最新的反病毒和防火墻軟件。
 
安全報告: IBM稱應關注網絡犯罪經濟的度量;


關注指數:高


網絡犯罪已經成為近兩年來對用戶威脅最大的網絡威脅,其對用戶造成的影響和損失與日俱增,然而目前各安全廠商正在使用的威脅評級體系,卻明顯落后于網絡威脅的發展。在IBM的安全分公司ISS最新推出的2008年年度安全報告中,就建議安全業界應將網絡犯罪作為當前的威脅評級體系的新成分,因為目前用戶面臨的來自Web的漏洞及攻擊快速增長,現有的威脅評級體系已經不適應新形勢的發展,安全業界應重新定義威脅評級體系,并將新漏洞及攻擊方式被網絡犯罪利用的容易程度作為威脅評級的計算因素之一。


筆者認為,IBM ISS年度安全報告中,對現有的威脅評級體系提出的建議有較大的現實意義,傳統的通用弱點評價體系CVSS,只是根據某個特定漏洞的實現原理和利用后果,對該漏洞的威脅程度進行分級,并沒有考慮某個漏洞是否容易被黑客所利用,或因為對應產品的廣泛分布而可能造成的巨大威脅。此外,微軟每月安全更新公告中新增的利用威脅列表(Exploitation Index),實際上已經從攻擊的難易程度上對漏洞進行了分級。不過,要在更廣泛的范圍上實施加入攻擊難易度的漏洞威脅分級體系并非易事,如何制定更為客觀的標準還有賴于安全業界更為深入的協作及評估。
 

好吊妞视频988gao免费_韩国一卡二卡芒果_中国人免费观看高清在线观看_亚洲欧美日韩中文综合