国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

七種常用安全策略及防護方法

安全 黑客攻防
時至今日,互聯網上已有上千萬的惡意軟件橫行,上萬的駭客使用各種手段去欺騙容易受騙的網民。他們使用著數年或數十年內慣用的攻擊手段,毫無新意的利用網名的懶惰、誤判及一些"純白癡"行為。

時至今日,互聯網上已有上千萬的惡意軟件橫行,上萬的駭客使用各種手段去欺騙容易受騙的網民。他們使用著數年或數十年內慣用的攻擊手段,毫無新意的利用網名的懶惰、誤判及一些"純白癡"行為。

同時,每年反惡意軟件研究員在惡意軟件或者是惡意攻擊中都會遇到一些引人側目的技術,這些有靈感的技術在不斷擴展惡意攻擊的邊界,也導致越來越多的聰明人上當受騙。近日PCWorld對當今世界最常用的7個攻擊策略進行盤點,以下為譯文:

1. 虛假無線接入點

虛假WAP(wireless access point)已成為當今世界最容易完成攻擊的策略,任何人使用一些簡單的軟件及一張無線網卡都可以將其電腦偽裝成可用的WAP,然后將這個WAP連接到一個本地中現實、合法的WAP.

試想一下你或者你的用戶每次在本地咖啡店、機場及公共聚集地使用的免費無線網絡,在星巴克的駭客將其WAP起名為"Starbucks Wireless Network",在亞特蘭大機場的駭客將其起名為"Atlanta Airport Free Wireless",可以想象數分鐘之內就有各行各業的人接入。

隨后駭客就可以輕易讀取這些未經保護的數據流,如果你明白肯定會驚訝于這些數據的內容,即使是密碼都是通過明文發送的。

更邪惡一點的攻擊者可能會要求用戶在其WAP上建立一個賬戶,糟糕的是,通常情況下用戶都會使用一個通用的用戶名或者是電子郵箱。隨后這些攻擊者就會使用這些通用的認證信息登錄一些常用網站,比如Facebook、Twitter、Amazon、iTunes等,而受害者對此卻是毫不知情。

經驗教訓:你不可以相信公共的WAP,因為你的機密信息總是會通過這些WAP發送。嘗試使用一個VPN鏈接,它將保護你的通信,同樣也不要在一些公共或者私人站點上使用相同的認證信息。

2. 竊取cookie

瀏覽器cookie通過保存用戶"state"來提升用戶的網站瀏覽體驗,網站給通過給用戶主機發送這些小的文本來跟蹤用戶行為,大幅度方便用戶的相關操作。那么cookie又會給用戶帶來什么不好的方面?

當攻擊者竊取到用戶cookie后,他就可以通過這些文件來模仿用戶,通過其中的認證信息來登錄這些網站,這個策略已成為當下越來越頻繁的攻擊途徑。

不錯,竊取cookie可以追溯到Web的誕生,但是新的工具已經發展到只需要敲擊空格就可以完成整個竊取過程;比如Firesheep,一個 火狐 瀏覽器附加組件,允許用戶來偷取別人的cookie.當與虛假WAP配合使用時,cookie的竊取將變得異常簡單。Firesheep可以顯示被發現 cookie的名稱和位置,只需要簡單的敲擊鼠標,攻擊者就可以竊取到session(更多詳情請訪問Codebutler的博客"how easy it is to use Firesheep")。

更糟糕的是,當下攻擊者甚至可以竊取通過SSL/TLS保護的cookie以及輕易的發現它們。在2011年9月,一個被創造者冠以"BEAST" 之名的攻擊證實了SSL/TLS保護的cookie同樣可以被獲得。經過這些天的提高和精煉后,其中包括CRIME,讓竊取及重用加密cookie變得更加簡單。

在每次cookie攻擊發布后,網站及應用開發者都被告知如何去保護他們的用戶。有些時候這個問題的答案就是使用最新的加密技術,有些時候則是關閉 一些人們不常使用的特性。問題的關鍵在于所有Web開發者必須使用安全的開發技術去減少cookie竊取。如果你的站點已經數年沒有更新加密技術,風險隨之產生。

經驗教訓:即使加密的cookie仍然存在被竊取的可能,連接使用安全開發并經常更新加密技術的網站。你的HTTPS網站同樣需要使用最新的加密技術,包括TLS Version 1.2.

3. 文件名欺騙

自惡意軟件誕生,攻擊者就一直使用文件名欺騙來誘惑用戶執行惡意代碼。早期使用受信任的方式給文件命名(比如 AnnaKournikovaNudePics)及使用多個文件擴展名(比如AnnaKournikovaNudePics.Zip.exe)。直到現在,Microsoft Windows及一些其它操作系統仍然隱藏一些"常見"的文件擴展名,這就促成了AnnaKournikovaNudePics.Gif.Exe與 AnnaKournikovaNudePics.Gif有著相同的顯示。

數年前,常見的惡意病毒程序(比如"twins"、"spawners"或者"companion viruses")依靠的是Microsoft Windows/DOS 一些鮮為人知的特性,在這里即使你只是鍵入文件名Start.exe,Windows都會去查找,如果發現的話則執行。 Companion Viruses將尋找磁盤上所有。exe文件,并建立一個與EXE擴展名完全相同的文件,然而使用的則是。com后綴。雖然這個問題在很早以前就被微軟修 補,但是卻奠定了這種方式賴以衍變的基礎。

當下,這個策略已經衍變的更加復雜,使用Unicode字符來偽裝給用戶呈現的文件名。比如,Unicode字符(U+202E)被稱為 Right to Left Override,可以騙過許多系統將AnnaKournikovaNudeavi.exe顯示為AnnaKournikovaNudexe.avi.

經驗教訓:如果可能的話,確保在執行前清楚任何文件真實且完整的名稱。

4. 絕對和相對路徑

另一個有趣的策略是"relative versus absolute",在Windows早期版本(Windows XP、2003以及更早)及一些其它的早期操作系統,如果你鍵入一個文件名并且按下Enter,或者系統根據你的意愿去尋找一個文件,通常會從你的當前文 件夾或者是相對位置開始。盡管這種做法看起來高效切無害,但是卻被攻擊者所利用。

舉個例子,如果你想使用Windows內嵌且無害的計算器(calc.exe),最快的方式就是打開命令行并鍵入calc.exe,然后按下回車。

但是攻擊者可能會建立一個名為calc.exe文件夾,并將其隱藏到當前或者主文件夾下,那么你執行的calc.exe很可能就是偽裝的那個。

通常情況下這個惡意軟件會被作為penetration tester,用以攻破主機后的提升權限。攻擊者可能會選擇一個已知且易受攻擊的未打補丁軟件,并將其放入一個臨時文件夾。多數情況下需要做的只是使用一 個易受攻擊的可執行文件或者是DLL置換打好完整補丁的程序。攻擊者會鍵入臨時文件夾中程序的可執行文件名稱,隨后Windows加載則是臨時文件夾中這 個易受攻擊的Trojan執行文件,而不是打滿補丁的那個版本。這個途徑非常受攻擊者喜愛,因為一個很簡單的文件就可以玩轉整個系統。

Linux、Unix及BSD系統在10年前就修復了這個問題,Windows則是在2006年通過Windows Vista/2008彌補了這個弱項,雖然這個問題在早期版本中仍然因為逆向兼容而存在。同時,這幾年微軟一直在提醒及教導開發者在應用打造過程中使用絕 對文件夾/路徑。但是直到現在,仍然有上萬個易受攻擊的程序存在,攻擊者比任何人都清楚這一點。

經驗教訓:使用執行絕對目錄及文件路徑的操作系統,尋找文件時首先在默認系統區域下進行。

5. Hosts文件重定向

當下許多計算機用戶都不知道DNS相關文件Hosts的存在,在Windows下處于C:WindowsSystem32Drivers Etc這個目錄,Hosts文件將記錄所有通信IP的域名。Hosts文件最初被DNS使用,作為主機解決name-to-IP地址尋找的途徑,而不需 要與DNS服務器通信,并且執行遞歸的域名解析。大多數情況下這個功能不錯,但是大多數用戶永遠都不會涉及到Hosts文件。

攻擊者愛好將自己的惡意目錄寫入Hosts,因此當用戶訪問一個常用的域名時(比如bing.com),將會被重定向到一個惡意的網站。惡意重定向一般包含一個近乎完美的原始網站拷貝,因此甚至對這個重定一無所知,這個方法當下仍然被廣泛使用。

經驗教訓:如果你不能確定自己是否被重定向了,請檢查你的Hosts文件。

6. Waterhole Attacks

Waterhole Attacks得名于其獨特的攻擊方式,在這個策略中,攻擊者一般將目標放在處于特定地理或者虛擬位置的受害者,然后給這些受害者"poison"惡意目標。

舉個例子:多數大型公司附近都擁有咖啡廳、酒吧或者是餐館,同時雇員們會經常光顧這些場所。攻擊者將建立一個虛假WAP以竟可能多的獲取公司認證信息,他們也可能修改一個經常訪問的站點實現類似的目的。受害者的防范意識會非常薄弱,因為這些目標位置多數都是公共和社交入口。

Waterhole Attacks今年的曝光率非常高,類似Apple、Facebook、微軟等公司都深受其害,收到了他們開發者經常訪問的網站連累。這些站點都被惡意的 JavaScript影響,進行重定向實現開發者計算機上的惡意軟件安裝,這些被入侵的計算機則成了攻擊受害公司的跳板。

經驗教訓:讓雇員認識到一些流行的"watering holes"會經常成為攻擊者的目標。

7. 誘導及跳轉

攻擊者樂此不疲使用的一個策略就是"Bait and switch",受害者被告知他們在下載或者運行一個軟件,但是這只是臨時的,隨后就被跳轉到一個惡意選項,這種例子數不勝數。

在流行網站上購買廣告來傳播惡意軟件已隨處可見,在做廣告確認時,這個網站顯示的內容和鏈接可能非常正常;然而在流行網站批準和收錢后,攻擊者將會使用一些惡意內容進行置換。如果訪問IP來自廣告提供者,則會將內容或者鏈接重定向到正常的內容。

最近比較常見的"Bait and switch"就是攻擊者提供任何人都可以使用的免費內容下載,比如管理控制臺及網頁底部的訪問控制器。通常這些小程序或者是免費元素都包含這樣一個條款:"只要保留原始鏈接,下載內容就可以被重復使用。"這不會遭到用戶懷疑,并被廣泛使用,并一直保留著原始鏈接。通常情況下原始鏈接不會包含太多的內容,一個圖形標記或者是其它的一些小東西。而在下載內容被上萬個網站使用后,攻擊者就會將原始鏈接的內容置換成一些有危害的選項,比如惡意的Java重定 向。

經驗教訓:小心任何不受控制的內容,因為在不久后他們就可以未經你的同意將其置換成任何東西。

責任編輯:藍雨淚 來源: 中國IT實驗室
相關推薦

2014-01-15 14:38:00

網絡·安全技術周刊

2022-12-28 12:37:16

2014-05-13 09:56:24

數據挖掘

2024-06-07 13:04:02

2009-03-09 11:13:42

2024-08-30 09:38:22

2023-02-14 08:32:41

Ribbon負載均衡

2021-12-14 11:17:08

首席安全官網絡安全首席信息官

2011-02-22 16:09:53

Eclipse調試

2011-12-16 14:45:36

JavaJSP

2023-06-07 00:08:59

2022-07-14 13:27:40

數據安全網絡安全

2024-06-12 13:46:41

2025-01-15 10:46:23

開發JavaScript集合

2011-05-30 13:37:46

JSP

2022-03-14 07:40:14

RibbonSpringNacos

2025-01-06 05:10:00

Python數據類型編程

2010-09-16 17:47:49

2016-09-28 20:05:22

2022-07-13 09:36:26

產品開發
點贊
收藏

51CTO技術棧公眾號

超碰在线公开免费| 中文成人在线| 国产成人在线免费观看| 久久成年人免费电影| 夜色资源站国产www在线视频 | 亚洲欧美在线综合| 日韩欧美中文一区| 91日韩视频在线观看| 日韩成人免费看| 97人人做人人爱| 欧美一级二级视频| 亚洲国产精品国自产拍av秋霞| 亚洲三区在线观看| 精品国产99| 国产亚洲欧洲高清| 国产中文字幕在线视频| 久久综合九色综合欧美就去吻 | 香蕉国产精品| 精品成人佐山爱一区二区| 一区二区三区久久网| 久久一二三四| 欧美与黑人午夜性猛交久久久| 成人国产激情| 日韩欧美视频一区二区三区| 午夜精品电影在线观看| 国产福利一区二区精品秒拍| 日韩欧亚中文在线| 日韩小视频网站| 欧美黄在线观看| 日韩中文字幕在线看| av在线资源站| 日韩一区二区免费在线电影 | 中文字幕亚洲欧美在线不卡| 亚洲欧美日韩另类精品一区二区三区 | 国产自产2019最新不卡| 91豆花精品一区| 免费精品一区| 日本一区二区三区四区视频| 91麻豆一二三四在线| 国产精品18久久久久久久网站| 韩国三级电影久久久久久| 国产网站在线免费观看| 亚洲激情自拍视频| 久久久久久这里只有精品| 水中色av综合| 在线视频中文字幕一区二区| 亚洲在线中文字幕| 欧美丰满嫩嫩电影| 中文产幕区在线观看| 国产精品私人影院| 欧美国产日韩激情| 日韩电影在线一区| 欧美日韩黄色| 国产精品ⅴa有声小说| 2欧美一区二区三区在线观看视频 337p粉嫩大胆噜噜噜噜噜91av | 卡一精品卡二卡三网站乱码 | 日韩精品一二三区| 97超级碰碰| 高清精品视频| 久久大大胆人体| 依依综合在线| 日韩欧美综合在线| 你懂的在线看| 欧美在线一二三四区| 全球最大av网站久久| 精品视频9999| 免费一区二区| 欧美老少配视频| 91超碰在线| 欧美午夜视频网站| 国产在线拍揄自揄拍视频| 欧美做受高潮电影o| 99爱视频在线| 亚洲欧美韩国| 91精品国产免费| 18在线观看的| 欧美亚洲国产一卡| av中文字幕电影在线看| 国产欧美日韩视频在线| 久久精品影视| 91精品黄色| 国产精品成人一区二区三区夜夜夜| 国产亚洲a∨片在线观看| 久草视频视频在线播放| 亚洲成人手机在线| 无限国产资源| 欧美在线观看视频一区二区三区| 久久精品资源| 欧美精品福利在线| 最新亚洲视频| 成人av影视| 午夜私人影院久久久久| 888av在线| 日韩欧美黄色影院| 日韩中文字幕一区二区| 触手亚洲一区二区三区| 欧美日韩一区 二区 三区 久久精品 | 欧美在线影院| av动漫免费观看| 俺去啦;欧美日韩| 午夜精品久久久久久久99热| 久久神马影院| 妞干网在线观看视频| 一道本一区二区三区| 国产精品羞羞答答xxdd| 黄色毛片av| 欧美精品一区二区三区在线| 欧美精品一区二区三区精品| 超碰10000| 91黄色免费版| 深夜福利亚洲| 欧美日韩日本网| 亚洲蜜桃精久久久久久久| 国产精品毛片久久久久久久久久99999999| 日韩亚洲欧美中文在线| 亚洲精品色图| 日韩写真福利视频在线| 中文欧美在线视频| 日韩国产成人精品| bl在线肉h视频大尺度| 最近2019年中文视频免费在线观看| 日韩三级av| 日韩在线视频在线观看| 亚洲人成欧美中文字幕| 精品大片一区二区| 免费在线观看亚洲视频| 色偷偷av一区二区三区| 一区视频在线| 美女欧美视频在线观看免费 | 最后生还者第二季在线观看| 97碰碰碰免费色视频| 91在线免费视频观看| 瑟瑟视频在线看| 亚洲一区美女| 欧美久久一二区| 欧美在线观看视频在线| 99re6热在线精品视频播放| 久久亚洲国产精品| 国产精品一区二区在线看| 日本在线观看高清完整版| 国产在线一区二区三区欧美| 一本大道久久a久久综合婷婷| 99精品视频精品精品视频 | 欧美日韩一区二区三区视频| 一区二区三区四区高清视频 | 乱熟女高潮一区二区在线| 亚洲高清中文字幕| 都市激情亚洲欧美| 亚洲欧美久久久久一区二区三区| 国产宾馆实践打屁股91| 黄www在线观看| 欧美性20hd另类| 99久久精品网| 一区二区三区在线视频111| 午夜不卡在线视频| 成人情趣视频网站| 国产综合中文字幕| 日韩久久久精品| 男人天堂亚洲天堂| 中文字幕一区二区三区在线视频| 懂色av中文一区二区三区 | 欧美日韩中文字幕在线| 欧洲精品亚洲精品| 国产欧美一区二区三区另类精品| 首页亚洲中字| 91精品国产乱| 国产亚洲在线| 一区二区精品伦理... | 亚洲精品小区久久久久久| 久久一区二区三区国产精品| 久久久伊人日本| 国产呦萝稀缺另类资源| 在线男人天堂| 最新中文字幕久久| 日韩视频永久免费观看| 久久精品综合网| 国产精品久久久久久久免费观看| 国产精品天堂| 一区二区成人国产精品| 欧美成人亚洲成人日韩成人| 亚洲大片免费看| 日产国产高清一区二区三区| 99久热在线精品视频观看| 日本中文字幕在线播放| 成人黄动漫网站免费| 色综合网站在线| 国产一区二区视频在线播放| 综合国产视频| 国产亚洲一区| 亚洲在线色站| 最新国产精品亚洲| 亚洲色图欧美在线| 久久精品一区二区国产| 国产极品久久久久久久久波多结野 | 99久久免费视频.com| 国产黄色精品视频| 国产福利电影在线| 国产精品免费小视频| 亚洲国产成人av| 欧美黄免费看|