Adobe Acrobat Reader零日漏洞開始成為黑客攻擊的實戰目標。據360安全專家介紹,一些經過精心構造的惡意PDF文檔已經在美國等國家的互聯網上出現,一旦網民打開這類文檔,電腦將自動運行遠端控制類Ghost木馬,從而成為任由黑客遙控的『肉雞』。由於微軟和Adobe公司尚未發布相關補丁,360安全中心為用戶提供了臨時解決方案。
» More: Adobe Acrobat Reader零日漏洞,使電腦變成肉雞
Archive for the ‘資訊安全*相關’ Category
Adobe Acrobat Reader零日漏洞,使電腦變成肉雞
二月 25th, 2009您的網站安全嗎 ? sql injection 攻防戰
十二月 10th, 2008什麼是SQL Injection
SQL Injection 應稱為SQL 指令植入式攻擊,主要是屬於Input Validation 的問題。目前被翻譯成『資料隱碼』攻擊。
SQL Injection攻擊法並非植入電腦病毒,它是描述一個利用寫入特殊SQL程式碼攻擊應用程式的動作。
換言之,只要提供給使用者輸入的介面,又沒有做到相當嚴密的輸入資料型態管制,就有可能會遭受這種行為的攻擊。
有關SQL Injection的調查,由於國內九成以上網站皆使用SQL資料庫系統,因此,經警方測試,研判國內八成以上的網站已面臨「資料隱碼」攻擊方式的嚴重威脅。
» More: 您的網站安全嗎 ? sql injection 攻防戰
新攻擊:綁架Click執行惡意程式 -含Clickjacking防護方法
十月 29th, 2008新出現一種瀏覽器攻擊手法,駭客能偷取使用者滑鼠點閱的確認動作,來暗中執行惡意程式,可用防護iframe攻擊的方式,來防護Clickjacking。
最近出現了一種新型態的瀏覽器攻擊手法,駭客能夠綁架使用者觸發確認按鈕的滑鼠(click)點擊動作,來暗中觸發惡意程式的執行。資安專家將這種方法稱為Clickjacking(點擊綁架),問題波及所有瀏覽器,包括微軟新版IE 8.0、Firefox 3.0與最新出爐的Google Chrome等,無一倖免。國外已實際利用此技術做出一個示範的網路遊戲。當使用者瀏覽遊戲畫面時,實際上已被暗中打開網路攝影機,偷拍使用者活動。
上個月,WhiteHat Security技術長Jeremiah Grossman首度揭露了這個攻擊手法Clickjacking(點閱綁架)。這個安全漏洞讓駭客能夠控制使用者滑鼠的點閱動作,他在部落格中表示,幾乎所有瀏覽器都無法倖免,包括微軟新版IE 8.0、Firefox 3.0、Apple Safari、Google Chrome等,甚至連Youtube最常使用的Adobe Flash Player也有相同的問題。
這個攻擊手法利用HTML語法所支援的某些特殊內嵌物件(例如Opaque物件)來隱藏使用者進行滑鼠點閱時的行為。使用者點閱網頁畫面時,就可能在不知情的情況下,點選了另外一個隱藏的按鈕,暗中執行了對使用者系統有安全威脅的指令或惡意程式。
Jeremiah Grossman指出:「使用者可能在不知不覺中,就點下了打開麥克風和網路攝影機的確認按鈕,讓自己在電腦前的一舉一動,都被傳送到遠端網頁中偷錄下來。」
上周Adobe已發表了緊急的防護建議,提供企業如何關閉Flash Player上麥克風與攝影功能的方法,並於本周推出Flash Player 10新版來修正。
而Firefox瀏覽器外掛元件NoScript的作者Giorgio Maone,也迅速在NoScript 1.8.2.1新版中,增加一個ClearClick功能,能夠即時警告使用者,是否在無意間透過滑鼠或鍵盤與網頁互動,或者點選了網頁上的按鍵,讓使用者可以藉此防堵Clickjacking的攻擊。
NoScript外掛元件只支援Firefox,其他瀏覽器則還未針對Clickjacking提出修補程式。目前,國外多數資安專家則建議使用者直接關閉Javascript功能,方能徹底確保安全。
大砲開講部落格站長邱春樹建議:「可以用防護iframe攻擊的方法,來防護Clickjacking攻擊。」他解釋,駭客發動這兩種手法的條件是相同的,使用者必須瀏覽有Clickjacking程式的惡意網站,才會發生問題。因此,他認為,企業只要在瀏覽器中禁止iframe與Javascript的執行,或者限制使用者只能在企業內網使用,就可以有效預防Clickjacking。
共同發現Clickjacking漏洞的SecTheory執行長Robert Hansen將於10月底來臺參加第二屆OWASP亞洲資安年會,預定在會議中全球首度公開最新惡意網頁攻擊手法Clickjacking的攻擊細節。

針對微軟漏洞特洛依病毒TSPY_GIMMIV.A 來勢洶洶
十月 26th, 2008TSPY_GIMMIV.A 特洛依病毒針對微軟作業系統Windows xp 漏洞而來,漏洞的攻擊模式為:攻擊者會試圖植入一個惡意程式到受害者的電腦上,竊取使用者的資訊如:使用者名稱、IP位址、最近開啟過的檔案等等,且會讓電腦的速度越來越慢,終致當機。而該惡意程式目前已知有兩種不同版本。微軟的產品能夠偵測這兩種不同版本,並標記為「TrojanSpy:Win32/Gimmiv.A」。同時,此惡意程式也會留下一個DLL檔案,亦標記為「TrojanSpy:Win32/Gimmiv.A」。該惡意程式會在執行後自動刪除,因此使用者較難在系統受到影響之後,自行尋找相關歷史痕跡。
趨勢科技針對該病毒發佈手機訊息,以下為筆者手機收到特洛依病毒TSPY_GIMMIV.A訊息的畫面

看來病毒真的是來勢洶洶,身為MIS的人皮得要繃緊一點了,不然大概職位就不保啦(經濟景氣太差,要更認真)
該修正的作業系統,該更新的病毒碼,趕緊處理,儘可能將企業傷害降到最低.
希望大家都能平安的度過 TSPY_GIMMIV.A [GIMMIV] 攻擊.
特洛依病毒TSPY_GIMMIV.A 解決方法 >> (按此進入)
微軟黑屏 被批網路恐怖主義
十月 26th, 2008微軟懲罰盜版的「黑屏事件」在中國引發軒然大波,中國國家版權局鑑於影響廣大,擬於近日正式做出表態。許多專家認為,「黑屏」宛若網路恐怖主義行徑,事涉國家安全,且涉嫌侵犯電腦用戶的個人財產權與人格權。大陸網友也質疑,微軟故意在中國「放水養魚」縱放盜版,現在準備收網要錢了。
針對此事,近日北京法律與電腦業專家曾舉行閉門座談,據《北京青年報》報導,有超過九成的與會專家認為,微軟用黑屏懲罰盜版「做得有點過」,且中國國家版權局正在密切關注微軟黑屏事件,近期將正式表態。
事實上,微軟黑屏事件迄今近一周,討論層次已明顯從用戶需求,上升至國家資訊安全與故意設局套利的陰謀論,似有無限上綱之趨勢。中國知名財經評論家水皮即出面質疑,「黑屏本身就是對用戶的不尊重,與駭客行為沒有什麼區別,這是一種恐怖信號,是『網路恐怖主義』,現在微軟是代表正義,如果代表邪惡,那就十分危險。」
中國電腦專家、中國工程院院士倪光南同樣從「國家資訊安全」的角度質疑說,微軟可以按其需要對用戶機器實施黑屏警告,意味著微軟實際上控制了用戶機器,可越過用戶機器隨意提取資訊、操控機器,甚至讓機器產生更嚴重的後果,「這樣是談不上資訊安全保障的。」
大陸網友對「黑屏」當然是舉國嘩然,甚至出現是微軟故意「放水養魚」設局引君入甕的質疑。
在「網易」科技欄目的「微軟收網了」專題,網友們引述比爾蓋茲十年前「既然他們想要去偷,我們想讓他們偷我們的,他們會因此上癮,這樣接下來的十年我們就會找出某種辦法,讓他們付帳」的話語佐證稱,這番話讓人不得不認為「這一切都是有預謀的」。
在「放水養魚」的陰謀論邏輯下,大陸網友從全採正法軟體的中國利潤收益、各時期打擊中國正版軟體的措施等,連番舉證出微軟選擇今年十月底進行正版驗證與「黑屏」,實則早有預謀。有趣的是,「黑屏」驗證迄今近一周,網路上未見「正版黑屏畫面」,不少網友在等待與無奈之餘,乾脆自行設計「假黑屏」惡搞,聊以自慰。