“看看那些無(wú)知的消費(fèi)者,為一個(gè)所謂的新技術(shù)就能夠那么興奮,然后欣然地為之買單?!钡?,在約翰·??撕退耐械难劾?,那些都是“小菜一碟”。約翰·埃克平常的身份是美國(guó)加利福尼亞州蒙特里海軍研究生學(xué)校的一名學(xué)生,而在這次全美黑帽安全大會(huì)上,他是一位剛剛?cè)胄械膬?yōu)秀黑客。
全美黑帽安全大會(huì)一貫以披露軟件中的安全缺陷和共享黑客工具為主要議題。在黑客們的心目中,一年一度的大會(huì)是同行們切磋技藝的節(jié)日,來(lái)自世界各地的電腦高手紛紛奉獻(xiàn)自己的發(fā)現(xiàn),并從中獲得樂(lè)趣。
對(duì)于電腦軟件廠商們來(lái)說(shuō),這個(gè)節(jié)日卻是他們的“世界末日”,總有許多知名軟件或者程序被黑客們認(rèn)定為“不安全的”。今年也不例外。
無(wú)線網(wǎng)絡(luò)有漏洞
在某互聯(lián)網(wǎng)公司任安全系統(tǒng)工程師的大衛(wèi)·馬伊諾是約翰·??说暮门笥?,也是“好伙伴”。8月3日,兩人在黑帽安全大會(huì)上做了利用無(wú)線網(wǎng)漏洞入侵計(jì)算機(jī)的演示。演示證明,他們發(fā)現(xiàn)了一種利用無(wú)線系統(tǒng)設(shè)備驅(qū)動(dòng)程序中的漏洞來(lái)獲取筆記本電腦控制權(quán)的方法。即使電腦沒(méi)有連在網(wǎng)絡(luò)上,上網(wǎng)密碼、銀行賬戶的詳細(xì)資料和其他敏感信息也可能被盜走。
他們使用的是一個(gè)名為“LORCON”(多點(diǎn)連接)的黑客工具軟件,其方法是將超大量的無(wú)線信息包發(fā)送到不同的無(wú)線網(wǎng)卡上,并僅用了大約1分鐘的時(shí)間就完全控制了蘋果(美國(guó)著名電腦制造商)的MacBook電腦,這種電腦安裝有被認(rèn)為安全性能更好的蘋果操作系統(tǒng)。馬伊諾說(shuō),裝有Windows和Linux操作系統(tǒng)的電腦同樣難以幸免。
馬伊諾能夠在這臺(tái)電腦上創(chuàng)建、讀取和刪除文件。更可怕的是,當(dāng)筆記本電腦斷開(kāi)網(wǎng)絡(luò)連接以后,馬伊諾還可以做同樣的事情。
另外,馬伊諾說(shuō),這種信息包是一個(gè)幾乎無(wú)法被發(fā)現(xiàn)的程序,犯罪分子可用它盜取登錄密碼,獲取敏感信息。
馬伊諾表示,設(shè)備驅(qū)動(dòng)程序破解是一項(xiàng)技術(shù)難題,但這項(xiàng)領(lǐng)域已變得越來(lái)越吸引人,因?yàn)槔щy程度正在逐步降低?!斑@要部分歸功于新的工具軟件,比如知名的像腳本工具軟件等,它使得黑客所需要的專業(yè)知識(shí)更少,而實(shí)現(xiàn)目的也更容易?!?/FONT>
互聯(lián)網(wǎng)2.0時(shí)代更便于黑客“發(fā)揮”
互聯(lián)網(wǎng)在經(jīng)過(guò)多年發(fā)展之后,現(xiàn)在被認(rèn)為正在進(jìn)入Web2.0時(shí)代,網(wǎng)站更具互動(dòng)性是Web2.0的主要特色,使用者可以像布置自己的電腦桌面一樣布置經(jīng)常瀏覽的網(wǎng)站。Ajax技術(shù)是實(shí)現(xiàn)這些新應(yīng)用的重要技術(shù)之一。在使用者和服務(wù)器之間引入的Ajax引擎,能帶給網(wǎng)絡(luò)使用者更多的自由空間,并能提高訪問(wèn)速度。
但是,在美國(guó)黑客霍夫曼看來(lái),Ajax技術(shù)的“功能”不只是把網(wǎng)頁(yè)變得更互動(dòng)而已,它也提供黑客整垮Web服務(wù)器、攻擊使用者的渠道。
8月4日,霍夫曼在黑帽安全大會(huì)上播放了自己通過(guò)Ajax技術(shù)實(shí)現(xiàn)攻擊計(jì)算機(jī)的視頻錄像。他說(shuō):“傳統(tǒng)網(wǎng)站好比一幢沒(méi)有窗子、只有一扇門的房子,而Ajax網(wǎng)站則是一個(gè)有數(shù)不清窗子和旋轉(zhuǎn)門的房子,盡管你在前后大門上加了最安全的鎖,但我還是可以從窗口鉆進(jìn)去?!?/FONT>
“以這種新技術(shù)開(kāi)發(fā)的網(wǎng)站可攻擊面積更大,因?yàn)樗蜑g覽器有更多互動(dòng),而且可以在用戶端PC上執(zhí)行JavaScript?!被舴蚵ΨQ。JavaScript是常見(jiàn)的描述性語(yǔ)言。
Ajax也增加了跨網(wǎng)站指令碼(Cross-SiteScripting)的可能性,如果網(wǎng)站源代碼撰寫不留意就可能發(fā)生。專家指出,攻擊者可以利用這項(xiàng)弱點(diǎn)盜取使用者賬號(hào)、詐騙私人信息,或甚至把惡意源代碼下載到使用者電腦中。一些知名公司像微軟、eBay、雅虎與Google等網(wǎng)站都曾出現(xiàn)跨網(wǎng)站指令碼的漏洞。
波蘭女黑客當(dāng)眾羞辱微軟
為了擺脫安全漏洞帶來(lái)的困擾,全球最大的軟件生產(chǎn)商美國(guó)微軟公司出人意料地出現(xiàn)在今年的黑帽安全大會(huì)上,并于8月 2 日發(fā)布了一個(gè)Vista (下一代Windows操作系統(tǒng))的測(cè)試版本,邀請(qǐng)安全界專家為其查找漏洞。
但是,結(jié)果證明,微軟是在自取其辱。