成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑帽大會:SSL協(xié)議處理缺陷導(dǎo)致遠程擦除攻擊

安全 黑客攻防
攻擊者入侵Exchange服務(wù)器后,可以利用SSL協(xié)議缺陷,發(fā)布遠程的擦除命令。

曾經(jīng)的錦囊妙計,卻為日后的攻擊埋下了苦果。Peter Hannay是澳大利亞珀斯市Edith Cowen大學(xué)的一名研究人員,他回憶了同某個客戶關(guān)于一些黑客的談話。客戶對于攻擊者入侵Exchange服務(wù)器后能做什么感到好奇。Hannay耐心地解釋到可能發(fā)生的糟糕事情,許多事情可能被打破。攻擊者將能夠推送策略更新以及許多其它事情。

“推送一個遠程擦除命令給連接到Exchange服務(wù)器上的每個移動設(shè)備?”客戶問。在那一刻,Hannay恍然大悟。能夠直接訪問Exchange服務(wù)器的攻擊者當(dāng)然可以通過策略變更發(fā)布任何他們想要的命令。但是既然Exchange是一種網(wǎng)絡(luò)服務(wù),Hannay想或許有方法來復(fù)制該服務(wù)模式并且發(fā)布命令。

得到一些志愿學(xué)生和教職員的幫助后,Hannay得知上面所有問題的答案為“是的”。周四在2012黑帽大會上Hannay描述了他和他的支持者們開發(fā)的技術(shù),可以利用蘋果的iOS系統(tǒng)和安卓系統(tǒng)設(shè)備這兩個平臺上SSL協(xié)議握手的缺陷,發(fā)布遠程的擦除命令。但具有諷刺意味的是,基于Windows系統(tǒng)的手機可以免于攻擊。

“這個可能會造成很多麻煩。”Hannay表示。Hannay曾經(jīng)認(rèn)為SSL協(xié)議將會干預(yù),所以該攻擊方法永遠不會奏效。“至少,我們不會從與我們服務(wù)器的任何隨機連接中得到被信任的證書。設(shè)備上的SSL協(xié)議當(dāng)然也會防止我們接收到某個連接”,Hannay談到。“我也弄明白一些Exchange的安全機制,我知道了Exchange服務(wù)器之間的共享密鑰以及將會涉及的設(shè)備。”

但不是這樣的。Hannay的攻擊沒有利用Exchange服務(wù)器的漏洞。相反,他利用的是安卓和iOS設(shè)備處理SSL證書方式中的缺陷。Hannay能夠使用流行的Wi-Fi Pineapple工具以及一個自簽名的SSL證書來發(fā)起中間人攻擊,兩種設(shè)備都會接受該連接,而在iOS系統(tǒng)上會有輕微的干擾。但Windows手機不會連接到該冒牌的服務(wù)器上。一旦用戶從設(shè)備上檢查郵件,將會執(zhí)行由Hannay編寫的短小Python腳本。該腳本發(fā)送遠程擦除命令到手機上,然后該手機會將自身恢復(fù)到出廠設(shè)置。

Hannay表示要緩解該缺陷,蘋果和谷歌公司必須發(fā)布他們各自平臺上的補丁。兩個公司都已被通知該缺陷。對于數(shù)字化證書來說,過去的一年是糟糕的。去年秋季荷蘭的證書頒發(fā)機構(gòu)(certificate authority,簡稱CA)DigiNotar的泄漏事件是最為惡劣的過失。超過兩十多個CA服務(wù)器被入侵,數(shù)以百計的假冒證書被20個不同的域簽名。微軟、谷歌以及Mozilla公司迅速宣布他們認(rèn)為DigiNotar的證書不再可信并且阻止其發(fā)布的證書。該CA最終提出破產(chǎn)保護。

與此同時Hannay計劃探索下一步他可能在哪里應(yīng)用他的攻擊,他暗示著該攻擊手法可能用于竊取數(shù)據(jù)、滲入遠程備份或同步功能。“我認(rèn)為這應(yīng)該是可能的”,他表示。

責(zé)任編輯:藍雨淚 來源: TechTarget中國
相關(guān)推薦

2011-08-10 13:54:45

2010-08-06 10:44:18

2009-07-31 09:22:33

2011-08-18 10:23:21

2015-08-05 10:38:04

2014-07-01 17:16:36

2009-09-10 08:48:45

2014-08-14 16:48:05

2014-08-05 16:32:50

2012-07-31 09:43:53

2012-07-30 09:56:14

2011-08-10 14:25:59

2011-01-25 10:32:57

2014-08-07 10:14:00

2013-08-05 20:11:11

黑帽大會2013黑帽大會Pwnie獎

2014-08-12 13:38:15

2014-08-07 09:13:04

2012-07-27 14:36:48

2010-12-02 10:05:24

2022-06-27 08:59:21

數(shù)據(jù)包TCP/IP協(xié)議棧
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 一道本在线 | 成人国产精品久久久 | 亚洲国产aⅴ成人精品无吗 国产精品永久在线观看 | 狠狠躁夜夜躁人人爽天天高潮 | 国产精品久久久久久久午夜片 | 久久久人 | 欧美在线日韩 | 久久久毛片 | 国产传媒视频在线观看 | 欧美国产91 | 99精品久久久| 污污的网站在线观看 | 久久6视频 | 亚洲高清成人在线 | 国产精品1区2区 | 色久伊人 | 91精品国产一区二区三区 | 国产成人久久av免费高清密臂 | 天天射网站 | 日韩精品一区二区三区 | 中文字幕精品一区 | 一区二区精品电影 | 精品国产乱码久久久久久牛牛 | 欧美一区免费 | 蜜臀久久 | 欧美精品99| 日韩在线观看网站 | 米奇成人网 | 亚洲一区二区免费视频 | 成人精品一区亚洲午夜久久久 | 成人一区二区在线 | 精品久久久久久久久久久久 | 国产视频一区在线 | 中文字幕乱码一区二区三区 | 国产高清视频一区二区 | 久久国产精品-国产精品 | 亚洲午夜在线 | 国产综合精品一区二区三区 | 九九热这里只有精品6 | 黄网免费看 | 欧美黄色性生活视频 |