首页 | 资讯中心 | 产品中心 | 行情中心 | 报价中心 | 商家中心 | 评测中心 | 下载中心 | 搜索中心 | 人才中心 | 娱乐中心 | 数字家庭 | 信息化 | 三好汽车 | 论坛
手机 | 笔 记 本 | MP3/MP4 | DC/DV  | 品 牌 机 | 核心配件 | 主 板  | 显 卡  | 显 示 器 | 周边配件 | 办公外设 | 网络设备 | 服务器 | 三好电视 | 蓝牙
当前位置:>产品资讯 >产品新闻 文章搜索:
蠕虫病毒步步紧逼 你邻桌也能编熊猫烧香
2007年01月29日 16时08分  作者:ccw.com  编辑:晨晓

  十年前,一位具备"病毒"编写程序能力的人一定会受同行的仰视。而现在只要你只要利用“google”、百度这样的搜索工具,在很短的时间内也可以成为病毒的编写者,而无需掌握晦涩的汇编语言。由Delphi工 具编写的蠕虫病毒——“熊猫烧香”的出现,正预示着“病毒编写技术门槛正在降低”的发展趋势。

  目前在中国存在着大量的熟练掌握Delphi工具的人,其中不乏为满足自己私欲,利用这一工具损害他人利益者。“Delphi”成为病病毒编写工具的事情不是第一次发生,相信也不会是最后一次。一种功能强大的计算机编写语言的出现,早晚会别那些别有用心的人用于此处。

  “Ajax”技术同样也逃脱不掉“Delphi”的命运。2006年IT界红得发紫的技术无疑要属于Ajax。而随着此项技术的普及,其光环背后却危机四起,Ajax病毒在网络上已经初现端倪。或许有一天,掌握“Ajax”技术的邻桌也编写出类似“熊猫烧香”的另一个蠕虫病毒来。

  原来安全业界一直有一种误解:认为Ajax蠕虫病毒不能跨域传播。其实这是一种危险的想法。

  蠕虫病毒随Web2.0的到来步步紧逼

蠕虫病毒机理模拟图

  采用新技术的蠕虫病毒正悄悄攻击我们的网络,走近我们的生活。在过去的一年中,Ajax蠕虫病毒遍布在Web 2.0每一个角落,首先是著名的社交网站MySpace成为钓鱼者、扫描者、垃圾信息和病毒编写者攻击的最大目标,而像Google、Yahoo和Youtube其实也都存在类似的问题。Ajax网站的未来将成为病毒肆虐炫耀自已的舞台,那么如何防范蠕虫给我们带来的损失呢?

  俗话说“解铃还需系铃人”,我们先了解一下Ajax蠕虫病毒如何成功的在整个网络上传播,就会有地放矢的防范于未然。

  Ajax蠕虫病毒,其实也是一种Web蠕虫病毒,和其它任何类型的病毒不同,有自已独特的特点:交互似传播。Ajax蠕虫病毒不是一个独立存在的进程。它们是一种子过程,只要用户打开了它们运行的资源的时候它才存在。因此,用户和Ajax蠕虫病毒是一种类似角色扮演游戏的方式(RPG)结合在一起:用户在网上访问一个资源或点击一个链接,该蠕虫病毒就会启动被传染的感染源,对网络进行传播。如果你能理解这个基本的特征,你就会对Ajax蠕虫病毒有一个更整体的把握。

  Ajax蠕虫病毒通常比普通的病毒传播速度要快的多。简单来说,一个被感染的平台如果使用的用户越多,该蠕虫病毒就会被成倍的复制。同时传播的过程还受当前被感染的资源与其他资源的链接情况影响。如果当前感染的Web网站中当前页的超链接越多,就会造成更快的传播速度。所以不要奇怪为什么MySpace会成为Ajax蠕虫病毒编写者最大的攻击对象。因为它的复杂性、巨大性和众多的链接资源,简直就是Ajax赖以生存的温床,可以供蠕虫病毒很方便进行传播、变异,当然还有破坏。

  Ajax虽然与"熊猫烧香"同为蠕虫病毒,但在本质上与Macro蠕虫病毒更是近亲。每一个人可能都听说过"美丽莎(Melissa)"和"求爱信(I LOVE YOU)"这两种蠕虫病毒,它们都能感染微软的办公软件Office。当用户打开一个具有诱惑性的邮件的word附件的时候,它们的传播感染过程就开始工作。在打开文件的过程中,文档执行VBA脚本,自动向当前感染用户的所有联系人发送包含病毒的邮件。当该联系打开了邮件附件的时候,该过程再次被重复开始。

  我们可以看到,Macro蠕虫病毒与Ajax蠕虫病毒是多么的相似?首先,Macro蠕虫病毒只有当用户打开它的时候才会发作。第二,它们都通过网络传播感染。在这儿的网络则是具体指的邮件联系人。不同之处是,Macro蠕虫病毒影响的是邮件帐号,而经典的Ajax蠕虫病毒影响的是Ajax网站和社区网站用户的档案信息。而且Ajax蠕虫病毒不仅仅在邮件传播方式,整个Web系统,甚至基于Ajax网站都是它滋养传播的环境。

  无论是Web 2.0还是Tim Bernars Lee先生所说的语义Web都是和连接的网络有关的。它们都可以推动用户的交互、内容聚合和学习。因此只要具有上述特征,它们都适合被蠕虫病毒所攻击。因为语义Web还没有在现实中实现,因此我们今天集中讨论下Web 2.0。

  文章开始的时候,我提过Ajax蠕虫病毒只影响一个域的观点是错误的。我们今天所了解的Ajax技术和Web的本质,可能会造成更危险和更脆弱的代码。为了更深入的了解问题的实质,我们从原理上设计一个概念验证(proof of concept)蠕虫病毒,它是一个简单的通过Web传播方式。

  Ajax蠕虫病毒具有三种特点对Web进行攻击

  1.该病毒所具有的第一个重要规则是需要找一个安全漏洞,病毒通过安全漏洞不经过用户许可就可以自动运行。但是现在Web网站上的缺陷有很多,如XSS、CSRF和SQL等这些安全漏洞都给蠕虫病毒自由发挥的入口,虽然网上的漏洞不止这些,还有其它类型的安全缺陷,但是这些都是最普通缺陷,也是蠕虫病毒编写者利用这些漏洞惯用的手法。

  2.算法传播也是蠕虫病毒必杀招数,算法传播机制可以确保将来会被触发,同时也对蠕虫病毒的生存至关重要。

  3.蠕虫病毒具备的最后一个特点,具有可变异和更新能力,这样可以保证与反病毒软件更好的斗争。

  首先我们假想一个博客网站被蠕虫病毒的感染,蠕虫首先攻击目标是博客的评论,选择评论作为首要的攻击手段,通过博客的评论可以对该博客上的所有帖子进行感染。

  假若管理员碰巧登录到了蠕虫病毒正在攻击的博客上,恶意的JavaScript将会从当前的浏览器上给这个攻击的域授权。这样就会启动感染的过程,将会附加恶意的JavaScript代码到所有的地方,其方式可能是逐一修改单个帖子,也可能是修改博客的模版。Ajax病毒给网站造成的威胁和后果可想而知。

  CSGF也是一个用来攻击Ajax网站的一种很好技术,它需要被授权获得访问网站内部。CSGF攻击不能在目标域上执行JavaScript,但是它们能够修改数据注入恶意代码。这个代码将在下次管理员访问这个被感染的页面的时候被激活。

  SQL注入也是非常强大的网络攻击方式,与CSRF技术一起组合使用,简直是完美的结合体,这样的组合可以让它们得到更多权限,假若SQL注入技术出现在管理面板中,使用CSRF技术,蠕虫病毒可以注入SQL查询语句,以此来修改数据库。如果数据库可以被侵入,那么帖子的文本和评论同样可以被加入恶意的JavaScript代码。如果SQL注入是一个外部的攻击模式,该过程就要容易多了。只需要CSRF就可以了,并不需要一个授权管理员的"配合"。

  请记住this is patient zero(中文)。一旦一个帖子或博客模版被蠕虫病毒感染,也就是第二步-感染传播过程的时候。它很容易在博客和网站空间上进行传播。当前网站及博客以及授权的管理员都面临严重感染威胁。一旦发生,这个过程就会不间断的被重复执行。

  这些听起来似乎有点复杂,但实际做起来是却非常的容易。蠕虫病毒的升级和变异的实现也很简单,可以通过Web技术就可以实现,例如升级和变异蠕虫病毒只需启用一个升级后蠕虫感染的进程,一旦老的蠕虫病毒访问这个包含更新后蠕虫病毒的网站,它就会自动对自身进行更新并增强自身功能。

  蠕虫病毒作者既可以手动更新蠕虫病毒,也可以把被感染资源的链接放在上面,一旦这些链接被访问,它们就会激活已经被感染的旧蠕虫病毒进行更新升级。

  以上提到的三种(XSS、CSRF、SQL注入)攻击方或都可以被蠕虫病毒注入使用,因此我强烈建议对其进行修补。与这类威胁进行斗争,但是这些话说起来容易,做起来很难,我们国内有很多开发人员忽略这些漏洞,也就造成Ajax网站成为蠕虫传播的温床。

  蠕虫病毒可以通过访问你的博客网站的管理面板,也可以访问你的数据库,也有可能访问你的本地文件系统,因此它们可以修改系统参数以确保它们可以存活下去。举个例子,为了从一个数据库中移除蠕虫病毒,你需要使用特殊的专门类型的工具,但是这类工具不好找。这种情况下,升级你的博客软件甚至都不会起作用。

  尽管我是一个乐观主义者,也不希望这些事情发生在我们身边。我只是希望看到此文的朋友能够理解我写此文的目的,尽管这篇文章有可能会让一些不法之徒利用,但是我所希望的是每一个人能了解问题所在。我也希望这篇文章能引起安全社区和软件厂商的认真对待。你不能等到一切都太晚了的时候才开始自己的防护行动。

 
 
 
【蠕虫病毒步步紧逼 你邻桌也能编熊猫烧香】我来说两句。。
 
系统安全产品
方正 方通网络狙击手FO
方正 方通网络狙击手FO
安天 主机保护系统for
安天 VDS-1000S
安天 VDS-100S
 
卡巴斯基系统安全文章
·蠕虫病毒步步紧逼 你邻桌也能编熊猫烧香 (2007.01.29)
·卡巴斯基宣战造假真凶20万元悬赏围剿盗版 (2007.01.10)
·保障正常使用 卡巴斯基提供"地震专用Key" (2006.12.29)
·360安全卫士v3.0 Beta,新版加入实时防护! (2006.12.23)
·三大新威胁只防病毒并不安全安全攻略全解 (2006.12.16)
·远离恶意软件的三招两式完美卸载随心所欲 (2006.12.13)
·卡巴中国官网:五种方式获取正版卡巴斯基 (2006.12.08)
·反流氓软件联盟九四网维称有10种盈利方式 (2006.12.08)
·微软公布中国十大流氓软件 百度搜霸在列 (2006.12.06)
·计算机蠕虫病毒“求职信”12月10日将发作 (2006.12.04)
 
 
 
系统安全报价
StopHacker三星
比威网络SUN
Symantec天元龙马
卡巴斯基AboCom
HPWILY
安天方正
系统安全产品大全
StopHacker三星
比威网络SUN
Symantec天元龙马
卡巴斯基AboCom
HPWILY
安天方正
汽车专栏
· 福特公布两款新SUV价格
· 复产后马3会否再停产?
· 上海大众累计产量350万
· 劲情斩获两项设计专业奖
· 哈飞1.3L新路宝将上市
· 07车企产销总动员开始
· 个人用户全系优惠2000元
· 上海通用新荣御将上市
· 欧亚之旅参与车花落各家
· "非常1+3"新车任我侃!
重点推荐: 手机 笔记本 MP3/MP4 DC/DV 品牌机 主板 显卡 核心配件 显示器 周边配件 办公外设 网络设备 服务器 蓝牙专区 三好汽车 数字家庭 信息化专栏 在线逛三好
  关于SOSOL - 联系SOSOL - SOSOL生活 - 加入SOSOL - SOSOL大事记 - SOSOL服务 - SOSOL地图 - SOSOL律师
沈阳市和平区三好街奉天硅谷大厦A座 024-62126792 传真:024-62126793
Copyright ©2003-2006 SOSOL.com.cn All rights reserved. 三好在线 版权所有. 辽ICP证030214号