“白帽”黑客:一个月挖出十个微软漏洞,网络安全的神秘保安

20世纪90年代后,随着计算机技术的发展,黑客群体逐渐被区分为“白帽子”和“黑帽子”,前者发现网络漏洞后,提出修改方案维护网络安全,后者则利用网络漏洞牟利。Tyy和黄正便是黑客群体里的“白帽子”。

不久前在一项“白帽”黑客的竞赛中,毕业于浙江大学计算机专业的“Tyy”利用漏洞获取了评委的共享单车账号、余额、骑行记录等隐私信息,还通过场外连线,成功让评委瞬间“穿越”到了上海街头骑车。另一位“白帽”黑客黄正则利用门锁通信协议漏洞,获得了智能门锁的开锁密码。Tyy和黄正告诉记者,在发现漏洞后,他们会立刻提交给厂商,而此次共享单车和智能锁的漏洞,他们在赛前就已通知了厂商。

充满神秘色彩的“白帽”黑客到底过着怎样的生活?近日,广州日报记者对他们进行了专访。

科班出身的白帽黑客并不占多数,“江湖”上流传着不少少年天才甚至小学生黑客的传说,大学就读于西安电子科技大学微电子专业的黄正就是其中一员。

来自乡镇的游戏少年

晚上下班后,乌泱泱的人群挤进北京西二旗地铁站。这些人装扮各异,有的背着双肩包、衣着朴素,有的还穿着人字拖。戴着眼镜长相斯文的黄正从人群中冒了出来。他目前是百度安全实验室 “X-Team” 团队的负责人,也是微软 “MSRC Top 100”榜单排名第8的白帽子。“白帽子”,就是“白帽”黑客。

黄正出生于湖南郴州,童年的记忆里,满是散着植物香气的田野和低头吃草的老牛。幼时,好好读书,离开乡土,到城里找个好工作便是父母对他的全部期望。黄正学习很努力,尽管那时他并不羡慕父母眼中的好工作。

初中,黄正来到县城开始了寄宿生活。在县城接触到网络的黄正一下子被这个虚拟世界给迷住了。触手可及的海量信息,新鲜有趣的网络游戏,他一头扑进了网络世界。下课或者周末放假,黄正都会准时出现在网吧,为此,他常常和寝室检查员斗智斗勇。

尽管如此,但黄正依然常拿年级第一,这让知道他沉迷游戏的老师也无可奈何。初三的一天,黄正到了网吧点开游戏,以为能如往常一样刷装备升级,但一登录黄正就发现,他的账号被盗了,游戏装备全被洗劫一空!一瞬间黄正变得无比沮丧,辛辛苦苦练级、刷装备最后却一无所有,他感觉自己在游戏里成了一个裸身的人,这让他开始抗拒玩游戏。

直至如今,黄正还会开玩笑地说,建议家长在电脑上装一个键盘记录软件,盗走孩子的游戏账号,以戒除孩子的游戏瘾。

  黄正在破解智能门锁。

黑客不存在天才一说

不再玩游戏的黄正开始转移自己的注意力,账号被盗的痛苦让他关注起了黑客。一次,去逛书店时黄正留意到了一本黑客类杂志,即使那时候的他并不明白代码是什么,甚至很多文章压根看不懂,但对新知识的渴望让黄正攒下了每一期杂志,这习惯一直持续到了大学。

上了高中,黄正依旧常会去网吧,不过他可不是去玩游戏。通过看杂志,黄正开始学习利用黑客工具,实践杂志上提到的技术。不久,还不到18岁的黄正俨然已是一个小黑客,他甚至觉得杂志上的内容对他而言已没有什么技术含量。

尽管在小县城里,懂得写代码的黄正是一个异类,但直到如今,黄正依然觉得黑客领域出现“少年天才”并不稀奇,因为Web漏洞“门槛非常低”,“假如我们去培养一个十岁的小孩子,一周内就能让他学会编程,两周内就能够上手,入门真的很简单,不存在天才不天才一说。”

他掌握了“超能力”

在渴望用技术冒险的高中生黄正心里,原本大学信息安全专业是一个不错的选择,然而,高考前夕,黄正在杂志上看到一个新闻——“熊猫烧香”电脑病毒制造者李俊在武汉落网。对“熊猫烧香”病毒,他曾经不无好奇,但现在,黄正有些心惊。他第一次意识到,做“黑帽子”黑客有风险,保不准有一天会失业或者被抓。

黄正开始有了新的想法——学习微电子。他设想得很美好:电脑的核心部件是芯片通过微电子、集成电路制作而成,如果选择微电子专业,就可以学习到制造计算机的核心技术,他依然可以学习到高精尖的技术。

然而上大学之后,一次学院老师来做讲座,分享他们的最新研究成果——他们造出了一种半导体器件,提高了LED灯的光电转化效率,并达到世界顶尖水平。这让黄正开始怀疑自己的专业选择,他原本想要造的是电脑的核心处理器,而不是LED灯。对技术的渴望让黄正再次开始自学黑客技术。

捡起了自己的老本行,技术狂黄正再一次让同学们刮目相看。黄正有时甚至还会用自己的技术“造福”同学。当时的他已掌握了学校教务系统的漏洞,能够破解教师账号、登录教务系统,因此他能够提前看到同学的考试分数,这对期末考试后人心惶惶的同学来说,不啻为天大的福音。

甚至只要他愿意,他还能修改分数。黄正心里知道,自己已经掌握了“超能力”,能够随心所欲地打破网络的护盾。但他最后还是忍住了,并没有对学校的教务系统做任何修改。

如今,黄正提起当年的事依然会有后怕,“万一学校追责了呢?”

一个月挖出10个微软漏洞

大三暑假,黄正进入百度实习。原本只熟悉脚本、Web系统的他意识到,若要进入安全行业,自己便需要转型,要学新的编程语言,了解杀毒软件、Windows内核。有两个月,黄正没有去上过课,从早上8时到晚上11时,甚至通宵,他都在学习编程、看代码,学习到了走火入魔的状态。

顺利进入百度后,黄正主要负责检测挂马网页,屏蔽挂有木马可能会导致用户电脑中毒的网页。他要利用公司有限的服务器和带宽,在有限的时间内检测完几亿个甚至是十几亿个网页,还要保证检出率。

如今,黄正喜欢和下属说“不革自己的命,你可能永远都不知道自己有多牛”。2014年,喜欢挑战新事物的黄正又逼了自己一把,他从安全开发转到去做安全研究,做漏洞挖掘,这对从小做着黑客梦的黄正来说,充满魅力。

然而,最初工作并不顺利。黄正半年里只找到一个漏洞。这让他很挫败,有时下了班回家之后他依然会找资料学习,不停的实践让他进步很快,之后一个月内,他便挖掘出了10个微软的漏洞,而这些漏洞可能导致用户计算机被控制。如今在漏洞挖掘领域,黄正已经罕有敌手,在2016年微软的“MSRC Top100”黑客贡献榜上,黄正位列中国第一。

不仅逼自己,黄正还逼自己的女友,让女朋友和自己一样也成为白帽黑客。

于是每天晚上,两人便开始线上教学,学C语言、PHP、Sql注入……经过努力,七八个月后,女朋友便顺利地在北京找到了一份与网络安全相关的工作。但喜爱“逼自己一把”的黄正还觉得女朋友学得不够快,“如果是一个真正想转型、改变自己生活的人,一个月就能搞定。”

他从来不用杀毒软件

工作之外,黄正并非是个邋里邋遢的程序员。他买了几个镜头,认真学习摄影,誓要给女朋友拍出美照。他也养鸟、养鱼、种花种草,对每一株花草,他都拿出挖漏洞的精神,弄清楚花草病虫害的原因。

做了多年安全开发工程师,黄正养成了很多习惯,不同的网站用不同的密码,及时更新系统。他也不用安全软件和杀毒软件,自己测试电脑安全与否。对于如今十分火热的智能家居,黄正也很谨慎,“见过了太多的智能家居存在安全问题,要用也是用我自己开发的”。

黄正能做到的,就是在自己的领域将网络安全做到最好,做到“用户感知不到网络护盾的存在”。“我希望我的团队除了处理浏览器、操作系统的漏洞,还能处理别的漏洞,就像这次我们发现智能锁的漏洞一样。在未来其他场景下,需要我们的时候我们也能派上用场。”

本文转自d1net(转载)

时间: 2024-09-15 02:01:00

“白帽”黑客:一个月挖出十个微软漏洞,网络安全的神秘保安的相关文章

狂热的世界杯彩票 一个月卖出半年指标

今年的彩票,被互联网和世界杯刺激成了一场全民狂欢.有数据显示,世界杯期间体育彩票销量达到129亿余元. 然而,这场狂欢的组织者们,互联网公司,却不知能否借此打破此前已久的僵局.政策的暧昧不明,让互联网售彩只能在黑与白之间徘徊往复:而执行者们的"低调"开放与市场的异常热情,又让这个灰色产业不停在向前狂奔.这场博弈,胜负难判.而彩民们需要知道的是,我们究竟在向谁买彩票? 狂热的世界杯彩票 一个月卖出半年指标 "你找我们这边就对了,按照你现在预期的销售规模,到了省(体彩管理)中心,

Java开发者一个月开发出跨平台开源办公软件

Java开发者Anthony Goubard用了一个月的时间开发出一个简单的跨平台开源办公套件,可运行http://www.aliyun.com/zixun/aggregation/32995.html">在Windows.Mac OS X.Linux和浏览器上.这个办公软件被称为 Joeffice,包含了非常基础的字处理器.电子表格.幻灯演示程序和数据库软件,Goubard称,软件用NetBeans构建,使用了大量流行的Java开源库,因此他才能在30天内完成开发. 他将自己每天的开发过

微软一个月卖出4000万套Windows7

据国外媒体报道,微软CEO史蒂夫·鲍尔默(Steve Ballmer)透露的信息显示,Windows 7上市后第一个月的销量为4000万套. 鲍尔默说:"在特定的时间段中,Windows7的销量是此前任何一款操作系统的两倍,Windows7是迄今为止最好的Windows操作系统,乃至是最好的PC操作系统." 鲍尔默并未透露具体的Windows 7销量,但Windows Vista上市后第一个月的销量为2000万套,这意味着Windows 7第一个月的销量为4000万套. 调研公司NPD

冒险挑战百度,一个月走出审核

前几天笔者写了一篇文章"百度更新一夜狂增10倍收录的秘密"在a5网站发表之后迅速被很多人转载评论,对于一些seo新人或者没有去认真分析笔者的郑州团博网的朋友可能真的感觉很神奇,其实不然,收录一夜增加10倍只是网站收录的恢复. 笔者之前是在一家电子公司做电话营销,今年4月份进入郑州团博网担任了seo主管,进公司之后我对网站进行了分析诊断,发现网站有俩二级域名都可以打开网站.为了避免内容重复我决定删除掉一个域名,对于这个问题我分析有两种可能:一是二级域名直接没有什么影响,原因是每一个二级域

多美滋奶粉陷虫子门一个月冒出四起投诉

深圳晚报讯 据亲贝网消息, 网友"怡晓宝"近日在微博上爆料,多美滋奶粉里发现一只小黑虫,表示要向商家退货.据亲贝网了解,多美滋奶粉此前已多次被报道过发现虫子,但却一直未引起企业的足够重视. 多美滋曾多次被曝出过虫子门.根据相关报道统计,此次事件已经是近一个月内,在多美滋奶粉里第4次发现虫子了.但是,多美滋却一直未做出过令消费者满意的解释.

一位大神级“白帽黑客”眼中的网络安全

影视作品中,"黑客"是一种神秘又无所不能的存在:找出漏洞,控制网络,侵入系统,盗走钱财,窃取机密-- 但现实中,黑客却有好坏之分:"白帽黑客"和"黑帽黑客".二者都研究系统漏洞,但白帽黑客的最终目的是解决安全问题,黑帽黑客则可能利用漏洞作恶. 360Vulcan团队就是白帽黑客,主要从事主流操作系统和浏览器的漏洞研究,该团队负责人.360首席工程师郑文彬在行业内被视为"大神级人物". 在今年3月举办的Pwn2Own世界黑客大赛

"白帽黑客"眼中的网络安全 挡黑客财路曾收恐吓信

影视作品中,"黑客"是一种神秘又无所不能的存在:找出漏洞,控制网络,侵入系统,盗走钱财,窃取机密-- 但现实中,黑客却有好坏之分:"白帽黑客"和"黑帽黑客".二者都研究系统漏洞,但白帽黑客的最终目的是解决安全问题,黑帽黑客则可能利用漏洞作恶. 360Vulcan团队就是白帽黑客,主要从事主流操作系统和浏览器的漏洞研究,该团队负责人.360首席工程师郑文彬在行业内被视为"大神级人物". 在今年3月举办的Pwn2Own世界黑客大赛

盗取网站个人信息 黑客可月赚万元

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 本报讯(记者杨帆)"这个星期,无数的求爱电话和短信让我看到手机就心烦!"未婚的张小姐昨日告诉记者,她在某家婚恋交友网站注册了新用户,由于该网站保密技术很差,个人信息泄露了出去,她现在不得不更换手机号码. 记者随后通过深入了解发现,目前众多社交.招聘等涉及个人信息的网站,已然成为黑客和商业网站盗取财富的新平台.一份较为详细的

黑客为推销防火墙产品长达一个月的攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 为推销公司研制的网络安全产品,上海一家网络公司的老总罗春竟伙同3名员工,利用黑客技术对北京联众电脑技术有限公司相关服务器进行长达一个月的拒绝服务攻击(DDOS),致使联众损失百万余元.昨天上午9时,罗春等4名犯罪嫌疑人在海淀法院公开受审. 事件:为卖产品"黑"联众 据检察机关指控,从2007年4月26日起,上海某网络公司的