北京时间8月8日
下午消息,谷歌安全工程师塔维斯·奥曼迪(Tavis Ormandy)上周四在拉斯维加斯举行的黑帽安全
大会上宣布,在对反病毒公司
Sophos的企业安全产品进行研究后,他发现该产品的签名和加密系统存在缺陷,有可能会破坏这款杀毒软件的
完整性,从而帮助恶意软件绕过该产品的扫描或产生不真实的结果。他说:“反病毒企业的营销材料都很虚伪。他们虚构了好莱坞式的名称,但根本没有多少技术含量。
所以我才发布Sohpos在技术方面的一些不足。”虽然奥曼迪是谷歌的安全工程师,但他仅以个人身份参加本次会议。他还表示,他的研究也完全是利用私人时间完成的,并没有借助谷歌的帮助。奥曼迪表示,Sophos的签名
认证系统较弱。该公司使用了一种专有机制来验证签名的真实性,但奥曼迪发现这一系统很容易被欺骗。除此之外,奥曼迪还表示,Sophos在产品中使用的加密系统
同样比较糟糕。在很多情况下,加密密钥与数据本身被存储在
同一个地方,使得黑客可以轻而易举地找到密钥。奥曼迪表示,这些漏洞可以被用于访问受保护的数据,并破坏程序的完整性,从而导致系统无法扫描恶意软件。奥曼迪还对Sophos的漏洞挖掘缓解(exploitation mitigation)系统进行了研究。这一系统可以在第一时间阻止恶意软件的安装,而不必等到安装后再去清理。但奥曼迪发现,Sophos只会对一小部分恶意代码的漏洞挖掘行为进行检查,效果“非常差”。Sophos研究员凡贾·斯瓦吉瑟(Vanja Svajcer)表示,奥曼迪已经与该公司取得了联系,并且接受了他的批评。Sophos计划对部分安全措施进行升级。斯瓦吉瑟说,Sophos尚未发现有黑客利用这一漏洞。但奥曼迪称,这
是因为恶意软件编写者希望开发具有普遍攻击能力的软件,但Sophos目前在企业市场的占有率仅为10%,因此没有必要针对该软件编写代码。奥曼迪与Sophos之间早有过结。在奥曼迪公布了微软的几个新漏洞后,Sophos研究员格雷翰姆·克鲁利(Graham Cluley)就曾经批评奥曼迪急于公布漏洞会导致用户被黑客攻击。但奥曼迪随后表示,他早已将此事通知微软。奥曼迪还特意强调,本次公布Sophos的缺陷并非出于个人恩怨。(鼎宏)
谷歌工程师公布Sophos反病毒软件缺陷
时间: 2024-12-19 20:36:48
谷歌工程师公布Sophos反病毒软件缺陷的相关文章
谷歌工程师再度公布Windows漏洞 称微软难合作
一名谷歌工程师再度揭露了Windows的漏洞,这位名叫Tavis Ormandy的谷歌信息安全工程师在SecLists站点发出了一篇充分披露文,详细阐述了Windows 7与Windows 8中可被本地用户利用获得用户权限提升的漏洞.安全公司Secunia表示,这一漏洞的风险较小,因为此漏洞无法远程利用. 这件事充分表现出谷歌和微软的恶斗已经不止表现在外部宣传上了,Ormandy在充分揭露后指出他"根本没有时间用在这些愚蠢的微软代码上".实际 上,Ormandy先前还曾公布过一系列Wi
微软与谷歌工程师的软件漏洞纷争
周二,微软为旗下安全软件产品发布了一个紧急修复补丁. 我们会注意到它,因为微软很少发布紧急补丁,他们一般在每个月的第二个星期二集中发布旗下软件产品的所有补丁.微软很有必要发布这个紧急补丁,因为发现这 一安全漏洞的发现者是谷歌安全软件工程师泰威·奥曼迪(Tavis Ormandy).奥曼迪会很快对外公开这个漏洞,完全不理睬微软是否已经修复它,甚至对外声称微软难以合作. 正因为多次发现微软软件产品漏洞,还常常在微软修复之前,公开演示黑客会如何利用这一漏洞发起安全威胁,所以奥曼迪在业内非常有名.就在一
谷歌提前公布Windows XP漏洞 微软很生气
6月12日消息,据国外媒体报道,谷歌工程师塔维斯·奥曼迪(TavisOrmandy)日前公开了WindowsXP的一处漏洞,导致微软很不高兴.奥曼迪最先发现了存在于WindowsXP和WindowsServer2003中的一处安全漏洞,该漏洞允许黑客控制用户计算机.上周六,奥曼迪将该漏洞通知了微软,但本周四就对外公布,并提供了攻击代码.尽管奥曼迪已经声明,该行为只代表个人,与谷歌公司无关,但微软还是很生气.微软安全响应中心总经理杰理·布赖恩特(JerryBryant)称,这是一种不负责任的行为.
谷歌工程师:新版安卓系统名为冰淇淋三明治
5月5日消息,据国外http://www.aliyun.com/zixun/aggregation/31646.html">媒体报道,经谷歌工程师罗门·盖(Romain Guy)证实,公司下一代Android操作系统确实将被称作"冰淇淋三明治(Ice Cream Sandwich)". 谷歌工程师罗门·盖(图片来自互联网) 据悉,这一名称是通过罗门在谷歌移动的一个支持论坛上所发布的信息确定的.他本人在该论坛上表示,将"在Ice Cream Sandwich中升
在白宫愉快地编程 - 白宫破例准许前谷歌工程师穿便服上班
class="post_content" itemprop="articleBody"> 美国白宫日前公布一段约5分钟的短片,纪录谷歌前工程师狄克森(Mikey Dickerson)在白宫上班的情况.影片中可见,狄克森穿着皱巴巴的短袖蓝衬衫.牛仔裤配登山靴,与身旁西装笔挺的行政人员截然不同,这也打破了白宫严肃的衣着惯例-- <华盛顿邮报>指出,这是白宫为了改善其网络技术信誉,而对计算机工程师做出的大让步. 美国总统奥巴马的招牌政绩奥巴马医保法案刚上
微软剑桥联合推出 DeepCoder 系统;谷歌工程师用“买芒果”理论解释机器学习 |开发者头条
微软剑桥联合推出 DeepCoder 近日AI研习社获悉,微软和剑桥大学的研究员近日发布了一篇介绍"会编程的机器学习系统--DeepCoder"的论文.据介绍,DeepCoder系统可以解决编程比赛所涉及到的基础编程题目,为不会编程的人提供了制作简易程序的可能. DeepCoder的研究人员表示,"DeepCoder可以让非编程人员通过向计算机描述自己的程序构想来获得想要的程序,系统会自动写就.但这并不意味着程序员就会失业,研究人员表示,DeepCoder 的出现,可以让开发
谷歌工程师解读SSD固态硬盘寿命
加拿大多伦多大学教授Bianca Schroeder,与谷歌工程师 Raghav Lagisetty及Arif Merchant花费6年时间研究各种企业级.消费级SSD硬盘使用寿命,最终得出下述结论. 寿命更多取决于硬盘年龄 研究表明,测试硬盘出现出现非透明错误的比例,读取为20%-63%,而写入仅为1.5%-2.5%.所谓非透明错误是指没有任何提示的错误,这应该是非常致命的.从SSD数据加载和读取的方法就可以判断,写错误低于读错误应该正常的,但高达63%的非透明读取错误,令人不解.如此高的错误
谷歌工程师涉嫌强奸19岁女子 称5秒了事
中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [摘要]警方没有发现该程师的犯罪记录,但却意外地接到多起关于他涉嫌性侵的指控. 腾讯科技讯 28岁的加拿大华裔贾斯汀·陈(Justin Chan,音译)是名谷歌工程师,本周之后,他可能要面对另一个头衔--强奸犯. 曼哈顿最高法院在美国时间7月22日传唤贾斯汀·陈,指控他涉嫌在6月1日在其居住的公寓里强奸一名女子. 知情人称,事发当日,贾斯汀·
谷歌工程师批评Google+为后知后觉产物(图)
谷歌工程师史蒂夫·雅格(Steve Yegge) 新浪科技讯 北京时间10月13日凌晨消息,据美国科技资讯网站CNET报道,谷歌工程师史蒂夫·雅格(Steve Yegge)在Google+中发文批评谷歌在社交网络领域反应过慢,Google+就是一项谷歌后知后觉的产物. 不过雅格原本是希望将该文在Google+私人圈子内分享,不慎设置为了公开,他自己也承认对于Google+的使用并不是十分熟练. 雅格在文中将Google+称之为一项"膝跳反应",该平台就是一项可怜的后知后觉产物.雅格随后