Black Hat 2017:需要当心的9大安全威胁

Black Hat大会每年都会汇聚业界最优秀的安全研究人员,展示新的威胁研究和漏洞发现,这样自然而言就能洞察到今年最大的、致命性的新攻击。今年的威胁研究名单中,包括在一些渠道最常用的软硬件中发现的安全漏洞,包括苹果设备、容器、Office 365、Windows 10、VMware、安卓移动设备等等。下面就让我们来看看今年Black Hat大会上最受关注的9个安全威胁。

苹果

今年Black Hat大会上有几个议题都提到了对苹果设备和苹果操作系统的安全威胁。Objective-See创始人Patrick Wardle今年展示了第一个OS X/macOS恶意软件,名为FruitFly。这个恶意软件似乎是瞄准了生物医学研究机构,允许有针对性的监控。Wardle表示,他已经看到有大约400多例受恶意软件感染了。接下来,Longterm Security创始人Alex Radocea展示了iCloud加密中的一个实施缺陷,可能会允许中间人受到高级黑客的攻击,从而让黑客侵入iCloud Keychain。

容器安全性

容器的安全性挑战也成为今年Black Hat大会的一个焦点。Aqua Security公司研究负责人Michael Cherny和高级安全研究员Sagie Dulce展示了对使用Docker的开发者发起的一次复杂攻击。开发者在Docker中访问了一个恶意网页,最后是与内部网络上的攻击者设备进行反向外壳通信。该研究员还利用Host Rebinding和Shadow Container发起攻击,并表示对容器环境的攻击将越来越普遍,因为开发者成为攻击者的主要目标,而且容器也越来越受欢迎。Capsule8公司首席技术官Dino Dai Zovi还探讨了新数据中心层操作系统——包括Docker Enterprise——是如何改变攻击向量,并让但节点特权升级和持久性变得对攻击者毫无作用。他说,当攻击和防御整个集群或者单一设备的时候,企业需要制定不同的策略。

Broadcom Wi-Fi芯片组

Exodus Intelligence Vulnerability研究员Nitay Artenstein展示了Broadcom Wi-Fi芯片组中的一个芯片组漏洞,攻击者可以远程触发完全代码在住应用处理器中运行。这个名为Broadpwn的漏洞不需要用户交互,影响范围涉及Broadcom BCM43xx家族Wi-Fi芯片。这些芯片用于某些型号的iPhone、HTC、LG和Nexus中,以及大多数三星手机中。

VMware

越来越多的企业正在转向VMware,因为他们希望将基础设施域与客户机域分开。但是,GuardiCore研究副总裁Ofri Ziv发现,这可能会带来安全挑战。VMware VIX API允许用户自动客户跨VMware不同产品操作功能,它自身有一个未记录的功能,恶意用户有可能绕过客户域认证。Ziv表示。他说,为了做到这一点,攻击者只需要可以发送客户机器指令,使用API运行在根权限。他说,现在用工具可以测试出有哪些用户可以在客户机上进行这种类型的攻击。

3G和4G设备隐私

来自TU Berlin、牛津大学和苏黎世科技大学的安全研究人员展示了新型攻击可追踪和监控3G及4G设备,因而引起了很多隐私问题。这些研究人员展示了容易受到IMSI捕手攻击技术攻击的设备——也就是Stingray设备——允许追踪和监控用户的行为。研究人员还展示了这些设备分你给我网络中的密码协议漏洞。他们说,这些漏洞似乎并不影响5G网络设备。

安卓防病毒

来自乔治亚理工学院的安全研究人员发现,安卓的最新漏洞在于移动病毒。这些研究人员提到AVPASS,一个会绕过安卓防病毒程序的工具。AVPASS利用AV程序的泄漏检测模型,加上APL扰动技术,将恶意软件伪装成良性应用程序,因为它了解检测功能以及软件的检测规则链。研究人员表示,这些发现有助于展示商用AV系统中的一些罗东,以及提供对APK扰动程序、泄露模式以及自动绕过的洞察。

Active Directory

去年秋天Mirai利用物联网设备进行攻击的事件让僵尸网络成为焦点,但是Threat Intelligence高级安全顾问Paul Kalinin和管理总监Ty Miller表示,现在出现了一种新型的僵尸网络攻击,可以把Active Directory Domain Controller变成C&C服务器来指挥僵尸网络。这种攻击迫使Domain Controller成为网络中已经受损系统的中央通信点,利用Active Directory自身的标准属性。大多数Active Directory是设置为连接到Domain Controller进行认证的。研究人员表示,这种攻击如此具有破坏性是因为它运行在企业组织防火墙内的,绕过了所有传统网络控制,可以跨内部多个网络进行通信。

Office 365

随着越来越多的企业采用Office 365解决方案,这些企业需要考虑这些软件可能带来的新安全风险,Juniper Networks首席安全架构师Craig Dods表示。Dods说,企业需要了解攻击者如何利用Office 365和PowerShell绕过AV和其他安全防护措施,秘密盗取数据,加密通信和加载外部Office 365存储。

Windows 10

微软一直升级操作系统以防止内核级别的漏洞,特别是围绕着内核池分配器,有多个例子显示微软在修复发布的漏洞。独立安全研究员Nikita Tarakanov详细介绍了一种新技术,可找出运行在Windows 7、Windows 8、Windows 8.1和Windows 10上的内核池溢出。Improsec Security顾问Morten Schenk还详细介绍了如何利用读写内核原语滥用内核模式的Windows和Bitmap对象。绕过的集中于KASLR绕过Windows 10 Creators Update,利用漏洞攻克KASLR,通过逆向工程对Page Table条目进行通用的去随机化。第二个方法还利用任意大小的可执行内核池内存,将代码执行用于劫持系统调用。

原文发布时间为: 2017年7月27日

本文作者:孙博 

时间: 2024-09-20 00:49:59

Black Hat 2017:需要当心的9大安全威胁的相关文章

Black Hat 2017:需要当心的10大安全威胁

Black Hat大会每年都会汇聚业界最优秀的安全研究人员,展示新的威胁研究和漏洞发现,这样自然而言就能洞察到今年最大的.致命性的新攻击.今年的威胁研究名单中,包括在一些渠道最常用的软硬件中发现的安全漏洞,包括苹果设备.容器.Office 365.Windows 10.VMware.安卓移动设备等等.下面就让我们来看看今年Black Hat大会上最受关注的10个安全威胁. 苹果 今年Black Hat大会上有几个议题都提到了对苹果设备和苹果操作系统的安全威胁.Objective-See创始人Pa

Black Hat 2017黑帽大会:8款值得一看的黑客工具

本文讲的是Black Hat 2017黑帽大会:8款值得一看的黑客工具,每年的7月下旬和8月上旬,对于信息安全行业人员而言就像总会如期而至的夏令营和圣诞节,充满着无限的期待和憧憬.今年的黑帽安全技术大会(Black Hat Conference)将于7月22-27日期间在美国拉斯维加斯举办,为全球各国信息安全相关企业.专家们提供一个短时间.集中频繁的交流平台. 关于Black Hat 黑帽安全技术大会(Black Hat Conference)创办于1997年,被公认为世界信息安全行业的最高盛会

Black Hat 2017:不容错过的七大主题演讲

激动人心的Black Hat 2017美国黑帽大会即将拉开帷幕,列出今天这份重要演讲清单,来看看今年都涉及哪些主题. 今年的这些演讲将涵盖移动网络安全漏洞.入侵电子门锁到监控家庭网络流量等极为广泛的研讨方向.下面E安全带大家进入不容错过的七大2017美国黑帽大会主题演讲(排名不分先后,仅遵循其在本次会议上进行的具体时间顺序). 一.风力发电场控制网络攻击风险 主讲人: 杰森·斯塔格斯(Jason Staggs),塔尔萨大学安全研究员 地点: Lagoon ABCGHI 日期: 7月26日星期三,

2017 数博会:聚焦大数据安全与挑战

5月27日上午,2017中国国际大数据产业博览会(简称"2017数博会")分论坛"大数据网络应用安全技术高峰论坛"在贵阳国际生态会议中心成功举办.论坛聚焦大数据基础系统与大数据应用中的安全问题.资深安全战略专家.技术专家与具有影响力的安全行业代表出席论坛并共同探讨数据安全领域的理论和创新,多维度.全视角探索大数据时代背景下的网络空间建设. 据了解,此次论坛由数博会组委会主办,OWASP中国.中国大数据产业观察(数据观)承办,CSA安全联盟.威客安全协办. 贵阳市人民

2017年物联网领域8大发展趋势分析

过去,计算机经常成为僵尸恶意软件的攻击对象,这些恶意软件会对一些企业和网站进行攻击.随着计算机安全工具的改善,这些攻击开始转向移动装置.一旦移动安全有所加强,黑客的注意力将转向物联网装置. 2017年物联网领域8大发展趋势分析 安全问题凸显 过去,计算机经常成为僵尸恶意软件的攻击对象,这些恶意软件会对一些企业和网站进行攻击.随着计算机安全工具的改善,这些攻击开始转向移动装置.一旦移动安全有所加强,黑客的注意力将转向物联网装置. 最近的僵尸网络攻击使全球的一些主要网站出现问题,物联网装置面临危险,

2017永洪科技济南大数据峰会邀请函

会议背景 大数据经济时代,数据分析支持企业决策,数据分析产品层出不穷,数据分析技术与行业应用渐成各行业追逐热点. 2017永洪科技济南大数据峰会,汇集各方专家.学者及行业人士,分享实际案例,探讨大数据时代的技术及应用根本,解读大数据分析痛点,"数造未来",与数据分析生态各方更好地掘金大数据时代. 会议亮点 群贤聚会 思想碰撞 大数据分析及大数据生态各方,探讨大数据时代数据分析之道,精析数据分析的时代价值,产品.服务.营销.生态,共同实现成功. 垂直应用 数造未来 互联网.金融.制造.电

微信发布2017国庆长假出游情况大数据报告

微信发布2017国庆长假出游情况大数据报告,从出境人数.热门地区.境外消费等角度展示国庆期间微信用户的出游情况.9月29日至10月6日期间,微信用户总出境人数达到数百万级别,境外消费也随着微信支付等移动支付方式的海外开通水涨船高,香港是本次假期中最热门的出行目的地, 购物消费依旧是人们最主要的支出.     出境旅游迎高峰,数百万人选择到远方看看 据国家旅游局统计,2017年上半年,我国出境旅游人数达到了6203万人次,比上年同期增长了5.1%.随着我国经济的发展的良好态势,更多的民众选择到海外

高危预警!移动设备安全面临的5大新型威胁

本文讲的是高危预警!移动设备安全面临的5大新型威胁, 背景概述 十年前,移动恶意软件还被认为是一种新的可怕的威胁.许多移动设备用户甚至心存侥幸地认为自己可以免遭这种威胁侵害.但是根据迈克菲实验室(McAfee Labs)的研究数据显示,仅在今年第一季度就发现了150万起新的移动恶意软件事件,截至目前共发生了超过1600万起移动恶意软件事件. 如今,移动设备正在面临越来越严峻的攻击趋势--没有人可以幸免于难!Dimensional Research的调查结果显示,20%的受访企业表示,他们的移动设

常常被忽视的十大网络安全威胁

为了能让有限的资源应付无穷的安全保护需求,中小企业往往不得不忽略掉各类潜在的威胁.最理想的保护措施在于防患于未然,制定策略将问题消灭在萌芽状态.     但是在这之前,我们必须了解中小企业的网络安全威胁到底是什么?以下列举的是最近的调查显示的中小企业常常忽视的十大网络安全威胁.     为了能让有限的资源应付无穷的安全保护需求,中小企业往往不得不忽略掉各类潜在的威胁.最理想的保护措施在于防患于未然,制定策略将问题消灭在萌芽状态.但是在这之前,我们必须了解中小企业的网络安全威胁到底是什么?以下列举