黑帽大会&Defcon综述

8月7日,为期5天的黑帽大会&Defcon黑客大会在美国拉斯维加斯闭幕。会上,来自世界各地的安全专家继续粉碎人们不切实际的幻想——他们告诉企业和消费者,目前现有的几乎任何系统都没有安全可言。

安全专家Riley Hassell和Shane Macaulay曝光了安卓应用程序的新威胁,还讨论了安卓系统和安卓市场的已知与未知漏洞。安全专家Matt Johansen与Kyle Osborn声称已经发现Google Chrome大量严重的基本安全设计缺陷,只需轻轻点击鼠标,用户的电邮、联系人、已存的文档就会被暴露。而且,还可以通过窃取其临时cookie盗取其Google账户等等。

来自本届大会的资料显示,使用苹果公司网络服务器的企业,或许比Windows类型网络更容易遭到恶意入侵。有意思的是,Defcon大会上的安全人员同样公布了Windows操作系统安全性的一些问题。黑客发现,保存在Web浏览器和IM等网络工具中的“云密码”可以轻易地被一些计算机取证工具获取,这些数据包括Facebook、GMail账户等。这意味着如果客户的Windows笔记本电脑被盗,那么客户就应当考虑更换所有的密码。

谷歌工程师奥曼迪称,反病毒公司Sophos销售的杀毒产品在签名系统和密码使用上存在漏洞,这些漏洞可导致反病毒软件的完整性遭到破坏,允许恶意软件制作者绕过杀毒扫描或产生虚假的结果。

黑帽大会的研究员还曝光了大多数企业所用路由器协议都存在的一个漏洞,该漏洞可使网络置于受攻击的危险中。攻击主要集中于泄漏数据流、伪造网络拓扑、创建有害的路由器环路。由于攻击者的攻击以及广为使用的开放最短路径协议(OSPF)本身的缺陷,这一漏洞可能带来的危害是难以估计的。OSPF是目前最流行的路由协议,该协议被用于网络所使用的大约35000个独立系统中。通常大企业、大学,还有网络内容提供商(ISP)都在运行独立系统。以色列电子战争研究与仿真中心研究员、该问题的发现者Gabi Nakibly说:“唯一的解决办法是使用另外一种协议,比如RIP或者IS-IS,要不然就改编OSPF以堵住漏洞。”

本届黑帽大会还公布了更惊人的一些研究“成果”,揭示了发电站、化工厂、配水系统和全世界其他工业设施所使用的老旧电脑系统中存在的弱点。专业研究公司NSS实验室发现了德国西门子公司工业控制系统中的一个“后门”,它可以让黑客摧毁核电站、油气管道、水处理系统、制药厂以及其他关键设施。独立黑客们花5 0 0美元在eBay上买了一台二手可编程逻辑控制器,并花2000美元从其制造商西门子购得软件,然后进行了研究。他们找到了安全漏洞并找到了如何利用这些漏洞发动攻击的方法。美国国土安全部近日警告国会说,黑客们很可能正在修改去年风险的“Stuxnet”的代码,制造能够对世界任何地方的工业控制系统发动进攻的新武器。

来自医疗设备的安全同样堪忧,安全研究人员Jay Radcliffe表示,一个具有强大发射天线的攻击者甚至可以在半英里的距离之外通过远程操控自动注射装置杀死患者。他以一个胰岛素注射泵和血糖监测仪来演示了这种状况,无线设备很容易遭到窃听,只要完成对设备的通信逆向工程就可以实现加快注射泵的工作进程,病人很可能就会因为血糖过低而死亡。

大会的研究人员还指出了通过移动电话开车门或启动汽车时给偷车贼以可乘之机,通过人脸照片或可窃取大量私人信息等漏洞。

正如这次大会的主办城市拉斯维加斯给人们的一贯印象一样,高科技从某种程度上来讲,也是一场豪赌,需要资金,需要策略,当然也有失败。黑帽大会的意义就在于,指出症结,提出方案,使整个科技界进步得更快。

原文链接:网界网

时间: 2024-10-23 15:50:08

黑帽大会&Defcon综述的相关文章

对黑帽大会和DEFCON吐吐嘈吧

即将到来的年度网络安全大会上,大公司和政府将遭遇诸多麻烦.他们可能会问:这帮人到底想要什么?底层的隐私和顶层的透明?再来点批判官僚式主义? 7月末是网络安全行业切换到坏男孩形象的时节.表面上,即将召开的大会是向参会者普及最新的威胁.实际上,却是业内能人聚首发声的机会.开发者花费整年密谋突破以打造更自由的互联网,曝光轰动性漏洞,或者找出规避监视和审查的方法.这些努力通常都集中在黑帽大会和DEFCON的那一周里绽放. DEFCON法律顾问杰弗瑞·麦克纳马拉对参会者的意图解释得最为直观:"我就想给那些

2013黑帽大会:欢迎联邦调查局参加!

近日Defcon创始人Jeff Moss发表声明建议联邦调查局不要出席Defcon大会,该消息一经发出,迅速占据了全球各大媒体的头条新闻,并引发Secure Ideas等公司的"回应"-该公司宣称"他们也不会出席Defcon大会".对此,我们很好奇黑帽大会对这个问题的 立场. 于是,我们采访了黑帽大会的总经理Trey Ford,询问他对这个问题的观点.并且,我们还采访了Gartner研究公司副总裁兼网络安全首席分析师Greg Young,询问他 认为这对安全行业带来

你的指纹还安全吗? - BlackHat 2015 黑帽大会总结 day 2

0x00 序 今天是Black Hat 2015第二天,第一天的大会总结请参考: 看黑客如何远程黑掉一辆汽车 - BlackHat 2015 黑帽大会总结 day 1 0x01 TRUSTKIT: CODE INJECTION ON IOS 8 FOR THE GREATER GOOD 本来打算去听shendi的TrustZone crack的talk,但是因为shendi的visa没有办下来,最后就给cancel了.于是去听了这个iOS injection的talk. Talk首先介绍说在iO

2016黑帽大会:值得关注的10大安全威胁

谈谈安全威胁 本周在拉斯维加斯举行的一年一度黑帽(Black Hat)大会上,有数千名黑客和安全专家现身,揭示了如今我们在安全领域面临的最新.最大的安全威胁.在整个星期的介绍和演讲中,安全研究人员和黑客们展示了在攻击和漏洞方面的发现,揭示了在连接设备.商业基础设施中的漏洞,等等. 下面就让我们来看看今年黑帽大会值得关注点的10个安全威胁. 软件定义网络 软件定义网络(SDN)带来了灵活性和控制力等好处,但是也带来了新的威胁,Changhoon Yoon和Seungsoo Lee这样表示.通过攻击

2016 黑帽大会:值得关注的 10 大安全威胁

谈谈安全威胁 本周在拉斯维加斯举行的一年一度黑帽(Black Hat)大会上,有数千名黑客和安全专家现身,揭示了如今我们在安全领域面临的最新.最大的安全威胁.在整个星期的介绍和演讲中,安全研究人员和黑客们展 示了在攻击和漏洞方面的发现,揭示了在连接设备.商业基础设施中的漏洞,等等. 下面就让我们来看看今年黑帽大会值得关注点的10个安全威胁. 软件定义网络 软件定义网络(SDN)带来了灵活性和控制力等好处,但是也带来了新的威胁,Changhoon Yoon和Seungsoo Lee这样表示.通过攻

黑天黑地黑国际,黑帽大会这 20 个黑客演讲依然很燃

  雷锋网编者按:黑帽安全技术大会(Black Hat Conference)创办于 1997 年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议.值此 20 周年纪念日之际,雷锋网和你一起回顾黑帽大会上那些难忘的演讲和演示吧. 一.2000 年:全面披露和开源 黑帽大会举办多年后,才迎来第一个 High 翻全场的演讲嘉宾--Network Flight Recorder 公司 CEO Marcus Ranum.Ranum 将自己演讲的悬念留到了最后一刻,超过 1000 名观众

黑帽大会:Win8是最安全桌面和移动系统

近日,微软即将推出的Windows 8 RTM版本,业界都在关注Windows8的一些新特性.今天,我们又得到消息,吸引全球信息安全精英的2012黑帽安全技术大会在美国拉斯维加斯顺利拉开帷幕之后,经过为期一周的黑客攻击风暴,有一个操作系统居然安然无恙,那就是微软即将对外发布的Windows 8系统.这看起来似乎Windows 8将会是最安全的桌面系统了,而且也有可能将会是最安全的移动操作系统. 图:Windows 8系统默认壁纸 远离桌面操作方式 即将发布的Windows 8将远离桌面操作的方式

黑帽大会二十载:十大最佳破解案例

在过去20年里,黑帽大会曾捅出许多重大的漏洞,促成了一些重大的补丁.这些漏洞展现了现代医疗设备.ATM.汽车.路由器.手机等方面面临的安全挑战.第二十届黑帽大会今天下午在拉斯维加斯开幕.为了庆祝黑帽大会,笔者从大会历史里选编了二十年来黑帽大会展示的一些最佳.最恐怖的破解案例. 汽车破解 2015年,黑帽人士查理·米勒和克里斯·瓦拉塞克(Chris Valasek)(上图)成功黑进切诺基吉普(Jeep Cherokee)系统,厂方随之召回140万辆汽车打软件补丁.该破解用了切诺基吉普汽车里的Uco

黑帽大会20年精选:亮点、争议与夭折

过去20年来,一年一度的黑帽大会每每引发论战.此处仅摘录那些最重要的演讲和展示. 20年的时光里,黑帽大会以其最前沿信息安全研究.开发与业界趋势的展示,收获了诸多赞誉与声名.该大会同时也存在着一些争议--有时候足以导致演讲或展示的临场取消. 黑帽大会始于1997年,当时还只是在拉斯维加斯举办的单场会议.如今,该大会已发展成国际性会议,每年在美国.欧洲和亚洲各自举行.今年的美国黑帽大会是第20届,在拉斯维加斯曼德勒湾举行,时间是7月22日至27日,包含4天的技术培训和2天主会议进程. 作为热身,我