原来一半的USB都是不安全的

在8月黑帽安全大会上,Nohl演示了BadUSB攻击,其原理是利用USB控制芯片的固件可以被重编这一漏洞进行攻击。这意味着,USB的控制器可被恶意软件、病毒文件感染,并可通过模拟USB硬盘发送命令,窃取文件或者安装恶意软件。

在东京召开的PacSec安全大会上,电脑黑客Karsten Nohl公布了其BadUSB研究中的最新进展。他们模拟攻击了八大供应商的USB控制器,看这些硅片是否可以抵挡攻击。试验结果为,仅半数的芯片可以对此病毒免疫。而普通消费者凭其一己之力,不可能辨别USB的芯片是否安全。

Nohl说,“不同于你将闪存盘插入电脑,电脑会自动辨别此芯片来源,辨别USB设备是否安全并不简单,除了将优盘拆开分析之外别无他法。”

目前的问题是,Nohl的研究数据似乎没有带来好消息。与电脑制造商不同,USB设备制造商并不会在芯片上贴上生产商的标签。即使是同一款产品,他们也经常会根据该芯片价格的浮动,选择价格低廉的供应商。在今年年初Shmoocon安全大会上的USB控制芯片分析中,安全研究员发现金士顿使用多家公司生产的USB芯片。Nohl说,“金士顿优盘中使用的USB控制器有可能来自这5或6家供应商的任意一家”。

想要解决BadUSB漏洞,首先需要USB制造商清楚标明使用的新品来源。而创建一个芯片标识系统是十分困难的,这使得解决BadUSB安全漏洞变得更加棘手。因而,在黑帽大会上,Nohl并没有公布BadUSB代码,防止恶意黑客窃取使用。但另外两个独立工程师对BadUSB进行了“反向工程”,并公布了自己的BadUSB代码以方便深入研究,并对制造商施压。

目前有Imation公司的USB制造商Ironkey,要求其优盘的固件升级均须使用不可伪造的暗码对其加以保护,防止恶意篡改。今后希望能有更多USB制造商这样做。

Nohl介绍说,虽然有些出于成本考虑,在生产中令芯片不可被重编,它们不易受到攻击,但“任何可以被重新编写的芯片,都易受到BadUSB的威胁”。

曾经有评论称,Nohl最初BadUSB研究仅仅狭隘地局限在芯片制造商Phison,其最新的研究结果无疑是对这一批评的有力反驳。如果将眼光放长远,Nohl说鉴于USB芯片鱼龙混杂、USB设备产业不透明,市场上每个USB设备均可能拥有该漏洞。

一部分人已经接受“USB设备不安全”这一事实,而另一部分人的印象还停留在“BadUSB问题仅是Phison公司的产品漏洞”,他们应该更加警醒,重新认识这个问题。

时间: 2024-10-24 04:20:30

原来一半的USB都是不安全的的相关文章

USB Type A/B/C基本知识和各版本区别

  自从苹果不久前在新MacBook上破天荒的使用单一数据接口USB Type C以来,关于USB接口的讨论又逐渐热闹起来.在苹果新MacBook中整个机身只有一个数据接口(除去电源接口)USB Type C,这不禁让人疑惑单一接口是否能满足高速稳定的音视频数据传输.要回答这个问题,我们要对于USB Type C接口有所了解,这里小编先讲个结论:USB Type C是可以在不损失速度和传输质量时胜任几乎所有的规格的数据传输的(需要使用转接口),那么今天借这个机会我们和大家介绍下关于USB2.0.

海口月饼包装空隙率大多超60%月饼不到盒子一半

日前,细心的段女士发现,她买的一盒月饼看上去分量不错,礼盒里,6个月饼摆放得紧凑有序,之间几乎没有什么空隙,可当她打开盒子时却愣住了:小小的月饼连盒子一半的大小都不到."这月饼包装的空隙率也太大了吧."吴女士感叹. 据我国<限制商品过度包装通则>规定,糕点(含月饼)包装层数不得超过3层.包装空隙率不得大于60%.今天,记者走访发现,参照通规,海口市场在售的月饼六成不符合空隙率不得大于60%这标准. "从包装上真看不出来,里面装的月饼会这么小."吴女士对记

每个程序员都应该了解的内存知识(2)-CPU caches

英文原帖:http://lwn.net/Articles/252125/ 原翻译贴:http://www.oschina.net/translate/what-every-programmer-should-know-about-cpu-cache-part2       现在的CPU比25年前要精密得多了.在那个年代,CPU的频率与内存总线的频率基本在同一层面上.内存的访问速度仅比寄存器慢那么一点点.但是,这一局面在上世纪90年代被打破了.CPU的频率大大提升,但内存总线的频率与内存芯片的性能

罗永浩告诉你,锤子如何走到今天?

"ROM发布前,他们觉得我的方向全是错的",罗永浩说他最艰难的时候是在ROM前后,"进度是一坨狗屎,后面的钱也全都没有到位.有一些工程师甚至隔三差五去问财务会计,我们账上还剩多少钱.大家都很悲观,整个公司都是悲观的情绪.我发布会当天也讲砸了,他们有一些人在小米那些公司有朋友,就被羞辱,就说你好端端一个人,奈何从贼呢? " 这个"贼"现在坐在<好奇心日报>的记者面前,回顾过去24个月里他觉得最重要的事,在三天前的锤子手机发布会上,他的产

IBM SurePOS 300系列优化宝贵的收银台空间

极具价格优势的创新的 POS - 拥有成本低于PC +钱箱.高效的性能和零售系统管理有助于加速投资回报.精巧的POS解决方案,可节省空间,同时提供卓越的多功能性.环保技术在增强可靠性的同时,可节省电力.减少散热并降低噪音. IBM 应对挑战 鉴于当今市场日新月异的发展速度,诸多零 售商都深知自己不能停滞不前.他们面临着 多样化和竞争日趋激烈的市场挑战,购物者 的消费行为也更加精明理智,购买方式也不 拘一格,一切以方便为主--网络.电视.直 邮商品目录.大型商场及精品店等等.零售商 纷纷致力于在削

平板电脑为啥一直火不起来

本期热帖 其实平板电脑出现在IT市场上已经颇有些年头了.早在1989年,一家名为GRiD的公司就推出第一款带有触摸式屏幕的便携电脑:1992年,微软还曾专门推出"WindowsforPen"软件,希望能够尽快匹配可以用笔操作的平板式电脑,两年后该软件夭折.同样是1994年,苹果公司也曾推出一款名为牛顿的类平板电脑产品,却同样因为概念过于超前遭到了市场惨败.其后,比尔·盖茨坚持在平板电脑软件系统方面投入研发,终于在2002年联合七大PC厂商正式向市场推出了支持手写笔输入的Windows系

流行的jQuery不再支持IE6,IE7和IE8

文章简介:最流行的JavaScript库jQuery不再支持旧版IE. 直到JQuery2.0的发布,流行的jQuery JavaScript库到了一个重要里程碑.2.0版本比前任版本在大小上缩减了12%,但是更大的新闻是,jQuery 2.0不在对IE6,7,8三个版本进行支持. 七年前jQuery的诞生,开始让开发者更简单的操作HTML和编写JavaScript,jQuery的跨浏览器特性,更是很快受到了广大开发者的青睐.根据去年的一项调查显示,粗略估计,网络上一半的站点都在使用jQuery

李开复:互联网的产品精神

互联网时代的产品生产方式已经发生了巨大的变化,这些改变都有哪些? 在今天日益重视自主创新的中国,谈创新其实已经不再是技术.科研.发明,然后产学研结合这些概念了.谈这些概念的很多人,完全忽视了一个问题,即一个产品构思的第一天就一定要融合技术.用户和商业模式三者,而每一个公司的每一个产品背后的灵魂人物──扮演着将三者融合角色的就是产品经理.所以我在谷歌时候,我的老板经常说一句话--"未来我退休了,我不知道继承人是谁,但是一定是一个产品经理". 互联网的产品跟过去的产品──软件时代.硬件时代

网站频道编辑转型PM的四个障碍

文章描述:一位网站频道编辑,向我咨询转型PM的可行性.他问道:"你觉得做媒体和做产品,以前一样么?未来一样么?"并希望我为此写一篇日志. 春节前收到一封陌生人的来信,一位网站频道编辑,向我咨询转型PM的可行性.他问道:"你觉得做媒体和做产品,以前一样么?未来一样么?"并希望我为此写一篇日志. 话题很有趣,我也乐意就此写点什么.遗憾的是,编辑转产品的成功概率却是不高的,就我的经验来看,存在四个障碍. 1.傲慢媒体工作需要捕捉阅读的共性,即"大家都爱看的内容&