介绍一下纯讨论安全技术的 SyScan360

本文讲的是 介绍一下纯讨论安全技术的 SyScan360,堪称亚洲最具影响力之一的安全技术论坛 SyScan 起源于新加坡,2004年首次举办,并在2012年首次在中国举办。本月21日,还有一个首次举办的意义,即这是360正式收购 SyScan 之后的首次举办,之后不再有SyScan,只有SySCan360。

此次会议的演讲嘉宾组成为老外(10位,包含一位华人) + 360(5位)。老外中比较有影响力的有远程攻击克莱斯勒汽车的查理·米勒,导致克莱斯勒官方紧急召回140万辆汽车打补丁。他将和同事克里斯一起讲解《远程利用未改装的载客汽车》。

另一个比较有意思的演讲是微软首席战略师詹森·舍尔克带来的《MSRC Top 100 贡献榜》,他将介绍如何才能进入到 MSRC Top 100,以及微软奖励计划项目新的评分和奖励机制,并将宣布此次Top 100 中收到MSDN的license和定制Surface 3平板电脑的获得者。

还有一位“特殊”的老外黑客,越南的阮映琼,此人其貌不扬,但安全技术功底深厚,是Capstone分解引擎的作者,出没在全球各大顶级安全技术会议上,如EusecWest, HackInTheBox, Hack.lu, 以及上个月的Defcon,就有着他的“倩影”。他的演讲议题是《下一代CPU仿真器框架》,有够高大上。

360方面,在今年Pwn2Own软件破解大赛上,拿下64位IE+EPM+EMET的古河,将带来 360 Vulcan 团队的心得体会。小编初步了解了一下,得知他们用了两个漏洞,一个是突破64位内存地址空间很大的障碍,要找到相应数据存储地址的未初始化内存漏洞。另一个则是利用竞争条件漏洞突破已经得到很大安全提升的EPM沙箱。

Vulcan团队的负责人MJ0011还对小编谈到了Pwn2Own大赛的一些背景。美国国防部给国防承包商提供资金,以加强国内企业响应安全的能力。Pwn2Own是国防承包商惠普的ZDI(零日计划)小组承办的,什么软件或系统最流行就破解什么,不管是你操作系统、浏览器还是应用程序。MJ0011还透露,下个月将在韩国的POC大会上,披露微软新一代浏览器Edge的一个零日漏洞。

移动安全,尤其是安卓系统的安全问题在近期层出不穷。为了更好的发现挖掘安卓系统服务的漏洞,360手机卫士的研究人员龚广带来了《Android系统服务漏洞的挖掘与利用》。

这个议题将介绍如何发现安卓系统服务的漏洞,如何利用漏洞提升权限并形成一次完整的攻击。以及之前跨进程的漏洞利用不是很成熟,此为安卓系统服务漏洞利用的障碍,议题中介绍的方法可以说是较为通用的利用方法。实际上,这个议题本来就是上个月黑帽大会的已经批准的议题,但由于签证问题没能讲成。

龚广本人为此自己写了一个fuzz工具做辅助,通过找到攻击面,构造畸形数据测试服务接口,根据结果反馈以找到漏洞。由于这个工具的帮助,在安卓系统服务中发现漏洞的效率猛增。

龚广表示该工具目前不适合公布,大家可以私下找他要,小编就只能帮你到这儿了。

龚广建议移动安全初学者应该从应用层漏洞入手,学习java、C,了解安卓四大组件、攻击面等,并给初学者推荐几款漏洞挖掘相关的利器:

逆向分析:JEB

开源静态分析工具:AndrGuard

动态分析工具:Drozer

SyScan360 的其他议题还包括无人机GPS欺骗 /胸卡破解、攻击VxWorks、Apple EFI 固件的零日漏洞和ZigBee与智能设备安全等。

时间: 2024-09-21 11:05:57

介绍一下纯讨论安全技术的 SyScan360的相关文章

介绍Matisse--专为.NET的后关系型数据库part 1

数据|数据库 介绍Matisse--专为.NET的后关系型数据库part 1 介绍当我开始接触用于.NET的数据库,我发现除了众所周知的一些数据库,如SQL Server.MySQL以外,还有不少选择.Matisse就是其中之一,它是一种后关系型数据库(post-relational database). 为什么要选择Matisse呢? 那是因为它是我所知道的,唯一专为.NET进行扩充,具有全部的对象性能和原生.NET支持的数据库.它主要的性能包括用户自定义类型,继承,多态和简单的数据模型等.过

用纯CSS代码创建日历图标

  今天我介绍采用纯CSS的方式来创建一个日历图标,你可以将其用在博客日志或者其它地方.自己也是学来的,但是效果是图片级的.如题所述,不在炫技,重在抛砖引玉.最终效果如下: 和从前一样,先看DEMO: 这个日历图标中使用的HTML代码异常简单,如下: 7 February 我们需要用一个外围元素,在这里用的是p元素(或者使用HTML5中的新元素--TIME).在这个外围元素中我们还需要一个包含着月份的元素. 实现原理: 现在,我们有两个可以操作的元素,另外,我们还要为每个真元素创建两个伪元素,这

纯文字版返回顶端的js代码

这篇文章介绍了纯文字版返回顶端的js代码,有需要的朋友可以参考一下   复制代码 代码如下: <script language="javascript"> var goto_top_type = -1; var goto_top_itv = 0; function goto_top_timer() {  var y = goto_top_type == 1 ? document.documentElement.scrollTop    : document.body.scr

纯js实现重发验证码按钮倒数功能

  这篇文章主要介绍了纯js实现重发验证码按钮倒数功能,本文整理了两个实现代码,需要的朋友可以参考下 代码一: ? 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml

纯Javascript实现ping功能的方法

 这篇文章主要介绍了纯Javascript实现ping功能的方法,实例分析了javascript实现ping功能的技巧,具有一定参考借鉴价值,需要的朋友可以参考下     本文实例讲述了纯Javascript实现ping功能的方法.分享给大家供大家参考.具体实现方法如下: ? 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40

纯javascript实现简单下拉刷新功能

 这篇文章主要介绍了纯javascript实现简单下拉刷新功能,没有借助任何的框架,十分简单实用,有需要的小伙伴来参考下吧.     代码很简单,实现的功能却很实用,直接奉上代码 CSS:   代码如下: <meta charset="utf-8" /> <title>Pull to Refresh</title> <meta name="viewport" content="width=device-width,

纯js写的分页表格数据为json串

 这篇文章主要介绍了纯js写的分页,表格数据为json串,需要的朋友可以参考下 什么也不说了,直接上代码:   代码如下: <%@ page language="java" import="java.util.*" pageEncoding="UTF-8"%>  <%@ taglib prefix="s" uri="/struts-tags" %>  <%  String pa

纯JS实现根据CSS的class选择DOM

 这篇文章主要介绍了纯JS实现根据CSS的class选择DOM,需要的朋友可以参考下 // 网上参考的,自己修改了一部分  // 代码如下,纯JS,要求浏览器支持 getElementsByClassName 方法   代码如下: <script type="text/javascript">  function getElementsByClassName(classname,node){  node = node || window.document;  if(node

纯JavaScript 实现flappy bird小游戏实例代码_javascript技巧

前言: <flappy bird>是一款由来自越南的独立游戏开发者Dong Nguyen所开发的作品,游戏于2013年5月24日上线,并在2014年2月突然暴红.2014年2月,<Flappy Bird>被开发者本人从苹果及谷歌应用商店撤下.2014年8月份正式回归APP STORE,正式加入Flappy迷们期待已久的多人对战模式.游戏中玩家必须控制一只小鸟,跨越由各种不同长度水管所组成的障碍. 正文: 接下来就是一步一步来实现它 步骤1:页面布局,这儿就不多说了,页面内容如下: