OpenSSL漏洞凶猛来袭 慧眼恶意代码监测应对有方

近日,OpenSSL部分版本被爆出一个名为“Heartbleed”(心脏流血)的严重漏洞。通过构造一个特殊的心跳包,攻击者可以远程读取使用了OpenSSL服务的内存数据,这使得无需攻入远程服务器,就可以获得诸如用户名、密码以及服务器私钥等敏感数据。

国都兴业自主研发的慧眼恶意代码综合监测系统,能够实时监测利用“心脏流血”漏洞进行攻击的恶意行为,第一时间对此恶意代码活动进行预警和响应。如下图所示。

数万服务器用户隐私遭泄

本次OpenSSL曝出的漏洞影响范围特别广泛,基本上所有使用https开头的网站都会受到影响。据谷歌和网络安全公司Codenomicon的研究人员透露,OpenSSL加密代码中一种名为Heartbleed的漏洞存在已有两年之久,三分之二的活跃网站均在使用这种存在缺陷的加密协议。因此,许多人的数据信息开始被暴露,每个人都被卷入到这次灾难的修正中去。放眼望去,网民经常访问的支付宝、淘宝、微信公众号、YY语音、陌陌、雅虎邮件、网银、门户等各种网站,只要使用了对应的OpenSSL版本,基本上都出了问题。而在国外,受到波及的网站也数不胜数,就连大名鼎鼎的NASA(美国航空航天局)也已宣布,用户数据库遭泄露。

4月15日消息,加拿大税务机关周一表示,黑客利用“心脏流血”漏洞窃取了大约900名纳税人的个人信息;晚些时候,英国育儿网站Mumsnet因为“心脏流血”漏洞要求所有用户重置密码;陆续的漏洞攻击导致的敏感信息外泄行为还在继续。。。

漏洞安全分析

国都兴业的恶意代码安全分析团队对OpenSSL的心脏流血漏洞进行了深度的分析和研究发现,不仅仅是HTTPS(Apache和Nginx),包括使用了OpenSSL的VPN、邮件系统及FTP工具等产品和服务都存在被攻击的可能。安全分析过程以Filezilla FTP Server 版本0.9.43(OpenSSL版本< 1.0.1g)为对象,分析了攻击心跳包、加密FTP服务器内存数据取出、攻击成功的整个过程。

图1. 攻击心跳包数据

图2.FTP服务器内存中的数据

图3.攻击成功提示

图4. 恶代产品监测到心跳流血攻击

应对策略

网络安全至关重要,小至普通用户的个人隐私,大到国家情报安全,需要安全厂商和用户都积极应对。安全厂商积极跟进漏洞检测库;用户应该检查自己的OpenSSL版本,进行安全升级和必要的秘钥证书更新。

国都兴业认为,传统的网络安全监测手段如防火墙FW,入侵检测防护IDS/IPS,杀毒软件AV等,基于静态签名的特征检测已经难以发现高级的恶意代码活动和0Day漏洞利用行为。

那么如何才能更好的解决未知木马和未知漏洞的检测和预警呢?慧眼恶意代码综合监测系统除具备专有的恶意代码实体检测引擎、活动木马特征检测引擎外,还具有异常行为分析检测引擎,实时感知异常的攻击入侵、敏感数据外泄等活动,能够对已知漏洞和未知攻击进行及时预警和响应。

时间: 2024-09-10 14:54:54

OpenSSL漏洞凶猛来袭 慧眼恶意代码监测应对有方的相关文章

VMware Mac版本漏洞可任意执行恶意代码

日前安全研究人员发现了一个存在于虚拟化软件VMware Mac版本Fusion中的严重安全漏洞,该漏洞可以通过Windows虚拟机在Mac主机上执行恶意代码,VMware已经发布了Fusion 2.0.4修复了该漏洞. Immunity公司研究人员Kostya Korchinsky表示,VMware虚拟机显示功能中的一个严重漏洞可以被用来在主机操作系统上读取和写入内存.Korchinsky制作了一个视频,演示了如何利用该漏洞对主机系统进行攻击.演示中,主机运行Vista SP1,虚拟机运行Win

2011年1月第三周危害网络安全恶意代码TOP5

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 依据CNCERT抽样监测结果和国家信息安全漏洞共享平台(CNVD)发布的最新数据显示,2011年1月第三周(1月10日-1月16日),我国互联网网络安全态势整体评价为中,相对与上一周整体评价为良的情况,1月第三周状况有所恶化. 其中,境内感染网络病毒2的终端数约为406万个,较上周环比增长9%;境内被篡改政府网站数量为100个,较上周75个环

杀毒软件Avast被曝0day漏洞,可执行恶意代码

Google安全专家Tavis Ormandy,发现一个Avast杀毒软件的0day漏洞,该漏洞可能导致攻击者侵入用户电脑,并在用户电脑上执行恶意代码. Tavis Ormandy近期在Avast杀毒软件上发现了一个严重的0day漏洞.而就在上个月,也正是他发现了卡巴斯基上的0day漏洞.根据Ormandy的研究,新发现的这个0day漏洞,会在用户通过https访问网页的时候自我执行. Avast 0day 漏洞的发现 因为Avast可以针对加密的流量进行威胁扫描,但是却是用一种错误的方法来解析

“云出血”漏洞凶猛!CloudFlare泄露海量用户信息

本文讲的是"云出血"漏洞凶猛!CloudFlare泄露海量用户信息,OpenSSL的"心脏出血"让人心有余悸,如今著名的网络服务商CloudFlare又曝出"云出血"漏洞,导致用户信息在互联网上泄露长达数月时间.不过幸运的是,中国用户并未受到此次事故的影响. CloudFlare总部位于美国旧金山,是一家成长迅速的网络性能和安全公司,专门为网站提供DDoS安全防护和CDN加速.分析及应用等服务.公开资料显示,2015年每个月经过CloudFlar

Wombie Attack—恶意代码传播的新路径

 雷锋网(公众号:雷锋网)编者按:8月16日,第三届中国互联网安全领袖峰会(CSS 2017)在北京国家会议中心召开.作为九大分会场之一的腾讯安全探索论坛(TSec)以"安全新探索"为主题,云集了国际知名厂商及顶尖高校的资深安全专家,探讨全球信息安全领域前沿技术.研究成果及未来趋势. 腾讯安全玄武实验室的刘惠明.郭大兴带来了一种恶意代码传播的新路径--Wombie Attack.据雷锋网了解,Wombie Attack 技术通过被感染者在地理位置上的移动来实现攻击扩散,类似僵尸题材电影

2011年5月第一周危害网络安全恶意代码TOP5

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 依据CNCERT抽样监测结果和国家信息安全漏洞共享平台(CNVD)发布的数据得悉,5月第一周(4月25日-5月2),我国互联网网络安全指数整体评价为良,较上周网络安全状况有所恶化. 其中,境内感染网络病毒1的主机数约为319万个,较上周环比增加16%;境内被篡改网站数量为807个,较上周环比增加43%,其中被篡改政府网站数量为33个,较上周6

2011年4月第四周危害网络安全恶意代码TOP5

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 依据CNCERT抽样监测结果和国家信息安全漏洞共享平台(CNVD)发布的数据得悉,4月第四周(4月18日-4月24日),我国互联网网络安全指数整体评价为良,相对于上周整体评价为中的情况本周状况有所好转. 其中,境内感染网络病毒2的主机数约为274万个,较上周环比下降26%;境内被篡改网站数量为564个,较上周环比下降45%,其中被篡改政府网站

2011年4月第二周危害网络安全恶意代码TOP5

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 依据CNCERT抽样监测结果和国家信息安全漏洞共享平台(CNVD)发布的数据显示,4月第二周(4月4日-4月10日),我国互联网网络安全指数整体评价为中,较上周网络安全状况有所恶化. 其中,境内感染网络病毒2的主机数约为382.5万个,较上周环比增加3%;境内被篡改政府网站数量为57个,较上周40个环比增加43%;新增信息安全漏洞54个,较上

如何清理网站被arp病毒插入js恶意代码?

网页被插入如下的arp病毒的js恶意代码script>document.writeln("\x3C\x73\x63\x72\x69\x70\x74\x20\x73\x72\x63\x3D\x68\x74\x74\x70\x3A\x2F\x2F\x4F\x25\x36\x36\x25\x36\x36\x25\x34\x39\x25\x36\x33\x65\x25\x32\x45\x25\x34\x36\x25\x34\x31\x51\... 首先确定你的服务器上原文件  是否有这些代码 就是