设万维读者为首页 万维读者网 -- 全球华人的精神家园 广告服务 联系我们 关于万维
 
首  页 新  闻 视  频 博  客 论  坛 分类广告 购  物
搜索>> 发表日志 控制面板 个人相册 给我留言
帮助 退出
茶树油之家  
与大家交流和分享苹果产品、网络技术,以及美乐家茶树油及相关的信息  
https://blog.creaders.net/u/588/ > 复制 > 收藏本页
网络日志正文
最新的微软IE漏洞和劫持Cookie的安全隐患 2011-05-31 18:32:34
如果你在网络上搜索Cookiejacking这一词,你会发现一系列的安全警告:微软的IE存在安全漏洞,网络犯罪分子可能利用这个漏洞窃取用户的登陆名和密码。我在上周五就注意到这一新闻,并查看了有关专家的详细解释,我并在我的窗口中试着验证这一漏洞,这的确是一个值得重视的安全隐患,虽然微软目前低调评论这种威胁,但我估计微软正在积极研究和开发对策。这一安全漏洞影响到IE6-9,专家评论说对于微软来说这是一个十分棘手的问题,因为IE的用户成千上万,其中涉及即将停止支持的Windows XP。



什么是Cookie?


Cookie是网页中在用户端存储数据的最常用的方法,这些Cookie是一种文字文件,文件内容存有关键字和数据的内容,文件本身是无法执行的,这些文件是存在特定的文件夹里。一般来说只有网页的拥有者才能够用知道的关键字读取Cookie的内容。这些数据不仅可以送回网页服务器,而且在网页里的JS编码也可以读取。比如说谷歌的Gmail网页就有许多Cookie,谷歌的Gmail负责读写在用户端的Cookie,这些数据可能含有用户名和密码。如果你在登陆时会自动填充内容或选择内容,很大可能这些数据都是来自Cookie。



网络安全专家发现IE的安全漏洞


一般来说,按照微软IE的安全结构,从第三者网页中是无法得到用户端硬盘上的文件内容,因为网页等级是禁止读取用户端硬盘的内容。可是网络安全专家发现在网页HTML中有一特殊tag,如果通过这个tag可以读取用户端的Cookie。

窃取用户的私人信息尤其是有关银行和信用卡的信息是网络犯罪分子的最感兴趣的内容,偷窃Cookie是他们最为关心的一个目标。因此许多网络专家早就警告微软这是一个十分严重的漏洞,但微软迟迟没有行动,结果最近在一些网络安全会议和公开场合,这些专家积极呼吁,并用实例证明网络犯罪分子完全可以利用此漏洞来窃取用户的私人数据。

利用社交工程技巧骗取用户数据


最近我常常听到Social Engineering一词,百度按字面解释为社会工程。我个人认为这是一个非常有趣的词,科技发展的今天,人类利用科技发明和知识达到了许多过去无法达到的目的,典型的例子是科学家利用生物工程利用基因来改变或创建新的生物。在网络上,网络犯罪分子利用高科技方式利用网络社交来进行诈骗的行为,这也是一种利用科学工程的方式对付和诱骗用户在社交过程中窃取私人数据。

微软声称这个漏洞需要用户配合才能窃取数据,因此它的安全等级很低。可是,网络专家用实例证明,达到骗取的手段可以十分巧妙,利用这个漏洞完全可以窃取私人数据。

根据我的理解,下面是专家提出利用这个漏洞的途径:

  • 上面提到,在用户硬盘上Cookie的地址是特定的,其中与Windows的版本和用户名有关。因此要想确定Cookie的文件夹,首先需要这两个信息。而得到用户Windows的版本和用户名十分容易的,比如在某一网站插入第三者的图像,这样通过特定第三者的网页服务器,通过网页请求就可以得到这些信息。
  • 第二步是通过一些网上的游戏和文字诱惑,引诱用户点击和拉动网页的一内容。比如一个很简单的美女拼图,标题为“你想看这个美女的裸体图像吗?”。这个显而易见的游戏可能勾引用户玩这个游戏。而在拉动的背后,有特定的JS编码请求特定的网页送来根据用户Winows和用户名的信息插入上面提到的特定HTML的tag。这个tag则可以利用IE的安全漏洞窃取用户的Cookie信息。
  • 然后继续利用游戏或点击将读取的数据送至犯罪分子指定的网站。
  • 整个过程是用户完全没有察觉的过程中进行的,犯罪分子完全可以控制自己的网页,动态地改变网址进行攻击和停止攻击,这样就使得网络安全防护几乎完全失效。

我曾在谷歌的chrome试着读取我电脑上的Cookie,在chrome上还不能显示其内容。估计其它浏览器如FireFoxSafari也没有此漏洞。

专家用实例演示IE的安全漏洞


专家为了说明IE安全漏洞的可能危害性,用实例表演示范了这种攻击。下面是一个网页用美女和诱人的文字诱惑网络用户玩这个简单的网页游戏:


模拟用户用鼠标拉动图片,但这个拉动的背后在索取用户的信息和插入新的网页tag:


窃取成功,但用户无法察觉!



这里是窃取其它网页的Cookie数据和关键字,这里是twitter, Facebook 和 google.it 的数据!


这只是一个演示例子,实际上利用网页和社交活动服务,可以想象黑客完全可以利用各种游戏免费服务等形式通过其隐蔽性窃取网络用户的私人数据。

这是一场长期和精巧的无形战争


在许多社交网站中有许多所谓的免费软件或游戏,有谁能够知道这些网站和游戏中有黑客正秘密跟踪你的行为和窃取你的私人数据呢?网络和手机中有许多免费的软件、防毒软件和游戏,要知道这些可能是打着免费或公开的名义正在进行着罪恶的勾当呢?

社交工程是最新发展迅速的一种有组织的网络犯罪活动,其巧妙的方式几乎是防不胜防,电脑和浏览器的安全漏洞会使得你无法抵御。除非你完全与网络隔离,否则被黑客攻击的可能性是所有网络用户所面临的现实。我们不可能因为车祸而放弃开车,网络犯罪将是一种长期的无形战争。

还是俗话说的好,世上没有免费的早餐,天上不会自动掉下不要钱的馅饼。也许使用苹果电脑会大大降低这种被攻击的概率,但这只是我个人的见解。

下面是有关的参考:


我的RSS
浏览(916) (0) 评论(0)
发表评论
我的名片
茶树油之家
来自: 加拿大
注册日期: 2007-01-19
访问总量: 495,996 次
点击查看我的个人资料
Calendar
最新发布
· ZOOM 會議:iOS 平台上的軟件開
· 專注做一件事是最好的擺脫
· 我的 iOS app 更新了
· 有關老面製作的問與答(三)
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
分类目录
【社会公益】
· 飄香茉莉 - 李靖惠
· 天使的恩賜
· 經典京劇『鎖麟囊』
· 挑戰自己:參加2013卡爾加里馬拉
· 梦想合唱团大聚会与奥运梦想
· 中央电视台的梦想合唱团公益活动
【WWDC】
· 學習WWDC 2017
· 學習WWDC 2015
· 網上學習:WWDC 2013視頻講座
· WWDC 2013技術講座視頻
· WWDC 2012笔记(4)
· WWDC2012的学习笔记(3)
· WWDC 2012的学习笔记(2)
· WWDC 2012的学习笔记(1)
· WWDC2011视频的学习笔记(21)
· WWDC2011视频的学习笔记(19)
【网络安全】
· Heartbleed網絡安全漏洞
· 苹果小技巧:如何在PDF文件上加
· 警惕你的苹果礼物卡被窃
· 苹果用户的独特免疫能力
· 苹果发布安全更新2011-003
· 最新的微软IE漏洞和劫持Cookie的
· 新的恶意软件第二番攻击苹果
· 新的恶意软件开始攻击苹果
【生活与健康】
· 有關老面製作的問與答(三)
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
· 張宏文與西班牙華人的醫療諮詢
· 有關老面製作的問與答(二)
· 美麗的洛基山脈
· 有關老面製作的問與答(一)
· 我為什麼喜歡蘋果
· 加拿大抗新冠病毒動態 2020.4.16
【TED视频】
· 請求的藝術
· TED有關兩種不同政治制度的精彩
· 游擊隊方式的城市菜園
· 玩游戏可以多活十年
· 中毒宝宝
· 中美关系不需要多一个律师
· TED视频:脆弱的力量
· TED视频精选:戴维·卡梅伦论政府
· TED视频:为什么SOPA是一个馊主
· TED视频:失败是成功之母
【海外生活】
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
· 張宏文與西班牙華人的醫療諮詢
· 有關老面製作的問與答(二)
· 美麗的洛基山脈
· 有關老面製作的問與答(一)
· 我為什麼喜歡蘋果
· 加拿大抗新冠病毒動態 2020.4.16
· 加拿大抗新冠病毒動態 2020.4.16
【网络服务】
· 專注做一件事是最好的擺脫
· 谷歌帳號和相應的雲服務
· 用圖像和風格語言css 定義數字章
· 网络服务:计算型知识引擎服务
· 如何优化图像所占用的空间
· 用视觉方式快速算算数
· 新浪【船过水无痕】的博文,非常
· 苹果的云服务iCloud与谷歌的云服
· 新浪微博对话实例
· 使用网络翻译服务,写中文博客
【软件开发】
· ZOOM 會議:iOS 平台上的軟件開
· 專注做一件事是最好的擺脫
· 我的 iOS app 更新了
· iOS App: TapToCount - 3W
· 第一个iOS app 的里程碑
· TestFlight - 蘋果iOS app測試的
· 24點的算法
· 學習WWDC 2015
· 漢字聽寫大會-電腦書寫輸入法
· WWDC2012的学习笔记(3)
【我爱苹果】
· ZOOM 會議:iOS 平台上的軟件開
· 我為什麼喜歡蘋果
· iOS App: TapToCount - 3W
· 為武漢发生COVID-19疫情做一點貢
· 第一个iOS app 的里程碑
· 创作app的乐趣
· 你知道你的睡覺節奏規律嗎?
· 學習WWDC 2017
· 點擊計數 - 記住隨時隨地的點滴
· 學習WWDC 2015
【网络技术】
· 專注做一件事是最好的擺脫
· 如何用 Blogger 邀请朋友共同写
· 今天是3.14日,以及VIM的強大區
· 探討:採用QR碼快速連接Wi-Fi
· 互聯網+和微信
· 写博客的体会
· WA实例:分数的计算
· 如何将XML内容用HTML格式表述
· 如何优化图像所占用的空间
· 谷歌博客更新:增加动态放大图像
【茶树油】
· 有關老面製作的問與答(三)
· 茶樹精油消毒殺菌的熏蒸法
· 新冠病毒核酸檢測之淺解
· 倡議:聯合海外華人寫抗疫日記
· 茶树精油新用法:消毒和清洁面部
· 為關心COVID-19疫情寫的小詩
· 為武漢发生COVID-19疫情做一點貢
· 2018,达到一万公里里程碑!
· Melaleuca 2017/12/26 年銷售額
· 跑步里程達到八千公里
存档目录
2020-05-11 - 2020-05-21
2020-04-04 - 2020-04-23
2020-03-01 - 2020-03-31
2020-01-07 - 2020-01-25
2019-03-20 - 2019-03-20
2019-02-09 - 2019-02-09
2018-12-31 - 2018-12-31
2018-05-18 - 2018-05-18
2017-12-09 - 2017-12-26
2017-10-19 - 2017-10-19
2017-09-06 - 2017-09-06
2017-08-17 - 2017-08-17
2017-06-07 - 2017-06-28
2017-04-12 - 2017-04-28
2017-03-31 - 2017-03-31
2017-02-22 - 2017-02-22
2017-01-18 - 2017-01-23
2016-10-25 - 2016-10-25
2016-03-21 - 2016-03-21
2016-02-01 - 2016-02-17
2016-01-12 - 2016-01-22
2015-12-04 - 2015-12-11
2015-11-19 - 2015-11-24
2015-10-14 - 2015-10-14
2015-08-05 - 2015-08-05
2015-07-24 - 2015-07-24
2015-04-06 - 2015-04-24
2015-03-14 - 2015-03-18
2015-02-05 - 2015-02-05
2015-01-20 - 2015-01-20
2014-12-13 - 2014-12-13
2014-11-13 - 2014-11-13
2014-10-01 - 2014-10-10
2014-09-01 - 2014-09-24
2014-08-07 - 2014-08-29
2014-07-11 - 2014-07-31
2014-06-23 - 2014-06-23
2014-05-02 - 2014-05-31
2014-04-20 - 2014-04-27
2014-02-14 - 2014-02-14
2014-01-06 - 2014-01-29
2013-12-02 - 2013-12-30
2013-11-06 - 2013-11-18
2013-10-12 - 2013-10-30
2013-09-03 - 2013-09-03
2013-08-01 - 2013-08-23
2013-07-05 - 2013-07-30
2013-06-03 - 2013-06-14
2013-04-03 - 2013-04-30
2013-03-07 - 2013-03-30
2013-02-18 - 2013-02-23
2012-12-05 - 2012-12-25
2012-11-08 - 2012-11-25
2012-10-05 - 2012-10-18
2012-09-26 - 2012-09-26
2012-08-03 - 2012-08-25
2012-07-07 - 2012-07-27
2012-06-01 - 2012-06-28
2012-05-01 - 2012-05-27
2012-04-08 - 2012-04-27
2012-03-03 - 2012-03-31
2012-02-07 - 2012-02-29
2012-01-15 - 2012-01-27
2011-12-03 - 2011-12-20
2011-11-02 - 2011-11-22
2011-10-01 - 2011-10-30
2011-09-03 - 2011-09-24
2011-08-01 - 2011-08-31
2011-07-01 - 2011-07-30
2011-06-01 - 2011-06-29
2011-05-01 - 2011-05-31
2011-04-02 - 2011-04-30
2007-01-19 - 2007-01-19
 
关于本站 | 广告服务 | 联系我们 | 招聘信息 | 网站导航 | 隐私保护
Copyright (C) 1998-2024. CyberMedia Network /Creaders.NET. All Rights Reserved.