設萬維讀者為首頁 萬維讀者網 -- 全球華人的精神家園 廣告服務 聯繫我們 關於萬維
 
首  頁 新  聞 視  頻 博  客 論  壇 分類廣告 購  物
搜索>> 發表日誌 控制面板 個人相冊 給我留言
幫助 退出
茶樹油之家  
與大家交流和分享蘋果產品、網絡技術,以及美樂家茶樹油及相關的信息  
https://blog.creaders.net/u/588/ > 複製 > 收藏本頁
網絡日誌正文
最新的微軟IE漏洞和劫持Cookie的安全隱患 2011-05-31 18:32:34
如果你在網絡上搜索Cookiejacking這一詞,你會發現一系列的安全警告:微軟的IE存在安全漏洞,網絡犯罪分子可能利用這個漏洞竊取用戶的登陸名和密碼。我在上周五就注意到這一新聞,並查看了有關專家的詳細解釋,我並在我的窗口中試着驗證這一漏洞,這的確是一個值得重視的安全隱患,雖然微軟目前低調評論這種威脅,但我估計微軟正在積極研究和開發對策。這一安全漏洞影響到IE6-9,專家評論說對於微軟來說這是一個十分棘手的問題,因為IE的用戶成千上萬,其中涉及即將停止支持的Windows XP。



什麼是Cookie?


Cookie是網頁中在用戶端存儲數據的最常用的方法,這些Cookie是一種文字文件,文件內容存有關鍵字和數據的內容,文件本身是無法執行的,這些文件是存在特定的文件夾里。一般來說只有網頁的擁有者才能夠用知道的關鍵字讀取Cookie的內容。這些數據不僅可以送回網頁服務器,而且在網頁里的JS編碼也可以讀取。比如說谷歌的Gmail網頁就有許多Cookie,谷歌的Gmail負責讀寫在用戶端的Cookie,這些數據可能含有用戶名和密碼。如果你在登陸時會自動填充內容或選擇內容,很大可能這些數據都是來自Cookie。



網絡安全專家發現IE的安全漏洞


一般來說,按照微軟IE的安全結構,從第三者網頁中是無法得到用戶端硬盤上的文件內容,因為網頁等級是禁止讀取用戶端硬盤的內容。可是網絡安全專家發現在網頁HTML中有一特殊tag,如果通過這個tag可以讀取用戶端的Cookie。

竊取用戶的私人信息尤其是有關銀行和信用卡的信息是網絡犯罪分子的最感興趣的內容,偷竊Cookie是他們最為關心的一個目標。因此許多網絡專家早就警告微軟這是一個十分嚴重的漏洞,但微軟遲遲沒有行動,結果最近在一些網絡安全會議和公開場合,這些專家積極呼籲,並用實例證明網絡犯罪分子完全可以利用此漏洞來竊取用戶的私人數據。

利用社交工程技巧騙取用戶數據


最近我常常聽到Social Engineering一詞,百度按字面解釋為社會工程。我個人認為這是一個非常有趣的詞,科技發展的今天,人類利用科技發明和知識達到了許多過去無法達到的目的,典型的例子是科學家利用生物工程利用基因來改變或創建新的生物。在網絡上,網絡犯罪分子利用高科技方式利用網絡社交來進行詐騙的行為,這也是一種利用科學工程的方式對付和誘騙用戶在社交過程中竊取私人數據。

微軟聲稱這個漏洞需要用戶配合才能竊取數據,因此它的安全等級很低。可是,網絡專家用實例證明,達到騙取的手段可以十分巧妙,利用這個漏洞完全可以竊取私人數據。

根據我的理解,下面是專家提出利用這個漏洞的途徑:

  • 上面提到,在用戶硬盤上Cookie的地址是特定的,其中與Windows的版本和用戶名有關。因此要想確定Cookie的文件夾,首先需要這兩個信息。而得到用戶Windows的版本和用戶名十分容易的,比如在某一網站插入第三者的圖像,這樣通過特定第三者的網頁服務器,通過網頁請求就可以得到這些信息。
  • 第二步是通過一些網上的遊戲和文字誘惑,引誘用戶點擊和拉動網頁的一內容。比如一個很簡單的美女拼圖,標題為“你想看這個美女的裸體圖像嗎?”。這個顯而易見的遊戲可能勾引用戶玩這個遊戲。而在拉動的背後,有特定的JS編碼請求特定的網頁送來根據用戶Winows和用戶名的信息插入上面提到的特定HTML的tag。這個tag則可以利用IE的安全漏洞竊取用戶的Cookie信息。
  • 然後繼續利用遊戲或點擊將讀取的數據送至犯罪分子指定的網站。
  • 整個過程是用戶完全沒有察覺的過程中進行的,犯罪分子完全可以控制自己的網頁,動態地改變網址進行攻擊和停止攻擊,這樣就使得網絡安全防護幾乎完全失效。

我曾在谷歌的chrome試着讀取我電腦上的Cookie,在chrome上還不能顯示其內容。估計其它瀏覽器如FireFoxSafari也沒有此漏洞。

專家用實例演示IE的安全漏洞


專家為了說明IE安全漏洞的可能危害性,用實例表演示範了這種攻擊。下面是一個網頁用美女和誘人的文字誘惑網絡用戶玩這個簡單的網頁遊戲:


模擬用戶用鼠標拉動圖片,但這個拉動的背後在索取用戶的信息和插入新的網頁tag:


竊取成功,但用戶無法察覺!



這裡是竊取其它網頁的Cookie數據和關鍵字,這裡是twitter, Facebook 和 google.it 的數據!


這只是一個演示例子,實際上利用網頁和社交活動服務,可以想象黑客完全可以利用各種遊戲免費服務等形式通過其隱蔽性竊取網絡用戶的私人數據。

這是一場長期和精巧的無形戰爭


在許多社交網站中有許多所謂的免費軟件或遊戲,有誰能夠知道這些網站和遊戲中有黑客正秘密跟蹤你的行為和竊取你的私人數據呢?網絡和手機中有許多免費的軟件、防毒軟件和遊戲,要知道這些可能是打着免費或公開的名義正在進行着罪惡的勾當呢?

社交工程是最新發展迅速的一種有組織的網絡犯罪活動,其巧妙的方式幾乎是防不勝防,電腦和瀏覽器的安全漏洞會使得你無法抵禦。除非你完全與網絡隔離,否則被黑客攻擊的可能性是所有網絡用戶所面臨的現實。我們不可能因為車禍而放棄開車,網絡犯罪將是一種長期的無形戰爭。

還是俗話說的好,世上沒有免費的早餐,天上不會自動掉下不要錢的餡餅。也許使用蘋果電腦會大大降低這種被攻擊的概率,但這只是我個人的見解。

下面是有關的參考:


我的RSS
瀏覽(1135) (0) 評論(0)
發表評論
我的名片
茶樹油之家
來自: 加拿大
註冊日期: 2007-01-19
訪問總量: 539,322 次
點擊查看我的個人資料
Calendar
最新發布
· ZOOM 會議:iOS 平台上的軟件開
· 專注做一件事是最好的擺脫
· 我的 iOS app 更新了
· 有關老面製作的問與答(三)
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
分類目錄
【社會公益】
· 飄香茉莉 - 李靖惠
· 天使的恩賜
· 經典京劇『鎖麟囊』
· 挑戰自己:參加2013卡爾加里馬拉
· 夢想合唱團大聚會與奧運夢想
· 中央電視台的夢想合唱團公益活動
【WWDC】
· 學習WWDC 2017
· 學習WWDC 2015
· 網上學習:WWDC 2013視頻講座
· WWDC 2013技術講座視頻
· WWDC 2012筆記(4)
· WWDC2012的學習筆記(3)
· WWDC 2012的學習筆記(2)
· WWDC 2012的學習筆記(1)
· WWDC2011視頻的學習筆記(21)
· WWDC2011視頻的學習筆記(19)
【網絡安全】
· Heartbleed網絡安全漏洞
· 蘋果小技巧:如何在PDF文件上加
· 警惕你的蘋果禮物卡被竊
· 蘋果用戶的獨特免疫能力
· 蘋果發布安全更新2011-003
· 最新的微軟IE漏洞和劫持Cookie的
· 新的惡意軟件第二番攻擊蘋果
· 新的惡意軟件開始攻擊蘋果
【生活與健康】
· 有關老面製作的問與答(三)
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
· 張宏文與西班牙華人的醫療諮詢
· 有關老面製作的問與答(二)
· 美麗的洛基山脈
· 有關老面製作的問與答(一)
· 我為什麼喜歡蘋果
· 加拿大抗新冠病毒動態 2020.4.16
【TED視頻】
· 請求的藝術
· TED有關兩種不同政治制度的精彩
· 游擊隊方式的城市菜園
· 玩遊戲可以多活十年
· 中毒寶寶
· 中美關係不需要多一個律師
· TED視頻:脆弱的力量
· TED視頻精選:戴維·卡梅倫論政府
· TED視頻:為什麼SOPA是一個餿主
· TED視頻:失敗是成功之母
【海外生活】
· 從Legacy 小道,我重新開始了跑
· 從Legacy 小道,我重新開始了跑
· 為準備馬拉松長跑的第一次嘗試
· 張宏文與西班牙華人的醫療諮詢
· 有關老面製作的問與答(二)
· 美麗的洛基山脈
· 有關老面製作的問與答(一)
· 我為什麼喜歡蘋果
· 加拿大抗新冠病毒動態 2020.4.16
· 加拿大抗新冠病毒動態 2020.4.16
【網絡服務】
· 專注做一件事是最好的擺脫
· 谷歌帳號和相應的雲服務
· 用圖像和風格語言css 定義數字章
· 網絡服務:計算型知識引擎服務
· 如何優化圖像所占用的空間
· 用視覺方式快速算算數
· 新浪【船過水無痕】的博文,非常
· 蘋果的雲服務iCloud與谷歌的雲服
· 新浪微博對話實例
· 使用網絡翻譯服務,寫中文博客
【軟件開發】
· ZOOM 會議:iOS 平台上的軟件開
· 專注做一件事是最好的擺脫
· 我的 iOS app 更新了
· iOS App: TapToCount - 3W
· 第一個iOS app 的里程碑
· TestFlight - 蘋果iOS app測試的
· 24點的算法
· 學習WWDC 2015
· 漢字聽寫大會-電腦書寫輸入法
· WWDC2012的學習筆記(3)
【我愛蘋果】
· ZOOM 會議:iOS 平台上的軟件開
· 我為什麼喜歡蘋果
· iOS App: TapToCount - 3W
· 為武漢發生COVID-19疫情做一點貢
· 第一個iOS app 的里程碑
· 創作app的樂趣
· 你知道你的睡覺節奏規律嗎?
· 學習WWDC 2017
· 點擊計數 - 記住隨時隨地的點滴
· 學習WWDC 2015
【網絡技術】
· 專注做一件事是最好的擺脫
· 如何用 Blogger 邀請朋友共同寫
· 今天是3.14日,以及VIM的強大區
· 探討:採用QR碼快速連接Wi-Fi
· 互聯網+和微信
· 寫博客的體會
· WA實例:分數的計算
· 如何將XML內容用HTML格式表述
· 如何優化圖像所占用的空間
· 谷歌博客更新:增加動態放大圖像
【茶樹油】
· 有關老面製作的問與答(三)
· 茶樹精油消毒殺菌的熏蒸法
· 新冠病毒核酸檢測之淺解
· 倡議:聯合海外華人寫抗疫日記
· 茶樹精油新用法:消毒和清潔面部
· 為關心COVID-19疫情寫的小詩
· 為武漢發生COVID-19疫情做一點貢
· 2018,達到一萬公里里程碑!
· Melaleuca 2017/12/26 年銷售額
· 跑步里程達到八千公里
存檔目錄
2020-05-11 - 2020-05-21
2020-04-04 - 2020-04-23
2020-03-01 - 2020-03-31
2020-01-07 - 2020-01-25
2019-03-20 - 2019-03-20
2019-02-09 - 2019-02-09
2018-12-31 - 2018-12-31
2018-05-18 - 2018-05-18
2017-12-09 - 2017-12-26
2017-10-19 - 2017-10-19
2017-09-06 - 2017-09-06
2017-08-17 - 2017-08-17
2017-06-07 - 2017-06-28
2017-04-12 - 2017-04-28
2017-03-31 - 2017-03-31
2017-02-22 - 2017-02-22
2017-01-18 - 2017-01-23
2016-10-25 - 2016-10-25
2016-03-21 - 2016-03-21
2016-02-01 - 2016-02-17
2016-01-12 - 2016-01-22
2015-12-04 - 2015-12-11
2015-11-19 - 2015-11-24
2015-10-14 - 2015-10-14
2015-08-05 - 2015-08-05
2015-07-24 - 2015-07-24
2015-04-06 - 2015-04-24
2015-03-14 - 2015-03-18
2015-02-05 - 2015-02-05
2015-01-20 - 2015-01-20
2014-12-13 - 2014-12-13
2014-11-13 - 2014-11-13
2014-10-01 - 2014-10-10
2014-09-01 - 2014-09-24
2014-08-07 - 2014-08-29
2014-07-11 - 2014-07-31
2014-06-23 - 2014-06-23
2014-05-02 - 2014-05-31
2014-04-20 - 2014-04-27
2014-02-14 - 2014-02-14
2014-01-06 - 2014-01-29
2013-12-02 - 2013-12-30
2013-11-06 - 2013-11-18
2013-10-12 - 2013-10-30
2013-09-03 - 2013-09-03
2013-08-01 - 2013-08-23
2013-07-05 - 2013-07-30
2013-06-03 - 2013-06-14
2013-04-03 - 2013-04-30
2013-03-07 - 2013-03-30
2013-02-18 - 2013-02-23
2012-12-05 - 2012-12-25
2012-11-08 - 2012-11-25
2012-10-05 - 2012-10-18
2012-09-26 - 2012-09-26
2012-08-03 - 2012-08-25
2012-07-07 - 2012-07-27
2012-06-01 - 2012-06-28
2012-05-01 - 2012-05-27
2012-04-08 - 2012-04-27
2012-03-03 - 2012-03-31
2012-02-07 - 2012-02-29
2012-01-15 - 2012-01-27
2011-12-03 - 2011-12-20
2011-11-02 - 2011-11-22
2011-10-01 - 2011-10-30
2011-09-03 - 2011-09-24
2011-08-01 - 2011-08-31
2011-07-01 - 2011-07-30
2011-06-01 - 2011-06-29
2011-05-01 - 2011-05-31
2011-04-02 - 2011-04-30
2007-01-19 - 2007-01-19
 
關於本站 | 廣告服務 | 聯繫我們 | 招聘信息 | 網站導航 | 隱私保護
Copyright (C) 1998-2025. Creaders.NET. All Rights Reserved.