企業與個人網絡營銷一站式服務商
        網站建設 / SEO優化排名 / 小程序開發 / OA
        0731-88571521
        136-3748-2004
        中國黑客專找蘋果軟件漏洞 盈利超25萬美元
        信息來源:長沙做網站   發布時間:2010-7-16   瀏覽:

        中國安全研究員吳石

        中國安全研究員吳石

        導讀:美國《福布斯》雜志網絡版今天撰文稱,中國安全研究員吳石發現的瀏覽器漏洞中,有半數都來自蘋果Safari瀏覽器。他認為,蘋果借助較小的市場份額而免受安全問題的困擾的日子將一去不復返。

        以下為文章概要:

        無名英雄吳石

        如果說“嚴厲的愛”是解決軟件故障的最佳方法,那么吳石(Wu Shi,音譯)或許就是信息安全領域眾多的無名英雄之一。

        自2007年以來,這位家住上海的35歲研究員已經發現并報告了IE、Safari和Chrome等瀏覽器中存在的100多個嚴重漏洞。當用戶瀏覽被感染的網頁時,黑客可以借助這些漏洞劫持用戶的電腦。僅去年一年,他就將其中50多個漏洞出售給了Zero Day Initiative(以下簡稱“ZDI”)和iDefense等漏洞懸賞項目。這兩個項目分別歸屬于惠普和VeriSign,他們專門花錢從研究人員那里購買漏洞信息,并在安全產品中使用這些數據,隨后再將其交給受影響的軟件廠商。

        這表明吳石一年匯報給ZDI和iDefense的漏洞比全世界任何一個研究人員都多,其中超過半數都來自蘋果Safari瀏覽器。

        例如,在上月的一次安全更新中,蘋果針對iPhone操作系統發布了64個新補丁,其中只有6個是蘋果內部研究人員自己發現的,12個由谷歌研究人員發現,還有15個是由吳石發現的。

        安全專家查理•米勒(Charlie Miller)說:“或許蘋果應當聘請吳石來幫助他們,因為他發現的漏洞是蘋果整個安全團隊的兩倍還多。”

        獨特fuzzing算法

        吳石通過即時通訊和電子郵件解釋了他是如何使用一種名為“fuzzing”的方法來收集這些漏洞的。使用這種方法時,需要向軟件中輸入大批經過修改的文件,以便查看哪些文件會導致軟件崩潰。之后再對這些崩潰事件進行分析,以便了解哪些情況會允許黑客注入代碼并控制瀏覽器。

        吳石使用他自己的獨特算法來生成這些測試文件,然后將他們拋入Apache Tomcat服務器。通過這種方法,他就可以獲得更快的頻率,從而比普通研究人員測試更多的樣本。與以往只更改文件中的單一變量不同,吳石表示,他的方法會更改整個樣本,而且能夠在進行盡可能多的更改的同時,仍然讓瀏覽器將文件識別為HTML文檔。“我的fuzzing框架關注的是軟件架構,而不是細節。”吳石說。

        ZDI研究經理亞倫•波托尼(Aaron Portnoy)對吳石發現的漏洞進行了研究,他表示,吳石不會對他所發現的漏洞進行深入分析。但他認為,這名中國研究員使用的方法可以捕捉到其他方法無法發現的漏洞。“這些文件中的相關項目有著復雜的層次結構。他可以改變關系樹結構的工作方式,而不僅僅是其中的一個項目。”波托尼說,“很多人只是fuzz數據,而他則是fuzz關系。”

        曲折從業經歷

        吳石說,他是在職業發展經歷了一系列挫折后才在漏洞尋找領域實現突破的。當中國股市2006年開始一輪波瀾壯闊的大牛市時,當時在一家小型IT公司任職的吳石感覺他的職業像是一艘逐漸沉沒的船。他說:“我感覺正在逐漸陷入絕望。以我的工資,甚至無法糊口。”

        他后來離開了那家IT公司,并且創建了一家基于P2P文件分享技術的企業。但是當一家大客戶拒絕履行承諾為一個主要項目支付報酬時,他的合作伙伴找了另外一份工作,公司也破產了。

        吳石開始組建一家安全咨詢公司,并實驗他早年在復旦大學讀書時想到的一個fuzzing方法。他發現了微軟的一些安全漏洞,并且直接將其報告給微軟。后來,他從朋友那里得知了ZDI這樣的“漏洞購買”項目。“從那以后,我就變成了一名全職漏洞獵手。”他說。

        這一決定已經有所收獲。ZDI從吳石那里購買了50個漏洞,每個都至少價值5000美元,而iDefense某些情況下支付的費用甚至超過1萬美元。吳石并沒有透露具體收益,但通過簡單計算便可獲知,他的收益超過25萬美元,這在中國可是很大一筆錢。ZDI還為吳石授予“白金”(platinum status)獎,該獎項的獲得者可以拿到2萬美元的獎金,并免費參加在美國拉斯維加斯舉行的“黑帽”(Black Hat)安全大會。

        蘋果安全性低下

        一個中國研究員手中握有數百個重要漏洞,會使某些人感到擔憂。但是吳石表示,他只會將漏洞賣給那些“不作惡”的企業,而且會直接將漏洞報告給受影響的軟件公司。他表示,某些黑市買家給出十倍于ZDI的出價購買他發現的一些IE漏洞。且不說是否存在道德問題,吳石并不希望卷入任何犯罪行為。

        即便如此,如此多的漏洞被吳石發現仍然可能產生麻煩,對蘋果軟件而言尤其如此。吳石表示,他之所以關注蘋果的漏洞,是因為蘋果自己不關注這一問題。

        蘋果尚未對此置評。

        微軟十年來一直在與網絡攻擊做斗爭,也因此而變得堅固。例如“紅色代碼”蠕蟲病毒曾于2001年感染了數萬臺電腦,還有很多網站因此被黑,并被掛上了“Hacked By Chinese!”(被中國人黑了)的標語。而蘋果則因為多年以來一直被網絡犯罪分子忽略而變得有些自滿。

        但吳石認為,這種安逸的狀況不會延續下去。隨著有針對性的攻擊越來越多,蘋果無法再因為市場份額較小而免受安全問題的困擾。他說:“iPhone和Mac OS比Windows 7更容易攻擊。我認為,未來將有很多針對蘋果軟件的攻擊。”(鼎宏)




        上一條: 中小企業搞網絡業務_應該考慮如何做好自己的口碑
        下一條: 網站拍照備案已成定局 看國內站長與IDC如何應對
        案例鑒賞
        多年的網站建設經驗,斌網網絡不斷提升技術設計服務水平,迎合搜索引擎優化規則
        新聞中心
        多年的網站建設經驗,網至普不斷提升技術設計服務水平,迎合搜索引擎優化規則
        長沙私人做網站    長沙做網站    深圳網站建設    株洲做網站    東莞做網站    南京防腐木    湖南大拇指養豬設備    株洲做網站    
        版權所有 © 長沙市天心區斌網網絡技術服務部    湘公網安備 43010302000270號  統一社會信用代碼:92430103MA4LAMB24R  網站ICP備案號:湘ICP備13006070號-2  
        无码中文字幕日韩专区| 日韩人妻无码一区二区三区99 | 国产成人无码专区| 久久亚洲春色中文字幕久久久| 成年无码av片完整版| 久久国产三级无码一区二区| 欧美成人中文字幕在线看| 无码中文人妻视频2019| 中文字幕乱妇无码AV在线| 一本加勒比hezyo无码专区| 伊人久久大香线蕉无码麻豆| 久久久久精品国产亚洲AV无码| 毛片一区二区三区无码| 人妻中文无码久热丝袜| 久久久久无码专区亚洲av| 曰批全过程免费视频在线观看无码| 久久久久亚洲AV无码去区首| 777久久精品一区二区三区无码| 亚洲精品欧美精品中文字幕| 亚洲av无码乱码国产精品fc2| 久久中文字幕人妻熟av女| 无码一区二区三区视频| 中文字幕av在线| 久久精品无码一区二区日韩AV| 无码人妻久久一区二区三区蜜桃| 在线观看无码AV网站永久免费| 亚洲AV无码一区二区三区DV| 在线日韩中文字幕| 亚洲人成影院在线无码观看 | 日韩丰满少妇无码内射| 中文精品99久久国产| 亚洲AV永久无码精品一区二区 | 最近更新2019中文字幕| 日韩av无码一区二区三区| 影音先锋中文无码一区| 久热中文字幕无码视频| 西西4444www大胆无码| 波多野42部无码喷潮在线| 亚洲日韩精品无码一区二区三区| 最近中文字幕大全免费视频| 日韩一本之道一区中文字幕|