公司介绍
企业文化
员工心声
加盟安络
联系我们
产品简介
 服务体系  
专家检测
检测服务
应急小组
案例分析
咨询建议
系统漏洞
安全工具
参考资料
安全论坛
安全文摘

 业务热线:
  0755-25806402
  0755-25805117
 应急处理:
  13902489787
 总机:
  0755-25817188
 传真:
  0755-25806124
 webmaster@cnns.net

 
 


2004年网络安全年终点评文摘

文章来源 

安络科技 

2004年网络安全年终点评文摘 

  
  2004年已经过去了,在这一年里,网络安全是新威胁、新技术增多的一年,这一年中黑客、病毒、漏洞不断的出现造成很大的经济损失,同时也为我们的网络生活带了很大的不便之处。在宽带不断普及的情况下,电脑病毒现在的传播速度越来越快、危害范围越来越大。 如何能让我们在使用网络的过程中更加放心呢?这是所有网民期待的。
  通过这篇《2004年网络安全年终点评文摘》,能让我们认清威胁存在的因素,只要我们在2005年里积极防范,就能将网络安全做的更好。
2004·网络安全圈*

2004·网络安全圈*
  走进2005,我们回头看看,一年来网络安全圈内的风风雨雨,哪些我们只是听了个响?哪些是我们真切地触摸和感受的?
  圈里圈外,安全已经完全融入我们的生活……

一、网络安全圈·趋势
1.更多网络犯罪直接以经济利益为目的
  最吸引国人眼球的应该是腾讯,2004年两次QQ大规模无法使用,尤其是此后影影绰绰的勒索传言,有人惊呼:中国网络恐怖主义诞生了。
  传言毕竟只是传言,相比之下,一群巴西网络银行骇客的落网或许更能让你真切感受到网络犯罪离你多近,仅仅一年多的时间,他们从银行中窃取了大约2758万美元……
我们依稀能看见商业间谍、军事间谍或者是一群仅仅为了钱彻夜不眠地攻击攻击再攻击的人们……
参考链接:
http://news.xinhuanet.com/world/2004-10/21...ent_2120490.htm
http://news.xinhuanet.com/it/2004-06/30/content_1555907.htm
http://news.xinhuanet.com/legal/2004-09/26...ent_2024331.htm
专家点评:
  无庸置疑,我们所能看到的,仅仅是冰山一角。技术进步加上道德感的缺失,骇客们开始看清自己要的东西。


2.拒绝服务攻击泛滥
  我们所看到的拒绝服务已经不仅仅是一台或几台机器发起的了,攻击者们控制成百上千的僵尸电脑(Zombie),甚至由蠕虫来进行传播和攻击。DoS凭借它的便捷有效,吸引了大量热衷者,互联网上因此充斥这类垃圾流量。
参考链接:
http://news.xinhuanet.com/world/2004-07/29...ent_1674840.htm
http://www.chinabyte.com/busnews/216485043...3/1857545.shtml
http://www.nsfocus.net/index.php?act=sec_n...ew&news_id=4051
专家点评:
  除了常规的拒绝服务攻击、DoS讹诈之外,我们面临的各种有意无意的DoS越来越多,例如,邮件蠕虫发送邮件,产生的大量DNS查询报文,对DNS服务器产生事实上的DoS等等,事件日渐频发。

3.垃圾邮件与反垃圾邮件之间的斗争愈演愈烈
  网民及各界人士对垃圾邮件造成的问题日益关注,网络服务商和邮件运营商们纷纷提出了自己的技术方案:雅虎的“DomainKeys”,它利用公/私钥加密技术为每个电子邮件地址生成一个唯一的签名,实现对邮件发送者的身份验证;微软的“电子邮票”有偿发送邮件方案;AOL正在试验一种名为“Sender permitted From”(SPF)的新电子邮件协议,禁止通过修改域名系统(DNS)伪造电子邮件地址……
  垃圾邮件发送者并不是坐以待毙,而是主动出击,对反垃圾邮件网站进行拒绝服务攻击。
绝的是Lycos,他们推出了一款屏保,当屏保启动时,便对垃圾邮件发送者的地址发送数据包,屏保的使用者越多,垃圾邮件服务器就越难过。但是……还有更绝的,就是这款反垃圾邮件屏保,居然也遇上了李鬼:有一种病毒会伪装成个屏保,但该病毒会监测到击键过程以窃取密码和银行帐户资料等个人信息。
参考链接:
http://anti-spam.org.cn/news/index.php?Action=Show&ID=57
http://it.sohu.com/2003/12/03/22/article216382286.shtml
http://tech.sina.com.cn/s/s/2004-12-10/0850473870.shtml
http://www.chinabyte.com/homepage/21900185...7/1732497.shtml
专家点评:
  道高一尺,魔高一丈,世界永远在此消彼长中发展,2003年,反垃圾邮件市场波澜不惊,到了2004年底,通过公安部认证的反垃圾邮件厂商已经超过40家了,垃圾邮件厂商与反垃圾邮件厂商,究竟是一起赚钱,或者能拼出个高下,尚无从得知,但能明确的是2005年,反垃圾邮件市场会很热闹。

4.蠕虫、病毒、间谍软件横行,网络钓鱼事件频发
  MYDOOM/Netsky/Bagle/震荡波/SCO炸弹/QQ尾巴/MSN射手等一系列新病毒和蠕虫的出现,造成了巨大的经济损失。而且病毒和蠕虫的多样化明显,甚至蠕虫编写组织开始相互对抗,频繁推出新版本。
  根据调查,平均每台家用PC藏28个间谍软件,它们已经被更多的公司及个人利用,其目的也从初期简单收户信息演化为可能收集密码、帐号等资料,大家还记得网银大盗吗?
至于网络钓鱼,且不谈受到多年困扰的ebay,只看网络钓客以“假网站”试钓中国银行、工商银行用户,就可以想见其猖獗程度了。
参考链接:
http://www.donews.com/donews/article/5/59549.html
http://www.southcn.com/it/itzt/yinghang/200412091190.htm
http://tech.china.com/zh_cn/news/safe/895/...3/12029275.html
http://www.jiangmin.com/exec/zhuanti/zhuanti_0424.asp
http://news.xinhuanet.com/it/2004-12/08/content_2308519.htm
专家点评:
  以前也有蠕虫,但没有今年这么多,这么频繁,尤其是新出现的利用即时通讯工具如QQ、MSN来传播的病毒,让人更加不敢相信网络。
  以前也有间谍软件,但没有今年这么直奔银行卡而来……
  以前也有网络钓鱼,但不象今年这么遍地开花……

5.对非PC设备(例如手机)的威胁增加
  2004 年5月,赛门铁克安全响应中心分析发现了第一个攻击手机的蠕虫病毒--EPOC Cabir,EPOC.Cabir通过诺基亚60系列手机进行自身复制。受到感染的手机会向它搜索到的第一个蓝牙设备重复地发送这一蠕虫病毒。7月16 日,据位于罗马尼亚的BitDefender公司称,该公司发现了一款被称之为WinCE4.Dust的可以感染Windows CE操作系统的病毒,虽说是一个概念病毒,但是病毒的关键技术都已经具备,包括API的搜索,文件的传染。缺的只是道德的底线,如果用 KernelIoControl把系统引导入BootLoader模式,对于大部分PDA用户来说就只能送修了。
  另外,WinCE4.Dust和Cabir的源代码都已经公开,所以功能更强大和道德底线更低的病毒即将出现。
参考链接:
http://www.nsfocus.net/index.php?act=sec_n...ew&news_id=4434
http://xfocus.net/articles/200201/327.html
专家点评:
  2002年,xfocus研究人员对手机的漏洞进行过研究,但手机病毒从没有象今年距离我们这样近过,2005我们或许能看到手机蠕虫的大规模传播。

二、网络安全圈·事件·中国
1.国家加强信息安全保障,颁布系列文件
  在中办27号文件后,国家日益重视信息安全,2004年1月,召开了《全国信息安全保障工作会》,强度了极防御、综合防范的安全方针。开始在国内实施等级保护法。
专家点评:
  此后围绕这这个进行了一系列的标准和技术的研讨,直接引发了安全市场的积极响应,这无疑是整个信息安全行业的东风。

2.WAPI认证
2003年12月1日,国家认证认可监督管理委员会发布2003年第113号公告,2004年6月1日起,对无线局域网产品实施强制性认证。 但是由于国外厂商的反对,经过一段时间的博弈,最终WAPI被无限制延期。
专家点评:
  虽然是2003年提出的公告,但是此后围绕这这个进行了一系列的斗争,其风波甚至到了国家领导人的层面,导致了国际政治层面的博弈。影响力何其深远,早已超过了信息安全行业甚至是IT行业的范畴,因此值得大书一笔。

3.电子签名法
  《中华人民共和国电子签名法》已由中华人民共和国第十届全国人民代表大会常务委员会第十一次会议于2004年8月28日通过,现予公布,自2005年4月1日起施行。
专家点评:
  该法被认为是中国首部真正电子商务意义上的立法。大大促进了电子商务和电子政务的发展,可以说是业内外人士期盼已久的举措,叫好声一片。

4.网络打黄专项行动
  中国掀起一场围剿色情网站的人民战争,违法和不良信息举报中心”网站于6月10日正式面向社会。以开通举报中心网站为契机,党中央、国务院及时决定开展打击淫秽色情网站专项行动。到目前为止,已接到各类公众举报95000多件次。根据举报中心转交的公众举报,国家执法和行政机关依法关闭违法网站1287 个,其中淫秽色情网站1129个,提供赌博渠道、从事迷信活动、宣扬邪教的网站114个。
专家点评:
以人民战争的形式来塑造安全,这是一种新的思路。这次专项行动同时也开拓了无限商机--至少内容过滤厂商尝到了甜头。

5.MD5安全露破绽
2004年9月,在美国召开的2004国际密码学大会上,山东大学教授王小云关于成功破解MD5的报告引起国际密码界轰动。据称她的研究成果作为密码学领域的重大发现宣告了世界通行密码标准MD5受到严重挑战。
专家点评:
  信息安全的核心技术的突破。她获得了国际密码学会议Crypto’2004的全场掌声,最重要的是,这条消息给了我们信心,让我们向这些国内的扎扎实实进行安全的基础研究的学者致敬。

6.网络金融服务的安全问题
  网银大盗I、网银大盗II、证券大盗等一系列目的性非常鲜明的病毒出现,证明了以金融犯罪为唯一目的病毒开始大规模出现在公众视野。
专家点评:
  典型的信息化带来的问题,此类木马等已经成为一种非常有效的通过软件技术和网络进行的金融犯罪现象。

三、网络安全圈·事件·世界
1.多家国际大公司产品源代码泄露
  2 月12日,微软在互联网上发现了非法传播的一部分不完整的Windows2000和WindowsNT4产品代码,经过调查发现泄漏的部分Windows 2000源代码并非源自微软,而是微软的长期合作伙伴Mainsoft。5月,一个俄罗斯安全网站报道 Cisco IOS 12.3 操作系统的源代码被盗。据报道,一些恶意分子进入了 Cisco 的内部网络并盗取了至少800M的源代码,而且盗取者不久后在 IRC 上公布了2.5MB的概览。而去年《半条命2》源码被骇客利用微软漏洞偷窃一案也告破,FBI最终抓了骇客。
专家点评:
  如果你有一定的资源,在骇客的地下交易中,能够看到更多著名企业知名产品的源代码。

2.多家公司加强整合,并购风潮骤起
  Cisco 以500万美元收购了安全软件开发商Twingo系统公司,以3900万美元收购了开发反DOS(拒绝服务)攻击软件的厂商Riverhead网络公司, 10月又以7400万美元的现金收购网络安全软件开发商Perfigo公司。这在Juniper面前却不是很起眼,因为Juniper用40亿美元并购 NetScreen。
所有这一切到了2004年底,都被震惊了,因为赛门铁克花了135亿美元将VERITAS收归旗下,在此前不久,赛门铁克刚刚收购了前身为著名黑客组织L0pht的@stake公司。
专家点评:
  今年似乎是并购年,这里并没有完整列出并购名单,比如McAfee收购Foundstone等。与这些企业相比,中国的安全企业还太小太脆弱,我们需要快速成长。

3.客户端安全引起重视,火狐狸咬了微软一口
  IE浏览器的市场占有率降到了90%以下,异军突起的是Firefox!
  浏览器漏洞成为最新的热门网络病毒攻击途径,其中又以微软IE为甚,而偏偏IE在2004年漏洞频发,计算机应急响应中心,也就是CERT的一个公告 (http://www.kb.cert.org/vuls/id/713878),给了Firefox绝佳的机会,于是火狐狸便窜入公众的视线。
专家点评:
  随着企业和个人对服务器安全的重视,这方面可利用的漏洞在逐渐减少,骇客们开始关注浏览器、应用程序和客户端,我们需要注意的或许不仅仅是浏览器,下一个是什么?Office?

4.利用搜索引擎的攻击初现头角
  2004 年在拉斯维加斯举行的BlackHat大会上,有两位安全专家分别作了名为 You found that on google ? 和 google attacks 的主题演讲,骇客们利用搜索引擎的技巧正式浮出水面。之后一只名为Santy的蠕虫先是利用google,而后利用yahoo大摇大摆地传播(http://www.pconline.com.cn/pcedu/softnews/bingdu/0412/524786.html)。至于Google新近推出的Desktop搜索软件,在11月份也被发现存在安全漏洞……
专家点评:
  搜索为王的2004之后,骇客们还会想出什么样的招数?只能说,创意无限。

病毒篇

2004年十大病毒

  根据互联网发布的病毒统计,整理出2004十大上榜病毒,以下的十个病毒,都曾盘踞过病毒报警榜单数次,也造成重大影响。

1.震荡波及其病毒变种

蠕虫长度:15872字节
传播途径:通过互连网传播,但是不通过邮件传播.
传播利用的是微软的漏洞:MS04-011

特征
  1、 蠕虫不象往常的蠕虫那样通过邮件传播,而只是通过系统漏洞传播。
  2、 该蠕虫用来传播的文件名称是:avserve.exe (大小是15872字节)。
  3、 蠕虫不通过邮件等传统蠕虫利用的途径传播,它的传播不需要人为的干预,该蠕虫能自动在网络上搜索含有漏洞的系统,并引导这些有漏洞的系统下载病毒文件并执行.
  4、 从TCP的1068端口开始搜寻可能的IP地址并试图传播.
  5、 在TCP端口5554,建立FTP文件服务器,该蠕虫能自动创建FTP脚本文件,并运行该脚本.该脚本能自动引导被感染的机器下载执行蠕虫程序.所有这些操作的进行都是通过TCP端口5554进行的.

2.网络天空及变种

病毒类型:木马
传播方式:网络

  “网络天空”病毒利用自带的SMTP邮件引擎发送,邮件发送人随机产生,标题可能为:hello、stolen、warning、unknown、fake,附件后缀为:.scr、.com、.pif、.rtf、.doc、.htm、.exe等,附件即是病毒体。
   在硬盘上搜索以eml、txt、htm等等结尾的十几种文件,从中提取电子邮件地址,用病毒体自带的SMTP引擎向这些地址大量发送带毒邮件。带毒邮件的大量传播会严重消耗网络资源,甚至会影响企业的邮件服务器。

3.网银大盗及其变种

病毒类型:木马
病毒大小:38400字节
传播方式:网络

  该木马盗取几乎涵盖中国目前所有个人网上银行的帐号、密码、验证码等等,发送给病毒作者。此木马与4月分截获网银大盗(Trojan/PSW.HidWebmon)有异曲同工之处,但涉及银行之多,范围之广是历来最大的,不但给染毒用户造成的损失更大,更直接,也给各网上银行造成更大的安全威胁和信任危机。

特征
  1、 病毒运行后调用mslib32.dll病毒模块,该模块负责设置消息挂钩,并对IE页面控件进行监视,一旦认定用户正在某些国外银行的网页上进行交互操作,就把各种IE控件的有关信息(包括用户名、密码输入框,各种选择框,ComboBox选择列表等)记录到%SystemDir%\msvcdc.dll和%SystemDir%\msvxdexe.dll两个文件中。
  2、 病毒主程序每隔1秒检查%SystemDir%\msvcdc.dll和%SystemDir%\msvxdexe.dll是否存在,如果存在,就把这2个文件中的内容通过电子邮件发送给病毒作者11list@mail.ru
  3、 病毒每隔1分钟检查是否已经成功盗取了用户信息,如果是,则通过GET方式把截取的用户按键提交给http://*****.com/****/get.asp。其格式如下:
http://*****.com/****/get.asp?txt=<银行帐户类型>:<截获的按键>
银行帐户类型共有13种。

4.SCO 炸弹
  MyDoom是一种通过电子邮件附件和P2P网络Kazaa传播的病毒,当用户打开并运行附件内的病毒程序后,病毒就会以用户信箱内的电子邮件地址为目标,伪造邮件的源地址,向外发送大量带有病毒附件的电子邮件,同时在用户主机上留下可以上载并执行任意代码的后门(TCP 3127到3198范围内)。
  MyDoom病毒还设定了自2月1日起向www.sco.com和www.microsoft.com网站发起大量连接请求而造成DDOS攻击,一直持续到3月1日(但DDOS攻击停止后蠕虫留下的后门不会自动消除)。
  目前已经出现众多病毒,以下是MyDoom.B特征举例:

特征
  1、 通过电子邮件附件和P2P网络Kazaa传播的病毒
  2、 通过对等文件分享软件进行传播
  3、 蠕虫以自身的邮件引擎发送蠕虫体
  4、 该蠕虫将在2004年3月1日后停止运行,但是后门程序还将继续运行。
  5、 组件在被感染的系统中打开端口1080以接受来自远程用户的访问。它也可能利用3128,80,8080,10080等端口。
  6、 该蠕虫分别于2004年2月3日和2004年2月1日对www.microsoft.com网站和 www.sco.com 网站进行DDOS攻击。 该蠕虫在DDOS攻击时如果无法成功解析www.sco.com,则等待65秒后重新尝试,如果无法成功解析www.microsoft.com,则等待16秒后重新尝试。
  7、 阻止被感染主机访问反病毒网站
该蠕虫通过改写被感染主机的hosts file,强制被感染主机将一些著名反病毒公司及其他一些商业站点的网址解析成0.0.0.0的IP地址,从而使得该主机无法访问这些站点。

5.雏鹰”病毒及其变种

病 毒 名:“恶鹰”病毒
病毒类型: 蠕虫病毒

特征
  1、 使用自带的SMTP引擎大量发送病毒邮件,浪费大量网络资源,并可导致中小型邮件服务器极不稳定;
  2、 中止被感染系统中的大量安全软件,使系统安全性下降;
  3、 安装木马,木马下载病毒;
  4、 在被感染的机器上开后门端口TCP 80和UDP 80,该端口可被利用转发邮件;
  5、 通过P2P软件及局域网进行传播。

6.证券大盗

病毒类型:特洛依木马
病毒大小:201216字节

该木马可以盗 取多家证券交易系统的交易帐户和密码。

特征
  1、 木马运行时寻找一些包含著名券商名称的窗口标题,如果发现就开始启动键盘钩子对用户登陆信息进行记录,包括用户名和密码。
  2、 在记录键盘信息的同时,通过屏幕快照将用户登陆时窗口画面保存为图片,存放于:
    c:\Screen1.bmp
    c:\Screen2.bmp
  3、 当记录指定次数后,将3,4中记录的信息和图片通过电子邮件发送到webmaster@****.com。
  4、 发送成功后,病毒进行自杀,将自身删除,但4中生成的.bmp图片并未被删除。

7.sobig病毒及变种

病毒名称:sobig
病毒类型:蠕虫

特征
  1、 搜索可能正确的EMAIL地址,然后疯狂向找到的Email地址发送含有该蠕虫的信件.
  2、 感染网络邻居,搜索可写的网络邻居上的机器的目录,将自身拷贝到该目录下.
  3、 蠕虫还能偷密码信息,同时能将受感染的机器设置成垃圾邮件服务器发送大量的网络蠕虫。
  4、 蠕虫能自动升级,在合适的情况下,该蠕虫还能联系一些蠕虫作者控制的服务器,并从这些主服务器上获得木马程序,并下载到感染病毒的机器,运行该木马程序。
  5、 蠕虫利用的计算机的端口地址有:UDP 123 端口; UDP 8998 端口;UDP 995,996,997,998,999等端口。

8.Zafi病毒及变种

病毒名称:Zafi
病毒类型:蠕虫

特征
  1、 生成病毒文件
  2、 通过电子邮件传播,病毒在被感染计算机以下扩展名的文件中搜索邮件地址(adb、asp、dbx、eml、htm、mbx 、php、pmr、sht、tbb、txt、wab),并使用自带的smtp向这些地址发送带有病毒的电子邮件。
  3、 通过共享传播,病毒可通过文件共享传播,它在包含字符串share或upload 的文件夹下生成自身的副本,并命名为winamp7.0full_install.exe或Total Commander 7.0full_install.exe。
  4、 影响反病毒软件的运行,病毒在被感染计算机中搜索已知的一些反病毒软件,找到此类软件所在的文件夹后,病毒会用自身覆盖该文件夹以及其子文件夹下的.exe文件,导致这些程序不能正常运行。

9.爱情后门

病毒类型:蠕虫病毒
传播方式:网络/邮件

特征
  1、 病毒利用ipc进行guest和Administrator账号的简单密码试探攻击。如果成功将自己复制到对方的系统中文件路径为:sytem32\stg.exe并注册成服务服务名为: Window Remote Service 。
  2、 病毒从自身体内放出一个dll文件负责建立远程shell后门。
  3、 病毒放出一个名为win32vxd.dll的文件(hook函数)用以盗取用户密码。
  4、 病毒本身也将建立一个后门,等待用户连入。
  5、 可在局域网内传播。病毒穷举网络资源,并将自己复制过去。文件名为随机的选取,病毒体内的文件名有以下几种可能 humor.exe,fun.exe,docs.exe,s3msong.exe,midsong.exe,billgt.exe,Card.EXE 等。
  6、 邮件地址搜索线程,病毒启动一个线程通过注册表:
    Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders得到系统目录并搜索*.ht*中的email地址。用以进行邮件传播。
  7、 病毒利用mapi及搜出的email地址,进行邮件传播。

10.求职信Worm.Klez.E及变种

病毒名称:Worm.Klez.E
病毒类型:蠕虫

  这种“求职信”变种病毒是一种电子邮件蠕虫病毒,它自动向外发送带毒邮件,病毒发作后会感染电脑中的Word文档和Excel文档,且遭受感染的文档和数据根本无法恢复。同时,该病毒将终止反病毒软件的运行,并将其从电脑中删除。
计算机病毒新兴安全威胁七大特征*


1. 历史悠久的自我防御技术  
  早自过去的档案型、开机型或宏型病毒,即开始采用加密、压缩、自我编码、变体引擎(McTation Engine或Polymorphic Engine)、更名感染等技术,藉此逃避防毒软件的侦测及追捕。这些病毒自我防御技术,仍为目前流行的恶性程序所沿用。  
  除此之外,一些恶性程序还具备自我检查及反防毒软件(Anti-Antivirus)的能力,他们会在计算机被启动的同时,卸载系统中的防毒软件或防火墙软件。  
  不过,目前恶性程序的发展趋势似乎有了转变,虽然过去的自我防御功能仍继续沿用,但已非关注的重点。因为反病毒公司针对新病毒的解决方案的推出迅速及时,所以他们追求的重点已转变成「快、狠、准」,也就是尽可能地在最短的时间内,预期造成一定的影响或达到一定的目的。更有甚者,许多恶意程序甚至设定自我毁灭时间。

2.令人眼花撩乱的庞大变种  
  变种的老祖宗应该可以上溯自1997、98年间甚为流行的千面人病毒。如今的恶性程序除了展开全球性传播的"水平繁衍"外,并藉由不断的变种进行延绵好几十代的"垂直繁衍"。更可怕的是,这些恶性程序还结合不同的混合式攻击技术,让每代的变种各具不同"邪恶"特性及破坏力,或是每隔一代海纳百川地加入新的"毒术"。
  如今恶意程序传宗接代的能力一个比一个强,动辄几十代,甚至打破30代大关,像Bagle、MyDoom、NetSky及Korgo等蠕虫,平均不到10天就推出新的变种。其中,最可怕的莫过于Korgo蠕虫,在短短三个月多内,就接连繁衍出高达27代的变种,换句话说,其不到3天就变种一次。

  (病毒家族对照表)

3.乱"件"齐发的垃圾邮件  
  为了达到最终感染及传播的目的,黑客多半会采用社交工程学(Social Engineering)来引诱收信者打开附件或连结,进而启动或下载攻击程序。此外,过去也有不少病毒邮件,进而发展出不用开启邮件及附件,只要浏览就会中毒的技术。  
  在信件传播方面,由于采用微软讯息应用程序接口(MAPI)来发病毒邮件,很容易会被防毒软件拦截到,所以黑客多半都会改用专属的SMTP外寄邮件服务器,绕过防毒软件的拦截网来发送病毒信。  
  自从Melissa宏病毒开启恶意程序搭乘电子邮件的首例之后,许多恶意程序,尤其是造成重大影响的蠕虫几乎都是以垃圾邮件为作恶的工具,垃圾邮件的问题也开始被广泛注意。  
史上利用垃圾邮件最彻底、最成功的蠕虫当推Sobig.F,该蠕虫每隔几秒钟就会自动向受害计算机中的所有通讯簿名单发出毒件,因而登上史上传播最迅速的宝座,莫怪乎有人称其为史上最强力的超级邮件发送机(Mass Mailer)。

4.难以抗拒的诱惑-社会工程  
  社交工程是利用人性弱点,并透过威胁、利诱的手法来进行骗取对方信任或遵从某个动作的技术。这种诈骗手法,对于该手法读者应该不致于太陌生,因为之前没多久,相信很多人应该曾接到一些诈骗电话,像是谎称自己是警察人员,并告知接听者的银行账号被盗领,或是"你儿子现在在我手上,快拿两百万过来"等云云,这些就是运用社交工程的显例。  
  基本上,对于大部分的企业而言,技术面的问题好解决,但是牵涉到人性面的问题就相当棘手难防了,也因为如此,社交工程已成为蠕虫、特洛伊木马等恶意程序惯用的技术之一。  
  尤其对个人而言,面对每日眼花瞭乱的邮件实在很难防,而网上琳琅满目的MP3音乐、共享软件或图文件的诱惑力更难扺挡,偏偏这些东西是黑客运用社交工程的最佳试炼场。

5.有洞就钻  
  在过去,软件上的臭虫(Bug)顶多会造成软件或系统稳定性或兼容性上的问题,但如今却成为黑客攻击的主力目标。赛门铁克亚太区技术安全顾问林育民表示,如今许多软件及平台都存在许多漏洞,而后一版本的软件大多仍会继续沿用之前版本的组件,所以漏洞有可能也会流传到不同版本之中。如此一来,便成为黑客及蠕虫攻击的目标。所以系统弱点及软件漏洞已成为目前计算机安全上的重大课题。  
  根据Gartner Group今年4月的分析报告指出,2003年有25%的网络攻击事件来自于已知漏洞。面对漏洞问题,唯一最直接的解决方法就是下载厂商提供的修补程序(Patches)。对于企业而言,由于软件系统种类繁多、数量庞大,所以必须搭配漏洞及弱点管理工具,以进行固定的扫描、侦测及修补作业。对于个人而言,修补漏洞一直是件不得不做,但又极其困扰的事情。最主要是因为操作系统会随着软件、游戏或硬件的安装、解除,档案的进进出出或其它不当的操作而终至变慢、甚至当机的地步,换句话说,为求系统稳定,操作系统每隔一段时间是要重灌的。也因为如此,重灌计算机也意味着要重灌之前所有安装过的修补程序。    
事实上,黑客也最爱利用旧漏洞。根据Gartner Group今年4月的分析报告指出,2003年有25%的网络攻击事件来自于已知漏洞。所以凡是系统或软件有任何漏洞,都是非补不可的。

6.就是要你消受不起-DDoS  
  所谓DDoS就是在网络上透过搜寻、扫描漏洞及殖入后门等方式,以整合更多的攻击来源,以对主要目标展开更猛烈持久的服务封锁。阻断式服务攻击(Denial-of-Service;DoS)已成为目前黑客及蠕虫的主要攻击方式之一,这种手段的好处在于,可以结合更大的攻击能量,同时真正发号司令的黑客不容易被抓到。透过DoS攻击,网站会被大量而密集的封包所淹没,结果导致网站用户无法正常进入网站,享受应有的内容或服务。  
  如今的蠕虫、特洛伊木马或BOT遥控程序则采用更大规模的分布式阻断服务攻击(Distributed DoS;DDoS)手法,形成对企业、网站更长时间的"封锁"及更大的损失。  
2004年1月底,Yahoo、Google等搜寻引擎网站更受到MyDoom蠕虫的DDoS攻击,而造成相当大的损失。

7.混合式攻击  
  通过不同攻击技术的结合,恶意程序得以用更快的传播速度、更多样化的管道及更强的破坏力展开突击。目前"纯纯"的恶意程序已经愈来愈少,即使是也多半会在变种的下几代中不断添加新的攻击技术及特性。  
  不同种类的恶意程序有其自身的特性,比如病毒具备其它恶意程序所没有的感染力,蠕虫则提供无人能敌的主动散播能力,至于远程摇控能力最强的当推特洛伊木马。而混合式攻击就是截长补短地整合病毒、蠕虫、木马、间谍程序或网络钓鱼的特性,以及网络漏洞、系统弱点扫描的新一代恶意程序技术。而单靠传统单一的防毒软件是无法有效应对的,目前资安厂商则主张多层次的主动防御方案以为因应。

漏洞篇

2004年Windows 十大漏洞

1.Microsoft DCOM RPC 远程竟争条件漏洞
  Remote Procedure Call (RPC)是Windows 操作系统使用的一种远程过程调用协议,RPC提供进程间交互通信机制,允许在某台计算机上运行程序的无缝地在远程系统上执行代码。
此协议本身源自开放软件基金会的RPC协议,Microsoft在其基础上增加了自己的一些扩展。
RPCSS模块包含的激活类函数设计用于处理进入的DCOM激活请求,因此实例可提交给请求代理端。通过初始化两个同步的激活请求,然后快速关闭连接,Window RPC实时库处理这特殊的消息时可触发竞争条件问题,这样svchost rpc服务进程堆中会引起小部分破坏,而导致崩溃,进行构建提交请求可能以进程权限在系统上执行任意指令。

2.Microsoft Windows ASN.1库BER解码堆破坏漏洞
  Abstract Syntax Notation 1 (ASN.1)是用于多个应用程序和设备的数据标准,允许数据可在各种平台传递。Microsoft ASN.1库广泛使用在Windows安全子系统中,包含kerberos、NTLMv2验证,及使用各种证书的应用程序(SSL、EMAIL数字签名、 ActiveX控件签名)。
Microsoft ASN.1库实现上存在整数溢出漏洞,远程攻击者可以利用这些漏洞造成堆破坏从而执行恶意指令。这个漏洞可能影响所有利用MSASN1.DLL库的系统和应用程序,目前已经知道此漏洞影响Windows NT/2000/XP系统,攻击者至少可以通过下列远程服务发起攻击:
  Kerberos服务 (UDP/88)
  Microsoft IIS + SSL (TCP/443)
  NTLMv2认证 (TCP/135, 139, 445)
  攻击者也可能攻击一些使用证书的应用程序,包括IE/outlook/以及第三方程序。远程攻击者可能导致Windows重启或者以system系统权限执行任意代码。

3.Windows Local Security Authority Service远程缓冲区溢出漏洞
  Microsoft Windows LSA是本地安全授权服务(LSASRV.DLL)。LSASS DCE/RPC末端导出的Microsoft活动目录服务存在一个缓冲区溢出,远程攻击者可以利用这个漏洞以SYSTEM权限在系统上执行任意指令。

4.Microsoft Windows SPNEGO协议解码拒绝服务漏洞
  SPNEGO (Simple and Protected GSS-API Negotiation Mechanism) 协议可以被用来协商使用何种安全机制。Windows系统允许使用多种认证机制,因此它也利用SPNEGO协议来进行客户端和服务器之间的认证机制协商。
  当发送一个特别构造的SPNEGO NegTokenInit请求时,就会造成LSASRV.DLL中发生一个空指针引用错误,从而导致LSASS.EXE崩溃。这将使得所有与系统认证相关的操作无法进行,例如远程访问SMB共享,或者交互式本地登陆。对于Windows 2003,会导致系统自动关机或蓝屏。

5.Microsoft PCT协议远程缓冲区溢出漏洞
  Microsoft Windows实现的私有通信传输协议存在一个缓冲区溢出。
  PCT协议是Microsoft SSL库实现的,只有当SSL使能时或部分Windows 2000控制域上存在此问题,远程攻击者可以利用这个漏洞对使用PCT协议的应用程序进行攻击,可能以系统进程权限执行任意指令。
6.Microsoft ASN.1两次释放堆内存破坏漏洞
  Abstract Syntax Notation 1 (ASN.1)是用于多个应用程序和设备的数据标准,允许数据可在各种平台传递。Microsoft ASN.1库广泛使用在Windows安全子系统,包含kerberos、NTLMv2验证,及使用各种证书的应用程序(SSL、EMAIL数字签名、 ActiveX控件签名)。
  通过传递特殊构建编码的ASN.1值给msasn1库导出的ASN1BERDecZeroCharString函数,可引起两次释放堆内存,精心构建提交数据可能以系统权限执行任意指令。
  此漏洞可在SMB协议,MS RPC和HTTP等协议中触发。

7.Microsoft Internet Explorer URL 本地资源访问漏洞
  Microsoft Internet Explorer存在安全问题,远程攻击者可以利用这个漏洞绕过安全限制访问客户端本地资源。
  使用Location: URL:前缀指定请求到某个指定资源,可绕过原有Internet Explorer 6 SP1的安全限制,访问本地资源,如装载'ms-its:C:\WINDOWS\Help\iexplore.chm::/iegetsrt.htm'脚本等。此漏洞结合其他跨区域访问漏洞可导致以客户进程权限进行文件下载并执行攻击。

8.Microsoft NNTP XPAT 命令远程缓冲区溢出漏洞
  Microsoft NNTP组件是用于对新闻组服务器支持。
  Microsoft NNTP服务器对XPAT命令处理缺少正确的缓冲区边界检查,XPAT命令用于接收指定文章中的特殊头字段信息,命令格式如下:
  XPAT header range|<message-id> pat [pat...]
通过发送特定长度的参数,可能导致堆溢出,精心构建提交数据可能以进程权限在系统上执行任意指令。

9.Microsoft Internet Explorer Bitmap处理整数溢出漏洞
  Microsoft Internet Explorer在处理bitmap文件时缺少正确边界检查, 如果一个位图(bitmap)文件头中的某个偏移量(bfOffBits)设置为负值,就会绕过IE的长度检查,并将超长数据拷贝到一个固定大小的缓冲区中,这可导致IE5处理时崩溃。精心构建提交数据可能以用户进程权限在系统上执行任意指令。
  这个漏洞也是第一个根据微软泄漏的源代码发现的安全漏洞。

10.Microsoft Internet Explorer Modal Dialog区域绕过漏洞
  Microsoft Internet Explorer存在漏洞允许跨区域访问,攻击者可以构建传递一个动态建立的IFrame给Modal Dialog对象,并且这个对象调用通过Windows Script Encoder (screnc.exe)编码,诱使用户打开时,可造成以客户权限在本地域上下文执行恶意脚本,包括下载安装恶意程序。
这个漏洞也可导致访问外部域属性,允许其他类型的攻击如获得攻击者选择的敏感或私有信息。

2004年Unix/LINUX十大漏洞

1.Linux Kernel do_mremap VMA本地权限提升漏洞
  Linux内核中mremap(2)系统调用没有对函数返回值进行检查。mremap系统调用被应用程序用来改变映射区段(VMAs)的边界地址。mremap()系统调用提供对已存在虚拟内存区域调整大小。从VMA区域移动部分虚拟内存到新的区域需要建立一个新的VMA描述符,也就是把由VMA描述的下面的页面表条目(page table entries)从老的区域拷贝到进程页表中新的位置。
  要完成这个任务do_mremap代码需要调用do_munmap()内部内核函数去清除在新位置中任何已经存在的内存映射,也就是删除旧的虚拟内存映射。不幸的是代码没有对do_munmap()函数的返回值进行检查,如果可用VMA描述符的最大数已经超出,那么函数调用就可能失败。利用这个漏洞通过页表缓冲(page table cache)可以使包含在页中的恶意指令被执行。
  这个漏洞影响如下版本的Linux kernel:
   Linux kernel <2.6.3
   Linux kernel <2.4.25
   Linux kernel <2.2.26

2.BSD Kernel SHMAT系统调用权限提升漏洞
  BSD系统中的shmat(2)函数映射一个或多个进程/线程共享内存段中,之前可通过shmget(2)函数建立。
  shmat(2)系统调用存在编程错误,可导致共享内存段参考计数器错误的增长,可能造成本地攻击者获取root权限。

3.Linux kernel do_mremap本地权限提升漏洞
  这次漏洞发生在Linux内核中的内存管理代码mremap(2)系统调用中,由于缺少正确的边界检查,本地攻击者可以利用这个漏洞进行权限提升攻击,可以ROOT权限在系统上执行任意指令。
  它影响Linux 2.4.24以下的内核版本,Linux用户应该尽快升级到2.4.24或者更高版本。

4.Linux kernel setsockopt MCAST_MSFILTER整数溢出漏洞
  Linux Kernel包含的ip_setsockopt()存在整数溢出。ip_setsockopt()函数是setsockopt(2)系统调用的子函数,这个函数允许操作多个IP套接口选项,MCAST_MSFILTER 用于提供内核从套接口接收到的多播地址列表。在IP_MSFILTER_SIZE宏计算中处理MCAST_MSFILTER套接口选项的代码存在整数溢出。利用这个溢出,本地攻击者可以获得root用户权限。

5.HP-UX newgrp(1)本地特权提升漏洞
  HP-UX中包含的newgrp(1)命令存在一个安全问题,本地攻击者可利用这个漏洞进行特权提升攻击。

6.FreeBSD Out Of Sequence包远程拒绝服务攻击漏洞
  FreeBSD在处理out-of-sequence类型包的时没有限制TCP段数量,当接收到out-of-sequence TCP包时,会在目标系统安排一个重组队列进行重组和重排。
  由于FreeBSD系统没有限制保存在重组队列中TCP数据段的数量,远程攻击者可以使用较小的带宽对基于TCP服务的机器进行拒绝服务攻击。通过发送多个out-of-sequence TCP数据段,攻击者可以使目标机器消耗大量的内存缓冲(``mbufs'')而导致系统崩溃,远程攻击者可能对FreeBSD服务器进行拒绝服务攻击。

7.NetBSD/FreeBSD移植的Systrace Exit函数访问验证权限提升漏洞
  NetBSD/FreeBSD是开放源代码操作系统,Systrace可通过强制系统调用的访问策略监视并且控制应用程序访问系统。
  NetBSD/FreeBSD的Systrace的实现存在访问验证问题,本地攻击者可以利用这个漏洞提升权限。
systrace_exit()没有检查连接到systrace的进程是否属于超级用户权限,在exit操作时会设置EUID为0,因此本地攻击者可以利用这个问题提升权限。

8.HP dced远程缓冲区溢出漏洞
  HP-UX是一款HP公司开发的UNIX操作系统,其中DCE用于开发和部署安全的、企业级的分布式计算应用解决方案。
  HP-UX的DCE endpoint mapper (epmap)实现存在缓冲区溢出问题。攻击者可以指定小分段长度,然后发送超大数量stub数据,可导致DCED发生缓冲区溢出,精心构建提交数据可能以DCED进程权限执行任意指令。

9.FreeBSD fetch()整数溢出远程任意指令执行漏洞
  FreeBSD的fetch是一款用于通过FTP,HTTP和HTTPS获取文件的工具。
  FreeBSD的fetch在处理HTTP头时存在整数溢出问题。恶意服务器或CGI脚本可以以畸形HTTP头字段应答HTTP或HTTPS请求,可在客户端触发缓冲区溢出,精心构建应答数据可能以用户进程权限在系统上执行任意指令。

10.Linux kernel scm_send本地拒绝服务漏洞
  Linux Kernel中的套接口层存在一个问题。Linux内核提供强大的套接口API供用户应用程序使用,套接口层使用多个逻辑子层,其中一个层称为辅助消息层(SCM层),其中一个SCM消息解析函数调用来自内核sendmsg()代码:__scm_send(),此函数不正确处理部分辅助消息,如果精心构建准备好的辅助消息给非特权应用程序使用的套接口,可引起死锁,而导致系统挂起。
2004年应用软件十大安全漏洞

1.outlook 2003媒体文件脚本执行漏洞
  Microsoft Outlook 2003是流行的邮件处理程序。Microsoft Outlook 2003在执行媒体文件中的脚本时存在设计错误,远程攻击者可以利用这个漏洞以用户进程权限执行系统上的任意文件。
Microsoft Outlook 2003虽然在限制区域对Active X控件执行,脚本执行和文件下载作了限制,但是攻击者可以通过简单的嵌入OLE对象到Windows媒体播放文件,可绕过限制执行目标机器上已知文件。

2.wordperfect 转换器远程缓冲区溢出漏洞
  Microsoft Office提供多个转换器允许用户导入和编辑原来不属于Office格式的文件。这些转换器是Office默认安装的一部分,也可以独立存在于Microsoft Office Converter Pack中,这些转换器可以方便的应用于Office早期版本和其他应用系统复杂的环境中,包括Macintosh和第三方应用程序。
  Microsoft WordPerfect转换器打开文档时未能正确验证部分参数,远程攻击者可以利用这个漏洞构建恶意WordPerfect文档,诱使用户打开,可触发缓冲区溢出。当解析WordPerfect文件时,WordPerfect转换器拷贝.doc文件中的数据存储在本地缓冲区中,如果修改.doc文件中的部分字节,就可以指定数据偏移和数据大小,WordPerfect转换器由于没有正确检查包含在.doc文件中的数据大小,拷贝文件中数据到本地缓冲区中时,可导致缓冲区溢出,精心构建恶意WordPerfect文件数据,诱使用户打开,可能以用户权限在系统上执行任意指令。

3.Microsoft Windows GDI+ JPG解析组件缓冲区溢出漏洞
  Microsoft Windows图形设备接口(GDI+)是为用户提供在屏幕和打印机上显示信息的API。GDI+也能处理JPEG图象文件。
  GDI+ (Gdiplus.dll)在处理畸形JPEG文件时存在缓冲区溢出,远程攻击者可以利用这个漏洞构建恶意JPEG文件,以用户进程权限在系统上执行任意指令。
  Microsoft报告Windows XP、Windows XP Service Pack 1和Windows Server 2003操作系统下的组件存在此问题,由于兼容性问题,部分第三方应用程序安装了这些受影响的组件,
包括Office XP, Visio 2002、Project 2002、Office 2003、Visio 2003和Project 2003。如果这些应用程序安装在系统上,并且使用Windows XP、Windows XP Service Pack 1或Windows Server 2003操作系统,用户必须安装此补丁。必须注意的是第三方的应用程序,只要安装受此漏洞影响的组件,任何应用程序使用Gdiplus.dll处理JPEG图象,就会受到此漏洞攻击。远程攻击者可以通过构建特殊的JPEG文件,通过WEB连接,EMAIL附件等形式,诱使用户处理,来触发此漏洞。

4.Symantec Norton Antivirus脚本过滤器拒绝服务漏洞
  Symantec Norton AntiVirus脚本过滤器存在拒绝服务问题。攻击者可以构建恶意脚本,诱使使用  Symantec Norton Antivirus软件的用户解析,可导致此解析器停止工作,而本身NORTON其他功能正常,因此攻击者可以再次使用其他恶意脚本,绕过防病毒系统。

5.html 帮助中的漏洞可能允许代码执行
  HTML 帮助中存在一个远程执行代码漏洞,可能允许在受影响的系统上远程执行代码。如果用户使用管理权限登录,成功利用此漏洞的攻击者便可完全控制受影响的系统。攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全权限的新帐户。

6.Microsoft directX directplay远程畸形拒绝服务漏洞
  DirectX是Windows操作系统下的多媒体系统链接库。Microsoft DirectX DirectPlay由于不正确处理畸形网络数据,远程攻击者可以利用这个漏洞对链接的应用程序进行拒绝服务攻击。Microsoft DirectPlay的IDirectPlay4应用编程接口存在拒绝服务问题,此API一般处理基于网络的多人游戏,攻击者利用此问题可导致应用程序崩溃。

7.Sun Java Plugin任意包访问漏洞
  Java Plug-in技术是Java 2实时环境的一部分,Sun的Java Runtime Environment (JRE)为JAVA应用程序提供可靠的运行环境。
  Java虚拟机中包含多个私有Java包并被内部调用,默认安全机制限制Applet访问这些包,任何企图访问这些包,会导致'AccessControlException'的异常,除非这个Applet被签名并被用户信任。
问题存在于使用Sun java插件技术的WEB浏览器,针对Javascript数据交换对Java的访问控制缺少正确的限制,漏洞允许Javascript代码装载不安全的类。成功利用此漏洞允许攻击者执行恶意类,目标用户被执行恶意类后,可能导致恶意类在系统上执行访问,下载上传执行任意文件等操作。

8.McAfee VirusScan系统扫描本地权限提升漏洞
  McAfee VirusScan是一款流行的实时病毒保护应用程序。
  McAfee VirusScan的系统扫描功能不正确丢弃SYSTEM权限。当从系统托盘访问"System Scan"属性时没有正确丢弃系统权限。通过右击系统托盘图标,选择"Properties",然后选择"System Scan",从"Report"标签中选择"Browse...". 然后打开文件就可能以SYSTEM权限执行。

9.Winamp in_cdda.dll远程缓冲区溢出漏洞
  Winamp在处理部分畸形文件时存在问题。此问题存在于IN_CDDA.DLL库处理畸形文件时,此溢出可以多种途径触发,最危险的可通过畸形.m3u播放列表文件来触发,因为这文件可以不需要用户交互就自动下载打开。提交精心构建的播放列表文件,远程攻击者可以利用这个漏洞构建恶意文件,诱使用户访问,进行缓冲区溢出攻击。

10.microsoft windows ie iframe 缓冲区溢出漏洞
  Microsoft Internet Explorer是一款流行的WEB浏览器。Microsoft Internet Explorer在处理IFRAME标签的NAME属性时缺少正确的缓冲区边界检查,远程攻击者可以利用这个漏洞以IE进程权限在系统上执行任意指令。
  攻击者如果构建一个IFRAME标签,并在NAME属性中构建超长字符串,诱使用户访问此页面,可导致目标用户IE程序发生缓冲区溢出,精心构建页面数据,可能以IE进程权限在系统上执行任意指令。
2005·网络安全威胁展望

■木马病毒、后门程序和蠕虫将继续增长并具最大威胁
■混合式的攻击手法将继续成为病毒主流
■使用HTTP流量和以欺骗手法的病毒将预见大幅增长
■IRC和P2P通讯网络因信息安全薄弱将成为病毒攻击的目标
■系统漏洞公布与相关病毒展开攻击的时间将更加缩短
■极有可能出现第一个造成手机瘫痪的病毒
■垃圾邮件以及网络钓鱼攻击将继续令企业头痛
版权说明
 
  本文档由深圳安络科技有限公司技术部信息组测试整理公布,主要是为安络公司的产品用户和安全服务用户提供的安全服务,我们会及时的整理公布给大家,给出一切尽可能的解决方法和帮助,保证您的安全。希望大家在转发时保持安络公司标志,版权所有。
  附:《2004·网络安全圈》出自http://www.xfocus.net,版权仍归安全焦点所有。
    《计算机病毒新兴安全威胁七大特征》摘自赛迪网《病毒发展史话—新兴安全威胁七特征》,版权仍归赛迪网所有。