被恶意软件绑架的浏览器

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xinshuai99
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在MS09-002漏洞发布之前,还有一些值得关注的针对浏覽器的安全漏洞。比如2008年底出现的微软0day漏洞,受其影响的浏览器版本更加广泛。
  
  安全爆炸点的轮回
  
  回顾2008年,桌面安全的最主要问题集中于木马下载器等以Web访问为载体的病毒程序。2005年~2008年期间,基于Web的病毒程序每年都保持着至少翻一番的增长水平。而2008年作为病毒大爆发的一年,所出现的超过1000万种新病毒中,超过20%都是下载器程序。其实下载器程序并不是什么新产物,在很早之前就有使用这类机制的恶意程序存在。
  作为最基本的互联网应用,网页访问拥有最庞大的用户群体和最高的使用率。但是随着浏览器软件功能不断丰富、家族成员不断增加,网页访问反而成为在安全防护上相对薄弱的一环。
  与电子邮件、即时通信等主流互联网应用相比,网页访问保护工具虽然数量不少,但在深度和精度上却难以匹敌其他专项工具。
  
  浏览器上的安全风险
  
  为了提供更丰富的功能,越来越多的Web页面流行使用客户端脚本和组件技术。这一方面为用户带来了更好的互联网访问功能和用户体验,同时也使用户在使用浏览器软件时要面对更多的安全问题。
  JavaScript客户端脚本技术已经成为了事实标准,自然也是被恶意软件利用的主要对象。由于JavaScript对操作系统的使用范围和权限受到了较为严格的限制,所以很难利用其直接进行破坏。下载器程序利用了JavaScript客户端脚本,可以从互联网中获取攻击代码。
  另一方面,ActiveX作为浏览器软件与其它平台进行交互的重要技术,也有着悠久的安全问题历史。由于具有比JavaScript客户端脚本更强的系统操纵能力,基于ActiveX组件的病毒程序往往更具破坏力,甚至可以直接对操作系统展开攻击。
  很多企业级的软件系统将ActiveX组件作为实现客户端功能的核心技术,使安全保护体系的搭建变得更加复杂。除此之外,利用Windows Script Host的VBScript以及目前已经较少使用的Java Applet小程序等,都可以基于浏览器开展破坏活动。
  同样值得关注的是,作为桌面计算机上最常用的应用程序,浏览器软件现在与操作系统的结合越来越紧密。
  除了与Windows操作系统紧密集成的IE浏览器之外,其它的浏览器同样也利用很多操作系统的底层组件来提升自身的功能价值。
  这也是为什么利用浏览器漏洞的攻击可以如此具有破坏力的重要原因,很多漏洞甚至允许攻击代码可以直接破坏或利用操作系统核心。
  特别是0day攻击,已经将桌面计算机完全绑架,这也是目前云安全技术被寄予厚望的原因之一。
  趋势科技在截获微软浏览器的0day攻击漏洞时只花了几分钟时间,这为用户及时修复漏洞提供了良好的前提。
  
  互联网入口的安全变革
  
  长久以来,对于浏览器这个最重要的互联网访问入口,用户主要依赖安全厂商提供的软件产品来获得安全保护。不过可以看到,浏览器厂商们也在不断补充自身产品的安全特性,给用户带来层次更丰富的保护。
  对于各种利用客户端脚本进行的恶意攻击,特别是利用ActiveX直接实现安全攻击的恶意程序,浏览器产品以及操作系统本身的安全机制往往显得更加重要。微软在即将推出的IE8浏览器中,会对传统的ActiveX控件机制作出调整。
  在测试版的IE8浏览器中,ActiveX控件的安装并不需要管理员权限,而是使用当前登录用户的权限进行安装。这样可以实现更符合逻辑的权限分割,一旦恶意程序利用ActiveX感染了计算机,也不会轻易地获得管理权限。
  而且,如果一个ActiveX插件不在该机制的白名单中,其操作本地系统的功能将受到很大的限制,也可以很好地缓解利用ActiveX机制破坏操作系统的问题。
  这一改变的衍生意义在于,用户和厂商都可以更好地对Flex、Silverlight等流行的富客户端访问插件进行控制,从而在一定程度上避免浏览器上不断增加的可执行能力带来的安全风险。
  不过,这项改进也存在一些限制,比如目前只有在Windows Vista或更高版本的操作系统中才能使用该机制,而目前占有率还比较高的Windows XP操作系统则无法使用。
  以网络钓鱼为代表的各种网络欺诈,也是目前主要的安全威胁之一。浏览器软件正在广泛地集成各种识别欺骗性网址的功能,其中较为典型的当属FireFox。
  由于其提供了插件开发机制,用户除了可以使用FireFox自身提供的防网络钓鱼功能,还可以下载很多提供类似功能的插件,从而获得较为适合自己的防欺诈保护。
  在IE8浏览器当中,微软还提供了一项独特的改进功能。用户在浏览器的地址栏输入网址之后,IE8会识别网址中的顶级域名部分,并将其用高亮的形式显示。
  虽然这项改进看起来非常小,但是在实际使用过程中的效果却十分明显。这能够明显地集中用户的注意力,使其注意判别自己是否正确输入了网址。
  同时,在IE8中提供的增强的安全过滤器,也可以完成对网址的分析。最重要的是,通过设置安全策略,可以将这个安全过滤器的防护等级提高,从而更大限度地屏蔽可疑网址。
  
  浏览器的明日危机
  
  富客户端技术的不断发展,使得越来越多的应用使用浏览器作为访问媒介,包括很多企业级应用。据此分析,浏览器软件的安全功能还会不断增加,新增功能和插件可能会爆出的安全漏洞也会随之增加。
  由于浏览器的遍布性和应用规范的不统一,希望通过简单的方式获得高安全性是非常困难的。除了各个方面要密切配合之外,在系统层面实现更加强大的安全模型才能够让浏览器获得足够的安全性。
  一个好消息是,当前的互联网用户群体已经在使用警惕性上有了很大提升,不过企业还需要在系统平台上更好地固化和管理用户上网行为。
其他文献
目前,物联网已经成为信息网络技术热议的焦点,它加快了社会的信息化和網络化进程。车联网是射频物联网技术的一个重要应用分支。今年10月,在无锡举行的2010中国国际物联网(传感网)博览会暨中国国际物联网大会,决定将车联网项目列为我国重大专项第三专项的重要项目。  2009年,我国汽车总销量首次超越美国,跃居世界首位,中国的汽车电子市场也随之进入快速发展期。但汽车保有量的快速增长也给道路交通带来了极大压
从传统数据中心架构过渡到云计算架构,用户有两条道路可以选择。大多数用户可以选择循序渐进的方式,从非关键性的应用或系统的局部开始,逐步将适合云计算的应用全部迁移到云架构上。这条道路相对比较平坦,适合那些已经建立了比较庞大的传统数据中心架构的用户。大多数的云计算解决方案供应商也建议用户选择循序渐进的方式。  但是对于那些新兴的Web 2.0用户来说,完全可以采用革命性的方式,重新搭建一个云计算架构。戴
尽管智能手机市场群雄纷争,硝烟弥漫,但到目前为止,参与“打斗”的厂商斗的都是工业设计和功能。在过去几年中,几乎没有厂商愿意打价格战,以至于人们得出了这样的结论:一分钱一分货,智能手机的卖点就是智能,如果价格降下来,恐怕智能手机的“智商”也会跟着跌下来。于是乎,很多消费者只好看着价格昂贵的智能手机,望洋兴叹了。     门槛正在不断降低    国内智能手机的兴起应该源于2002年多普达公司发布的基于
MSC Software公司创建于1963年,总部设在美国洛杉矶,是世界领先的虚拟产品研发VPD技术提供商。  如今,MSC Software公司的全新企业仿真方案SimEnterprise隆重登场。SimEnterprise的推出,使得MSC Software公司成为唯一能够提供将仿真分析提高到战略上的、可扩展的企业级资源的完整仿真能力的供应商,这其中包括高性能计算、企业各所属部门的访问能力和多
很多企业在10年前就开始使用企业邮箱系统,但传统的企业邮箱系统中存在着一个致命性问题,即它的功能仅仅体现在收发邮件和传递信息两个方面。这已经不能满足现代企业移动办公的需要。“睿邮”产品的出现为企业搭建了顺畅沟通的平台,为用户提供更方便的服务。    ——讲述东南融通和上海现代物流通过睿邮打造沟通平台的故事    ■ 本报记者 那罡    随着企业规模的不断扩大、信息量的迅速膨胀以及人员的增多,企业
广州五舟信息科技有限公司是以服务器和存储产品为核心业务的厂商,是国内服务器市场快速成长的新生力量,专注于服务器平台和存储产品的销售与服务,是国内具备大规模定制研发与生产能力的厂商之一。  公司自1995 年进入服务器行业,2002 年创立五舟品牌以来,已经成功地为上万家客户提供了优质的产品与服务,行业应用涵盖政府、教育、电信、银行、互联网、中小企业、科研、软件、监控等。  五舟服务器以多年来的行业
你是否曾想过当你在医院的时候,有一位机器人在门口迎接你或为你送药?你是否想到过随时随地拿起拖鞋当乒乓球拍?你又是否幻想过家中的厕所能自动为你测血糖指数、血压、脂肪、体重,并将数据以无线方式传送到你的计算机上呢?其实,这些看似奇特的想法在日本已经成为现实。那么,是什么力量营造出日本国内的这种创新氛围,又是什么力量推动创新想法变成现实呢?    营造竞争环境  提升科研实力    从1991年泡沫经济
被印度低成本、高水平的计算机人才所吸引,财富五百强企业每年都要投入数十亿美元,将IT和业务服务外包到印度。但最近发生的两件事,促使CIO们不得不重新思考一个老问题:交给别人的数据,安全吗?——本报记者 窦彦莉    如果说孟买恐怖袭击,让人担心位于印度的离岸运营的物理安全和人身安全的话,这还不是最让人对数据保护产生强烈反应的事情。近日关于萨蒂扬(Satyam)董事长Ramalinga Raju在财
2008年的新年,微软的每个股东都获得了一份新年礼物。2007年12月31日,微软宣布进行股票分红,每股分红0.11美元。之所以有如此的动作,很大程度上是因为微软之前宣布,其2008财年第一季度盈利水平空前高涨,达到137.6亿美元,同比增长了27%。这是微软自从1999年以来最大的一次单季销售额增长。同时,来自企业级市场的收入增长更是大大地超出了分析人士的预期。    两个拳头出击    在微软
自上世纪80年代鼠標出现以来,操作精度的提升一直是鼠标发展最重要的因素之一。从最早的需要在固定的有格子条纹的鼠标垫上使用,到现在在办公桌面也可以精确定位,这一过程充满了探索。    今年早些时候,微软发布了“蓝影”技术,将鼠标的操作表面扩展到了毛皮等更多材质上。作为鼠标技术的先锋之一,罗技也不甘示弱,在9月发布了Darkfield无界技术。    普通的激光技术依靠鼠标传感器的能力来探测表面的纹理