玩家互联通行证 |
加入收藏夹 返回首页
新闻中心 百科问答 游戏出货 下载中心 社区论坛 休闲小游戏
  您现在的位置:玩家互联 > 新闻中心 > 警惕一张图片就可盗你帐户  
 
警惕一张图片就可盗你帐户
发布时间:2008-8-13 9:53:08 发布者: 玩家互联 阅读:

       每年的黑帽大会都为期两天,固定在美国拉斯维加斯市举行,每年大会期间全世界的著名黑客和企业都将汇聚一堂,共同探讨当前业界所面临的各种安全问题。第一届黑帽大会是在1997年举办的。每年召开的黑帽大会一般都集中在查找软件中的漏洞和共享黑客工具等事务上。

  据悉,本周即将在美国拉斯维加斯召开的黑帽计算机安全大会,一些研究人员将会给世人展示他们开发出来的能够盗取用户尤其是Facebook、eBay和Google用户在线全权证书的软件。

  这种偷盗型攻击隐藏在一种新型的混合文件中,让你看不出它到底是什么类型文件或者是什么程序。它们一般被植入到允许用户上传个人图片的网站里面,从而可以绕开网站安全监控系统并窃取网站上用户的个人帐户信息。

  对此,Next Generation Security Software公司的研究副总裁John Heasman表示,“我们已经想到了Java applet插件来对付这种利用图片来窃取用户帐号的方式。”他们还为这种新型混合文件取名为GIFAR,是GIF(graphics interchange format)和JAR(Java Archive)的简称,也代表了该种文件是GIF和JAR的混合体。在此次黑帽大会上,研究人员会为与会人员演示如何创建这种文件,但不会尽一步透露一些关键细节,以防被一些不法之徒利用展开大规模攻击。

  从Web服务器角度来看,这种GIFAR文件会被看成是.gif格式文件(gif图片),但是对于浏览器上的虚拟机来说,则会被视作Java Archive文件并把它当作applet来打开执行。这样,就会使攻击者有机会在受害者浏览器上运行Java代码,从而让浏览器误以为恶意的Applet是网站开发人员编写的正常代码。

  具体地说,攻击者首先在一个比较有人气的网站比如说Facebook网站上创建一个配置文件,然后以图片形式上传他事先编写好的GIFAR文件到网站上。紧接着,他需要诱使受害者访问恶意网站,并让恶意网站欺骗受害者的浏览器去打开并执行GIFAR文件。这个时候,恶意的applet可以在浏览器上自由执行,并为攻击者提供进入受害者的Facebook帐户的便利。

  事实上,任何允许用户上传文件尤其是上传银行卡或者是信用卡照片的网站,都有可能会被受到攻击。由于GIFAR文件是以Java形式打开的,所以它们也就可以在各种类型的浏览器中大行其道获得执行。

  特别需要指出的是,受害者必须登陆到受黑客监控的网站上他们才能开始进行下一步工作。Heasman说,“当你登陆过网站后,如果很长时间都不再登陆保持离线状态的话,那将会给黑客提供绝佳的机会。”

  那我们是不是就束手无策呢?其实,我们有两种方法可以对付这种攻击。首先,网站可以通过强化过滤设施,以便即使发现可疑文件并采取相应措施。其次,Sun Microsystems可以紧缩Java 运行时间环境,以防止这种情况的发生。研究人员还希望通过此次黑帽大会,在不久的将来SUN公司能够推出一个修复工具以帮助更多的受害者。

  但是,研究人员还表示,即使Java的修补程序可以减少一部分攻击,但是恶意软件被植入在合法网站应用程序中,却是个更为棘手的问题。一位在Ernst & Young LLP公司高级安全中心工作的研究员,也是GIFAR开发者之一的Nathan McFeters表示,“其实还可以运用其他的一些技术来解决这个问题”。他还说,“从长远来看,Web应用程序必须对服务内容进行有效控制,当然这只是Web应用程序的问题,利用Java进行的攻击也仅仅是使用Web应用中的一个载体而已。”

  可以预见,浏览器制造商将不得不对他们的软件做出一些根本性的改变。网络安全问题更多的是出现在浏览器安全性上面。


首页 上一页 1 下一页 尾页
 关键字:警惕 图片  帐户 
上一篇 WLK锻造增加装备打孔技能
下一篇 巫妖王之怒最新蓝帖汇总
收藏到网摘:
新浪ViVi 365Key网摘 YouNote网摘 和讯网摘 Google书签 Windows Live Yahoo书签 diigo it 提交新发现,Dig it DIGG this story 添加到百度搜藏 Save to inu.cc 收藏此页到纯我网 收藏此页到HEMiDEMi 收進你的MyShare個人書籤 我摘 POCO网摘 搜狐网摘 博拉网 天下图摘 igooi网摘 天极网摘
 
相关文章:
拿起法律武器 保护玩家权益
华尔街不懂中国网游市场
九城欲摆脱魔兽依赖症
星际2旁落九城股价跌20%
魔兽BUG封号案玩家获胜

 相关评论:

暂无评论

 发表评论
 您的呢称:
匿名
 评论内容:

打印本页 || 关闭窗口

 
推荐文章
2分51秒法师快刷血色教堂视频
巫妖王之怒:猎人新宠物鳄鱼、蝙蝠和猛龙
绝色美艳宅女少妇浴室激情写真
巫妖王之怒---联盟任务大全
美女湿身诱惑,清凉一夏最后演出
金瓶梅女主角若菜光艳照门系列激情照片
90后非主流游戏MM网上晒性感居家照
陈冠希艳照门事件再暴新女主角艳照
90后游戏MM在家性感自拍堪比陈冠希
90后MM为何用视频拍全裸躯体
推荐视频
2分51秒法师快刷血色教堂视频
巫妖王之怒:猎人新宠物鳄鱼、蝙蝠和猛龙
T5套术士单刷无头骑士
万圣节:无头骑士缰绳演示视频
[中文版]巫妖王之怒:天谴之门动画
BlizzCon08-暴雪嘉年华Cosplay比赛
巫妖王之怒炫目场景与职业技能欣赏
Blizzcon2008竞技场3V3比赛视频
WLK-80级暗牧单挑80级精英
平衡德BUG-秒杀25人纳克萨玛斯BOSS
靓丽韩国美女
靓丽韩国美女
衣服是怎样脱光的
衣服是怎样脱光的
动人心弦的性感美女
动人心弦的性感美女
沙滩美女
沙滩美女
野性诱惑
野性诱惑
身材一流
身材一流
热门问答
魔兽关于钓鱼225以后在哪练
魔兽世界能转区吗
FS 在 哪刷怪啊 带图最好 谢谢
70以后都有什么日常任务??
魔域中怎么获得坐骑说具体的,还有怎么升星
WOW双倍经验问题
TBC炼金专精任务
诛仙血炼的提升
魔域合宝宝问题
幽暗沼泽第三个刷箱子如何开?除了杀怪
背景文学
有没有一种声音 让我卸甲归田不再战
燃烧的远征各大副本背景简历
一只炎魔成长恋爱的故事
惊叹!《魔兽世界》玩家原画欣赏
反恐精英也不是什么人都会玩地
暴雪新官方小说《黑暗之潮》序章
玛法理奥杀死所有高等精灵
纳格兰的血骑士
万圣节,让我想起了去年的她
《药》——写在巫妖王延期之后
Copyright(C) 2006-2007 wanjiahulian.com All Rights Reserved
闽ICP备07051981号(所有内容未经授权,不得转载或做其他使用)
客服热线:05926069731 客服信箱:service@wanjiahulian.com
关于我们. | 合作伙伴 | 广告服务