7月第4周安全回顾 Web安全威胁目标转移 Excel成垃圾新贵

简介:
 
    本周(0724至0729)安全方面值得关注的新闻集中在Web安全、反垃圾邮件和服务器安全方面。

Web安全:Java运行环境将成为下一波Web安全威胁的主要目标

新闻:周一,Symantec的技术人员在该公司blog说,针对Java运行环境(Runtime Environment)的攻击是一种新的安全威胁,之前虽然曾有研究人员发布过Java安全问题的研究报告,但实现攻击都比较困难。这次Symantec DeepSight威胁响应小组发现,由于前一段Java运行环境以及它的组件发现了一些漏洞,互联网上针对这些漏洞的攻击活动显著增加。

分析:从90年代中期Sun推出Java开始,Java就被认为是一种安全的跨平台语言,它的初始设计使其对其他语言中常见的缓冲区溢出、权限过大等漏洞免疫。虽然之前曾有一些研究人员发表过Java安全的研究报告和演示,但他们所采用的Java环境都是经过修改,在默认安装中不曾存在的。但Java的这个安全记录在近一段时间被Java 运行环境及其他组件所爆出的漏洞打破:今年1月,Sun发布了Java 运行环境GIF图像缓冲区溢出漏洞;7月3日,SecurityFocus发布了Sun JDK JPG/BMP图像处理器多个漏洞;7月9日,eEye发布了Java 运行环境 Webstart JNLP文件堆栈溢出漏洞。值得注意的是,这些漏洞都针对Java运行环境,安全业界对Java安全的兴趣正从Java语言本身转移到Java的客户端运行环境中,攻击者同样会考虑利用公开的Java运行环境漏洞发起新一波来自Web的攻击。和上周笔者所建议注意的Flash漏洞一样,由于Java运行环境在客户端机器上的部署数量大,其自动的安全升级也相对滞后,因此,笔者认为,虽然目前互联网上尚未出现大规模的针对Java运行环境的攻击,用户也要明白这类攻击的严重程度和其他攻击的并无两样。用户应该及时到Sun的官方网站及其他相关厂商的页面上更新自己的Java环境,切勿浏览不安全的网站,有条件的用户还可以使用IDS/IPS增加防护的层次,并及时更新IDS/IPS的特征码数据库。

统计显示80%存在恶意代码的网站为合法网站

新闻:
周二,反病毒厂商Sophos发布了2007年上半年病毒报告,报告中指出2007年上半年Web取代E-mail成为恶意代码攻击发起的主要来源,在包含恶意代码的网站中,有80%的网站是被黑客所入侵控制的合法网站,其中又以使用Apache web服务器的为主。

分析:Web取代E-mail成为恶意代码攻击的主要来源已经成为安全业界的共识,但Sophos的病毒报告所统计出来的“包含恶意代码的网站80%是合法网站”这一结果可能会让用户感到意外,但实际情况和报告中提到的并无太大的出入。由于用户的安全意识日益增强,对E-mail或其他来源的网络链接不会随便点击,而合法网站的访问量要远远大于攻击者自己架设的恶意网站,合法网站很自然就成为黑客发起攻击的首选目标。国内互联网的情况也大同小异,游戏、财经、论坛等网站都是黑客经常攻击的目标。网站管理员的维护水平和响应速度的参差不齐也是导致合法网站占包含恶意代码的网站的80%的重要原因。笔者认为,网站应该和用户、安全行业应该加强沟通,提高网站管理员的安全技术水平、保持用户和网站之间通畅的沟通渠道,还有安全行业及时提供最新的技术和威胁反馈,这样,才能尽可能的减少合法网站成为攻击者传播恶意代码帮凶的可能性。

反垃圾邮件:Excel文件成为垃圾邮件发送者的新选择

新闻:
周一,来自Mcafee Avert实验室的消息,继前三周使用PDF作为附件的垃圾邮件持续增长外,研究人员捕获了新的垃圾邮件变种。这种垃圾邮件使用Excel的XLS文档作为附件,并在XLS中插入了包含广告内容的图片。

分析:如同安全业界在PDF附件的垃圾邮件开始流行的时候预测的那样,垃圾邮件发送者很快就把附件格式转移到其他普通用户机器上常用的文件格式。可以预见,垃圾邮件发送者将逐渐放弃在邮件主题或内容上进行改变的方式,更多的使用各种文件格式的附件作为广告信息的载体。Office系列的文档格式将是未来一段时间垃圾邮件发送者要使用的附件,但由于普通用户机器上常见文件格式不多,垃圾邮件发送者将采用多种格式嵌套使用的方式,来躲避垃圾邮件过滤方案的拦截,例如此次Mcafee发现的XLS垃圾邮件便是由内嵌有图片的XLS文档,再经过zip压缩过再发送的。另外,Office系列的文档作为垃圾邮件附件还会给用户带来恶意软件威胁,垃圾邮件发送者还有可能在垃圾邮件附件中带有Office漏洞溢出代码的Office文档。这样如果用户不慎打开附件,用户有可能以为附件是损坏的Office文件,其实很有可能已经感染恶意软件。对此类文档附件的垃圾邮件,安全业界目前尚无很有效的防御方式,只能依靠用户自己提高安全意识,不要开启来自非可信地址的邮件及其附件。

服务器安全:虚拟化环境安全手册即将推出

新闻:
周五,非盈利性组织互联网安全中心(Center for Internet Security, CIS)即将推出业界第一份描述虚拟化环境安全模型、提供虚拟化环境安全配置方法的手册。

分析:因为虚拟化应用有设备利用率高、节省开支、用户友好等优点,企业越来越多的使用虚拟化技术。但同时由于虚拟化环境与实体环境有诸多的不同点,常见的实体环境安全配置方法并不完全适用于虚拟化环境,许多用户也因为安全问题而对虚拟化技术保持观望的态度。笔者认为,CIS即将推出的虚拟化环境安全手册是安全业界对虚拟化 安全技术的有益尝试,也将对推进企业部署虚拟化应用产生积极的影响,国内的安全厂商也可以适当关注一下这方面的技术发展。










本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/36203,如需转载请自行联系原作者

相关文章
|
23天前
|
安全
网易web安全工程师进阶版课程
《Web安全工程师(进阶)》是由“ i春秋学院联合网易安全部”出品,资深讲师团队通过精炼的教学内容、丰富的实际场景及综合项目实战,帮助学员纵向提升技能,横向拓宽视野,牢靠掌握Web安全工程师核心知识,成为安全领域高精尖人才。 ## 学习地址
23 6
网易web安全工程师进阶版课程
|
5天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
23天前
|
安全 测试技术 网络安全
Web安全基础入门+信息收集篇
学习信息收集,针对域名信息,解析信息,网站信息,服务器信息等;学习端口扫描,针对端口进行服务探针,理解服务及端口对应关系;学习WEB扫描,主要针对敏感文件,安全漏洞,子域名信息等;学习信息收集方法及实现安全测试,能独立理解WEB架构框架,树立渗透测试开展思路!
18 0
Web安全基础入门+信息收集篇
|
1月前
|
安全 数据库 开发工具
Django实战:从零到一构建安全高效的Web应用
Django实战:从零到一构建安全高效的Web应用
45 0
|
1月前
|
安全 中间件 Go
Go语言Web服务性能优化与安全实践
【2月更文挑战第21天】本文将深入探讨Go语言在Web服务性能优化与安全实践方面的应用。通过介绍性能优化策略、并发编程模型以及安全加固措施,帮助读者理解并提升Go语言Web服务的性能表现与安全防护能力。
|
2月前
|
存储 JSON 安全
解密Web安全:Session、Cookie和Token的不解之谜
解密Web安全:Session、Cookie和Token的不解之谜
68 0
|
3月前
|
SQL 安全 Go
跨越威胁的传说:揭秘Web安全的七大恶魔
跨越威胁的传说:揭秘Web安全的七大恶魔
跨越威胁的传说:揭秘Web安全的七大恶魔
|
3月前
|
安全 网络安全 数据安全/隐私保护
探索Web安全:强化防护与漏洞扫描技术
在当今数字化时代,Web安全已经成为企业和个人必须关注的重要问题。本文将介绍Web安全的重要性,以及如何通过强化防护与漏洞扫描技术来保护网站和应用程序的安全。同时,还将探讨一些最新的Web安全威胁和应对策略,帮助读者更好地了解和应对Web安全挑战。
24 0
|
4月前
|
安全 数据可视化 数据安全/隐私保护
猿创征文|docker本地私人仓库快速搭建后的安全优化(用户鉴权和简易的web界面开启)
猿创征文|docker本地私人仓库快速搭建后的安全优化(用户鉴权和简易的web界面开启)
35 0
|
4月前
|
SQL 安全 网络协议
常见Web安全
常见Web安全
62 0