AdvertCN - 广告中国

 找回密码
 立即注册

QQ登录

只需一步,快速开始

PropellerAds
Google-Bing-Mediago-Criteo开户
⚡️按条S5代理⚡️静态⚡️独享⚡️5G广告专用虚拟卡/U充值/高返点皇家代理IP⚡️#1性价比⚡️
Mediabuy⚡️玩家开户首选【鲁班跨境通-自助充值转账】FB/GG/TT❤️官方免费开户Affiliate 全媒体流量资源⚡️
Taboola/Outbrain /Bing⚡️一级代理开户投流-7*24h❤️人工在线【官方】❤️搜索套利买量投流开户独立站⚡️开户投放
⚡️AdsPower:安全不封号,高效自动化Google FB TK游戏代投⚡️E.PN 虚拟卡⚡️BINOM TRACKER 60% OFF!
比Adplexity还好用的Spy工具ADPLEXITY + ADVERTCN7200W全球动态不重复住宅IP代理虚拟信用卡+独立站收款
全球虚拟卡, 支持U充值各种主页、账单户、BM户(优势)⚡️TikTok企业户,bm户,账单户IPCola原生住宅IP⚡️$1.8/条双ISP
FB海外户、GG老户、TK加白老户PTM虚拟卡[全新卡BIN+高返点]FB虚拟卡⚡️消费越多返现越多最大欧洲Nutra网盟BA找量
高品质·稳定高速纯净IP FB个号1块一个TikTok2审户/老户/国内外端口/加白SX.ORG 高质量代理⚡235+ 地区
GG,FB,TK, 欧美源头, 欢迎合作❤️跨境债务催收/风险代理高权重Google老户[卖户+筛户等级] 海外斗篷・智能广告过审率高达 99%
DataImpulse⚡️纯净住宅代理仅 $1FB企业户海外户,授信户,TK加白户广告位出租8500万高质量住宅IP,助力各种需求
虚拟卡返佣1%,国内持牌机构   
查看: 8641|回复: 12

[业界] openSSL NB死了。。

[复制链接]

1656

主题

1万

广告币

2万

积分

管理员

宇宙无敌河马天神

Rank: 9Rank: 9Rank: 9

积分
27649

社区QQ达人

发表于 2014-4-9 09:16:59 | 显示全部楼层 |阅读模式
昨天在乌云看到。。大部分的电商银行网站都沦陷了。。。& ^+ W& O0 u* l2 D" h+ P

) x# c. D$ T" L" d+ q) D: Y3 Z淘宝,京东。。银联。。12306.。。。。2 `2 g! {" v+ R9 F

+ `2 w5 E9 w  h4 \  H  w9 C亲。。改密码了没?
- K4 o/ f: V/ o9 B6 Q8 ]( K
8 H$ W  i+ K& u7 b. j+ U' n
4 s; j) F0 N& M3 b9 F# ]1 g------------------------------------------------------------------------------------------------------------------------------------------------------------------
5 ^5 G5 @5 y. m昨晚(4月8日)是黑客和白帽们的不眠之夜。他们有的在狂欢,逐个进入戒备森严的网站,耐心地收集泄漏数据,拼凑出用户的明文密码;有的在艰苦升级系统,统计漏洞信息,还要准备说服客户的说辞,让他们意识到问题的严重性;当然还有淼叔这样看热闹不嫌事大的,拼命恶补安全常识、寻找专家采访,试图记录这历史性的一夜。3 R, h$ q1 i2 X( ^

. Z" g  o! l; Z* p# Q1 O这一夜,互联网门户洞开。
/ x* y0 g' Y8 B4 H
5 v  e) n8 L- P- E7 w7 [! D基础安全协议“心脏出血”
5 s8 V  z$ E$ B* k$ y7 ~1 P+ ]; J% }. V8 ]
北京知道创宇公司的余弦守在电脑屏幕前彻夜未眠。作为一家高速发展的安全企业研究部总监,余弦在国内黑客圈资历颇深。他向淼叔介绍了这次事件的起源。该漏洞是由安全公司Codenomicon和谷歌安全工程师发现的,并提交给相关管理机构,随后官方很快发布了漏洞的修复方案。4月7号,程序员Sean Cassidy则在自己的博客上详细描述了这个漏洞的机制。; t! |% X( z3 ]' U7 }3 }

: H- W) y' E$ _9 s0 I* ]- d( t$ Q) O% ]他披露,OpenSSL的源代码中存在一个漏洞,可以让攻击者获得服务器上64K内存中的数据内容。这部分数据中,可能存有安全证书、用户名与密码、聊天工具的消息、电子邮件以及重要的商业文档等数据。, E# n3 z6 U  ]$ h* m3 h2 G+ w
+ Z' T* W+ |3 k/ R3 K+ f
OpenSSL是目前互联网上应用最广泛的安全传输方法(基于SSL即安全套接层协议)。可以近似地说,它是互联网上销量最大的门锁。而Sean爆出的这个漏洞,则让特定版本的OpenSSL成为无需钥匙即可开启的废锁;入侵者每次可以翻检户主的64K信息,只要有足够的耐心和时间,他可以翻检足够多的数据,拼凑出户主的银行密码、私信等敏感数据;假如户主不幸是一个开商店的或开银行的,那么在他这里买东西、存钱的用户,其个人最敏感的数据也可能被入侵者获取。
0 _; y, y. _' M. j& I# {% N$ D  h9 c7 l
一位安全行业人士在知乎上透露,他在某著名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这些密码,他成功地登录了该网站。
3 {4 N4 Z% `' o  J* T" O7 B: a  f4 ~) y' K) l5 ^* `# Z/ X
发现者们给这个漏洞起了个形象的名字:heartbleed,心脏出血。这一夜,互联网的安全核心,开始滴血。4 H4 J" j* F+ @* I5 ?# ~2 }" A
0 k, z6 i" t9 L5 x' I- L9 e  p( ?
中国有至少三万台机器“带病”
4 a/ N. v. S) u& {* {. ?* ?
- l3 W& ~1 A$ Z: R; @1 u一些安全研究者认为,这个漏洞影响可能没有那么大,因为受漏洞影响的OpenSSL 1.01系列版本,在互联网上部署并不广泛。1 a$ W# v4 ]% s- W

' [/ N4 K% q" b+ O8 D国内老资格的安全工作者、安天实验室首席架构师江海客不认同这种说法。他在微博上预警:“这一次,狼真的来了”。8 V  |+ g( n6 X6 o6 x3 e
9 V; U% h5 m) W/ A! N5 k8 W
余弦则以对问题进行了精确的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大论坛中实时跟踪事态的最新进展,更重要的精力放在了ZoomEye系统的扫描上。根据该系统扫描,中国全境有1601250台机器使用443端口,其中有33303个受本次OpenSSL漏洞影响!443端口仅仅是OpenSSL的一个常用端口,用以进行加密网页访问;其他还有邮件、即时通讯等服务所使用的端口,因时间关系,尚未来得及扫描。
2 ^& ]4 R1 c- U+ ~* I# r2 X* I
* `! ^3 @, E4 C8 K( CZoomEye是一套安全分析系统,其工作原理类似Google,会持续抓取全球互联网中的各种服务器,并记录服务器的硬件配置、软件环境等各类指标,生成指纹,定期对比,以此确定该服务器是否存在漏洞或被入侵。在此次“心脏出血”漏洞检测中,余弦给该系统后面加上一个“体检”系统,过滤出使用问题OPenSSL的服务器,即可得出存在安全隐患的服务器规模。
+ X* g  S8 A4 O1 J
8 S( U4 `' S* s/ M$ H6 g! e# s从该系统“体检”结果看,比三万台问题服务器更令人惊心的,是这些服务器的分布:它们有的在银行网银系统中,有的被部署在第三方支付里,有的在大型电商网站,还有的在邮箱、即时通讯系统中。
. P; L) ^, v% r) t" f
) F/ H* U5 a- Q' C# |" g8 \( f自这个漏洞被爆出后,全球的骇客与安全专家们展开了竞赛。前者在不停地试探各类服务器,试图从漏洞中抓取到尽量多的用户敏感数据;后者则在争分夺秒地升级系统、弥补漏洞,实在来不及实施的则暂时关闭某些服务。余弦说,这是目前最危险的地方:骇客们已经纷纷出动,一些公司的负责人却还在睡觉。而如果骇客入侵了服务器,受损的远不止公司一个个体,还包括存放于公司数据库的大量用户敏感资料。更为麻烦的是,这个漏洞实际上出现于2012年,至今两年多,谁也不知道是否已经 有骇客利用漏洞获取了用户资料;而且由于该漏洞即使被入侵也不会在服务器日志中留下痕迹,所以目前还没有办法确认哪些服务器被入侵,也就没法定位损失、确认泄漏信息,从而通知用户进行补救。1 Q% y4 K8 A* T* r6 A- l$ [6 r9 X
- M6 S# S. J; x2 m
问题的应对与新的问题
, q/ e, t+ I0 u7 N: e- O' x) e0 ]  U8 `
目前,ZoomEye仍在持续不断地给全球服务器”体检“,这个过程需要20小时左右。相比之下,仅仅给国内服务器体检需要的时间短得多,仅仅需要22分钟;而给那三万多台”带病“服务器重复体检,则只需两分钟。目前,余弦已经将这份名单提交给CNCERT/CC(国家互联网应急中心),由后者进行全国预警。但是,除了移动、联通等这些大型企业外,CNCERT也没有强制力确保其他公司看到预警内容,最后可能还是需要媒体持续曝光一些“带病”服务器,以此倒逼相关公司重视该漏洞。9 h- Y" l3 k& \! a, h

7 {+ t! `$ }2 x) i# F而在漏洞修补期间,普通消费者与公司均应该采取相关措施规避风险。对于普通用户来说,余弦建议在确认有关网站安全之前,不要使用网银、电子支付和电商购物等功能,以避免用户密码被钻了漏洞的骇客捕获。“一位银行朋友告诉我,他们补上这个漏洞需要两天时间。这两天大家最好就别登录网银了,确认安全后再登。如果已经登录过了,那就考虑换一下密码吧。”: u/ E, K& A: E0 X5 L
1 ~- A) w. O, y9 k2 N' x' m
与用户的消极避险不同,相关互联网企业则应该尽快进行主动升级。升级到最新的OpenSSL版本,可以消除掉这一漏洞,这是目前企业最便捷的做法。但在升级后,理论上还应该通知用户更换安全证书(因为漏洞的存在,证书的密钥可能已泄漏),并通知用户尽可能地修改密码。后面这两个措施,企业实施起来会面临很大的代价,也只能通过媒体尽量曝光,让意识到的用户重新下载证书并自行修改密码了。
1 F3 y4 D/ y# \7 m6 G& u# \3 L3 y8 E/ _8 G" d, T
由于“心脏出血”漏洞的广泛性和隐蔽性,未来几天可能还将会陆续有问题爆出。在互联网飞速发展的今天,一些协议级、基础设施级漏洞的出现,可能会打击人们使用互联网的信心,但客观上也使得问题及时暴露,在发生更大的损失前及时得到弥补。作为身处其中的个人,主动应变、加强自我保护,可能比把安全和未来全部托付出去要负责任一些。: y; E+ z* W6 k( n2 ?8 h
5 T/ k. L& ~7 j3 S7 G( O& K; {
( d( l; _% M& {+ }
! a. w: h& m. n( Q3 Q* ?

& k2 z: v% `8 j; w
相关帖子
学会提问的艺术, 从小处入手, 忌大而空
AdvertCN电报群

我最喜欢用的工具
7200W全球动态不重复住宅IP代理
回复

使用道具 举报

31

主题

266

广告币

801

积分

中级会员

Rank: 3Rank: 3

积分
801
发表于 2014-4-9 13:48:26 | 显示全部楼层
中国的网银我觉得是世界上最安全的,我用招行的网上银行买个东西,至少要输入好几次密码或者验证码,人都搞疯了,所以黑客也望而却步了,我还是喜欢paypal,只要一次密码,手机上也不要求我必须装app才可以,可惜在国内风险很大,我用信用卡从不用密码,没有密码才是最安全的,我有个b2c购物站,里面连购物记录都没有保留,进去了什么都没有
回复 支持 1 反对 0

使用道具 举报

29

主题

531

广告币

738

积分

中级会员

Rank: 3Rank: 3

积分
738
发表于 2014-4-9 09:31:47 | 显示全部楼层
反正某钱,随便盗  
回复 支持 反对

使用道具 举报

20

主题

268

广告币

1091

积分

中级会员

Rank: 3Rank: 3

积分
1091
发表于 2014-4-9 09:54:54 | 显示全部楼层
要去银行改密码么
回复 支持 反对

使用道具 举报

22

主题

575

广告币

1856

积分

高级会员

Rank: 4

积分
1856

社区QQ达人

发表于 2014-4-9 10:35:07 | 显示全部楼层
银行网银现在基本都有U盾啦,手机验证码啦,或者动态密码啦。我支付宝也用的手机验证码。只是泄露密码不用多担心。
回复 支持 反对

使用道具 举报

79

主题

4389

广告币

5288

积分

版主

Rank: 7Rank: 7Rank: 7

积分
5288

社区QQ达人

发表于 2014-4-9 10:40:10 | 显示全部楼层
{:soso_e113:}有点厉害,不过现在的网银还是非常安全的··
回复 支持 反对

使用道具 举报

44

主题

772

广告币

1423

积分

高级会员

Rank: 4

积分
1423
发表于 2014-4-9 19:11:39 | 显示全部楼层
flyingdog 发表于 2014-4-9 10:35
( w3 b1 [$ q8 N; V' e, w8 g$ `3 _银行网银现在基本都有U盾啦,手机验证码啦,或者动态密码啦。我支付宝也用的手机验证码。只是泄露密码不用 ...

: u% i+ E8 b( J  ?! Z( C是啊,一定要用u盾。
回复 支持 反对

使用道具 举报

45

主题

1918

广告币

3064

积分

版主

Rank: 7Rank: 7Rank: 7

积分
3064

社区QQ达人

发表于 2014-4-9 20:27:57 | 显示全部楼层
这么多密码丢失,万一自己的电脑被黑了,有电脑内容反查密码。如果不改密的话,直接被黑客网上操作,那损失可就大了。
回复 支持 反对

使用道具 举报

52

主题

456

广告币

842

积分

中级会员

Rank: 3Rank: 3

积分
842
发表于 2014-4-9 20:35:32 | 显示全部楼层
有盾无所谓。
0 |! b  Y; f$ _7 `5 G
4 i& t- m7 d6 P* n/ X; W' Z万一哪天连盾都被破了,那就好玩了。呵呵呵呵。
回复 支持 反对

使用道具 举报

1656

主题

1万

广告币

2万

积分

管理员

宇宙无敌河马天神

Rank: 9Rank: 9Rank: 9

积分
27649

社区QQ达人

 楼主| 发表于 2014-4-9 21:25:25 | 显示全部楼层
cissss 发表于 2014-4-9 20:35  |6 s* ?" Q4 ]  g5 f+ H
有盾无所谓。! g5 i: F$ ^$ I0 ?* k! w( x
1 M# O9 U# [* L/ F1 A7 c
万一哪天连盾都被破了,那就好玩了。呵呵呵呵。

1 J' u( v3 g( M. B+ T+ w! I/ }据说盾早就破了。。就是没人敢。。。
学会提问的艺术, 从小处入手, 忌大而空
AdvertCN电报群

我最喜欢用的工具
7200W全球动态不重复住宅IP代理
回复 支持 反对

使用道具 举报

163

主题

624

广告币

3084

积分

高级会员

Rank: 4

积分
3084

社区QQ达人

发表于 2014-4-9 23:27:13 | 显示全部楼层
不懂 只是跟着遭殃 谁叫是人家的免费用户
回复 支持 反对

使用道具 举报

52

主题

456

广告币

842

积分

中级会员

Rank: 3Rank: 3

积分
842
发表于 2014-4-10 00:55:26 | 显示全部楼层
河小马 发表于 2014-4-9 21:25
% a7 m6 J2 h  P) y! K5 o) t/ U. b据说盾早就破了。。就是没人敢。。。

. Z& W0 Q4 Y& R0 T" o# r其实我也是相信,程序这个东西是没有绝对的安全的。3 y; {; D) b1 Q$ x$ d  F, N/ ]
$ ?; @4 z. \+ d+ ~
要是哪天真公布出来,我也不觉得奇怪。
回复 支持 反对

使用道具 举报

26

主题

836

广告币

1784

积分

高级会员

Rank: 4

积分
1784
发表于 2014-4-11 01:06:32 | 显示全部楼层
这期间不登陆是不是就不用改密码了?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关于我们|联系我们|DMCA|广告服务|小黑屋|手机版|Archiver|Github|网站地图|AdvertCN

GMT+8, 2026-4-4 19:14 , Processed in 0.053627 second(s), 15 queries , Gzip On, MemCache On.

Copyright © 2001-2023, AdvertCN

Proudly Operating in Hong Kong.

快速回复 返回顶部 返回列表