




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
在邁克菲實驗室(McAfeeLabs)的威脅警告中,漏洞這個字眼幾乎隨處可見。無論是發現了一個“漏洞”,還是在某些版本中存在“漏洞”,這樣的描述都司空見慣。那么,究竟什么是“漏洞”?漏洞是一種在某些情況下會導致程序錯誤運行的程序錯誤(bug)。攻擊者常常會利用漏洞來濫用程序實施破壞。 如果把系統比作成一個建筑物,那么在這個建筑物中,操作系統(OS)是基礎結構,為系統提供支持,為建筑物提供支撐作用。應用程序則是建筑物中的房間,或者是房間中的各種設施,都是在建筑搭建好的基礎架構上實現的,系統用戶是建筑物里的住戶。門和窗是建筑物里各個房間之間的交互通道,它們是早就設定好的,而漏洞,則是一些本不該存在的門、窗戶,或者是墻上莫名出現的一個洞,更有可能是一些會破壞建筑物的危險材料或物品——這些缺陷和問題會使陌生人侵入建筑物,或者使建筑物遭遇安全威脅。這就是漏洞,對于系統來說,若出于安全的考慮,就必須最大限度的減少漏洞的存在,因為它會成為入侵者侵入系統和惡意軟件植入的入口,影響我們系統用戶的切身利益。 每一個漏洞都是不盡相同的,但根據其入侵方式的不同,可以將它們分為本地漏洞和遠程漏洞。 本地漏洞: 本地漏洞需要入侵者利用自己已有的或竊取來的身份,以物理方式訪問機器和硬件。在我們的類比中,入侵者要么必須是建筑物中的住戶,要么必須假冒成建筑物中的住戶。 遠程漏洞: 相比本地漏洞,遠程漏洞則不需要入侵者出現。攻擊者只需要向系統發送惡意文件或者惡意數據包就能實現入侵。這就是遠程漏洞比本地漏洞更危險的原因。 將漏洞按照風險級別對其分類,又可分為高風險漏洞、中等風險漏洞或低風險漏洞。風險級別在很大程度上取決于每個人所采用的標準,邁克菲定義風險是為了讓客戶清楚地預知未來將會發生什么,能提高警惕。 高風險漏洞: 遠程代碼執行(RCE):攻擊者能夠充分利用這一風險最高的漏洞來完全控制易受攻擊的系統。由于這種漏洞使惡意軟件能夠在用戶尚未得到警告的情況下運行,一些最危險的惡意軟件便常常需要利用這種漏洞來發起攻擊。若出現針對某一漏洞,系統商提供了安全補丁,這通常意味著這個漏洞就屬于高風險漏洞,用戶最好不要忽視任何相關警告。 拒絕服務(DoS):作為另一種高風險漏洞,DoS會導致易受攻擊的程序(甚至硬件)凍結或崩潰。AnonymousGroup就是利用DoS漏洞發起攻擊的。如果遭到攻擊的結構是路由器、服務器或任何其他網絡基礎設施,不難想象局面的混亂程度。DoS漏洞的嚴重性視被隔離的房間而定。比如和儲藏室比起來,浴室或者客廳要重要得多。 中等風險漏洞: 這些漏洞就像“兄弟姐妹”,雖然非常相似,但在具體情況上存在細微差別。中等風險包括權限提升(PrivilegeEscalation)這對“雙胞胎”和它們被稱為安全旁路(SecurityBypass)的“兄弟”。 權限提升(PE):該漏洞使攻擊者通常能夠在未獲得合法用戶權限的情況下執行操作。它們之所以被稱為“雙胞胎”,是因為可以分為兩類:水平PE和垂直PE。水平PE使攻擊者能夠獲得其他同級別用戶所擁有的權限,這類漏洞最常見的攻擊出現在論壇。攻擊者可以從一個用戶賬戶“跳到”另一個,瀏覽和修改信息或帖子,但通常只擁有同級別權限。而垂直PE則為攻擊者提供了更多實際用戶希望享有的權限。例如,攻擊者從本地用戶“跳升”至管理員。從而使攻擊者能夠部分或完全進入系統中某些受限制區域,進而實施破壞。 安全旁路(SB):廣義而言,安全旁路與PE一樣,是指攻擊者未
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- CJ/T 434-2013超聲波水表
- CJ/T 25-2018供熱用手動流量調節閥
- CJ/T 171-2016城鎮環境衛生設施屬性數據采集表及數據庫結構
- CJ/T 126-2000燃氣用鋼骨架聚乙烯塑料復合管件
- CJ/T 117-2018建筑用承插式金屬管管件
- 2025年考試系統集成試題及答案
- 嶄新系統分析師知識點試題及答案
- 系統分析師考試的關鍵能力提升與試題及答案
- 新課標試題及答案
- 建筑廠房安全管理制度
- 2025年繼續教育公需課必修課考試題庫附含參考答案
- 公共知識法律試題及答案
- 2025中國廣電山東網絡有限公司市縣公司招聘145人筆試參考題庫附帶答案詳解
- 天津市公安局為留置看護總隊招聘警務輔助人員筆試真題2024
- 2025-2030中國光穩定劑行業市場現狀供需分析及投資評估規劃分析研究報告
- 浙江省強基聯盟2024-2025學年高一下學期5月月考地理試題(含答案)
- 職業技術學校2025年國際交流計劃
- 2025年土木工程專業知識測試試卷及答案
- (高清版)DG∕TJ 08-15-2020 綠地設計標準 附條文說明
- 《肥胖癥診療指南(2024年版)》權威解讀
- 合肥市2025屆高三年級5月教學質量檢測(合肥三模)物理試題+答案
評論
0/150
提交評論