主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 系统安全 -> 其他安全 -> 文章内容
任何事物都有两面性 探究漏洞的价值
来源:网络 时间:2006-3-17

发现漏洞是有价值的。至今,仍有许多人相信是没有漏洞存在的,直到它们被公之于众。我们知道,漏洞是需要暴露的,但是在软件开发商被迫把问题公开的时候,他们扮演了什么角色呢?

对于信息安全,我能够真正着迷的原因之一就是这个领域涉及了数量众多的不同技术。就个人电脑来讲,就有各种各样的体系结构、操作系统、设备和协议需要去学习。这个领域信息充足,从来都不缺乏没嚼头的东西。我们很难在知识面广而不精和术业有专攻上找到平衡点。

谈起系统中的漏洞,对它们的理解已经辐射到了相当大的范围。从一个较高的层次看,也许可以简单地看作什么技术被影响了,以及漏洞最终导致的结果是什么。相反地,如果你从最低层的角度看,作为一个研究者,你能够探索到这个漏洞非常可怕的细节――发现这个漏洞执行的代码和它能够被利用的程度。在这一层上,知道如何利用这个漏洞和如何在实际中利用它是有很大差异的。当然,物极必反,这两者之间可能会存在一种包容现象。这种包容现象能够让人们对这个漏洞采取一些技术防护,同时,从另一方面来讲,即使人们不知道关于这个漏洞的详细技术细节,也能够让人们在足够深的层次上查明这个漏洞,并且对于利用这个漏洞的攻击采取有效的保护措施。

事实上,一些漏洞在这些层次上仅有非常细微的差距,比如单纯的sql注入攻击(sql injection)。如果这样的话,对于这个漏洞有非常高层次理解的人在解决或者学习如何利用它时可能不会遇到许多麻烦。反之,就是在这两者之间有极大差距的漏洞了。2004年发现的赛门铁客防火墙内核堆栈溢出漏洞就是这样一个非常好的例子。对漏洞的利用仅仅是在一定时间内的一些特定小群体。

在我离题万里之前,我先告诉你我发现的这些漏洞都能够让人着迷。每一个漏洞都有自己独特的东西,要想完全弄明白每一个漏洞都需要不同的技术。

漏洞是从哪里来的?

虽然这听起来可能是一个简单的问题,但答案并不简单。有两所学校在思考这个问题。我会在将来就每一所学校进行谈论。

大多数公开的漏洞都是被一些安全研究员发现的,通常他们是就像bugtraq那样的黑客电子邮件组的那些人。一个安全研究员也许是一个公司的雇员、也许是一个完全自由的研究者、也许只是在业余时间浏览代码的所谓研究者。在某些时候,这些人都是很意外地就简单发现了漏洞。在大多数情况下,完全研究清楚一个漏洞是一个相当有深度的过程,可能需要花费一个技术娴熟的研究者大量的时间。

现在,不管是因为什么原因,对一个漏洞的公开经常要与它的具体影响联系起来考虑。即使是最常使用的术语“zero-day”看起来也是意味着并不真实存在的一个未公开的漏洞。相信有太多的人犯了这样的错误,也就是说在这些漏洞被公开暴露之前人们好像认为这些漏洞并不会引起任何威胁。如果一个漏洞已经在一些地方公开暴露,但是没有人得到这个消息,那么人们还是认为这不是一个真正的漏洞。所以我才会这样说。

微软的“责任保密”条款要求安全研究者不得公开安全漏洞,直到软件经销商发布了这个软件的补丁。过去,我们看到过经销商和安全研究者之间的冲突,他们在暴露这些漏洞上是两种截然不同的方式。经销商想争取时间来修补漏洞,这个过程是相当低调的。安全研究者则通过发表讲话直接向经销商公开漏洞信息,不管这是否是他们要暴露这个安全漏洞的动机。尽管这些情况看起来有着相似的目标,但冲突还是经常会引发的。

现在,看起来好像安全机构在公布漏洞的时候只在总体上介绍一下漏洞。在某些情况下,这些漏洞问题在公布之前数周、数月或者是数年就已经报告给了经销商。这是不需要担保的。因此,很自然我就会认为报告问题的人是惟一知道漏洞存在的人。这样,你认为他是惟一对漏洞威胁感到恐惧的人也是没有问题的。

漏洞的价值

漏洞已经变成了一件贵重的商品。近来谣言四起的wmf漏洞(0 day攻击),就是在公众根本不知情的情况下展开攻击的,这个漏洞的资料被卖到了4000美元,尽管这只是一起到目前也没有经过证实的谣传。如果这是真实的,我敢打赌这种情况是前无古人的,我也能够确定它不会后无来者。甚至有像idefense和3com这样的公司愿意从这些安全研究者手中购买未公开发布的漏洞信息。这些情况对于漏洞研究的影响你是怎么认为的呢?不管你以哪种方式去看这个问题,在今天来讲,漏洞就是金钱。

虽然idefense公司和3com公司提供的程序不能对拥有安全研究小组的公司产生吸引,但他们确实能影响那些独立的研究者。因为有了这些程序,独立研究者就可以全身心地投入这种研究中。倘若他很擅长于找出漏洞,他就能够以此为职业,这种研究工作也就变成专职的工作了。我想这是非常可怕的。

漏洞的道德规范

一些人可能会对隐藏在贩卖漏洞信息之后的道德规范产生置疑。安全研究者不应该昧着良心透露漏洞的信息不是吗?也许是吧。不是这样的话难道我们应该期望安全研究者来审查商业软件是盈利销售还是免费吗?如果认为漏洞信息的销售有碍道德规范,那么我首先要问的就是那些销售非常不安全、没有保障的软件符合什么道德?当然我们知道,开发完全没有漏洞的软件是不可能的,显而易见,那些公司也不要绞尽脑汁去开发安全产品,这样,道德问题也就不会与公司纠缠了,它仅仅集中在问题的底线上。开发安全产品需要时间和金钱,软件公司不喜欢花费时间和金钱来解决这些问题,除非在这条底线上有了激烈的碰撞。

你会站在哪一边呢?你相信漏洞仅仅在公开之后才成为一种真正的威胁?还是相信无论是否公开都是都会产生威胁?

为什么我们需要负责任地公开暴露漏洞?

作为我自己来讲,我相信这些漏洞在它们被公开暴露很久之前就会对我们产生真正的威胁。公开暴露这些漏洞把公众推倒了浪尖上,很久以后该软件的开发商才会注意到此事,数月甚至数年过去了,他们都不会发出任何公开申明,看起来好像他们根本就不知道此事而只顾着牟利。这种情况看起来好像是软件开发商对于这种不安全软件转移责任的一种尝试或者一种可怜的补救方法。这里的底线,就是当一个漏洞被发现并且报告给了软件经销商之后,不管是否有人决定把这个消息公之于众,系统仍旧处于易受到攻击的状态。

在这里澄清一下,我没有说过在把一个漏洞攻击报告给开发商之前报告给bugtraq是一种合理的做法。我也没有说过这不会使公众处于危险的状态。修复这些问题需要时间,我也不会低估尽力给传播广泛的商用软件制作补丁的难度。然而,这里会有一些局限性,也就是说,开发商逃避现实的做法和拒绝承认已经公开的漏洞不会对任何人有帮助。

我想,现在已经是开发商在发布补丁之前开始承认这些问题的时候了,特别是那些已经花费了他们数月之久、或者有些已经超过了一年的时间还没有完成的补丁。至少他们应该承认问题的存在,并且为人们提供一些保护的措施。

最后,我相信那些安全研究者帮了我们的大忙。他们应该得到一些报酬。虽然负责任地公布漏洞信息是很重要的,对于一个负责任的销售商来讲,响应时间也是一个限制因素,因为在漏洞被暴露之前很久公众就已经处在危险之中了。最后我要说的是,安全研究者不是制造了漏洞的人,正是他们发现了这些漏洞。

作者简介:
jason miller管理着securityfocus的focus ids邮件列表,他也是赛门铁客公司的威胁分析专家。

相关新闻
美国男子在EBAY贩卖盗版软件入狱2007/3/31
IE浏览器经典故障与排除解决大全2007/3/12
Vista序列号广州遭移植?2007/3/9
用管理员权限打开Vista命令行2007/3/8
Vista安装后系统越来越慢的四大原因2007/3/6
 
    其它相关新闻
·用Regsvr32命令解决系统疑难杂症
·如何隐藏硬盘分区
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
·赛门铁克误杀受损用户理赔网站开通
·蹊跷的微软后门事件
·spoolsv.exe系统进程介绍
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号