-
全球黑客大赛获奖者:攻破微软IE8只需2分钟
相关软件相关文章发表评论来源:网络时间:2010/3/26 18:27:17字体大小:A-A+
据国外媒体报道,近日在加拿大温哥华举行的2010年Pwn2Own全球黑客大赛上,两名黑客在Windows 7操作系统环境中分别攻破了IE8浏览器和火狐3.6浏览器,并因此各获得1万美元奖金。其中攻破IE8浏览器的黑客表示,攻破IE8只需要2分钟时间。
黑客大赛IE8被攻破
来自荷兰的黑客皮特·维莱格登希尔(Peter Vreugdenhil)和一位自称尼尔斯(Nils)的德国研究人员成功突破了Windows 7最有名的两项反黑客功能:DEP(数据执行保护)和ASLR(地址空间随时加载)。
维莱格登希尔首先绕过了ASLR防护,然后又绕过了DEP,进而成功攻破IE8浏览器。一个半小时之后,尼尔斯使用类似的策略绕过了这些防护策略,攻破了火狐3.6浏览器。两人均赢得了一台笔记本电脑、1万美元的奖金以及出席今年7月份DefCon黑客大会的资格。
大赛主办方的艾伦·波特诺伊(Aaron Portnoy)表示:“今天的每一种攻击方式都是高水平的,攻破IE8的方式尤为引人关注。”
ASLR通过随时加载关键存储区的位置,使黑客难以预测他们的攻击代码是否能够运行。针对这个防护措施,维莱格登希尔首先利用大量的弱点获得了IE8加载到存储器当中的一个.dll模块的基本地址,然后再利用这个模块去攻击DEP防护程序。
2004年微软推出Windows XP Service Pack 2时推出了DEP功能,旨在阻止恶意代码在不该执行的区域运行,以此来防止缓冲区溢出攻击(buffer overflow attack)。维莱格登希尔表示:“我的攻击方式对微软自己的代码进行了再利用,以此来绕过DEP。你可以利用微软自己的代码来破坏内存保护。”
获奖黑客:攻破IE8只需2分钟
维莱格登希尔解释说:“这是一种分两步走的攻击方式。我可以采取一步措施即攻破IE8,但那要花费太长的时间。”通过这种两步走的攻击方式,维莱格登希尔仅用2分钟便控制了这台装有Windows 7电脑,而如果使用一步措施,那么需要大约50到60分钟。
维莱格登希尔表示,由于比赛时有一些限制,因此自己并不知道在Pwn2Own大赛上攻破IE8用了多长时间。他说:“但是这种感觉很棒。当时我有点紧张。我相信,肯定还有其它的方法攻破IE8。”
火狐和Safari也被攻破
在攻破火狐3.6浏览器的过程中,尼尔斯同样绕过了Windows 7环境下的DEP和ASLR防护功能。与维莱格登希尔一样,尼尔斯也获得了1万美元的奖金。这是尼尔斯第二次参加Pwn2Own黑客大赛。在去年的Pwn2Own黑客大赛上,尼尔斯一共攻破了火狐、Safari和IE8三款浏览器,共获得了1.5万美元的奖金。波特诺伊表示:“与以往一样,尼尔斯的攻击方式非常全面。”
另外一位名叫查理·米勒(Charlie Miller)的黑客攻击了一台苹果MacBook Pro笔记本,并在该笔记本的Snow Leopard操作系统环境下攻破了Safari浏览器。米勒因此同样获得了1万美元奖金,所攻破笔记本也归他所有。
微软承认IE8漏洞
大赛主办方TippingPoint购买了各位获奖者所使用攻击手段的所有权,并会把相关信息反馈给微软、Mozilla等浏览器提供商。在浏览器提供商发布相应漏洞补丁之前,大会主办方和参赛者均不得对外公布这些漏洞的技术信息。
微软和Mozilla派代表参观了此次黑客大赛。微软安全研究中心的高级研究员杰瑞·布莱恩特(Jerry Bryant)承认了维莱格登希尔所利用的漏洞。他说:“微软知道了Pwn2own黑客大赛中发现的IE浏览器漏洞。我们正在对此展开调查,并将采取适当措施来保护用户。”
布莱恩特并未表示微软何时会修复维莱格登希尔所发现的漏洞。微软的下一次补丁发布时间为4月13日,但通常微软修复漏洞的时间会比较长,因为仅测试时间就要达到30到60天。
查理·米勒表示,今年Pwn2Own黑客大赛所获得的经验非常简单。“在Pwn2Own黑客大赛上你会看到,所有的漏洞仍然是存在于软件方面,像DEP和ASLR等防护措施根本不管用。即便防护措施有提高,研究人员也会不断找到漏洞。”
相关文章
- 02-13美国一黑客因网上盗窃信用卡资料被判入狱13年
- 02-05谷歌联手美国安全局查黑客 针对目标将是中国,用户隐私恐泄漏
- 02-02McAfee称2010年黑客将twiiter等社交网络恶意攻击
- 02-01Garmin GPS导航仪成为年底全球送礼热门礼物
- 02-01“中国式黑客”,在没有底线的挣钱欲望推动下,越加庞大
- 01-29中广传播28日称将建成全球最大的移动多媒体广播电视网
- 01-25你的密码是“123456”吗?大量密码简单易猜 黑客每分钟能破数千
- 01-24了解黑客常用的工具,我也能反黑了
- 01-23菜鸟如何防止黑客攻击
- 01-13百度被黑,中伊黑客大战网站由此引爆
相关评论
阅读本文后您有什么感想? 已有人给出评价!
-
喜欢0
-
0顶
-
难过0
-
0囧
-
围观1
-
200无聊
热门评论
最新评论
-
推荐文章
相关下载
- 12016航空航天科普知识大赛答题软件3M下载
- 22016年iem全球总决赛直播(火猫TV)9.0M下载
- 32016年全国广场舞大赛报名app23.2M下载
- 42016年中学生航空航天科普知识大赛app【附答案】10M下载
- 52016全国中学生航空航天科普知识大赛2KB下载
- 62016全球移动互联网大会直播app7KB下载
- 72016守护生命安全知识网络大赛APP768KB下载
- 82016英语口语大赛软件32.8M下载
- 92016中华小姐环球大赛app24.0M下载
- 103D飚车大赛内购破解版20.0M下载