显示标签为“病毒安全资讯”的博文。显示所有博文
显示标签为“病毒安全资讯”的博文。显示所有博文

2009年4月8日星期三

云计算有风险 ATM机成骇客新宠

  安全方面值得关注的消息较多,云计算的安全问题仍是近期的热点,上周Google Docs泄漏用户敏感文件的风波刚过,云计算服务对现有安全标准和法律法规在遵从性方面的缺失再次被安全行业所关注。恶意软件的威胁在近段时间进一步提升,安全厂商已经捕获到基于DHCP协议和专门针对ATM自动柜员机的恶意软件样本。在本期回顾的最后,笔者仍为朋友们精心挑选了两个值得一读的推荐阅读文章。
  近期(090316至090322)安全要闻回顾
  本周的信息安全风险为低,软件厂商Adobe在3月18日为旗下产品Adobe Acrobat和Reader的7、8、9版本分别推出了安全更新程序,主要修补此前发现的能够导致用户系统感染恶意软件的远程代码执行漏洞云计,建议用户尽快使用Adobe Updater自动升级,或从Adobe网站上下载并应用程序。
  云计算安全:云计算方案的合规性遵从风险引人关注;关注指数:高
  由于最近一段时间全球的经济状况持续恶化,云计算作为一种廉价高效的信息存储和处理方式,就成为许多关注于降低IT运维成本的企业的选择。云计算方案的提供商也应时提供了多种灵活的解决方案供用户企业选择,如Google和Amazon都允许用户企业在其云计算平台服务器上运行用户自己的互联网应用程序,而Salesforce等其他的服务提供商则向其用户企业提供了多个特定用途的服务。
  云计算市场份额快速扩张的同时,因为其不同于传统应用系统的架构和安全形式,也使得安全业界和众多用户对云计算的安全性产生了顾虑。在上期回顾中笔者曾经和朋友们一起关注过Google Docs存在泄漏用户文件和隐私信息的消息,Google在收到受影响用户的反馈之后,迅速通过移除用户文件共享权限等操作来修补该漏洞,但这个事件还是给很多用户留下了云计算不够安全的坏印象。
  本周在波士顿举行的SOURCE安全会议上,安全专家向公众揭示了云计算方案在安全上的又一个潜在风险——合规性遵从(Compliance)。尽管云计算服务商都向用户承诺其服务的可靠性,保证7×24的在线率,但如何保证用户存放在云计算平台上的数据的安全,仍不在大多数云计算服务商的承诺范围之内,用户在绝大多数情况下,也无法通过数据加密等传统手段获得更好的数据安全性。
  当然,用户企业可以与云计算服务商签署服务级别协议(SLA)和第三方的安全协议,通过书面的方式来进一步保证云计算的安全性,但调查显示许多用户企业仍对其存储在云计算平台上的数据安全心存顾虑。此外,对现有的行业安全标准及法律法规的遵从性,也是用户在选择云计算方案作为业务数据存储和处理平台时要考虑的一个潜在风险,它存在于两个方面:首先,用户不可能了解到所选择的云计算方案具体的实现和运作形式,更不可能根据自己业务的需求对云计算进行功能和实现上的自定义;其次,当前使用的不少安全标准,具体规定和设置要求都不适用于云计算领域——如在网上支付领域广泛使用的PCI DSS标准,就只规定了物理服务器应该如何进行安全设置和操作。
  笔者觉得,尽管使用云计算和企业的其他IT外包项目并无太大区别,但企业也应该意识到使用云计算方案并不等于将数据安全的责任也外包到云计算服务提供商的身上。在当前云计算的运营模式没有发生利于用户数据安全需求的变化,以及现有安全标准对云计算应用做出相应的修改之前,建议用户还是不要将敏感和涉及商业机密的信息存储到云计算平台上,免得将来遇到众多不必要的风险。
  恶意软件:恶意软件技术快速发展,基于DHCP和专门针对ATM的恶意软件出现;关注指数:高
  黑客为了在企业的内部网络中扩散他们的恶意软件,所用的手段可以说是无所不用其极,除了惯用的远程漏洞攻击和弱口令扫描等传统攻击方法外,黑客也打起了企业内部网络中各种常见服务的主意。根据互联网安全组织SANS近段时间的监测结果,一个基于DHCP服务的新恶意软件目前正在互联网上快速扩散。该恶意软件的工作原理与去年年底发现的Trojan.Flush.M木马相类似,在感染企业内部网络中的一个系统之后,该恶意软件会在受感染系统上安装一个DHCP服务器,其后进入企业内部网络的其他系统都可能被该恶意的DHCP服务器所欺骗,所有互联网访问的域名解析都会转向至黑客预先设置的恶意DNS服务器。
  虽然现在这类基于DHCP服务的恶意软件并不多见,但因为它比前两年流行的ARP欺骗型恶意软件更为隐蔽,用户也更能发现、定位和消除在自己内部网络中存在的该类风险。笔者建议,用户可通过嗅探器、IDS等网络工具监视网络中DHCP服务器的活动情况,同时观察是否存在访问不是已知DNS服务器的情况存在,如果有就证明可能感染了上述类型的恶意软件(当然也可能是有内网用户私自设置使用第三方的DNS服务器)。如果用户使用了Windows域服务之类的内网管理方案,防护基于DHCP或DNS服务的恶意软件就更为简单,只需通过防火墙禁用除内网授权DNS服务器外的所有外部DNS查询请求即可。
  自动柜员机ATM是犯罪集团最常攻击的目标之一,使用附加的卡复制器、通过网络钓鱼获取用户信息并制造伪卡,甚至使用炸药来爆破,攻击的手段可谓是种类繁多——反病毒厂商Sophos的新发现,又暴露了犯罪集团对ATM机攻击的一种新手段:恶意软件。本周来自Sophos的研究人员称,犯罪集团正利用能够在ATM机上运行的新一代恶意软件,偷取ATM用户所输入的各种信息。
  根据恶意软件样本分析的结果,这种攻击最早在今年初出现在俄罗斯,黑客破解了ATM厂商Diebold在一月份为其基于Windows的产品发布的软件更新补丁,并在其中插入了一个恶意软件。在稍后的调查显示,黑客必须通过物理接触ATM机才能够在ATM机上安装上述恶意软件,但在黑客本身是金融机构内部人员或得到内部人员的协助的情况下,并不难达到这一目的。
  尽管Diebold在稍后的消息发布中称,在ATM机上安装恶意软件的攻击者已被抓获,并正在进行调查,但这种对ATM机的恶意软件攻击趋势仍值得我们关注,只需熟悉ATM机的内部软件运作机理和银行的业务流程,一个有编程经验的黑客是能够写出可以在ATM机运行的恶意软件,再加上有银行内部人员的配合,一次针对ATM机的恶意软件攻击就可以实施,而且这种威胁和传统的ATM攻击手法比起来,无需添加额外的设备,因此也更为隐蔽和难于消除。笔者觉得,ATM厂商和金融机构应该开始关注ATM机的软件和网络安全问题,并将其提升到和物理安全同等重要的地位,而目前大多数的ATM系统仍没有专门针对恶意软件或对其软件的恶意修改部署防御措施,网络边界安全措施也有所缺失,这一点也值得安全行业所关注。
  推荐阅读:
  1) DIY安全测试实验室;推荐指数:中
  许多朋友有兴趣于测试安全工具、分析恶意软件和漏洞或学习安全技能,一些企业的IT部门也常常需要对一些安全工具进行适应性测试,因此,使用手头上的资源DIY小安全测试实验室是一个不错的解决办法。Darkreading.com文章《DIY安全测试实验室》介绍了在这个过程中的主要注意事项,推荐有这方面兴趣的朋友了解下。文章的地址如下:
  http://www.darkreading.com/security/management/showArticle.jhtml?articleID=215901457&subSection=Security+administration/management
  2) E-Health可能面临的14个安全风险;推荐指数:高
  医疗过程的信息化是未来发展的一个趋势,尽管在国内还没有大面积的推广医疗信息化技术和方案,但事先了解E-Health可能遇到的各种问题,可以作为医疗行业在实施信息化过程中的重要参考。欧盟网络安全机构ENISA在前段时间推出了一个调查报告《E-Health可能面临的14个安全风险》,推荐医疗和IT行业的朋友阅读下。
  报告的地址如下:
  http://www.darkreading.com/security/app-security/showArticle.jhtml?articleID=216000012&subSection=Attacks/breaches

2009年4月7日星期二




网络罪犯们在三月份显然做了些特别的努力!因为在赛门铁克刚刚发布的MessageLabs网络安全报告中显示,三月份被阻止的恶意网站数量一下子激增为二月份的三倍。
最新发布的MessageLabs Intelligence 2009年三月份及第一季度网络安全报告中披露的具体数据是:三月份赛门铁克平均每天要封锁2797个藏匿着恶意软件和其他如间谍和广告软件等有害程序的新恶意网站,这个数字比二月份增加了197.2%。含有恶意链接的电子邮件比例也增加了,达到了去年6月以来的最高水平。





图 三月份赛门铁克平均每天要封锁2797个新恶意网站
赛门铁克表示,恶意网站的数量增加近两倍的主要原因是网络罪犯开始围绕内嵌JavaScript或者VBScript脚本的图像文件进行攻击,试图利用旧版本浏览器的安全漏洞感染主机——这也是此前51CTO.com特约安全专家子明曾经为读者详细介绍过的网页木马诸多方法中比较常见的形式。而本次赛门铁克的报告成,目前许多图片网站已经受到了感染,包括提供免费图片托管的网站,并极有可能扩展到大型社交网站和文件共享网站。
通过电子邮件发送恶意链接,试图将收件人链接到被感染的网站是恶意电子邮件的普遍做法,虽然攻击的目的只是在用户访问受感染的网站时窃取个人数据,但数据显示企业在这方面遭受的损失越来越大。MessageLabs的高级分析员Paul Wood表示,“网络罪犯从2008年下半年及2009年年初以来一直想方设法用电子邮件骚扰普通用户。但他们现在改变了策略,直接对网站发起攻势,这使威胁变得更加难以预测。”
与此同时,垃圾邮件的问题一点也没有减轻。
据Google企业安全小组发布的文章,在三月份下旬他们对平均垃圾邮件数量进行了为期7天的监控,结果发现垃圾邮件的7天平均数量已经与McColo服务器被封锁之前相同。Google安全小组表示,垃圾邮件发送者们在McColo被关闭后已经重新集结,而且从总数上看垃圾邮件的增长幅度在今年第一季度已经逐步攀升到自2008年初以来的最高水平。此前,51CTO.com曾报道,2008年11月美国两大互联网服务提供Global Crossing及Hurricane Electric先后切断了恶名昭彰的垃圾邮件发源地McColo的流量,当周全球垃圾邮件数量立即锐减40%。



图 垃圾邮件因McColo被封而减小的效果已经逐渐消失
MessageLabs Intelligence 2009年三月份及第一季度网络安全报告的其它重点如下:
◆垃圾邮件统计数据:2009年三月份,由新的以及原先未知的有害源发出的全球垃圾邮件比例为75.7%,(即每1.32封电子邮件中就有1封垃圾邮件),比二月份上升了2.4%。
◆病毒与木马统计数据:2009年三月份,由新的以及原先未知的有害源发出的全球携带病毒的电子邮件比例为0.36%(即每281.4封电子邮件中有1封携带病毒的邮件),比二月份上升了0.03%。
◆三月份有20.3%的恶意病毒电子邮件包含了恶意网站链接,这个数字比二月份上升了16.5%。
◆在包含恶意网站链接的电子邮件中,恶意明信片邮件占了14.0%。
◆网络钓鱼统计数据:2009年三月份的网络钓鱼攻击比例比二月份下降了0.17%,每284.6封电子邮件有一封包含网络钓鱼攻击程序,比例为0.35%。
◆网络安全统计数据:MessageLabs为企业客户设置的网络安全标准“广告和弹出窗口”类别在三月份的比例达到了39.9%,比二月份上升了6.7%。
另外网络安全活动的分析指出,在三月份截获的所有网络恶意软件中,有61.6%为全新出现的类型。
MessageLabs为赛门铁克下属的网络安全实验室,是赛门铁克公司在2008年底以约6.95亿美元收购的。51CTO.com此前曾分析,赛门铁克看中MessageLabs这家全球在线通讯安全领域排名首位的供应商,目的在于将其现有的备份、存储和在线远程登录等SaaS服务,向MessageLabs客户群迁移。(51CTO)


2009年4月5日星期日

专业人士教您如何进行优盘病毒安全检查

  【比特网专家特稿】从2003年后优盘病毒开始大量流行和发展,优盘病毒是随着硬件(MP3、U盘、移动硬盘)的发展而产生的,只要有优盘的地方就有病毒。优盘病毒非常隐蔽,对于普通用户很难彻底根治,危害性大。本节重要介绍利用UsbClearner优盘专杀工具来查杀U盘病毒以及一些防范优盘病毒的方法。
  (一)使用U盘病毒专杀工具Usbcleaner加强U盘安全
  通过本案例可以学习到:
  (1)优盘病毒的相关知识
  (2)使用工具软件Usbcleaner查杀和防御优盘病毒
  优盘病毒主要利用Autorun.inf文件,该文件跟木马病毒文件往往在一起,当用户插入优盘时,系统会自动播放优盘中的内容,用户在打开优盘时,病毒就会执行。优盘病毒具有交叉感染的特性,即感染了优盘病毒的计算机,在插入干净的优盘以后,优盘病毒又会感染优盘;当被感染优盘病毒的优盘插入到未感染的计算机中时,优盘中的病毒会感染计算机,优盘病毒传染性非常强,而且极难彻底根除。由于优盘在日常工作和生活中的广泛使用,因此目前新出来的病毒都具有优盘传播这一功能。
  本案例介绍的U盘专杀工具usbcleaner就是专杀优盘病毒,堪称优盘病毒克星,据软件作者声称可以查杀高达434种优盘病毒,虽然有可能没有那么多种,但是能够查杀大多数U盘病毒来讲已经不错了。Usbcleaner可以从网站地址下载:http://www.usbcleaner.cn/download.htm。Usbcleaner不需要安装,最新版本为USBCleaner V6.0 Build 20071217 完全版,压缩文件大小为2.65M,解压缩完毕直接运行Usbcleaner.exe可执行文件即可,运行主界面如图1所示。
  
  图1 UsbClearner程序主界面
  步骤1:全面检测。在程序主界面单击“全面检测”按钮,程序就会自动检测系统中是否存在软件所能查杀的434种优盘病毒,在查杀过程中,程序会动态显示病毒查杀进度、查杀的病毒类型以及已经查杀多少种病毒,如图2所示。病毒检查完毕后,程序会提示进行广谱检测,广谱检测主要针对AV等未知病毒,建议在查杀时进行广谱检测。
  
  图2 全面检测U盘病毒
  步骤2: 检测移动盘和U盘。在主界面中单击“检测移动盘”,进入“移动存储病毒处理模块v1.0”,如图3所示,如果是U盘则单击“检测U盘”,否则单击“检测移动硬盘”,程序检测完毕以后会在程序文本框中显示查杀结果。
  
  图3 检查U盘
  说明
  (1)新型的优盘病毒不但会修改了注册表而导致系统无法显示隐藏的系统文件和系统文件,而且还有可能将系统中的一些doc、ppt、xls等文件进行隐藏等操作,对于一般用户来说,基本上是无计可施。单击“恢复显示文件夹选项”按钮即可恢复文件夹到正常状态。
  (2)有些U盘病毒会修改磁盘打开方式,使得双击磁盘不能打开。单击“恢复磁盘双击打开”按钮即可恢复磁盘正常双击打开方式。
  步骤3:U盘免疫。UsbCleaner提供的优盘免疫功能主要是通过修改注册表或者通过运行gpedit.msc修改系统策略达到禁止系统所有驱动器自动播放功能,只是通过程序实现而已。在程序主界面单击“工具及插件”,设置“U盘病毒免疫”即可,如图4所示。UsbCleaner 中的“新病毒上报”和“病毒样本提取”可以提取病毒样本和上报新病毒,虽然操作有些繁琐,但对于新病毒的查杀和发现还是有所帮助。
  
  图4优盘免疫
  步骤4:后台优盘监控。现在有很多杀毒软件都提供了U盘监控,UsbCleaner也不例外,在主界面中单击“后台监控”按钮,进入“UsbCleaner监视模块”,在监视模块中单击“开启监控”即可,如图5所示。模块中还提供了一个日期保护,应该是禁用病毒修改病毒软件的时间为系统中的时间,启动“日期保护”模块可以禁用和监控其它非系统软件修改时间吧。关掉“UsbCleaner监视模块”后,软件会自动在后台运行,当出现优盘病毒时,会进行报警和相应的查杀处理。
  
  图5 U后台监控
  小结
  总体来说UsbCleaner U盘专杀工具还是不错的,我试用过能够查杀目前我所遇到的U盘病毒,作为一款非杀毒的辅助软件,可以解决普通用户查杀U盘病毒难的问题,是市面上做的较全面的一款U盘病毒查杀工具。

病毒坏事做绝:破坏系统不让恢复还要盗号窃密

  近日,江民反病毒中心监测到一个超强感染型病毒“沃忒客”变种j,该病毒可以感染计算机系统中大部分文件类型,删除磁盘备份文件,造成用户系统不能正常使用,同时下载大量盗号、远程控制后门等恶意程序,给用户带来极大的困扰。

  据江民反病毒专家介绍,“沃忒客”变种j是一个文件感染型病毒,该病毒会感染系统中后缀名为“.exe” 、“.com”、“ .scr”等类型的可执行文件,同时还可以感染“htm”、“asp”、“xml”等类型的脚本文件,删除扩展名为“.gho”的磁盘备份文件,致使用户无法通过系统备份文件修复系统,同时被病毒感染的可执行文件可能会因为篡改不准确而再也无法运行,造成用户电脑系统启动后无法正常使用,严重影响用户正常的工作学习。

  值得关注的是,该病毒还会病毒还会在被感染计算机的后台遍历系统中所用运行着的进程,一旦发现指定的安全软件正在运行,便会尝试通过强行篡改系统日期、调用批处理指令等方式来结束这些安全软件,以达到自我保护的目的。病毒还会通过感染篡改文件,实现随“打印机服务”进程开机自启动,同时在后台秘密连接骇客指定的远程服务器站点,下载大量包含网络游戏盗号木马、远程控制后门的恶意程序,对用户的财产安全构成严重威胁。

  江民反病毒专家提醒广大用户,一定要提高网络安全意识,及时升级杀毒软件病毒库,上网时开启江民杀毒软件的实时监控功能,即可达到对该病毒的有效防护。江民杀毒软件KV2009新品拥有启发式扫描、沙盒技术、内核级自防御引擎,并新增和增强了多行为智能主动防御、互联网安检通道、系统安全检测、反病毒Rootkit/HOOK技术、“云安全”防毒系统等三十余项功能和新技术,可有效保障用户网络安全。

2009年3月20日星期五

病毒名称:“幽灵”广告(AdWare.Win32.BHO.fay)

病毒名称:“幽灵”广告(AdWare.Win32.BHO.fay)

文件大小:154,651字节

病毒类型:广告软件

危害等级:★★★★

影响的平台:WIN9X/ME/NT/2000/XP/2003

“幽灵”广告具体表现:

“幽灵”广告可以通过访问受感染网站或者广告下载器下载感染用户计算机。它是一种BHO(浏览器辅助对象)插件,可以随着Windows 的IE浏览器加载自身。在用户不知情的情况下隐蔽安装,并且采用nSPack加密,它会自动查找并关闭计算机上的反病毒程序,自我保护机制非常完善,用户 很难发现。它感染用户电脑后,会修改、删除和写入大量注册表信息,对系统造成一定破坏。并且频繁弹出广告信息,占用大量计算机资源,干扰用户正常使用计算 机。不仅如此,它还会窃取用户浏览内容和浏览习惯等信息,造成个人隐私泄露。

已经可以查杀此恶意软件,建议您尽快安装卡巴斯基并将病毒库升级到最新,以便可以预防被感染造成不必要的损失。

专家预防建议:

•1.建立良好的安全习惯,不打开可疑邮件和可疑网站。
•2.不要随意接收聊天工具上传送的文件以及打开发过来的网站链接。
•3.使用移动介质时最好使用鼠标右键打开使用,必要时先要进行扫描。
•4.现在有很多利用系统漏洞传播的病毒,所以给系统打全补丁也很关键。
•5.安装专业的防毒软件升级到最新版本,并开启实时监控功能。
•6.为本机管理员帐号设置较为复杂的密码,预防病毒通过密码猜测进行传播,最好是数字与字母组合的密码。
•7.不要从不可靠的渠道下载软件,因为这些软件很可能是带有病毒的

最新文章列表