顶尖黑客 苦练五大“绝学”

来源 :电脑报 | 被引量 : 0次 | 上传用户:zxjscsd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  低端的黑客只知道使用黑客工具,高端的黑客会研发工具,而顶端的黑客在研究前沿的技术。当前,黑客在研究哪些厉害的黑客技术呢?这些黑客技术会带来哪些影响呢?
  绝学1:APT攻击令人防不胜防
  APT,全称是Advanced Persistent Threat,是高级持续性威胁的意思。APT是黑客以窃取核心资料为目的的网络攻击,这种行为往往经过长期的经营与策划并具备高度的隐蔽性,有的APT攻击甚至可能潜伏长达数年,导致公司网络管理员在面临APT攻击时茫然无措。以暗鼠攻击为例,它是一次典型的APT攻击,攻击时间长达数年,渗透并攻击了全球多达70个公司和组织的网络,包括美国政府、联合国、红十字会、武器制造商、能源公司、金融公司等。
  暗鼠攻击过程如下:黑客先通过社会工程学的方法收集被攻击目标的信息,黑客接着给目标公司的某个特定受害人发送一些极具诱惑性的、带有附件的邮件,例如邀请他参加某个他所在行业的会议,当受害人打开邮件查看附件时,恶意代码激活从而在电脑中植入木马(如果被攻击的电脑没有漏洞,恶意代码就无法被执行),然后木马远程连接服务器,执行黑客的远程指令盗窃电脑的敏感数据,这个盗窃过程会一直持续。
  绝学2:自运营方式展开挂马攻击
  挂马攻击不是什么新鲜事,在2006年~2009年这种攻击很是常见,不过后来就没落了,一是因为打击力度较大,二是挂马技术没有更新。常见的挂马技术有入侵挂马、广告位挂马和DNS劫持挂马。入侵挂马威力大、破坏力大,但需要寻找有漏洞、可以入侵的网站,越是大网站难度越高,且网站一旦察觉就会进行修复,因此挂马攻击持续度不够;广告位挂马持续度较好,但成本很高需要投入大量的金钱购买广告位;DNS劫持挂马影响力最大但风险太高,每次出现都会引发严重安全事件,黑客一般不敢这么干,敢这么干的基本上也被抓了。
  如今,黑客找到第四种挂马攻击方式,也就是自运营方式。所谓自运营方式就是自己搭建一个网站,这个网站就是为挂马攻击服务的,为了让更多人访问网站,需要对网站进行推广,有的是借助某些网站对广告审查不严格的空子,将自己带毒的网页代码向用户进行展示,并触发用户侧浏览器的漏洞进行大范围传播,更多的是搭建一个色情网站,不依赖其他网站漏洞,不依赖广告渠道,自然就有人访问从而中毒。
  挂马攻击的盈利手段有三个:1.下载虚假交友软件诱导用户充值,其实交友软件中的美女都是机器人程序;2. 盜取游戏账号,将账号中的装备、金钱洗劫一空并贩卖账号获利;3.推广第三方软件。
  绝学3:七种绕过APP手势密码思路
  不管是iOS还是Android都有手势密码,它是用户的一个重要安全屏障,因此成为黑客研究的重点,目前iOS平台的破解思路很少,而Android平台的破解思路很多,主要是如下七种思路:
  思路1:利用多重启动绕过
  APP多重启动时如果过滤不严、验证不当,就可以直接绕过手势密码进入到APP,所谓多重启动就是用户停留在APP的手势密码输入页面,此时按Home键返回桌面,再进入应用市场搜索同名APP,此时应用市场显示用户已下载该APP,点击旁边的“打开”就会再次启动该APP。
  思路2:利用退出方式绕过
  主流的手势密码允许输入的错误次数为5次,一旦超过5次就会弹框来提醒,此时不要点击界面上任何地方,直接返回到桌面,然后清理掉后台运行该APP,再次打开APP,如果验证设计考虑不周,APP就会直接进到主界面或者弹出新的手势密码页面,如果是后者就相当于有了无数次尝试的机会。
  思路3:利用清理不当绕过
  一些APP是把手势密码储存在本地文本信息里,把账户的登录状态信息储存在本地数据库里,当清理本地数据后,清理的是本地文本信息而不是本地数据库信息,因此通过这个方式可以清理掉手势密码,而登录状态还是保持的。
  思路4:修改特定文件绕过
  手势密码一般是保存在shared_prefs目录下,里面有一大堆文件,当启动APP进入手势密码界面,等待一小会儿,这个目录下最后更新的文件就是保存手势密码的文件。现在,取消该文件的读取权限,由于没有读取权限,APP会误以为用户没有设置手势密码,从而绕过了手势密码验证;有的时候,修改文件的权限是无效的,那就得修改文件的内容;如果修改文件的内容也无效,就可以尝试修改shared_prefs目录权限,将读取权限全部去掉即可。
  思路5:利用APP广告绕过
  一般APP都会在启动页面时加载广告,如果APP设计时考虑不周,当你点击广告后直接返回就可以绕过手势密码。
  思路6:利用弹窗通知绕过
  一些APP有弹窗通知,也就是在状态栏中时不时推送一些消息,如果APP设计时考虑不周,直接点击推送的消息就可以绕过手势密码,进入到主界面。
  思路7:利用界面设计缺陷绕过
  在iOS平台曾经出现过一个经典的案例,就是进入到手势密码界面时,通过左右滑动就可以绕过手势密码进入到主界面,如今这种漏洞很难找到了。
  绝学4:利用Bootkit技术武装病毒
  随着云查杀技术的出现,病毒的日子是越来越不好过了,想不被发现太难了,于是黑客换了一个思路:被发现就被发现吧,杀不掉又奈我何!于是,现在的高级病毒几乎都是走顽固路线,Bootkit技术成为病毒的最爱,例如暗云Ⅲ病毒、异鬼Ⅱ病毒、谍影病毒等都使用了Bootkit技术——通过后续调查可以得知,此类顽固病毒主要是通过捆绑安装的方式进入用户的电脑中,病毒最喜欢藏身的是高速下载器、外挂、游戏辅助、私服登录器等。
  Bootkit是更高级的Rootkit,通过感染MBR(磁盘主引记录)、VBR(卷引导记录)和BIOS的方式实现绕过内核检查和隐身启动。对于Bootkit,一旦它获得执行机会,就会比操作系统更早被加载,从而对杀毒软件后续的有效查杀造成很大的挑战,有时这种挑战甚至是强弱悬殊的,因此中毒后想彻底清除病毒非常难,哪怕重装系统也不行,最好的方式是用专杀工具,当然杀毒软件也不是吃素的,如今也针对Bootkit技术做了大量研究,不少使用Bootkit技术的病毒还没有发作就被查杀了。   绝学5:专克区块链的51%攻击
  虚拟货币使用的区块链技术号称是不可破解的、绝对安全,但还是被黑客找到了破解方法,那就是通过51%攻击就可以盗窃他人的虚拟货币。所谓51%攻击就是掌握51%的区块链网络算力,就可以在区块链网络中利用双重支付牟利,方法如下:先给自己的虚拟货币账户转一些币,用的是私密区块链条A对交易进行记账,然后黑客将这些虚拟货币转移到交易所,用的是公共区块链条B对交易进行记账,等交易所认可之后将虚拟货币卖出,最后强迫网络认可区块链条A放弃区块链条B,如此一来自己账号中的虚拟货币还在且数量未变,吃亏的就是交易所。当然,黑客还可以通过阻止其他电脑挖矿只能自己挖矿的方式牟利。
  需要注意的是这种攻击并非万能,它不能凭空产生虚拟货币、不能把不属于自己的比特币发送给自己、不能改变每个区块产生的比特币数量、不能修改其他人的交易记录。也就是说51%攻击对越小的区块链网络威胁越大,对大的区块链网络威胁较低,例如对比特币网络来说就纯粹是一个理论上才有的威胁——有黑客估算过,如果要对比特币发动51%攻击,保守估算的成本是5.5亿元!
  小百科:今年加密货币交易所遭遇多起攻击,1月27日日本数字交易所 Coincheck 遭黑客攻击,总价值高达 5.3 亿美元的NEM虛拟货币被窃取;3月7日晚间币安遭遇黑客攻击交易系统出现故障,黑客盗用用户的账号高价买入VIA虚拟货币,导致VIA虚拟货币最高点价格被暴拉至0.025美元,与24小时内最低点相比涨幅超过11000%;6月10日韩国加密货币交易所 Coinrail遭遇黑客入侵,损失超过 4000 万美元,此事导致比特币连续三天下跌。
  延伸阅读:回顾上半年重大网络安全事件
  1月: 14 亿明文密码库曝光
  在暗网上,一份包含 14 亿条数据的文件在流传,数据主要是用户名和密码的组合,牵涉 LinkedIn、MySpace、Netflix等多家国际互联网巨头,绝大部分数据是真实有效的,成为历史上规模最大的个人隐私泄露。
  2月:挖矿木马致欧洲废水处理系统瘫痪
  挖矿木马入侵了欧洲废水处理设施运营技术网络中的4台服务器,盗用算力直接拖垮了服务器,从而导致整个废水处理系统瘫痪,这是挖矿木马首次对关键基础设施运营商展开网络攻击。
  3月:思科漏洞被用于攻击国内机构
  思科高危漏洞 CVE-2018-0171在3月被黑客利用发动攻击,国内多家机构中招,配置文件被清空,安全设备形同虚设。
  4月:挂马风暴来袭
  一些软件的内嵌新闻页中被嵌入恶意代码,恶意代码的作用是在用户毫不知情的情况下在电脑中植入挖矿木马、银行木马以及远控木马。这波挂马攻击波及20多万网民。
  5月: 黑客入侵快递公司盗近亿客户信息
  黑客非法入侵快递公司网站后台窃取客户信息,导致个人经常接到贷款、买房、工艺品等广告骚扰电话。
  6月:“商贸信”攻击窃取企业机密
  黑客攻击的目标是中国电子科技、外贸、远洋运输企业,黑客发送精心准备的与企业业务相关的诱饵邮件,邮件的附件有毒,病毒发作后下载Loki Bot木马并执行,然后窃取受害公司人员的各类机密信息。
其他文献
网银支付、银行转账、注册账号、开通服务、找回账号密码……曾被作为人与人之间传情达意主要手段的短信已经从时代舞台上退了下来,变成了各种验证码的聚集地,一些需要进行身份验证的个人金融服务尤其离不开短信验证码。  但短信验证码真的安全吗?  “这下一无所有了”  “100多条验证码,支付宝、京东、银行什么都有。”  7月30日凌晨5点,豆瓣网友“独钓寒江雪”被手机的震动惊醒,清醒之后他才意识到,不法分子
期刊
6月27日下午,罗大佑在京为7月2日的“恋曲2100”首体演唱会做演出彩排,记者来到北京某录音棚见到了他。光脚踩在木质地板上,面对前去探班的媒体罗大佑表现得兴致高涨。他对现场媒体展示了加入小型弦乐队的一曲经过重新编曲的探戈版《台北红玫瑰》。  罗大佑透露说,“恋曲2100”北京演唱会的一大亮点就是用“蓝、红、黄、绿、空”五种颜色来串联,全场以《时光》演奏曲作为过渡。其中开篇的“蓝色”是以人的内心世
期刊
打造“大爱之地球舞台”,张震岳携Soler、Tony低调助阵    带着无数经典金曲以及对于下个世纪的爱情的全新感悟,“华语流行音乐教父”罗大佑阔别北京5年之后强势回归。2011年7月2日,罗大佑将在首都体育馆召开“恋曲2100”演唱会。    ■纵贯线班底打造“大爱之地球舞台”    自从“天团”纵贯线在2009年创造辉煌并于2010年正式解散后,不少人们还在翘首期盼他们能再次合体。虽然这几乎成
期刊
8月5日,中国的神威E级(百亿亿次)超级计算机原型机系统完成研制,并且顺利通过课题验收,即將进入工程化阶段,更为令人自豪的是神威E级计算机全部使用我国自主研发的芯片。E级超算被世界公认为是“超级计算机界的下一顶皇冠”,因为目前无论是美国的summit,还是中国的神威太湖之光等世界顶级超级计算机的计算速度都是10亿亿次左右,而E级计算机的计算速度将是超过百亿亿次,速度一下提升了10倍。这次中国再一次
期刊
如果说有一种音乐,可以让你在观看影像时不动声色的嵌入脑海久久萦绕,并不知不觉勾起心底那股最纯真的情感,我想具有这种能力的音乐家,毋庸置疑当属久石让。  在日本动漫电影风靡的八九十年代,宫崎骏的《风之谷》、《龙猫》、《幽灵公主》、《天空之城》、《千与千寻》等一系列动漫作品让当时的每一个孩子都如数家珍,也让久石让的名字随之在中国声名鹊起,音乐大师地位逐日生成。虽然绝大多数听众通过动漫熟知他的名字,但这
期刊
G-shop智能无人超市是绿地集团与深兰科技公司战略合作的全新產品,植入最新科技AioT(智联网)技术,采用当前世界最前沿的手脉识别技术作为产品核心技术(手脉识别技术是目前世界上安全系数最高的识别技术,比人脸识别、指纹识别要高出很多倍哟!)。  新用户注册完成手脉与支付宝等付款账户进行绑定,实现“我用我支付”的生物识别认证,即可体验有趣的生活新方式!2018年,绿地科创产业将继续挖掘一批可转化、有
期刊
第22届台湾金曲奖于6月18日在台北小巨蛋落幕。李宗盛虽然本人没有到场,但是也夺得三个奖项,成为本届金曲奖最大赢家。周杰伦获得最佳国语男歌手奖、最佳国语专辑两个重量级大奖。在女歌手方面,莫文蔚凭借《宝贝》获得最佳国语女歌手奖,获奖后的她也自曝今年年底将结婚。而最佳新人奖由韦礼安获得。  最佳词曲、歌曲最厚重  李宗盛的《给自己的歌》获得本届“金曲奖”的“最佳作词奖”和“最佳作曲奖”,也让这两个奖项
期刊
8 月 8 日,魅族科技(MEIZU)在北京演艺中心正式发布全新魅族 16 旗舰手机。魅族 16 旗舰手机将性能与设计完美融合,是 2018 年魅族对“追求源于热爱”理念的极致表达。  魅族 16旗舰手机包含两个版本,分别是魅族 16 th及魅族16 th Plus,均配备高通骁龙845旗舰芯片,拥有远山白和静夜黑两种配色,将于 8 月 20 日 0 点正式发售。其中,魅族16th拥有6+64GB
期刊
“这些年来,百度一直被认为是占了Google退出中国的便宜。我们无法证明一件没有发生的事。”8月7日,百度董事长兼CEO李彦宏发布朋友圈回应Google近期回归时放出狠话:“如果现在Google回来,我们正好可以真刀真枪地再PK一次,再赢一次。”  同日,《人民日报(海外版)》在社交媒体上高调发文称,欢迎谷歌重返中国大陆,但前提是必须遵守中国的法律法规,在中国所有的外国互联网公司都应该尊重中国的互
期刊
华为海思下一代处理器芯片就要来了,现在有新的海報宣传表示,华为将在8月31日举行IFA电子展活动,按照以往的惯例,华为将在IFA发布下一代芯片,今年便是麒麟980处理器。另外不出意外,华为Mate 20系列手机将首发搭载麒麟980芯片。麒麟980处理器是麒麟970的继任者,后者被华为用于去年的Mate 10手机和今年的华为P20系列手机上。台湾电子时报消息称,麒麟980仍然将会由台积电代工生产。
期刊