黑客教主 TK 说:咱们谁都没错,就是不该在一起

安小妹只是换了个标题

文章来源于雷锋网专栏作者:张丹

文末更有安小妹新增的朋友圈“续集”

有没有发觉,昨晚电脑突然被后台占用大量的带宽,导致网速变慢。这是 Windows又在进行一次大规模的漏洞补丁更新。其中有两个高危漏洞,对Windows95 到 Windows10 都会产生影响,几乎可以被认为是史上影响最广泛的 Windows 漏洞。

1 可成功利用率非常高

这两个漏洞的发现者是“黑客教主”TK(TombKeeper),即腾讯玄武实验室创建者于旸。他将漏洞命名为 “Bad Tunnel”。Windows 计划授予其5万美元的奖金。

在微软的致谢名单中这两个漏洞被命名为MS16-063与MS16-077 

TK 说,利用这个漏洞的攻击成功率极高,并在朋友圈替 Windows 程序员澄清,并不是由于他们写错代码而导致的后果。

TK朋友圈截图

这个漏洞是由原始设计问题产生的。当用户打开一个 URL,或者打开任意一种 Office 文件、PDF 文件或其他格式的文件,又或者是仅插入一个U盘,都会帮助攻击者完成对目标用户的网络劫持,获取权限提升。

攻击者可以通过 Edge、Internet、Microsoft Office 或在 Windows 中的许多第三方软件利用该漏洞,也可以通过网络服务器或拇指驱动器来完成攻击。

即使是用户安装了带有主动防御机制的安全软件,也无法检测到攻击。攻击者还可以利用该对目标系统执行任何恶意代码。

2 一般漏洞攻击原理

从 TK 朋友圈可以得知,该漏洞主要是一系列各自单独设计的协议和特性协同工作导致的。一般漏洞的攻击原理通常是,利用需要伪造 NetBIOS(最初由 IBM 开发)链接,使不同设备上的软件通过局域网进行通信。即使攻击者不在目标网络中,仍然可以绕过防火墙和 NAT 设备,通过猜出正确的网络设备标示符(也就是事物 ID),在网络中建立可信的交互,将网络流量全部定向到攻击者的计算机。

攻击者可将计算机伪装成网络设备,例如本地打印机服务器或文件服务器。他们不仅可以监听未加密流量,也可以拦截和篡改 Windows 更新下载。另外,还可以在受害者访问的网页中实施进一步攻击。例如,他们可以通过向浏览器缓存的页面插入代码,使攻击者和目标之间的通道保持开放状态。 

据了解,TK 将在今年8月份拉斯维加斯举办的 Black Hat 上公布该漏洞细节。 

专家建议,对于微软支持的Windows版本,用户最好还是尽快完成升级更新比较妥当。对于微软已不支持的Windows版本,可以采用禁用NetBIOSover TCP/IP,或者阻断NetBIOS 137端口的出战链接的方法来防止攻击。微软官方也已给出具体操作步骤。

回到安小妹的时间

你以为雷锋网的文章就这么结束了?嘿嘿,看这位从妇科圣手到黑客教主完美蜕变的大牛在朋友圈如何调侃

TK朋友圈截图

智者总是少不了幽默细胞,能发现这种世界级大漏洞的背后多数人可能以为是位威严的前辈形象,但他却偶尔透露一丝老顽童的味道,如果你也被他的这种个人魅力所吸引,那么跟随安小妹一起,来报名本次腾讯"云+未来"峰会的「云之基石、安全守护」7月6日云安全专场,他不仅有演讲,还将代表他的玄武实验室登台,这么近距离的接触,可不要错过噢~

如果您想企业业务更加安全,从一定程度上将经济损失降到最低,那么不妨也来本次腾讯"云+未来"峰会的「云之基石、安全守护」7月6日云安全专场,一定能有意想不到的收获,因为安小妹偷偷的先看到了部分演讲嘉宾的 PPT ^_^

原文发布于微信公众号 - 腾讯云安全(TencentCloudSecurity)

原文发表时间:2016-06-16

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏黑白安全

美权威机构:微软苹果Linux等操作系统遭受严重安全漏洞威胁

5月10日消息,美国计算机安全应急响应中心(以下简称“CERT”)今日通过公告宣称,Windows、macOS、Linux、FreeBSD、VMware和Xen...

541
来自专栏漏斗社区

看!我手里有个Email收集神器

众所周知,在工作中,大家用到最多的便是Email来传输工作内容,因此,像一些VPN信息、服务器账号密码、公司人员清单等敏感数据,均会通过Email进行传输,并且...

1643
来自专栏安智客

数字钥匙系统安全技术应用

随着可信执行环境TEE概念不断的深入到各行各业中去,近日信安委发布的《汽车电子网络安全标准化白皮书》中在汽车电子网络安全技术应用案例中也明确提到TEE+SE技术...

4396
来自专栏FreeBuf

每16台Android手机中,就有一台受BadKernel漏洞的影响

根据国外媒体的最新报道,安全研究专家在Google的V8 JavaScript引擎中发现了一个安全漏洞(BadKernel),该漏洞将会间接影响到Android...

1995
来自专栏FreeBuf

什么是“移动端应用协作”(MAC)攻击?

Intel安全团队最近表示,他们检测到恶意代码被发布在数以千计的安卓包里。黑客对这些代码进行组合后,对没有防备的手机用户发起攻击。 这种攻击被称为“移动端应用协...

1779
来自专栏FreeBuf

Python已成为网络攻击的首选编程语言

调查数据表明,目前的GitHub代码库中,有超过20%的网络攻击工具或PoC代码都是采用Python编写的。

1152
来自专栏黑白安全

漏洞评估指南 {Vulnerability Assessment}

漏洞评估的四步指南 这是一个建议的四步法,使用任何自动或手动工具启动有效的漏洞评估流程。

1402
来自专栏IT笔记

三分钟读懂TT猫分布式、微服务和集群之路

针对新手入门的普及,有过大型网站技术架构牛人路过,别耽误浪费了时间,阅读之前,请确保有一定的网络基础,熟练使用Linux,浏览大概需要3-5分钟的时间,结尾有彩...

30010
来自专栏FreeBuf

安卓再曝新漏洞:可远程致使用户无法接打电话

本周堪称是安卓设备的“黑色周”,几天前刚被爆出Stagefight媒体库上存在胜似“心脏滴血”的高危漏洞,这两天安全研究人员再曝可远程致使安卓设备无法正常接打电...

19810
来自专栏非著名程序员

爆:谷歌为移动应用(App)发布顶级域名,这一次别再错过了

今天,我们(谷歌)发布 . app,Google 注册表中最新的顶级域名(TLD)。

1013

扫码关注云+社区