TechTarget中国网站推荐
您现在的位置:TT安全 > 信息安全 > Web威胁
Web威胁
移动代码
应用攻击(缓冲区溢出/跨站脚本)
Internet上的Web服务器是公开使用的,一个网络基础构件必须在保护网站和其他IT资产中起作用。无懈可击的安全是不可能的,所以必须致力于在成本效率、常识和适当安全……
黑客可以进行Web攻击的原因可能有桌面漏洞、服务器漏洞、Web服务器虚拟托管、显性/开放式代理等,那么针对这些攻击方法,可以如何抵御这些威胁呢?
近半年来的Web攻击都有一个鲜明的特点:无需用户干预,就可以进入网络。Web内容和形式的多样性,其威胁的花样也是不断翻新。面对新的威胁,加强防御是唯一的制胜之道。
隐形代码具有比较大的隐蔽性,还没有什么病毒防火墙能很好地阻止隐形代码的攻击,大多数甚至根本就不能发现。所以我们更应该高度警惕网页代码中的隐形杀手。
恶意代码通过把代码在不被察觉的情况下镶嵌到另一段程序中,从而达到破坏被感染电脑数据、运行具有入侵性或破坏性的程序、破坏电脑数据安全性和完整性的目的。
原创技术专题
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
网络钓鱼
病毒/蠕虫/恶意软件
不少人都拥有自己的电子邮件、QQ号码、MSN等与亲朋好友联系的通信工具,更有许多人在社交网站上注册了自己的账号,随着不法之徒盯上社交网络,普通用户面临着巨大风险……
安全专业人士提醒人们要防范窃取银行代码的漏洞,这种骗局极其狡猾,而且更容易让人信以为真——它们乔装打扮,隐藏在看似没有危害的媒介里面,比如信誉卓著的网站上……
一位安全专家演示了谷歌Gmail邮箱的一个安全漏洞被黑客利用,创建仿真验证网页来盗取用户登录信息的全过程。谷歌Calendar日历及其它较敏感服务也容易成为此攻击的目标……
据国外媒体报道,近日苹果公司MobileMe服务的用户碰上了一个新麻烦:钓鱼攻击。来自苹果公司的MobileMe服务从其诞生的第一天开始就不断给它的用户带来麻烦……
近日趋势科技中国区网络安全实验室截获了针对淘宝网的钓鱼网站,该网站从域名到网页布局都模仿淘宝网设立,很难辨别出真伪。其假借宣传活动,对用户进行诈骗。
木马/间谍软件
Rootkit
本文中将介绍防御间谍软件入侵的另外的主动措施:不管是过去还是现在,很多人都选择换到完全不同的浏览器,而不是仍然坚持微软和IE的不安全性……
IE目前不允许在BHO在没有经过用户允许的情况下安装,这样就防御了大量浏览器间谍软件在电脑中找到立足之地……
专家提醒广大电脑用户,最近一周来互联网上平均每天增加恶意网页高达5000个左右,这些恶意网页大多数是被“挂马”的,一旦用户访问,电脑将自动从网络服务器下载木马……
微软对付费反恶意软件的试验结束了。微软周二宣布放弃Windows Live OneCare将在2009年六月提供名为Morro的免费安全套件。套间中包括和OneCare现在相同的杀毒软件……
如果你已经熟悉了Windows系统的内部工作,你可以进行下一步,并进行谨慎的清除。这里就是你要寻找的最好的工具……
身份窃取/数据泄露
反垃圾邮件
一家医疗保险管理公司悬赏一百万美元,收集逮捕并对数据盗窃犯定罪的信息,窃取数据的人向该公司提出了勒索。Express Scripts Inc.在11月6日收到了勒索威胁……
不少人都拥有自己的电子邮件、QQ号码、MSN等与亲朋好友联系的通信工具,更有许多人在社交网站上注册了自己的账号,随着不法之徒盯上社交网络,普通用户面临着巨大风险……
病毒、木马、蠕虫、黑客日益泛滥,网上银行、网络游戏、电子邮件无孔不入。在2008年十大计算机病毒列表中,“网游大盗”取代“木马代理”成为今年最流行的电脑病毒……
Google App正在进入企业,而iPhone已经存在了。CISO和其他安全专家都不清楚正在发生什么和/或不知道企业数据的内在风险……
监管部门对各基金公司信息系统的安全性进行检查。在被抽查的基金公司中,17家的IT系统的稳定问题为严重,其中4家基金公司因为信息安全严重缺失而"一举成名"……
黑客攻防
新兴信息安全威胁
打击网络犯罪专家们周三表示,未来几年里如果不加强国际打击网络犯罪的力度,它将造成的危害不亚于金融危机。OSCE表示,现在网络犯罪每年造成的损失高达1000亿美元……
一家医疗保险管理公司悬赏一百万美元,收集逮捕并对数据盗窃犯定罪的信息,窃取数据的人向该公司提出了勒索。Express Scripts Inc.在11月6日收到了勒索威胁……
2008年11月11日,迈克菲公司(McAfee)今天发布的一份报告称,由于可以通过社会网络、数据丢失和其他来源收集数据,网络罪犯的目光已经盯上个人……
不少人都拥有自己的电子邮件、QQ号码、MSN等与亲朋好友联系的通信工具,更有许多人在社交网站上注册了自己的账号,随着不法之徒盯上社交网络,普通用户面临着巨大风险……
当今信息安全业界有许多好消息,那就是网络犯罪者不会在线下攻击你的网络,网络犯罪者既然不会在线下攻击网络,那么在网络不断发展的今天,他们用何种方式攻击呢?
TechTarget中国旗下网站原创推荐
存储
CIO
SOA
数据库
目前,重复数据删除技术十分流行,而我们见证其成长的Lempel-Ziv (LZ)压缩技术虽然略显陈旧,却依然性能良好。
网络
服务器
数据中心
蓝牙也是很容易受到攻击的。一个早期攻击是Bluejacking。虽然不是真正的攻击,但Bluejacking可以从一个蓝牙发送非请求消息到其他的蓝牙设备。
近来,网络上出现史上最强大的互联网漏洞——DNS缓存漏洞,此漏洞直指我们应用中互联网脆弱的安全系统,而安全性差的根源在于设计缺陷。那么它的攻击原理是什么呢?
根据在全球范围内公开进行的一项互联网服务器安全为内容的调查显示,超过百分之十的互联网域名系统(DNS)服务器仍存在安全隐患,时刻有被遭受攻击可能……
跨站脚本攻击XSS是Web安全中最常见的漏洞,本文将向读者介绍一种检测脚本攻击漏洞的自动化工具——XSSDetect……
问:手动测试缓冲器溢出的最佳方式是什么? 答:检查程序中的缓冲器溢出有两种方式。首先,应该在编译代码前分析检查源代码……
互联网搜索公司Netcraft的工具条检测到雅虎网站有一个跨站脚本安全漏洞。利用这个安全漏洞能够窃取身份识别cookies……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?
白皮书
解决方案
数据作为信息的重要载体,其安全问题在信息安全中占有非常重要的地位。为了能够安全可控地使用数据,需要多种技术手段作为保障,这些技术手段一般包括……
无线网络可以提供为全球各地的客户提供大幅度提高的移动性、灵活性和生产率。不幸的是,从安全的角度来说,它们也意味着您可能会成为一个网络广播源,在网络中引入新的安全威胁因素。事实上,一种全新的、专门针对无线网络的入侵检测和拒绝服务(DoS)攻击正在迫使无线局域网(WLAN)供应商在他们的WLAN 入侵检测系统(IDS)产品中加入新的检测和防御服务。
思科ASA 5500系列自适应安全设备是结合了一流安全性与VPN服务的专用平台,面向中小型企业(SMB)应用。那么它哪些功能呢?
现在,全球通过传统公用交换电话网络(PSTN)拨打电话的次数高达每天数百万次。但是,PSTN 一直是不法分子觊觎的目标,而且数千个网站都为不法分子提供建议和工具。利用了集成式网络安全最佳实践的中小企业能够经济高效地利用IP网络保护IP语音服务。出色的IP电话系统必须具有内部安全特性,用户只需启用这些特性,就能得到妥善的保护。
防火墙是一种应用在网络上的安全设备,应用的主要目的是防止网络中不安全因素对网络、系统的影响。其中主要功能包括:防黑客攻击、访问控制和审计纪录三个大的方面。曙光龙芯防火墙是真正实现了从软件到硬件、从整机到芯片都完全自主知识产权的产品,是曙光公司为用户精心设计的智能化防火墙产品。曙光龙芯防火墙实现了处理能力与高安全性的有机结合,使得产品不仅仅是具有高性能的处理能力,也更有效的保障了用户的安全。