RSS订阅
RSS订阅TT安全

DNS漏洞更易威胁小型ISP安全

2008-8-6  选择字号:  | |
打印本文章

导读:近期,随着业界对DNS漏洞的不断披露,有迹象显示中小型互联网服务供应商(ISP)用户可能会面临在线欺诈安全风险。

关键词:DNS漏洞 中小型互联网服务供应商 ISP 在线欺诈

正在加载数据...

   近期,随着业界对DNS漏洞的不断披露,有迹象显示中小型互联网服务供应商(ISP)用户可能会面临在线欺诈安全风险。

  起初,DNS漏洞是被IOActive研究员Dan Kaminsky于今年一月发现的。而后在沉寂了近半年之久,也就是在上个月初,在发布了安全补丁之后,各大安全厂商包括ISC(Internet Systems Consortium )、思科、Debain和微软公司才正式对DNS漏洞予以披露。

  Kaminsky 提醒美国计算机应急准备小组(US-CERT)和多个供应商注意防范DNS漏洞所带来的风险,而他们也确实意识到这种风险所带来的严重后果,并表示期待漏洞早日能够得到修复。

  据悉,这个安全漏洞可能导致“钓鱼”诈骗攻击。如果某家互联网服务供应商(ISP)没有安装相应漏洞补丁程序,则黑客们可针对使用该ISP服务的普通网民发起“网络钓鱼”(phishing)攻击,并把人们引诱到假冒的银行和信用卡公司等商业网页,欺骗人们泄漏自己的账户号码、口令和其它信息。黑客还能够利用这个安全漏洞把用户引导到他要用户访问的网页,无论用户在网络浏览器上输入什么地址。

  一些大型ISP,诸如澳洲电信, Optus(新加坡电信旗下子公司),Internode(澳大利亚宽带运营商)和iiNet(澳大利亚领先的互联网服务提供商)都表示已经对DNS服务器安装了补丁。不过,有消息人士指出,尽管众多安全机构再三叮嘱要及时修复该漏洞,但是还是有不少DNS管理员并没有真正修复这一漏洞。

  iiNet网络工程师Mark Newton 说,由于那些小的互联网服务供应商(ISP)需要投入大量的工作来保障DNS服务器的正常运行,因而他们在修补DNS漏洞方面可能会比较滞后。另外,他们为了降低成本还缺乏独立分隔开的DNS服务器,所有的数据运行都整合在一台服务器当中,更容易遭受巨大风险。


DNS漏洞风云
 如何修补Kaminsky提出的DNS漏洞
 DNS攻击代码编写者自食其果:被自己代码攻击
 Kaminsky对DNS漏洞处理感到欣慰
 Metasploit公布DNS漏洞代码
 .org域名将首先使用DNS安全扩展协议
 DNS漏洞细节被泄露攻击即将开始
 DNS攻击对抗骇客略胜一筹 严重性遭忽视
 研究人员称DNS漏洞被过分宣扬
 微软:互联网DNS结构漏洞 Vista不受影响
 MSRC:DNS服务器更新指导
 DNS爆漏洞 可致黑客控制网络
 微软发布DNS和SQL Server更新
 解密:互联网DNS结构漏洞分析
 DNS漏洞更易威胁小型ISP安全
 DNS漏洞攻击愈演愈烈 安全形势严峻

原文出处:http://safe.it168.com/a2008/0806/199/000000199778.shtml
来源:IT168    作者:范臻    
一家安全软件公司近期向通过BT网站下载Windows 7 Beta的用户发出了警告,称该版本中包含一个严重漏洞,很有可能导致计算机感染恶意软件。
有报道称,微软Windows媒体播放器存在一个安全漏洞,能够让攻击者远程执行代码。微软本周一在该公司安全漏洞研究与防御的博客中称,这些报道是虚假的。
熊猫安全对超过300项面向国外的商业转账进行评估。其中超过1500台电脑的调查结果是惊人的:其30%的防毒软件已经过期,60%已经被恶意软件感染……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
上周微软紧急发布Bug补丁,而这个Bug已经在IE中至少存在9年了。微软的开发员漏掉了这个关键的IE bug是因为什么呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。