小白客带你走进黑客世界2之漏洞的形成

什么是计算机的漏洞呢?漏洞(vulnerability),又叫做脆弱性,漏洞这个概念早在1947年冯·诺依曼提出计算机体系结构的时候就有涉及。他认为计算机的发展和自然生命是很像的,计算机的漏洞就和自然生命的基因缺陷一样,也可能在使用和发展过程中产生意想不到的问题。

但是当时计算机漏洞的提出并没有得到人们的重视,直到1970-80年代,早期黑客的出现和第一个计算机病毒的产生,计算机漏洞这个概念逐渐引起人们的关注。

一直到今天,随着计算机应用的发展和互联网络的出现,漏洞相继在软件、硬件、管理过程,甚至人的环节出现,引起病毒泛滥、黑客猖獗,使得安全漏洞成为网络空间的一个现实、热门话题。

不知道大家知不知道缓冲区溢出这个概念。

计算机中的程序一般都会使用到一些内存,这些内存用来提供给程序内部使用,或是存放用户的输入数据,这样的内存一般称作缓冲区。溢出是指盛放的东西超出容器容量而溢出来了,在计算机程序中,就是数据的大小超出了计算机分配给你的内存,你使用了不在分配范围内的内存。

而缓冲区溢出,简单的说就是计算机对程序的输入数据没有进行有效的检测,从而向缓冲区存放数据时超过了缓冲区本身的容量,而导致数据溢出到被分配空间之外的内存空间,使得溢出的数据覆盖了其他内存空间的数据。

这个时候,黑客们就会利用缓冲区的溢出漏洞,故意写入超过缓冲区大小的数据,从而破坏程序的堆栈,造成程序崩溃或使程序转而执行其它指令,以达到攻击的目的。

有许多多的经典的安全漏洞都是基于缓冲区溢出的,比如说编号MS08-067漏洞,黑客可以利用这个漏洞直接控制他人的计算机。再比如编号MS12-020的漏洞,黑客通过精心编写的攻击代码,可以直接导致别人计算机蓝屏这样的严重后果。

那么最根究底,漏洞是怎么产生的呢?或者说,为什么会产生漏洞?在这里,小白觉得漏洞的成因可以归纳为三点。

实现漏洞:


实现漏洞是安全漏洞中最大的一类,大多数我们接触到的安全漏洞都属于这一类。实现类漏洞是由于在程序员在程序编码时不够严谨或对于安全性的考虑不周而产生的漏洞,缓冲区溢出类漏洞是最典型的实现漏洞


设计漏洞:


设计漏洞主要是指软件、硬件和固件在设计时对于安全性考虑不周导致的漏洞。例如F5 BIG-ip远程绕过验证漏洞是由于F5设备的SSH登录模块内置了一个可用于登录的秘钥文件,这个秘钥被泄露后任意获取该秘钥的用户都可以登录任意一台相关版本的设备。


配置漏洞:


配置漏洞是由于软件的默认配置或者不恰当的配置导致的安全漏洞。例如弱密码或默认密码就是一种常见的配置漏洞。在Windows系统中,默认情况下会允许远程用户建立空会话(即不需要密码就可以远程连接到计算机),枚举系统里的各项NetBIOS信息。


上面这些漏洞信息其实都会保存在漏洞信息管理组织手里,那么我们如果要了解最新的漏洞信息,我们该去哪里呢?这里小白和大家介绍几个组织。


CVE(Common

Vulnerabilities & Exposures,通用漏洞披露)

美国国家漏洞数据库(NVD)

丹麦安全公司Secunia

Security Focus Bugtraq

美国IBM公司的ISS X-Force

中国国家信息安全漏洞库(CNNVD)


当然,小白最推荐的还是中国国家信息安全漏洞库(CNNVD啦,如果想要了解最新的漏洞,就可以在CNNVD的网站上面看到噢~


CNNVD

至于漏洞是怎么被发现的呢?其实这就是黑客们的功劳啦。

大多数漏洞早先是由黑客先发现的,这些漏洞被发现后大多直接被利用于黑色产业链中用于牟利,根据国家信息安全漏洞库CNNVD信息安全漏洞态势报告(2015年度)的报告显示,漏洞交易的市场化已成为常态,随着漏洞交易市场完善,明码标价,地下黑市中流通的高危漏洞大量增加,其所造成的危害也日益严重。

另一方面,各大软件厂商和互联网企业也逐步建立了自己的应急响应中心并通过各种奖励机制鼓励白帽子黑客将发现的安全漏洞提交给厂商,微软、APPLE等公司的单漏洞最高奖金可达10万美元以上,而国内的阿里、百度、腾讯、360、乌云等互联网公司及漏洞平台每年也提供了数十万甚至上百万元的奖励基金。

给大家附上一张漏洞在信息安全中的位置图~


通用准则(ISO/IEC15408)

Ps:喜欢的留个赞b( ̄▽ ̄)d ~也可以关注专题:黑客师。

![](http://upload-images.jianshu.io/upload_images/3885162-5b36842d35495708.png?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)

下一篇文章:小白客带你走进黑客世界之黑客漏洞检测技术(技术篇开始)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,634评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,951评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,427评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,770评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,835评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,799评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,768评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,544评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,979评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,271评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,427评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,121评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,756评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,375评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,579评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,410评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,315评论 2 352

推荐阅读更多精彩内容