作者kkc0828 (慢跑後卫)
看板AntiVirus
标题Re: [报导]小心被骇!7成合法网站有毒
时间Thu Apr 23 17:07:07 2009
:
※ 发信站: 批踢踢实业坊(ptt.cc)
: ◆ From: 61.229.58.175
: 推 springman:文中所说的恶意程式「沦陷排行榜」不知公布在哪里? 04/23 14:25
: → springman:想看看我常用的网站有没有上榜 04/23 14:25
: 推 npr:http://rogerspeaking.com/2007/01/32 04/23 14:30
: 推 springman:谢谢,但这是 2007 年初的文章,好像与此报导中的不一样 04/23 14:35
: 推 npr:http://www.itis.tw/compromised 资安之眼排行榜 04/23 14:47
: 推 springman:谢谢、这个应该就是了,看来还真的有点可怕。 04/23 15:13
: 推 cilovemi:真的很可怕....... 04/23 16:15
: 推 springman:突然间想到,大家应该多查查自己常用的网站有没有上榜 04/23 16:23
XD
: → springman:若有的话,就提醒网站管理者修正,共同让网路更安全 04/23 16:23
XD 2
很多时候不是提醒与否的问题,很多情况是管理者也自知有问题,
但是没处置或无能为力。
1. 心态问题
这两天的消息...
美国尖端科技F-35资料遭中共窃取
http://www.ithome.com.tw/itadm/article.php?c=54627
全亚洲有哪个公司投入在资安维护上的资金比美国空军高的?
更何况资安在台湾一直一直都是不被关注的一块,
你叫老板没事一年花个 己百万 去作资安维护?!不可能阿!!
所以都是倒楣的 MIS 身兼资安维护的工作,
那真的是干在心里口难开。又怎麽能够期待有好成效?
2. 家丑不外扬
碰到资安问题,大部分的单位回答方式不外乎:
『谢谢指教,我们一切依照规定处理』
『漏洞已经修补,未造成资料外流』
『因为 oo xx ,所以只有少部份不重要资料受到损坏』
全台最大暴力集团的制式回答:
『我们使用实体隔离,资料无外泄可能』
只能说大部分的人认为资安事件是可耻的!是肮脏的!!
所以选择遮遮掩掩打混蒙混过去,反正网友是健忘的,
ptt发生过资安事件、hinet发生过、tw.yahoo发生过,
有哪家正式发表过声明?
rogerspeaking 也说,当他公布一个最新漏洞之後,
常常受到网站管理人的责难,因为公布漏洞让网站"丢脸",
害MIS被骂,所以指责 rogerspeaking 『怎麽可以随便公布网站木马!!』
『大炮开讲谣言惑众!!!』『抵制rogerspeaking到底!!!』
........
MIS宁愿漏洞资讯不公开,也不愿意积极修补漏洞。
3. 问题真的不好修
也是最近的消息
漏洞修补不完,Twitter 蠕虫五度发威:
详探 Mikeyy (StalkDaily) 蠕虫一代至五代细节
http://armorize-cht.blogspot.com/2009/04/twitter-mikeyy-stalkdaily.html
你可以想像你家门坏了,被小偷连闯五次吗?
Twitter 与 Mikeyy蠕虫 的 竞赛已经到了匪夷所思的地步,
到後期,Mikeyy几乎已经是挑名了说:twitter你家有漏洞,我要炸翻你家。
twitter 也知道问题,可是还是修不好,之後陆续又被搞翻了几次。
小美家都没被炸得这麽惨。
twitter 绝对不是特例,只是倒楣碰上比较执着的cracker,
试问,其他小网站呢?
4. 上榜?
如何知道网站是不是中镖了?
靠第三方观察者?
靠扫毒软体?
市面上那家扫毒软体可以扫描网站病毒?有一些...
有哪些可以针对ajax扫描?有哪些可以针对 js 行为进行研判?
我说的不是 plaintext 的 pattern ,而是针对有 xss 行为的 js 进行研判
有没有这种扫毒软体?
: 推 cilovemi:一堆旅游网有木马....还真不少....... 04/23 16:25
: 推 npr:看大炮开讲应该知道 很多网站提醒了还是没做修正 04/23 16:26
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.124.214.169
1F:推 springman:您说得是,MIS 都很辛苦,这种外部系统只能找出少数问题 04/23 17:23
2F:→ springman:实际上应该还有更多问题还没找出来 04/23 17:23
3F:→ springman:只是有人已经找出来,而且公布了,总是要因应 04/23 17:23
4F:→ springman:或许这样可以稍微节省 MIS 找问题的时间吧! 04/23 17:24
5F:→ springman:虽然应该只是很小部份的问题... 04/23 17:24
6F:推 security00:k大讲的很有道理 ~推 04/23 18:35
7F:推 cilovemi:说的也是... 04/23 21:29
8F:推 arcadyii:网路有问题 大家都知道 04/24 11:21
9F:→ arcadyii:所以我真正重要的资料都锁在保险箱里 04/24 11:22
10F:→ arcadyii:资安问题其实还好吧 丢再多钱还是有被盗的风险啊 04/24 11:23
11F:→ ray2501:已知的漏洞和一些防护还是要做的 04/25 06:43