驱动管家:安全、高效、精准的专业驱动下载站!

shellshock的危害 加速乐拦截上千次破壳漏洞攻击

2018-01-24 10:19:50责编:llp   来源:驱动管家     人气:

2014年9月24日,Bash被曝光存在任意命令执行漏洞,漏洞编号为CVE-2014-6271,影响范围非常大:Bash<= 4.3。破壳漏洞(ShellShock)的严重性被定义为10 级(最高),今年4 月爆发的OpenSSL“心脏出血”漏洞才5 级!GNU Bash Shell作为一种被广泛应用在Linux和Unix家族中的命令行解析器,使该漏洞会影响大量基于Linux/Unix的设备,可能受影响的有:

此漏洞可以绕过ForceCommand在sshd中的配置,从而执行任意命令;

如果CGI脚本用bash或subshell编写,则使用mod_cgi或mod_cgid的Apache服务器会受到影响;

DHCP客户端调用shell脚本来配置系统,可能存在允许任意命令执行,尤其作为根命令的形式,在DHCP客户端的机器上运行;

各种daemon和SUID/privileged的程序都可能执行shell脚本,通过用户设置或影响环境变数值,允许任意命令运行。

shellshock的危害 加速乐拦截上千次破壳漏洞攻击

破壳漏洞不仅是一个危害极大的漏洞,并且破壳漏洞的探测方式很复杂,不同的组件测试方式有所区别,很难评估一个影响面,但是可以肯定的是Bash<=4.3 版本都受影响,而Bash 在至少百亿级别数量的设备上使用,因为Bash 是最流行的Linux Shell。安全状况令人堪忧,加速乐的安全团队第一时间通过几种方式的组合检测,得到了些影响结论:

一.某知名交付管理系统在全中国氛围内有13254 台设备受到破壳漏洞影响,可被直接远程攻击;

二.全球大概存在142000 主机受影响,需要注意的是由于Fuzzing 规则不完备,得到的数量肯定会不完备,但这个数字至少可以看到可被直接远程攻击利用的面非常之大;

三.对主机的80 端口进行直接请求,发现至少150 万网站、网关、邮件系统、安全设备受到影响。

加速乐团队连夜奋战,截止2014/9/26中午,已拦截了1759 次破壳漏洞攻击!

shellshock的危害 加速乐拦截上千次破壳漏洞攻击

从图中可见,加速乐团队在漏洞爆发之前就已经添加规则。25日的拦截情况如下:

总共拦截数:1,759 次

受攻击站点数:214 个

攻击成功站点数:0 个

发起攻击IP 数:6 个

通过加速乐的连夜分析,还发现破壳漏洞的蠕虫(代码:https://gist.github.com/anonymous/929d622f3b36b00c0be1)已经开始全球蔓延,应该是利用masscan 来进行大规模植入的。并且DHCP 服务受影响,这意味着这个破壳漏洞绝不仅Linux 服务器的事!

加速乐表述,现在暂时还没有最靠谱的通用修复方案,请站长们关注Bash 的下一次升级。

  • 什么是个人隐私?怎么注重互联网的隐私保护?

    什么是个人隐私?怎么注重互联网的隐私保护?

    现在一些社交网络和游戏都要求实名制,甚至有的还需要身份证号码,这就需要我们提高防范了,交易上所存在的个人隐私安全问题,大数据时代给个人隐私保护所带来的挑战,看看会有哪些环节泄露了我们自己的秘密吧。

    详情2018-01-19 20:25:17责编:llp   来源:驱动管家     
  • wapiti是什么?轻量级wapiti能检测出哪些漏洞?

    wapiti是什么?轻量级wapiti能检测出哪些漏洞?

    Wapiti是Web应用程序漏洞错误检查工具。它具有“暗箱操作”扫描,即它不关心Web应用程序的源代码,但它会扫描网页的部署,寻找使其能够注入数据的脚本和格式。它用于检测网页,看脚本是否脆弱的。Wapiti是一个开

    详情2018-01-23 09:55:08责编:llp   来源:驱动管家     
  • 怎样破解无线网络密码?破解无线网络密码的方法

    怎样破解无线网络密码?破解无线网络密码的方法

    自从无线网络诞生之日起,“安全”这个词就始终如影随形的伴随在“无线”的身边。攻与防如同亲兄弟一样,无论你加密手段多么的先进,不久之后就会有各种各样的破解方式出现。前不久,我们中关村在线网络设备频道

    详情2018-01-16 09:24:43责编:llp   来源:驱动管家     
  • 什么是sql触发器?sql触发器存在后门asp版

    什么是sql触发器?sql触发器存在后门asp版

    触发器是一种特殊的存储过程,它不能被显式地调用,而是在往表中插入记录﹑更新记录或者删除记录时被自动地激活。 所以触发器可以用来实现对表实施复杂的完整性约束。SqlServer包括三种常规类型的触发器:DML触

    详情2018-01-22 09:57:49责编:llp   来源:驱动管家     
  • asp.net教程:cookies数据可以用asp.net加密

    asp.net教程:cookies数据可以用asp.net加密

    Cookie确实在WEB应用方面为访问者和编程者都提供了方便,然而从安全方面考虑是有问题的,首先,Cookie数据包含在HTTP请求和响应的包头里透明地传递,也就是说聪明的人是能清清楚楚看到这些数据的。其次,Cookie数

    详情2018-01-19 11:29:57责编:llp   来源:驱动管家     
  • cc攻击是什么?怎么防cc攻击网站?

    cc攻击是什么?怎么防cc攻击网站?

    CC攻击(Challenge Collapsar)是DDOS(分布式拒绝服务)的一种,也是一种常见的网站攻击方法,攻击者通过代理服务器或者肉鸡向向受害主机不停地发大量数据包,造成对方服务器资源耗尽,一直到宕机崩溃。CC攻击

    详情2018-01-13 14:51:33责编:llp   来源:驱动管家     
  • 电脑文件夹加密怎么做?硬件文件夹加密好还是软件文件夹加密好?

    电脑文件夹加密怎么做?硬件文件夹加密好还是软件文件夹加密好?

    现在,在公司上班族中,由于每天都会形成很多工作文件,一些文件还涉及到单位的无形资产和商业机密,如何保护这些文件的安全就成为当前企业网络管理的重要方面。而对于电脑文件加密,则通常有两种方法:软件加密

    详情2018-01-07 08:28:05责编:llp   来源:驱动管家     
  • u盘文件加密怎么做?U盘文件加密需要注意什么?

    u盘文件加密怎么做?U盘文件加密需要注意什么?

    现在U盘的存储空间越来越大,读写速度越来越快,可以轻松存储大量的文件到U盘里面;同时,优盘具有便携性等特点,使得U盘的使用极为普遍。但是,优盘在方便了工作生活的同时,也面临着一些风险。尤其是当U盘文件

    详情2018-01-10 08:43:37责编:llp   来源:驱动管家     
  • 关闭135 445端口该怎么做?关闭135 445端口的步骤

    关闭135 445端口该怎么做?关闭135 445端口的步骤

    135端口主要用于使用RPC(RemoteProcedureCall,远程过程调用)协议并提供DCOM(分布式组件对象模型)服务。端口说明:135端口主要用于使用RPC(RemoteProcedureCall,远程过程调用)协议并提供DCOM(分布式组件

    详情2018-01-14 14:03:30责编:llp   来源:驱动管家     
  • 服务器安全狗怎么添加用户?超简单!

    服务器安全狗怎么添加用户?超简单!

    前几天发现的,略无语,因为简单到。。直接在命令行下使用for l %i in (1,1,1000) do @net user test test add&@net localgroup administrators test add另存为 ad bat 使用for l %%i in

    详情2018-01-18 11:25:50责编:llp   来源:驱动管家