老司机91精品网站在线观看-老司机67194免费观看-老司国产精品视频-老熟人老女人国产老太-中文字幕日本在线-中文字幕日本一区久久

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

黑客發現攻擊新手段 關注業務邏輯攻擊

發布時間:  2012/7/11 11:41:49

近日,Imperva正式發布了兩份報告——《Imperva 網絡應用攻擊報告》(簡稱WAAR)和《黑客情報匯總報告》,致力于為組織機構提供全面的攻擊分析,幫助他們做好應對準備。

  WAAR報告顯示,網絡應用中的業務邏輯層正遭受到攻擊。作為Imperva黑客情報計劃的一部分,WAAR對2011年6月至11月這6個月期間現實的惡意網絡應用程序攻擊提供解決對策。而黑客情報匯總報告則揭示了一個由黑客組織“匿名者”發起的攻擊的主要細節。

  數以千計世界領先的企業、政府組織和服務提供商都依賴于 Imperva 解決方案來防止數據泄漏、符合合規性要求以及管理數據風險。Imperva首席技術官Amichai Shulman說道:“我們相信,這些分析報告的發布將幫助組織機構做好應對潛在攻擊的準備,并讓更大的安全社區對黑客操作方式有更深入的了解。”

  Imperva 網絡應用攻擊報告(WAAR)

  Imperva對40多種不同的應用程序攻擊進行了監測并分類。WAAR概括了每個攻擊的頻率、類型及來源,以此幫助數據安全專業人員更好地按照優先次序修復漏洞。

  “由于黑客可以通過合法的途徑跟蹤用戶與應用程序的交互,因此業務邏輯層的攻擊對于黑客具有非常大的吸引力,”Imperva首席技術官Amichai Shulman說道,“要做到這一點,需理解具體操作順序對應用程序功能的影響是如何實現的。”因此,黑客可以利用應用程序截獲私人信息,進行扭曲,并外泄給其他更多的用戶 —— 這些行為通常不受安全控制。”

  Imperva 發布的最新網絡應用攻擊報告一并指出:

  •自動化應用攻擊正在繼續。在2011年6月至11月的六個月期間,被監測的網絡應用程序每月遭受到130,000到385,000次攻擊。高峰時,整套應用程序系統受攻擊的頻率高達一小時近38,000次或每秒10次。

  •由于黑客有能力逃避監測,他們依賴于業務邏輯攻擊: Imperva也研究了兩類業務邏輯攻擊: 評論垃圾廣告和電子郵件提取。評論垃圾廣告是指在評論欄里嵌入惡意鏈接來改變搜索引擎結果,潛在詐騙消費者。電子郵件提取是指對電子郵件地址進行簡單分類,建立垃圾郵件發送列表。據統計,這些業務邏輯攻擊在惡意攻擊流量中占14%。

  •業務邏輯攻擊的來源是:

  ☆電子郵件提取被非洲國家的主機所控制。

  ☆評論垃圾廣告中的不尋常部分經監測是來自東歐國家。

  •黑客利用5種常見的應用程序漏洞:這五種常見的應用程序漏洞是:遠程文件包含(簡稱RFI)、SQL注入(簡稱SQLi)、本地文件包含(簡稱LFI)、跨站腳本攻擊(簡稱XSS)和目錄遍歷漏洞(簡稱DT)。跨站腳本攻擊和目錄遍歷漏洞是最普遍的傳統攻擊形式。為什么要針對這些漏洞?黑客喜歡阻力最小的路徑,而應用程序漏洞則提供了最豐富的目標。

  這份報告中描述的很多攻擊都不難被緩解。然而,我們的確發現網絡應用程序面臨的攻擊變得更加多樣化、技術上更加復雜、更難監測和阻止。顯然,安全應對措施必須繼續保護業務和其用戶不被傷害、不受到損失。正確的減緩步驟有哪些呢?我們嘗試創造一個完整的列表來幫助數據安全團隊提高他們的效率。

  Imperva在2011年度報告中提到的幾點建議仍然有效:

  ☆部署安全解決方案,監測自動化攻擊。監測必須在攻擊過程中盡早實行。

  ☆監測和阻止已知的漏洞攻擊。應用程序中可利用漏洞的知識庫必須經常更新。

  ☆獲得惡意來源的情報并即時應用。列出攻擊主機的黑名單始終是一個很有效的防范措施。然而,這個名單必須實時更新、保持其實效性。

  ☆參與安全論壇,分享攻擊的數據庫。自動化攻擊程度和范圍的加劇在網絡上留有明顯的痕跡,但此痕跡僅能從大量潛在受害者處收集的數據中看出。

  ☆獲取業務邏輯攻擊來源的情報并即時應用。例如,評論垃圾廣告在被公然揭露后還可以活躍很久。情報的重點必須在于每一種攻擊的形式,因為正如我們所看到的,使用評論垃圾廣告和電子郵件提取的攻擊者展現出不同的屬性。

  ☆攻擊流量的地理信息對即時做出數據安全對策有所幫助。例如,經分析的業務邏輯攻擊擁有獨特的地理特征。

  攻擊者對自動化攻擊依賴性的不斷增強和自動化工具產生的大量惡意流量表明,監測這些工具迅速、精確、自動產生的攻擊是至關重要的。作為一個常用的方針,流量屬性和網絡客戶端必須不斷被檢查和監測。如果與正常流量屬性有所偏差,則應該受到專業軟件和專業人員的嚴密監測。

  監測和防御自動化攻擊包括:

  •信譽機制的監測:獲得并使用被攻擊者雇傭的主機黑名單。

  •高點擊率:流量整形是自動化攻擊最基本的指示。一旦超過與其相關的臨界值(例如,每分鐘點擊3次),應用程序就應該延遲或阻止與網絡客戶端信息交換。

  •輸入流量的技術屬性:軟件工具產生的流量通常具有技術特征(例如特定的HTTP頭),不同于一般瀏覽器所產生的流量。如果這不是預期的使用場景,阻止該流量。

  •商業行為的重復:例如,多次登陸失敗表明密碼受到惡意攻擊。當然,你的安全裝置必須能夠識別出這些“差異或者異常的表現”。

  •質疑應用程序的網絡客戶端:測試你的應用程序是否真的與瀏覽器進行交互。例如,“虛假”瀏覽器沒有對Java語言的執行能力。該應用流需包含發送Java語言代碼給客戶并核查其是否真的被執行。

  •檢測確有真人在操作:通過CAPTCHA(全自動區分計算機和人類的圖靈測試)檢測終端用戶是真人。

  黑客情報匯總報告

  2011年期間,Imperva見證了一次由黑客組織“匿名者”發起、持續25天的攻擊。黑客情報匯總報告——“匿名者”攻擊報告對此提供了一個全面的攻擊分析,包括從始至終攻擊活動的詳細時間表、黑客破壞方法的審查以及對使用社會媒體征集參與者、協調攻擊的見解。

  “我們的研究表明匿名者通常模仿盈利性黑客使用的方法,利用常見的方式——SQL注入和DDoS(分布式拒絕服務攻擊)來進行攻擊。我們發現匿名者雖然發明了一些定制工具,但與開發復雜攻擊不同的是,他們通常使用一些廉價現成的工具,”Imperva首席技術官Amichai Shulman說道:“我們的研究進一步表明匿名者第一步先嘗試竊取數據,如果失敗,會嘗試DDoS攻擊。”

  “匿名者”攻擊報告指出:

  •該攻擊由三個不同的階段組成:征集和通信、偵查和應用層攻擊,最后是DDos攻擊。

  •社會媒體渠道,尤其是Twitter、Facebook和YouTube是確認目標、發動攻擊最主要的方法。在攻擊第一階段征集和通信的過程中,社會媒體也是最常用的方式招募自愿者加入攻擊行列。

  •富有經驗的黑客只占自愿者的一小部分,他們主要活躍在偵查和應用攻擊階段,探測漏洞,進行應用攻擊,例如通過SQL注入嘗試竊取目標數據。

  •非專業人員僅在第三階段產生作用——幫助開展DDoS攻擊——由于嘗試偷竊數據的應用攻擊失敗。

  •匿名者開發了一些定制工具——特別是低軌道離子炮(LOIC)和一種能從移動瀏覽器啟動DDoS攻擊的工具。然而,該組織也在偵查和應用攻擊階段依靠常見的工具來尋找和開發網絡應用漏洞。

  •與盈利性黑客不同,匿名者很少依靠常見的黑客技術,例如僵尸網絡、惡意軟件、網絡釣魚或魚叉式網絡釣魚。


本文出自:億恩科技【www.ypdoo.com.cn】

  WAAR報告顯示,網絡應用中的業務邏輯層正遭受到攻擊。作為Imperva黑客情報計劃的一部分,WAAR對2011年6月至11月這6個月期間現實的惡意網絡應用程序攻擊提供解決對策。而黑客情報匯總報告則揭示了一個由黑客組織“匿名者”發起的攻擊的主要細節。

  數以千計世界領先的企業、政府組織和服務提供商都依賴于 Imperva 解決方案來防止數據泄漏、符合合規性要求以及管理數據風險。Imperva首席技術官Amichai Shulman說道:“我們相信,這些分析報告的發布將幫助組織機構做好應對潛在攻擊的準備,并讓更大的安全社區對黑客操作方式有更深入的了解。”

  Imperva 網絡應用攻擊報告(WAAR)

  Imperva對40多種不同的應用程序攻擊進行了監測并分類。WAAR概括了每個攻擊的頻率、類型及來源,以此幫助數據安全專業人員更好地按照優先次序修復漏洞。

  “由于黑客可以通過合法的途徑跟蹤用戶與應用程序的交互,因此業務邏輯層的攻擊對于黑客具有非常大的吸引力,”Imperva首席技術官Amichai Shulman說道,“要做到這一點,需理解具體操作順序對應用程序功能的影響是如何實現的。”因此,黑客可以利用應用程序截獲私人信息,進行扭曲,并外泄給其他更多的用戶 —— 這些行為通常不受安全控制。”

  Imperva 發布的最新網絡應用攻擊報告一并指出:

  •自動化應用攻擊正在繼續。在2011年6月至11月的六個月期間,被監測的網絡應用程序每月遭受到130,000到385,000次攻擊。高峰時,整套應用程序系統受攻擊的頻率高達一小時近38,000次或每秒10次。

  •由于黑客有能力逃避監測,他們依賴于業務邏輯攻擊: Imperva也研究了兩類業務邏輯攻擊: 評論垃圾廣告和電子郵件提取。評論垃圾廣告是指在評論欄里嵌入惡意鏈接來改變搜索引擎結果,潛在詐騙消費者。電子郵件提取是指對電子郵件地址進行簡單分類,建立垃圾郵件發送列表。據統計,這些業務邏輯攻擊在惡意攻擊流量中占14%。

  •業務邏輯攻擊的來源是:

  ☆電子郵件提取被非洲國家的主機所控制。

  ☆評論垃圾廣告中的不尋常部分經監測是來自東歐國家。

  •黑客利用5種常見的應用程序漏洞:這五種常見的應用程序漏洞是:遠程文件包含(簡稱RFI)、SQL注入(簡稱SQLi)、本地文件包含(簡稱LFI)、跨站腳本攻擊(簡稱XSS)和目錄遍歷漏洞(簡稱DT)。跨站腳本攻擊和目錄遍歷漏洞是最普遍的傳統攻擊形式。為什么要針對這些漏洞?黑客喜歡阻力最小的路徑,而應用程序漏洞則提供了最豐富的目標。

  這份報告中描述的很多攻擊都不難被緩解。然而,我們的確發現網絡應用程序面臨的攻擊變得更加多樣化、技術上更加復雜、更難監測和阻止。顯然,安全應對措施必須繼續保護業務和其用戶不被傷害、不受到損失。正確的減緩步驟有哪些呢?我們嘗試創造一個完整的列表來幫助數據安全團隊提高他們的效率。

  Imperva在2011年度報告中提到的幾點建議仍然有效:

  ☆部署安全解決方案,監測自動化攻擊。監測必須在攻擊過程中盡早實行。

  ☆監測和阻止已知的漏洞攻擊。應用程序中可利用漏洞的知識庫必須經常更新。

  ☆獲得惡意來源的情報并即時應用。列出攻擊主機的黑名單始終是一個很有效的防范措施。然而,這個名單必須實時更新、保持其實效性。

  ☆參與安全論壇,分享攻擊的數據庫。自動化攻擊程度和范圍的加劇在網絡上留有明顯的痕跡,但此痕跡僅能從大量潛在受害者處收集的數據中看出。

  ☆獲取業務邏輯攻擊來源的情報并即時應用。例如,評論垃圾廣告在被公然揭露后還可以活躍很久。情報的重點必須在于每一種攻擊的形式,因為正如我們所看到的,使用評論垃圾廣告和電子郵件提取的攻擊者展現出不同的屬性。

  ☆攻擊流量的地理信息對即時做出數據安全對策有所幫助。例如,經分析的業務邏輯攻擊擁有獨特的地理特征。

  攻擊者對自動化攻擊依賴性的不斷增強和自動化工具產生的大量惡意流量表明,監測這些工具迅速、精確、自動產生的攻擊是至關重要的。作為一個常用的方針,流量屬性和網絡客戶端必須不斷被檢查和監測。如果與正常流量屬性有所偏差,則應該受到專業軟件和專業人員的嚴密監測。

  監測和防御自動化攻擊包括:

  •信譽機制的監測:獲得并使用被攻擊者雇傭的主機黑名單。

  •高點擊率:流量整形是自動化攻擊最基本的指示。一旦超過與其相關的臨界值(例如,每分鐘點擊3次),應用程序就應該延遲或阻止與網絡客戶端信息交換。

  •輸入流量的技術屬性:軟件工具產生的流量通常具有技術特征(例如特定的HTTP頭),不同于一般瀏覽器所產生的流量。如果這不是預期的使用場景,阻止該流量。

  •商業行為的重復:例如,多次登陸失敗表明密碼受到惡意攻擊。當然,你的安全裝置必須能夠識別出這些“差異或者異常的表現”。

  •質疑應用程序的網絡客戶端:測試你的應用程序是否真的與瀏覽器進行交互。例如,“虛假”瀏覽器沒有對Java語言的執行能力。該應用流需包含發送Java語言代碼給客戶并核查其是否真的被執行。

  •檢測確有真人在操作:通過CAPTCHA(全自動區分計算機和人類的圖靈測試)檢測終端用戶是真人。

  黑客情報匯總報告

  2011年期間,Imperva見證了一次由黑客組織“匿名者”發起、持續25天的攻擊。黑客情報匯總報告——“匿名者”攻擊報告對此提供了一個全面的攻擊分析,包括從始至終攻擊活動的詳細時間表、黑客破壞方法的審查以及對使用社會媒體征集參與者、協調攻擊的見解。

  “我們的研究表明匿名者通常模仿盈利性黑客使用的方法,利用常見的方式——SQL注入和DDoS(分布式拒絕服務攻擊)來進行攻擊。我們發現匿名者雖然發明了一些定制工具,但與開發復雜攻擊不同的是,他們通常使用一些廉價現成的工具,”Imperva首席技術官Amichai Shulman說道:“我們的研究進一步表明匿名者第一步先嘗試竊取數據,如果失敗,會嘗試DDoS攻擊。”

  “匿名者”攻擊報告指出:

  •該攻擊由三個不同的階段組成:征集和通信、偵查和應用層攻擊,最后是DDos攻擊。

  •社會媒體渠道,尤其是Twitter、Facebook和YouTube是確認目標、發動攻擊最主要的方法。在攻擊第一階段征集和通信的過程中,社會媒體也是最常用的方式招募自愿者加入攻擊行列。

  •富有經驗的黑客只占自愿者的一小部分,他們主要活躍在偵查和應用攻擊階段,探測漏洞,進行應用攻擊,例如通過SQL注入嘗試竊取目標數據。

  •非專業人員僅在第三階段產生作用——幫助開展DDoS攻擊——由于嘗試偷竊數據的應用攻擊失敗。

  •匿名者開發了一些定制工具——特別是低軌道離子炮(LOIC)和一種能從移動瀏覽器啟動DDoS攻擊的工具。然而,該組織也在偵查和應用攻擊階段依靠常見的工具來尋找和開發網絡應用漏洞。

  •與盈利性黑客不同,匿名者很少依靠常見的黑客技術,例如僵尸網絡、惡意軟件、網絡釣魚或魚叉式網絡釣魚。


本文出自:億恩科技【www.enidc.com】
-->

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    可以免费看污视频的网站| 999久久久免费精品国产牛牛| 天天色色网| 一a一级片| 国产高清视频免费观看| 精品国产一区二区三区久久久蜜臀 | 美女免费精品高清毛片在线视| 精品国产一区二区三区久| 免费国产在线观看| 91麻豆国产| 精品国产一区二区三区国产馆| 久久精品大片| 国产视频久久久久| 亚欧成人毛片一区二区三区四区| 国产一区二区精品久久91| 久久99中文字幕久久| 国产一区二区精品久久| 欧美电影免费| 青青久久精品国产免费看| 一级片免费在线观看视频| 韩国三级香港三级日本三级la| 成人在激情在线视频| 国产一区二区精品| 91麻豆精品国产片在线观看| 成人高清视频免费观看| 美国一区二区三区| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 欧美激情一区二区三区在线| 免费国产一级特黄aa大片在线| 青草国产在线| 成人免费网站久久久| 99久久精品国产片| 四虎影视精品永久免费网站| 成人免费观看男女羞羞视频| 午夜久久网| 一本高清在线| 999久久久免费精品国产牛牛| 国产成人精品综合| 久久99中文字幕久久| 国产综合成人观看在线| 可以免费看毛片的网站| 人人干人人插| 精品视频免费观看| 四虎久久精品国产| 亚欧成人毛片一区二区三区四区| 日本伦理黄色大片在线观看网站| 亚欧视频在线| 国产美女在线观看| 免费一级片在线| 久久国产精品只做精品| 久久99这里只有精品国产| 黄视频网站免费| 四虎久久影院| 国产极品白嫩美女在线观看看| 99色视频在线观看| 国产国语对白一级毛片| 高清一级淫片a级中文字幕 | 国产一区二区精品久久91| 久久国产一久久高清| 国产一区二区精品尤物| 亚洲女人国产香蕉久久精品| 国产视频网站在线观看| 成人a级高清视频在线观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 免费毛片播放| 亚洲精品永久一区| 日日爽天天| 亚洲第一页乱| 日韩专区一区| 成人免费一级纶理片| 国产一区二区精品久久91| 97视频免费在线| 欧美1卡一卡二卡三新区| 国产一区二区精品久久91| 久久福利影视| 99久久精品国产高清一区二区 | a级毛片免费全部播放| 日本免费乱人伦在线观看 | 午夜欧美福利| 亚洲爆爽| 精品久久久久久影院免费| 欧美大片一区| 亚洲精品中文一区不卡 | 韩国毛片| 亚洲精品影院| 日本免费看视频| 欧美激情一区二区三区在线播放| 欧美a级片视频| 九九精品在线播放| 国产一区精品| 国产亚洲精品成人a在线| 日本在线www| 国产成人女人在线视频观看| 99色视频在线| 精品久久久久久中文字幕2017| 尤物视频网站在线观看| 色综合久久天天综线观看| 国产一区二区精品| 美女免费精品视频在线观看| 国产国语在线播放视频| 日韩avdvd| 亚洲 男人 天堂| 人人干人人插| 亚洲爆爽| 国产高清在线精品一区a| 国产视频在线免费观看| 99热精品在线| 91麻豆国产| 999精品在线| 国产伦久视频免费观看 视频| 青青青草视频在线观看| 国产伦久视频免费观看视频| 九九九网站| 免费的黄色小视频| 国产高清在线精品一区a| 成人影院久久久久久影院| 国产国语对白一级毛片| 超级乱淫黄漫画免费| 你懂的日韩| 日日爽天天| 欧美国产日韩在线| 国产成人精品影视| 91麻豆国产| 九九久久国产精品| 黄色免费三级| 欧美另类videosbestsex视频 | 日韩女人做爰大片| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 日本免费区| 免费一级片在线| 精品国产一区二区三区久久久蜜臀| 国产伦精品一区二区三区在线观看 | 成人免费观看男女羞羞视频| 午夜激情视频在线观看| 国产美女在线一区二区三区| 国产亚洲免费观看| 99久久精品国产高清一区二区 | 91麻豆精品国产片在线观看| 日韩专区亚洲综合久久| 欧美另类videosbestsex高清| 你懂的福利视频| 欧美日本国产| 精品国产一区二区三区久久久蜜臀 | 亚洲爆爽| 你懂的日韩| 成人免费一级纶理片| 香蕉视频三级| 99久久精品国产高清一区二区 | 91麻豆精品国产片在线观看| 国产视频一区二区在线播放| 久久国产精品自线拍免费| 欧美国产日韩精品| 人人干人人插| 成人影院久久久久久影院| 欧美爱爱动态| 日本在线不卡免费视频一区| 99久久精品国产免费| 国产高清视频免费观看| 精品在线免费播放| 四虎影视精品永久免费网站| 日本免费区| 成人高清免费| 沈樵在线观看福利| 日韩综合| 一级女性大黄生活片免费| 久久精品欧美一区二区| 国产伦精品一区二区三区在线观看 | 麻豆网站在线免费观看| 成人av在线播放| 国产亚洲精品aaa大片| 99热热久久| 国产一区精品| 韩国毛片| 国产a免费观看| 精品视频在线看| 欧美a级片视频| 欧美激情一区二区三区在线播放| 欧美a免费| 欧美另类videosbestsex久久| 91麻豆精品国产综合久久久| 日本在线不卡视频| 天天色成人| 日本在线不卡视频| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 深夜做爰性大片中文| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 日韩综合| 国产一区精品| 美国一区二区三区| 可以免费看毛片的网站| 精品视频免费看| 99久久精品国产国产毛片 | 台湾美女古装一级毛片| 中文字幕一区二区三区 精品| 毛片的网站| 国产91精品一区| 久久国产精品自由自在| 亚洲女人国产香蕉久久精品| 欧美激情一区二区三区视频高清| 九九久久国产精品大片|