研究人员发现RSA公开密钥生成算法存在漏洞


来自: CNET科技资讯网
一组研究人员发现,使用RSA算法对敏感在线交流与交易进行加密生成的公开密钥中存在一个漏洞。
 
通过对700万样本研究,研究人员发现其中27000份样本的公开密钥并非随机生成。也就是说,可能有人算出用于创建公开密钥的秘密素数。
 
该研究项目由独立密码技术专家詹姆斯·休斯(James P.Hughes)和荷兰数学家Arjen K.Lenstra领导。研究人员计划今年8月份在圣巴巴拉加密大会上呈送其报告。
 
研究人员在报告中表示:“我们对网络上收集的公开密钥进行研究,主要目的是测试密钥随机生成的有效性。结果发现大多数公开密钥是随机生成的,但也发现一个令人不安的情况,就是千分之二的RSA算法并不安全。”
 
有问题的公开密钥已被从公众访问的数据库中移除,防止有人利用该缺陷。为确保系统安全性,网站需要改变终端。
 
目前尚不清楚该缺陷是否已被别人发现。
post by donglaifu.com | 2012年2月17日 | 归档于 [记网]

微软发布2月安全公告


 
微软今天发布了2月份的安全补丁。这一天美国时间恰逢情人节,看来这并未影响微软人员的工作热情,照例在每月的第二个星期二发布了安全补丁。本次微软共更新了9个补丁,修复了21个程序漏洞,其中包括网页插件Silverlight可能允许远程执行代码的严重漏洞等。

微软Silverlight通常被认为是与Adobe Flash相竞争的一款产品,在众多IE浏览器用户中安装,用于浏览网页动画和前端交互应用。本次安全公告显示,如果Windows或Silverlight用户查看特制的网页,就有可能允许远程执行代码,带来的后果可能导致被恶意攻击乃至控制,资料泄露等。

目前受影响的版本主要是Silverlight 4.0,微软最新推出的版本是5.0,但4.0版用户使用仍然较多。此漏洞危害为最高等级的“严重”级别,覆盖几乎所有Windows版本。

微软本次还专门为Windows XP修复了一个安全漏洞。如果用户在特定情形下打开一个.avi多媒体文件,成功利用此漏洞的攻击者可以作为登录的用户运行任意代码。攻击者可安装程序,查看、更改或删除数据,甚至完全控制受影响的系统。

虽然微软未将此漏洞定义为最高安全等级,但考虑到国内仍有大批的XP用户,以及.avi是较为常见的视频文件,因此该漏洞在国内可能会造成较严重的影响。

此外,微软本次还解决了其他包括Windows、Windows Server、Office、IE等系统安全隐患,在本月9个安全补丁中,有4个为最高安全等级,另外5个为重要等级,危害较大。

post by donglaifu.com | 2012年2月17日 | 归档于 [记网]

微软升级杀毒软件 把谷歌标记为恶意网站


 来自: 赛迪网
 
2月16日消息,据国外媒体报道,由于微软在情人节发布了错误的安全升级软件,运行微软杀毒和安全软件的计算机把全球访问量最大的网站google.com标记为恶意网站。

在微软周二发布安全升级软件后不久,微软Technet技术支持论坛便出现了许多投诉。用户称,当他们访问谷歌网站google.com的时候,IE浏览器便发出恶意软件报警。

这个报警显然是微软杀毒和安全产品向用户提供的“误报”的结果。特别是微软的Forefront和免费的Security Essentials杀毒软件的问题。

krebsonsecurity.com网站技术人员在听到读者投诉之后,立即更新了安装微软Security Essentials安全软件的Windows XP系统。重新启动之后,IE浏览器提示,作为这台电脑主页的google.com有严重的安全威胁--“安全漏洞:JS/Blacole.BW”。不知道为什么,微软安全软件认为谷歌主页被“Blackhole利用漏洞的工具”感染了。

现在,微软杀毒软件已经纠正了这个问题。根据微软论坛中的反应判断,微软似乎已经知道了这个问题并且对这个虚假的报警做出了回应。
post by donglaifu.com | 2012年2月17日 | 归档于 [记网]

低价高仿Win7光盘“预装”木马病毒


来自: 新闻晚报
官方售价家庭普通版399元、家庭高级版699元、专业版1399元、旗舰版2460元的Windows7正版光盘,在不少网购平台上仅开价十几元至200元不等。经销商还宣称“假一赔十”。

业内人士和微软方面表示,目前市面上的不少所谓“绝对正版”和“激活神Key”均属经销商鱼目混珠,甚至有些“高仿”的光盘预置黑客植入的后门,消费者切记留个神。

记者调查 “白菜价”买回山寨安装盘

记者日前在某网店中看到,原价2460元的Windows7旗舰版光盘正以白菜价160元出售。经销商承诺,此版本为全新原装未拆封的正版,百分之百可以通过微软的在线激活。为让消费者放心,该店主还贴出《选择正版的7个理由》、《教你如何擦亮眼》等正版广告图片,看上去十分有说服力。

不过,记者看到实物时发现,与微软官网图片中黑色的光盘包装不同,该光盘的包装为红色,而且光盘背面没有激光镭射的防伪花纹。安装后第二天,系统开始不断弹出提醒要求激活,还警告称如果30天内不激活,将无法正常使用Windows的所有功能。

当记者前往质询时,经销商表示 “不用睬它”,后来索性不耐烦地表示不满意就退货,但前提是包装完整未拆。记者非常不满:“我不拆的话,怎么知道这个盘有问题? ”面对进一步质疑,该店主干脆不再回复。

在随后的3个星期中,记者不断尝试用包装内的串号在线激活,但系统始终提示“密钥已超过使用次数”。到了第31天,电脑开始每隔两小时自动关机“罢工”。

业内爆料 经销商鱼目混珠玩“高仿”

“很明显买到的是包装比较精致的山寨盘,也就是业内所称的高仿。 ”混迹沪上软件零售行业的攒机商小魏说,这实际上就是经销商从网上下载的Windows7正版光盘镜像,然后自己刻盘、包装出售的,成本最低只要几角钱。

“盘可以无限量刻,但是密钥没法作假。为了应付,一些店主会到网上搜一些公开流传、可以多次使用的激活码,伪装成‘一机一码’的独家正版。 ”小魏表示,目前网上有很多所谓的“神Key”,就是被多次使用还能继续激活的密钥,但微软一旦监测到异常,就会出于版权保护考虑将其停用,这也是包括记者在内的许多消费者遭遇“烂尾”的原因。

在暗访中,另一家拥有三皇冠信誉的网店店主也证实了上述说法。 “店内卖12元的盘和别家卖200元的盘是一样的,都是从同一个地方下载的。除了包装没他们好,密钥完全一样。 ”

小魏透露,还有一些无良经销商完全是挂羊头卖狗肉,坑骗消费者。 “他们卖的的确是正版,但是以企业版冒充专业版或旗舰版。因为企业版可以在多台电脑上安装激活,他们索性多次重复出售,一些比较外行的买家上当了都不知道。”

微软警告 不少盗版盘含高危木马病毒

记者进一步发现,网上有一批价格在180元到300元左右的光盘的确是正版,但同样来路不正。

微软官方人士解释称,其目前正推的“校园先锋”计划允许在校大学生以极低价格买到正版,只要凭借学生证,就能以149元买到市场售价4899元的Office 2010办公软件,市场价 1399元的Windows 7专业版则仅需 199元。“然而,网络上出现不法分子通过倒卖学生身份信息(如学生姓名、身份证号、学号等),以学生特惠价囤积微软、Adobe等正版软件,再以高价转手卖出谋取暴利。 ”该负责人表示。

微软此前曾从全国各地搜罗了不同版本的盗版Win7光盘,其中6%的光盘无法安装,24%包含了各种高危病毒木马,54%安装后会发现操作系统被不同程度地删改。

业内人士透露,有很多黑客组织在制作盗版Win7系统的同时,修改了很多代码,使安装了这个版本的用户陷入 “魔掌”。即便系统重装,潜伏在安装文件中的病毒依然会无限复制,因为微软的防火墙被直接屏蔽了。

微软建议,已安装了Windows 7的用户可以登录微软官网点击“验证Windows”,若验证失败则毫无疑问就是盗版。(文/新闻晚报)
post by donglaifu.com | 2012年2月17日 | 归档于 [记网]

研究称IPv6网络比IPv4更容易受到DDoS攻击


来自: 新浪科技
 
新浪科技讯 北京时间2月16日早间消息,美国信息安全公司Arbor Networks周三发布的年度研究报告显示,下一代IPv6互联网相对于当前的IPv4互联网更易受到分布式拒绝服务(DDoS)攻击。

IPv6技术目前仍不成熟,而这一技术在抵御DDoS攻击方面也存在缺陷。报告称:“这是攻击者和防御者之间军备竞赛的一个重要里程碑。我们认为,随着IPv6被更广泛地部署,针对IPv6的DDoS攻击将会越来越广泛而常见。”

到目前为止,IPv6网络还没有遭受太多的DDoS攻击。在调查中,只有4%的受访者表示,他们曾经见过IPv6网络遭到这类攻击。不过这一现象仍应当引起担忧。

在DDoS攻击中,大量电脑同时访问目标服务器,导致服务器的流量剧增,从而无法正常提供服务。有些时候,这样的攻击是通过僵尸网络进行的,而攻击是出于犯罪目的。不过在黑客组织Anonymous进行的攻击中,攻击大多是由于观念不同而表达的抗议。

通过DDoS攻击,攻击者向某一特定的互联网地址发送大量流量。目前,大部分互联网地址均为IPv4地址。IPv6地址目前仍在逐渐部署中。导致IPv6网络更易受到攻击的原因有两方面。

首先,IPv6网络的基础架构仍不成熟,许多网络运营者缺乏控制网络流量的能力,以区分DDoS攻击和正常的流量。其次,IPv4网络和IPv6网络之间的网关必须存储大量的流量状态信息,这样的设备非常脆弱。

不过Arbor Networks预计,针对IPv6网络的保护将会得到加强。报告称:“20%的受访者表示,他们没有计划去减轻IPv6遭遇的DDoS攻击。不过我们认为,随着IPv6流量的增长,这些组织将会快速改变。”在IPv6网络中,抵御DDoS攻击需要花费高额成本,不过DDoS攻击本身也代价巨大。(张帆)
post by donglaifu.com | 2012年2月17日 | 归档于 [记网]