3d动漫精品啪啪一区二区免费,柠檬福利精品视频导航,亚洲成a人无码亚洲成www牛牛,99精品国产高清一区二区

聯(lián)
咨詢熱線:

185-9527-1032

聯(lián)系QQ:

2863379292

官方微信:

黑客或可將隱形惡意軟件植入“裸機”云主機當中

主機域名

導讀:至頂網(wǎng)安全頻道 02月28日 編譯:安全領域中的堅定保守派們一直警告稱,一旦計算機落入陌生人手中,那么這些設備將不再值得信任。如今,一家公司的研究人員已經(jīng)證明,在某些情況下,同樣

發(fā)表日期:2019-11-07

文章編輯:興田科技

瀏覽次數(shù):9707

標簽:

至頂網(wǎng)安全頻道 02月28日 編譯:安全領域中的堅定保守派們一直警告稱,一旦計算機落入陌生人手中,那么這些設備將不再值得信任。如今,一家公司的研究人員已經(jīng)證明,在某些情況下,同樣的論斷也適用于我們根本無法觸及的某些計算設備——云服務器。

黑客或可將隱形惡意軟件植入“裸機”云主機當中 如何重建網(wǎng)站

本周二,安全廠商Eclypsium公司的研究人員公布了一項實驗結果,他們表示對于某類特定云計算服務器,完全可以通過某種狡猾的方式進行入侵:他們可以從云計算供應商處租用服務器——他們在實際測試中選擇了IBM云服務——而后變更其固件,隱藏對代碼的更改,從而在租用期限截止后將變更延續(xù)至另一位租用同一臺機器的客戶。

雖然在演示當中,他們僅僅只對IBM服務器的固件進行了良性發(fā)動,但他們警告稱同樣的技術完全可以被用于在服務器的隱藏代碼內(nèi)植入惡意軟件。如此一來,即使其他人接管機器,也仍然無法檢測到這些代碼。這意味著黑客將能夠借此架設間諜服務器、變更其中的數(shù)據(jù),甚至根據(jù)心情將信息銷毀。

Eclypsium公司創(chuàng)始人兼前英特爾高級威脅研究小組負責人Yuriy Bulygin解釋稱,“當組織使用公有云基礎設施時,他們實際上是在借用服務商提供的設備,其中可能包括采購自Ebay的二手設備。這些機器也許在正式使用之前就已經(jīng)受到了感染。通過類似的方式,如果云服務供應商無法立足底層對全部設備進行清理,包括其中的固件,那么該設備可能長期保持受感染狀態(tài)。”

云控制難題

Eclypsium公司的研究人員們明確指出,這種云設備清潔問題不會對所有云服務器產(chǎn)生影響。典型的云計算設置會將每位客戶的計算環(huán)境轉換為所謂虛擬機,這類似于計算機內(nèi)部的一種密封運行環(huán)境。雖然使用同樣的服務器實體硬件,但這些虛擬機與該設備上的其它客戶虛擬機彼此隔離。

然而,無論是亞馬遜、甲骨文還是Rackspace,各大云服務廠商皆提供所謂裸機服務器,這意味著客戶能夠租用并全面控制整體計算機,從而提高性能或者得到預期中的更高安全性水平。IBM公司目前擁有數(shù)千家企業(yè)客戶,他們利用裸機執(zhí)行著各類日常任務——包括視頻會議托管、移動支付乃至神經(jīng)刺激治療等等。

通過以裸機設置方式租用計算機,攻擊者將能夠獲得風險更高的組件訪問級別,而這些組件完全可用于將惡意軟件傳遞給該服務器的下一位租用者。Bulygin表示,“這時問題就變得相當嚴重,而且裸機服務的惡意利用難度要比虛擬機低得多?!?/p>

無論是出于研究目的還是為了籌備真實入侵,黑客們已經(jīng)用多年的時間證明,一切固件都完全可以為惡意代碼提供隱藏的立足點——無論其芯片有多么有限,包括U盤乃至常見的磁盤驅(qū)動器等。這類感染能夠躲過一切反病毒工具的掃描,甚至能夠在對計算機存儲內(nèi)容的全面清理之后仍然頑強存在。

Eclypsium公司的研究人員們此次利用的,是由Super Micro公司為IBM提供的、用于向客戶提供裸機云計算服務的固件,名為基板管理控制器——簡稱BMC。BMC用于遠程監(jiān)控并管理服務器,其擁有極為全面的功能,包括訪問計算機內(nèi)存乃至變更其操作系統(tǒng)等。在以往的研究當中,Eclypsium公司甚至已經(jīng)證明,攻擊者可以利用遭受入侵的BMC對其它組件的固件進行重寫,最終利用目標計算機執(zhí)行特定計算任務或者創(chuàng)造通道以發(fā)動潛在的勒索軟件攻擊。

“一旦固件受到感染,我們將無法判斷設備到底仍然受到感染,還是已經(jīng)恢復正常?!薄狵arsten Nohl,安全研究實驗室

在他們的實驗當中,Eclypsium的研究人員們租用了一臺IBM裸機云服務器,而后對其中的BMC固件進行了一番無害更改——僅僅修改了代碼當中的一個bit。在此之后,他們停止租用這臺服務器,并將其釋放至IBM的可用機器資源池中供其他客戶使用。幾個小時之后,他們租用了大量服務器以再次獲得同一臺服務器,并通過主板序列號外加其它唯一標識將其找到。他們發(fā)現(xiàn),盡管IBM方面稱這是一臺“全新”設備,但BMC固件的更改仍然存在于其中。

Bulygin指出,“固件受到的感染是持久性的,且不會因為對整體軟件堆棧重新進行鏡像安裝而消失?!彪m然這一次研究人員只進行了一點小小的良性改變,但他們表示利用同樣的方法,真正的惡意分子將能夠輕松隱藏真正的惡意固件。

無法判斷是否存在感染

為了回應Eclypsium方面的研究結果,IBM公司發(fā)布了一份聲明,將此項漏洞視為“低威脅”水平。但其同時承諾,未來將會在不同用途的客戶使用場景之間認真清理服務器上的BMC固件:“IBM公司通過強制清理所有BMC應對此項漏洞可能利用的固件,包括報告中涉及的最新固件。在重新配置并交付其他客戶使用之前,我們將使用出廠恢復工具重新刷新固件。此項操作將清除BMC固件中的全部日志,同時重新生成BMC固件的所有密碼?!?/p>

截至本周一晚,Eclypsium公司的研究人員們表示其仍然能夠?qū)崿F(xiàn)自己發(fā)現(xiàn)的感染方法,這也意味著IBM方面的修復工作仍然沒有得到落實。但IBM公司的一位發(fā)言人在接受采訪時指出,“修復工作已經(jīng)交付實施,我們正在處理積壓工作?!?/p>

即使如此,其它關注固件方向的研究人員對于IBM公司為此項漏洞發(fā)布的“低威脅”標簽以及提出的修復方案持懷疑態(tài)度。Karsten Nohl曾開發(fā)出所謂BadUSB攻擊,其能夠悄悄修改U盤上的固件。

Nohl指出,BMC固件的可更改特性意味著黑客將具有控制目標服務器的通道,亦能夠在管理員試圖重新刷新時“欺騙對方”——即通過提示信息表明自身已經(jīng)完成更新,但實際上卻并沒有刪除惡意代碼。Nohl表示,“一旦固件受到感染,我們將沒有辦法判斷其仍然受到感染,或者已經(jīng)恢復正常?!绷硪晃恢碳诳虷.D.Moore認為,只需要在服務器上添加一塊硬件來檢查固件的完整性,就能夠徹底解決這個問題。

關于這方面情況,IBM公司拒絕回應我們提出的、關于可靠固件更新難度的問題。由于Eclypsium方面僅測試了IBM的裸機服務器產(chǎn)品,因此目前尚不清楚其它云服務廠商是否也會受到同一固件問題的影響。

好消息是,Nohl認為裸機服務器只占云服務家族中的一小部分,而虛擬化服務器則很難通過這種固件方法進行攻擊。然而,存在這種易受攻擊的可能性畢竟會讓用戶的心里感到不舒服。Nohl總結稱,“其影響到的只是特定的利基市場。但利基與否并不是重點。即使是對于利基市場而言,這也是一種值得高度重視的攻擊可能,更可怕的是我們無法通過簡單的方法加以解決?!?/p>

相關推薦

更多新聞

  • 8-24

    2023

    主機域名 / 2023-08-24

    丹陽網(wǎng)站優(yōu)化:提升您的在線業(yè)務

    在開始丹陽網(wǎng)站優(yōu)化之前,必須進行關鍵詞研究。通過了解潛在客戶在搜索引擎中使用的關鍵詞,您可以找到需要優(yōu)化的內(nèi)容和網(wǎng)頁。使用關鍵詞規(guī)劃工具,以及分析競爭對手的關鍵詞使用情況,可以幫助您確定合適的關鍵詞來吸引流量。

    View details

  • 8-28

    2023

    主機域名 / 2023-08-28

    咸寧網(wǎng)站建設 - 實現(xiàn)網(wǎng)絡化經(jīng)營的關鍵

    咸寧網(wǎng)站建設對于企業(yè)來說是實現(xiàn)網(wǎng)絡化經(jīng)營的關鍵。通過正確的網(wǎng)站建設策略,企業(yè)可以吸引更多的目標客戶,并增強市場競爭力。確保明確網(wǎng)站目標、了解目標受眾的需求、設計優(yōu)秀的界面和內(nèi)容優(yōu)化,都是建設一個成功的咸寧網(wǎng)站的重要步驟。選擇一個合適的咸寧網(wǎng)站建設公司,并定期更新網(wǎng)站內(nèi)容,也是保持網(wǎng)站的活躍和搜索引擎排名的關鍵。通過咸寧網(wǎng)站建設,企業(yè)將為自己打開更廣闊的網(wǎng)絡經(jīng)營前景。

    View details

  • 8-25

    2023

    主機域名 / 2023-08-25

    六盤水網(wǎng)站建設公司:創(chuàng)造您的獨特在線存在

    在移動設備使用率不斷增加的今天,六盤水網(wǎng)站建設公司將確保您的網(wǎng)站在各種屏幕尺寸上都能夠完美展示。無論是在電腦、平板還是手機上,您的網(wǎng)站都將保持美觀和功能完整。

    View details

  • 8-23

    2023

    主機域名 / 2023-08-23

    三明網(wǎng)站建設公司:為你打造專業(yè)網(wǎng)站的最佳選擇

    作為一家專業(yè)的網(wǎng)站建設公司,我們擁有一支經(jīng)驗豐富的設計團隊,將以高度的專業(yè)素養(yǎng)和創(chuàng)意為您設計出色的網(wǎng)站。我們將根據(jù)您的品牌形象和業(yè)務需求,為您量身定制一個獨特而令人印象深刻的網(wǎng)站。無論您是想要一個簡約而現(xiàn)代的界面,還是一個充滿創(chuàng)意的多媒體平臺,我們都能滿足您的需求。

    View details

无遮挡午夜男女xx00动态| 久久婷婷五月综合色欧美| 国产免费人成在线视频| 爆乳美女午夜福利视频| 久久无码高潮喷水抽搐| 久久久久亚洲精品中文字幕A片9| 日韩中文字幕免费视频| 无码尹人久久相蕉无码| 国产乱人伦av在线无码| 国精品99久9在线 | 免费| 国内精品久久久久久久影视麻豆| 亚洲色噜噜网站在线观看| 99精品久久久中文字幕| 久久久久精品无码一区二区三区| 亚洲熟女少妇一区二区三区| 狠狠躁夜夜躁人人爽天天5| 亚洲AV鲁丝一区二区三区| 久久人人爽人人爽人人片av麻烦| 毛色毛片免费观看| 亚洲国产精品无码久久九九大片| 有码中文AV无码中文AV| 国产一精品一AV一免费爽爽| 国产超碰AV人人做人人爽| 97在线精品视频免费| 精品日产一区二区三区| 同性男男黄g片免费网站| 亚洲人成电影网站色WWW两男一女| 欧美日韩精品一区二区在线视频| 精品不卡一区二区| 无码AV大香线蕉伊人久久| 久久久久有精品国产麻豆| 国产精品国语对白露脸在线播放| 久久九九久精品国产| 中文亚洲av片在线观看不卡| 免费看免费看A级长片| 污污内射在线观看一区二区少妇| 久久午夜福利无码1000合集| 国产AV人人夜夜澡人人爽| 国产精品一区在线观看你懂的| 男人扒开女人双腿猛进视频| 各种少妇正面着bbw撒尿视频|