亚洲区和欧洲区一二三四,wwwxxx日本,亚洲一区二区精品,国产精品白浆无码流出

VimIy微民網(wǎng),讓世界傾聽微民的聲音! 設(shè)為首頁 | 加入收藏 | 網(wǎng)站地圖
當(dāng)前位置:主頁 > 惡搞 >

不安全的是用戶而不是系統(tǒng) - 再談QQ輸入法漏洞

整理時(shí)間:2012-11-22 23:38 來源:z236.cn 作者:編輯 點(diǎn)擊:

【樓主】小媽媽找蝌蚪2012-11-20 22:25
» 感謝xlandhenry的投遞在《[多圖]輸入法漏洞再現(xiàn)Windows 8 利用QQ拼音純凈版實(shí)現(xiàn)提權(quán) 》這篇文章里,作者發(fā)現(xiàn)一個(gè)通過"遠(yuǎn)程桌面的輸入法漏洞"進(jìn)行提權(quán),從而達(dá)到控制Winows 8遠(yuǎn)程機(jī)器的方法。這里面是什么原理呢?當(dāng)我們看到遠(yuǎn)程桌面顯示登錄界面的時(shí)候,因?yàn)檫@個(gè)時(shí)候并沒有已經(jīng)登陸的用戶,所以這個(gè)階段開啟的所有應(yīng)用都是以系統(tǒng)權(quán)限運(yùn)行的。 一個(gè)以系統(tǒng)權(quán)限運(yùn)行的應(yīng)用程序在執(zhí)行相當(dāng)多的操作時(shí)都是不需要進(jìn)行提權(quán)的,而由這個(gè)應(yīng)用開啟的其他應(yīng)用程序,同樣也以系統(tǒng)權(quán)限運(yùn)行,這就是為什么我們看到 該文作者可以直接通過net.exe命令成功添加管理員賬戶的原因(系統(tǒng)賬戶外的用戶賬戶在運(yùn)行這個(gè)命令時(shí)都需要提權(quán))。然而這并非Windows設(shè)計(jì)上的漏洞,這個(gè)入侵之所以能夠成功,是因?yàn)檫@臺Windows 8機(jī)器上極其愚蠢的配置。這就好比銀行沒鎖好金庫的大門,然后在失竊后卻怪門鎖不給力……實(shí)際上,不安全的不是操作系統(tǒng),而是用戶本身。下面我們具體來看看究竟是哪些不安全的設(shè)置導(dǎo)致機(jī)器被入侵。錯(cuò)誤1 :使用不安全的第三方輸入法作為默認(rèn)輸入法經(jīng)過測試發(fā)現(xiàn),如果不使用第三方輸入法作為默認(rèn)輸入法,在登錄界面是無法調(diào)出這些第三方輸入法的,只能使用系統(tǒng)本身的輸入法。而自帶的輸入法根本無法調(diào)用瀏覽器(或者其他程序)。讓一個(gè)不安全的程序在登錄界面運(yùn)行,這就已經(jīng)相當(dāng)危險(xiǎn)了,因?yàn)檫@些程序全部會以無需提權(quán)的系統(tǒng)權(quán)限運(yùn)行的。假如這個(gè)程序不是調(diào)用瀏覽器,而直接調(diào)用網(wǎng)絡(luò)上的惡意程序,那根本就是無解的事情。錯(cuò)誤2 :使用了不安全的遠(yuǎn)程桌面驗(yàn)證方式傳統(tǒng)的遠(yuǎn)程桌面連接是先打開rdp會話把登陸界面呈現(xiàn)出來,這就導(dǎo)致了本例中遠(yuǎn)程用戶可以直接訪問登陸界面上的程序這個(gè)問題。而Network Level Authentication是微軟在Vista之后引入遠(yuǎn)程桌面的一個(gè)機(jī)制,它的原理是先讓用戶在本地驗(yàn)明正身之后才打開rdp會話,這就避免了在遠(yuǎn)程計(jì)算機(jī)上載入整個(gè)登陸界面,同時(shí)也可以一定程度地避免了DDoS之類的攻擊。這項(xiàng)設(shè)置在配置Win8遠(yuǎn)程桌面時(shí)默認(rèn)是啟用的,但不知道為什么本案例里的Win8機(jī)器沒有啟用,可能是為了讓較低版本的遠(yuǎn)程桌面也能順利連接的緣故罷。說了這么多,其實(shí)都是要提醒下大家,系統(tǒng)本身的安全機(jī)制對于一般人來說都是足夠的了,但如果你把這些安全機(jī)制都取消了,那么你用Win8還是XP在安全性上還真沒什么區(qū)別。有一些半桶水的用戶關(guān)掉了UAC,使用著內(nèi)置管理員,以為自己裝個(gè)第三方的流氓安全管家就算是真正安全了,圖樣圖森破了啊。注:QQ輸入法的漏洞不知道是什么時(shí)候被發(fā)現(xiàn)的,但已經(jīng)在最新版本中修正了,現(xiàn)在也沒有新出現(xiàn)其他通過QQ輸入法調(diào)出IE瀏覽器的方法。QQ拼音的開發(fā)團(tuán)隊(duì)還是挺給力的,不存在沒有漏洞的軟件,能夠盡快地修復(fù)漏洞就是安全的軟件。
作者:zyjwxb2012-11-20 22:28
這是黑360吧……
作者:憤怒的手套2012-11-20 22:29
不安全的是用戶而不是系統(tǒng) - 再談QQ輸入法漏洞其實(shí)就是,出問題就是你不會用。

關(guān)于網(wǎng)站 | 網(wǎng)站聲明 | 用戶反饋 | 合作伙伴 | 聯(lián)系我們
Copyright © 2012年2月8日
中文无码你| 亚洲色av一区二区三区| 日韩欧美香蕉视频网站| 日本尤物在线色播放| 狠狠色噜噜狠狠狠777米奇| 98超碰导航| 欧美人妻人人爱| 在线精品国精品国产尤物| 成人污在线| 性网在线观看| 色与欲影视天天看综合网| 91人妻大香蕉| 精品无码人妻一二三区| 亚洲av成人av天堂| 51色噜噜视频| 婷婷 在线 视频| 国产成人精品免费久久久久| 四虎影院观看,在线| 亚洲人成人在线播放| 亚洲中文无码av永久| 色悠悠免费| 91神马影院三区| 最新欧美精品一区二区三区| 777少妇| 欧洲亚洲免费看| 国产成人无码Av在线播放无广告| 六月婷婷激情网图片| A∨中文久久免费| 国产精品无码亚洲字幕资源| 亚洲依人| 国产激情在线一区精| 亚洲国产精品久久久久久| 四川A级毛片| 欧美日韩国产精品爽爽| 久久国产精品一区二区| 日韩中文字幕黄色影片| 亚洲无吗国产不卡| 樱桃视频大全免费高清版观看| 国产9精品在线| 韩日国产综合视频| 启东市|