找回密码
 立即注册
科技快报网 首页 科技快报 业界资讯 查看内容
理想i8全国交付今日启动 李想与物流司机共话交付最后一公里吉利发布新一代AI座舱操作系统Flyme Auto 2长城汽车启动超豪车BG全球用户活动供应商招募三星玄龙骑士电竞显示器G75F亮相2025德国科隆国际游戏展, 顶级游戏实机演示震撼全场昇腾助力中科大团队实现MoE 稀疏大模型并行推理提速超30%8TB登场 三星 9100 PRO PCIe 5.0 固态硬盘,性能规格上新绿盟抗D解决方案斩获业界首个Frost & Sullivan竞争战略领导奖大V爆料:天玑9500 NPU上新IP,AI算力翻倍!京东贺《黑神话:悟空》周年 1元起拍典藏桶、满减周边等福利齐放送大V爆料:天玑9500 NPU上新IP,AI算力翻倍!装备未来,骑行青春!购联想“青春有AI全家桶”立赠价值1899元拯救者自行车2025 中国操作系统产业大会开幕在即,亮点提前揭秘!“你好BOE”五周年盛典北京站盛大启幕 携手生态伙伴打造“科技+生活”新场景三星全球首发Micro RGB,为高端显示技术树立标杆无忧传媒团播+千万网红带货?索尼电影感助力娱播模式升级聚焦制造业智能化转型 中国科学技术大学依托昇腾突破知识增强大模型关键技术Atwell筑格酒店中国首秀,小度科技赋能智能酒店高端智慧体验图灵(Turing Market)网红营销智能体2个月融资近千万,用AI帮跨境卖家做好网红营销斗鱼发布Q2财报,总营收10.54亿元三星Galaxy Buds3 FE正式发布: 标志性设计、增强音质与Galaxy AI融合

京东安全BlackHat大会首秀, “祭”出黑产攻防对抗的“核武器”

2018-08-13 11:42:37 来自: 科技快报网

日前,网络安全领域的全球最顶级盛会——BlackHat在拉斯维加斯召开。作为网络安全行业公认的最高技术盛会,汇聚了全球最新、最强的安全研究成果,前瞻性议题成为BlackHat最大亮点。为保证会议对全球安全行业的引导力,BlackHat对议题的筛选十分苛刻,入选率不足20%。在本届大会上,京东安全针对“内核高危漏洞自动化分析和评估”的议题成功入选,同时还发布了全球首款漏洞可利用性自动化评估工具FUZE,让安全专家们在黑产对抗的时候,手中掌握了一个“核武器”级的工具。

黑产攻防对抗的“核武器”

事实上,在安全界找漏洞并非难事,难的是如何确定漏洞的安全等级。毕竟不是所有漏洞都能对系统造成威胁,而如果工程师在处理低级漏洞里耗费了大量时间,则会让高危漏洞有机可乘,这种打击往往是致命的。以2017年初的Linux内核漏洞事件为例,在安全研究员Andrey Konovalov使用Syzkaller fuzzing工具发现了DCCP协议实现中的Linux内核漏洞并公布前,并没有任何安全专家察觉到。这一漏洞在Linux系统中“潜伏”了十余年,令业界哗然。

京东安全表示,一直以来,行业通用的应对办法是依靠个人经验,换句话说,只有等别人把漏洞的利用脚本公布出来,大家才知道这个漏洞的危害性很大,这种方法效率是很低的。而FUZE将漏洞评估全面自动化,以提升漏洞应对的针对性和效率。根据实际测算数据,在应用FUZE系统后,漏洞评估及应对的效率出现了显著提升,原来多个安全工作者数天才能完成的工作量,现在几分钟就能自动完成。

除了评估漏洞的安全等级,FUZE还能完整的“回放”漏洞可能被利用的过程,极大的提升了企业的安全防范能力。以每周为例,一家中型的IT企业就可能会面对数以百计甚至数以千计的软件漏洞。但对于这家企业而言,由于安全人员的匮乏和专业技术的缺失,无法快速完成对软件所有漏洞的修复。而现在通过FUZE完成对漏洞的评估后,则能够快速、准确的将企业有限的资源投入于修复那些高危漏洞。用京东安全专家的话说:“这就像给导弹添加了精准制导的能力。”

内核漏洞防御新机制:以攻为守,实用至上

“之所以选择内核漏洞,是因为相比其他漏洞,它才是最可怕的。”京东安全专家解释道,“要防御就要防最难的,连它都防住了,其他自然不在话下。”以造成严重安全事故的APT攻击为例,无论是“绑架”搜索巨头谷歌数月的极光攻击事件,还是日常生活中常见的手机、游戏机的越狱都是利用系统内核得以实现。

与一般漏洞不同,操作系统内核漏洞有其特殊性,攻击者可绕过内存访问的安全隔离机制,获取操作系统和其他程序保护的核心数据,就好像地基出了问题,门卫守得再严也没用,因此往往防不胜防。而京东安全的FUZE则一改传统防御方法,以攻为守,利用内核模糊和符号执行技术,为安全分析师提供了绕过安全缓解的能力,允许安全分析人员自动生成具有不同开发目标的漏洞攻击,从而可以评估即使尚未确认或验证漏洞利用的内核漏洞是否具备生成漏洞的能力。

“在防御方面,我们要采取实用主义态度。”京东安全专家解释道:“我们要比攻击方更了解攻击,更懂得漏洞的利用,这样才能比攻击方快人一步,早发现,早治疗,才能立于不败之地。”据了解,未来,京东安全还将开源更多防御工具,与全世界的安全人士一道,用实用精神共同守卫网络安全。

  免责声明:本网站内容由网友自行在页面发布,上传者应自行负责所上传内容涉及的法律责任,本网站对内容真实性、版权等概不负责,亦不承担任何法律责任。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

发布者:科技快报网

相关阅读

微信公众号
意见反馈 科技快报网微信公众号