成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

網友深度分析:IE 7漏洞擊穿系統防線!
2007-10-26   網絡

在vista正式發布后,在一段時間內被認為是目前最安全的操作系統。可是接二連三的一些系統漏洞打破了Vista的安全神話。最新爆發的IE Speech API漏洞,更是讓Vista的安全防線形同虛設,黑客可以利用這個漏洞控制整個系統。同時,由于這個漏洞是IE引起,所以,使用IE的所有微軟系統均受到影響。

  最近一段時間,使用Vista的小張感覺自己的操作系統怎么也不聽使喚,好像被別的什么東西控制了。不是操作系統自動重啟,就是程序窗口自動關閉,甚至有的時候還會彈出各種各樣的提示窗口。這到底是怎么回事?

""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>

IE 7

  這段時間,同小張一樣困擾的微軟用戶不在少數。他們都是中了黑客的木馬。是什么木馬這么厲害讓系統里面的殺毒軟件集體實效?其實,不是木馬厲害,而是黑客利用IE Speech API漏洞繞過了系統安全防線,直接獲取了系統的控制權限。

什么是IE Speech API漏洞

  IE瀏覽器調用的Speech API的ActiveX控件存在緩沖區溢出漏洞,黑客可以利用此漏洞控制遠程用戶機器。微軟的Speech API軟件包主要提供文本語音和語音識別的相關功能,IE瀏覽器通過調用其中的一些ActiveX控件來實現這樣的功能。

  但是調用這些功能組件分別由Xlisten.dll和XVoice.dll庫提供,而正是這些控件中存在多個緩沖區溢出漏洞,所以造成了IE瀏覽器最終被漏洞擊垮。如果用戶受騙訪問了惡意站點的話,則在處理有漏洞的ActiveX控件的某些方式或屬性時可能會觸發堆溢出或棧溢出,導致在遠程用戶計算機系統上執行任意指令。
微軟近期有關IE的漏洞

  IE navcancl.htm跨站腳本執行漏洞、Outlook Express MHTML URL解析信息泄露漏洞、vista不安全存儲用戶信息漏洞、IE語言包安裝遠程代碼執行漏洞等。只不過它們的破壞性并不是太大,因此也沒有引起用戶的關注。

黑客利用漏洞攻陷系統

  首先,黑客會配置一個木馬的服務端程序。運行木馬Outbreak后點擊“文件”中的“生成”命令,在彈出的窗口設置服務端程序的相關信息。最后點擊“生成”按鈕即可生成服務端程序,并且生成的服務端大小非常適合制作網頁木馬(圖1)。

""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>

圖1

  當木馬服務端程序生成完畢后,將它上傳到網絡空間中。運行漏洞利用程序,黑客只要在程序窗口中的“網馬地址”選項中,輸入木馬服務端程序的網絡路徑后,點擊“生成木馬”按鈕即可生成一個網頁文件,這就是黑客要利用IE Speech API漏洞的網頁木馬(如圖2)。

""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>
圖2

  現在將剛剛生成的網頁木馬也上傳到網絡空間中,將網頁木馬的地址通過電子郵件、網絡論壇等形式進行發布,然后利用各種各樣的借口誘騙其他網友點擊網頁木馬。只要用戶瀏覽就會立即被安裝木馬服務端程序,從而被黑客進行遠程控制操作(如圖3)。

""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>
圖3
漏洞雖大 仍有法可防

  由于IE Speech API漏洞是利用網頁木馬這種形式進行傳播的,同時影響的范圍又是特別的廣泛,因此各位用戶應該立即對該漏洞修補防范。

1.及時安裝安全補丁

  不論遇到怎么樣的漏洞,最簡單最有效的方法就是安裝相應的安全補丁。用戶只要登錄到微軟“IE Speech API 4 COM對象實例化緩沖區溢出漏洞”的相關網頁,根據自己的系統版本進行下載安裝即可,當然用戶也可以直接利用殺毒軟件的漏洞修復功能來進行安裝(點擊進入官方下載頁面)。

2.系統臨時防范方法

  如果用戶在第一時間里面無法安裝安全補丁的話,可以利用在IE瀏覽器中禁用Speech API 軟件包的ActiveX控件進行臨時性的防范。運行《Windows優化大師》后,點擊“系統維護”中的“其它設置選項”。

  在“禁止瀏覽網頁時安裝下列ActiveX控件”選項中點擊“添加”按鈕,在“ActiveX控件ID”中設置插件和(如圖4)。完成后在列表中選中剛剛增加的CLSID,最后點擊“確定”按鈕就可以進行防范。

""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>

圖4


編后

  雖然這個漏洞出自微軟的IE瀏覽器,但是歸根結底還是由ActiveX控件造成的。自從微軟1996年推出ActiveX技術以來,ActiveX技術已經得到很多軟件公司的支持和響應。雖然ActiveX技術確實為軟件開發以及應用帶來了便利,但是與此同時也帶來了極大的風險,正如今天我們講解的這個漏洞。

  目前,利用ActiveX技術漏洞的網頁木馬已經很多了,而且隨著ActiveX技術的不斷發展以后會越來越多。如果沒有一種能夠取代ActiveX的更加安全的技術,那么此類漏洞仍然會成為微軟系統的一大挑戰。

熱詞搜索:

上一篇:網友奉獻:屏蔽Vista中的頭號硬盤殺手
下一篇:做有計劃的系統 才能讓機器流暢運行起來

分享到: 收藏
主站蜘蛛池模板: 韩国电影销售| 不潮不花钱歌词| 02j331| 性欲满载| 羽球人头像| 三年片电影| 张小玲个人简历| 还未入团思想汇报800字| 孙颖莎结婚视频| 海蓝之谜精粹水| 熊出没免费电影| 好妻子电视剧54集剧情| 深海票房| 贝利亚头像权威| 我的冠军男友在线看全集完整| 天津电视台体育频道节目单| 全国精神病查询系统官网| 视频三级| 柯佳青| 尘埃落定剧情| 电影壮志凌云| 大连酒店| 百分百感觉| 团结力量歌词大全图片| 孔大山| 香港之夜在线观看免费版香港电影| 古灵精探演员表| 55天在北京| 抖音游戏中心| 谭咏麟个人资料简介| 归亚蕾个人资料图片| 发型图片女2024最新款式| 大槻响作品| 天使的性| 王子文个人资料| marie dee| 魔界王子免费动漫观看| 浙江卫视今晚上8点的节目是什么| 媚狐传| 张柏芝演的电视剧| 坏老师|