电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

Windows Vista中IE漏洞擊穿系統防線

瀏覽:60日期:2024-02-12 17:44:41

在Vista正式發布后,在一段時間內被認為是目前最安全的操作系統。可是接二連三的一些系統漏洞打破了Vista的安全神話。最新爆發的IE Speech API漏洞,更是讓Vista的安全防線形同虛設,黑客可以利用這個漏洞控制整個系統。同時,由于這個漏洞是IE引起,所以,使用IE的所有微軟系統均受到影響。

最近一段時間,使用Vista的小張感覺自己的操作系統怎么也不聽使喚,好像被別的什么東西控制了。不是操作系統自動重啟,就是程序窗口自動關閉,甚至有的時候還會彈出各種各樣的提示窗口。這到底是怎么回事?

這段時間,同小張一樣困擾的微軟用戶不在少數。他們都是中了黑客的木馬。是什么木馬這么厲害讓系統里面的殺毒軟件集體實效?其實,不是木馬厲害,而是黑客利用IE Speech API漏洞繞過了系統安全防線,直接獲取了系統的控制權限。

什么是IE Speech API漏洞

IE瀏覽器調用的Speech API的ActiveX控件存在緩沖區溢出漏洞,黑客可以利用此漏洞控制遠程用戶機器。微軟的Speech API軟件包主要提供文本語音和語音識別的相關功能,IE瀏覽器通過調用其中的一些ActiveX控件來實現這樣的功能。

但是調用這些功能組件分別由Xlisten.dll和XVoice.dll庫提供,而正是這些控件中存在多個緩沖區溢出漏洞,所以造成了IE瀏覽器最終被漏洞擊垮。如果用戶受騙訪問了惡意站點的話,則在處理有漏洞的ActiveX控件的某些方式或屬性時可能會觸發堆溢出或棧溢出,導致在遠程用戶計算機系統上執行任意指令。

微軟近期有關IE的漏洞:

IE navcancl.htm跨站腳本執行漏洞、Outlook Express MHTML URL解析信息泄露漏洞、Vista不安全存儲用戶信息漏洞、IE語言包安裝遠程代碼執行漏洞等。只不過它們的破壞性并不是太大,因此也沒有引起用戶的關注。

黑客利用漏洞攻陷系統

首先,黑客會配置一個木馬的服務端程序。運行木馬Outbreak后點擊“文件”中的“生成”命令,在彈出的窗口設置服務端程序的相關信息。最后點擊“生成”按鈕即可生成服務端程序,并且生成的服務端大小非常適合制作網頁木馬(圖1)。

當木馬服務端程序生成完畢后,將它上傳到網絡空間中。運行漏洞利用程序,黑客只要在程序窗口中的“網馬地址”選項中,輸入木馬服務端程序的網絡路徑后,點擊“生成木馬”按鈕即可生成一個網頁文件,這就是黑客要利用IE Speech API漏洞的網頁木馬(圖2)。

現在將剛剛生成的網頁木馬也上傳到網絡空間中,將網頁木馬的地址通過電子郵件、網絡論壇等形式進行發布,然后利用各種各樣的借口誘騙其他網友點擊網頁木馬。只要用戶瀏覽就會立即被安裝木馬服務端程序,從而被黑客進行遠程控制操作(圖3)。

漏洞雖大,仍有法可防

由于IE Speech API漏洞是利用網頁木馬這種形式進行傳播的,同時影響的范圍又是特別的廣泛,因此各位用戶應該立即對該漏洞修補防范。

1.及時安裝安全補丁

不論遇到怎么樣的漏洞,最簡單最有效的方法就是安裝相應的安全補丁。用戶只要登錄到微軟“IE Speech API 4 COM對象實例化緩沖區溢出漏洞”的相關網頁,根據自己的系統版本進行下載安裝即可,當然用戶也可以直接利用殺毒軟件的漏洞修復功能來進行安裝(補丁地址http://www.microsoft.com/china/technet/security/Bulletin/ms07-033.Mspx)。

2.系統臨時防范方法

如果用戶在第一時間里面無法安裝安全補丁的話,可以利用在IE瀏覽器中禁用Speech API 軟件包的ActiveX控件進行臨時性的防范。運行《Windows優化大師》后,點擊“系統維護”中的“其它設置選項”。在“禁止瀏覽網頁時安裝下列ActiveX控件”選項中點擊“添加”按鈕,在“ActiveX控件ID”中設置插件{4E3D9D1F-0C63-11D1-8BFB-0060081841DE}和{EEE78591-FE22-11D0-8BEF-0060081841DE}(圖4)。完成后在列表中選中剛剛增加的CLSID,最后點擊“確定”按鈕就可以進行防范。

編后

雖然這個漏洞出自微軟的IE瀏覽器,但是歸根結底還是由ActiveX控件造成的。自從微軟1996年推出ActiveX技術以來,ActiveX技術已經得到很多軟件公司的支持和響應。雖然ActiveX技術確實為軟件開發以及應用帶來了便利,但是與此同時也帶來了極大的風險,正如今天我們講解的這個漏洞。目前,利用ActiveX技術漏洞的網頁木馬已經很多了,而且隨著ActiveX技術的不斷發展以后會越來越多。如果沒有一種能夠取代ActiveX的更加安全的技術,那么此類漏洞仍然會成為微軟系統的一大挑戰。

標簽: Windows系統
主站蜘蛛池模板: 诚暄电子公司首页-线路板打样,pcb线路板打样加工制作厂家 | 模具硅橡胶,人体硅胶,移印硅胶浆厂家-宏图硅胶科技 | 济南网站建设|济南建网站|济南网站建设公司【济南腾飞网络】【荐】 | 招商帮-一站式网络营销服务|搜索营销推广|信息流推广|短视视频营销推广|互联网整合营销|网络推广代运营|招商帮企业招商好帮手 | 正压送风机-多叶送风口-板式排烟口-德州志诺通风设备 | 桨叶搅拌机_螺旋挤压/方盒旋切造粒机厂家-无锡市鸿诚输送机械有限公司 | 螺旋绞龙叶片,螺旋输送机厂家,山东螺旋输送机-淄博长江机械制造有限公司 | 双舌接地线-PC68数字式高阻计-ZC36|苏海百科 | 鑫铭东办公家具一站式定制采购-深圳办公家具厂家直销 | 水平筛厂家-三轴椭圆水平振动筛-泥沙震动筛设备_山东奥凯诺矿机 包装设计公司,产品包装设计|包装制作,包装盒定制厂家-汇包装【官方网站】 | 蓝牙音频分析仪-多功能-四通道-八通道音频分析仪-东莞市奥普新音频技术有限公司 | 科普仪器菏泽市教育教学仪器总厂 | 智能风向风速仪,风速告警仪,数字温湿仪,综合气象仪(气象五要素)-上海风云气象仪器有限公司 | 上海公众号开发-公众号代运营公司-做公众号的公司企业服务商-咏熠软件 | 翅片管散热器价格_钢制暖气片报价_钢制板式散热器厂家「河北冀春暖气片有限公司」 | 智慧农业|农业物联网|现代农业物联网-托普云农物联网官方网站 | 深圳彩钢板_彩钢瓦_岩棉板_夹芯板_防火复合彩钢板_长鑫 | 一氧化氮泄露报警器,二甲苯浓度超标报警器-郑州汇瑞埔电子技术有限公司 | 清管器,管道清管器,聚氨酯发泡球,清管球 - 承德嘉拓设备 | 通风气楼_通风天窗_屋顶风机-山东美创通风设备有限公司 | 并离网逆变器_高频UPS电源定制_户用储能光伏逆变器厂家-深圳市索克新能源 | 全自动端子机|刺破式端子压接机|全自动双头沾锡机|全自动插胶壳端子机-东莞市傅氏兄弟机械设备有限公司 | 计算机毕业设计源码网| 沈阳缠绕膜价格_沈阳拉伸膜厂家_沈阳缠绕膜厂家直销 | 旋转/数显粘度计-运动粘度测定仪-上海平轩科学仪器 | 防爆大气采样器-防爆粉尘采样器-金属粉尘及其化合物采样器-首页|盐城银河科技有限公司 | 365文案网_全网创意文案句子素材站 | 广州云仓代发-昊哥云仓专业电商仓储托管外包代发货服务 | 专业甜品培训学校_广东糖水培训_奶茶培训_特色小吃培训_广州烘趣甜品培训机构 | 威实软件_软件定制开发_OA_OA办公系统_OA系统_办公自动化软件 | 水厂污泥地磅|污泥处理地磅厂家|地磅无人值守称重系统升级改造|地磅自动称重系统维修-河南成辉电子科技有限公司 | 江苏皓越真空设备有限公司 | 金属检测机_金属分离器_检针验针机_食品药品金属检探测仪器-广东善安科技 | 幂简集成 - 品种超全的API接口平台, 一站搜索、试用、集成国内外API接口 | 商秀—企业短视频代运营_抖音企业号托管 | 陕西华春网络科技股份有限公司| DWS物流设备_扫码称重量方一体机_快递包裹分拣机_广东高臻智能装备有限公司 | 济南律师,济南法律咨询,山东法律顾问-山东沃德律师事务所 | 盛源真空泵|空压机-浙江盛源空压机制造有限公司-【盛源官网】 | 船用泵,船用离心泵,船用喷射泵,泰州隆华船舶设备有限公司 | 沈阳激光机-沈阳喷码机-沈阳光纤激光打标机-沈阳co2激光打标机 |