本站已运行

攻城狮论坛

作者: 合肥清默
查看: 8710|回复: 100

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

根除不良软件 解决恶意软件(1)

  [复制链接]
查看: 8710|回复: 100
开通VIP 免金币+免回帖+批量下载+无广告
不良软件、或是恶意软件哪个更糟糕呢?事实上,它们有区别么?不幸的是,不良软件与恶意软件经常被混淆在一起——有时甚至年长的安全老手也会犯这样的错误。在本文中我会把它们两个分开来,并且阐述它们之间共生的关系。
好消息是消灭不良软件会有助于控制恶意软件问题。
不良软件
现如今每个人都明白软件的缺点导致绝大多数的安全问题。对不良软件“漏洞扫描”的快速检查可以显示我们听说的所有问题:“缓冲区溢出、竞争条件、跨站点脚本(cross-site scripting,简称XSS)、SQL注入、跨站点请求伪造(cross-site request forgery,简称CSRF),以及上千不出名的bug(参见CWE的顶级不良软件列表)。并且不要忘记软件缺陷的设计问题,它占到其余50%的严重软件安全缺点。
本文最重要的事情是介绍明白这些bug和缺陷很可能是由于开发人员和软件架构师的疏忽、马虎或是普遍的安全愚昧等原因造成的。尽管过去几年中,我们已经对数以千计的开发人员培训了软件安全的基础知识,比起那些已经参与过一个课程、或是阅读软件安全书籍的开发人员来说,还有更多的编程人员根本没有参加过任何安全培训。
好的消息是开发人员们讨厌bug、软件架构师们也讨厌缺陷。所以如果我们不断地教育他们这些缺点的本质。他们可能会不再编写出新的缺陷。再加之越来越多的静态分析工具用于评审代码、架构性风险分析工具用于发现缺陷,以及其它的软件安全接触点,你可以看到我们正在取得一些进展。
这是我的主要观点:大多数的bug不是由决心毁灭整个世界的邪恶开发人员编写蹩脚的软件故意放到软件中。它们是错误、意外事故、或是不良后果的问题,但不是由邪恶意图所导致的。
恶意软件
病毒、蠕虫、木马、间谍软件、广告软件、rootkits等高级持续威胁(advanced persistent threats,简称APT)都是各种类型的恶意软件。恶意软件是那些按照编写它的人的目的,故意设计用来做坏事的代码。这是值得重复说的,恶意软件在许多方面都不同于不良软件,并且首要的区别是编写该软件的人的意图。
许多病毒和蠕虫(但不是所有的)利用它们攻击的系统的缺点。Ed Felten和我在90年代中期撰文写的Java安全问题(不良软件)被攻击者用于编写exploit代码(恶意软件)。Zeus木马同时利用浏览器的特定bug和其设计上的缺陷来感染目标机器的浏览器,并且执行阴险的中间人攻击(大多数是瞄准金融服务机构)。Zeus木马属于恶意软件。问题在于它为不良软件确立了立足点。Stuxnet蠕虫是恶意软件。它故意用来攻击伊朗的控制离心分离机的过程控制系统。Stuxnet蠕虫利用了西门子可编程逻辑控制器设计中的不安全因素(不良软件)。值得注意的是西门子不是开发恶意软件的公司,而且它一直致力于提高软件安全。
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

bgbg [Lv8 技术精悍] 发表于 2013-10-17 10:20:12 | 显示全部楼层
沙发!沙发!沙发!
回复 支持 反对

使用道具 举报

我啊 [VIP@钻石] 发表于 2013-10-18 15:32:19 | 显示全部楼层
谢谢楼主,共同发展
回复 支持 反对

使用道具 举报

playboy007 [VIP@钻石] 发表于 2013-10-18 22:49:44 | 显示全部楼层
真是 收益 匪浅
回复 支持 反对

使用道具 举报

dfgh [Lv8 技术精悍] 发表于 2013-10-19 12:25:07 | 显示全部楼层
看帖回帖是美德!:lol
回复 支持 反对

使用道具 举报

zsk2000 [Lv8 技术精悍] 发表于 2013-10-21 10:12:24 | 显示全部楼层
回复 支持 反对

使用道具 举报

kid93c24 [VIP@钻石] 发表于 2013-10-23 13:10:54 | 显示全部楼层
帮帮顶顶!!
回复 支持 反对

使用道具 举报

12thomas18 [Lv8 技术精悍] 发表于 2013-10-24 13:24:42 | 显示全部楼层
帮你顶下哈!!
回复 支持 反对

使用道具 举报

shilling [Lv8 技术精悍] 发表于 2013-10-25 10:23:47 | 显示全部楼层
学习了,不错,讲的太有道理了
回复 支持 反对

使用道具 举报

wdd021117 [Lv8 技术精悍] 发表于 2013-10-25 15:22:04 | 显示全部楼层
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-3-10 08:17 , Processed in 0.111653 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn