九色成人免费视频_久久一区视频_视频一区国产精品_精品视频在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

黑客發現攻擊新手段 關注業務邏輯攻擊

發布時間:  2012/7/11 11:41:49

近日,Imperva正式發布了兩份報告——《Imperva 網絡應用攻擊報告》(簡稱WAAR)和《黑客情報匯總報告》,致力于為組織機構提供全面的攻擊分析,幫助他們做好應對準備。

  WAAR報告顯示,網絡應用中的業務邏輯層正遭受到攻擊。作為Imperva黑客情報計劃的一部分,WAAR對2011年6月至11月這6個月期間現實的惡意網絡應用程序攻擊提供解決對策。而黑客情報匯總報告則揭示了一個由黑客組織“匿名者”發起的攻擊的主要細節。

  數以千計世界領先的企業、政府組織和服務提供商都依賴于 Imperva 解決方案來防止數據泄漏、符合合規性要求以及管理數據風險。Imperva首席技術官Amichai Shulman說道:“我們相信,這些分析報告的發布將幫助組織機構做好應對潛在攻擊的準備,并讓更大的安全社區對黑客操作方式有更深入的了解。”

  Imperva 網絡應用攻擊報告(WAAR)

  Imperva對40多種不同的應用程序攻擊進行了監測并分類。WAAR概括了每個攻擊的頻率、類型及來源,以此幫助數據安全專業人員更好地按照優先次序修復漏洞。

  “由于黑客可以通過合法的途徑跟蹤用戶與應用程序的交互,因此業務邏輯層的攻擊對于黑客具有非常大的吸引力,”Imperva首席技術官Amichai Shulman說道,“要做到這一點,需理解具體操作順序對應用程序功能的影響是如何實現的。”因此,黑客可以利用應用程序截獲私人信息,進行扭曲,并外泄給其他更多的用戶 —— 這些行為通常不受安全控制。”

  Imperva 發布的最新網絡應用攻擊報告一并指出:

  •自動化應用攻擊正在繼續。在2011年6月至11月的六個月期間,被監測的網絡應用程序每月遭受到130,000到385,000次攻擊。高峰時,整套應用程序系統受攻擊的頻率高達一小時近38,000次或每秒10次。

  •由于黑客有能力逃避監測,他們依賴于業務邏輯攻擊: Imperva也研究了兩類業務邏輯攻擊: 評論垃圾廣告和電子郵件提取。評論垃圾廣告是指在評論欄里嵌入惡意鏈接來改變搜索引擎結果,潛在詐騙消費者。電子郵件提取是指對電子郵件地址進行簡單分類,建立垃圾郵件發送列表。據統計,這些業務邏輯攻擊在惡意攻擊流量中占14%。

  •業務邏輯攻擊的來源是:

  ☆電子郵件提取被非洲國家的主機所控制。

  ☆評論垃圾廣告中的不尋常部分經監測是來自東歐國家。

  •黑客利用5種常見的應用程序漏洞:這五種常見的應用程序漏洞是:遠程文件包含(簡稱RFI)、SQL注入(簡稱SQLi)、本地文件包含(簡稱LFI)、跨站腳本攻擊(簡稱XSS)和目錄遍歷漏洞(簡稱DT)。跨站腳本攻擊和目錄遍歷漏洞是最普遍的傳統攻擊形式。為什么要針對這些漏洞?黑客喜歡阻力最小的路徑,而應用程序漏洞則提供了最豐富的目標。

  這份報告中描述的很多攻擊都不難被緩解。然而,我們的確發現網絡應用程序面臨的攻擊變得更加多樣化、技術上更加復雜、更難監測和阻止。顯然,安全應對措施必須繼續保護業務和其用戶不被傷害、不受到損失。正確的減緩步驟有哪些呢?我們嘗試創造一個完整的列表來幫助數據安全團隊提高他們的效率。

  Imperva在2011年度報告中提到的幾點建議仍然有效:

  ☆部署安全解決方案,監測自動化攻擊。監測必須在攻擊過程中盡早實行。

  ☆監測和阻止已知的漏洞攻擊。應用程序中可利用漏洞的知識庫必須經常更新。

  ☆獲得惡意來源的情報并即時應用。列出攻擊主機的黑名單始終是一個很有效的防范措施。然而,這個名單必須實時更新、保持其實效性。

  ☆參與安全論壇,分享攻擊的數據庫。自動化攻擊程度和范圍的加劇在網絡上留有明顯的痕跡,但此痕跡僅能從大量潛在受害者處收集的數據中看出。

  ☆獲取業務邏輯攻擊來源的情報并即時應用。例如,評論垃圾廣告在被公然揭露后還可以活躍很久。情報的重點必須在于每一種攻擊的形式,因為正如我們所看到的,使用評論垃圾廣告和電子郵件提取的攻擊者展現出不同的屬性。

  ☆攻擊流量的地理信息對即時做出數據安全對策有所幫助。例如,經分析的業務邏輯攻擊擁有獨特的地理特征。

  攻擊者對自動化攻擊依賴性的不斷增強和自動化工具產生的大量惡意流量表明,監測這些工具迅速、精確、自動產生的攻擊是至關重要的。作為一個常用的方針,流量屬性和網絡客戶端必須不斷被檢查和監測。如果與正常流量屬性有所偏差,則應該受到專業軟件和專業人員的嚴密監測。

  監測和防御自動化攻擊包括:

  •信譽機制的監測:獲得并使用被攻擊者雇傭的主機黑名單。

  •高點擊率:流量整形是自動化攻擊最基本的指示。一旦超過與其相關的臨界值(例如,每分鐘點擊3次),應用程序就應該延遲或阻止與網絡客戶端信息交換。

  •輸入流量的技術屬性:軟件工具產生的流量通常具有技術特征(例如特定的HTTP頭),不同于一般瀏覽器所產生的流量。如果這不是預期的使用場景,阻止該流量。

  •商業行為的重復:例如,多次登陸失敗表明密碼受到惡意攻擊。當然,你的安全裝置必須能夠識別出這些“差異或者異常的表現”。

  •質疑應用程序的網絡客戶端:測試你的應用程序是否真的與瀏覽器進行交互。例如,“虛假”瀏覽器沒有對Java語言的執行能力。該應用流需包含發送Java語言代碼給客戶并核查其是否真的被執行。

  •檢測確有真人在操作:通過CAPTCHA(全自動區分計算機和人類的圖靈測試)檢測終端用戶是真人。

  黑客情報匯總報告

  2011年期間,Imperva見證了一次由黑客組織“匿名者”發起、持續25天的攻擊。黑客情報匯總報告——“匿名者”攻擊報告對此提供了一個全面的攻擊分析,包括從始至終攻擊活動的詳細時間表、黑客破壞方法的審查以及對使用社會媒體征集參與者、協調攻擊的見解。

  “我們的研究表明匿名者通常模仿盈利性黑客使用的方法,利用常見的方式——SQL注入和DDoS(分布式拒絕服務攻擊)來進行攻擊。我們發現匿名者雖然發明了一些定制工具,但與開發復雜攻擊不同的是,他們通常使用一些廉價現成的工具,”Imperva首席技術官Amichai Shulman說道:“我們的研究進一步表明匿名者第一步先嘗試竊取數據,如果失敗,會嘗試DDoS攻擊。”

  “匿名者”攻擊報告指出:

  •該攻擊由三個不同的階段組成:征集和通信、偵查和應用層攻擊,最后是DDos攻擊。

  •社會媒體渠道,尤其是Twitter、Facebook和YouTube是確認目標、發動攻擊最主要的方法。在攻擊第一階段征集和通信的過程中,社會媒體也是最常用的方式招募自愿者加入攻擊行列。

  •富有經驗的黑客只占自愿者的一小部分,他們主要活躍在偵查和應用攻擊階段,探測漏洞,進行應用攻擊,例如通過SQL注入嘗試竊取目標數據。

  •非專業人員僅在第三階段產生作用——幫助開展DDoS攻擊——由于嘗試偷竊數據的應用攻擊失敗。

  •匿名者開發了一些定制工具——特別是低軌道離子炮(LOIC)和一種能從移動瀏覽器啟動DDoS攻擊的工具。然而,該組織也在偵查和應用攻擊階段依靠常見的工具來尋找和開發網絡應用漏洞。

  •與盈利性黑客不同,匿名者很少依靠常見的黑客技術,例如僵尸網絡、惡意軟件、網絡釣魚或魚叉式網絡釣魚。


本文出自:億恩科技【www.23lll.com】

  WAAR報告顯示,網絡應用中的業務邏輯層正遭受到攻擊。作為Imperva黑客情報計劃的一部分,WAAR對2011年6月至11月這6個月期間現實的惡意網絡應用程序攻擊提供解決對策。而黑客情報匯總報告則揭示了一個由黑客組織“匿名者”發起的攻擊的主要細節。

  數以千計世界領先的企業、政府組織和服務提供商都依賴于 Imperva 解決方案來防止數據泄漏、符合合規性要求以及管理數據風險。Imperva首席技術官Amichai Shulman說道:“我們相信,這些分析報告的發布將幫助組織機構做好應對潛在攻擊的準備,并讓更大的安全社區對黑客操作方式有更深入的了解。”

  Imperva 網絡應用攻擊報告(WAAR)

  Imperva對40多種不同的應用程序攻擊進行了監測并分類。WAAR概括了每個攻擊的頻率、類型及來源,以此幫助數據安全專業人員更好地按照優先次序修復漏洞。

  “由于黑客可以通過合法的途徑跟蹤用戶與應用程序的交互,因此業務邏輯層的攻擊對于黑客具有非常大的吸引力,”Imperva首席技術官Amichai Shulman說道,“要做到這一點,需理解具體操作順序對應用程序功能的影響是如何實現的。”因此,黑客可以利用應用程序截獲私人信息,進行扭曲,并外泄給其他更多的用戶 —— 這些行為通常不受安全控制。”

  Imperva 發布的最新網絡應用攻擊報告一并指出:

  •自動化應用攻擊正在繼續。在2011年6月至11月的六個月期間,被監測的網絡應用程序每月遭受到130,000到385,000次攻擊。高峰時,整套應用程序系統受攻擊的頻率高達一小時近38,000次或每秒10次。

  •由于黑客有能力逃避監測,他們依賴于業務邏輯攻擊: Imperva也研究了兩類業務邏輯攻擊: 評論垃圾廣告和電子郵件提取。評論垃圾廣告是指在評論欄里嵌入惡意鏈接來改變搜索引擎結果,潛在詐騙消費者。電子郵件提取是指對電子郵件地址進行簡單分類,建立垃圾郵件發送列表。據統計,這些業務邏輯攻擊在惡意攻擊流量中占14%。

  •業務邏輯攻擊的來源是:

  ☆電子郵件提取被非洲國家的主機所控制。

  ☆評論垃圾廣告中的不尋常部分經監測是來自東歐國家。

  •黑客利用5種常見的應用程序漏洞:這五種常見的應用程序漏洞是:遠程文件包含(簡稱RFI)、SQL注入(簡稱SQLi)、本地文件包含(簡稱LFI)、跨站腳本攻擊(簡稱XSS)和目錄遍歷漏洞(簡稱DT)。跨站腳本攻擊和目錄遍歷漏洞是最普遍的傳統攻擊形式。為什么要針對這些漏洞?黑客喜歡阻力最小的路徑,而應用程序漏洞則提供了最豐富的目標。

  這份報告中描述的很多攻擊都不難被緩解。然而,我們的確發現網絡應用程序面臨的攻擊變得更加多樣化、技術上更加復雜、更難監測和阻止。顯然,安全應對措施必須繼續保護業務和其用戶不被傷害、不受到損失。正確的減緩步驟有哪些呢?我們嘗試創造一個完整的列表來幫助數據安全團隊提高他們的效率。

  Imperva在2011年度報告中提到的幾點建議仍然有效:

  ☆部署安全解決方案,監測自動化攻擊。監測必須在攻擊過程中盡早實行。

  ☆監測和阻止已知的漏洞攻擊。應用程序中可利用漏洞的知識庫必須經常更新。

  ☆獲得惡意來源的情報并即時應用。列出攻擊主機的黑名單始終是一個很有效的防范措施。然而,這個名單必須實時更新、保持其實效性。

  ☆參與安全論壇,分享攻擊的數據庫。自動化攻擊程度和范圍的加劇在網絡上留有明顯的痕跡,但此痕跡僅能從大量潛在受害者處收集的數據中看出。

  ☆獲取業務邏輯攻擊來源的情報并即時應用。例如,評論垃圾廣告在被公然揭露后還可以活躍很久。情報的重點必須在于每一種攻擊的形式,因為正如我們所看到的,使用評論垃圾廣告和電子郵件提取的攻擊者展現出不同的屬性。

  ☆攻擊流量的地理信息對即時做出數據安全對策有所幫助。例如,經分析的業務邏輯攻擊擁有獨特的地理特征。

  攻擊者對自動化攻擊依賴性的不斷增強和自動化工具產生的大量惡意流量表明,監測這些工具迅速、精確、自動產生的攻擊是至關重要的。作為一個常用的方針,流量屬性和網絡客戶端必須不斷被檢查和監測。如果與正常流量屬性有所偏差,則應該受到專業軟件和專業人員的嚴密監測。

  監測和防御自動化攻擊包括:

  •信譽機制的監測:獲得并使用被攻擊者雇傭的主機黑名單。

  •高點擊率:流量整形是自動化攻擊最基本的指示。一旦超過與其相關的臨界值(例如,每分鐘點擊3次),應用程序就應該延遲或阻止與網絡客戶端信息交換。

  •輸入流量的技術屬性:軟件工具產生的流量通常具有技術特征(例如特定的HTTP頭),不同于一般瀏覽器所產生的流量。如果這不是預期的使用場景,阻止該流量。

  •商業行為的重復:例如,多次登陸失敗表明密碼受到惡意攻擊。當然,你的安全裝置必須能夠識別出這些“差異或者異常的表現”。

  •質疑應用程序的網絡客戶端:測試你的應用程序是否真的與瀏覽器進行交互。例如,“虛假”瀏覽器沒有對Java語言的執行能力。該應用流需包含發送Java語言代碼給客戶并核查其是否真的被執行。

  •檢測確有真人在操作:通過CAPTCHA(全自動區分計算機和人類的圖靈測試)檢測終端用戶是真人。

  黑客情報匯總報告

  2011年期間,Imperva見證了一次由黑客組織“匿名者”發起、持續25天的攻擊。黑客情報匯總報告——“匿名者”攻擊報告對此提供了一個全面的攻擊分析,包括從始至終攻擊活動的詳細時間表、黑客破壞方法的審查以及對使用社會媒體征集參與者、協調攻擊的見解。

  “我們的研究表明匿名者通常模仿盈利性黑客使用的方法,利用常見的方式——SQL注入和DDoS(分布式拒絕服務攻擊)來進行攻擊。我們發現匿名者雖然發明了一些定制工具,但與開發復雜攻擊不同的是,他們通常使用一些廉價現成的工具,”Imperva首席技術官Amichai Shulman說道:“我們的研究進一步表明匿名者第一步先嘗試竊取數據,如果失敗,會嘗試DDoS攻擊。”

  “匿名者”攻擊報告指出:

  •該攻擊由三個不同的階段組成:征集和通信、偵查和應用層攻擊,最后是DDos攻擊。

  •社會媒體渠道,尤其是Twitter、Facebook和YouTube是確認目標、發動攻擊最主要的方法。在攻擊第一階段征集和通信的過程中,社會媒體也是最常用的方式招募自愿者加入攻擊行列。

  •富有經驗的黑客只占自愿者的一小部分,他們主要活躍在偵查和應用攻擊階段,探測漏洞,進行應用攻擊,例如通過SQL注入嘗試竊取目標數據。

  •非專業人員僅在第三階段產生作用——幫助開展DDoS攻擊——由于嘗試偷竊數據的應用攻擊失敗。

  •匿名者開發了一些定制工具——特別是低軌道離子炮(LOIC)和一種能從移動瀏覽器啟動DDoS攻擊的工具。然而,該組織也在偵查和應用攻擊階段依靠常見的工具來尋找和開發網絡應用漏洞。

  •與盈利性黑客不同,匿名者很少依靠常見的黑客技術,例如僵尸網絡、惡意軟件、網絡釣魚或魚叉式網絡釣魚。


本文出自:億恩科技【www.enidc.com】
-->

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    九色成人免费视频_久久一区视频_视频一区国产精品_精品视频在线观看
    午夜欧美电影在线观看| 亚洲人成7777| 一区二区三区在线观看视频| 国产欧美精品一区aⅴ影院| 欧美日韩精品一区二区三区四区 | 久久精品色图| 欧美一级免费视频| 午夜精品影院| 午夜欧美精品| 午夜精品视频在线观看| 亚洲欧美日韩国产另类专区| 亚洲一区二区三区四区视频| 一本一本久久a久久精品牛牛影视| 日韩写真在线| 日韩一级黄色av| 日韩亚洲精品在线| 亚洲狼人综合| 一区二区三区国产精品| 亚洲午夜一区二区| 亚洲永久精品大片| 欧美一区二区福利在线| 久久成人羞羞网站| 久久这里有精品视频| 久久一区中文字幕| 女人色偷偷aa久久天堂| 欧美激情视频一区二区三区免费 | 亚洲免费在线视频一区 二区| 亚洲一卡二卡三卡四卡五卡| 亚洲一区在线播放| 亚洲欧美日韩在线观看a三区| 亚洲欧美日韩国产精品 | 欧美日韩成人在线观看| 欧美色123| 国产精品日日摸夜夜摸av| 国产精品免费一区二区三区观看| 欧美午夜电影在线| 国产区亚洲区欧美区| 国内激情久久| 亚洲激情第一区| 在线午夜精品自拍| 午夜精品偷拍| 亚洲人成欧美中文字幕| 日韩一级免费| 午夜精品久久久久久久久久久 | 久久免费视频网站| 欧美精品一区二区三区一线天视频 | 国产精品乱码一区二三区小蝌蚪 | 欧美日韩中字| 国产亚洲一二三区| 亚洲国产毛片完整版 | 亚洲色无码播放| 性欧美暴力猛交69hd| 久久久久中文| 欧美日韩免费看| 国产揄拍国内精品对白| 亚洲日本成人| 欧美一区三区二区在线观看| 亚洲精品综合久久中文字幕| 亚洲自拍另类| 麻豆av福利av久久av| 国产精品99免费看 | 亚洲黄色免费电影| 亚洲一区二区3| 久久亚洲国产精品日日av夜夜| 欧美人与禽猛交乱配| 国产日韩精品一区二区| 亚洲人成人77777线观看| 亚洲欧美日韩国产综合精品二区| 亚洲韩国日本中文字幕| 亚洲欧美日韩一区二区三区在线观看| 久热re这里精品视频在线6| 欧美视频网站| 在线免费观看日本一区| 亚洲一区二区在线视频| 亚洲精品国产系列| 欧美一区二区精品在线| 欧美激情精品久久久久久黑人 | 日韩天堂在线观看| 久久久久99精品国产片| 国产精品电影观看| 亚洲福利视频一区二区| 午夜在线视频观看日韩17c| 99国产精品久久久久久久成人热| 欧美有码视频| 欧美日韩在线一二三| 尤妮丝一区二区裸体视频| 亚洲欧美国产精品桃花| 一区二区不卡在线视频 午夜欧美不卡'| 久久久九九九九| 国产精品国产三级国产普通话三级 | 国产乱码精品1区2区3区| 亚洲美女av黄| 亚洲黄网站在线观看| 久久爱另类一区二区小说| 欧美午夜在线一二页| 亚洲黄色尤物视频| 久久疯狂做爰流白浆xx| 先锋影音久久| 欧美午夜精品久久久久久浪潮 | 欧美伦理91| 在线观看日韩www视频免费| 午夜亚洲影视| 欧美亚洲一区二区在线| 欧美性大战久久久久久久| 91久久在线播放| 亚洲欧洲在线免费| 久久久亚洲高清| 国产精品一区在线播放| 日韩视频免费观看高清在线视频| 91久久久久久| 欧美不卡视频一区| 狠狠色伊人亚洲综合网站色| 午夜精品久久久久久久99热浪潮| 亚洲综合电影| 国产精品国色综合久久| 亚洲调教视频在线观看| 亚洲色诱最新| 欧美视频1区| 日韩视频在线免费观看| 一二三区精品福利视频| 欧美另类在线播放| 亚洲精品永久免费| 99精品视频网| 欧美日韩黄视频| 艳女tv在线观看国产一区| 亚洲深夜福利| 欧美日韩一区二区视频在线观看| 亚洲九九精品| 亚洲午夜久久久久久久久电影院 | 亚洲一级片在线观看| 午夜精品国产| 国产欧美日韩| 久久av红桃一区二区小说| 久久精品人人做人人爽电影蜜月| 国产日韩精品入口| 欧美主播一区二区三区| 老鸭窝毛片一区二区三区| 激情五月婷婷综合| 亚洲国产清纯| 欧美精品久久一区二区| 亚洲日本中文字幕区 | 亚洲欧美日韩久久精品| 国产欧美日韩免费| 亚洲电影欧美电影有声小说| 欧美成年视频| 亚洲美女诱惑| 欧美亚洲系列| 国产主播一区二区| 亚洲精品免费在线播放| 欧美日韩亚洲一区二区| 亚洲免费在线视频| 久久九九免费视频| 在线观看日韩专区| 亚洲深夜福利| 国产欧美一区二区三区另类精品| 久久精品人人| 欧美日本三级| 午夜精品一区二区三区在线视| 久久久噜噜噜久久狠狠50岁| 亚洲国产精品www| 亚洲一区二区三区四区在线观看 | 亚洲电影在线| 宅男噜噜噜66国产日韩在线观看| 国产精品成人午夜| 欧美在线日韩| 欧美激情一区在线| 亚洲欧美另类中文字幕| 另类国产ts人妖高潮视频| 99精品福利视频| 久久久久久久久伊人| 亚洲精品一区在线| 欧美在线视频不卡| 亚洲国产一区二区三区在线播| 午夜老司机精品| 亚洲第一精品夜夜躁人人爽 | 午夜精彩国产免费不卡不顿大片| 国产一区在线播放| aa级大片欧美| 国产午夜精品美女视频明星a级 | 国产精品日韩欧美| 亚洲国产中文字幕在线观看| 国产精品v欧美精品v日本精品动漫 | 国产日韩精品一区二区三区| 日韩视频二区| 国产日本欧美在线观看 | 欧美日韩精品久久| 香港久久久电影| 欧美日韩国产精品| 久久精品亚洲| 国产精品激情电影| 亚洲欧洲日韩女同| 国产欧美精品在线| 一本色道久久综合狠狠躁篇怎么玩 | 午夜在线观看欧美| 亚洲国产成人av| 欧美在线视频不卡| 一本久久综合亚洲鲁鲁| 麻豆91精品| 羞羞答答国产精品www一本| 欧美人成在线视频|