安全永远不会停止,因为威胁永远不会停止. 安蒂(Antiy)分析团队负责人李白松在访问迈克菲(McAfee)时曾被“安全永不眠”的口号打动,但他说,更是感动的是,在晚上晚些时候,从阿夫塔尔饭店楼下看到迈克菲的灯不亮. 晚. 关于破坏外壳的漏洞,我们的工作仍是肤浅的,但是与“出血”的恐慌相比,很明显,我们又变得平静了. 尤其是当我们在清晨再次醒来时,我们已经从牙齿爬升到条件反射.
安全性很难锁定,而且还因为威胁是不可预测的. 自从2004年将DEP,ALSR和其他技术引入主流系统以来,基于远程一击必杀的威胁已开始大大减少,并且那些未公开的0days也有望谨慎用作秘密武器. 大型蠕虫已开始减少,并且不再有任何恶意代码名称为公众所知. 这给公众带来了安全感,也带来了错误的安全感. 对于那些相信“受信任+主防御”可以创建安全永动机的人,他们经常忘记使安全管理者爱与恨的脚本的存在.
难以完美实现安全性,并且因为时间不在防御者的一边. 无论是击杀一击还是长期潜伏,这都是事实. HeartBleed漏洞在代码中潜伏了3年,而破解外壳的漏洞可能已经存在10年了. 在这个潜伏期中,很幸运是否一直幸运地入睡,或者是否已经成为进入房间的武器. 当前很难推测是相关漏洞是开发人员的无意损失,还是精心设计的代码污染. 可以想象,所有无法完全恢复的信息安全灾难注定会成为阴谋论.
安全进展缓慢也归因于人们对安全措施的重视. “出血”和“破壳”漏洞来自开源系统. 太多善良的人自然而然地认为,开源代码的安全性是由无数代码维护者,审计员和用户所保证的. 不管是“开放式出血”还是开放式SSL或Bash破损,尽管在许多开发人员中,还是在编译器系统中,如白马缺口编译,但相关的漏洞都像白马缺口,闪存一样. 对于攻击者来说,相关的代码可能已经研究和挖掘了很长时间. 将开放源代码与封闭源代码进行更一般的比较是没有意义的. 我们只想再次强调开放源代码不一定会带来安全性.
安全性很难提高,但是威胁仍在继续泛化和继承. 从PC时代,移动时代,可穿戴设备和智能家居时代,易用性和便利性一直得到迅速发展和改善,新设备的运行频率越来越高,操作系统也越来越复杂. 但是现有的安全经验和方法尚未得到有效的转移和继承. 代码重用已将诸如“出血”和“破壳”之类的漏洞引入更多领域,从而导致长尾巴的处理更加复杂和困难. 将来,异构设备之间更多的功能协调,交叉访问和数据共享将使安全状况更加复杂,更难处理和更难以表征.
当威胁到来并且由于不堪重负而精疲力尽时,作为职业安全工作者,我们需要提醒自己不要失去对安全性的信心和信念,也不要对信息技术的发展失去期望. 安全并不仅仅涉及信息技术. 我们需要生活在一个快速发展,便利和幸福的世界中,并为此提供保护.
在对外壳破坏漏洞的总体分析中,Antiy CERT获得了很多支持和帮助:
感谢Lenx wei首次在微信上分享信息,让我们在清晨开始分析响应;
感谢您对CNCERT / CC的指导和反馈;

感谢新浪微博上的@TeLeMan对网络检测方法的更正;
感谢兄弟们了解Chuangyu,360等的无私互动;
感谢XCERT成员杜跃进,黄胜,余弦,大班,赵亮等人的支持.
警报版本,中文漏洞名称,简要的原理描述,影响平台和范围,快速的解决方案以及对用户的建议.
增加漏洞的本地验证,漏洞的影响,更新受影响的平台和解决方案等.
添加远程漏洞验证,将该漏洞用于远程代码执行原理分析和漏洞检测方法.
添加漏洞远程调查方法和漏洞的补丁代码分析.
添加摘要并修改检测部分.
修改摘要,修改文档的整体结构,并添加PDF版本.
修改检测方法,添加感谢和正确的错字.
对声明进行了修订,以添加对国内兄弟安全团队的分析结果的引用,并添加有关Antiy的信息.
此漏洞被称为“破壳”,源于对X-CERT的讨论,X-CERT是一个基于SNS在中国的松散CERT组织.
根据“ X-CERT关于Shell破坏漏洞的说明”:
此漏洞的中文名称是在9月25日下午进行X-CERT讨论后命名的. 具体过程如下. 鉴于该漏洞可能带来的严重影响,为了促进更深入的公众理解并促进媒体交流,X-CERT的创始人之一杜跃进博士建议给该漏洞取一个中文名称. 基于此漏洞,利用了操作系统的外壳. X-CERT成员黄胜(CNPC Ruifei)基于Bash的“音译+免费翻译”组合,提出了“烤壳”的名称,这一点得到了大家的好评. 在讨论中,X-CERT成员肖新光(安天)提出了“破壳”的名称. X-CERT的其他成员包括Cosine(了解创意),赵亮(NSA),潘竹亭(启示之星),谭小生(360),王琪(KEEN)等表示一致支持的人. 因此,该漏洞的中文名称被正式标识为“ Broken Shell”.
[1]认识创宇: “ Bash 3.0-4.3命令执行漏洞分析”
[2]认识创宇: 《 ShellShock应急响应摘要》
[1]维基百科: Bash
[2]通过Red Hat Enterprise Linux中的特制EnvironmentVariables解决Cash代码注入漏洞(CVE-2014-6271,CVE-2014-7169)
[3] [CentOS] Jim Perrin jperrin今天发布了bash的重要更新
[4] Ubuntu(Canonical Ltd.)中的CVE-2014-6271
〜ubuntu-security / cve / 2014 / CVE-2014-6271.html
[5] oss邮件列表存档
[6] Bash特制的环境变量代码注入攻击
[7]与罗伯特·格雷厄姆(Heartbleed)一样大的流氓
[8] CVE-2014-6271(Debian)
Antiy是的下一代安全检测引擎研发企业. Antiy的检测引擎为网络安全产品和移动设备提供病毒和各种恶意代码检测功能. 通过后,Antiy的引擎已内置到全球成千上万的防火墙和数千万部手机的安全软件中. Antiy荣获了2013年AV-TEST最佳移动设备保护奖. 凭借引擎,沙箱和后端系统的功能,Antiy进一步为自己的企业提供了基于流量的行业反APT解决方案.
有关Antiy的更多信息,请参见:
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-200329-2.html
就武力收复
就更有利于国民战斗力提升了ps