12.07.2015 Views

网络安全信息与动态周报-2012年第52期 - 国家互联网应急中心

网络安全信息与动态周报-2012年第52期 - 国家互联网应急中心

网络安全信息与动态周报-2012年第52期 - 国家互联网应急中心

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

国 家 互 联 网 应 急 中 心网 络 安 全 信 息 与 动 态 周 报2012 年 第 52 期12 月 17 日 -12 月 23 日一 、 本 周 网 络 安 全 基 本 态 势优良 中 差 危1本 周 互 联 网 网 络 安 全 指 数 整 体 评 价 为 中 。 境 内 感 染 网 络 病 毒 的 主 机 数 约 为 139.1 万 个 ,较 上 周 环 比 增 加 了 6.2%; 无 新 增 网 络 病 毒 家 族 ; 境 内 被 篡 改 政 府 网 站 数 量 为 456 个 , 较 上周 环 比 减 少 了 5%; 境 内 被 植 入 后 门 的 政 府 网 站 数 量 为 83 个 , 较 上 周 环 比 大 幅 增 加 了 84.4%;针 对 境 内 网 站 的 仿 冒 页 面 数 量 为 1177 个 , 较 上 周 环 比 减 少 了 24.1%; 新 增 信 息 安 全 漏 洞 136个 , 较 上 周 环 比 减 少 了 1.4%, 其 中 新 增 高 危 漏 洞 35 个 , 较 上 周 环 比 减 少 了 18 个 。本 周 网 络 病 毒 活 动 情 况1、 网 络 病 毒 监 测 情 况本 周 境 内 感 染 网 络 病 毒 的 主 机 数 约 为 139.1 万 个 , 较 上 周 环 比 增 加 了 6.2%。 其 中 , 境内 被 木 马 或 被 僵 尸 程 序 控 制 的 主 机 约 为 32.8 万 个 , 较 上 周 环 比 大 幅 上 升 了 44.8%; 境 内 感染 飞 客 (conficker) 蠕 虫 的 主 机 约 为 106.3 万 个 , 较 上 周 环 比 减 少 了 1.9%。木 马 或 僵 尸 程 序 受 控 主 机 在 我 国 大 陆 的 分 布 情 况 如 下 图 所 示 , 其 中 红 色 区 域 是 木 马 和僵 尸 程 序 感 染 量 最 多 的 地 区 , 排 名 前 三 位 的 分 别 是 广 东 省 约 6 万 个 ( 约 占 中 国 大 陆 总 感 染量 的 18.2%)、 江 苏 省 约 3.9 万 个 ( 约 占 中 国 大 陆 总 感 染 量 的 11.9%) 和 湖 南 省 2 万 个 ( 约占 中 国 大 陆 总 感 染 量 的 6.2%)。注 1: 一 般 情 况 下 , 恶 意 代 码 是 指 在 未 经 授 权 的 情 况 下 , 在 信 息 系 统 中 安 装 、 执 行 以 达 到 不 正 当 目 的 的 程 序 。其 中 , 网 络 病 毒 是 特 指 有 网 络 通 信 行 为 的 恶 意 代 码 。1


2、TOP5 活 跃 网 络 病 毒本 周 , 中 国 反 网 络 病 毒 联 盟 (ANVA) 2 3整 理 发 布 的 活 跃 网 络 病 毒 如 下 表 所 示 。 其 中 ,利 用 网 页 挂 马 或 捆 绑 下 载 进 行 传 播 的 网 络 病 毒 所 占 比 例 较 高 , 病 毒 仍 多 以 利 用 系 统 漏 洞 的方 式 对 系 统 进 行 攻 击 。ANVA 提 醒 互 联 网 用 户 一 方 面 要 加 强 系 统 漏 洞 的 修 补 加 固 , 安 装 具有 主 动 防 御 功 能 的 安 全 软 件 , 开 启 各 项 监 控 , 并 及 时 更 新 ; 另 一 方 面 , 建 议 互 联 网 用 户 使用 正 版 的 操 作 系 统 和 应 用 软 件 , 不 要 轻 易 打 开 网 络 上 来 源 不 明 的 图 片 、 音 乐 、 视 频 等 文 件 ,不 要 下 载 和 安 装 一 些 来 历 不 明 的 软 件 , 特 别 是 一 些 所 谓 的 外 挂 程 序 。名 称Trojan.Script.VBS.Dole.gHack.Exploit.Script.JS.Bucode.i特 点该 恶 意 脚 本 病 毒 通 过 文 档 捆 绑 的 方 式 传 播 , 会 释 放 脚 本 , 感 染Normal.dot 模 块 文 件 。该 溢 出 脚 本 病 毒 通 过 网 页 挂 马 的 方 式 传 播 , 会 指 向 病 毒 网 站 下 载 其他 病 毒 。Trojan.Script.VBS.Dole.a 该 木 马 病 毒 通 过 捆 绑 下 载 的 方 式 传 播 , 会 释 放 CAD 病 毒 脚 本 文 件 。注 2: 中 国 反 网 络 病 毒 联 盟 (Anti Network-Virus Alliance of China, 缩 写 ANVA) 是 由 中 国 互 联 网 协 会 网 络 与 信息 安 全 工 作 委 员 会 发 起 、CNCERT 具 体 组 织 运 作 的 行 业 联 盟 。 反 网 络 病 毒 联 盟 依 托 CNCERT 的 技 术 和 资 源 优势 , 通 过 社 会 化 机 制 组 织 开 展 互 联 网 网 络 病 毒 防 范 、 治 理 相 关 的 信 息 收 集 发 布 、 技 术 研 发 交 流 、 宣 传 教 育 、 联合 打 击 等 工 作 , 并 面 向 社 会 提 供 信 息 咨 询 、 技 术 支 持 等 服 务 , 以 净 化 公 共 互 联 网 网 络 环 境 , 提 升 互 联 网 网 络 安全 水 平 。注 3: 根 据 瑞 星 、 金 山 、 奇 虎 360、 江 民 等 企 业 报 送 的 网 络 病 毒 信 息 整 理 。2


Hack.Exploit.Script.JS.Iframe.acTrojan.Win32.FakeIME.d该 溢 出 脚 本 病 毒 通 过 网 页 挂 马 的 方 式 传 播 , 会 指 向 病 毒 网 站 下 载 其他 病 毒 。该 广 告 病 毒 通 过 捆 绑 下 载 的 方 式 传 播 , 其 恶 意 程 序 安 装 包 会 在 桌 面上 建 立 该 病 毒 传 播 网 站 的 假 ie 快 捷 方 式 , 并 且 通 过 修 改 注 册 表 , 让 该假 ie 快 捷 方 式 不 容 易 删 除 , 不 经 用 户 同 意 释 放 网 址 到 ie 收 藏 夹 目 录 中 。3、 网 络 病 毒 捕 获 和 传 播 情 况本 周 ,CNCERT 捕 获 了 大 量 新 增 网 络 病 毒 文 件 4 5, 其 中 按 网 络 病 毒 名 称 统 计 新 增 1196个 , 较 上 周 环 比 增 加 了 5.3%; 按 网 络 病 毒 家 族 统 计 无 新 增 。网 络 病 毒 主 要 对 一 些 防 护 比 较 薄 弱 或 者 访 问 量 较 大 的 网 站 通 过 网 页 挂 马 的 方 式 进 行 传播 。 当 存 在 安 全 漏 洞 的 用 户 主 机 访 问 了 这 些 被 黑 客 挂 马 的 网 站 后 , 会 经 过 多 级 跳 转 暗 中 连接 黑 客 最 终 “ 放 马 ” 的 站 点 下 载 网 络 病 毒 。 本 周 ,CNCERT 监 测 发 现 排 名 前 十 的 活 跃 放 马 站点 域 名 和 活 跃 放 马 站 点 IP 分 别 如 下 两 表 所 示 。排 序 活 跃 放 马 站 点 域 名 排 序 活 跃 放 马 站 点 IP1 download.cpudln.com 1 220.181.19.752 msn.liukejun.com 2 60.190.218.1673 update.wblove.com 3 60.190.218.1364 hi.liukejun.com 4 122.224.9.355 qq.liukejun.com 5 122.224.8.1096 sina.liukejun.com 6 121.10.105.297 jj111.r8hukojj1200yi.info 7 198.136.30.2358 www.tssgdam.com 8 122.228.244.2439 www.kuaizip.com 9 58.221.45.2310 ss.htrb.info 10 60.18.168.62网 络 病 毒 在 传 播 过 程 中 , 往 往 需 要 利 用 黑 客 注 册 的 大 量 域 名 。 本 周 ,CNCERT 监 测 发现 的 放 马 站 点 中 , 通 过 域 名 访 问 的 共 涉 及 有 400 个 , 通 过 IP 直 接 访 问 的 共 涉 及 175 个 。 在400 个 放 马 站 点 域 名 中 , 于 境 内 注 册 的 域 名 数 为 95 个 ( 约 占 23.8%), 于 境 外 注 册 的 域 名 数为 266 个 ( 约 占 66.5%), 未 知 注 册 商 所 属 境 内 外 信 息 的 有 39 个 ( 约 占 9.8%)。 下 图 为 这 些放 马 站 点 域 名 按 所 属 顶 级 域 的 分 布 情 况 , 排 名 前 三 位 的 是 .com( 约 占 51%)、 .cn( 约 占12.8%)、 .info( 约 占 10.8%)。注 4: 网 络 病 毒 文 件 是 网 络 病 毒 的 载 体 , 包 括 可 执 行 文 件 、 动 态 链 接 库 文 件 等 , 每 个 文 件 都 可 以 用 哈 希 值 唯 一标 识 。注 5: 网 络 病 毒 名 称 是 通 过 网 络 病 毒 行 为 、 源 代 码 编 译 关 系 等 方 法 确 定 的 具 有 相 同 功 能 的 网 络 病 毒 命 名 , 完 整的 命 名 一 般 包 括 : 分 类 、 家 族 名 和 变 种 号 。 一 般 而 言 , 大 量 不 同 的 网 络 病 毒 文 件 会 对 应 同 一 个 网 络 病 毒 名 称 。注 6: 网 络 病 毒 家 族 是 具 有 代 码 同 源 关 系 或 行 为 相 似 性 的 网 络 病 毒 文 件 集 合 的 统 称 , 每 个 网 络 病 毒 家 族 一 般 包含 多 个 变 种 号 区 分 的 网 络 病 毒 名 称 。3


此 外 , 通 信 行 业 互 联 网 信 息 通 报 成 员 单 位 向 CNCERT 共 报 送 了 68 个 恶 意 域 名 或 IP( 去重 后 ), 各 单 位 报 送 数 量 统 计 如 下 图 所 示 。针 对 CNCERT 自 主 监 测 发 现 以 及 各 单 位 报 送 数 据 ,CNCERT 积 极 协 调 域 名 注 册 机 构 等进 行 处 置 ( 参 见 本 周 事 件 处 理 情 况 部 分 ), 同 时 通 过 ANVA 在 其 官 方 网 站 上 发 布 恶 意 地 址 黑名 单 ( 详 细 黑 名 单 请 参 见 :http://www.anva.org.cn/sites/main/list/newlist.htm?columnid=92)。 请各 网 站 管 理 机 构 注 意 检 查 网 站 页 面 中 是 否 被 嵌 入 列 入 恶 意 地 址 黑 名 单 的 URL, 并 及 时 修 补漏 洞 , 加 强 网 站 的 安 全 防 护 水 平 , 不 要 无 意 中 成 为 传 播 网 络 病 毒 的 “ 帮 凶 ”。4


7本 周 网 站 安 全 情 况根 据 CNCERT 监 测 数 据 , 本 周 境 内 被 篡 改 网 站 数 量 为 5463 个 , 较 上 周 环 比 下 降 了 3%。境 内 被 篡 改 网 站 数 量 按 类 型 分 布 情 况 如 下 图 所 示 , 数 量 最 多 的 仍 是 COM 类 网 站 。 其 中 ,GOV 类 网 站 有 456 个 ( 约 占 境 内 8.3%), 较 上 周 环 比 减 少 了 5%。本 周 监 测 发 现 境 内 被 植 入 后 门 的 网 站 数 量 为 6418 8 个 , 较 上 周 环 比 大 幅 增 加 了 4 倍 , 按类 型 分 布 情 况 如 下 图 所 示 。 其 中 ,GOV 类 网 站 有 83 个 ( 约 占 境 内 1.29%), 较 上 周 环 比 大幅 上 升 了 84.4%。注 7:CNCERT 根 据 网 站 的 域 名 对 其 进 行 分 类 , 其 中 COM 代 表 商 业 机 构 、GOV 代 表 政 府 部 门 、NET 代 表 网 络组 织 、ORG 代 表 非 盈 利 组 织 、EDU 代 表 教 育 机 构 、BIZ 代 表 商 业 等 。 我 国 境 内 政 府 网 站 是 指 英 文 域 名 以 “.gov.cn”结 尾 的 网 站 , 但 不 排 除 个 别 非 政 府 部 门 也 使 用 “.gov.cn” 的 情 况 。 表 格 中 仅 列 出 了 被 篡 改 网 站 或 被 挂 马 网 站 的域 名 , 而 非 具 体 被 篡 改 或 被 挂 马 的 页 面 URL。注 8: 本 周 CNCERT 更 新 了 网 站 后 门 监 测 特 征 。5


根 据 通 信 行 业 各 互 联 网 信 息 通 报 成 员 单 位 报 送 数 据 , 本 周 共 发 现 境 内 被 挂 马 网 站 数 量为 162 个 ( 去 重 后 ), 较 上 周 环 比 减 少 了 2.4%。 其 中 ,GOV 类 网 站 有 25 个 ( 约 占 境 内 15.4%),较 上 周 环 比 减 少 了 7.4%。 各 单 位 报 送 数 量 如 下 图 所 示 。截 至 12 月 24 日 12 时 , 仍 存 在 被 挂 马 或 被 植 入 不 正 当 广 告 链 接 ( 如 : 网 络 游 戏 、 色 情网 站 链 接 ) 的 政 府 网 站 如 下 表 所 示 。被 挂 马 或 被 植 入 不 正 当 广 告 链 接 的 网 站www.simz.gov.cnwww.whkf.gov.cn所 属 地 区上 海 市河 北 省6


此 外 , 网 站 面 临 的 另 一 类 安 全 威 胁 是 网 页 仿 冒 , 即 黑 客 通 过 构 造 和 散 播 与 某 一 目 标 网站 高 度 相 似 的 页 面 ( 俗 称 钓 鱼 网 站 ), 诱 骗 用 户 访 问 , 以 获 取 用 户 个 人 秘 密 信 息 ( 如 银 行 账号 和 账 户 密 码 )。 本 周 CNCERT 监 测 发 现 针 对 境 内 网 站 的 仿 冒 页 面 数 量 为 1177 个 , 较 上 周环 比 减 少 了 24.1%。 其 中 , 仿 冒 页 面 涉 及 域 名 702 个 ,IP 地 址 340 个 , 平 均 每 个 IP 地 址 约承 载 了 约 3 个 仿 冒 页 面 。本 周 事 件 处 理 情 况1、 本 周 处 理 各 类 事 件 数 量对 国 内 外 通 过 电 子 邮 件 、 热 线 电 话 、 传 真 等 方 式 报 告 的 网 络 安 全 事 件 , 以 及 自 主 监 测发 现 的 网 络 安 全 事 件 ,CNCERT 根 据 事 件 的 影 响 范 围 和 存 活 性 、 涉 及 用 户 的 性 质 等 因 素 ,筛 选 重 要 事 件 进 行 协 调 处 理 。本 周 ,CNCERT 通 过 与 基 础 电 信 运 营 商 、 域 名 注 册 服 务 机 构 的 合 作 机 制 , 以 及 反 网 络病 毒 联 盟 (ANVA) 的 工 作 机 制 , 共 协 调 处 理 了 177 起 网 络 安 全 事 件 。2、 本 周 恶 意 域 名 和 恶 意 服 务 器 处 理 情 况依 据 《 中 国 互 联 网 域 名 管 理 办 法 》 和 《 木 马 和 僵 尸 网 络 监 测 与 处 置 机 制 》 等 相 关 法 律法 规 的 规 定 , 本 周 ANVA 在 中 国 电 信 等 基 础 电 信 运 营 企 业 以 及 35 互 联 、 爱 名 网 、 花 生 壳 、江 苏 邦 宁 、 上 海 有 孚 、 万 网 、 西 维 数 码 、 希 网 、 新 网 互 联 、 新 网 数 码 等 域 名 注 册 服 务 机 构的 配 合 和 支 持 下 , 并 通 过 与 境 外 域 名 注 册 商 和 国 际 安 全 组 织 的 协 作 机 制 , 对 147 个 境 内 外参 与 传 播 网 络 病 毒 或 仿 冒 网 站 的 恶 意 域 名 或 服 务 器 主 机 IP 采 取 了 处 置 措 施 。 详 细 列 表 如 下所 示 。9处 置 原 因 处 置 域 名 列 表 处 置 服 务 器 列 表传 播 恶 意 代 码仿 冒 农 业 银 行dnsmicro.comconsignment.5173.detillem.com、www.shipin55888.com、bisiom.ybtlbbshop.com、iaawangou.com、www.mbm33.com、a8911az.tk、www.87788pt.info、kuaifupayt.fuhaienterprise.com、tshoxa.chickenkiller.com、teu8hht6.info、iullbacvzxc.lflink.com、www.hkidt.info、ibsbjstar.ccb.com.cn-ccb.asddsjahuub.nut.cc、yinhangzhifuejejejke.flu.cc、www.adsdfz.tk、www.zgbnsd.flu.cc、www.viorga.flu.cc、www.kuaijie999pt.info、itme.taobo.sjanxn.usa.cc、lxel.info、www.mgdhy.flu.cc、bac.shrp67346457.info、mcxq.info、csfhy.flu.cc、htcsi5d8.info、www.letao998.info、tu6es2co.info、wwwbbb521.flu.cc、www.ytgnak.flu.cc、vip521111.flu.cc、199.114.247.*、199.114.247.*注 9:CNCERT 不 公 开 服 务 器 的 具 体 IP, 其 中 * 代 表 数 字 0-255, 可 能 会 出 现 同 一 C 段 的 多 个 IP 使 用 相 同 的 表 示方 式 。7


仿 冒 央 视仿 冒 浙 江 卫 视仿 冒 中 国 银 行仿 冒 工 商 银 行仿 冒 淘 宝 网仿 冒 腾 讯仿 冒 湖 南 卫 视仿 冒 其 他 网 站www.iiwangou.com、wmnxczjhhvcd.5166.info、wang.indug1eg.com、ba.indug1eg.com、qwmnzxbsadbfds.imshop.in、wmnczhsjdn.uicp.cn、abc.ijsgn7egel.com、iiofcts.yuanbaoshop.com、www.sslkka.tk、www.senle158pt.info、cxkkq.info、www.zkajaz.tk、www.kvk33.info、zhadf.bjstar.ccb.com.cn-ccb.ccoaisodwjqa.nut.cc、jbtnp.info、jinyu168.com.fyfu.info、www.tianhao518pt.info、gtea.info、bac.shcp6685544.info、www.poinwr.flu.cc、www.kvk33.comz85-wan11.usa.cc、3-a.net、25u.com、368tv.net、zcwjme6.com、cwkkw.com、zhitcctv.com、cntv516.com、ztcw22.com、cwjmth8.com、ccn3t.com、z94-wan11.usa.cc、chunw4.com、cctv3wnv.com、ccfm68.com、ztcw25.com、ttchun3.com、ztcw65.com、ztcw35.com、cwoiu.com、cctv6079.com、cctv3cwe.com、chun1200.com、ttpv89.com、ccntvz3.com、dtj3ye.com、cctvlxg.comhsyfcu.com、cztvshcv.com、zjtcp.com、zhongguohaoshengyinp.com、haoshenycztvqq.com、reyyt.com、hsyqq-tv.com、hsy152.com、voicxx.com、gwkkyy.com、hsyttt.com、kehy8811.com、zjhsytt.com、asddyou.com、hsy257.com、zjp3.com、hsyinql8.com、hay13.com、hsy252.com、ctksh.com、voiovi.com、voiow.com、hsyhscd.com、zjctsk.com、kcu66.comdyj6988.com、banbanlailai.f3322.org、wwwbbb521.flu.cc、itme.taobo.sjanxn.usa.cc、www.skhaa99.tk、www.goolkre.flu.cc、tshoxa.chickenkiller.com、www.zgbnsd.flu.cc、www.llbbc.net、www.bcobk.com、zboucc.com、ocboc.com、dzooc.com、boovr.com、xxxxzzzxxxz.v27.4a22c3.323.68cc.net、www.boccnv.com、bocnss.com、www.knbco.com、lsk9911.tk、pdmn.info、www.988553.comwww.183111ems.com、www.shipin5888.com、ywnvt.flu.cc、spp-gov.org、wwwbbb521.flu.cc、www.adsdfz.tk、kkjufha.usa.cc、www.166danbaojiaoyi.com、www.aise58.info、kuaifupayt.fuhaienterprise.com、www.hongxtz.com、htcsi5d8.info、www.aszzzq1.tk、dylz.igg.biztaobao9uu.com、vp-taobao.net89hhpp.comhunanfn3.comgstszx.cn、serverkakunin.com本 周 重 要 安 全 漏 洞8


本 周 , 国 家 信 息 安 全 漏 洞 共 享 平 台 (CNVD) 10 整 理 和 发 布 以 下 重 要 安 全 漏 洞 , 详 细 的漏 洞 信 息 请 参 见 CNVD 漏 洞 周 报 (http://www.cnvd.org.cn/publish/main/47/index.html )。1、Adobe 产 品 安 全 漏 洞Adobe Flash Player 是 一 款 Flash 文 件 处 理 程 序 ;Adobe Shockwave Player 是 一 款 用 于 播放 使 用 Director Shockwave Studio 制 作 的 网 页 的 软 件 。 本 周 , 上 述 Adobe 产 品 被 披 露 存 在多 个 安 全 漏 洞 , 攻 击 者 利 用 漏 洞 可 使 应 用 程 序 崩 溃 , 执 行 任 意 代 码 。CNVD 收 录 的 相 关 漏 洞 包 括 :Adobe Shockwave Player 'Xtra' 远 程 代 码 执 行 漏 洞 、AdobeShockwave Player 远 程 代 码 执 行 漏 洞 、Adobe Shockwave Player ActiveX 控 件 安 全 等 级 下 降漏 洞 、Adobe Flash Player 内 存 破 坏 拒 绝 服 务 漏 洞 。 厂 商 尚 未 发 布 该 漏 洞 的 修 补 程 序 。CNVD提 醒 广 大 用 户 随 时 关 注 厂 商 主 页 以 获 取 最 新 版 本 。2、IBM 产 品 安 全 漏 洞IBM Rational ClearQuest 是 一 款 软 件 变 更 、 追 踪 管 理 解 决 方 案 ;IBM Lotus Notes 服 务器 是 一 款 基 于 WEB 协 同 工 作 的 应 用 程 序 架 构 ;IBM Intelligent Operations Center 是 一 款 智能 运 行 中 心 软 件 ;IBM InfoSphere Information Server 是 一 款 数 据 集 成 软 件 平 台 ;IBM TivoliStorage Manager 是 一 款 遵 循 ANSI SAN 标 准 的 可 扩 展 解 决 方 案 , 用 于 发 现 、 监 控 和 管 理 企业 SAN 架 构 组 件 , 并 可 分 配 和 自 动 操 纵 企 业 的 附 加 磁 盘 存 储 资 源 。 本 周 , 上 述 IBM 产 品被 披 露 存 在 多 个 安 全 漏 洞 , 攻 击 者 利 用 漏 洞 可 绕 过 安 全 限 制 , 获 得 服 务 器 或 数 据 库 敏 感 信息 。CNVD 收 录 的 相 关 漏 洞 包 括 :IBM Tivoli Storage Manager for Space Management 本 地 未授 权 访 问 漏 洞 、IBM Tivoli Storage Manager for Space Management 远 程 未 授 权 访 问 漏 洞 、IBMIntelligent Operations Center HTML 注 入 漏 洞 、IBM InfoSphere Information Server InfoCenter组 件 安 全 绕 过 漏 洞 、IBM InfoSphere Information Server Java 组 件 安 全 绕 过 漏 洞 、IBMInfoSphere Information Server Web 控 制 台 组 件 安 全 绕 过 漏 洞 、IBM Lotus Notes Web 应 用 跨站 脚 本 漏 洞 、IBM Rational ClearQuest SQL 错 误 消 息 攻 击 漏 洞 等 。 其 中 ,“IBM Tivoli StorageManager for Space Management 本 地 未 授 权 访 问 漏 洞 ” 的 综 合 评 级 为 “ 高 危 ”。 目 前 , 厂 商已 发 布 了 上 述 漏 洞 修 补 程 序 。CNVD 提 醒 相 关 用 户 尽 快 下 载 补 丁 更 新 , 避 免 引 发 漏 洞 相 关的 网 络 安 全 事 件 。3、Drupal 模 块 安 全 漏 洞Drupal 是 一 款 基 于 PHP 的 内 容 管 理 系 统 。 本 周 , 该 产 品 的 多 个 模 块 被 披 露 存 在 多 个 安全 漏 洞 , 攻 击 者 利 用 漏 洞 可 提 交 特 殊 请 求 绕 过 安 全 限 制 获 得 对 未 授 权 内 容 的 访 问 。注 10:CNVD 是 CNCERT 联 合 国 内 重 要 信 息 系 统 单 位 、 基 础 电 信 运 营 商 、 网 络 安 全 厂 商 、 软 件 厂 商 和 互 联 网企 业 建 立 的 信 息 安 全 漏 洞 信 息 共 享 知 识 库 , 致 力 于 建 立 国 家 统 一 的 信 息 安 全 漏 洞 收 集 、 发 布 、 验 证 、 分 析 等 应急 处 理 体 系 。9


CNVD 收 录 的 相 关 漏 洞 包 括 :Drupal Core 任 意 PHP 代 码 执 行 漏 洞 、Drupal Context 模块 信 息 泄 露 漏 洞 、Drupal Core 访 问 绕 过 漏 洞 (CNVD-2012-16949)、 Drupal Core 访 问 绕 过信 息 泄 露 漏 洞 、Drupal CAPTCHA 模 块 访 问 绕 过 漏 洞 、Drupal Apache Solr Autocomplete 模块 跨 站 脚 本 漏 洞 。 其 中 ,“Drupal Core 任 意 PHP 代 码 执 行 漏 洞 ” 的 综 合 评 级 为 “ 高 危 ”。 目前 , 厂 商 已 发 布 了 上 述 漏 洞 修 补 程 序 。CNVD 提 醒 相 关 用 户 尽 快 下 载 补 丁 更 新 , 避 免 引 发漏 洞 相 关 的 网 络 安 全 事 件 。4、WordPress 插 件 安 全 漏 洞WordPress 是 一 款 基 于 PHP 的 内 容 管 理 系 统 。 本 周 , 该 产 品 的 多 个 插 件 被 披 露 存 在 多个 安 全 漏 洞 , 攻 击 者 利 用 漏 洞 可 获 得 敏 感 信 息 , 上 传 任 意 文 件 , 执 行 任 意 代 码 。CNVD 收 录 的 相 关 漏 洞 包 括 :WordPress 插 件 PDW File Browser 'upload.php' 任 意 文 件 上传 漏 洞 、WordPress 插 件 Hungred Post Thumbnail 'hpt_file_upload.php' 任 意 文 件 上 传 漏 洞 、WordPress 多 个 CMSMasters 主 题 'upload.php' 任 意 文 件 上 传 漏 洞 、WordPress 插 件 TimThumb跨 站 脚 本 漏 洞 、WordPress 插 件 TimThumb 存 在 多 个 安 全 绕 过 漏 洞 、WordPress 插 件TimThumb 任 意 文 件 上 传 漏 洞 、WordPress 插 件 TimThumb 信 息 泄 露 漏 洞 、WordPress 插 件TimThumb 拒 绝 服 务 漏 洞 等 。 其 中 ,“WordPress 插 件 PDW File Browser 'upload.php' 任 意 文件 上 传 漏 洞 ” 和 “WordPress 插 件 Hungred Post Thumbnail 'hpt_file_upload.php' 任 意 文 件 上 传漏 洞 ” 的 综 合 评 级 均 为 “ 高 危 ”, 厂 商 尚 未 发 布 了 上 述 漏 洞 的 修 补 程 序 。CNVD 提 醒 广 大 用户 随 时 关 注 厂 商 主 页 以 获 取 最 新 版 本 。5、Kiwi Syslog Web Access SQL 注 入 漏 洞Kiwi Syslog 是 一 款 用 于 集 中 管 理 的 日 志 服 务 器 。 本 周 , 该 产 品 被 披 露 存 在 一 个 综 合 评级 为 “ 高 危 ” 的 SQL 注 入 漏 洞 。 由 于 Kiwi Syslog Web Access 多 个 脚 本 未 能 正 确 处 理_TSM_HiddenField_ 和 TSM_CombinedScripts_ 参 数 数 据 , 攻 击 者 利 用 漏 洞 可 获 得 敏 感 数 据库 信 息 或 控 制 应 用 系 统 。 目 前 , 互 联 网 上 已 经 出 现 了 针 对 该 漏 洞 的 攻 击 代 码 , 厂 商 尚 未 发布 该 漏 洞 的 修 补 程 序 。CNVD 提 醒 广 大 用 户 随 时 关 注 厂 商 主 页 以 获 取 最 新 版 本 。更 多 高 危 漏 洞 见 下 表 所 示 , 详 细 信 息 可 根 据 CNVD 编 号 , 在 CNVD 官 网(www.cnvd.org.cn) 进 行 查 询 。CNVD 编 号 漏 洞 名 称 综 合 评 级 修 复 方 式Carlo Gavazzi EOS-BoxCNVD-2012-16947Carlo Gavazzi EOS-BOX SQL注 入 漏 洞高1.0.0.1080_2.1.10 已 经 修 复 此 漏 洞 , 建 议用 户 下 载 使 用 :http://www.carlogavazzi.comCNVD-2012-16960MyBB Profile Xbox Live IDPlugin 'xli' 注 入 漏 洞高暂 无10


LemonLDAP-NG 1.2.3 已 经 修 复 此 漏 洞 ,CNVD-2012-16955LemonLDAP::NG SAML XML签 名 封 装 安 全 漏 洞高建 议 用 户 下 载 使 用 :http://jira.ow2.org/secure/attachment/11153/lemonldap-ng-saml-signature-verification.patch用 户 可 参 考 如 下 厂 商 提 供 补 丁 修 复 此 漏CNVD-2012-16928GIMP XWD 文 件 处 理 缓 冲 区溢 出 漏 洞高洞 :http://git.gnome.org/browse/gimp/commit/?id=2873262fccba12af144ed96ed91be144d92ff2e1CNVD-2012-16937Schoolhos CMS 'index.php' 脚本 SQL 注 入 漏 洞高暂 无CNVD-2012-16908Real Networks RealPlayerRealAudio 非 法 指 针 漏 洞高Real Networks RealPlayer 16.0.0.282 已 经修 复 此 漏 洞 , 建 议 用 户 下 载 使 用 :http://service.real.comCNVD-2012-16939WHMCS 'googlecheckout.php'SQL 注 入 漏 洞高暂 无用 户 可 参 考 如 下 供 应 商 提 供 的 安 全 公 告CNVD-2012-16880TWiki shell 命 令 执 行 漏 洞高获 得 补 丁 信 息 :http://archives.neohapsis.com/archives/fulldisclosure/current/0157.htmlCNVD-2012-16940Joomla! Spider Calendar Lite 组件 'date' SQL 注 入 漏 洞高暂 无pegasus 2.12 已 经 修 复 此 漏 洞 , 建 议 用 户CNVD-2012-16873'tog-pegasus' 哈 希 碰 撞 拒 绝 服务 漏 洞高下 载 使 用 :http://bugzilla.openpegasus.org/show_bug.cgi?id=9374小 结 : 本 周 ,Adobe 和 IBM 的 多 款 产 品 被 披 露 存 在 多 个 漏 洞 , 攻 击 者 利 用 漏 洞 可 获 得敏 感 信 息 或 执 行 任 意 代 码 。Drupal、WordPress 内 容 管 理 系 统 软 件 被 披 露 存 在 多 个 漏 洞 , 攻击 者 利 用 漏 洞 进 一 步 发 起 篡 改 、 后 门 攻 击 , 或 窃 取 用 户 敏 感 信 息 。 本 周 ,Kiwi Syslog 日 志服 务 器 被 披 露 存 在 零 日 漏 洞 , 建 议 采 用 相 关 软 件 的 用 户 随 时 关 注 厂 商 主 页 , 及 时 获 取 修 复补 丁 或 解 决 方 案 。二 、 业 界 新 闻 速 递网 络 安 全 事 件 与 威 胁1、 “ 末 日 ” 病 毒 来 袭 不 明 文 件 慎 点新 民 网 12 月 21 日 消 息 近 日 , 国 内 安 全 厂 商 截 获 了 大 量 病 毒 , 都 是 以 “2012 世 界 末 日 ”相 关 话 题 为 诱 饵 , 来 吸 引 用 户 点 击 下 载 , 以 达 到 入 侵 用 户 电 脑 , 盗 取 用 户 隐 私 、 骗 取 用 户11


钱 财 等 目 的 。 据 安 全 专 家 介 绍 , 此 次 截 获 的 “ 末 日 ” 病 毒 数 量 多 达 十 余 种 , 且 形 式 多 样 , 囊括 了 木 马 、 蠕 虫 、 后 门 和 感 染 型 病 毒 等 多 种 类 型 。 以 名 为 “ 世 界 末 日 真 想 .exe” 的 病 毒 为 例 ,该 病 毒 伪 装 成 exe 格 式 的 电 子 书 , 诱 骗 用 户 点 击 , 当 用 户 打 开 后 , 就 会 将 电 脑 内 的 安 全 防护 系 统 全 部 关 闭 , 并 从 3 个 不 同 的 恶 意 网 址 下 载 3 种 不 同 的 病 毒 到 电 脑 中 。 随 后 , 病 毒 还会 主 动 连 接 黑 客 指 定 的 地 址 , 一 旦 连 接 完 毕 , 黑 客 就 可 以 随 心 所 欲 地 控 制 用 户 电 脑 , 不 仅可 以 访 问 / 删 除 任 何 文 件 , 还 可 以 远 程 控 制 鼠 标 、 键 盘 、 摄 像 头 等 电 脑 设 备 , 查 看 电 脑 内 的视 频 / 图 像 信 息 , 使 用 户 的 隐 私 信 息 暴 露 无 遗 。 安 全 专 家 提 醒 广 大 用 户 不 要 因 为 一 时 的 好 奇心 理 , 随 意 点 击 、 下 载 或 者 接 收 不 明 来 源 的 任 何 exe 文 件 , 以 防 带 毒 文 件 侵 害 用 户 的 电 脑及 其 相 关 设 备 , 导 致 隐 私 泄 密 。 同 时 要 定 期 更 换 QQ 密 码 及 银 行 卡 密 码 , 定 期 查 看 电 脑 内有 无 新 增 或 删 除 不 明 文 件 的 现 象 , 并 使 用 专 业 的 杀 毒 软 件 定 期 查 杀 病 毒 。2、 三 星 手 机 被 曝 存 安 全 漏 洞 黑 客 可 读 写 用 户 信 息中 国 网 12 月 21 日 消 息 据 悉 , 国 外 智 能 手 机 论 坛 XDA-Developers 上 的 一 位 会 员 日 前表 示 , 搭 载 了 三 星 Exynos4SoC 构 架 处 理 器 和 使 用 三 星 内 核 源 的 智 能 手 机 , 存 在 一 个 Root权 限 漏 洞 。 利 用 该 漏 洞 , 黑 客 可 入 侵 手 机 , 获 取 系 统 最 高 权 限 , 并 可 远 程 控 制 手 机 , 更 改 、盗 取 用 户 隐 私 等 。 据 称 , 涉 及 到 的 手 机 产 品 包 括 三 星 GalaxyS3/S2、Note/Note2/Note10.1 系列 、 魅 族 MX/MX2 系 列 等 。 不 过 , 该 人 士 未 举 出 因 为 此 漏 洞 而 造 成 用 户 损 失 的 实 际 案 例 。国 内 各 安 全 厂 商 纷 纷 表 示 将 通 过 更 新 解 决 这 一 问 题 , 用 户 不 必 太 过 担 心 。 对 于 手 机 安 全 漏洞 问 题 , 三 星 电 子 中 国 公 司 12 月 19 日 表 示 , 三 星 已 经 快 速 启 动 了 针 对 此 事 的 调 查 。3、 美 国 Android 设 备 发 现 新 型 僵 尸 网 络网 易 12 月 19 日 消 息 据 TheNextWeb 报 道 , 近 日 , 美 国 主 要 网 络 又 出 现 了 新 型 的 Android欺 诈 僵 尸 网 络 。 一 旦 用 户 的 设 备 感 染 上 这 种 恶 意 软 件 , 它 就 会 不 经 用 户 许 可 将 上 千 条 欺 诈短 信 发 送 到 用 户 的 设 备 中 。 据 悉 , 这 种 被 称 为 SpamSoldier 的 恶 意 软 件 由 Lookout Security于 美 国 当 地 时 间 12 月 3 日 发 现 。 据 Lookout Security 介 绍 , 这 种 恶 意 软 件 一 旦 成 功 感 染 手机 , 就 会 每 天 向 用 户 设 备 发 送 成 千 上 万 条 携 带 热 门 游 戏 免 费 下 载 的 广 告 , 比 如 说 《 太 空 板愤 怒 的 小 鸟 》。 一 旦 用 户 点 击 恶 意 短 信 里 的 链 接 , 手 机 就 会 开 始 下 载 这 个 软 件 。 当 下 载 完 毕后 ,SpamSoilder 就 会 移 除 这 款 应 用 的 图 标 , 转 而 安 装 一 款 有 问 题 的 免 费 版 游 戏 , 然 后 又 开始 发 送 新 的 欺 诈 信 息 。Lookout Security 指 出 , 目 前 这 种 恶 意 软 件 还 没 有 广 泛 传 播 开 来 , 不过 美 国 的 几 个 主 要 运 营 商 都 已 经 发 现 这 款 恶 意 软 件 的 身 影 。4、 黑 客 上 传 信 息 警 告 用 户 Verizon 存 严 重 安 全 漏 洞国 际 在 线 12 月 23 日 消 息 近 日 , 一 位 黑 客 宣 称 他 已 经 从 Verizon 数 据 库 窃 取 了 旗 下 用户 的 信 息 , 并 且 已 经 将 部 分 放 在 了 一 个 代 码 分 享 网 站 上 。 据 悉 , 该 名 黑 客 是 在 Twitter 上 宣布 了 这 一 消 息 的 , 其 在 上 面 的 名 字 为 @TibiXimer。 他 宣 称 , 自 己 是 在 今 年 的 7 月 获 取 了Verizon 的 root。Tibit 表 示 , 他 窃 取 的 用 户 信 息 包 括 了 他 们 的 账 号 密 码 、 名 字 以 及 家 庭 住 址12


等 。 另 外 , 他 还 指 出 目 前 他 本 人 也 无 法 给 出 对 被 窃 取 用 户 的 具 体 数 字 , 只 能 推 断 至 少 有 300多 万 的 用 户 信 息 被 上 传 到 了 网 上 。 另 外 ,Tibit 指 出 了 因 为 此 前 Verizon 对 他 的 信 息 窃 取 行为 予 以 了 忽 视 , 所 以 他 选 择 在 代 码 分 享 网 站 Pastebin 上 上 传 了 部 分 的 用 户 资 料 , 以 此 来 警告 该 运 营 商 其 系 统 存 在 的 安 全 漏 洞 问 题 。5、 黑 客 声 称 控 制 了 部 分 雅 虎 服 务 器MSN 中 国 12 月 17 日 消 息 一 名 自 称 ViruS_HimA 的 埃 及 黑 客 声 称 已 经 攻 破 了 雅 虎 的安 全 系 统 , 对 雅 虎 公 司 的 服 务 器 实 现 了 攻 击 。 据 称 , 他 已 完 全 掌 握 雅 虎 至 少 两 个 域 名 所 在的 访 问 服 务 器 权 限 。 上 周 六 ,ViruS_HimA 通 过 pastebin 和 AnonPaste 向 雅 虎 发 布 了 三 个 警告 。 第 一 个 警 告 称 , 由 于 雅 虎 的 安 全 问 题 , 他 已 经 获 得 了 雅 虎 一 个 子 域 名 所 在 的 服 务 器 的完 全 访 问 权 限 , 并 获 得 了 该 域 名 下 全 部 文 件 的 备 份 内 容 。 第 二 个 警 告 称 , 由 于 获 得 了 服 务器 上 的 完 全 访 问 权 限 , 他 又 不 费 吹 灰 之 力 地 进 入 了 雅 虎 内 部 12 个 数 据 库 。 第 三 个 警 告 称 ,他 发 现 雅 虎 存 在 反 射 跨 站 脚 本 (XSS) 漏 洞 。 据 此 ,ViruS_HimA 有 可 能 获 得 大 量 的 用 户 数 据 ,其 中 大 部 分 数 据 可 能 是 非 常 敏 感 的 。ViruS_HimA 承 诺 , 他 将 永 远 不 会 共 享 、 出 售 和 发 布 相关 用 户 数 据 。业 界 动 态6、 微 软 发 博 客 帮 助 Win8 应 用 开 发 者 避 免 黑 客 攻 击新 浪 科 技 12 月 21 日 消 息 微 软 近 日 在 Win8 应 用 开 发 者 博 客 中 发 表 了 一 篇 应 用 开 发 者如 何 使 程 序 免 受 黑 客 攻 击 的 文 章 , 旨 在 帮 助 开 发 者 更 好 地 保 护 自 己 的 开 发 成 果 。 文 章 中 建议 开 发 者 使 用 最 新 的 Visual Studio 2012 来 编 写 程 序 , 并 表 示 最 好 在 将 软 件 上 传 至 WindowsStore 之 前 删 除 一 些 不 必 要 的 功 能 , 比 如 “ 家 庭 和 工 作 网 络 ” 访 问 功 能 , 以 此 来 减 少 遭 受 攻 击的 几 率 。 最 后 , 微 软 还 建 议 开 发 者 注 意 程 序 在 远 程 服 务 器 访 问 、 日 志 文 件 、HTTPS 身 份 验证 以 及 访 问 不 受 信 任 的 远 程 数 据 时 的 安 全 防 护 。关 于 国 家 互 联 网 应 急 中 心 (CNCERT)国 家 互 联 网 应 急 中 心 的 全 称 是 国 家 计 算 机 网 络 应 急 技 术 处 理 协 调 中 心 ( 英 文 简 称 是CNCERT 或 CNCERT/CC) 成 立 于 1999 年 9 月 , 是 工 业 和 信 息 化 部 领 导 下 的 国 家 级 网 络 安全 应 急 机 构 , 致 力 于 建 设 国 家 级 的 网 络 安 全 监 测 中 心 、 预 警 中 心 和 应 急 中 心 , 以 支 撑 政 府主 管 部 门 履 行 网 络 安 全 相 关 的 社 会 管 理 和 公 共 服 务 职 能 , 支 持 基 础 信 息 网 络 的 安 全 防 护 和安 全 运 行 , 支 援 重 要 信 息 系 统 的 网 络 安 全 监 测 、 预 警 和 处 置 。 国 家 互 联 网 应 急 中 心 在 我 国大 陆 31 个 省 、 自 治 区 、 直 辖 市 设 有 分 中 心 。13


联 系 我 们如 果 您 对 CNCERT《 网 络 安 全 信 息 与 动 态 周 报 》 有 何 意 见 或 建 议 , 欢 迎 与 我 们 的 编 辑交 流 。本 期 编 辑 : 徐 娜网 址 :www.cert.org.cnemail:cncert_report@cert.org.cn电 话 :010-8299031614

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!