萬盛學電腦網

 萬盛學電腦網 >> 病毒防治 >> 關於浏覽器安全問題的探索

關於浏覽器安全問題的探索

  2009年2月,微軟發布了廣受關注的MS09-002安全漏洞公告,並隨之馬上提供了針對該漏洞的更新補丁。當訪問者使用IE 7浏覽器訪問特定規格的網頁時,MS09-002漏洞會允許遠程惡意代碼執行,從而破壞訪問者的計算機系統。這一問題的典型性在於,面向浏覽器的惡意攻擊已經成為過去一年當中增長最為迅猛的一類桌面安全威脅。同時,在該威脅發布後的,各大防病毒產品廠商都截獲了大量基於該漏洞的攻擊。甚至一些以前流行過的惡意軟件,都開始集成針對MS09-002的攻擊機制生成新變種,試圖卷土重來。        在整個2008年當中,桌面安全的最主要問題集中於木馬下載器等等以Web訪問為載體的病毒程序。據不完全統計,在過去的三年間,基於Web的病毒程序每年都保持著至少翻一番的增長水平。而2008年作為病毒大爆發的一年,所出現的超過一千萬種新病毒中,有超過百分之二十都是下載器程序。其實下載器程序並不是一個新鮮產物,在很早之前就有使用這類機制的惡意程序存在。但是之所以在近年來變得如此“繁榮”,核心的原因還在於桌面安全攻防兩大陣營的角力,所帶來的整個安全環境的變化。作為最古老也是最基本的互聯網應用,網頁訪問無疑擁有最龐大的用戶群體和最高的使用頻率。但是隨著浏覽器軟件的功能不斷豐富、家族成員不斷增長,反而成為在安全防護上相對薄弱的一環。與電子郵件、即時通訊等主流互聯網應用相比,網頁訪問保護工具雖然數量不少,但在深度和精度上卻難以匹敵其它專項工具。由於網頁訪問表面的簡單性,反而掩蓋了用戶誤用行為所帶來的危害,以及紛繁的技術功能所帶來的安全隱患http://.     為了提供更豐富的功能,在Web頁面中使用了越來越多的客戶端腳本和組件技術。這一方面帶來了更好的功能和用戶體驗,同時也使用戶在使用浏覽器軟件時要面對更多的安全問題。木秀玉林,風必摧之,JavaScript客戶端腳本技術已經成為事實標准上的標准,自然也是被惡意軟件利用的主要對象。由於JavaScript對操作系統的使用范圍和權限受到了較為嚴格的限制,所以很難利用其直接進行破壞。但是下載器程序往往利用JavaScript到互聯網上下載實際的攻擊代碼。ActiveX作為浏覽器軟件與其它平台進行交互的重要技術,也有著悠久的安全問題歷史。由於具有比浏覽器腳本更強的系統操縱能力,基於ActiveX組件的病毒程序往往更具破壞力,而且可以直接對操作系統展開攻擊。很多企業級的軟件系統將ActiveX組件作為實現客戶端功能的核心技術,使安全保護體系的搭建變得更加復雜。除此之外,利用Windows Script Host的VBScript以及目前已經較少使用的Java Applet小程序等等,都可以基於浏覽器開展破壞活動。同樣值得關注的是,作為桌面計算機上最常用的應用程序,浏覽器現在與操作系統的結合越來越緊密。除了與Windows操作系統緊密集成的IE浏覽器之外,其它的浏覽器同樣也利用很多操作系統的底層組件來提升自身的功能價值。這也是為什麼利用浏覽器問題的安全攻擊可以如此具有破壞力的重要原因,很多漏洞允許攻擊代碼可以直接破壞或利用操作系統核心。特別對於那些廠商尚未發布更新補丁的0day攻擊來說,桌面計算機將完全暴露在攻擊之下幾無還手之力,這也是目前雲安全技術被寄予厚望的原因。趨勢科技在截獲微軟浏覽器的0day攻擊漏洞時只花了幾分鐘時間,這給漏洞補丁的及時發布提供了良好的前提。而幾乎已經成為標准功能的基於雲設施的Web地址過濾,則可以有效地防止用戶訪問那些帶有安全威脅的網站,這樣即使計算機在存在漏洞的情況下也有更大的幾率在面對攻擊時生存。     一直依賴,對於浏覽器這個最重要的互聯網訪問入口,用戶主要依賴於安全廠商提供的軟件產品來獲得安全保護。不過可以看到,浏覽器廠商們也在不斷補充自身產品的安全特性,這可以給用戶帶來層次更豐富的保護。對於各種利用客戶端腳本的安全攻擊,特別是利用ActiveX這樣可能直接實現安全攻擊的惡意程序,浏覽器產品以及操作系統本身的安全機制往往顯得更加重要。微軟在新推出的IE8浏覽器當中,會對傳統的ActiveX控件機制作出調整。在新的浏覽器版本中,ActiveX控件的安裝將不再需要管理員權限,而使用當前登錄用戶的權限安裝。這樣可以實現更符合邏輯的權限分割,一旦當惡意程序利用了ActiveX感染了計算機,也不會輕易的獲得管理權限。而且如果一個ActiveX插件不在該機制的白名單中,其操作本地系統的功能將受到很大的限制,這可以很好的緩解利用ActiveX機制破壞操作系統的問題。這一改變的衍生意義在於,用戶和廠商都可以更好地對Flex、Silverlight等流行的富客戶端訪問插件進行控制,從而在一定程度上避免浏覽器上不斷增加的可執行能力所帶來的安全風險。不過,這項改進也存在一些限制,比如目前只有在Vista或更高版本的操作系統中才能使用該機制,而目前占有率還比較高的XP操作系統則無法使用。 以網絡釣魚為代表的各種網絡欺詐,也是目前主要的安全威脅之一。浏覽器軟件正在廣泛地集成各種識別欺騙性網址的功能,其中較為典型的當屬FireFox。由於提供插件開發機制,用戶除了可以使用FireFox自身提供的防網絡釣魚功能,還可以下載很多提供類似功能的插件,從而獲得較為適合自己的防欺詐保護。在微軟的IE8浏覽器當中,還提供了一項獨特的功能改進。用戶在浏覽器的地址欄輸入網址之後,IE8會識別網址中的頂級域名部分並將其用高亮的形式顯示。雖然這項改進看起來非常的小,但是在實際使用過程中的效果缺出乎意料的有效。這能夠明顯地提高用戶的注意力,從而判別自己是否正確輸入了網址。同時,在IE8中提供的增強的安全過濾器,也可以完成對網址的分析http://.。最重要的是,通過設置安全策略,可以將這個安全過濾器的防護等級提高,從而更大限度的屏蔽可疑網址。        富客戶端技術的不斷發展,越來越多的應用使用浏覽器作為訪問媒介,包括很多企業級應用。據此分析,浏覽器軟件的安全功能還會不斷增加,新增功能和插件可能會爆出的安全漏洞也會隨之增加。由於浏覽器的遍布性和應用規范的不統一,希望通過簡單的方式獲得高安全性是非常困難的。除了各個方面要密切配合之外,在系統層面實現更加強大的安全模型才能夠讓浏覽器獲得足夠的安全動力。一個好消息是當前的互聯網用戶群體已經在使用習慣和警惕性上有了很大提升,不過還需要在系統平台上更好的固化和管理用戶上網行為。即將發布的Windows 7等新系統平台,將帶給我們新一輪答案。 關於浏覽器安全問題的探索.
copyright © 萬盛學電腦網 all rights reserved