为什么侧面SQL注入和NULL指示器攻击那么重要

日期:2008-5-5作者:Dennis Fisher翻译:Tina Guo来源:TechTarget中国 英文

【TechTarget中国原创】

最近在研究领域有很多有趣的工作,主要是关于一些专业而深奥的应用攻击,比如Mark Dowd的NULL指示器攻击和David Litchfield的侧面SQL注入技术,这两种攻击有一些共同点,特别是他们都利用那么被认为不可能受到攻击的事物这一事实。两外一个相似之处是,有些人把这两种技术分为理论和纯学术想法的演习,而永远不可能见到光亮。这种想法的支持者说,企业永远也不需要担心这种难理解的疯狂的多步骤攻击。他们说,这有点儿像缓冲器溢出和需要注意的蠕虫。

  这有点儿,嗯,应该怎么说呢,可笑。这些新型攻击确实需要你关注,如果你负责保护公司网络的话。黑客在像这样的可信赖的攻击上的投资很大,特别是当它们完全是新的并不太好理解的时候。安全专家知道缓冲器溢出是什么样的,并且有许多产品可以阻止这些攻击。但是像Mark Dowd的NULL指示器攻击和David Litchfield侧面的SQL注入技术这样的复杂技术,会使网络防护崩溃,而当被发现时,已经gameover了。还有谁说在乌克兰或巴西或者中国还没有长时间地使用相同的技术呢?

  当然,蠕虫和病毒以及网络钓鱼仍然威胁网络安全,但是因为新的攻击类型看起来比较困难或复杂就忽视的做法,说好听点儿是愚蠢,说得不好听就是犯了过失罪。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

评论
查看更多评论

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

新兴信息安全威胁>更多

  • 就怕贼惦记:DNS SaaS提供商Dyn遭遇大规模DDoS攻击

    DNS提供商Dyn发公告称一场大规模DDoS攻击正持续对美国东海岸地区造成影响,躺枪的站点都是叫的上来名的:Twitter、Reddit、Spotify、Github以及纽约时报等,且攻击火力迅速扩张,已从东海岸弥散至整个美国。

  • 本土安全厂商瑞数亮相新一代产品 意在开启动态安全新篇章

    10月20日,本土安全解决方案商瑞数信息在京举办“赢在安全动态,引领数字化业务防护新航向”新一代动态安全产品发布暨战略合作签约仪式。发布会上,瑞数联合创始人、总裁余亮、首席战略官马蔚彦代表发言并正式推出瑞数新一代动态安全产品……

  • 企业安全防护:防御未知威胁的能力是关键

    网络威胁形势只会变得更为严峻,为了在资源有限的情况下最大程度的保护企业安全,部署能够防御未知威胁的产品是摆在企业面前一个重要的课题。

  • 勒索软件肆虐:呼唤真正的高级威胁防护的落地

    为了识别和检测这类威胁,企业安全团队开始部署高级威胁检测技术,诸如通过虚拟沙箱来分析可疑文件的行为并揭露潜藏的恶意软件。然而,技术发展的同时,威胁也在升级,这类恶意软件变得更为智能……

相关推荐

技术手册>更多

  • 安全补丁管理指南

    补丁管理已经困扰企业很多年了。随着技术的进步和攻击者对漏洞攻击方法的开发,电脑安全的管理在维护业务架构的完整性上越来越重要了。作为一种提前的主动行为,安全补丁管理是保护企业电脑架构的防御前线。补丁管理是使电脑和现有的软件产品开发的更新保持一致的人、程序和技术。安全补丁管理是关注减少安全漏洞的补丁管理。

  • 服务器虚拟化安全

    从现在起,五年以后,几乎没有一家企业会使用“真正的”计算机。虚拟软件将会截取并模拟数据库、网络应用程序或者文件共享所能进行的一切工作,允许一个机架安装服务器起到10台服务器的作用。虚拟化是必然的;自IP网络以来,它是IT业最重要的新势力。对这一趋势带来的影响,安全专家如果有一种挥之不去的恐惧感,他们应该得到原谅。在内部网络中,虚拟化正重新绘制分布图;硬件以及网络过滤曾经将服务器和应用程序分离,虚拟化可以把它们集中到同一个刀片服务器上。影响深远的变化的到来不会没有安全挑战。

  • 经济危机下的IT安全

    2008年的爆发的经济危机,影响遍布各行各业,IT也受到很大的冲击。经济不景气总是犯罪的最佳时机,对敏感数据、客户和架构的威胁都在大幅增加,恶意网站、不满的员工、控制不好的合作伙伴、安全预算的缩减,各种威胁的频繁出现等都给安全带来了更多的不稳定性。那么企业面对这样的形势,应该怎么作呢?本专题综合了一些安全专家的意见和建议,希望能为企业的安全形势提供帮助。

  • “刷脸”时代的企业身份认证

    再没有什么事情比“刷脸支付“更酷的了,毕竟这曾是科幻大片里才有的情节……身份认证技术是在计算机网络中确认操作者身份的过程而产生的解决方法,作为防护网络资产的第一道关口,身份认证有着举足轻重的作用。

TechTarget

最新资源
  • 存储
  • CIO
  • 数据库
  • 网络
  • 数据中心
  • 云计算