2008-10-28

新攻擊:綁架Click執行惡意程式

 
每週二∼六出刊.2008.10.29
 
本 期 目 錄 簡介/舊報明細
新攻擊:綁架Click執行惡意程式
NEC Virtual PC Center─藉由虛擬伺服器,搭配網路與 ...
金融創新哪裡有問題
iT邦幫忙鐵人賽速報—Google專利資訊索引
諾基亞用軟實力,捍衛手機龍頭寶座
以「軟硬兼施」的方式,準備在手機市場再下一城。

優惠訊息

Google開始監控遭駭網站,並貼上危險網站之標籤!
讓CIO打通你的任督二脈,做個渾身是勁的IT人
轉換ADSL一點都不麻煩!真的免費上網60天

專題報導 

新攻擊:綁架Click執行惡意程式

新出現一種瀏覽器攻擊手法,駭客能偷取使用者滑鼠點閱的確認動作,來暗中執行惡意程式,可用防護iframe攻擊的方式,來防護Clickjacking。

最近出現了一種新型態的瀏覽器攻擊手法,駭客能夠綁架使用者觸發確認按鈕的滑鼠(click)點擊動作,來暗中觸發惡意程式的執行。資安專家將這種方法稱為Clickjacking(點擊綁架),問題波及所有瀏覽器,包括微軟新版IE 8.0、Firefox 3.0與最新出爐的Google Chrome等,無一倖免。國外已實際利用此技術做出一個示範的網路遊戲。當使用者瀏覽遊戲畫面時,實際上已被暗中打開網路攝影機,偷拍使用者活動。

上個月,WhiteHat Security技術長Jeremiah Grossman首度揭露了這個攻擊手法Clickjacking(點閱綁架)。這個安全漏洞讓駭客能夠控制使用者滑鼠的點閱動作,他在部落格中表示,幾乎所有瀏覽器都無法倖免,包括微軟新版IE 8.0、Firefox 3.0、Apple Safari、Google Chrome等,甚至連Youtube最常使用的Adobe Flash Player也有相同的問題。

這個攻擊手法利用HTML語法所支援的某些特殊內嵌物件(例如Opaque物件)來隱藏使用者進行滑鼠點閱時的行為。使用者點閱網頁畫面時,就可能在不知情的情況下,點選了另外一個隱藏的按鈕,暗中執行了對使用者系統有安全威脅的指令或惡意程式。

全文>>
產品評測 

NEC Virtual PC Center─藉由虛擬伺服器,搭配網路與終端設備而成的精簡型電腦架構

NEC Virtual PC Center(VPCC)是一套精簡型電腦(Thin Client)架構的解決方案,以VMware ESX提供Thin Client主機系統,具備管理與軟體派送工具,可限制終端設備能使用的USB裝置,還能快速建立個人端系統。

NEC Virtual PC Center(VPCC)是一套精簡型電腦(Thin Client)架構的解決方案,是以中央伺服器搭配使用者端的終端設備。終端設備內並沒有完整的電腦運算功能,僅具備簡易的螢幕、鍵盤等連接裝置,以及網路功能來連接中央主機,當我們需要使用電腦處理時,資料和應用程式都由中央伺服器內運算,再將結果傳回呈現。

以VMware ESX提供Thin Client主機系統
在我們測試的VPCC架構上,中央伺服器是由兩臺2U的x86主機所架設的,其中之一是虛擬伺服器(NEC 120Ri-2),另一臺則是管理伺服器(NEC 120Rj-2)。前者的主要任務,是存放各個虛擬PC,負責處理使用者資料處理之用;後者的主要任務是,就是管理虛擬伺服器上的虛擬機器群,以及VPCC中所使用的Thin Client使用者帳號。至於終端設備,NEC搭配的是US110這臺精簡型設備。

虛擬伺服器內,主要安裝了VMware ESX Server作為虛擬化平臺,可讓我們建立多個虛擬PC,作為一般使用者操作電腦時,提供運算處理、資料儲存等系統資源,也就是說,當我們透過US110的終端設備連接伺服器後,接著載入作業系統、執行各種應用程式等工作,都是在上述虛擬PC完成的。

全文>>
專欄 

金融創新哪裡有問題

產業創新被描繪成是企業突破營運僵局的不二法門,不過,出乎所有人意外的是,這一波傷及全球經濟體系甚重的華爾街金融風暴,竟然是所謂「金融創新」之下的成果與效果。

創新、創新、再創新,大概是近幾年我們在談論產業發展時最常出現的詞彙。

產業創新被描繪成是企業突破營運僵局的不二法門,對消費者來說,也絕對是一件有利無弊的企業行動──創新能帶來更低的價格、用更巧妙的方法來解決問題,或是帶給使用者前所未有的全新感受。

不過,出乎所有人意外的是,這一波傷及全球經濟體系甚重的華爾街金融風暴,竟然是所謂「金融創新」之下的成果與效果。從表面上看來,金融業的創新和其他產業的創新並沒有太大的不同,新產品、新製程或是新服務的開發,藉以滿足新的或舊的市場需求,不管這樣的需求是風險分擔、追求報酬或是企業融資。

全文>>
專題報導 

iT邦幫忙鐵人賽速報—Google專利資訊索引

鐵人賽「誰是大贏家?」會外賽熱烈展開,猜中鐵人賽任一前三名優勝者,就有機會抽中iT邦鐵人賽紀念T恤與icash卡。


前往觀看 / 參加鐵人賽

精彩賽事文章分享:

光碟燒錄-Burn4Free
Burn4Free有中文介面,操作畫面直覺性非常高,還支援拖曳加入檔案...

閱讀文章

電腦也有CSI!!!
電腦鑑識可以根據現有系統中所保留的任何資訊來分析研究,找出資訊證據...

閱讀文章

Google專利資訊索引
Google Patent裡面收集了很多專利的發明...

閱讀文章


Google Android 手機影響有多大?
如果能夠補貼通訊服務業者,以達到更低的費率,也許可以增加使用族群...

閱讀文章

[RoR]簡單做出搜尋功能
多筆資料除了能夠分頁瀏覽之外,也需要能夠用字串搜尋來列出...

閱讀文章
前期文章 全部歷史文章
出刊日期 出刊主題
2008-10-28 徹底解析連續資料保護具體面貌
2008-10-25 IT自救術─故事照慣例是由「PE...
2008-10-24 技術對談─維持一份最新、最正...
2008-10-23 Google機房的省電妙招
主編推薦  
景氣差•雜誌免費看
壞年冬下的好機會
台灣網民對線上支付安全機制的期待
愛上政大的6條路
我要訂閱這份報紙 我要取消這份報紙 訂報說明
.本電子報內容由 iThome online 提供
PChome ePaper 電子報版權所有,關於電子報發送有任何疑問,請聯絡 客服
台北市敦化南路二段105號11樓 ,TEL:(02)2708-8038,FAX:(02)27094848。
廣告刊登授權服務隱私權聲明消費者保護兒童網路安全關於PChome徵人
網路家庭版權所有、轉載必究 Copyrightc PChome Online

沒有留言: