查看: 11119|回复: 90
收起左侧

[分享] Windows证书管理疏漏被利用 金山证书防火墙独家率先拦截

  [复制链接]
tiejun
发表于 2011-7-10 10:53:41 | 显示全部楼层 |阅读模式
本帖最后由 tiejun 于 2011-7-10 12:01 编辑

金山毒霸安全中心发现有病毒采用新的欺骗手段,骗过安全软件检查。病毒作者利用Windows证书管理机制存在的漏洞,给病毒木马伪造数字签名。“办{过敏}假{过敏}证”后的病毒木马可骗过某些安全软件的签名验证,金山毒霸特别发布证书防火墙应对此类攻击。

数字签名管理,是计算机网络系统中采用的一种信任机制,在电子商务和网上银行业务中应用非常广泛。比如在淘宝购物时,淘宝方面需要验证买家的数字签名,以确认这笔交易真的是买家发出,而且在交易信息传递的过程中未被篡改。在网购达人的电脑上,与电子商务、网银有关的数字证书都被Windows信任。

因为Windows的签名管理机制存在一些疏漏,有病毒作者将这些本来用于电子商务信息传递的数字证书,签发给病毒木马。一些安全软件防御机制也存在问题:并不严格检查程序的数字签名,而是见到有签名的程序就放行。就象一个很不负责任的保安,小偷拿个假{过敏}证在眼前晃一眼,保安就放行了。

“病毒作者可以绕过一些安全软件简单验证数字签名的防御机制,金山毒霸很早就放弃使用数字签名来检查文件安全性”。金山毒霸安全专家指出,“目前发现病毒用两种手段利用Windows证书管理上的漏洞:一种是病毒自己制作一个证书,导入Windows系统,再用这个证书给病毒程序签名;另一种是窃取他人合法签名,仿冒证书颁发机构。两种方法都可以骗过不负责任的保安”。

金山毒霸云安全中心监测到办{过敏}假{过敏}证的病毒木马逐渐增多,金山毒霸证书防火墙通过三层过滤,将“办{过敏}假{过敏}证”的病毒木马全部拦截:

第一层:拦截被列入黑签名的程序,一些病毒木马总是带着特定的数字签名,只须将这些数字签名列入黑名单,即可实现拦截。

第二层:拦截所有不安全的程序在Windows中导入数字证书。

第三层:采用启发式证书安全鉴定,识别伪造数字签名又被Windows系统信任的危险程序。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
maomao110
发表于 2011-7-10 10:55:34 | 显示全部楼层
多谢告知   
轻巧夺命
发表于 2011-7-10 11:01:05 | 显示全部楼层
前两天貌似看到过这种病毒,中毒前病毒证书无效,中毒后证书就正常了。
symantec001
发表于 2011-7-10 11:05:45 | 显示全部楼层
不错,刚看到有这个证书防火墙
expensive6688
发表于 2011-7-10 11:10:38 | 显示全部楼层
本帖最后由 expensive6688 于 2011-7-10 11:16 编辑
轻巧夺命 发表于 2011-7-10 11:01
前两天貌似看到过这种病毒,中毒前病毒证书无效,中毒后证书就正常了。

把根证书加入“受信任的根证书颁发机构”就行了没有很大技术含量,代码网上有不过山山值得表扬而且主要是那些颁发机构没控制好证书的OID(增强型密钥用法)





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DoctorL
头像被屏蔽
发表于 2011-7-10 11:22:53 | 显示全部楼层
跟进,很好
245867683
发表于 2011-7-10 11:24:00 | 显示全部楼层
难道是因为360发现了腾讯拍拍网的证书漏洞受刺激了
j919766
发表于 2011-7-10 11:24:50 | 显示全部楼层
金山不错 微创新
Tron
头像被屏蔽
发表于 2011-7-10 11:27:07 来自手机 | 显示全部楼层
360主防一年前就有的功能,金山专门做个娱乐功能,真是欢乐啊

评分

参与人数 1经验 -20 收起 理由
明镜星空 -20 禁止攻击安全软件

查看全部评分

dl123100
发表于 2011-7-10 11:30:05 | 显示全部楼层
不知道对sreng的这种行为会不会拦截
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-4 21:48 , Processed in 0.144190 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表