查看: 3165|回复: 7
收起左侧

[讨论] 我们来讨论一下Tavis Ormandy关于杀软漏洞的言论吧

[复制链接]
coolcfan
发表于 2016-1-28 22:43:37 | 显示全部楼层 |阅读模式
在Wilders看到有人提到Tavis,就去翻了一下他的推——日常找漏洞,喷杀软。大约看到2015年5月,其中提到了几个大家熟悉的安全软件,比如趋势,卡巴斯基,Avast,AVG,Comodo。

我来摘抄几条,大家可以讨论一下。简单翻译了一下,有错漏敬请指出
另外,我只转载,不持任何观点(虽然我转载的不是全部)

关于具体杀软的:


Well, Comodo wins as the most braindead and shady software I've seen so far. If you work for Comodo, please contact me.


好吧,Comodo是我见过的最脑残傻缺的软件。如果你在Comodo工作,请联系我。

A metasploit module written by @Meatballs__ 3 yrs ago still worked against Avast's sandbox and nobody noticed.


@Meatballs__ 三年前写的Metasploit模块现在仍然对Avast的沙盒有效,没人注意到。
注:Metasploit Framework是一个用来编写和执行漏洞攻击程序的框架。
注:推文发布于1月20日。Avast在1月28日修复了这个Bug,从ProjectZero报告到Avast修复共花费100天

(1月11日)Dear @trendmicro, wtf were you thinking? This bug is completely ridiculous. Will send full report in a minute. Sigh.


亲爱的 @trendmicro,你特么想什么呢?这个Bug太荒唐了。我会很快发送一份完整报告。唉……
注:原文附图显示了对趋势密码管理器的一个漏洞的攻击结果,我就不转了……

If you work for AVG, please email me - I'm about to give up trying to find an address to report vulns to. Also, your code makes zero sense.


如果你为AVG工作,请联系我——我实在是找不到用来报告漏洞的地址。另外,你们的代码毫无意义。

Here's a trivial Kaspersky LPE from bad ACL https://code.google.com/p/google ... ssues/detail?id=535, and here's a simple UaF in the Zip decompressor https://code.google.com/p/google ... ssues/detail?id=521


(这条不翻了,链接是卡巴的两个漏洞细节,都修了)

关于他对行业的看法的:


I think the security software industry is in denial, it's going to take a few $1B worms before they even acknowledge there's a problem.


我觉得整个安全软件行业在自欺欺人,也许只有一些造成十亿损失的病毒才能让他们意识到问题的存在。

Sentences I really should not have to write. #seriously #wtf #antivirus

Nevertheless, my concern is that your security software is disabling web security for 9 million Chrome users, apparently so that you can hijack search settings and the new tab page.


这些话我真的本不应该需要写出来的。#我是认真的 #WTF #杀毒软件
不过,我关注的是,你的安全软件禁用900万Chrome用户的Web安全功能,明显仅仅是为了劫持搜索选项和新标签页。

(有人回复上条,问是否有杀软厂商在做“正确的”事情)
@pzb No. Windows Defender/MSE is probably the closest if you insist on antivirus, and it's free.


@pzb 没有。WD可能是最接近的,如果你一定要用杀软。而且它免费。
天蓝色的忧伤
发表于 2016-1-28 22:46:00 | 显示全部楼层
Kbugersky...你懂的,虽然我依然很喜欢。
欧阳宣
头像被屏蔽
发表于 2016-1-29 01:13:26 | 显示全部楼层
这种人要是来了卡饭,只是法虫一流的人物
墨家小子
发表于 2016-1-29 08:59:36 | 显示全部楼层
对三楼的言论保持谨慎关注人气后补
呼啸风影
发表于 2016-1-29 09:44:46 | 显示全部楼层
劫持搜索,这不就是诺顿么
jefffire
头像被屏蔽
发表于 2016-1-29 09:49:20 | 显示全部楼层
本帖最后由 jefffire 于 2016-1-29 09:50 编辑

绝大部分安全产品 对中低水平的攻击提供了一定防御提升的基础上,增加了对于高水平攻击可利用的“后门”与漏洞数量。
当然软件都有漏洞。但行业里很多公司连漏洞挖掘团队都没有,即便是有相关团队的公司,也是挖其他公司的而不分析自己公司的,因为挖其他公司的能拿奖金,挖自己公司的吃力不讨好。对自身产品的安全检查远远不足,对漏洞的响应也是非常迟缓。

评分

参与人数 1人气 +1 收起 理由
驭龙 + 1

查看全部评分

coolcfan
 楼主| 发表于 2016-1-29 15:01:09 | 显示全部楼层
jefffire 发表于 2016-1-29 09:49
绝大部分安全产品 对中低水平的攻击提供了一定防御提升的基础上,增加了对于高水平攻击可利用的“后门”与 ...

希望挖了漏洞之后通知厂商的人多一些。
qpzmggg999
发表于 2016-1-29 20:49:09 | 显示全部楼层
人家用心写出来的代码还免费给你们用
你们那么厉害你们写啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 23:14 , Processed in 0.148415 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表