拉斯维加斯-BlackHat全球黑客大会是每年围观革新安全技术的最好机会,还能和那些 在这个行业里聪明至极的家伙交谈并从中得到些关于前沿技术的动向和启示。今年的会议无论参会人数还是议题数量是历届规模最大的,有很多可听和看之处。包括 11个跟踪研究在内的关键议题以及新闻发布会从早晨一直延续到晚上,即使再精力充沛的人,想一个不落的都去围观也几乎是不可能的。

但是,我们看到了一些有意思的家伙和一些牛逼的议题,因此我们将使用最通俗的语言来总结会议当中那些最引人注目的,最重要也最有趣的议题和片段。想要一个 关于黑帽大会上那些好玩的玩意儿全面综合的报告几乎是不可能的,所以就把这篇文章看成是一个有特色的小吃菜单好了。好好享受噢!

Web已经彻底的烂掉了。

这么说也许有些夸张,但其实是真的。在BlackHat大会上有一定数量的议题展示了对当前Web下层基础机制的全新的影响严重的攻击方式,而且目前基本没有任何简单有效的防御措施。BREACH Attack,是去年CRIME TLS攻击的扩展,能够让攻击者在特定的情况下读取加密之后的信息。

从某种程度上可以说SSL安全模型已经被攻破了,该协议当前正保护着互联网中大多数的Web通信。过去类似的攻击手法都有着各种各样的限制,而现在这种可以说是目前为止最可行也最易于实施的。

用US-CERT的话说:“对此问题我们当前还没有一个可行的解决方案。”无独有偶。在Paul Stone的演讲中,他发现了一种新的技术JavaScript-based timing attacks能够让受害者的浏览器泄露任何一个页面的源代码,这些页面可能会泄露用户ID或其他敏感信息。这种技术还能让他有能力重建目标网站中任何一个iframe中的内容。像一个Web安全研究员说的那样:“太疯狂了,没有方法能修复这个问题。”


你的私家车只不过是一台待宰的羔羊,和PC机无异。

而在某些情况下,它已经被黑了。安全研究院Charlie Miller和Chris Valasek花费了数月时间来想办法入侵机动车的“大脑”电子控制单元(ECU)。最终他们找到了一种方式能够接管ECU并对其重新变成使之能够让攻击者为所欲为。

Miller和Valasek能够让刹车失效,控制方向盘并让其转向任何的方向,其中使用了Toyota Prius和Ford Escape进行了示范。上面说的只是Miller和Valasek发现的众多汽车漏洞中的一个。

“汽车在印象中是很安全的,但有保障才会有安全。如果一个攻击者能够发送CAN数据包,这可能会影响到机动车的安全”,他们在DEFCON 21的演讲Paper中说道。

黑客不喜欢联邦政府的人。

这似乎是不言而喻的,但是近几年一些安全社区或者其中一些板块已经开始友善的对待那些联邦政府特工,政府调查员。联邦政府已经参与BlackHat和DEFCON很多年了,也许这要得益于它们的创始人Jeff Moss,Jeff目前正在多个项目上和政府紧密合作。

但这种相对和谐的气氛随着斯诺登事件一去不复返,所以当美国国家安全局的司令Keith Alexander在七月31号进行opening keynote的演讲时,面前礼貌安静的观众很快开始气愤并与之敌对了起来。

Alexander向大家展示他们所做的隐私搜集数据计划是合法且有效的,但有些参会者对此并不感冒,开始激烈的诘问他。Alexander依然讲满了全场,没有被扔鸡蛋,但也许这将是我们近期内最后一次看到政府官方人员出现在BlackHat的会场了。

移动设备没有安全可言。

研究人员们已经折腾各种手机平台很多年了,并得到了不少成果。Android是一个炙手可热的目标,但其他平台也在慢慢得到研究人员们的重视。Ralf-Phillip Weinmann对黑莓10的安全模型进行了一次彻底的分析测试,并发现了一些有意思的特性,这个系统并没有想象中的那么安全。

他对黑莓这种工作和个人使用独立的安全特性不感冒并说攻击者很容易找到方法黑掉黑莓。与此同时,Karsten Nohl深入到硬件内部,并展示了入侵SIM卡的方法,这个手机里的微型电脑是它的大脑和感知器官。

他发现了一种方法能够发送命令给SIM卡并获得root权限,从而能够完全控制目标手机设备。

以上描述的这些可能会让人感到有些压抑,不过好的方面是像BlackHat以及其他类似的安全会议已经引起了各大制造商和供应商的重视,并开始关注那些演 讲的内容并完善自身的产品。相比于通过法律渠道去恐吓那些研究人员,现在作为听众身份去学习并完善自身的方式似乎更有利于去推动他们的安全模式。这就是进 步。

转载于:https://www.cnblogs.com/microzone/p/3244864.html

从BlackHat2013中我们收获了什么相关推荐

  1. 项目开发过程中的收获与思考

    2013年7月,我正式毕业了,到公司入职,也就正式成为了一名菜鸟程序员.到今天,2014年1月3日,目前主要的工作是公司一个项目中的一个功能模块,到我进入项目组算起,已经过了四个月了.因此,想写点东西 ...

  2. 【温故而知新】阶段总结!我在技术成长过程中的收获!

    时间:2023年05月31日 作者:小蒋聊技术 邮箱:wei_wei10@163.com 微信:wei_wei10 [20230531][温故而知新]阶段总结!我在技术成长过程中的收获!_小蒋聊技术_ ...

  3. 一次项目开发中,收获的经验和教训

    总结: 数据融合项目自2018年10月中旬开始,至2019年2月上旬止,经过了接近四个月的开发进入稳定版.在此次开发过程中,在各个方面都遇到了一些问题,最终影响了开发的效率,和产品的质量.但是,也从中 ...

  4. Python学习过程中的收获与心得

    Python代码简洁易上手,对于自学的小白来说,选择好合适的教学视频之后就要侧重在练习写代码之上. 回顾我的整个学习过程,我深觉一套完整连贯的教学视频的重要性.为了完成任务而做练习势必会造成知识断层. ...

  5. 科研学习过程中的收获

    1.学会解决问题的能力,在工作的过程中会遇到各种问题,要学习借助各种力量去结决,例如谷歌.百度.csdn.博客园.stackflow.别人. 2.学会总结,遇到各种问题解决之后要学会总结,一个问题出现 ...

  6. 项目收获与体会_践行“十个一”在劳动中收获成长——青岛六十六中高二年级学农实践活动圆满结束...

    经过一周的学习和体验,高二级部学农实践活动圆满结束,同学们怀着恋恋不舍的心情完成了此次意义非凡的旅程.看!高二同学正迫不及待地与我们分享自己的劳动所思所感~ 高二1班邵文静 尽管学农已经结束,可我脑海 ...

  7. CVPR2020 | 真实场景中的玻璃检测,有趣的应用

    点击上方"3D视觉工坊",选择"星标" 干货第一时间送达 本文是我在浏览CVPR2020文章中发现的一篇有趣的有关玻璃检测的文章,平常很少有人关注玻璃检测有关的 ...

  8. 效率最高的Excel数据导入---(c#调用SSIS Package将数据库数据导入到Excel文件中【附源代码下载】)...

     本文目录: (一)背景 (二)数据库数据导入到Excel的方法比较    (三)SSIS的简介    (四)数据库中存储过程示例(SSIS应用需要) (五)Excel模板的制作(这步这么简单,稍微介 ...

  9. python医学科研中能做什么-一个博士生接受怎样的训练是完整、全面的科研训练?...

    在我博士刚入学的时候,系里给我们这些新生开过一个会,主要讲一个博士生要具备什么样的能力才算是一个合格的博士. 写在问前,全文共计5603字,覆盖了博士所需技能和能力的方方面面,建议收藏后再看,可以时不 ...

最新文章

  1. DockOne微信分享( 九十):猎豹移动基于CoreOS在AWS上的项目实践
  2. Codeforces Round #355 (Div. 2) D. Vanya and Treasure dp+分块
  3. 在Flex中使用HTTPService传递参数
  4. 1021. Remove Outermost Parentheses删除最外层的括号
  5. mysql语言和php语言_MySQL如何与PHP编程语言一起使用?
  6. linux添加源地址ping,实战经验:Linux Source NAT在Ping场景下的应用
  7. 写代码质量改善java计划151建议——导航开始
  8. 最新第一波:全国信息化工程师软考-系统集成项目管理工程师(高级案例高分论文)
  9. 5、【办公自动化】Python实现PDF转Word
  10. POST注入-显错注入 ——合天网安实验室学习笔记
  11. 2022-基于树木形态和有限状态机的森林火灾蔓延实时三维可视化
  12. 系列篇|单目结构光三维成像系统的标定方法
  13. 【毕业设计/图像识别系列】基于凸包检测和重心距离法的指尖检测和识别【含Python源码】
  14. 小米MIUI手机adb连接教程
  15. css 真正意义上达到height:100%,自适应屏幕高度
  16. 叶飘落,诉说着冷寂与孤独
  17. 数学建模拿到题目时思路
  18. 关于加入@RequestBody后请求报错:Required request body is missing:
  19. IDEA集成scala
  20. 一站式移动办公SaaS将成为未来企业管理平台的最佳选择

热门文章

  1. codeblocks 调试
  2. WMS请求GetCapabilities,变成下载mapserv.exe解决办法
  3. 乘法器之四( 乘加器(Sum of multiplication))
  4. 判断点是否在两个多边形之间
  5. 如何从课堂与教学内容两方面提高培训效率------张孝祥
  6. curl http_code 状态码 意义及信息
  7. (17)Zynq FPGA 全局定时器介绍
  8. FPGA资源不足导致vivado生成bit失败
  9. STM32使用定时器延时
  10. SDL环境初始化测试代码