灰鴿子遠程控制軟件

 找回密碼
 立即注冊

QQ登錄

只需一步,快速開始

查看: 13544|回復: 0
打印 上一主題 下一主題

盡管有新的漏洞報告,密碼管理器仍然是一個重要的安全工具

[復制鏈接]
跳轉到指定樓層
樓主
發表于 2019-2-27 10:02:21 | 只看該作者 |只看大圖 回帖獎勵 |倒序瀏覽 |閱讀模式
專家們輕描淡寫地發現了一個可以在計算機內存中暴露密碼的漏洞。黑客可能會更容易地竊取密碼。

安全研究人員最近在一些流行的密碼管理器中發現了一些缺陷,這些密碼管理器允許攻擊者訪問計算機從其內存中檢索密碼。雖然這些漏洞是真實存在的,但是保護內存中的秘密對于軟件行業來說是一個持續存在的問題,專家們指出,竊取密碼的方法要簡單得多。
上周,獨立安全評估機構(ISE)發布了一份引發安全界爭議的報告。ISE是一家安全咨詢機構,有發現軟件漏洞的良好記錄。公司測試了桌面版的lastpass、dashlane、1password版本4、1password版本7和keepass。ISE調查了應用程序在三種狀態下提供的安全保證:不在密碼保險庫鎖定的情況下運行,在密碼保險庫解鎖的情況下運行,但在密碼保險庫鎖定的情況下運行。
為什么黑客可以在內存中找到密碼?
密碼管理器使用從用戶主密碼派生的密鑰加密密碼數據庫。當用戶鍵入主密碼時,密鑰將加載到程序內存中,并且保險庫將解鎖。存儲在保險庫中的某些或所有個人密碼在使用時也可能臨時復制到程序內存中。
ISE研究了應用程序從內存中清除這些秘密的效果,發現有些應用程序留下了“剩余緩沖區”。這些緩沖區可以允許在應用程序仍在運行時恢復主密碼或單個用戶密碼,但應該將其密碼庫處于鎖定狀態——用戶故意將其鎖定或注銷。
但是,所有被測試的應用程序在不運行時都充分保護了密碼數據庫,這意味著如果這些數據庫從磁盤上被盜,并且使用了一個強大的主密碼,攻擊者很難使用暴力技術破解該密碼。
唯一的問題是內存抓取攻擊,惡意軟件或攻擊者在RAM內存的內容中搜索機密。問題是,要發動這樣的攻擊,黑客就需要訪問本地計算機。
“主密碼不是目標,它只是通往目標的一塊踏腳石,”RenditionInfoSec首席顧問JakeWilliams通過電子郵件說。真正的目標是由密碼管理器保護的帳戶的密碼。在用戶注入瀏覽器的地方,表單抓取是竊取帳戶密碼的一種方法。keylogging是獲取這些密碼(甚至是主密碼本身)的另一種明顯方法。”
甚至ISE的研究人員在他們的報告中也提到,“無論密碼管理者如何嚴格遵守我們提出的‘安全保證’,鍵盤記錄或剪貼板嗅探惡意軟件/方法的受害者都沒有任何保護。”
專家說,盡管存在漏洞,但仍繼續使用密碼管理器
這種漏洞的存在只能在某種程度上得到緩解,這并沒有使密碼管理器變得更不有用和更不必要,尤其是由于大量的帳戶泄露是由于人們使用弱密碼或將同一密碼重新用于多個帳戶而造成的。
用戶保護其在線數據的最佳方法之一是為每個在線帳戶設置唯一的密碼。唯一合理的方法是使用密碼管理應用程序來跟蹤大量長而復雜的密碼。
據威廉斯說,建議人們停止使用密碼管理器是因為存在記憶刮傷風險,這類似于建議人們在開車時不要使用安全帶,因為在極少數情況下,他們會在發生事故時將人困在車內。”不過,這個類比實際上比這要差一點,”威廉姆斯說。在安全帶方面的類比,我有一些例子,我可以指出他們實際上造成了傷害。我不能舉出一個例子,密碼管理器是通過內存抓取而被破壞的。”
然而,內存抓取惡意軟件確實存在,并且在過去已經被使用,例如,從受損的銷售點系統竊取信用卡信息。2013年的目標數據泄露導致4100萬張支付卡的折衷,這是采用此類技術的一個引人注目的案例。
只要攻擊者知道在哪里查找信息,這種惡意軟件就可以很容易地擴展為從內存中竊取任何數據,包括密碼。這并不能改變這樣一個事實:如果攻擊者可以在系統上運行惡意軟件,他們也可以運行一個鍵盤記錄器并以這種方式獲取密碼,這非常容易,而且不需要任何專門知識。
保護運行程序內存中的秘密問題多年來一直是一個難以解決的問題。這就是為什么有些設備有專用的加密芯片,它們與主CPU并行運行或一起運行,用于存儲加密密鑰或執行涉及這些密鑰的敏感操作。
評帖賺銀幣(0) 收起
分享到:  QQ好友和群QQ好友和群
收藏收藏
回復

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 立即注冊

本版積分規則

Archiver|手機版|小黑屋|灰鴿子遠程控制軟件|灰鴿子遠程控制軟件 ( 魯ICP備14000061號-4 )

GMT+8, 2025-3-13 00:05 , Processed in 0.074082 second(s), 21 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回復 返回頂部 返回列表
主站蜘蛛池模板: 日韩精品真人荷官无码| 小泽玛丽无码视频一区| 欧洲成人午夜精品无码区久久| 亚洲欧洲日产国码无码久久99| 久久精品无码一区二区三区不卡| 亚洲av日韩av无码| 国精品无码A区一区二区| 精品无码成人网站久久久久久 | 亚洲中文字幕久久精品无码A| 一区二区三区无码高清视频| 日韩av无码中文字幕| 亚洲精品无码专区久久同性男| 久久无码AV一区二区三区| 蜜桃无码一区二区三区| 潮喷大喷水系列无码久久精品| 2019亚洲午夜无码天堂| 日本精品无码一区二区三区久久久| 成人无码a级毛片免费| 国产成人AV片无码免费| 日韩精品无码久久久久久| 久久精品无码一区二区app| 中文无码伦av中文字幕| aⅴ一区二区三区无卡无码 | 亚洲欧洲无码一区二区三区| 亚洲精品无码久久千人斩| 久久综合一区二区无码| 亚洲AV无码一区二区三区鸳鸯影院 | 免费人妻av无码专区| 亚洲精品97久久中文字幕无码| 亚洲人成网亚洲欧洲无码| 精品无码人妻一区二区三区| 无码成A毛片免费| 无码137片内射在线影院| 无码人妻品一区二区三区精99| 亚洲精品高清无码视频| 日韩欧国产精品一区综合无码| 中文字幕无码一区二区免费| 亚洲精品无码久久久久| 无码国产午夜福利片在线观看| 亚洲Av综合色区无码专区桃色 | 久久中文字幕无码专区|