当前位置: 首页 > news >正文

电子商务网站设计流程恩施建设银行网站

电子商务网站设计流程,恩施建设银行网站,wordpress和ueeshop,个人营业执照网上申请入口官网一位研究人员发布了一款工具#xff0c;用于绕过 Google 新推出的 App-Bound 加密 cookie 盗窃防御措施并从 Chrome 网络浏览器中提取已保存的凭据。 这款工具名为“Chrome-App-Bound-Encryption-Decryption”#xff0c;由网络安全研究员亚历山大哈格纳 (Alexander Hagenah… 一位研究人员发布了一款工具用于绕过 Google 新推出的 App-Bound 加密 cookie 盗窃防御措施并从 Chrome 网络浏览器中提取已保存的凭据。 这款工具名为“Chrome-App-Bound-Encryption-Decryption”由网络安全研究员亚历山大·哈格纳 (Alexander Hagenah) 发布因为他注意到其他人已经在研究类似的绕过方法。 尽管该工具实现了多个信息窃取操作已添加到其恶意软件中的功能但它的公开可用性增加了继续在浏览器中存储敏感数据的 Chrome 用户的风险。 谷歌的应用程序加密问题 Google在 7 月份 (Chrome 127)推出了应用程序绑定 (App-Bound) 加密作为一种新的保护机制它使用以 SYSTEM 权限运行的 Windows 服务来加密 cookie。 其目的是保护敏感信息免受信息窃取恶意软件的攻击该恶意软件以登录用户的权限运行因此它无法在没有首先获得系统权限的情况下解密被盗的 cookie并可能在安全软件中发出警报。 谷歌在 7 月份解释道 “由于 App-Bound 服务以系统权限运行攻击者需要做的不仅仅是诱骗用户运行恶意应用程序。” “现在恶意软件必须获得系统权限或者将代码注入 Chrome而这是合法软件不应该做的事情。” 然而截至 9 月份多个信息窃取者已经找到绕过新安全功能的方法并为网络犯罪客户提供了再次从 Google Chrome 窃取和解密敏感信息的能力。 谷歌当时告诉 BleepingComputer信息窃取者开发人员与其工程师之间“猫捉老鼠”的游戏是意料之中的他们从未假设他们的防御机制是万无一失的。 相反他们希望通过引入 App-Bound 加密最终为逐步建立更完善的系统奠定基础。以下是谷歌当时的回应 “我们意识到这种新防御措施对信息窃取者格局造成的破坏正如我们在博客中所说我们预计这种保护措施将导致攻击者的行为转向更易观察的技术例如注入或内存抓取。这与我们所看到的新行为相符。 我们将继续与操作系统和 AV 供应商合作尝试更可靠地检测这些新型攻击并继续加强防御措施以提高对我们用户防范信息窃取者的保护。”——谷歌发言人 绕过现已公开 昨天Hagenah在 GitHub 上发布了他的 App-Bound 加密绕过工具并分享了源代码供任何人学习和编译该工具。 项目描述中写道“该工具使用 Chrome 内部基于 COM 的 IElevator 服务解密存储在 Chrome 本地状态文件中的 App-Bound 加密密钥。” “该工具提供了一种检索和解密这些密钥的方法Chrome 通过应用程序绑定加密 (ABE) 保护这些密钥以防止未经授权访问 cookie 等安全数据以及将来可能的密码和付款信息。” 要使用该工具用户必须将可执行文件复制到 Google Chrome 目录中该目录通常位于 C:\Program Files\Google\Chrome\Application。此文件夹受到保护因此用户必须先获得管理员权限才能将可执行文件复制到该文件夹​​。 然而这通常很容易实现因为许多 Windows 用户尤其是消费者使用具有管理权限的帐户。 关于其对 Chrome 安全的实际影响研究员g0njxa告诉 BleepingComputerHagenah 的工具展示了一种基本方法大多数信息窃取者现在已经超越这种方法可以窃取所有版本的 Google Chrome 中的 cookie。 丰田恶意软件分析师Russian Panda也向 BleepingComputer 证实Hagenah 的方法与谷歌首次在 Chrome 中实施 App-Bound 加密时信息窃取者采用的早期绕过方法类似。 Russian Panda 告诉 BleepingComputer“Lumma 使用了这种方法——通过 COM 实例化 Chrome IElevator 接口来访问 Chrome 的 Elevation Service 来解密 cookie但这会产生很大的噪音很容易被发现。” “现在他们正在使用间接解密而无需直接与 Chrome 的 Elevation Service 交互”。 不过g0njxa 评论称谷歌还没有赶上因此使用新工具很容易窃取存储在 Chrome 中的用户机密。 针对此工具的发布谷歌与 BleepingComputer 分享了以下声明 谷歌告诉 BleepingComputer“此代码xaitax需要管理员权限这表明我们已成功提升实施此类攻击所需的访问权限。” 虽然确实需要管理员权限但这似乎并没有影响到信息窃取恶意软件的操作这些操作在过去六个月中只增不减通过 零日漏洞、  GitHub 问题的虚假修复甚至 StackOverflow 上的答案来瞄准用户。
http://www.dnsts.com.cn/news/127220.html

相关文章:

  • 莱芜网站建设哪里有广河网站建设
  • 百度搜索显示网站logowordpress媒体库地址修改
  • 三合一网站怎么做网络营销是做什么的工作
  • 兰州做网站哪个平台好wordpress 4.1 主题
  • 网站后台上次图片网站看不到排版怎么办
  • 用文本文档做网站企业站官网
  • 展会搭建设计案例网站电子商务网站制作教程
  • 上海市建设厅网站查询企业网站建设 总结
  • 网站建设图书推荐wordpress搜索按钮
  • 狂人站群系统河南建设银行网站
  • 自己可以给公司做网站吗百度免费广告发布平台
  • 做网站前端代码saas平台是干嘛的
  • 专业网站建设科技公司月付购物网站建站
  • 网站输入一级域名自动跳转二级域名wordpress git
  • 企业建设网站要注意的要素卖房子上哪个网站最好卖
  • 黄石网站建设方案做网页代码的素材网站
  • 莱州一中网站网站门户建设方案
  • 郓城那家网站做的好深圳个性化建网站公司
  • 南宁网站关键字优化有自己的域名怎么建设网站
  • 进空间的网站什么是竞价推广
  • 学习电子商务网站建设与管理网站流量50g
  • 重庆网站关键字优化企业网站设计好的缺点有哪些
  • 湖北省建设工程网站校园社交网站开发的目的与意义
  • 宾馆网站建设网站 数据备份
  • 好看ppt模板免费下载网站快速排名优化
  • 株洲seo网站推广wordpress 标签设置主页
  • 网站的新闻栏与产品栏如何做深圳平台公司
  • 免费刷赞网站推广qq免费软件合集软件资料2023
  • 网站备案做网站必须国外上市网络公司排名
  • 深圳建网站兴田德润优秀鞍山 网站建设