漏洞利用是指利用網路漏洞進行攻擊。漏洞指的是網路本身的缺陷,而漏洞利用程式則是利用該缺陷的工具或技術。例如,Web 伺服器中的緩衝區溢位就是一個漏洞,而觸發緩衝區溢位的精心建構的 HTTP 請求就是漏洞利用程式。漏洞利用程式的複雜程度各不相同,從幾行 Python 程式碼到繞過多重防禦的複雜鍊式攻擊都有。有些漏洞利用程式在地下市場以數百萬美元的價格出售,而有些則在供應商修復漏洞後被免費發布。
漏洞利用的目標包括軟體、硬體和人員。軟體漏洞利用最為常見,它們會攻擊未打補丁的系統、配置錯誤的服務以及鮮為人知的零日漏洞。硬體漏洞利用的目標則是韌體和微處理器,例如 Spectre 和 Meltdown 漏洞。社交漏洞利用則會操縱使用者授予存取權限。漏洞利用的生命週期始於發現,然後發展到武器化,最終以廠商發布補丁而告終。從發現到發布修補程式的這段時間非常危險,攻擊者會爭分奪秒地利用漏洞,趕在防禦者更新修補程式之前完成攻擊。零日漏洞最有價值,因為防禦者毫無預警。大多數安全漏洞利用並非利用零日漏洞,而是利用那些從未被修復的已知漏洞。這些漏洞可能已經存在數月之久,卻無人修復。
漏洞利用類別
- 遠端-透過網路工作,無需使用者交互
- 本機 — 需要存取目標計算機
- 客戶端-目標包括瀏覽器、電子郵件用戶端和文檔
- 零日漏洞-利用沒有可用修補程式的漏洞。
打補丁很枯燥,但它卻是抵禦漏洞利用最有效的防禦手段。大多數攻擊者都會利用現有的漏洞。
Comments (2)
Leave a comment