动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   安全 → 阅读文章
  

 Google搜索工具存在严重隐患 可能成黑客帮凶

作者来源: 
阅读 数 327 人次 , 2006-3-18 17:52:00 

不论你在何处上网,Electric Bong就是处于危险之中。一种精心策划的Google查询可能会允许黑客获取Google的大量数据,黑客可以依此发动攻击活动。

Electric Bong,是指大量的家用电子产品。安全研究人员Johnny Long发明,家庭电子网络中存在一种不受保护的Web界面。在每个产品中,有两个按钮,一个是打开,一个是关闭。Johnny Long是CA公司的研究人员,也是“Google Hacking for Penetration Testers”一书的作者。上周,在拉斯维加斯举行的黑帽大会上,他指出用户没有意识到,强大的Google搜索工具存在着惊人的漏洞。

此外,他和其它研究人员还发现,没有安全保护的Web界面可以使黑客控制这种产品,包括家庭网络、PBX企业电话系统、路由器、Web摄相机以及网站等。上述所有的产品都可以通过Google进行渗透。当然,Google成为黑客工具,还远不只这些。同时,Google还可以当做黑客攻击的代理服务器。

他表示,尽管安全软件可以辨别攻击者对公司网络的侦察行为,黑客仍能通过Google获得企业网络的拓扑信息。因此,网络管理人员就很难对此行为进行防范。“受到攻击的对象根本不知道黑客在侦察网络,收集有用的信息。”Long指出,这种信息通常以无意义信息的方式收集,Long称之为“Google Turds”,因为没有一个网站有诸如site:nasa之类的搜索信息,它会出现一个服务器列表,显示NASA内部网络的结构情况。

通过整合Google查询信息和文本处理工具,黑客可以获得SQL口令,甚至是SQL的错误信息。黑客然后就可以发动所谓的SQL注入式攻击,这种攻击活动可以在SQL数据库上运行未授权的命令。“这就是Google攻击,你可以进行SQL注入,或者进行Google查询找到相同的信息。”尽管Google没有意识到自己在数据存储方向的存在的问题,实事是,Google已不知不觉地参与到了一些蠕虫攻击活动中,其以安全理由拒绝一些搜索查询,“最近,Google开始着手解决这个问题。”
 


 本文Tags安全  google  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:病毒由WAP网关骚扰手机
· 下一篇:蠕虫病毒伪装成游戏 通过P2P软件传播
· 未来12个月,网络犯罪将超出现实犯罪的3倍
· 如何用IIS建立高安全性Web服务器
· 谁该为互联网扩容买单 美国会与参议院争议
· 电子邮件(E-mail)证据若干问题研究
· 国际上对病毒命名的惯例


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077