Flash威胁的不仅仅是浏览器

Adobe为提升Flash的安全性,在最新版本的Flash(18.0.0.209)加入了许多攻击缓解技术。

新的攻击缓解技术为:

l  <*>长度验证–加入长度cookie到Vector缓冲区。这方法可以增加Flash漏洞攻击码开发的难度,甚至能阻止尚未公开的零时差攻击。

l  <uint>缓冲堆积分区–这解决方法让泄漏cookie和覆写长度更加困难。现在需要特定的漏洞而非一般的数据泄露和覆写漏洞。

l  Flash堆积更强大的随机能力–这缓解机制让泄漏cookie和覆写vector长度更加困难,因为堆积布局比以前更难预测。

但是,并非所有的漏洞都可以通过这些方式缓解,攻击者或许会找到新一类的潜在Flash漏洞来绕过这些步骤,另外,不是所有的保护技术都适用在所有的浏览器上。

HackingTeam,APT攻击和 Flash:浏览器以外的漏洞攻击码

Flash目前也在浏览器之外的地方受到攻击,它现在被嵌入到Office文件中;这可以绕过许多防御。

(伪装成来自台湾政府的诈骗邮件)

这看似是封非常普通的APT针对性攻击邮件,其实这些Office文件嵌入了Flash文件,如果攻击成功,就会被用来下载和执行真正的恶意软件。

(攻击成功和InternetExplorer程序)

制造工具

(制造工具用法)

我们了解到攻击者使用自动化制造工具来实现自动化攻击。攻击者会提供将用来攻击的Office文件、Flash漏洞攻击码和真正的恶意软件,制造工具会产生嵌入Flash文件的文件,以及上传到受害者服务器的文件中。

这制造工具也被设计来让侦测和分析恶意软件更加困难:

l  网络流量使用HTTPS加密,让网络安全解决方案侦测更加困难。

l  使用4位的随机密钥和XOR函数来加密所用的恶意软件。

 

建议

到目前为止,Flash相关的最佳建议是保持更新,并且将浏览器设置为“点击再播放”(或完全关闭),有安全意识的用户应该考虑完全停用Flash,Windows用户也可以选择利用kill bit(删除位)在系统上完全停用Flash。

版权声明:本文为博主原创文章,未经博主允许不得转载。

时间: 2024-11-10 17:18:51

Flash威胁的不仅仅是浏览器的相关文章

关闭 Flash 沙箱安全模式,解决浏览器高占用

经常碰到 Firefox 因 Flash 插件崩溃,到卡饭翻了翻,发现是 Flash 沙箱的问题.原文附带了去沙箱保护的 Flash 插件,可惜版本有点旧,遂自己动手解决. 注意:此办法适用于 [ 安装版 ] 插件. 方法很简单,Windows 7 以上的系统以管理员身份运行记事本,我这里用的是 Notepad2. 根据系统的位数打开下面的路径: x86:C:\windows\system32\macromed\flash x64:C:\windows\syswow64\macromed\fla

修正下载链接的树莓派Flash教程(前置:Chromium浏览器)

前端时间想在网上搜罗一下树莓派安装Flash的教程,结果到下载插件那里wget总是死活下载不了,后面发现原链接已经404了,在Bing搜索了一番之后发现Flash播放器的网址已经改了.首先安装Chromium浏览器:sudo apt-get install chromium原链接:http://odroidxu.leeharris.me.uk/PepperFlash-12.0.0.77-armv7h.tar.gz新链接:http://odroidxu.leeharris.me.uk/repo/c

Flash打开新窗口 被浏览器拦截 navigateToURL被拦截

众所周知,打开新窗口以前经常被用作弹出广告用,而随着浏览器发展,现在估计除了ie6之外,基本都有广告拦截功能,最基本就是拦截这种非人为的弹出新窗口.我对js研究不深,我所了解就是,必须是用户操作的处理过程中,用window.open才能顺利通过浏览器的拦截检查.同样地,在Flash中,也有很多类似的安全限制,必须是用户操作才能触发一些危险代码的执行(例如,打开文件选择框).  今天,在处理XXXX的时候,点击flash的按钮时,无法正常弹出新窗口.于是,今天专门好好研究一下这个问题.正好,前几天

Flash之后是不是该IE浏览器了

Flash死亡,Adobe推荐大家拥抱HTML5. 其实Flash本身也是支持手机端的. 一.Flash宣告死亡 Adoebe官方网站发布了公告,2020年12月30日起终止支援Flash.目前Chrome.Edge等浏览器都会有提醒.用户默认不开启Flash,如果页面视频采用Flash进行播放,都会收到如下提示: ==默认被阻止== ==阻止了Flash== ==需要手动开启,才能打开Flash== 二.Flash死亡原因 HTML5等新技术的成熟. 近年开放标准如HTML5.WebGL及We

烟大课表PC端-不仅仅是浏览器和手机APP

今天上机的时候偷懒没有做项目,看到了13级大神王振学长的个人博客,发现了他制作的网页版烟大课表. 很早就使用了他制作的手机端的迷你课表. 对他的技术真的佩服的五体投地. 好像是他把所有的课表都生成了一个数据库. 索性又任性了,直接写个PC客户端吧... 用的还是VB... 正题: 用了两个窗口(form): 一个用来显示选择学院和班级,一个用来显示课表 两个按钮(command): 分别用来实现课表和校历 四个标签(label): 前两个是用来实现提示信息,后两个在form2中实现学院班级的提醒

Linux 火狐浏览器安装Flash插入

Linux系统安装完毕,找到Firefox浏览器和视频播放器不能总是提示安装Flash.而据火狐浏览器的提示Flash插件安装总是失败,能手动安装Flash插件啦. 到Flash官网:http://get.adobe.com/cn/flashplayer/ 下载系统相应的Flash插件,我的电脑在此下载的是 install_flash_player_11_linux.i386.tar.gz 解压缩*.tar.gz文件: tar -zxvf 文件名称.tar.gz 1.下载后Flash后就对他进行

Flash对不同的浏览器的兼容性

现在遇到两个Flash的兼容性问题: 1.找不到指定的摄像头(VCamera),可是该摄像头在QQ等IM工具中是可以正常使用的 2.能找到摄像头,不过他的预览是黑屏 针对第一个问题: a.采用IE内核的或多或少都有些兼容性问题,比如IE8采用32位能找到,64位的有的能找到,有的不能找到,IE11等在WIN8下不管是32位还是64位均不能找到:最好还是采用非IE内核的浏览器 b.采用Chrome的浏览器,他往往自带了Flash版本,但是这个版本也经常有兼容性问题,所以我们最好是下载公版的Flas

Linux 火狐浏览器安装Flash插件

Linux系统安装完毕后,发现火狐浏览器视频播放不了而且总是提示安装Flash.而按火狐浏览器上的提示Flash插件安装总是失败,木有办法只能手动安装Flash插件啦. 到Flash官网:http://get.adobe.com/cn/flashplayer/ 下载系统对应的Flash插件,我的电脑在此下载的是 install_flash_player_11_linux.i386.tar.gz 解压缩*.tar.gz文件: tar -zxvf 文件名.tar.gz 1.下载后Flash后就对他进

检测浏览器是否安装了flash及其版本

检测浏览器是否安装了flash及其版本 下面是几个需要注意的点. 1.获取所有元素 IE: document.all FireFox: document.getElementsByTagName(*) 2.检测插件是否安装(flash) IE: var swf=new ActiveXObject('ShockwaveFlash.ShockwaveFlash') Firefox: //navigator的首字母必须是小写,大写是不正确的 var swf=navigator.plugins["Sho