HD Moore: 31 dziur w 31 dni

Subskrybuj RSS A A A
02 sierpnia 2006 12:29
Daniel Cieślak

Na początku lipca Internet zelektryzowała deklaracja HD Moora - twórcy popularnego zestawu narzędzi hakerskich Metasploit Framework - który zapowiedział, że każdego dnia tego miesiąca będzie publikował informację o błędzie w jednej z popularnych przeglądarek internetowych. Lipiec minął i czas na podsumowania - okazuje się, że w Moore dotrzymał słowa - w ciągu 31 dni upublicznił informacje o 31 lukach w zabezpieczeniach Internet Explorera, Safari, Firefoksa, Opery oraz Konquerora. Nasi koledzy z amerykańskiego magazynu InfoWorld mieli okazję porozmawiać z HD Moore'm, który opowiedział m.in. o projekcie "Lipiec miesiącem błędów w przeglądarkach", a także o genezie Metasploit Framework oraz o udostępnionym niedawno narzędziu wyszukującym błędy w kodzie z wykorzystaniem Google'a.

"Miesiąc" błędów w przeglądarkach został oficjalnie zainicjowany przez HD Moore'a 2 lipca, w jego blogu (pisaliśmy o tym w tekście "Lipiec "miesiącem błędów w przeglądarkach"). Moore zapowiedział wtedy, że żaden z ujawnionych przez niego błędów nie będzie na tyle poważny, że pozwoliłby cyberprzestępcom na wykonanie kodu na zaatakowanym komputerze. "Takie informacje zostaną opublikowane, by ostrzec przed różnymi typami błędów, które występują we współczesnych przeglądarkach oraz zademonstrować techniki, jakich użyłem, by je odnaleźć" - tłumaczył HD Moore.

31 dni, 31 dziur

Lipiec minął, czas więc na podsumowania. Wygląda na to, że Moore dotrzymał słowa - w ciągu 31 dni minionego miesiąca opisał na stronie http://browserfun.blogspot.com 31 błędów w zabezpieczeniach pięciu przeglądarek. Niechlubne pierwsze miejsce w tym zestawieniu zajął Internet Explorer Microsoft, w którym znaleziono łącznie 25 różnych błędów. Na drugim miejscu uplasowały się ex aequo Safari i Mozilla Firefox (po 2 błędy), zaś na trzecim - Opera i Koqueror (po 1 luce). Moore ogłosił zakończenie projektu - zapowiedział też jednak, że strona http://browserfun.blogspot.com nie zniknie z Sieci - będą na niej prezentowane bieżące informacje na temat problemów z bezpieczeństwem przeglądarek.

IE - nie dla amatorów?
Kilka miesięcy temu w serwisie PCWorld.pl przeprowadziliśmy ankietę, w której pytaliśmy użytkowników o to, jakiej przeglądarki nie poleciliby początkującym internautom. Pierwsze miejsce w zestawieniu zajął Internet Explorer - jako nieodpowiedni program dla amatorów wskazało go aż 50,3% użytkowników. Na kolejnych miejscach uplasowały się: Firefox (13,5% głosów), Opera (9,3%) oraz Netscape (5,8%). Poniżej prezentujemy pełne wyniki ankiety.

Wyniki ankiety PCWorld.plWyniki ankiety PCWorld.pl


Warto wspomnieć, że nazwisko "łowcy błędów" pojawiło się minionym miesiącu w mediach również z innego powodu - autor pakietu Metasploit Framework udostępnił ciekawe narzędzie służące do wykrywania złośliwego kodu, działające w oparciu o mechanizm wyszukiwawczy Google'a. Poniżej prezentujemy wywiad z HD Moore'm, przeprowadzony przez Paula Robertsa z amerykańskiego magazynu InfoWorld - Moore opowiada w nim zarówno o błędach w przeglądarkach, jak i powstaniu Metasploit Framework oraz o zjawisku kupowania informacji o dziurach w oprogramowaniu.

Rozmowa z HD Moore'm

InfoWorld: Skąd wziął się pomysł na stworzenie Metasploit Framework - pakietu narzędzi hakerskich, ułatwiających analizowanie poziomu bezpieczeństwa systemu?

HD Moore: W 2003 r. nagle nastąpiło... coś w rodzaju martwego czasu w zakresie bezpieczeństwa. Wiele osób zajmujących się tą tematyką - tzn. publikujących informacje o błędach - porzuciło to zajęcie, zaczęli pracę w różnych firmach. W tym samym czasie prywatne przedsiębiorstwa zaczęły skupować informacje o lukach - ludzie więc zaczęli się zastanawiać "Czemu właściwie mam informować o dziurze na publicznie dostępnej liście, skoro mogę sprzedać tę wiadomość np. ludziom z iDefense?". W projekcie Metasploit chodziło więc o stworzenie narzędzia, które pozwoliłoby szybko i sprawnie znajdować nowe luki w zabezpieczeniach i przeciwdziałać im.

1  2  dalej »

Oceń artykuł

średnio: 4.7 liczba ocen: 2

Komentarze (5)

bossot

03-08-2006 07:13

re WOOW aktualnie nazywa się bodajrze fsi (też 3 litery ;) ale ludzie dalej ci sami ps zapomniałeś o No Such Agency

Stawik

03-08-2006 00:26

a tak z ciekawosci to jakie niby herezje o FF sa tutaj napisane?

WOOW

02-08-2006 23:43

według plotek ich sponsorami są "trzyliterowe" agencje rządu USA. FBI, CIA, KGB CIEKAWE CZY KGB JESZCZE ISTNIEJE?? TAK ,A MARGINESIE, WIEM, TO ROSYJSKA ORGANIZACJA

Edmundo el Faj'ans

02-08-2006 21:18

Prosi się świnia.

Anonymous

02-08-2006 20:01

Uprzejmie proszę o nie pisanie herezji na temat FF. Dziękuję.





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88