HD Moore: 31 dziur w 31 dni

Subskrybuj RSS A A A
02 sierpnia 2006 12:29
Daniel Cieślak

Na początku lipca Internet zelektryzowała deklaracja HD Moora - twórcy popularnego zestawu narzędzi hakerskich Metasploit Framework - który zapowiedział, że każdego dnia tego miesiąca będzie publikował informację o błędzie w jednej z popularnych przeglądarek internetowych. Lipiec minął i czas na podsumowania - okazuje się, że w Moore dotrzymał słowa - w ciągu 31 dni upublicznił informacje o 31 lukach w zabezpieczeniach Internet Explorera, Safari, Firefoksa, Opery oraz Konquerora. Nasi koledzy z amerykańskiego magazynu InfoWorld mieli okazję porozmawiać z HD Moore'm, który opowiedział m.in. o projekcie "Lipiec miesiącem błędów w przeglądarkach", a także o genezie Metasploit Framework oraz o udostępnionym niedawno narzędziu wyszukującym błędy w kodzie z wykorzystaniem Google'a.

"Miesiąc" błędów w przeglądarkach został oficjalnie zainicjowany przez HD Moore'a 2 lipca, w jego blogu (pisaliśmy o tym w tekście "Lipiec "miesiącem błędów w przeglądarkach"). Moore zapowiedział wtedy, że żaden z ujawnionych przez niego błędów nie będzie na tyle poważny, że pozwoliłby cyberprzestępcom na wykonanie kodu na zaatakowanym komputerze. "Takie informacje zostaną opublikowane, by ostrzec przed różnymi typami błędów, które występują we współczesnych przeglądarkach oraz zademonstrować techniki, jakich użyłem, by je odnaleźć" - tłumaczył HD Moore.

31 dni, 31 dziur

Lipiec minął, czas więc na podsumowania. Wygląda na to, że Moore dotrzymał słowa - w ciągu 31 dni minionego miesiąca opisał na stronie http://browserfun.blogspot.com 31 błędów w zabezpieczeniach pięciu przeglądarek. Niechlubne pierwsze miejsce w tym zestawieniu zajął Internet Explorer Microsoft, w którym znaleziono łącznie 25 różnych błędów. Na drugim miejscu uplasowały się ex aequo Safari i Mozilla Firefox (po 2 błędy), zaś na trzecim - Opera i Koqueror (po 1 luce). Moore ogłosił zakończenie projektu - zapowiedział też jednak, że strona http://browserfun.blogspot.com nie zniknie z Sieci - będą na niej prezentowane bieżące informacje na temat problemów z bezpieczeństwem przeglądarek.

IE - nie dla amatorów?
Kilka miesięcy temu w serwisie PCWorld.pl przeprowadziliśmy ankietę, w której pytaliśmy użytkowników o to, jakiej przeglądarki nie poleciliby początkującym internautom. Pierwsze miejsce w zestawieniu zajął Internet Explorer - jako nieodpowiedni program dla amatorów wskazało go aż 50,3% użytkowników. Na kolejnych miejscach uplasowały się: Firefox (13,5% głosów), Opera (9,3%) oraz Netscape (5,8%). Poniżej prezentujemy pełne wyniki ankiety.

Wyniki ankiety PCWorld.plWyniki ankiety PCWorld.pl


Warto wspomnieć, że nazwisko "łowcy błędów" pojawiło się minionym miesiącu w mediach również z innego powodu - autor pakietu Metasploit Framework udostępnił ciekawe narzędzie służące do wykrywania złośliwego kodu, działające w oparciu o mechanizm wyszukiwawczy Google'a. Poniżej prezentujemy wywiad z HD Moore'm, przeprowadzony przez Paula Robertsa z amerykańskiego magazynu InfoWorld - Moore opowiada w nim zarówno o błędach w przeglądarkach, jak i powstaniu Metasploit Framework oraz o zjawisku kupowania informacji o dziurach w oprogramowaniu.

Rozmowa z HD Moore'm

InfoWorld: Skąd wziął się pomysł na stworzenie Metasploit Framework - pakietu narzędzi hakerskich, ułatwiających analizowanie poziomu bezpieczeństwa systemu?

HD Moore: W 2003 r. nagle nastąpiło... coś w rodzaju martwego czasu w zakresie bezpieczeństwa. Wiele osób zajmujących się tą tematyką - tzn. publikujących informacje o błędach - porzuciło to zajęcie, zaczęli pracę w różnych firmach. W tym samym czasie prywatne przedsiębiorstwa zaczęły skupować informacje o lukach - ludzie więc zaczęli się zastanawiać "Czemu właściwie mam informować o dziurze na publicznie dostępnej liście, skoro mogę sprzedać tę wiadomość np. ludziom z iDefense?". W projekcie Metasploit chodziło więc o stworzenie narzędzia, które pozwoliłoby szybko i sprawnie znajdować nowe luki w zabezpieczeniach i przeciwdziałać im.

1  2  dalej »

Oceń artykuł

średnio: 4.7 liczba ocen: 2

Komentarze (5)

bossot

03-08-2006 07:13

re WOOW aktualnie nazywa się bodajrze fsi (też 3 litery ;) ale ludzie dalej ci sami ps zapomniałeś o No Such Agency

Stawik

03-08-2006 00:26

a tak z ciekawosci to jakie niby herezje o FF sa tutaj napisane?

WOOW

02-08-2006 23:43

według plotek ich sponsorami są "trzyliterowe" agencje rządu USA. FBI, CIA, KGB CIEKAWE CZY KGB JESZCZE ISTNIEJE?? TAK ,A MARGINESIE, WIEM, TO ROSYJSKA ORGANIZACJA

Edmundo el Faj'ans

02-08-2006 21:18

Prosi się świnia.

Anonymous

02-08-2006 20:01

Uprzejmie proszę o nie pisanie herezji na temat FF. Dziękuję.


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88