网易首页 > 网易号 > 正文 申请入驻

绒绒说漏洞(上):0day——漏洞中的“无名之毒”

0
分享至

什么是漏洞?

漏洞的定义:在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的下访问或破坏系统。

翻译成白话就是:程序员在编写的代码的时候,不小心留下了一些有缺陷的代码,如果这些缺陷可以被黑客利用,对用户发起攻击,那么这些缺陷就是漏洞。

漏洞的危害?

在一些黑客主题的游戏、影视作品中,总会有一些黑客成员,通过骇入目标的方式帮助团队完成目的。骇入的过程中,就需要用到漏洞。而在现实生活中,漏洞的危害也并不亚于电影中的程度。

就让我们来看看生活中和漏洞相关的新闻吧。

01

1、2010年,有安全研究员发现了“震网病毒”,该病毒通过漏洞获得了伊朗核设施操作系统的控制权。随后通过修改程序命令,让生产浓缩铀的离心机异常加速,并且阻止主控系统报错,致使离心机报废。

02

2014年,中国的网络安全团队在某安全大会上演示了利用漏洞对特斯拉的控制:可以使其在行驶中迫使其倒车,使特斯拉成为“遥控汽车”。

03

2017年,安全公司FireEye发布针对黑客组织APT28的分析报告,该组织参与了包括叙利亚冲突、北约-乌克兰相关事件、欧盟难民危机,2016奥运会兴奋剂丑闻等事件,还干预了2016年的美国总统大选,在这些事件中使用了多个黑客工具及0day漏洞。

04

2019年,有安全研究员发现抖音(Tik Tok)存在漏洞,攻击者可在仅知道手机号码的情况下,劫持任意用户的抖音帐户。

05

今年五月,有五名大学生因利用肯德基系统漏洞获刑。这几名大学生通过肯德基系统漏洞骗取兑换券并出售给他人,造成肯德基所属公司损失20余万元。

一般来说,黑客会利用漏洞投放病毒、窃取数据、控制整个局域网或系统等等。由于漏洞的类型不同,黑客的攻击目的不同,造成的危害也不相同。作为普通用户,我们需要意识到的就是:漏洞可能造成的影响不仅仅局限于网络层面,而是与现实生活紧密相关,其危害不容忽视。

漏洞中的“无名之毒”

石原里美主演的《非自然死亡》中曾有过一句台词:“没人能检测出完全未知成分的新毒物,如果能成功制造出“无名之毒”的话,就能人不知鬼不觉地随便杀人”。

有一种漏洞,可以称之为漏洞中的“无名之毒”。外界对他它处于“未知”状态,一旦被用来发起攻击,将面临“没有补丁”的情况,这就是“0day漏洞”。

“0day漏洞”(又称零日漏洞),通常就是指还没有补丁的安全漏洞,也就是已经被少数人发现的,但还没被传播开来,官方还未修复的漏洞。这种漏洞危害巨大,因此也深得黑客的喜爱。通常0day漏洞被公开后,都会引起广泛关注,相关厂商也需要紧急评估并尽快推出补丁,因为利用0day漏洞进行的攻击行为会很快随之而来。

由0day继而衍生出1day和Nday的概念。 当“零日攻击”被发现并公开后,没有补丁的一段时间内(通常时间会很短),根据习惯这个漏洞会被称为1day漏洞。当厂商提供了修复补丁,但是漏洞仍然还在被利用时,我们一般会称呼这个漏洞为Nday漏洞。

0day漏洞被公开之前,就像是一个个“无名之毒”,它存在,但是还没有被外界发现,掌握它的人可以借助这些条件,达到有力的攻击或防御目的。不过虽然“0day漏洞”危害很大,却不代表已知的漏洞就可以掉以轻心。即便是已经有补丁的Nday漏洞,在漏洞修复后往往仍然会造成很长时间的影响。例如永恒之蓝漏洞,虽然微软在WannaCry爆发之前就已经对其发布了补丁,但从爆发至今,还一直持续的被黑客所利用。

根据火绒威胁情报系统显示,在近半年被用来发起攻击的漏洞top10中,永恒之蓝仍高居首位。

常伴随0-day漏洞出现的,还有另外两个词:PoC和EXP

PoC,Proof of Concept(概念验证)的缩写。当0day漏洞被公开后,无论是安全研究人员还是黑客,为了证明漏洞存在而提供的一段代码或方法,就被成为PoC。

EXP,Exploit(利用)的缩写。当漏洞被证实确实存在后,黑客就会利用网上公开的或自己挖掘到的漏洞信息(包括PoC)编写利用代码或制作相应的攻击工具,就被称为 EXP。

总结来说,PoC可以证明某个0day漏洞确实存在。而 EXP 则可以用来进行恶意攻击。所以在我们发布的漏洞通告中,如果出现了这两个词,就说明需要大家引起高度重视了。

第一个发现“0day漏洞”的人,就相当于掌握了一个“神秘武器”。这样的神秘武器,在暗网非常受欢迎。今年七月就有报道称,一名黑客在网络犯罪论坛上存入了价值约90万美元的比特币,用于购买0day漏洞。

有买就有卖,例如2020年因为远程办公而大热的软件Zoom,就被黑客在暗网以50万美元的售价,出售一个远程代码执行类的0-day漏洞。不仅如此,更有黑客会通过出售0day漏洞的PoC或EXP来谋取暴利,不少0day漏洞EXP的制作者可以轻松的赚取数十万甚至更多美金。

暗网上对于0day漏洞的买卖,间接证明了0day漏洞在黑客攻击流程中的“价值”,在这些买卖背后,也意味着未来将出现利用这些0day漏洞进行的攻击。而对于软件厂商和相关用户来说,这将成为巨大的安全隐患。目前,全世界有无数的信息安全科研机构在不遗余力的研究与0day相关的课题,也有无数的黑帽、白帽在不遗余力的挖掘0day漏洞。关于0day漏洞的讨论,应该也会一直持续下去……

下期,我们将和大家详细聊漏洞的“武器化”是怎么回事;旧漏洞的持续威胁时间能有多长?软件厂商面对漏洞是何种应对策略,微软和谷歌这两大巨头,因为漏洞这事儿有过什么恩怨……

如果你有感兴趣的安全话题,也可以在留言区告诉我们哦~

本期互动话题

你接触过的电影、电视、游戏中,

印象深刻的台词是什么?

我们会在全部留言区

随机抽取一位小伙伴送上

火绒定制礼品一份哦~

(10月25日开奖哦)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
她放任他出轨,却给了他最狠的报复

她放任他出轨,却给了他最狠的报复

心事寄山海
2026-05-24 01:17:33
婴儿哭了30万年,终于有人听懂

婴儿哭了30万年,终于有人听懂

碳基打工人
2026-05-18 01:39:40
人民日报建议:人生下半场,比存钱更重要的,是存肌肉

人民日报建议:人生下半场,比存钱更重要的,是存肌肉

洞见
2026-05-25 09:25:00
距世界杯开赛仅18天!38岁梅西疑似受伤 主动要求被换下+径直离场

距世界杯开赛仅18天!38岁梅西疑似受伤 主动要求被换下+径直离场

我爱英超
2026-05-25 09:33:40
朝鲜突然大规模裁军

朝鲜突然大规模裁军

回京历史梦
2026-05-23 16:32:30
国防部一声炸雷,把憋了整整55年的窗户纸彻底捅破了!

国防部一声炸雷,把憋了整整55年的窗户纸彻底捅破了!

回京历史梦
2026-05-23 16:28:18
荨麻,不要读xún má,丢不起那个人!

荨麻,不要读xún má,丢不起那个人!

未央看点
2026-05-19 08:54:23
事实证明,嗜酒如命,患“不死癌症”的刘欢,早已走入另一条大道

事实证明,嗜酒如命,患“不死癌症”的刘欢,早已走入另一条大道

一个小豹子
2026-05-23 16:07:55
神舟二十三号第8次太空会师,中国空间站6人同飞:睡觉床够吗?

神舟二十三号第8次太空会师,中国空间站6人同飞:睡觉床够吗?

环球科学猫
2026-05-25 11:06:29
这位大姐彻底火了!因两根吸管大闹奶茶店,脸照曝光,警方已介入

这位大姐彻底火了!因两根吸管大闹奶茶店,脸照曝光,警方已介入

谭谈社会
2026-05-24 16:56:22
开发者嫌10美元月费太贵,自己做了个免费版

开发者嫌10美元月费太贵,自己做了个免费版

赛博兰博
2026-05-24 01:20:47
近10年煤矿瓦斯爆炸事故,已致近300人死亡,这两个省份为高发区

近10年煤矿瓦斯爆炸事故,已致近300人死亡,这两个省份为高发区

网易新闻出品
2026-05-23 22:23:10
唏嘘!西汉姆联时隔15年再从英超降级 队史第3次 4大名将或离队

唏嘘!西汉姆联时隔15年再从英超降级 队史第3次 4大名将或离队

我爱英超
2026-05-25 01:37:16
搞不了中国就去搞印度?既然去不了中国化,那就"去印度化"?

搞不了中国就去搞印度?既然去不了中国化,那就"去印度化"?

牛锅巴小钒
2026-05-25 03:19:21
米兰沦为意甲大笑话 最后8轮2胜1平5负 从争冠到搞丢欧冠名额

米兰沦为意甲大笑话 最后8轮2胜1平5负 从争冠到搞丢欧冠名额

智道足球
2026-05-25 11:35:12
不能二次加热的6种食物!医生提醒:吃不完或倒掉,别乱节俭

不能二次加热的6种食物!医生提醒:吃不完或倒掉,别乱节俭

冷眼看世界728
2026-05-12 20:46:26
王者归来,阿森纳队徽元素登上广州市地标建筑广州塔

王者归来,阿森纳队徽元素登上广州市地标建筑广州塔

懂球帝
2026-05-24 22:16:28
直接大胜21分,雷霆赛眼被找到,马刺换一种方式,今年要冲冠了

直接大胜21分,雷霆赛眼被找到,马刺换一种方式,今年要冲冠了

体坛大辣椒
2026-05-25 10:58:42
台官员揭密:赖清德返台惊险全记录,大陆拦截落空,背后真相曝光

台官员揭密:赖清德返台惊险全记录,大陆拦截落空,背后真相曝光

老头的传奇色彩
2026-05-24 21:09:45
阿斯:皇马选举让穆帅入主变复杂,即使不回皇马也不会留在本菲卡

阿斯:皇马选举让穆帅入主变复杂,即使不回皇马也不会留在本菲卡

懂球帝
2026-05-24 13:26:20
2026-05-25 12:07:00
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
635文章数 486关注度
往期回顾 全部

科技要闻

华为发表半导体演进新定律

头条要闻

约2万公里收费高速公路将到期 到期后会否免费受关注

头条要闻

约2万公里收费高速公路将到期 到期后会否免费受关注

体育要闻

如果不好好守门,他可能早就继承家业了

娱乐要闻

洪涛回应歌手淘汰庾澄庆:难以理喻

财经要闻

退市!33年“A股不死鸟”落幕

汽车要闻

国民家轿再上新 帝豪向上系列限时5.59万起

态度原创

游戏
手机
本地
公开课
军事航空

2000人民币道具免费送 腾讯大作官方"滑跪" 你满意么?

手机要闻

华为nova 16系列官宣定档,全新配色公布

本地新闻

用云锦的方式,打开江苏南京

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

俄军出动“榛树”导弹袭击乌克兰

无障碍浏览 进入关怀版