标签:#電腦安全

共 94 篇文章

灰色軟件

灰色軟件(),又稱「資安威脅程式」。這個名詞是由趨勢科技發明,用來泛指所有不被認為是電腦病毒或木馬程式,但會對你所在機構的網絡上所使用的電腦的效能造成負面影響、並引致網絡的保安受損的軟件。根據這個定義,灰色軟件大致包含了以下幾項: 間諜軟件 (Spyware) 廣告軟件 (Adware) 撥號軟件 (Dialer) 搞笑軟件 (Joke program) 入侵軟件 (“Hacker” tools) 遙控軟件 (Remote access…

不可否認

不可否認(Non-repudiation)是指某一資料的作者無法否認資料是由他所作,或是無法否認相關契约的合法性。此用語也用在法律上,多半會出現在某簽名的真實性被質疑的情境。 假設,小明有支票簿,用二萬元的支票買了電腦,並且在支票上簽名。之後小明因為付不起二萬元,就聲稱支票是假的。支票上的簽名可以確保這支票是小明所開的,所以銀行需要付二萬元,這就是不可否認的例子:小明不能否認他開了這張支票。在實務上,要在紙寫的的簽名,其實不難,但是要偽…

泪滴攻击

泪滴攻击指的是向目标机器发送损坏的IP包,诸如重叠的包或过大的包载荷。藉由这些手段,该攻击可以通过TCP/IP协议栈中分片重组代码中的漏洞来瘫痪各种不同的操作系统。 可能受影响的操作系统 Windows 3.1 Windows 95和NT 2.0.32和2.1.63版本以下的Linux Windows 7与Vista的潜在风险 在微软的SMB2中发现了一个远程重启漏洞,利用该漏洞的溢出代码已经在互联网上广泛传播,这使Windows 7和…

安全控件

安全控件是针对特定操作系统和网页浏览器开发的插件,以维持金融服务端和客户端信息保密,常见于中国和韩国。由于HTTP采用明文方式交换数据,安全控件会在客户端对密码等关键数据直接进行加密,以避免数据传输过程中被中间人截取。 韩国立法要求使用 ActiveX 技术开发;中国有几个厂商提供相关技术,开发ActiveX 和xpi(对应Firefox)插件 和 Chrome插件。 起源 微软相关技术流行,ActiveX等非标准化标准化。 中国服务器…

資訊科技稽核

資訊科技稽核(information technology audit, ITA)或資訊系統稽核(information system audit, ISA)是指檢查或驗查資訊系統設施的控制。資訊科技稽核是檢查和評核機構內的資訊系統的日常運作和慣例。評審會得出數據來檢核該系統是會符合機構的要求,包括安全性、資料完整性、運作效率等。 這些評核程序有時會跟財務審計和企業内部审计有所關聯之處。 資訊科技稽核在過去曾被稱為自動資料處理稽核、電腦…

文件系统权限

在電腦科学中,大多数现代文件系统都具有针对不同使用者或使用者组的管理访问权限的方法。这些系统控制着不同使用者对文件系统的可操作权限(包括读取或者改变文件内容)。 传统Unix文件系统权限 类Unix系统中的权限管理分为三个不同的类别:文件拥有者、同组用户以及其他用户。 在类Unix系统中,当一个新文件被创建时,其权限由创建该文件的进程所用的决定。 参见 访问控制表 chattr chmod 文件系统 GID lsattr POSIX U…

遠端舊版文件問題

遠端舊版文件(Remote Downlevel Document)問題是一個發生於微軟Windows系列作業系統的一個保安問題。問題與一款名為「Looked」及其變種的蠕蟲有關。 感染途徑 不詳 感染過程 Looked Looked於2004年12月17日被發現。根據賽門鐵克的報告,當病毒被執行時,會發生下列的各項事情: 立即把ZoneAlarm防火牆並下列執行中的程式關掉: ##Ravmon.exe ##EGHOST.EXE ##MA…

环境权限

环境权限(英文:Ambient Authority)是系统访问控制研究中的术语。当主体(比如某个计算机程序或Linux上的某个用户)指明它需要的客体(Object,比如某一文件)的名称和它将要对该客体执行的动作(Operation,比如“复制”)便可以完成该动作的时候,我们称该主体使用了环境权限。 在“环境权限”的定义中: 客体的“名称”指的是可被任何主体使用的某一客体的唯一标识符,这一“名称”本身不包含它所指代的客体的权限信息。(举例…

資訊科技監管

資訊科技監管是企業監管的其中一環,主要監管資訊科技系統及其表現,以及風險管理,並防範資訊科技風險。資訊科技監管讓涉及資訊科技系統的人員及使用者(例如董事會)均有參與的機會。 資訊科技監管主要目的是確保資訊科技相關的投資具企業價值,以及減少資訊科技相關的風險。 這可以透過定下明確的企業管理架構角式和責任來達到目的。資訊科技決定權是資訊科技監管重要的範疇,因此明確規定企業的決定權是資訊科技成功的重要一環。 在美國Enron事件後,社會上開始…

Passwd

passwd 是一个用于 Unix,Plan 9,Inferno 和大多数类 Unix 操作系统中用于更改用户密码的命令。用户输入的密码通过密钥派生函数运行,以创建新密码的散列值,并将其保存。出于安全考虑,将不会保存输入的密码而仅保存生成的散列值。 当用户登录时,用户在登录过程中输入的密码将通过相同的密钥派生函数处理,并将生成的散列值与保存值进行比较。如果哈希值相同,则认为输入的密码正确,即用户已通过身份验证。从理论上讲,两个不同的密码…

虛擬系統

虛擬系統,也常被稱為影子系統,是一種電腦軟體,可以在現有的作業系統上虛擬出一個相同的環境,並在該虛擬環境中執行應用程式,而所有存取與改變系統的活動將會被限制在該環境下,意即虛擬系統與實體系統是隔離的,虛擬系統中的活動不會造成實體系統的改變。 虛擬系統和虛擬機的不同在於:虛擬系統只能模擬和現有作業系統相同的環境,而虛擬機則可以模擬出其他種類的作業系統。而且虛擬機需要模擬底層的硬體指令,所以在應用程式執行速度上比虛擬系統慢得多。 虛擬系統列…

HTTP隧道

HTTP隧道用于在被限制的网络连接(包括防火墙、NAT和ACL)以及其他限制的情况下在两台计算机之间建立网络链接。该隧道通常由位于DMZ中的代理服务器中介创建。 隧道还可以使用受限网络通常不支持的协议进行通信。 HTTP CONNECT方式 HTTP隧道的常见形式是标准HTTP CONNECT方式。在这种机制下,客户端要求HTTP代理服务器将TCP连接转发到所需的目的地。然后服务器继续代表客户端进行连接。服务器建立连接后,代理服务器将继…

資訊鑑識

資訊鑑識(Information Forensics)是一種網絡行為,利用所有已知的或未知的資訊渠道來辯證一段網絡信息的真偽,不論這個渠道是實體的還是虛擬的。 互聯網是一個自由的資訊載體(Information Container),任何人都可以在網絡上建立資訊。問題是在這樣一個自由的地方,當一個信息的出現令人對其真確性產生疑惑時,便不能以「多數人相信的便是真相」來決定它的真偽。網絡上大部分的轉載體(Quoting Unit)轉述的內容…