安全公告
|
|
|
- 忠 空
- 9 years ago
- Views:
Transcription
1 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 61 页杭州安恒信息技术有限公司 服务热线 :
2 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 34 期 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 298 个, 其中高危漏洞 132 个 中危漏洞 150 个 低危漏洞 16 个 本周收录的漏洞中, 涉及 0day 漏洞 162 个 ( 占 54%) 其中互联网上出现 ZKTecoZKBioSecurity 3.0 硬编码证书远程系统命令执行漏洞 零日代码攻击漏洞, 请使用相关产品的用户注意加强防范 二零一六年九月七日 领先的应用安全及数据库安全整体解决方案提供商第 2 页共 61 页杭州安恒信息技术有限公司 服务热线 :
3 信息安全漏洞威胁通报 目录 1 漏洞预警 漏洞概况 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞引发的威胁 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞影响对象类型 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞严重程度 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞预警 ZKTeco ZKTime.Net 不安全文件权限提升漏洞 Google Chrome 任意代码执行漏洞 SAP TREX 远程命令执行漏洞 phpmyadmin 远程命令执行漏洞 Red Hat JBoss Operations Network 远程权限提升漏洞 Joomla JS Jobs Extension 'index.php' SQL 注入漏洞 MAC-Telnet 'mactelnet.c' 缓冲区溢出漏洞 vbulletin forumrunner/includes/moderation.php SQL 注入漏洞 Cisco WebEx Meetings Player 远程代码执行漏洞 ImageMagick 拒绝服务漏洞 病毒及 0day 预警 本周流行网络病毒预警 Trojan.PSW.Win32.QQPass.fk( 木马病毒 ) Trojan.DL.Win32.DownLoad.ju( 木马病毒 ) Trojan.Win32.BHO.gdz( 木马病毒 ) Worm.Win32.Gamarue.k( 蠕虫病毒 ) 病毒防范措施 网站安全及安全事件 钓鱼与挂马网站统计 网站安全防护建议...24 领先的应用安全及数据库安全整体解决方案提供商第 3 页共 61 页杭州安恒信息技术有限公司 服务热线 :
4 信息安全漏洞威胁通报 4 安全资讯 国内安全资讯 黑客攻击发现 : 多家手机银行 APP 存漏洞 安恒信息圆满完成杭州 G20 峰会网络安全保障任务 年国家网络安全宣传周将于 9 月 19 日至 25 日举行 习近平赋予 G20 联动发展新理念 国内外多家大型企业收到 黑客恐吓信 国际安全资讯 美国选举系统遭遇黑客攻击似与乌克兰电网中断有所关联 黑客从俄罗斯门户网站 Rambler.ru 窃取近 1 亿用户记录 美田纳西州赫顿酒店 PoS 系统遭恶意软件攻击近四年时间 万 Dropbox 帐号密码遭泄露 亲乌克兰黑客组织二度曝光本土及外国记者个人资料 对抗黑客攻击联合国 11 月将出台汽车自动驾驶安全标准 外媒 : 俄罗斯黑客组织 APT29 攻击华盛顿智库 惨遭黑客屡屡入侵 SWIFT 催促银行加强网络安全防护 德国间谍机构违反了法律, 必须删除 XKeyscore 数据库 里约奥运会期间黑客活动活跃 DDoS 攻击最高峰值达 540Gbps 58 关于安恒 注 : 本通报根据安恒信息风暴中心和国内各大信息安全机构 网站整理分析而成 请关注 安恒风暴中心 领先的应用安全及数据库安全整体解决方案提供商第 4 页共 61 页杭州安恒信息技术有限公司 服务热线 :
5 漏洞预警 1 漏洞预警 1.1 漏洞概况 本周漏洞趋势图本周, 中国国家信息安全漏洞库收录了 298 个漏洞 其中应用程序漏洞 146 个,web 应用漏洞 119 个, 网络设备漏洞 17 个, 安全产品 9 个, 操作系统漏洞 7 个 漏洞影响对象类型 漏洞数量 应用程序漏洞 146 Web 应用漏洞 119 网络设备漏洞 17 安全产品漏洞 9 操作系统漏洞 7 领先的应用安全及数据库安全整体解决方案提供商第 5 页共 61 页杭州安恒信息技术有限公司 服务热线 :
6 漏洞预警 领先的应用安全及数据库安全整体解决方案提供商第 6 页共 61 页杭州安恒信息技术有限公司 服务热线 :
7 漏洞预警 1.2 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞引发的威胁 (2016 年 09 月 1 日 年 09 月 7 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 7 页共 61 页杭州安恒信息技术有限公司 服务热线 :
8 漏洞预警 漏洞影响对象类型 (2016 年 09 月 1 日 年 09 月 7 日 ) 漏洞严重程度 (2016 年 09 月 1 日 年 09 月 7 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 8 页共 61 页杭州安恒信息技术有限公司 服务热线 :
9 漏洞预警 1.3 漏洞预警 ZKTeco ZKTime.Net 不安全文件权限提升漏洞发布时间 : 更新时间 : 受影响产品 : ZKTeco ZKTime.Net ZKTeco ZKTime.Net (160622) ZKTeco ZKTime.Net (160216) 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 ZKTime.Net V3.0 是新一代考勤管理软件 ZKTeco ZKTime.Net 存在不安全文件权限提升漏洞 该漏洞存在由于不正确的权限, 以 'C' 标志 ( 更改 ) 为 'Everyone' 组, 使得整个目录 'ZKT imenet3.0' 和它的文件及子目录可写 安全建议 : 目前没有详细解决方案提供 : 领先的应用安全及数据库安全整体解决方案提供商第 9 页共 61 页杭州安恒信息技术有限公司 服务热线 :
10 漏洞预警 Google Chrome 任意代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Google Chrome < 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 Google Chrome 是美国谷歌 (Google) 公司开发的一 款 Web 浏览器 Google Chrome Extensions 之前的版本中存在任意代码执行漏洞 攻击者可利用该漏洞在浏览器上下文中执行任意代码, 绕过安全限制, 执行未授权操作, 或造成拒绝服务 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : /08/stable-channel-update-for-desktop_31.htm l 领先的应用安全及数据库安全整体解决方案提供商第 10 页共 61 页杭州安恒信息技术有限公司 服务热线 :
11 漏洞预警 SAP TREX 远程命令执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : SAP TREX 7.10 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 SAP TREX 是德国思爱普 (SAP) 公司的一款用于 SA P NetWeaver 集成技术平台中的搜索引擎 SAP TREX 的 7.10 版本中存在远程命令执行漏洞, 允许攻击者可利用该漏洞在受影响的应用程序上下文中执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : 领先的应用安全及数据库安全整体解决方案提供商第 11 页共 61 页杭州安恒信息技术有限公司 服务热线 :
12 漏洞预警 phpmyadmin 远程命令执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : phpmyadmin phpmyadmin 4.6.*,<4.6.4 phpmyadmin phpmyadmin 4.4.*,< phpmyadmin phpmyadmin 4.0.*,< 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 phpmyadmin 是 phpmyadmin 团队开发的一套免费 的 基于 Web 的 MySQL 数据库管理工具 该工具能够创建和删除数据库, 创建 删除 修改数据库表, 执行 SQL 脚本命令等 phpmyadmin 存在远程命令执行漏洞, 允许攻击者可利用该漏洞在受影响的应用程序上下文中执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : 领先的应用安全及数据库安全整体解决方案提供商第 12 页共 61 页杭州安恒信息技术有限公司 服务热线 :
13 漏洞预警 / Red Hat JBoss Operations Network 远程权限提升漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : CVE(CAN) ID: CVE Red Hat JBoss Operations Network 高远程网络低 Red Hat JBoss Operations Network 是一款基于 J2EE 的开源应用程序服务器, 它可部署 管理 监控 JBoss 企业中间件 应用程序和服务 Red Hat JBoss Operations Network 存在远程权限提升漏洞, 允许攻击者利用该漏洞获取权限提升 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : 5.html 领先的应用安全及数据库安全整体解决方案提供商第 13 页共 61 页杭州安恒信息技术有限公司 服务热线 :
14 漏洞预警 Joomla JS Jobs Extension 'index.php' SQL 注入漏洞 发布时间 : 更新时间 : 受影响产品 : Joomla JS Jobs 危害级别 : 攻击途径 : 攻击复杂度 : 高 远程网络 低 漏洞描述 : Joomla 是美一套开源的内容管理系统 (CMS) Joomla JS Jobs Extension 'index.php' 存在 SQL 注入漏洞 由于应用程序在被用于 SQL 查询之前, 未能充分过滤用户提供的数据 攻击者可以利用漏洞控制应用程序, 访问或修改数据, 或利用底层数据库中的现在漏洞 安全建议 : 目前没有详细解决方案提供 : 领先的应用安全及数据库安全整体解决方案提供商第 14 页共 61 页杭州安恒信息技术有限公司 服务热线 :
15 漏洞预警 MAC-Telnet 'mactelnet.c' 缓冲区溢出漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : MAC-Telnet MAC-Telnet <0.4.3 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 MAC-Telnet 是一款开源的通过 MAC 地址连接到 Rou teros( 路由操作系统 ) 的客户端 MAC-Telnet 及之前版本中的客户端中的 mactelnet.c 文件中的 handle_packet 函数存在缓冲区溢出漏洞 远程 TELENT 服务器端的攻击者可通过 MT_CPTYPE_PASSSALT 控制数据包中长的字符串利用该漏洞执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : t/pull/20 领先的应用安全及数据库安全整体解决方案提供商第 15 页共 61 页杭州安恒信息技术有限公司 服务热线 :
16 漏洞预警 vbulletin forumrunner/includes/moderation.php SQL 注入漏洞发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : vbulletin vbulletin Patch Level 5 vbulletin vbulletin Patch Level 1 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 VBulletin 是一个强大灵活并可完全根据自己的需 要定制的论坛程序套件 vbulletin Patch Level 5 之前的版本和 Patch Level 1 之前的版本中的 forumrunner/includes/moderation.php 文件存在 SQL 注入漏洞 远程攻击者可通过向 forumrunner/request.php 脚本传递 postids 参数利用该漏洞执行任意 SQL 命令 安全建议 : 目前厂商已经发布了升级补丁以修复这个安全问 题, 请到厂商的主页下载 : 领先的应用安全及数据库安全整体解决方案提供商第 16 页共 61 页杭州安恒信息技术有限公司 服务热线 :
17 漏洞预警 hp?t= Cisco WebEx Meetings Player 远程代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Cisco WebEx Meetings Player T29.10 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络中 Cisco WebEx Meetings 是网络会议解决方案 Cis co WebEx Meetings Player 存在安全漏洞, 由于程序未正确验证用户提供的文件 未经身份验证的远程用户利用此漏洞可以用户权限执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : ent/ciscosecurityadvisory/cisco-sa meetings-player 领先的应用安全及数据库安全整体解决方案提供商第 17 页共 61 页杭州安恒信息技术有限公司 服务热线 :
18 漏洞预警 ImageMagick 拒绝服务漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : ImageMagick Imagemagick 危害级别 : 攻击途径 : 高 远程网络 攻击复杂度 : 低 漏洞描述 : ImageMagick 是美国 ImageMagick Studio 公司的一 套开源的图象处理软件 该软件可读取 转换 写入多种格式的图片 ImageMagick 存在拒绝服务漏洞, 允许攻击者利用该漏洞导致拒绝服务 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 详 情请关注厂商主页 领先的应用安全及数据库安全整体解决方案提供商第 18 页共 61 页杭州安恒信息技术有限公司 服务热线 :
19 病毒及 0DAY 预警 2 病毒及 0day 预警 2.1 本周流行网络病毒预警 Trojan.PSW.Win32.QQPass.fk( 木马病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Trojan.DL.Win32.DownLoad.ju( 木马病毒 ) 警惕程度 病毒通过系统关键位置释放大量恶意软件或者劫持原系统文件, 供恶意软件加载等形式, 并命名为系统文件名字, 具有迷惑性, 然后修改属性为隐藏, 设置服务自启动 从而借助用户主动下载 QQ 等即时通讯工具释放大量恶意软件 电脑中毒后, 用户将面临隐私信息被盗 财产安全威胁等问题 领先的应用安全及数据库安全整体解决方案提供商第 19 页共 61 页杭州安恒信息技术有限公司 服务热线 :
20 病毒及 0DAY 预警 Trojan.Win32.BHO.gdz( 木马病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Worm.Win32.Gamarue.k( 蠕虫病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 领先的应用安全及数据库安全整体解决方案提供商第 20 页共 61 页杭州安恒信息技术有限公司 服务热线 :
21 病毒及 0DAY 预警 2.2 病毒防范措施 计算机用户在浏览 Web 网页时, 务必打开计算机系统中防病毒软件的 网页监控 功能 同时, 计算机用户应及时下载安装操作系统已安装应用软件的最新漏洞补丁或新版本, 防止恶意木马利用漏洞进行入侵感染操作系统 同时网络管理人员也要定期维护升级网站服务器, 检查服务器所存在的漏洞和安全隐患, 进行及时地修复和加固 用户使用杀毒软件务必即时 充分升级, 每天升级 2 到 3 次以上, 以保证病毒库获取最新信息 警惕不明网站 陌生邮件, 尤其注意邮件附件 而对于重点网站, 或者热门网站, 如政府网站和各大媒体网站 论坛, 很有可能被 利用现有的漏洞进行挂马, 或跳转到其他恶意网站 做好系统和重要数据的备份 不浏览不良网站, 不随意下载安装可疑插件 ; 不接收 QQ 邮件 微博私信等传来的可疑文件 领先的应用安全及数据库安全整体解决方案提供商第 21 页共 61 页杭州安恒信息技术有限公司 服务热线 :
22 网站安全及安全事件 3 网站安全及安全事件 3.1 钓鱼与挂马网站统计 本周关注的钓鱼网站 : 图 1 截止 9 月 4 日全国遭受挂马和钓鱼网站攻击人数趋势图 钓鱼网站类型危害网址 假冒腾讯游戏类网站假冒 Apple ID 类钓鱼网站假冒 Adobe 类钓鱼 虚假网站, 骗取用户账号及密码信息骗取用户卡号及密码信息骗取用账号及密 asp 8e9d84e646db1617c95e83769 / 领先的应用安全及数据库安全整体解决方案提供商第 22 页共 61 页杭州安恒信息技术有限公司 服务热线 :
23 网站安全及安全事件 钓鱼网站类型危害网址 网站码信息 td.org/fsa/adbb/ad/index. html 假冒 Gmail 邮箱类钓鱼网站假冒 Yahoo 邮箱类钓鱼网站 骗取用户邮箱账号及密码信息骗取用户邮箱账号及密码信息 G/ayo1/ayo1/index.html wp-content/upgrade/vim/yt eam.html 领先的应用安全及数据库安全整体解决方案提供商第 23 页共 61 页杭州安恒信息技术有限公司 服务热线 :
24 网站安全及安全事件 3.2 网站安全防护建议 安恒信息 作为一家致力于 WEB 应用安全的专业产品和服务提供商, 建议用户进行以下安全建设, 以长期保证用户应用信息系统的安全 1 使用专业的网站安全服务, 实时监测网站安全状态, 风暴中心使用自动化安全监测技术和安全工程师双重监测, 进行并提供 7*24 人工值守服务, 保障用户网站安全 同时, 用户可根据监测结果针对性要求开发与安全运维人员为网站进行加固 2 配备专业的 WEB 应用防火墙, 针对来自互联网的主流 WEB 应用安全攻击进行安全防护 3 使用专业的 WEB 云安全防御服务, 及时对 0day 漏洞防御策略进行更新, 第一时间防御漏洞攻击, 快速保障网站安全 4 建立和完善一套有效的安全管理制度, 对信息系统的日常维护和使用进行规范 5 建立起一套完善有效的应急响应预案和流程, 并定期进行应急演练, 一旦发现发生任何异常状况可及时进行处理和恢复, 有效避免网站业务中断带来损失 6 定期对相关管理人员和技术人员进行安全培训, 提高安全技术能力和实际操作能力 领先的应用安全及数据库安全整体解决方案提供商第 24 页共 61 页杭州安恒信息技术有限公司 服务热线 :
25 4 安全资讯 4.1 国内安全资讯 黑客攻击发现 : 多家手机银行 APP 存漏洞 上周, 首届 XPwn 未来安全探索盛会 举办,10 组顶级黑客现场放大招, 成功破解了自动售货机 手机网银等多个智能硬件 软件方面的漏洞 根据赛制要求, 技术人员第一时间将破解路径和解决方案提供给了相应厂商 主办方称,XPwn 更关注的不是发现隐患, 而是消除隐患 手机银行存在的漏洞让人担忧 参赛队伍介绍说, 通过对国内 20 家银行提供给消费者的 基于安卓系统的 20 个手机银行 APP 进行攻击, 发现 17 家银行的 APP 存在漏洞, 消费者的手机一旦被黑, 无论转账给 张三 还是 李四, 在输入正确账号与密码的情况下, 钱最终都会转给 王五 另外, 自动售货机存在重大的安全漏洞 领先的应用安全及数据库安全整体解决方案提供商第 25 页共 61 页杭州安恒信息技术有限公司 服务热线 :
26 广州日报记者在现场看见, 黑客用手机微信扫描自动售货机二维码, 在不支付的前提下, 通过电脑读取支付信息 现场写代码的形式, 对放置在现场的自动售货机进行测试 结果发现, 自动售货机在硬件端 设备 APP 端 服务端均存在大量的漏洞, 利用这些漏洞, 最终可以实现少花钱, 甚至不花钱购买商品 安恒信息圆满完成杭州 G20 峰会网络安全保障任务二十国集团领导人第十一次峰会 (G20) 于 9 月 4 日至 5 日在浙江省杭州市成功举行 加强安保工作是各国举办重要活动的国际惯例, 安全保障正是这些重大活动的命脉 而在互联网飞速发展的今天, 网络信息安全保障已成为当前重大活动安保的重要组成部分 保障 G20 峰会期间相关信息系统的安全稳定运行, 避免境外敌对势力和恐怖分子的恶意破坏, 具有十分重要的意义 杭州安恒信息技术有限公司作为本次大会网络安保和应急支撑工作的主要技术支撑单位, 历经近 360 天精心准备 投入 309 位技术骨干参与到 G20 峰会网络安保任务 通过企业自主知识产权的最新大数据态势感知系统及应急处置工具箱, 工控检查工具箱等二十多种产品平台, 为 G20 峰会网络安保构建了全网全程网络安保和应急支撑监测体系 防御体系和服务体系, 经过 G20 峰会全程考验, 领先的应用安全及数据库安全整体解决方案提供商第 26 页共 61 页杭州安恒信息技术有限公司 服务热线 :
27 安恒信息圆满完成为本次峰会相关重要信息系统 关键基础设施 省市两级重要信息系统提供网络安全保障的安保任务 在刚刚结束的总结会上,G20 峰会网络安保组组长点名表扬了 安恒信息, 感谢其产品技术和团队夜以继日的努力! 安恒信息 G20 峰会网络安保现场 G20 峰会顺利召开的背后, 以安恒信息为代表的核心支撑单位付出了不懈的努力, 通过安恒信息网络安保团队的不懈付出, 以远程和现场人员安全检测, 结合部署基于云与大数据技术的远程安全监测 大会系统现场各重要驻点安全值守 会议安保指挥中心四方互联, 多地支撑的形式, 为大会召开保驾护航, 成功完成了党和国家交给我们的安全保障任务 领先的应用安全及数据库安全整体解决方案提供商第 27 页共 61 页杭州安恒信息技术有限公司 服务热线 :
28 在此次高规格高要求的会议安全保障结束后, 安恒信息将积极吸取安保期间的宝贵经验与教训, 沉淀积累并不断完善自身的防御应急机制, 为今后重要时期的安保工作打下更为坚实的基础 安恒信息此次为 G20 官网等核心信息系统提供全方位的网络安全保障体系, 峰会期间核心和重保信息系统未发生安全事件 同时安恒信息还检查监测及防护了省市两级峰会重点保障信息系统和门户网站 2000 余个, 为峰会全面护航 在安恒信息全公司上下不懈的努力下, 安恒信息通过及时监测 防御处置, 峰会期间未发生安全事件与服务中断事件, 圆满完成了本次峰会网络安保任务 G20 峰会顺利召开的背后, 究竟遭遇到多少威胁? 据安恒信息 G20 峰会安保一线专家介绍, 仅以本次峰会核心信息系统为例, 安恒信息安保团队共发现高危以上漏洞 438 个, 共拦截 3300 万次攻击 经风暴中心分析, 攻击来自于 41 个国家和地区 G20 官网安全态势分析图 领先的应用安全及数据库安全整体解决方案提供商第 28 页共 61 页杭州安恒信息技术有限公司 服务热线 :
29 年国家网络安全宣传周将于 9 月 19 日至 25 日举行 9 月 7 日, 中央网信办 武汉市人民政府在北京举办了 2016 年国家网络安全宣传周新闻发布会 中央网信办网络安全协调局局长赵泽良, 武汉市委常委 宣传部长李述永等介绍了筹备情况, 回答了记者提问 今年上半年, 经中央网络安全和信息化领导小组同意, 中央网信办 教育部 工信部 公安部 新闻出版广电总局 共青团中央等六部门联合印发了 国家网络安全宣传周活动方案 方案明确从今年开始, 网络安全宣传周于每年 9 月第三周在全国各省区市统一举行 宣传周以学习宣传贯彻习近平总书记网络强国战略思想 国家网络安全有关法律法规和政策标准为核心, 以培育有高度的安全意识 有文明的网络素养 有守法的行为习惯 有必备的防护技能的好网民为目标, 政府主导, 多方参与, 在全国范围内集中开展网络安全宣传教育活动, 增强全社会网络安全意识, 提升广大网民的安全防护技能, 营造健康文明的网络环境 今年的网络安全宣传周将在 9 月 19 日 -25 日举行, 主题是 网络安全为人民, 网络安全靠人民, 由中央网信办 教育部 工信部 公安部 新闻出版广电总局 共青团中央等六部门共同举办 根据 国家网络安全宣传周活动方案 关于宣传周开幕式等重要活动可根据地方实际情况安排在省会城市举行的精神, 今年宣传周的开幕式 网络安全博览会 网络安全技术高峰论坛 网络安全电视知识竞赛等重要 领先的应用安全及数据库安全整体解决方案提供商第 29 页共 61 页杭州安恒信息技术有限公司 服务热线 :
30 活动在武汉市举行 中央领导 有关部门负责同志, 湖北省和武汉市负责同志, 以及企业专家代表将出席开幕式等活动 据介绍, 今年宣传周活动主要内容包括 : 一是举办网络安全博览会 近百家国内外的知名互联网企业 网络安全企业将参加展览, 这些企业是从众多报名参赛企业中按照突出知识性 互动性 体验性 趣味性的要求, 由专家评审确定的 二是首次举办网络安全技术高峰论坛 论坛围绕网络安全人才培养 大数据安全技术 智慧城市建设及安全保障 网络安全标准与技术 工业控制系统安全等主题交流讨论 国内知名院士专家 大型互联网和网络安全企业的高管 相关部门的负责同志, 以及来自俄罗斯 美国 英国 以色列 南非 新西兰和中国香港的企业领袖和专家将参会并演讲 三是首次举办网络安全电视知识竞赛 前期, 在各省区市选拔赛的基础上, 来自 28 个省区市的代表队在武汉市参加了复赛暨青少年网络安全夏令营活动 通过复赛选出了 8 支代表队进入决赛 决赛将在武汉市举行 四是表彰网络安全先进典型 为加快网络安全人才培养, 中央网信办 教育部指导中国互联网发展基金会网络安全专项基金组织开展了网络安全优秀人才 优秀教师等评选活动 经过中央有关部门和院士推荐 专家评审 公示, 评选出网络安全杰出人才 1 名 优秀人才 10 名 优秀教师 8 名 中国互联网发展基金会网络安全专项基金决 领先的应用安全及数据库安全整体解决方案提供商第 30 页共 61 页杭州安恒信息技术有限公司 服务热线 :
31 定奖励网络安全杰出人才 100 万元 优秀人才每人 50 万元 优秀教师每人 20 万元 在政府部门指导下, 利用社会资金奖励网络安全人才, 对于加快网络安全人才培养 吸引更多人才投身网络安全事业具有重要意义 五是公开征集网络安全公益广告 为更好地推动全社会网络安全宣传普及, 今年宣传周还组织了网络安全公益广告有奖征集活动 在全国范围内共征集近 2 万件公益广告作品, 经专家评审, 最终评选出优秀微视频 10 个 卡通漫画 9 件 口号标语 22 条 公益广告 12 幅 这些公益广告作品将在全国范围内播放 据介绍, 各省区市都已结合各地实际, 制定了网络安全宣传周实施方案, 各项筹备工作进展顺利 习近平赋予 G20 联动发展新理念 联动 是习近平对世界经济增长方式的新认知, 也是 G20 杭州峰会的四大主题之一, 旨在树立利益共同体和命运共同体意识, 提倡机遇共享 合作共赢 成果分享, 形成政策和行动合力, 实现各国联动增长 联动发展 习近平指出 : 增长联动, 是世界经济强劲增长的要求 一个强劲增长的世界经济来源于各国共同增长 推动包容 领先的应用安全及数据库安全整体解决方案提供商第 31 页共 61 页杭州安恒信息技术有限公司 服务热线 :
32 联动式发展, 是习近平赋予 G20 的发展新思想, 也是世界经济行稳致 远的新理念 请随 学习中国 小编一起学习 图为 :2013 年 9 月 5 日, 二十国集团领导人第八次峰会在俄罗斯圣彼得堡举行 国家主席习近平出席会议并发表重要讲话 这是习近平出席第一阶段会议 一 认清连带效应在经济全球化时代, 各国相互关联 彼此影响 各国都在全球供应链 产业链 价值链的相互联系之中, 任何一个环节出了问题, 各方都会受到影响 同时, 世界和平与发展面临的挑战越来越具有全局性 综合性和长远性, 没有哪一国能够独善其身, 也没有哪一国可以包打天下 各国利益交融 安危与共, 日益成为一荣俱荣 一损俱损的命运共同体, 连带效应越来越明显 需要各国相互依存 同舟共济 领先的应用安全及数据库安全整体解决方案提供商第 32 页共 61 页杭州安恒信息技术有限公司 服务热线 :
33 共谋发展 习近平指出 : 经济全球化深入发展, 把世界各国利益和命运更加紧密地联系在一起, 形成了你中有我 我中有你的利益共同体 习近平在二十国集团领导人第八次峰会第一阶段会议上强调 : 各国要树立命运共同体意识, 真正认清 一荣俱荣 一损俱损 的连带效应, 在竞争中合作, 在合作中共赢 时代在前进, 思想要转变 弱肉强食是丛林法则, 不是国与国相处之道 国际社会应超越国际关系中陈旧的 零和博弈 模式, 在追求本国利益时必须兼顾他国的合理关切, 要把本国利益同各国共同利益结合起来, 努力扩大各方共同利益的汇合点, 增进人类共同利益, 实现联动发展 共同发展 不能这边搭台 那边拆台, 要相互补台 好戏连台 要积极树立双赢 多赢 共赢和联动的新理念, 摒弃你输我赢 赢者通吃的旧思维 习近平指出 : 要跟上时代前进步伐, 就不能身体已进入 21 世纪, 而脑袋还停留在过去, 停留在殖民扩张的旧时代里, 停留在冷战思维 零和博弈老框框内 习近平在联合国 领先的应用安全及数据库安全整体解决方案提供商第 33 页共 61 页杭州安恒信息技术有限公司 服务热线 :
34 第七十届联合国大会一般性辩论时强调 : 当今世界, 各国相互依存 休戚与共 我们要继承和弘扬联合国宪章的宗旨和原则, 构建以合作共赢为核心的新型国际关系, 打造人类命运共同体 中国早已成为推动世界经济和政治平衡发展 构建人类命运共同体和利益共同体的重要贡献者 中国积极扩大和深化同相关各方的利益汇合点, 把中国人民的利益同世界各国人民的共同利益结合起来, 同一切相关国家和地区建立并发展不同领域 不同层次 不同内涵的利益共同体, 推动实现中国和世界各国的共同发展 对上海合作组织, 习近平指出 : 我们要牢固树立同舟共济 荣辱与共的命运共同体 利益共同体意识, 全力推动上海合作组织朝着机制更加完善 合作更加全面 协调更加顺畅 对外更加开放的方向发展 对中欧关系, 他指出 : 中欧是发展之路上的利益共同体, 中国将继续从战略高度看待欧洲, 支持欧洲一体化建设, 相信欧洲各国人民也将同样支持中国人民走好自己所选择的适合中国国情的发展道路 对中非关系, 他指出 : 中国和非洲历来是休戚与共的利益共同体和命运共同体, 加强同非洲国家的团结合作是中方长期坚定的战略选择 对 G20, 他指出 : 独行快, 众行远 面对世界经济面临的各种风险和挑战, 二十国集团成员要树立利益共同体和命运共同体意识, 坚持做好朋友 好伙伴, 积极协调宏观经济政策, 努力形成各国增长相互促进 相得益彰的合作共赢格局 领先的应用安全及数据库安全整体解决方案提供商第 34 页共 61 页杭州安恒信息技术有限公司 服务热线 :
35 图为 :2014 年 11 月 15 日下午, 二十国集团 (G20) 领导人第九次峰会在澳大利亚布里斯班举行 国家主席习近平出席会议并发表题为 推动创新发展实现联动增长 的重要讲话 二 形成联动效应 孤举者难起, 众行者易趋 大家一起发展才是真发展, 大家一起推动发展才能实现更好发展 各国应该秉承开放精神 合作精神, 推进互帮互助 互惠互利, 既要采取国内措施 做好自己的事, 又要精诚合作 共同应对世界性挑战, 形成联动放大效应 在二十国集团领导人第八次峰会第一阶段会议上, 习近平指出 : 在追求本国利益时兼顾别国利益, 在寻求自身发展时兼顾别国发展 相互帮助不同国家解决面临的突出问题是世界经济发展的客观要求 让每个国家发展都能同其他国家增长形成联动效应, 相互带来正面而非负面的外溢效应 联动发展要形成共识 共担风险 共破难题, 坚定地通过集体行动提高各国经济的实际和潜在增长率, 促进就业, 增强抗风险能力, 领先的应用安全及数据库安全整体解决方案提供商第 35 页共 61 页杭州安恒信息技术有限公司 服务热线 :
36 促进发展, 加强政策包容性 二十国集团是国际社会共同应对国际金融危机的有效机制 2008 年以来, 二十国集团成员国家和经济体, 携手应对国际金融危机的冲击, 生动体现了联动发展的要求 当前, 国际金融危机深层次影响还在继续, 世界经济仍然处在深度调整期 解决存在的问题, 同舟共济 共克时艰是国际社会唯一正确选择 二十国集团成员块头大, 占全球经济总量 80% 以上, 对世界经济增长的责任也更大, 理应也能够有所作为 各国必须携手合作, 采取全球性应对措施, 形成联动增长的合力 习近平在二十国集团领导人第十次峰会第一阶段会议上强调, 要 加强宏观经济政策沟通和协调, 形成政策和行动合力 二十国集团成员经济水平各异, 只有充分尊重各国国情 兼顾彼此关切, 在宏观经济政策协调中采取的举措和行动才能有效 习近平指出 : 我们应该根据各自国情采取必要的财政和货币政策, 促进全球经济增长, 维护国际市场稳定 主要发达经济体要努力巩固和扩大复苏势头 新兴市场国家和发展中国家则要努力克服下行风险和压力, 保持和恢复增长 在这一过程中, 各方应该特别注意加强彼此政策的沟通和协调, 防止负面外溢效应 在世界经济中举足轻重的大国, 则更需要在制定宏观经济政策时充分考虑对他国的影响, 提高透明度 领先的应用安全及数据库安全整体解决方案提供商第 36 页共 61 页杭州安恒信息技术有限公司 服务热线 :
37 中国的事业是同世界各国合作共赢的事业 中国始终秉持合作共赢的理念, 以合作取代对抗, 以共赢取代独占, 坚持联动增长 共同发展, 让合作各方互惠互利 相得益彰 中国在世界经济最困难的时刻, 承担了拉动增长的重任,2009 年到 2011 年间, 中国对世界经济增长的贡献率达到 50% 以上 中国不断为各国发展创造新机遇 中国着眼互利共赢, 致力于向世界提供 一带一路 亚投行等公共产品, 积极推动制定全球首个多边投资规则框架, 联合各方发出 G20 加强宏观经济政策协调的最强音, 在绿色金融 普惠金融等领域促进国际合作 加强全球经济治理 中国发展 中国方案 中国智慧, 已经惠及全世界 习近平指出 : 中国将始终做全球发展的贡献者, 坚持走共同发展道路, 继续奉行互利共赢的开放战略, 将自身发展经验和机遇同世界各国分享, 欢迎各国搭乘中国发展 顺风车, 一起来实现共同发展 联动发展是新理念新思想, 也是新策略和大智慧, 是经验总结也是客观之需 作为促进国际经济合作的主要平台, 二十国集团有责任 领先的应用安全及数据库安全整体解决方案提供商第 37 页共 61 页杭州安恒信息技术有限公司 服务热线 :
38 也有能力推动各方加强政策和行动协调, 促进世界经济强劲 可持续 联动增长 国内外多家大型企业收到 黑客恐吓信 国内多家大型国企收到恐吓信近日国内外很多大企业都收到了一份威胁邮件 邮件内容表示, 如果公司不支付赎金, 那么会遭受到非常猛烈的网络攻击 邮件主要内容如下 : 我们是黑客组织 Armada Collective( 无敌舰队组织 ) 我们已经对你们的系统做了安全检测 你们的系统实在是糟糕透顶, 这些系统不仅有非常严重的漏洞, 而且还非常老旧 我们将在星期二 ( ) 晚上八点 ( 格林威治时间 ) 展开攻击!!! 领先的应用安全及数据库安全整体解决方案提供商第 38 页共 61 页杭州安恒信息技术有限公司 服务热线 :
39 我们挑选了一些目标作为来测试他们的抗 D 效果,DDOS 流量大概是 10 至 300GB 我们还运行了一个安全检测脚本程序, 它可以让我们直接访问你们的数据库 你们内网中所有的电脑都会被感染病毒和勒索软件 如果你在攻击开始之前支付 1 个比特币, 你可以避免这次攻击 比特币地址 :16fZWNeQ6rQLnYnfGHUciJaAUYowuAc4rh 如果攻击之前你未支付, 那么之后赎金将会涨到 20 个比特币 现在是你做决定的时候了! 转 1 个比特币到该地址 : 16fZWNeQ6rQLnYnfGHUciJaAUYowuAc4rh Armada Collective( 无敌舰队组织 ), 一直以来都被认为是 DD4BC 组织的另外一个名称, 也可以说是另外一个身份 该网络犯罪组织于去年为世人所知悉 DD4BC 一般通过发往各大公司的邮件, 威胁企业交付比特币赎金, 否则将对其进行 DDoS 攻击 Armada Collective 组织一直 言出必行, 如果遇到企业不 配合, 那么会如勒索邮件所言对其发动了 DDoS 攻击 其中检测到的峰值达到将近 60Gbps 但是或许是由于该组织太过出名, 导致某些不法分子冒用该组织的名称进行敲诈勒索 早在今年四月份, 就有一个 Armada Collective 的冒牌货对各大企业进行敲诈勒索 主犯遭到逮捕后, 警方才知道这个 Armada Collective 是个冒牌货, 并不是真正的 Armada Collective 组织 详情 : 子虚乌有的 DDOS 攻击, 网络勒索组织 Armada Collective 冒牌者获利 10 万美元 领先的应用安全及数据库安全整体解决方案提供商第 39 页共 61 页杭州安恒信息技术有限公司 服务热线 :
40 通过邮件, 我们大概可以知晓这个组织或许掌握以下这么几个漏洞 : 1. DDOS 抗压服务器存在漏洞, 或者公司服务器真实 IP 遭到暴露等 2. 服务器系统存在漏洞, 黑客可以获取数据库权限 3. 内网系统存在漏洞, 黑客可以在内网中传播病毒 有备无患, 希望收到邮件的公司尽快自查和排除安全威胁, 做好该黑客组织常用的攻击手段防护 领先的应用安全及数据库安全整体解决方案提供商第 40 页共 61 页杭州安恒信息技术有限公司 服务热线 :
41 4.2 国际安全资讯 美国选举系统遭遇黑客攻击似与乌克兰电网中断有所关联安全专家已经确定了针对乌克兰 土耳其与德国的攻击活动, 确实与美国两个州的选举系统遭遇的网络入侵存在确切联系 根据 FBI 安全警报的提示, 未知黑客已经从伊利诺伊州及亚利桑那州的选举委员会处窃取到大量美国选民信息 这份包含有一份攻击来源 IP 地址列表的报告怀疑称, 这部分网络攻击很可能来自俄罗斯 最近一段时间, 众多网络攻击活动似乎皆与俄罗斯有所牵连, 当此轮攻击活动曝光之后, 网络安全厂商 ThreatConnect 在接受 雅虎新闻 采访时表示, 他们发现部分证据能够将这些攻击同此前世界反兴奋剂组织 ( 简称 WADA) 体育仲裁法庭( 简称 TAS, 亦称 CAS) DNC 以及 DCCC 遭遇的恶意入侵联系起来 该公司是在最近的一份报告中证实这一判断的, 其同时对活动进行了深入分析, 并将之与 IP 地址进行了对应 根据 ThreatConnect 方面的说法, 在总计八个用于攻击的 IP 地址当中, 有六个由 King Servers 负责托管 其属于俄罗斯拥有的托管服务 早在 2015 年即有迹象将攻击活动指向俄罗斯这八个 IP 地址之一 ( ) 亦被用于托管 2016 年 3 月到 8 月之间针对土耳其与乌克兰政府官员的鱼叉式钓鱼攻击 领先的应用安全及数据库安全整体解决方案提供商第 41 页共 61 页杭州安恒信息技术有限公司 服务热线 :
42 而在 2015 年 1 月到 5 月间, 同一地址则被用于托管现已解散的俄罗斯犯罪论坛 (rubro[.]biz) 另一 IP 则托管在 FortUnix 基础设施当中, 俄罗斯曾利用此托管服务在去年针对乌克兰的电力设施开展攻击, 并随后又将其用于攻击乌克兰媒体 该黑客组织曾利用多种工具 ( 包括 Acunetix 与 DIrBuster) 以及与 WADA DNC 乃至 DCCC 黑客活动相同的 SQL 注入式攻击, 且犯罪痕迹指向多家俄罗斯网络安全厂商以及多位政府官员 ( 未经官方证实 ) 他们还曾经使用另一套名为 Phishing Frenzy 的开源钓鱼框架,ThreatConnect 团队对其进行了研究 在这款工具的控制面板当中, 研究人员发现了 113 封以德语 英语 土耳其语及乌克兰语撰写的钓鱼邮件 Phineas Fisher 也许正是俄罗斯代理人? ThreatConnect 方面指出, 该黑客组织曾经尝试对土耳其正义与发展党 ( 简称 AKP) 德国自由党以及乌克兰议会发动鱼叉式钓鱼攻击 针对 AKP 的鱼叉式钓鱼攻击在时间进程上与近期维基解密公布的 30 万封 AKP 邮件相吻合, 不过一位名叫 Phineas Fisher 的黑客承认此事是其所为 ThreatConnect 认为, 这要么意味着黑客组 领先的应用安全及数据库安全整体解决方案提供商第 42 页共 61 页杭州安恒信息技术有限公司 服务热线 :
43 织失败但 Phineas Fisher 获得了成功, 要么代表 Phineas Fisher 本人与该组织有所关联, 这意味着双方根本就是一体 此外, 鱼叉式钓鱼攻击中所使用的部分域名使用了与以往 APT28( 又名 Fancy Bear) 组织相同的注册邮箱地址 APT28 曾经开展过一系列与俄罗斯政府利益相关的黑客活动 所有这些线索都证明, 美国州内选举系统遭遇的黑客活动很可能正是俄罗斯网络攻击的后续举措 虽然现有各项证据只能算是间接参考 在最近于中国召开的 G20 峰会上, 俄罗斯总统普京针对最近遭受的发动 DNC 与 DCCC 攻击活动的指控做出声明, 表示俄罗斯从未 立足国家层面 发动此类攻击 黑客从俄罗斯门户网站 Rambler.ru 窃取近 1 亿用户记录数据泄露索引网站 LeakedSource 报告称, 俄罗斯的 Yahoo Rambler.ru 2012 年遭受了大规模的数据泄露事件, 未知黑客设法盗取近 1 亿用户记录 Rambler.ru 数据外泄文件的数据显示, 事件大约发生在 2012 年 2 月 17 日, 包含 Rambler.ru 万用户记录 领先的应用安全及数据库安全整体解决方案提供商第 43 页共 61 页杭州安恒信息技术有限公司 服务热线 :
44 LeakedSource 声称从 Jabber ID 为 的黑客处收到数据, 这名黑客先前还向 LeakedSource 提供了音乐流服务网站 Last.fm 2012 被窃数据 密码数据明文储存数据分析显示, 每个用户条目包含 Rambler.ru 用户名 ICQ 号 (IM 聊天工具 ) 密码字符串以及一些内部数据 Rambler.ru 数据库架构截图如下 : LeakedSource 表示, 密码字符串未经哈希加密, 以明文储存 在数据库内 这起数据泄露事件与 VK.com 类似, 密码也已明文的 方式储存, 未经哈希或加盐处理 领先的应用安全及数据库安全整体解决方案提供商第 44 页共 61 页杭州安恒信息技术有限公司 服务热线 :
45 最常用的密码非常容易破解, 这些密码包括 asdasd 或 被泄 Rambler.ru 数据有效 LeakedSource 联系了多名记者, 包括 Softpedia 的记者协助验证数据的有效性 由于语言障碍, LeakedSource 寻求了俄罗斯本地媒体的帮助, 数据验证过程花了几天时间 Xakep.ru 的记者 Maria Nefedova 能验证数据的真实性 领先的应用安全及数据库安全整体解决方案提供商第 45 页共 61 页杭州安恒信息技术有限公司 服务热线 :
46 4.2.3 美田纳西州赫顿酒店 PoS 系统遭恶意软件攻击近四年时间据外媒报道, 美国田纳西州纳什维尔的赫顿酒店 (Hutton Hotel) 于近日在官网上宣布, 他们在酒店的 PoS 系统中发现了一个严重的安全漏洞, 并且该漏洞自 2012 年 9 月份就已经存在 经过进一步调查发现, 遭到恶意软件感染的 PoS 系统出现在入住办理柜台以及美食饮品店的支付系统中 按理说, 一般情况下, 这种类型的攻击一般都只会针对酒店酒吧 餐厅展开, 但赫顿酒店的这起攻击却发生在处理房间预订和支付预授权款项的地方, 这显得尤为不寻常 据赫顿酒店披露, 所有在 2012 年 9 月 19 日至 2015 年 4 月 16 日曾在房间预订柜台使用过银行卡的人其支付信息很有可能已经被盗 另外, 曾在 2012 年 9 月 19 日至 2015 年 1 月 15 日 2015 年 8 月 12 日至 2016 年 6 月 10 日使用过美食与饮品店 PoS 系统的用户其支付信息也很有可能已被盗走 据一位来自安全公司的匿名人士透露, 赫顿酒店出现的恶意软件主要用于收集银行卡的名字 卡号 过期时间以及验证码 对此, 赫顿酒店建议受影响的消费者要警惕自己银行卡出现的异常情况 而在过去的几个月时间内, 还有其他一些酒店也受到了类似了银行卡安全漏洞 它们是 Millennium Hotels & Resorts( 八月底 ) Noble House Hotels and Resorts( 八月底 ) the HEI Hotels & Resorts 领先的应用安全及数据库安全整体解决方案提供商第 46 页共 61 页杭州安恒信息技术有限公司 服务热线 :
47 ( 八月中旬 ) Omni Hotels & Resorts( 七月中旬 ) the Hard Rock Hotel & Casino( 六月底 ) 万 Dropbox 帐号密码遭泄露最近 6800 万 Dropbox 账号密码在网上传播 快去看看你的 Dropbox 帐号是否也在其列 不过据 Dropbox 所说也不必太过担心, 这些数据实际是源自 2012 年 Dropbox 的数据泄露事件 此次泄露的数据在一些数据库交易网站流通,Motherboard 记者发现, 数据库足有 5G, 涉及的账号多达 68,680,741 个 独立安全研究员 Troy Hunt 确认了数据的真实性 读者现在可以访问 Leakbase 或 Have I Been Pwned 在线检测 你的 Dropbox 账号有没有受到波及 领先的应用安全及数据库安全整体解决方案提供商第 47 页共 61 页杭州安恒信息技术有限公司 服务热线 :
48 官方回应事件发生后,Dropbox 官方也作出了回应, 公司承认数据确实是真实的, 并且已经通知了相关用户重置密码, 不过表示这些数据是 2012 年 7 月被泄露的 Dropbox 在 2012 年曾经遭受攻击, 当时 Dropbox 就曾提醒用户, 该公司的某名员工的密码被盗, 黑客利用他的账号获取了一个存放着用户邮箱地址的文件, 不过当时 Dropbox 并没有提到, 黑客还获取了这些用户的密码 此次事件之后,Dropbox 采用了多种安全措施保障用户账号安全 2016 年 8 月中旬,Dropbox 还强制自 2012 年后没有改过密码的用户更换密码 能读者们稍稍安心的是, 这 6800 万账号中, 有 3200 万账号使用了 bcrypt 哈希措施, 这种加密方式难以被黑客攻破, 而剩下的账号则是使用了 SHA-1 加密 另外根据 Dropbox 的说法, 所有的账号都是加盐的 解决方法如果你受到了此次事件的影响, 在此推荐两个方法防止造成进一步损失 首先是开启二步验证 Dropbox 提供了二步验证的功能, 开启后输入正确账号密码后还需提供一个验证码, 这样能够有效地保证账号的安全性 现在很多网站都提供了二步验证的功能, 包括 领先的应用安全及数据库安全整体解决方案提供商第 48 页共 61 页杭州安恒信息技术有限公司 服务热线 :
49 Google Facebook 苹果的 Apple ID Twitter Evernote 等, 前几天索尼的 PlayStation Network 也开始启用了 二步验证 机制 其次是使用密码管理器 每逢数据库遭泄露, 总有黑客会尝试拿着密码去别的网站 撞库, 因为总有用户在多个网站使用着同一个密码 因此, 建议大家选择合适的一款密码管理器, 帮助你生成安全的密码 领先的应用安全及数据库安全整体解决方案提供商第 49 页共 61 页杭州安恒信息技术有限公司 服务热线 :
50 4.2.5 亲乌克兰黑客组织二度曝光本土及外国记者个人资料据外媒报道, 近日, 乌克兰民族主义黑客组织 Myrotvorets 二度曝光了来自 30 多家国际媒体 -- 包括 CNN 半岛电视台 欧洲自由电台 每日野兽报 BBC 美联社工作的所谓 亲俄 记者的个人资料 第一次曝光发生在今年 5 月中旬, 当时波及到的记者范围也非常广 -- 美联社 法新社 路透社 BBC CNN CCTV 德国之声 半岛电视台 纽约时报 选举报 基辅邮报 Vice News 今日俄罗斯 每日野兽报 等等 据了解, 黑客曝光这些记者资料的原因是因为他们获得了进入俄罗斯东乌克兰领地的许可文件 这在黑客们看来无异于是一种亲俄的表现 但大家都明白, 这并不意味着支持, 记者们很多时候为了能够客观地报道某事而必须要亲自前往战场 而据 Free Speech Radio News 报道, 乌克兰当局针不仅就此事不对外做回应而且还为此庆祝 可以肯定的是, 乌克兰政府并非是该黑客组织的幕后支持者, 因为对于它来说, 它更乐于做的是阻止记者做与乌克兰及前线相关的报道 这样的泄露给当事人带来了危险, 不过通常都是为了钱, 但也存在一些对其构成生命威胁的情况 据了解, 一些记者在其个人信息曝光之后收到了电话或来自社交媒体平台上的死亡威胁 领先的应用安全及数据库安全整体解决方案提供商第 50 页共 61 页杭州安恒信息技术有限公司 服务热线 :
51 4.2.6 对抗黑客攻击联合国 11 月将出台汽车自动驾驶安全标准虽然有数据证明自动驾驶有望减少交通事故的数量, 但也别忘了, 这事本身也存在安全风险 所幸, 在日内瓦的 联合国世界车辆法规协调论坛 上, 这个问题被提上议事日程 据知情人士透露, 今年 11 月份预计将出台汽车自动驾驶安全标准, 该标准会由自动驾驶技术领先者德 日两国主导, 将手把手教汽车厂商怎样阻止黑客攻击以及在被攻击之后如何应对 按照维基百科定义, 自动驾驶汽车能以毫米波雷达 激光雷达 GPS 及计算机视觉等技术感知环境, 控制系统能将感知的信息转换成适当的导航道路, 以及障碍与相关标志, 在不需要人为操作的情况下自动行驶 ; 同时, 车联网让汽车与互联网之间的互动越来越密切 确切来说, 自动驾驶汽车的安全风险包含两方面内容 : 一方面是因为技术缺陷而造成的车辆硬件部分的自损 自爆或者车祸事故 ; 另一方面就是隐性的对车联网系统的人为攻击 当互联网越来越深入地渗透到汽车控制系统时, 黑客们的可乘之机就会越来越多, 手段数不胜数, 轻而易举就能黑进汽车 我们先来看看自动驾驶汽车所面临的来自黑客的挑战 黑客们有机可乘公开数据显示,2015 年全球与车联网能搭上关系的汽车存量有 1.5 亿左右, 这些车基本上可以通过互联网 Wi-Fi 蓝牙等与自己以外的东西实现连接 领先的应用安全及数据库安全整体解决方案提供商第 51 页共 61 页杭州安恒信息技术有限公司 服务热线 :
52 现在的主流汽车, 发动机 变速器 车载多媒体等等每个部件上都配有一个控制电脑, 而他们之间的协同工作通过一个名为 CAN( 控制器局域网总线 ) 协议 的方式进行 目前由于 ECU( 车载电脑 ) 计算处理能力不足 智能算法能力上有所欠缺以及汽车网络没有足够的带宽支撑高速度的数据传输, 所以很难实现对 CAN 总线 的保护 一旦黑客攻破其中任何一个设备, 就可以侵入 CAN 总线, 向其他设备发送指令 例如 : 如果通过 Wi-Fi 攻击, 拿到车载多媒体系统的控制权, 就可以直接向发动机 变速器 转向器发送指令, 从而造成汽车异常加减速 异常转向, 从而引发严重的事故 这种攻击可以直接对汽车进行物理操纵, 也是目前对智能汽车最大的威胁 通过车联网系统黑进汽车的例子数不胜数 当年世界上最著名的汽车黑客查理 米勒和克里斯 瓦拉塞克联手远程侵入 Jeep 车载系统, 远程控制启动车上的各种功能, 包括减速 关闭发动机 制动或让制动失灵 直接导致生产 Jeep 的克莱斯勒公司全球召回 140 万辆汽车, 市值瞬间蒸发 400 亿美元 到了自动驾驶汽车上, 其系统对于带宽的依赖程度将会更高, CAN 总线 会变得更加脆弱, 更加容易被黑客攻击 而且自动驾驶系统本身也会被剥夺控制权, 让车辆失去理智甚至是瘫痪 领先的应用安全及数据库安全整体解决方案提供商第 52 页共 61 页杭州安恒信息技术有限公司 服务热线 :
53 就拿非常典型的特斯拉说事, 其自动驾驶系统号称非常安全 坚固, 马斯克对此也是引以为傲 但是, 冷酷的黑客们才不理会这些标榜之词, 先 打脸 再说 就在 8 月 5 日, 美国南卡罗莱纳大学 浙江大学和奇虎 360 组成的团队, 把特斯拉 Model S 的硬件重新配置后成功侵入了 Autopilot 半自动驾驶系统 这个团队用两套设备准确干扰了特斯拉的雷达传感器, 让车探测不出障碍物 团队还用另外一些设备让超声波传感器失效, 在自动停车时不会对障碍物报警 汽车自动驾驶系统所用到的所有传感器目前攻击汽车需要针对汽车个体进行, 而且只能造成诸如交通事故这样 损人不利己 的结果 攻击汽车 并没有一个走得通的盈利模式, 这是没有形成黑色产业的重要原因 但是谁也说不准, 当自动驾驶全面普及的时候, 黑客的集结会形成怎样的规模? 在规模形成之前, 我们是不是需要采取一些行动? 答案是肯定的 领先的应用安全及数据库安全整体解决方案提供商第 53 页共 61 页杭州安恒信息技术有限公司 服务热线 :
54 联合国制定标准目前有效应对自动驾驶汽车网络安全的防护措施还不够多样, 而且各国在安全标准上也各有争议, 何况防护自动驾驶汽车网络安全极为艰巨, 只有汽车制造商是无法完成的, 这也很多汽车公司重金聘请安全专家 ( 黑客 ) 为他们保驾护航的原因 另外, 自动驾驶汽车网络安全的威胁与恐怖袭击 间谍活动 网络犯罪和威胁社会安全都有所关联 面对这样的现状与严峻形势, 联合国的这个标准显得很有必要 至于它能带来怎样的改变, 还得看出生之后长什么样子 中国虽是目前全球最大的汽车市场, 但在车联网与自动驾驶技术方面发展都稍慢一步, 对于汽车网络安全的警惕与重视也没有那么强烈 这个标准的出台, 对国内自动驾驶汽车网络安全的发展也大有裨益 越来越多的汽车企业在推出自动驾驶汽车, 炫酷 智能的表面之下, 隐藏着各种各样的安全隐患 会有技术缺陷导致的事故, 也会有黑客入侵 如果未来你的爱车被黑客黑走之后, 还能自己找到回家的路, 那你得感谢联合国即将在 11 月推出的这项标准 领先的应用安全及数据库安全整体解决方案提供商第 54 页共 61 页杭州安恒信息技术有限公司 服务热线 :
55 4.2.7 外媒 : 俄罗斯黑客组织 APT29 攻击华盛顿智库根据 Defense One 的报道, 攻击发生在上周, 被美国安全公司 CrowdStrike 成功检测并阻止 CrowdStrike 曾参与调查臭名昭著的美国民主党全国委员会 (DNC) 被黑事件 CrowdStrike 称 APT29 是罪魁祸首 CrowdStrike 创始人 Dmitri Alperovitch 表示, 攻击者的模式符合 APT29 间谍组织 ( 也被称为 COZY BEAR 或 CozyDuke) 的一贯模式 安全厂商过去曾分析过该间谍组织的活动, 他们怀疑该组织可能与俄罗斯联邦安全局 (FSB) 有关 在普京就任俄罗斯总统之前曾被任命担任 FSB 的负责人 今年年初,APT29 是涉嫌入侵 DNC 的两大间谍组织之一 APT29 于 2015 年夏天攻击了 DNC 的服务器, 直到 2016 年 4 月入侵 DNC 同一服务器时, 才被发现, 从此引起 CrowdStrike 的注意 攻击目标为十位智库工作人员 Alperovitch 称,APT29 的攻击的目标均为与俄罗斯主题相关的智库和员工 ( 智库少于 5 个, 员工为 10 人 ) 美国地缘政治格局中, 智库通常负责探索军事和政治场景, 以及即将执行的政策决策和即将到来的世界事件之可能结果 攻击者通过访问智库的研究, 了解政府的未来计划或政府可能探索的场景 智库常进行虚构的军事演习 领先的应用安全及数据库安全整体解决方案提供商第 55 页共 61 页杭州安恒信息技术有限公司 服务热线 :
56 虽然,CrowdStrike 出于保密条款未透露被攻击的智库名称, 但 Defense One 记者 Patrick Tucker 联系了战略与国际研究中心 (Center for Strategic and International Studies,CSIS) CSIS 的代表承认过去一周曾遭受网络攻击, 但被员工击退 惨遭黑客屡屡入侵 SWIFT 催促银行加强网络安全防护全球金融电讯协会 SWIFT 透露, 黑客正利用 SWIFT 系统对全球银行发动新一轮网络攻击 出于隐私协议,SWIFT 公司未披露银行名称, 但它表示, 攻击属于新一轮攻击, 自今年 6 月开始发起 路透社记者收到一封 SWIFT 发送给全球银行的信 ( 副本 ),SWIFT 敦促全球银行增强安全防护措施 SWIFT 相关的网络攻击事件继续攀升今年二月, 第一起利用 SWIFT 系统的银行网络失窃事件浮出水面, 当时, 不知名的黑客从孟加拉国中央银行盗窃 8100 万美元 今年五月, 两起新的银行失窃事件再度浮出水面, 均发生在 2015 年底 黑客从厄瓜多尔 Banco del Austro 银行窃取 1200 万美元, 并设法盗窃 领先的应用安全及数据库安全整体解决方案提供商第 56 页共 61 页杭州安恒信息技术有限公司 服务热线 :
57 越南先锋银行 (Tien Phong Bank)136 万美元 ( 未得手 ) 其它针对 SWIFT 系统的攻击还包括菲律宾中央银行和新西兰未透露名称的银行 ( 以失败告终 ) 今年六月, 乌克兰当局称, 黑客入侵某银行系统使用 SWIFT 系统转账, 导致该银行被盗 1000 万美元 SWIFT 说服银行加强安全防护措施所有网络窃犯的盗窃方式如出一撤 黑客破坏银行的正常 IT 网络, 搜索 SWIFT 系统, 收集银行员工的 SWIFT 凭证, 之后设法将银行账户的钱转入自己的账户 SWIFT 意识到问题的严重性, 一直设法说服银行升级 IT 系统, 并使用最新版的 SWIFT 软件 由于 SWIFT 仅仅是一个软件制造商, 无权迫使任何金融机构部署更安全的网络环境 不过, 路透社指出,SWIFT 在信中要求升级系统的最后期限为 11 月 9 日 SWIFT 表示, 对于未保护自身及客户的银行, 它将向监管机构汇报或告知同行的金融伙伴 德国间谍机构违反了法律, 必须删除 XKeyscore 数据库根据德国联邦数据保护专员 Andrea Voßhoff 的一份秘密报告, 德国间谍机构联邦情报局多次违反了法律, 必须删除所有七个未获法 领先的应用安全及数据库安全整体解决方案提供商第 57 页共 61 页杭州安恒信息技术有限公司 服务热线 :
58 律批准的数据库, 其中一个数据库使用的是 NSA 的数据分析软件 XKeyscore 德国媒体去年报道, 为了获得 NSA 核心数据分析软件 XKeyscore 的一份拷贝, 德国联邦情报局同意分享它监视的德国公民元数据 Voßhoff 称, 联邦情报局不仅违反了法律而且将它收集的信息发送给了美国 德国每天向 NSA 传输 1400 万元数据项 联邦情报局还构建了一个比 XKeyscore 数据库更庞大的数据库叫 VERAS 6, 储存了三个月内的所有通信元数据 联邦情报局因为储存无辜公民的信息而再次违反了法律 里约奥运会期间黑客活动活跃 DDoS 攻击最高峰值达 540Gbps 据 Arbor Networks 记录数据显示, 在巴西里约奥运会期间 (2016 年 8 月 5 日 -21 日 ) 全球黑客活动极其踊跃, 在此期间录得 DDoS 攻击数据量最高峰值突破了 540Gbps, 日均峰值均高于 500Gbps, 仅次于 6 月份记录的 579Gbps 最高峰值水平 据称, 匿名者组织与奥运会期间黑客活动水平如此高有密不可分的联系, 他们发起了 #OpOlympicHacking 活动, 鼓励黑客活动分子通过专门应用利用宽带及资源进行 DDoS 攻击 #OpOlympicHacking 活动旨在抗议巴西政府不投入资金解决国内民生 教育 健康问题, 却投入大量物力财力举办里约奥运会, 以及 领先的应用安全及数据库安全整体解决方案提供商第 58 页共 61 页杭州安恒信息技术有限公司 服务热线 :
59 此前的 2014 世界杯 活动获得了巴西国内的大量网民支持, 除了专门的 Windows 攻击应用 还有大量僵尸网络参与了 DDoS 攻击活动, 这些僵尸网络使用开源工具 LizardStresser 构建,Lizard Squad 组织在去年开源这一工具 被滥用的协议包括 :DNS NTP Chargen 和 SSDP 在此次 DDoS 集中攻击中也看到了通用路由封装 (GRE) 协议的复苏 领先的应用安全及数据库安全整体解决方案提供商第 59 页共 61 页杭州安恒信息技术有限公司 服务热线 :
60 关于安恒 关于安恒 杭州安恒信息技术有限公司 (DBAPPSecurity) 是由国家千人计划专家范渊先生于 2007 年创办, 是国内跻身全球网络安全 500 强仅有的四家企业之一, 是中国领先的专注于信息安全产品和服务的解决方案提供商 曾先后为北京奥运会 国庆 60 周年庆典 上海世博会 广州亚运会 深圳大运会 首届世界互联网大会等重大活动提供全方位信息安全保障 公司主营业务涵盖应用安全, 数据库安全以及云计算安全 移动互联网安全 大数据安全等智慧城市安全, 包括顶层设计 标准制定 课题和安全技术研究 产品研发 产品及服务综合解决方案提供等 安恒信息通过 智慧监测 智慧防护 智慧审计 智慧应用 四大产品线形成一整套全生命周期的信息安全支撑体系, 成为应用安全 数据库安全以及智慧城市安全市场的绝对领航者 是政府军工 公检法司 运营商 金融能源 财税审计 教育医疗 互联网 + 等行业信息安全领域最值得信赖的首选品牌! 风暴中心全称 智慧城市安全风暴中心, 是公司顺应当前信息化发展中 云计算化 大数据化 智慧智能化 的大趋势, 专门设立的网络安全态势监测 感知 分析及预警部门 通过 智慧城市安全风暴中心大数据平台 分布在全国各省的监测节点 中心大数据分析平台与专业网络安全情报分析团队, 对全国网络安全态势进行主动监控与攻击预警, 日均处理攻击事件数百个, 为数万个网站 领先的应用安全及数据库安全整体解决方案提供商第 60 页共 61 页杭州安恒信息技术有限公司 服务热线 :
61 关于安恒 提供实时安全监测服务 同时, 利用大数据与安全情报分析技术, 为政府 金融 电力单位等提供行业整体性安全态势感知与安全预警服务 联系方式如下 : [email protected] 7*24 小时风暴中心电话 : 安恒信息官方微信公众账号 风暴中心官方微信公众号 领先的应用安全及数据库安全整体解决方案提供商第 61 页共 61 页杭州安恒信息技术有限公司 服务热线 :
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 60 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 32 期 2016.08.18-2016.08.24 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 189 个, 其 中 高 危 漏 洞 81 个 中 危
IQ
TRITON APX IQ TRITON APX TRITON APX TRITON TRITON APX TRITON AP-WEB Websense ACE Web DLP TRITON APX IT TRITON APX Web TRITON APX DLP TRITON APX DLP Web (DLP) TRITON AP-WEB TRITON AP-EMAIL DLP (OCR) TRITON
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 58 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 11 期 2016.03.24-2016.03.30 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 115
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 59 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 15 期 2016.04.21-2016.04.27 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 193
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 63 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 29 期 2016.07.28-2016.08.03 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 433 个, 其 中 高 危 漏 洞 159 个 中
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 56 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 20 期 2016.05.26-2016.06.01 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 206 个, 其 中 高 危 漏 洞 72 个 中 危
免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1
瑞 星 2016 年 上 半 年 中 国 信 息 安 全 报 告 北 京 瑞 星 信 息 技 术 股 份 有 限 公 司 2016 年 7 月 免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料,
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 68 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 10 期 2016.03.17-2016.03.23 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 143
(P37) 新华社评论员 : 加强队伍建设造就新闻人才 四论学习贯彻习近平总书记在党的新闻舆论工作座谈会上重要讲话精神 (P40) 人民日报 社论: 担负起新闻舆论工作的职责和使命 (P43) 人民日报 评论员: 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 (
意识形态与宣传思想工作 学习资料汇编 党委宣传部 (2016 年 3 月 ) 习近平在全国宣传思想工作会议上发表重要讲话 : 胸怀大局把握大势着眼大事努力把宣传思想工作做得更好 (P1) 中共中央办公厅国务院办公厅 关于进一步加强和改进新形势下高校宣传思想工作的意见 (P8) 中共中央宣传部中共教育部党组 关于加强和改进高校宣传思想工作队伍建设的意见 (P17) 习近平在党的新闻舆论工作座谈会上发表重要讲话
坚持正确方向创新方法手段提高新闻舆论传播力引导力 1
浙江大学党支部理论学习 参考资料 2016 年第 3 期 党委宣传部编 2016 年 3 月 31 日 目录 坚持正确方向创新方法手段提高新闻舆论传播力引导力 1 2 3 4 5 6 重要评论 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 7 8 把坚持正确政治方向摆在首位 二论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 9 10 不断提高新闻舆论工作的能力和水平
未命名-1
1 2 3 4 5 6 7 8 9 10 11 12 ss a c y e vg 13 14 15 16 17 18 19 H 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 发现生命的螺旋 克里克在提出 中心法则 时曾指出 遗传信息是沿 D N A - R N A - 蛋白质的方向流动的 遗传信息不可能从 R N A 回到 D N
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 60 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 27 期 2016.07.14-2016.07.20 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 201 个,
总量开始减少的欧洲人口形势分析
总量开始减少的欧洲人口形势分析 张善余 彭际作 俞 路 自 世纪 年代以来 欧洲人口增长率持续下降 年人口开始负增长 这无疑是其人口发展的一个转折点 在欧洲各个地区中 东欧是 年以前全球第一个也是仅有的一个人口有所减少的地区 在北欧和西欧地区 如果没有国际移民的净流入 人口增长率也将很低 大约在 年间 预计欧洲所有地区的人口都将出现负增长 由于自然增长率在过去一个世纪乃至未来的变动 欧洲人口已不可逆转地老龄化
我国核电已进入了发展的快车道 党中央 国务院非常重视我国的能源建设, 专门制定了核电中长期发展战略目标 走进核电 期刊是中国核电国产化论坛组委会创办了 中国核电信息网 之后, 又推出的报道核电有关文摘性质的平面媒体 在 走进核电 创刊之际, 我们十分荣幸地请到中国工程院院士 核动力资深专家彭士禄特为本刊题写了刊名 温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施中国国家核安全局局长李干杰代表
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 56 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 24 期 2016.06.23-2016.06.29 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 178
论中日 囚徒困境 的存在及逃逸 马亚华 本文试图用博弈论方法分析中日关系发生困难的原因 并在此基础上提出一点解决问题的思路 目前中日关系已在重复博弈中陷入了 囚徒困境 状态 囚徒困境 不仅为第三方势力提供了渔利的空间 直接损害了两国战略利益 而且其 溢出效应 还损害了全体东亚人民的利益 只有透过中国和平发展的参照系考察中日关系的过去 现在和未来 才能把握当前中日关系困难的本质并找到解决问题的办法 当前中日两国的综合国力基本处于同一层次
论文,,, ( &, ), 1 ( -, : - ), ; (, ), ; ;, ( &, ),,,,,, (, ),,,, (, ) (, ),,, :. : ( ), ( ) ( ) ( ) ( ) ( ) ( ) ( ) ( ), ( ),,,, 1 原译作 修补者, 但在英译版本中, 被译作
* 夏传玲 : 本文简要回顾了国内外定性研究在最近 多年的发展概况, 总结 了定性研究的六个发展趋势和分析策略上的三种流派 在上述两种背景下, 本文探讨了计算机辅助的定性分析给定性研究带来的机遇和挑战, 特别是它和手工操作对比时的优势和劣势, 以及应用这种定性分析技术所可能面临的困难 : 定性研究定性分析 文化差异,, (, ),,,, ( - ) ( - ) ( - ) ( - ) ( - ) (
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 67 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 12 期 2016.03.31-2016.04.06 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 93 个,
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 63 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 35 期 2016.09.15-2016.09.21 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 183
邀请函1
2015 企业级 IT 服务与软件应用创新峰会 上海市计算机用户协会 上海市通信学会 2015 企业级 IT 服务与软件应用创新峰会 主办单位 : 支持单位 : 承办单位 : 企业级 IT 服务与软件应用创新峰会 大会拟定日程安排 合作支持媒体 参加行业及人员 相关软件开发 系统集成 信息安全 数据中心建设与运营 电信运营公司 医疗机 构 教育科研 互联网 金融保险 制造业 能源 电力 石化 交通运输
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 57 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 46 期 2016.12.08-2016.12.14 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 175 个,
水晶分析师
大数据时代的挑战 产品定位 体系架构 功能特点 大数据处理平台 行业大数据应用 IT 基础设施 数据源 Hadoop Yarn 终端 统一管理和监控中心(Deploy,Configure,monitor,Manage) Master Servers TRS CRYSTAL MPP Flat Files Applications&DBs ETL&DI Products 技术指标 1 TRS
课程标题
微软月度信息安全公告 2013 年 12 月 苏鹏 特约讲师 议程 安全公告 MS13-088~MS13-095 问与答 2013 年 12 月安全公告概述 新发布的安全公告 严重级 MS13-096,097,098,099,105 重要级 MS13-100,101,102,103,104,106 MSRC 通告安全等级 Microsoft Security Response Center (MSRC)
中国与欧洲关系 年
中国与欧洲关系 年 周 弘 本文全面回顾了中国与欧洲共同体 欧洲联盟及其成员国 年至 年间政治和经济关系的发展历程 分析了当前中欧关系取得的进展和存在的问题 作者认为 年来中国与欧洲关系的发展变化见证并体现了世界格局的演变以及中国和欧洲这两大很不相同的世界力量自身的发展变化 中欧之间不断深入和拓展的交往使双方都从中获益 而这种交往所创造出来的体制机制和方式方法也堪为人先 中欧关系能否在第二个 年中顺利发展
展会手册07
会议亮点 超过 5 万人次的参会人流, 为上海世界旅游博览会重点板块之一 您可以搭建自己国家或企业的个性化的专题展 为您提供商务会议与现场福利采购的洽谈平台 四十余家专业媒体宣传力度, 给您提供一个在中国聚焦展示的舞台 百余企业高管参与的高峰会议 千余专业人士观展和参与的主题宣传秀 是世界医疗旅游同行的大聚会, 是您拓展中国与全球市场的良机 为您搭建与全球医疗机构 医疗旅游服务商 发展商联系的窗口
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 68 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 23 期 2016.06.16-2016.06.22 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 161 个, 其 中 高 危 漏 洞 65 个 中 危
目 录 1 本 周 漏 洞 通 告...1 1.1 漏 洞 一 :Cisco IOS 和 IOS XE Cisco IOx Local Manager 跨 站 脚 本 漏 洞... 1 1.2 漏 洞 二 :Microsoft Office 内 存 破 坏 漏 洞... 2 1.3 漏 洞 三 :C
北 京 安 域 领 创 科 技 有 限 公 司 安 全 服 务 通 告 报 告 周 期 :2016 年 9 月 第 四 周 (2016 年 9 月 19 日 -9 月 25 日 ) 目 录 1 本 周 漏 洞 通 告...1 1.1 漏 洞 一 :Cisco IOS 和 IOS XE Cisco IOx Local Manager 跨 站 脚 本 漏 洞... 1 1.2 漏 洞 二 :Microsoft
不对称相互依存与合作型施压 # # ( # ( %
世界政治 年第 期 不对称相互依存与 合作型施压 美国对华战略的策略调整 王 帆! 尽管中美两国间的相互依存度在加深 但保持不对称的相互依存 关系仍是美国对华政策的重点 在不对称相互依存的前提下 美国对中国开始实施了 一种新的合作型施压策略 该策略成为美国对华战略的手段之一 作者分析了在相互 依存条件下美国对华实施合作型施压政策的背景 目的 相关议题和实施手段 并以谷歌事件 哥本哈根气候谈判以及人民币汇率问题这三个案例
)
德 塔尼娅 波泽尔忻! 华译! 伍慧萍校!! 本文旨在探讨现有的 欧洲化 方案究竟在何种程度上超越了欧盟边界 扩展至那些在国内制度的效率和民主合法性方面以 恶治 为特征的东部和东南部邻国 这些 欧洲周边国家 既无意愿 亦未必有能力调整自身以适应欧盟的要求 甚至缺乏入盟动力 不愿承担入盟成本 本文探究当将 欧洲化 概念和因果关联机制运用于此类国家时 需要在多大程度上进行进一步限定 笔者认为 只要欧盟不对那些它并不想接纳为成员的国家调整其
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 67 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 18 期 2016.05.12-2016.05.18 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 278 个,
英美特殊关系 文化基础与历史演变
国别与地区 冯 梁 英美两国有着大致相同的文化背景 但自近代以来 英美两国的关系既不友好也不特殊 甚至还是对手 英美 特殊关系 的形成 与两国在世界 上的地位发生深刻变化有着密切联系 并在很大程度上是英国政治家刻意追求 的产物 英美 特殊关系 得以延续 主要是基于双方共同的战略利益而非单纯的文化因素 英国从 特殊关系 中得益匪浅 特别在欧洲事务上获得了仅次于 美苏的影响 但在世界其他地区 两国关系并无特殊可言
鱼虾蟹!鱼虾蟹游戏 H5手机小游戏系统源码开发定制
鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 鱼虾蟹规则 http://basedz.com 鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 来塑造大型软件公司的辉煌形象! 来塑造大型软件公司的辉煌形象! http://basedz.com/?p=637 骏飞掌上智慧智能科技 H5 软件 APP 游戏开发定制微信 :ffy990 常州掌上智慧智能科技有限公司成 2012 年 8 月,
樂 齡 平 板 一 指 輕 鬆 學 代 間 教 學 與 社 區 服 務 培 訓 流 程 培 訓 地 點 : 國 立 中 正 大 學 成 教 系 531 室 培 訓 時 間 :104 年 3 月 12 日 ( 星 期 四 ) 培 訓 流 程 : 培 訓 流 程 時 間 主 題 課 程 內 容 主 講
樂 齡 平 板 一 指 輕 鬆 學 代 間 教 學 與 社 區 服 務 培 訓 手 冊 主 辦 單 位 國 立 中 正 大 學 成 人 及 繼 續 教 育 學 系 國 立 中 正 大 學 高 齡 者 教 育 研 究 所 國 立 中 正 大 學 通 識 中 心 協 辦 單 位 嘉 義 縣 番 路 鄉 公 所 番 路 鄉 樂 齡 學 習 中 心 台 灣 老 大 人 活 力 發 展 協 會 樂 齡 平 板
ChinaBI企业会员服务- BI企业
商业智能 (BI) 开源工具 Pentaho BisDemo 介绍及操作说明 联系人 : 杜号权苏州百咨信息技术有限公司电话 : 0512-62861389 手机 :18616571230 QQ:37971343 E-mail:[email protected] 权限控制管理 : 权限控制管理包括 : 浏览权限和数据权限 ( 权限部分两个角色 :ceo,usa; 两个用户
欧洲研究 年第 期 ¹ º ¹ º
共和模式 的困境 ¹ 法国移民政策研究 李明欢 卡琳娜 盖哈西莫夫 今天的法国人中已有大约四分之一是移民及移民后裔 而具有不同文化背景的异族新移民仍源源不断进入法国 因此 移民接纳及移民政策的修订与实施 业已成为法国朝野密切关注的重要社会问题 本文首先介绍当代法国移民构成的基本状况 重点评介法国学术界关于法国移民政策研究的主要著述及观点 接着 本文结合 世纪下半叶法国社会的政治经济变迁 将法国战后移民政策分三个阶段进行剖析
抗战时期沦陷区的电影检查 #
汪朝光 抗战时期 日本扶植的沦陷区伪政权实行了不同形式的电影检查 从沦陷初期各地各自为政的电影检查 到沦陷中后期分别集中于汪伪 华北和东北三个伪政权统治地域内的统一电影检查 从汪伪政权表面上沿袭国民政府的电影检查制度 到华北伪政权另行自己的电影检查 再到东北伪政权基本上照搬日本电影检查制度 但万变不离其宗 沦陷区电影检查的实质是为日本侵略中国服务的 是为了禁止可能出现的反映中国人民的反抗意识 独立精神和民族感情的影片
第八章 全球最大门户网站 雅虎 201 图 8 2 雅虎历年美国和美国以外地区收入比例情况 4畅 雅虎的品牌塑造 1996 年冬天 人们估计互联网上总共已经有了 9000 万个网页 这几乎与美国国会图书馆藏书的总页数相等 据研究 每天还有 17 万个新网页出现在因特网上 世界各地的电脑拥有者把各种各样的信 息制作成文字发送到网上 这些信息五花八门 包括公司 个人甚至 还有宠物的秘密生活等 搜索引擎的功能就是帮人们在茫茫的网中寻
<4D F736F F D20B9FAB1EACEAFD7DBBACF3739BAC5A3A8B9D8D3DAD3A1B7A2A1B6B1EAD7BCBBAFCAC2D2B5B7A2D5B9A1B0CAAEB6FECEE5A1B1B9E6BBAEA1B7B5C4CDA8D6AAA3A9>
标准化事业发展 十二五 规划 〇 目 录 一 发展环境 1 2 二 指导思想和发展目标 ( 一 ) 指导思想 3 ( 二 ) 发展目标 4 三 推进现代农业标准化进程 5 6 四 提升制造业标准化水平 7 五 拓展服务业标准化领域 8 ( 一 ) 生产性服务业 9 10 ( 二 ) 生活性服务业 六 加强能源资源环境标准化工作 ( 一 ) 能源生产与利用 11 ( 二 ) 资源开发与综合利用 ( 三
帝国CMS下在PHP文件中调用数据库类执行SQL语句实例
帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例 这篇文章主要介绍了帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例, 本文还详细介绍了帝国 CMS 数据库类中的一些常用方法, 需要的朋友可以参考下 例 1: 连接 MYSQL 数据库例子 (a.php)
关于罗斯福时代新政 宪法革命 的几点浅见 韩 铁 美国宪法的若干重要法理原则及其运用在富兰克林 罗斯福总统任内 发生了巨大变化 史称新政 宪法革命 不过 这种变化并不是在所谓 年最高法院的 及时转向 中一锤定音的 最高法院在正当程序 商业权 公众福利条款上的态度及其变化充分说明 新政宪法革命无论是从当时还是其后的发展来看都有它的连续性 局限性和复杂性 只有认识到了这一点 我们对新政宪法革命乃至于整个新政的历史评价才会比较准确
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 78 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 33 期 2016.08.25-2016.08.31 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 343
非营利组织专职人员专业化问题研究
湖南师范大学硕士学位论文非营利组织专职人员专业化问题研究姓名 : 罗拾平申请学位级别 : 硕士专业 : 社会学指导教师 : 陈成文 20080501 非营利组织专职人员专业化问题研究 作者 : 罗拾平 学位授予单位 : 湖南师范大学 相似文献 (1 条
汪 波 伊拉克战后重建在美军撤离后 将进入伊拉克人自己管理的 后重建 时期 在后重建时期的政治转型中 伊拉克国内政治发展面临着中央集权主义势力与地方自治势力之间的严重分歧 对于建立在阿拉伯民族主义基础上的中央集权主义势力来说 其政治目标是要建立一个统一而强大的阿拉伯国家 因此必须削减库尔德人在美国主导的战后重建时期获得的过多的自治权利 修改宪法的联邦主义性质 强化中央政府对国家的全面控制 而库尔德人所代表的地方自治势力则坚持维护已经获得的高度自治
IDEO_HCD_0716
IDEO HCD Toolkit Tencent CDC ...? Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC Tencent CDC
<4D F736F F D20D7AAB7A2C7F8BCB6B1EDD5C3BEF6B6A8CDA8D6AA2E646F63>
玉市教函 2010 132 号 签发人 : 杨希初 各县 ( 市 区 ) 教育局, 市直各有关学校 : 现将自治区教育厅 关于表彰 2010 年度全区优秀学生 三好学生 优秀学生干部和先进班集体的决定 ( 桂教 2010 6 号 ) 转发给你们, 请你们及时在校内公布获得表彰的学生名单, 以资鼓励 希望受到表彰的个人和班集体谦虚谨慎, 戒骄戒躁, 再接再厉, 取得更优异的成绩 希望广大学生以受表彰的个人和集体为榜样,
為民服務不定期考核項目及評分表...附表1
中 華 郵 政 公 司 為 民 服 務 不 定 期 考 核 工 作 計 畫 壹 依 據 : 交 通 部 為 民 服 務 不 定 期 考 核 工 作 計 畫 貳 目 標 : 提 升 本 公 司 服 務 品 質, 建 立 為 民 服 務 工 作 自 行 考 核 制 度 參 實 施 對 象 : 各 等 郵 局 及 所 轄 各 級 郵 局 肆 實 施 方 式 : 各 等 郵 局 應 自 行 考 核 所 屬
赵燕菁 #!!!
赵燕菁 城市规划在灾后重建中对于工程技术的关注 很容易掩盖城市灾后重建中看不见的制度因素!!! 产权 城市最基本的制度 原型 # 就是公共产品交易的存在 城市 发达 # 与否 取决于公共产品提供的范围和水平 现代城市和传统城市的最大差别 就是可以以信用的方式 抵押未来的收益 获得公共产品建设所需要的原始资本 市场经济与计划经济最大的差别 就在于高度复杂的产权制度 因此 未来灾区规划中 产权的恢复和重建
Cisco WebEx Meetings Server 2.6 版常见问题解答
Cisco WebEx Meetings Server 2.6 版 常 见 问 题 解 答 介 绍 2 应 用 程 序 和 文 档 共 享 2 主 持 加 入 和 设 置 会 议 2 在 Chrome 和 Firefox 上 加 入 WebEx 会 议 或 播 放 会 议 录 制 文 件 4 适 用 于 移 动 设 备 的 Cisco WebEx 4 下 载 Cisco WebEx 应 用 程 序
SMARTZONE WLAN SmartZone 3 L2oGRE QinQ vsz-d / SZ100-D WLAN NAT WLAN Ruckus 1Gbps 10Gbps SmartZone SmartZone vsz DHCP/NAT DHCP IP NAT MAC SmartZone WL
SmartZone 3 L2oGRE QinQ vsz-d / SZ100-D WLAN NAT WLAN Ruckus 1Gbps 10Gbps SmartZone SmartZone vsz DHCP/NAT DHCP IP NAT MAC SmartZone (vsz-d) (SZ100-D) SmartZone Ruckus SmartZone Ruckus WLAN Wi-Fi SmartZone
中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( );
近年来农民工的经济状况和社会态度 李培林李炜 : 改革开放 年来, 农民工作为中国产业工人的组成部分, 成为支撑中国经济持续快速增长的重要力量 基于 年和 年 中国社会状况综合调查 的数据, 对近年来 特别是在国际金融危机背景下农民工的经济状况和社会态度进行分析, 结果显示, 年数据反映出农民工在收入水平较低 劳动强度较高的情况下, 却保持着较为积极的社会态度 ; 近两年的新变化是, 农民工的收入水平和社会保障水平都有了显著的提高,
英雄主义及其在后新时期中国文艺中的显现方式 英雄主义作为一种精神价值观 始终激励着一个民族不断进取和奋进 英雄主义人物形象塑造在中国的现当代文学中经历了人与神 鬼 兽之间的挣扎过程 世纪开端 中国文艺的后新时期到来了 主导文艺发展的既不是政治也不是艺术作品本身 一双无形的手紧紧抓住了文艺发展的脉搏 中国社会进入市场化的消费型时代 红色经典 的出现 使我们思考在无情的市场中如何显示出英雄主义有情的特色
公共管理研究 第 卷 # # # #
岳经纶 陈泽涛! 中国既是产烟大国 也是世界上吸烟人数最多的国家 中国公众 的吸烟状况引发的一系列的社会后果 对于中国的公共卫生状况乃至社会发展 都有着至关重要的影响 本文在文献综述的基础上 对中国控烟运动和控烟政 策的发展历程和现状进行了梳理 指出中国的控烟运动是一场多方不情愿的运 动 本文运用公共政策的理论和概念 分析了中国控烟运动疲弱的原因 并尝试提出推动中国控烟运动的政策措施! 控烟运动 控烟政策
册子0906
IBM SelectStack ( PMC v2.0 ) 模块化私有云管理平台 是跨主流虚拟化技术的统一资源云管理平台 01 亮点 : 快速可靠地实现集成化 私有云管理平台 02/03 丰富的功能支持企业数据中心云计算 扩展性强 : 简单易用 : 04/05 功能丰富 : 06/07 为什么选择 IBM SelectStack (PMC v2.0)? 快速实现价值 提高创新能力 降低 IT 成本 降低复杂度和风险
untitled
1-1-1 1-1-2 1-1-3 1-1-4 1-1-5 1-1-6 1-1-7 1-1-8 1-1-9 1-1-10 1-1-11 1-1-12 1-1-13 1-1-14 1-1-15 1-1-16 1-1-17 1-1-18 1-1-19 1-1-20 1-1-21 1-1-22 1-1-23 King Express Technology Ltd SAIF II Mauritius(china
