安全公告

Size: px
Start display at page:

Download "安全公告"

Transcription

1 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 第 1 页 共 59 页 服务热线

2 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 15 期 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 193 个, 其中高危漏洞 61 个 中危漏洞 119 个 低危漏洞 13 个 漏洞平均分值为 5.94 分 本周收录的漏洞中, 涉及 0day 漏洞 25 个 ( 占 21%) 其中互联网上出现 iscriptseasycreate 远程代码执行漏洞 WordPress WPUser Frontend 插件无限制文件上传漏洞 等零日代码攻击漏洞, 请使用相关产品的用户注意加强防范 此外, 本周 CNVD 接到的涉及党政机关和企事业单位的事件型漏洞总数 869 个, 与上周 (758 个 ) 环比增长 15% 本周安恒信息的研究员发现了 Apache Struts2 s2-032 远程代码执行漏洞, 目前安恒已在第一时间检测并将受影响的站点通知至相应的用户, 具体漏洞信息请关注 2.3 章节 二零一六年四月二十七日 领先的应用安全及数据库安全整体解决方案提供商第 2 页共 59 页杭州安恒信息技术有限公司 服务热线 :

3 信息安全漏洞威胁通报 目录 1 漏洞预警 漏洞概况 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞引发的威胁 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞影响对象类型 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞严重程度 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞预警 AVM FRITZ!Boxh 栈缓冲区溢出漏洞 BlackBerry Enterprise Service 管理控制台 SQL 注入漏洞 Joyent Node.js mustache 命令注入漏洞 NetBSD bozohttpd CGI 处理器任意代码执行漏洞 Plone 权限提升漏洞 HPE P9000 CVAE 任意命令执行漏洞 Cisco Wireless LAN Controller Web 管理接口拒绝服务漏洞 Apache Struts2 远程代码执行漏洞 DotCMS Workflow Screen SQL 注入漏洞 Google Chrome 任意代码执行漏洞 病毒及 0day 预警 本周流行网络病毒预警 Trojan.Win32.Fednu.diu( 木马病毒 ) Worm.Mail.NetSky.mz( 蠕虫 ) Trojan.Win32.BHO.gdz( 木马病毒 ) Trojan.Win32.BHO.gdz( 木马病毒 ) 病毒防范措施 关于 Apache Struts2 远程代码执行漏洞的公告 漏洞概述 漏洞影响范围 漏洞修复建议 漏洞跟踪 漏洞解决方案 网站安全及安全事件 钓鱼与挂马网站统计 网站安全防护建议...29 领先的应用安全及数据库安全整体解决方案提供商第 3 页共 59 页杭州安恒信息技术有限公司 服务热线 :

4 信息安全漏洞威胁通报 4 安全资讯 国内安全资讯 军报 : 网络空间正加速演变为战略威慑与控制新领域 汇丰中银黑客入侵 8 宗未授权股票交易 686 万港元 我国首部 信息安全蓝皮书 即将出版 网信办主任鲁炜 : 网络舆论不能超越宪法法律界限 武大学神破解信息安全领域 40 年未解学术难题被学子称为 冠神 国际安全资讯 美国国防部计划为美军制作高度安全的通讯 APP 荷兰警方关闭一加密通讯网络 银行买不起防火墙被黑客轻松偷走 8000 万美元 GozNym 恶意软件盯上加拿大和美国的银行系统 澳公布网络国防计划首次承认有能力发动网络攻击 德国核电站检测出恶意程序被迫关闭 卡塔尔国家银行承认数据被窃但没发生钱财损失 KKK 网站遭遇匿名者幽灵小队的 DDoS 攻击关闭 ISIS 网军力量合并组建 超级黑客联盟 Jenkins 开源项目的基础设施可能已经被入侵...54 关于安恒 注 : 本通报根据安恒信息风暴中心和国内各大信息安全机构 网站整理分析而成 请关注 安恒风暴中心 领先的应用安全及数据库安全整体解决方案提供商第 4 页共 59 页杭州安恒信息技术有限公司 服务热线 :

5 漏洞预警 1 漏洞预警 1.1 漏洞概况 本周漏洞趋势图本周, 中国国家信息安全漏洞库收录了 193 个漏洞 其中应用程序漏洞 144 个,Web 应用漏洞 14 个, 操作系统漏洞 12 个, 网络设备漏洞 11 个, 安全产品漏洞 9 个 数据库漏洞 3 个 漏洞影响对象类型 漏洞数量 应用程序漏洞 144 Web 应用漏洞 14 操作系统漏洞 12 网络设备漏洞 11 数据库漏洞 9 安全产品漏洞 3 领先的应用安全及数据库安全整体解决方案提供商第 5 页共 59 页杭州安恒信息技术有限公司 服务热线 :

6 漏洞预警 领先的应用安全及数据库安全整体解决方案提供商第 6 页共 59 页杭州安恒信息技术有限公司 服务热线 :

7 漏洞预警 1.2 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞引发的威胁 (2016 年 04 月 21 日 年 04 月 27 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 7 页共 59 页杭州安恒信息技术有限公司 服务热线 :

8 漏洞预警 漏洞影响对象类型 (2016 年 04 月 21 日 年 04 月 27 日 ) 漏洞严重程度 (2016 年 04 月 21 日 年 04 月 27 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 8 页共 59 页杭州安恒信息技术有限公司 服务热线 :

9 漏洞预警 1.3 漏洞预警 1.3.1AVM FRITZ!Boxh 栈缓冲区溢出漏洞 发布时间 : 更新时间 : 受影响产品 : AVM FRITZ!Box <6.30 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 AVM Fritz!Box 是德国 AVM 公司的一款路由器产品 AVM Fritz!Box 存在栈缓存溢出漏洞 允许攻击者 利用漏洞获得 root 权限, 执行任意代码 安全建议 : 用户可联系供应商获得补丁信息 : BlackBerry Enterprise Service 管理控制台 SQL 注入漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Blackberry Enterprise Service 12<12.4 危害级别 : 高 领先的应用安全及数据库安全整体解决方案提供商第 9 页共 59 页杭州安恒信息技术有限公司 服务热线 :

10 漏洞预警 攻击途径 : 攻击复杂度 : 漏洞描述 : 远程网络 低 BlackBerry Enterprise Service 是一套下一代移 动设备管理平台 BlackBerry Enterprise Service 的 Management C onsole 组件中存在 SQL 注入漏洞, 允许远程攻击者利用漏洞提交特制的 SQL 查询, 操作或获取数据库数据 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : ail?articlenumber= Joyent Node.js mustache 命令注入漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Joyent Node.js <2.2.1 危害级别 : 攻击途径 : 攻击复杂度 : 高 远程网络 低 领先的应用安全及数据库安全整体解决方案提供商第 10 页共 59 页杭州安恒信息技术有限公司 服务热线 :

11 漏洞预警 漏洞描述 : Joyent Node.js 是美一套建立在 Google V8 JavaScript 引擎之上的网络应用平台 Joyent Node.js mustachec 存在安全漏洞, 由于程序属性中未使用引号, 允许远程攻击者可提交特殊请求进行命令注入 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : NetBSD bozohttpd CGI 处理器任意代码执行漏洞发布时间 : 更新时间 : 受影响产品 : NetBSD Netbsd 7.0 NetBSD Netbsd >=6.1,<=6.1.5 NetBSD Netbsd >=6.0,<=6.0.6 漏洞编号 : 危害级别 : 攻击途径 : 攻击复杂度 : CVE(CAN) ID: CVE 高远程网络低 领先的应用安全及数据库安全整体解决方案提供商第 11 页共 59 页杭州安恒信息技术有限公司 服务热线 :

12 漏洞预警 漏洞描述 : NetBSD 是一套免费开源的类 Unix 操作系统 NetBSD 的 bozohttpd CGI 处理器存在安全漏洞, 允 许远程攻击者可利用该漏洞提交特殊请求执行任 意代码 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : dvisories/netbsd-sa Plone 权限提升漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : CVE(CAN) ID: CVE Plone Plone a1 Plone Plone >=4.0,<=4.3.9 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 Plone 是美国 Plone 基金会的一套建立在应用服务 器 (Zope) 上的免费且开源的内容管理系统 (CMS) Plone 5.0 版本至 5.1a1 版本和 4.0 版本至 领先的应用安全及数据库安全整体解决方案提供商第 12 页共 59 页杭州安恒信息技术有限公司 服务热线 :

13 漏洞预警 版本的 webdav 中存在提权漏洞, 攻击者可利用该漏洞获取未授权的访问权限 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : ge-escalation-in-webdav 1.3.6HPE P9000 CVAE 任意命令执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : HP P9000 Command View Advanced Edition < HP XP7 Command View Advanced Edition Suite < 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 HP XP P9000 Command View Advanced Edition 是 HP XP P9500 XP Disk Array 产品的多功能设备管 理器 领先的应用安全及数据库安全整体解决方案提供商第 13 页共 59 页杭州安恒信息技术有限公司 服务热线 :

14 漏洞预警 HPE P9000 Command View Advanced Edition Sof tware (CVAE) 和 XP7 CVAE 存在安全漏洞, 通过构造的系列化 Java 对象, 远程攻击者可执行任意命令 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : c/public/kb/docdisplay?docid=emr_na-c Cisco Wireless LAN Controller Web 管理接口拒绝服务漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : CVE(CAN) ID: CVE Cisco Wireless LAN Controller (WLC) 7.5.x Cisco Wireless LAN Controller (WLC) >=4.1,< = Cisco Wireless LAN Controller (WLC) 危害级别 : 攻击途径 : 高 远程网络 领先的应用安全及数据库安全整体解决方案提供商第 14 页共 59 页杭州安恒信息技术有限公司 服务热线 :

15 漏洞预警 攻击复杂度 : 漏洞描述 : 低 Cisco WLC 负责全系统的无线 LAN 功能, 例如安全 策略 入侵保护 RF 管理, 服务质量和移动性 Cisco Wireless LAN Controller (WLC) Softwar e 的 Web 管理接口存在拒绝服务漏洞, 可使未经身份验证的远程攻击者影响设备重载, 导致拒绝服务 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : ent/ciscosecurityadvisory/cisco-sa wlc 1.3.8Apache Struts2 远程代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Apache struts Apache struts Apache struts 危害级别 : 高 领先的应用安全及数据库安全整体解决方案提供商第 15 页共 59 页杭州安恒信息技术有限公司 服务热线 :

16 漏洞预警 攻击途径 : 攻击复杂度 : 漏洞描述 : 远程网络 低 Apache Struts 是一款用于创建企业级 Java Web 应用的开源框架 Struts2 存在远程代码执行漏洞, 攻击者利用漏洞 可在启动动态方法调用的服务器端执行任意代码 安全建议 : 关闭动态调用方法或升级至新版本修复该漏洞, 软 件更新地址 : /WW/Migration+Guide 1.3.9DotCMS Workflow Screen SQL 注入漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : dotcms dotcms <3.3.2 危害级别 : 攻击途径 : 攻击复杂度 : 高 远程网络 低 领先的应用安全及数据库安全整体解决方案提供商第 16 页共 59 页杭州安恒信息技术有限公司 服务热线 :

17 漏洞预警 漏洞描述 : DotCMS 是美国 DotCMS 公司的一套内容管理系统 (C MS) 该系统支持 RSS 订阅 博客 论坛等模块, 并具有易于扩展和构建的特点 DotCMS 之前版本的 Workflow Screen 中存在 SQL 注入漏洞 远程攻击者可借助 orderby 参数利用该漏洞执行任意 SQL 命令 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : Google Chrome 任意代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 CVE(CAN) ID: CVE 受影响产品 : Google Chrome < 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 Google Chrome 是美国谷歌 (Google) 公司开发的 一款 Web 浏览器 Google Chrome 之前版本中存在安全 领先的应用安全及数据库安全整体解决方案提供商第 17 页共 59 页杭州安恒信息技术有限公司 服务热线 :

18 漏洞预警 漏洞 远程攻击者可利用该漏洞执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复此安全问题, 补丁获取链接 : 6/04/stable-channel-update_13.html 领先的应用安全及数据库安全整体解决方案提供商第 18 页共 59 页杭州安恒信息技术有限公司 服务热线 :

19 网站安全防护建议 2 病毒及 0day 预警 2.1 本周流行网络病毒预警 Trojan.Win32.Fednu.diu( 木马病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Worm.Mail.NetSky.mz( 蠕虫 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 领先的应用安全及数据库安全整体解决方案提供商第 19 页共 59 页杭州安恒信息技术有限公司 服务热线 :

20 网站安全防护建议 Trojan.Win32.BHO.gdz( 木马病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Trojan.Win32.BHO.gdz( 木马病毒 ) 警惕程度 病毒运行后在系统目录下释放自身的副本 C:\WINDOWS\system32\RVH OST.exe C:\WINDOWS\RVHOST.exe, 修改注册表, 设置自身为开机自启动, 并禁用任务管理器, 禁用注册表, 每天运行 9 小时, 后台连接黑客指定地址 电脑中毒后用户将面临, 网络流量被大量占用 系统运行缓慢等问题, 严重者可致系统宕机 领先的应用安全及数据库安全整体解决方案提供商第 20 页共 59 页杭州安恒信息技术有限公司 服务热线 :

21 网站安全防护建议 2.2 病毒防范措施 计算机用户在浏览 Web 网页时, 务必打开计算机系统中防病毒软件的 网页监控 功能 同时, 计算机用户应及时下载安装操作系统已安装应用软件的最新漏洞补丁或新版本, 防止恶意木马利用漏洞进行入侵感染操作系统 同时网络管理人员也要定期维护升级网站服务器, 检查服务器所存在的漏洞和安全隐患, 进行及时地修复和加固 用户使用杀毒软件务必即时 充分升级, 每天升级 2 到 3 次以上, 以保证病毒库获取最新信息 警惕不明网站 陌生邮件, 尤其注意邮件附件 而对于重点网站, 或者热门网站, 如政府网站和各大媒体网站 论坛, 很有可能被 利用现有的漏洞进行挂马, 或跳转到其他恶意网站 做好系统和重要数据的备份 不浏览不良网站, 不随意下载安装可疑插件 ; 不接收 QQ 邮件 微博私信等传来的可疑文件 领先的应用安全及数据库安全整体解决方案提供商第 21 页共 59 页杭州安恒信息技术有限公司 服务热线 :

22 网站安全防护建议 2.3 关于 Apache Struts2 远程代码执行漏洞的公告 漏洞概述 2016 年 4 月 15 日, 安恒安全研究院专家在 Struts2 上发现了一个严重的远程代码执行漏洞 S2-032(CVE ), 黑客可以利用该漏洞通过浏览器在远程服务器上执行任意系统命令, 将会对受影响站点造成严重影响, 引发数据泄露 网页篡改 植入后门 成为肉鸡等安全事件 漏洞涉及政府网站 银行网站, 甚至网易等知名互联网公司, 大部分以银行 证券 国企为主, 也有不少互联网企业受到波及 Struts 2 是 Struts 的下一代产品, 是在 Struts 1 和 WebWork 的技术基础上进行了合并的全新 Struts 2 框架 其全新 Struts 2 的体系结构与 Struts 1 的体系结构差别巨大 Struts 2 以 WebWork 为核心, 采用拦截器的机制来处理用户的请求, 这样的设计也使得业务逻辑控制器能够与 ServletAPI 完全脱离开, 所以 Struts 2 可以理解为 WebWork 的更新产品 虽然从 Struts 1 到 Struts 2 有着较大的变化, 但是相对于 WebWork,Struts 2 的变化很小 struts2 远程代码执行漏洞 S2-032 是利用了开启动态方法调用的漏洞, 可以传入非法字符进行远程命令执行, 本次漏洞的 CVE 是由安恒研究院提供,CVE 提交信息如下 : 领先的应用安全及数据库安全整体解决方案提供商第 22 页共 59 页杭州安恒信息技术有限公司 服务热线 :

23 网站安全防护建议 漏洞影响范围受本次漏洞影响的站点, 将会被黑客利用进行远程命令执行, 进行上传 WEBSHELL 植入病毒木马 篡改页面, 或窃取数据信息等入侵动作 风暴中心目前已经对我国近 20 万个重要政府网站 200 多个金融行业网站及 1500 多个其它网站进行了抽样检测, 经过对其中域名进行验证, 发现存在 51 个站点漏洞可被利用获得权限 本次漏洞影响范围为 Struts Struts Struts2.5.BETA3 版本 ( 不包括不包括已修复版本 and , ) 漏洞修复建议此次抽样的网站都可能存在严重风险, 不排除有黑客会针对该漏洞实施攻击, 建议所有受影响的用户尽快采用以下方式修复漏洞应对风险 : 领先的应用安全及数据库安全整体解决方案提供商第 23 页共 59 页杭州安恒信息技术有限公司 服务热线 :

24 网站安全防护建议 1. 关闭动态方法调用 : 修改 Struts2 的配置文件, 将 struts.enab le.dynamicmethodinvocation 设置为 false, 如 constant na me="struts.enable.dynamicmethodinvocation" value="false" /; 2. 如条件允许前提下, 可升级 Struts 版本至 Struts , S truts 或者 Struts 来修复漏洞, 可进入此链接进行下载 : ts 漏洞跟踪针对此次事件, 安恒风暴中心一直持续跟踪与监测, 对发现受影响的网站, 安恒风暴中心将第一时间通报网站用户和相关监管机构 同时, 安恒信息提供在线漏洞检测平台, 用于帮助用户确认漏洞是否存在 漏洞解决方案针对此次事件, 安恒信息一直持续跟踪并开展全网扫描, 对发现受影响的网站将第一时间通报网站用户和相关监管机构 安恒针对此次发生的 Struts2 s2-032 远程代码执行漏洞提供以下多种解决方案, 从监测到防御进行全生命周期的安全防护 风暴中心 网站安全服务, 实时监测网站安全状态 领先的应用安全及数据库安全整体解决方案提供商第 24 页共 59 页杭州安恒信息技术有限公司 服务热线 :

25 网站安全防护建议 网站安全监测服务能对用户的网站提供漏洞检测 0day 漏洞监 测 网页挂马 页面篡改 敏感言论 域名劫持 可用性等多方面的 监测服务, 通过自动化安全监测技术与安全工程师双重监测, 并提供 7*24 人工值守服务, 保障用户网站安全 使用安恒 WEB 应用弱点扫描器 安恒 WEB 应用弱点扫描器能全面 深度 准确评估 WEB 应用弱点, 有助于提高主动防御能力, 支持深度扫描 WEB 漏洞检测 网页木马 检测 配置审计 渗透测试等, 特别适合用户网站部署在内网而无法 通过远程扫描的情形 这次漏洞目前属于安恒内部挖掘的 0day 漏洞, 安恒公司的 WEB 应用弱点扫描器策略已更新 部署使用安恒的明御 WEB 应用防火墙, 防御针对此漏洞的攻击 行为 明御 WEB 应用防火墙专注于网站及 WEB 应用系统的应用层专业 安全防护 很好的解决了传统安全产品如网络防火墙 入侵防御系统 等难以对应用层深度防御的问题 这次漏洞目前属于安恒内部挖掘的 0day 漏洞, 安恒公司的 WAF 已经更新策略, 已有部署安恒的 WAF 产 品, 可尽快升级策略, 未部署的用户可考虑尽快部署 通过部署明御 WEB 应用防火墙可以有效地缓解网站及 WEB 应用系统面临如 OWASP TOP 10 中定义的常见威胁 ; 可以快速地应对恶意攻击者对 WEB 业务 带来的冲击 ; 可以智能锁定攻击者并通知管理员对网站代码进行合理 的加固 领先的应用安全及数据库安全整体解决方案提供商第 25 页共 59 页杭州安恒信息技术有限公司 服务热线 :

26 网站安全防护建议 风暴中心 云安全防御服务, 快速有效保障网站安全云安全防御服务可为用户的网站提供云端的 WEB 应用安全防御服务, 用户无需配置任何设备 策略, 仅需将 DNS 解析记录进行修改, 就可实现快速有效的安全防御, 风暴中心第一时间进行了本次 0day 的漏洞防御策略更新, 能够有效防御针对此次漏洞的攻击, 保障用户站点安全 领先的应用安全及数据库安全整体解决方案提供商第 26 页共 59 页杭州安恒信息技术有限公司 服务热线 :

27 网站安全防护建议 3 网站安全及安全事件 3.1 钓鱼与挂马网站统计 本周关注的钓鱼网站 : 图 1 截止 4 月 28 日全国遭受挂马和钓鱼网站攻击人数趋势图 钓鱼网站类型危害网址 假冒 Windows 邮箱类 钓鱼网站 假冒购物类钓鱼网站 骗取用户账号及密码信息虚假软件信息, 骗取用户账号及密码信息 com/bmg/others/ 领先的应用安全及数据库安全整体解决方案提供商第 27 页共 59 页杭州安恒信息技术有限公司 服务热线 :

28 网站安全防护建议 钓鱼网站类型危害网址 假冒 Gmail 邮箱类钓鱼网站假冒腾讯游戏类钓鱼网站假冒 Paypal 邮箱类钓鱼网站 骗取用户邮箱账号及密码信息虚假软件信息, 骗取用户账号及密码信息骗取用户邮箱账号及密码信息 s/utmsubmit6555result129 7scale/ 领先的应用安全及数据库安全整体解决方案提供商第 28 页共 59 页杭州安恒信息技术有限公司 服务热线 :

29 网站安全防护建议 3.2 网站安全防护建议 安恒信息 作为一家致力于 WEB 应用安全的专业产品和服务提供商, 建议用户进行以下安全建设, 以长期保证用户应用信息系统的安全 1 使用专业的网站安全服务, 实时监测网站安全状态, 风暴中心使用自动化安全监测技术和安全工程师双重监测, 进行并提供 7*24 人工值守服务, 保障用户网站安全 同时, 用户可根据监测结果针对性要求开发与安全运维人员为网站进行加固 2 配备专业的 WEB 应用防火墙, 针对来自互联网的主流 WEB 应用安全攻击进行安全防护 3 使用专业的 WEB 云安全防御服务, 及时对 0day 漏洞防御策略进行更新, 第一时间防御漏洞攻击, 快速保障网站安全 4 建立和完善一套有效的安全管理制度, 对信息系统的日常维护和使用进行规范 5 建立起一套完善有效的应急响应预案和流程, 并定期进行应急演练, 一旦发现发生任何异常状况可及时进行处理和恢复, 有效避免网站业务中断带来损失 6 定期对相关管理人员和技术人员进行安全培训, 提高安全技术能力和实际操作能力 领先的应用安全及数据库安全整体解决方案提供商第 29 页共 59 页杭州安恒信息技术有限公司 服务热线 :

30 安全资讯 4 安全资讯 4.1 国内安全资讯 军报 : 网络空间正加速演变为战略威慑与控制新领域网络安全为人民, 网络安全靠人民 维护网络安全是社会的责任, 也是军队的责任 正因为如此, 习主席在网络安全和信息化工作座谈会上强调, 共筑网络安全防线 信息流通无国界, 网络空间有硝烟 在网络社会化 社会网络化的今天, 网络空间正在加速演变为战略威慑与控制的新领域 意识形态领域斗争的新平台 维护经济社会稳定的新阵地 信息化局部战争的新战场 谁掌握了网络, 谁就抢占了意识形态斗争的制高点, 谁就抓住了信息时代国家安全和发展的重要命脉 没有网络安全, 就无法保证政治 经济 军事 文化 社会 科技 资源等主要方面的安全, 自然也就无法保证国家安全 网络安全工作的重要性 综合性 基础性地位作用日益凸显, 成为国家安全 大盘 的重要组成部分, 成为决定未来战争胜负的关键因素 捍卫国家网络主权 确保军队网络安全, 是我军新形势下的重要使命和时代课题 我们不仅要在有形的传统战场上坚决维护国家主权 安全和发展利益, 也要在无形的网络战场上坚决捍卫意识形态安全和政治安全 网络安全最终的决定因素是人 安全方面最大的风险是没有意识到风险 现在, 少数官兵对网络主权 网络边疆和网络安全的认识不 领先的应用安全及数据库安全整体解决方案提供商第 30 页共 59 页杭州安恒信息技术有限公司 服务热线 :

31 安全资讯 深, 危机意识 紧迫意识不强 ; 部队整体技术水平不高, 应对未知网络攻击的管用办法不够, 难以满足云计算 大数据等新领域安全防护需要 ; 体制机制尚不完善, 多头管理 职能交叉 分散重复建设的问题比较突出 只有增强官兵网络安全意识, 紧盯突出矛盾和薄弱环节, 强化问题导向和风险意识, 才能以重难点问题的有效解决带动网络安全防护能力整体提升 近年来, 国家和军队在网络安全建设方面取得较大成绩, 但西方强国垄断网络霸权的格局没有根本改变, 敌对势力妄图利用网络进行西化分化的政治图谋没有根本改变 扭转这个局面, 需要军民一体 人人参与, 树立正确的网络安全观, 持之以恒加强网上斗争, 加快构建关键信息基础设施安全保障体系, 全天候全方位感知网络安全态势, 增强网络安全防御能力和威慑能力 维护网络安全, 不可丝毫放松网上斗争 目前, 敌对势力对我渗透破坏指向愈加明确 活动愈加猖獗, 妄图用 军队非党化 非政治化 和 军队国家化 动摇我们, 用 普世价值 迷惑我们, 用负面舆论抹黑我们 只要我们像当年守卫上甘岭那样, 铆在主阵地 战斗在最前沿, 就一定能在筑牢 网上长城 中当好突击队 生力军, 在这场尖锐复杂的持久战中顶得住 打得赢 共筑网络安全防线, 紧要的是加快推动网络安全和信息化军民融合深度发展 一方面, 充分利用民用网络安全资源和成果满足军队网 领先的应用安全及数据库安全整体解决方案提供商第 31 页共 59 页杭州安恒信息技术有限公司 服务热线 :

32 安全资讯 络安全的需求 ; 另一方面, 充分发挥军队网络安全需求的助推器作用 和威慑反制作用, 形成共同维护国家网络空间安全的整体合力 汇丰中银黑客入侵 8 宗未授权股票交易 686 万港元香港金管局公布, 近两周发现 8 宗未经授权的股票交易个案, 涉及金额约 686 万港元, 涉及两家银行分别为汇丰和中银 香港金管局表示, 由于事件涉及股票的买入及卖出, 暂时较难计算损失 根据香港 银行营运守则, 除非客户作出欺诈或严重疏忽行为, 否则, 客户无须对因未经授权交易而蒙受的直接损失负责 汇丰银行表示, 客户如果有任何疑问应立刻与银行方面联络, 如果客户认为这些未经授权的交易导致他们出现损失, 汇丰将会跟进调查 中银则强调这次是个别事件, 与银行的计算机系统保安无关 有香港立法会保安事务委员会委员就此表示, 过去曾经出现过几宗类似的个案, 受害人账户被入侵后资金被挪用购买三 四线股票, 为此, 需要与金管局官员会面, 讨论落实网上银行双重认证以及一定比例的证券交易限制 领先的应用安全及数据库安全整体解决方案提供商第 32 页共 59 页杭州安恒信息技术有限公司 服务热线 :

33 安全资讯 我国首部 信息安全蓝皮书 即将出版没有信息安全, 就没有国家安全 网络安全和信息化是事关国家安全和国家发展 事关广大人民群众工作 生活的重大战略问题 信息安全蓝皮书 将对推动信息安全工作具有重要的意义和积极的促进作用 4 月 14 日, 在北京召开的我国首部 信息安全蓝皮书 启动仪式上, 中国管理科学学会学术委员会主任 中国工程院李伯虎院士说 当前, 各类 皮书 的出版已成为社会科学界极具影响力的成果发布方式, 是汇聚某一领域内代表最高研究水平的最新权威研究报告的载体 各类 皮书 作为国家的智库产品, 在政策建言 走势预测 动态观察等方面正发挥着越来越重要的作用 社会科学文献出版社社长谢寿光在致辞中指出, 皮书 是社会科学文献出版社推出的大型系列图书, 是中国社会科学界的知名品牌 从 1992 年中国社会科学院出版 经济蓝皮书 和 社会蓝皮书 以来, 蓝皮书 已成为各领域发展的风向标 皮书 由一系列权威研究报告组成, 由各领域权威专家学者 智库智囊编写 目前, 我国以皮书命名出版的图书已有 300 余种 此次启动的 信息安全蓝皮书 2016 中国信息安全发展报告 是我国第一次出版信息安全领域的蓝皮书 据悉, 信息安全蓝皮书 总报告将依据第一手的信息安全数据, 针对当年热点 重点 难点问题, 应用科学方法评估现状 观察动态 领先的应用安全及数据库安全整体解决方案提供商第 33 页共 59 页杭州安恒信息技术有限公司 服务热线 :

34 安全资讯 预测走势 ; 同时跟进世界信息安全领域的新进展 新动态 新技术, 研究国内外信息安全未来发展趋势, 切实为我国政府部门 军方 行业以及有关企事业单位等决策提供参考 此外, 还将通过战略 政策 技术 产业以及应用等篇章, 对中国信息安全各领域进行全面梳理, 力图使这部 蓝皮书 成为政府信息安全的决策参考书 企业信息安全的 防护甲 社会大众的信息安全宝典 理论界学术研究的样本 据了解, 信息安全蓝皮书 由中国管理科学学会学术委员会 南京敏捷企业管理研究所以及中关村可信计算产业联盟共同编著, 社会科学文献出版社出版发行 中国管理科学学会副会长兼秘书长 敏捷科技创始人 信息安全蓝皮书 主编张晓东代表编撰团队表示 : 皮书 的编撰注重信息安全各方面的参与, 政学研, 产学用, 老中青, 海内外, 系统整合资源, 本书是思想资料的众筹, 成果也必将共享 因为有各界同仁的密切参与, 我们有信心成为 皮书 中的翘楚 领先的应用安全及数据库安全整体解决方案提供商第 34 页共 59 页杭州安恒信息技术有限公司 服务热线 :

35 安全资讯 网信办主任鲁炜 : 网络舆论不能超越宪法法律界限 中国国家网信办主任鲁炜 27 号在俄罗斯莫斯科出席中俄网络空间发展与安全论坛上强调, 形成良好网络舆论氛围, 不应只能是一个调子, 而是说不能超越宪法法律界限 中国国家网信办主任鲁炜在中俄网络空间发展与安全论坛上表示,20 多年来, 中国互联网发展取得了显著成就 中国目前有七亿网民, 还有七亿即将成为网民 目前, 在世界互联网企业前 10 强中, 中国占了 4 席 俄罗斯总统信息安全顾问 著名网络公司代表等也在论坛上分享经验 网信办主任鲁炜在俄罗斯访问期间, 还将专程前往喀山等地考察俄罗斯网络和卡巴斯基实验室等机构 领先的应用安全及数据库安全整体解决方案提供商第 35 页共 59 页杭州安恒信息技术有限公司 服务热线 :

36 安全资讯 武大学神破解信息安全领域 40 年未解学术难题被学子称为 冠神 上周, 武汉大学 ( 微博 ) 十大珞珈风云学子 揭晓, 一位被学子称为 冠神 的本科生, 因破解 40 年未解学术难题, 被万余名武大 ( 微博 ) 学子评为 十大珞珈风云学子 冠神 名叫李冠成, 是武大计算机学院弘毅班 12 级本科生, 大三时, 他加入武汉大学网络信息安全与隐私实验室, 跟着国家 青年千人计划 引进人才王骞教授做学问 大三时, 李冠成在信息安全领域顶级会议 第 22 届 ACM 计算机与通信安全国际会议上发表论文 隔墙有耳! 无线窃听信道中的秘密消息传输 : 从理论到实践, 去年 7 月曾被邀请赴美做大会报告, 此前只有包括图灵奖得主在内的 7 位中国大陆学者撰写的论文, 被该大会接受 这篇论文在评审阶段被评委们高度赞誉, 被认为 破解了困扰学术界 40 年的难题 窃听信道 下的安全信息传输可行理论提出 40 年来, 还没有人能在实践上证明 直到 2015 年, 李冠成和同学在王骞教授指导下, 设计并实现了基于窃听信道的一个安全 高效 可行的信息无线传输系统, 达到了几乎完全保密性 据介绍, 绝对安全 能实现金库等要求的保密级别的信息保护 领先的应用安全及数据库安全整体解决方案提供商第 36 页共 59 页杭州安恒信息技术有限公司 服务热线 :

37 安全资讯 2015 年暑假, 李冠成凭借着优秀的计算机功底, 获得了腾讯和阿里巴巴集团实习的 offer 在阿里实习期间, 他独立研发了一个自动化测试系统的工具, 极大地提高了测试工作的效率, 令同事们刮目相看, 获得数据库技术部门高层的关注, 并因此在阿里大幅度缩招的情况下, 仍获得了年薪 20 多万的工作机会 李冠成告诉长江日报记者, 伴随电子支付兴起, 信息安全漏洞成为社会问题, 黑客们可以轻而易举把别人银行卡上的钱直接转到自己的账户里, 我想要做一个卫士, 提前去发现这些漏洞, 然后 封印 它们 领先的应用安全及数据库安全整体解决方案提供商第 37 页共 59 页杭州安恒信息技术有限公司 服务热线 :

38 安全资讯 4.2 国际安全资讯 美国国防部计划为美军制作高度安全的通讯 APP 上个月, 美国国防部高级研究计划局 (DARPA) 启动了一个名为 Improv 的项目, 并邀请了黑客们把简单的家用器材变成致命的武器 现在, 国防部高级研究计划局又在寻找私人部门来为美军开发一款高度安全的 通讯和交易 平台 DARPA 想让研究人员开发一款既能通过 Web 浏览器访问也可以通过独立本地程序访问的安全的通讯软件 这款加密信息 app 应该 使用去中心化的框架将消息的发送者和接收者分隔开来, 这样就能让任何人在任何地方发送去中心化的安全的消息或者其他的交易 计划局的通知中解释道 领先的应用安全及数据库安全整体解决方案提供商第 38 页共 59 页杭州安恒信息技术有限公司 服务热线 :

39 安全资讯 简单来说,DARPA 想要制作的安全通讯服务不仅适用标准的加密和其他通讯软件如 Signal, Ricochet 和 Whatsapp 所使用的加密机制, 还会使用像 Blockchain 那样的安全的去中心化的协议来防止网络攻击和监视 领先的应用安全及数据库安全整体解决方案提供商第 39 页共 59 页杭州安恒信息技术有限公司 服务热线 :

40 安全资讯 荷兰警方关闭一加密通讯网络路透社报道, 荷兰警方关闭了被怀疑为有组织犯罪成员提供加密通讯服务的 Ennetcom 网络, 拘留了拥有者 Danny Manupassa 他被控洗钱和非法持有武器 检方称, 使用加密通讯服务是合法的, 但 Ennetcom 的许多用户被认为参与了 严重犯罪活动 Ennetcom 公司及大部分用户都在荷兰, 但服务器托管在加拿大, 在多伦多警方的配合下荷兰警方拷贝了服务器信息 检方称,Ennetcom 公司以每部 1500 欧元的价格出售修改版的手机, 手机能使用其提供的服务加密数据流量 手机被频繁出现在毒品案件 摩托车帮派 黑社会谋杀案件的调查之中 领先的应用安全及数据库安全整体解决方案提供商第 40 页共 59 页杭州安恒信息技术有限公司 服务热线 :

41 安全资讯 银行买不起防火墙被黑客轻松偷走 8000 万美元 近期, 在全球最严重的一起在线盗窃事件中, 一名调查人员发现, 孟加拉国央行很容易遭到黑客攻击 该国央行没有部署防火墙, 并且只用价格 10 美元的二手交换机将计算机连接至 SWIFT 全球支付网络 孟加拉国警方刑事调查部门的默罕默德 阿拉姆 (Mohammad Shah Alam) 表示, 由于这些漏洞, 因此今年早些时候黑客很容易就攻破了系统, 并试图利用孟加拉国央行的 SWIFT 登录信息窃取近 10 亿美元 阿拉姆表示 : 如果有防火墙, 那么黑客攻击将相对困难 他指出, 更复杂的交换机价格可能为数百美元 这类交换机的缺失也导致调查人员很难判断, 黑客究竟做了什么, 来自何处 警方认为, 孟加拉国央行和 SWIFT 进行的监督都存在不足 阿拉姆表示 : SWIFT 有责任去做这件事, 但没有任何证据表明, 在盗窃发生之前他们提出过建议 领先的应用安全及数据库安全整体解决方案提供商第 41 页共 59 页杭州安恒信息技术有限公司 服务热线 :

42 安全资讯 SWIFT 驻布鲁塞尔发言人拒绝对此置评 SWIFT 此前曾表示, 此次黑客攻击是由于孟加拉国央行的内部运营问题, 而 SWIFT 的核心消息服务并未被攻破 孟加拉国央行发言人则表示, 直到盗窃事件发生,SWIFT 的系统工程师从马来西亚赶来之后,SWIFT 官员才建议该银行升级交换机 这名发言人萨班卡 萨哈 (Sabhankar Saha) 表示 : SWIFT 的系统可能存在缺陷 他也承认该国央行使用的交换机太老, 需要升级 他同时表示 : 在盗窃事件发生后, 两名 SWIFT 工程师来到这里, 建议升级系统 2 月初, 黑客攻破了孟加拉国央行的系统, 并试图将 9.51 亿美元资金从纽约联储银行的帐户中转走 大部分的支付申请被拦截, 但有 8100 万美元被转入位于菲律宾的帐户中, 随后被转移至那里的赌场 这笔钱中有很大一部分仍未找回 另 2000 万美元被转给了斯里兰卡的一家公司, 但这笔转账被退回, 因为黑客拼错了该公司的名称 此次资金失窃事件给全球金融系统敲响了信息安全的警钟, 而情节也一波三折 本周早些时候, 孟加拉国警方表示, 已经确定了参与盗窃活动的 20 名外国人的身份, 但这些人似乎只是接受了支付, 而不是最初的窃贼 关于黑客的身份以及这起事件的幕后主使者, 目前仍没有线索 阿拉姆表示, 孟加拉国央行拥有约 5000 台计算机, 被多个部门的官员使用 连接 SWIFT 的机房面积为 12x8 英尺 ( 约合 3.7x2.4 米 ), 领先的应用安全及数据库安全整体解决方案提供商第 42 页共 59 页杭州安恒信息技术有限公司 服务热线 :

43 安全资讯 位于孟加拉国央行大楼的 8 楼 这里有 4 台服务器以及 4 台显示器 前一天的所有交易都会由机房内的一台打印机自动打印 阿拉姆表示, 与 SWFIT 相关的设施应当与网络的其他部分隔离开 如果该国央行使用价格较高 带管理功能的交换机, 那么就能做到这一点 此外, 考虑到这一机房的重要性, 该国央行应当安排员工 7x24 小时监控相关活动 纽约联储银行和孟加拉国央行之间的通信被拦截 在发生延时之后, 这起盗窃活动被发现 这是因为此次事件发生在 2 月 4 日和 5 日之间, 当时正是周末 领先的应用安全及数据库安全整体解决方案提供商第 43 页共 59 页杭州安恒信息技术有限公司 服务热线 :

44 安全资讯 4.2.4GozNym 恶意软件盯上加拿大和美国的银行系统美国和加拿大的银行系统正在经受双重威胁, 该威胁就是结合了 Nymaim 与 Gozi ISFB 的功能强大的恶意软件 GozNym 对于美国和加拿大的银行体系而言, 该木马病毒是融合了两大功能强大的恶意软件的新型变体, 其威胁性不言而喻 结合了 Nymaim 与 Gozi ISFB 的木马程序 GozNym, 自出现以来, 已经攻击了 24 家位于美国及加拿大的银行, 短短的几天便盗走数百万美元 GozNym 的独特性 GozNym 是结合了 Nymaim 与 Gozi ISFB 的木马程序, 而 Nymaim 与 Gozi ISFB 都是木马程序 其中,Nymaim 最主要的功能是勒索, 并且也是一个下载木马, 可下载诸如 Ursnif 金融木马等其他恶意软件 ;Gozi ISFB 则是一个金融木马程序, 注入浏览器后黑客即可监控用户的浏览行为 GozNym 木马程序融合了 Nymaim 与 Gozi ISFB 的程序码, 兼具 Nymaim 的隐形与持久性, 同时具备 Gozi ISFB 窃取金融信息的能力, 并针对北美的银行展开攻击, 其威胁性难以想象 领先的应用安全及数据库安全整体解决方案提供商第 44 页共 59 页杭州安恒信息技术有限公司 服务热线 :

45 安全资讯 澳公布网络国防计划首次承认有能力发动网络攻击据英国广播公司 (BBC) 报道, 澳大利亚总理特恩布尔 4 月 21 日公布了总值 2.4 亿澳元 ( 约合人民币 11.6 亿 ) 的网络安全策略, 以图加强其抵抗网络攻击的能力 这份政策纲领指出, 澳政府将加强与商界在网络安全方面合作, 并将专门任命一位网络安全大使 此外, 政策纲领中还首次承认澳大利亚具备策动网络攻击的能力, 并称这是应对外来威胁的手段 但特恩布尔强调称, 有关行动受到法律严格监管 在演讲中, 特恩布尔还首次证实澳大利亚气象局曾遭受黑客攻击, 但并未说明是何人所为 根据当时报道, 发生在去年 12 月的这次网络攻击规模庞大, 且由于澳大利亚气象局系统与该国国防部系统有连线, 攻击对整个联邦电脑系统造成破坏 澳大利亚网络安全中心 (ACSC)2015 年曾发表报告显示, 澳大利亚企业日益成为网络间谍活动的目标, 黑客活动对其盈利能力与生存空间造成威胁 2013 年的一份商业报告数据显示, 网络攻击对澳大利亚造成的直接经济损失为 10 亿澳元 而特恩布尔公布的政策纲领文件指出, 全球黑客攻击对澳大利亚所造成的经济损失占国内生产总值 (GDP) 的 1% 以此推算, 澳大利亚每年因黑客攻击而造成的经济损失高达约 800 亿人民币 领先的应用安全及数据库安全整体解决方案提供商第 45 页共 59 页杭州安恒信息技术有限公司 服务热线 :

46 安全资讯 BBC 援引澳联社报道称, 这份网络安全策略的其中一个重点项目就是要把 ACSC 从堪培拉的情报部门中迁出, 走进社区, 并在澳大利亚全国各省府广设分部 新设立的网络安全大使将负责沟通协调商界与政府的网络保安工作 此外, 联邦政府也将设立一名新部长, 辅助总理处理网络安全政策 德国核电站检测出恶意程序被迫关闭 上周日 (2016 年 4 月 24 日 ), 德国 Gundremmingen 核电站的计 算机系统, 在常规安全检测中发现了恶意程序 核电站的操作员 RWE 为防不测, 关闭了发电厂, 虽然仍然对外表示, 并没有发生什么严重 领先的应用安全及数据库安全整体解决方案提供商第 46 页共 59 页杭州安恒信息技术有限公司 服务热线 :

47 安全资讯 的问题 Gundremmingen 核电站官方发布的新闻稿称, 此恶意程序是在核电站负责燃料装卸系统的 Block B IT 网络中发现的 据说该恶意程序仅感染了计算机的 IT 系统, 而没有涉及到与核燃料交互的 ICS/SCADA 设备 核电站表示, 此设施的角色是装载和卸下核电站 Block B 的核燃料, 随后将旧燃料转至存储池 核电站还说, 该 IT 系统并未连接至互联网, 所以应该是有人通过 USB 驱动设备意外将恶意程序带进来的, 可能是从家中, 或者核电站内的计算机中 他们并没有公布该恶意程序的名字, 只是说并不严重, 并将整个事故分级为 N ( 表示 Normal) 本次恶意程序感染, 是在 4 月 24 日周日发现的 时至昨日已有 2 天, 核电站仍处于离线状态 2016 年 4 月 26 日, 也就是昨天, 乃是切尔诺贝利核电站事故发生 30 周年 当前, 这家核电站正在进行全套的安全常规流程, 员工检测全部的计算机系统, 在核电站上线之前, 进行各种常规检查 这家核电站是德国最老的核电站之一, 预计 2021 年全面关闭, 已经有 750 人联合在周末的时候抗议表示希望说服当局, 能够在其寿终正寝之前就关闭剩余的两个反应堆 卡巴斯基实验室创始人兼 CEO 的 Eugene Kaspersky 表示 : 一个工业领域内 在德国 Gundremmingen 核电站用于装载核燃料的控制系统, 被恶意程序所感染 的确, 可能读到这份报道的人, 脑子里都会警铃大作 这并不奇怪, 我们也并没有时常听到这种消息 就我 领先的应用安全及数据库安全整体解决方案提供商第 47 页共 59 页杭州安恒信息技术有限公司 服务热线 :

48 安全资讯 们所知, 本次恶意程序感染并非特别针对这家核电站系统的攻击, 这只是 普通 感染, 可能是被某人连接存储设备至系统后感染的 这是我们从德国媒体那里听到的消息 这表现出当前系统的主要 基本问题 : 关键的基础设施和其他连接至互联网的系统一样脆弱 我们曾经看过到冶炼高炉被恶意程序攻击后被毁的例子, 那是名为 Stuxnet 的恶意程序, 专门设计用于破坏核浓缩设置 操作员和管理人员需要理解, 这是一个每天有超过 31 万种新恶意程序出现的时代, 其中有一些可能出乎我们的意料, 能够破坏系统 对于这样的情况, 尤其是那些有目的的直接攻击, 我们都需要有所防范 卡塔尔国家银行承认数据被窃但没发生钱财损失昨天, 匿名黑客在 Cryptome 网站上公开了从卡塔尔国家银行 (Qatar National Bank) 窃取容量超过 1.4GB 的数据转储文件, 内部包含该银行客户资料 密码 PIN 码 支付卡数据 家庭住址 电子邮件和其他 PII( 个人识别资料 ) 数据的 15,460 份文件 领先的应用安全及数据库安全整体解决方案提供商第 48 页共 59 页杭州安恒信息技术有限公司 服务热线 :

49 安全资讯 在该数据转储文件在网络上曝光之后, 数名记者和安全公司对数据进行了分析和核实确认了这份数据的真实性 目前官方并未公布具体受影响的用户数量, 不过初步计算应该是超过 10 万 通过这些已经曝光的数据足以让恶意攻击者对受影响客户进行财务欺诈 卡塔尔国家银行在最初否认数据被窃存在, 不过在今天的声明中表示不会对社交媒体上推断做出评论, 不过特别提及本次数据被窃事件对消费者的金融账号不会产生影响 4.2.8KKK 网站遭遇匿名者幽灵小队的 DDoS 攻击关闭匿名者组织对 KKK KNIGHTS 官方网站发起约 4 小时的 DDoS 攻击, 致使该网站关闭 奉行白人至上主义的三 K 党 (KKK) 官方网站已经在持续几小时的分布式拒绝服务 (DDoS) 攻击下关闭 此次攻击的发起者是幽灵小队, 他们对三 K 党发表的 blunt racism 言论表示不满, 发起攻击 在一次与攻击成员之一的独家对话中, 我们了解到 : 我们攻击 KKK, 主要是由于我们黑客想要打他们的脸 我们相信言论自由, 但是他们的信仰形式是单一的 邪恶的 我们主张宪法 领先的应用安全及数据库安全整体解决方案提供商第 49 页共 59 页杭州安恒信息技术有限公司 服务热线 :

50 安全资讯 权利, 但是他们却希望除白人以外的种族从地球上消失 所以我们攻击 KKK 官方网站, 并发布任何形式的腐败都会被打败的信息 我们宣传博爱, 所有种族都是平等的, 我们不是法西斯, 但我们坚决不同意 KKK 的政治主张和行为 他们才是法西斯和种族主义者 所有访问该网站的人都会看到这条提示错误信息 kkkknights.com 页面无法操作 4 月 23 日, 其中一名攻击者还在推特上写到 : #OpKKKhttps://t.co/PJmvwxZvYR#Offline#OpStoneMountainFuck the KKK! pic.twitter.com/msdptgrdyd 这不是匿名者组织对 KKK 党发起的第一次攻击 2015 年 11 月, 黑客分子曾泄漏过 KKK 党成员的个人信息, 泄漏的数据包括姓名, 电子邮件地址, 相关新闻文章, 来自脸书的社交媒体简介, 推特网,Google Plus 领先的应用安全及数据库安全整体解决方案提供商第 50 页共 59 页杭州安恒信息技术有限公司 服务热线 :

51 安全资讯 2015 年 10 月, 幽灵小队还曾对 KKK 网站进行了 DDoS 攻击, 因为有三 K 党成员涉嫌在 Twitter 上骚扰女人 2014 年, 一个密西西比州的白人至上主义组织 民族主义运动 (nationalist.org) 的官方网站也遭黑客攻击, 网页上被涂上污损像消息 晚安白色的骄傲 (Good night white pride) 在发布此文之前, 全球 KKK Knights 的网页均呈现脱机状况, 以下为截图信息 : 领先的应用安全及数据库安全整体解决方案提供商第 51 页共 59 页杭州安恒信息技术有限公司 服务热线 :

52 安全资讯 4.2.9ISIS 网军力量合并组建 超级黑客联盟 根据 ISIS 在其官方社交媒体账户及电报渠道中发布的一系列消息, 该恐怖主义组织已经宣布建立一个名为联合网络哈里发 ( 简称 UCC) 的超级黑客联盟 这一全新组织由网络哈里发军 ( 简称 CCA) 达伊沙主要黑客单位以及其它亲 ISIS 组织共同建立, 旨在通过网络攻击活动支持恐怖主义活动, 支持对象将包括哈里发军之子 ( 简称 SCA) 以及 Kalacnikov.TN( 简称 KTN) 今年 1 月初, 网络哈里发军还与亲巴勒斯坦黑客团队 AnonGhost 合并, 后者原本归属于 匿名者 组织成员, 但最终因从该黑客行动主义组织内分裂出来 伊斯兰国 黑客联合力量以提升整体技术水平这一新近建立的黑客团队尚未进行过任何网站入侵与数据窃取活动, 因此目前还没有被视为值得重视的主要威胁 领先的应用安全及数据库安全整体解决方案提供商第 52 页共 59 页杭州安恒信息技术有限公司 服务热线 :

53 安全资讯 不过今年 3 月初, 网络哈里发军 ( 简称 CCA) 曾愚蠢地对一家位于印度的 SEO 企业 Add Google Online 发起攻击, 并高调宣称将进一步对谷歌公司本身进行打击 然而必须承认, 黑客力量的合并将带来更加危险的攻击活动 自今年 4 月以来, 各国的安全与网络情报企业已经开始追踪到 UCC 的相关动向 自成立以来,UCC 一直表现得相当活跃过去几天以来,UCC 黑客们宣称他们已经侵入到美国国务院并窃取到 50 名员工的个人信息, 针对澳大利亚网站发动攻击, 突破俄罗斯联邦海事局并从沙特国防与航空部处获取到 1 万 8 千名员工的相关信息 该组织还使用 #KillCrusaders 标签组织起第二轮攻击活动, 并进一步升级其反基督教徒行为 包括上周在密歇根州教堂网站上留下圣战威胁信息 UCC 成立以来造成的最大规模数据泄露发生于上周, 当时该组织发布了 3602 位 来自纽约与布鲁克林的重要公民 的姓名与地址信息, 要求各 ISIS 追随者利用这一信息组织独狼攻击 美国对此缺乏重视去年,ISIS 方面还建立了一支知名度更高的网络旁系, 称为网络哈里发 ( 简称 CC), 负责窃取与美国现役军人相关的隐私信息. 领先的应用安全及数据库安全整体解决方案提供商第 53 页共 59 页杭州安恒信息技术有限公司 服务热线 :

54 安全资讯 信息泄露导致 CC 领导者 Junaid Hussain 被列入美国军方的头号通缉名单 Hussain 最终于去年 8 月在叙利亚被无人机击毙 自那时开始, 新成立的网络哈里发军不再公布任何 Hussain 及其合作者的相关资料, 而在此期间其中一人于 2016 年 2 月被美国逮捕 Hussain 伏法之后, 美国方面已经在网络领域取得主导权, 美方官员亦表示其于今年 3 月开始通过 惊人 的方法组织网络攻击 就在昨天, 美方才刚刚向 ISIS 武装 投下网络炸弹 Jenkins 开源项目的基础设施可能已经被入侵 上周,Jenkins 项目的开发团队已经确认,Jenkins 项目的其中一 个关键基础设备可能已经被攻击者入侵了 根据分析结果, 攻击者很 领先的应用安全及数据库安全整体解决方案提供商第 54 页共 59 页杭州安恒信息技术有限公司 服务热线 :

55 安全资讯 可能是想通过此次攻击, 来提升对此项目的访问权限 不幸的是, 当系统面对这种无法确定的潜在安全威胁时, 最安全的选择就是将其视作一个真实的安全威胁事件来进行处理 被攻击的设备可以访问我们一级镜像文件和二级镜像文件中的二进制程序代码, 以及代码贡献者的账户信息 因为这台设备中存储的并不是 Jenkins 项目的原始二进制代码, 所以我们对发布给用户的 Jenkins 代码进行了审查, 例如插件和代码包等等, 并且发现在这些文件中并没有信息被篡改的痕迹 但是, 我们并不能确定代码贡献者的账户信息是否被篡改了, 而且也无法确定攻击者是否已经访问过这些信息了 但是出于安全方面的考虑, 我们仍然重置了所有代码贡献者账户的密码 除此之外, 我们还花了很大的努力, 将所有的关键服务从受感染的设备中迁移至了虚拟硬件设备中, 这样才能对受感染的设备进行彻底的恢复处理 现在用户应该怎么做? 如果你从来没有在 JIRA 中提交过问题, 没有编辑过该项目的 WiKi 页面, 没有发布过任何插件, 或者在 Jenkins 网站中创建用户账户的话, 你仅仅只有一个 Jenkins 社区的访问账户 那么你很快就会接收到一封提示重置密码的电子邮件, 但是如果你在其他的网络服务中使用的密码与 Jenkins 账户的密码一样, 那么我们强烈建议用户修改其他服务的密码 除此之外, 我们还建议用户使用密码管理器来生成和管理某些特定网络服务的密码 领先的应用安全及数据库安全整体解决方案提供商第 55 页共 59 页杭州安恒信息技术有限公司 服务热线 :

56 安全资讯 如果你没有 Jenkins 社区的账户, 那么你不需要进行任何操作, 你也不需要为此担心 我们怎么做, 才能防止此类事件再次发生呢? 正如我们在文章中所提到的那样, 我们已经将受感染的设备从基础设施中移除了 因为这样可以帮助我们解决眼下所遇到的安全问题, 但是这样做并不能够保证此类事件将来不会再次发生 为了防止我们的项目中再次出现这类安全问题, 我们决定采取下列措施 : 1. 利用 Puppet-driven 基础设施来提升项目服务的安全保护等级 如果不使用配置管理工具来对系统中的遗留服务进行适当的管理, 用户的操作错误以及手动配置的错误都会影响项目的安全性 现在, 我们所有的关键服务都已经使用 Puppet 来进行管理了 2. 将当前项目中的基础设备和权限管理模块尽可能地细分 受感染的设备应该从项目的基础设备中分离出来, 因为和传统的系统一样, 这些设备中往往托管着大量的服务 我们会根据项目服务当前的用户使用状态来迅速分离出相应的功能模块 3. 同理, 我们还会在项目的基础设施中引入一个可信空间, 外部网络是无法访问这个空间的, 我们可以在这个可信区域内对敏感数据进行处理, 例如生成项目的更新信息, 采用这种方式来进行操作会更加的安全 4. 项目的安全技术人员正在对基础设施中的访问权限进行审查 项目中某些基础设施的服役时间已经长达六年了, 相关项目的代码贡 领先的应用安全及数据库安全整体解决方案提供商第 56 页共 59 页杭州安恒信息技术有限公司 服务热线 :

57 安全资讯 献者也经过了很多次的更新换代 所以我们没有必要为那些活跃度不够高的用户设置较高的访问权限 在此, 我谨代表 Jenkins 项目的全体开发人员, 感谢 CloudBees, 感谢他们给我们这个项目所提供的资金, 以及在迁移基础设施时所提供的帮助 领先的应用安全及数据库安全整体解决方案提供商第 57 页共 59 页杭州安恒信息技术有限公司 服务热线 :

58 关于安恒 关于安恒 杭州安恒信息技术有限公司 (DBAPPSecurity) 是由国家千人计划专家范渊先生于 2007 年创办, 是国内跻身全球网络安全 500 强仅有的四家企业之一, 是中国领先的专注于信息安全产品和服务的解决方案提供商 曾先后为北京奥运会 国庆 60 周年庆典 上海世博会 广州亚运会 深圳大运会 首届世界互联网大会等重大活动提供全方位信息安全保障 公司主营业务涵盖应用安全, 数据库安全以及云计算安全 移动互联网安全 大数据安全等智慧城市安全, 包括顶层设计 标准制定 课题和安全技术研究 产品研发 产品及服务综合解决方案提供等 安恒信息通过 智慧监测 智慧防护 智慧审计 智慧应用 四大产品线形成一整套全生命周期的信息安全支撑体系, 成为应用安全 数据库安全以及智慧城市安全市场的绝对领航者 是政府军工 公检法司 运营商 金融能源 财税审计 教育医疗 互联网 + 等行业信息安全领域最值得信赖的首选品牌! 风暴中心全称 智慧城市安全风暴中心, 是公司顺应当前信息化发展中 云计算化 大数据化 智慧智能化 的大趋势, 专门设立的网络安全态势监测 感知 分析及预警部门 通过 智慧城市安全风暴中心大数据平台 分布在全国各省的监测节点 中心大数据分析平台与专业网络安全情报分析团队, 对全国网络安全态势进行主动监控与攻击预警, 日均处理攻击事件数百个, 为数万个网站 领先的应用安全及数据库安全整体解决方案提供商第 58 页共 59 页杭州安恒信息技术有限公司 服务热线 :

59 关于安恒 提供实时安全监测服务 同时, 利用大数据与安全情报分析技术, 为政府 金融 电力单位等提供行业整体性安全态势感知与安全预警服务 联系方式如下 : [email protected] 7*24 小时风暴中心电话 : 安恒信息官方微信公众账号 风暴中心官方微信公众号 领先的应用安全及数据库安全整体解决方案提供商第 59 页共 59 页杭州安恒信息技术有限公司 服务热线 :

免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1

免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1 瑞 星 2016 年 上 半 年 中 国 信 息 安 全 报 告 北 京 瑞 星 信 息 技 术 股 份 有 限 公 司 2016 年 7 月 免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料,

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 58 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 11 期 2016.03.24-2016.03.30 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 115

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 68 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 10 期 2016.03.17-2016.03.23 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 143

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 60 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 27 期 2016.07.14-2016.07.20 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 201 个,

More information

IQ

IQ TRITON APX IQ TRITON APX TRITON APX TRITON TRITON APX TRITON AP-WEB Websense ACE Web DLP TRITON APX IT TRITON APX Web TRITON APX DLP TRITON APX DLP Web (DLP) TRITON AP-WEB TRITON AP-EMAIL DLP (OCR) TRITON

More information

汪 波 伊拉克战后重建在美军撤离后 将进入伊拉克人自己管理的 后重建 时期 在后重建时期的政治转型中 伊拉克国内政治发展面临着中央集权主义势力与地方自治势力之间的严重分歧 对于建立在阿拉伯民族主义基础上的中央集权主义势力来说 其政治目标是要建立一个统一而强大的阿拉伯国家 因此必须削减库尔德人在美国主导的战后重建时期获得的过多的自治权利 修改宪法的联邦主义性质 强化中央政府对国家的全面控制 而库尔德人所代表的地方自治势力则坚持维护已经获得的高度自治

More information

我国核电已进入了发展的快车道 党中央 国务院非常重视我国的能源建设, 专门制定了核电中长期发展战略目标 走进核电 期刊是中国核电国产化论坛组委会创办了 中国核电信息网 之后, 又推出的报道核电有关文摘性质的平面媒体 在 走进核电 创刊之际, 我们十分荣幸地请到中国工程院院士 核动力资深专家彭士禄特为本刊题写了刊名 温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施中国国家核安全局局长李干杰代表

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 61 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 34 期 2016.09.01-2016.09.07 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 298 个,

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 67 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 12 期 2016.03.31-2016.04.06 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 93 个,

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 67 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 18 期 2016.05.12-2016.05.18 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 278 个,

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 56 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 24 期 2016.06.23-2016.06.29 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 178

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 63 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 35 期 2016.09.15-2016.09.21 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 183

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 57 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 46 期 2016.12.08-2016.12.14 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 175 个,

More information

安全公告

安全公告 信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 56 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 20 期 2016.05.26-2016.06.01 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 206 个, 其 中 高 危 漏 洞 72 个 中 危

More information

课程标题

课程标题 微软月度信息安全公告 2013 年 12 月 苏鹏 特约讲师 议程 安全公告 MS13-088~MS13-095 问与答 2013 年 12 月安全公告概述 新发布的安全公告 严重级 MS13-096,097,098,099,105 重要级 MS13-100,101,102,103,104,106 MSRC 通告安全等级 Microsoft Security Response Center (MSRC)

More information

水晶分析师

水晶分析师 大数据时代的挑战 产品定位 体系架构 功能特点 大数据处理平台 行业大数据应用 IT 基础设施 数据源 Hadoop Yarn 终端 统一管理和监控中心(Deploy,Configure,monitor,Manage) Master Servers TRS CRYSTAL MPP Flat Files Applications&DBs ETL&DI Products 技术指标 1 TRS

More information

安全_上周恶意软件汇总_博客_简体中文

安全_上周恶意软件汇总_博客_简体中文 2017 年 3 月 3 日, 星期五 上周 (2 月 27 日至 3 月 3 日 ) 恶意软件汇总 本文概括介绍 Talos 在过去一周内观察到的最常见威胁 不同于我们的其他博文, 本文不进行深入分析, 而是重点从以下方面总结我们观察到的威胁 : 关键行为特征 危害表现, 以及我们的客户是如何自动得到保护 免受这些威胁的 在此提醒, 本文中介绍的关于以下威胁的信息并不十分详尽, 但所述内容截至发稿日期为止为最新

More information

xforce keygen microsoft office 2013

xforce keygen microsoft office 2013 Xforce Keygen Microsoft Office 2013 ->->->-> http://shurll.com/78610 1 / 5 2 / 5 Generally, Autodesk,,Vault,,Office,,2016,,555H1,,Autodesk,,Vault,,Professional,,2016,,569H1,,Autode sk,,vault,,workgroup,,2016,,559h1,,autodesk,,vehicle,,tracking,,2016,,955h1,,autodesk,,vred...

More information

人类学理论与实践

人类学理论与实践 阮艳萍 在今天轰轰烈烈的遗产运动中 各类传承和保护主体纷纷登场 除了传统的民间的传承人之外 中央和地方政府 学者 商人 新闻媒体等也都纷纷加入了这场博弈 与数字化技术同步进入这场运动的还有一类新型主体 那就是 数字传承人 他们是民族文化遗产传播 生存和发展的又一类新型主体 他们的数字传承活动 使文化遗产从唯一 不可共享和不可再生的变成了无限 可共享和可再生的 文化遗产 数字传承人 民间传承人 遗产表述

More information

邀请函1

邀请函1 2015 企业级 IT 服务与软件应用创新峰会 上海市计算机用户协会 上海市通信学会 2015 企业级 IT 服务与软件应用创新峰会 主办单位 : 支持单位 : 承办单位 : 企业级 IT 服务与软件应用创新峰会 大会拟定日程安排 合作支持媒体 参加行业及人员 相关软件开发 系统集成 信息安全 数据中心建设与运营 电信运营公司 医疗机 构 教育科研 互联网 金融保险 制造业 能源 电力 石化 交通运输

More information

抗日战争研究. 年第 期 ( ( ( ) ) + ) ), +,.. (.. ( (......

抗日战争研究. 年第 期 ( ( ( ) ) + ) ), +,.. (.. ( (...... 关于西南联合大学战时从军运动的考察 闻黎明 抗日战争时期知识青年从军运动 是中国教育界献身抗战建国事业的壮举 目 前 史学界对该问题的研究 主要集中于 年国民政府发动的 知识青年从军运动 而对于 贯穿整个抗战时期的从军活动 关注的还很不够 本文旨在对全国高等学府中学生数量最多 师资最强大 学科最齐全的西南联合大学的青年从军运动 做以尽量全面的梳理 同时 拟就不 同阶段的从军意识 动员方式 服务特征等问题进行必要的考察

More information

引言 从古至今, 人们一直梦想着拥有点石成金的能力 其实在现实生活中, 从来不乏这样的例子 人们都认为过时的 PC 电脑配件是积压废品, 迈克尔戴尔却低价收购改装升级后转手卖出, 赚得了自己的第一桶金 人们都认为免费聊天工具是赔本赚吆喝, 腾讯却从草根出身的 QQ 起家, 成为亚洲市值最高的互联网公司 人们都认为常旅客里程是航空公司的成本, 航空公司却通过常旅客里程销售获得超过 50% 的附加收入

More information

社会科学战线 年第 期跨学科研究 ( ),, (, ),,, 1 ( ), ( -, ),,,,,,,,, (, ) ( ),,,,,,,,,,,, ( ) ( ),,,, ;,,,,,,, ( ),,,,,,,, ( ), ( ),,,,, :,,, (,, ),,, :,, ( % ),,,,,

社会科学战线 年第 期跨学科研究 ( ),, (, ),,, 1 ( ), ( -, ),,,,,,,,, (, ) ( ),,,,,,,,,,,, ( ) ( ),,,, ;,,,,,,, ( ),,,,,,,, ( ), ( ),,,,, :,,, (,, ),,, :,, ( % ),,,,, : 汪丁丁贾拥民 (, ) 本文是一个从理论出发, 最终又回到理论的 案例研究 在特定的社会网络中, 人与人之间的交互作用形成习俗 习俗如果能够经受住不断发生的独僻性冲击, 就可以成为传统 这是对梅纳德史密斯的演化稳定策略概念的拓展 独僻性相当于变异或者突变, 演化稳定策略只经受了一次独僻性的冲击, 只有在随机地不断出现的冲击下保持稳定的习俗, 才能成为培顿杨所定义的传统, 这就是随机稳定均衡 义乌市场的发展,

More information

(P37) 新华社评论员 : 加强队伍建设造就新闻人才 四论学习贯彻习近平总书记在党的新闻舆论工作座谈会上重要讲话精神 (P40) 人民日报 社论: 担负起新闻舆论工作的职责和使命 (P43) 人民日报 评论员: 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 (

(P37) 新华社评论员 : 加强队伍建设造就新闻人才 四论学习贯彻习近平总书记在党的新闻舆论工作座谈会上重要讲话精神 (P40) 人民日报 社论: 担负起新闻舆论工作的职责和使命 (P43) 人民日报 评论员: 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 ( 意识形态与宣传思想工作 学习资料汇编 党委宣传部 (2016 年 3 月 ) 习近平在全国宣传思想工作会议上发表重要讲话 : 胸怀大局把握大势着眼大事努力把宣传思想工作做得更好 (P1) 中共中央办公厅国务院办公厅 关于进一步加强和改进新形势下高校宣传思想工作的意见 (P8) 中共中央宣传部中共教育部党组 关于加强和改进高校宣传思想工作队伍建设的意见 (P17) 习近平在党的新闻舆论工作座谈会上发表重要讲话

More information

目 录 1 本 周 漏 洞 通 告... 1 1.1 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞... 1 1.2 漏 洞 二 :IBM Connections 跨 站 脚 本 漏 洞... 3 1.3 漏 洞 三 :Apache

目 录 1 本 周 漏 洞 通 告... 1 1.1 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞... 1 1.2 漏 洞 二 :IBM Connections 跨 站 脚 本 漏 洞... 3 1.3 漏 洞 三 :Apache 北 京 安 域 领 创 科 技 有 限 公 司 安 全 服 务 通 告 报 告 周 期 :2016 年 8 月 第 四 周 (2016 年 8 月 22 日 -8 月 28) 目 录 1 本 周 漏 洞 通 告... 1 1.1 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞... 1 1.2 漏 洞 二 :IBM Connections

More information

01

01 Zebra Technologies 白皮书 移动打印给仓储运营带来显著优势 综述 RFID RFID (RF) RFID RFID / ROI LAN 采用移动打印机, 享受显而易见的业务成效 - 49.74 28.11 Zebra 2 Zebra Technologies 移动打印机成本效益分析 示例数据固定式打印机移动打印机每年节省资金 10 10 8 8 48 48 3840 3840 15

More information

赵燕菁 #!!!

赵燕菁 #!!! 赵燕菁 城市规划在灾后重建中对于工程技术的关注 很容易掩盖城市灾后重建中看不见的制度因素!!! 产权 城市最基本的制度 原型 # 就是公共产品交易的存在 城市 发达 # 与否 取决于公共产品提供的范围和水平 现代城市和传统城市的最大差别 就是可以以信用的方式 抵押未来的收益 获得公共产品建设所需要的原始资本 市场经济与计划经济最大的差别 就在于高度复杂的产权制度 因此 未来灾区规划中 产权的恢复和重建

More information

untitled

untitled : 36 236 : (025)52121888 : (025)52121555/800 8289722 : 211100 h t t p://www.phoenixcontact.com.cn e-mail: [email protected] MNR 52005577/07.04.2010-01 Printed in China PHOENIX CONTACT 2010

More information

日军慰安妇政策在华北地区的实施 # %% & & # # # #

日军慰安妇政策在华北地区的实施 # %% & & # # # # 田苏苏 作为日本侵华战争中除东北地区之外中国最大的沦陷区和日本发动 大东亚战争的战略基地的华北 也是日军实施慰安妇政策最普遍和较典型的地区之一 但由于资料和证据的缺乏 目前对日军在这一地区实施慰安妇制度的具体情况的揭露还远远不够 本文以笔者掌握的有关资料 结合实地调查 对日军在华北地区实施慰安妇政策的情况及其特点进行了初步考察 日本侵华 慰安妇政策 华北 日军慰安妇政策在华北地区的实施 # %% &

More information

中国与欧洲关系 年

中国与欧洲关系 年 中国与欧洲关系 年 周 弘 本文全面回顾了中国与欧洲共同体 欧洲联盟及其成员国 年至 年间政治和经济关系的发展历程 分析了当前中欧关系取得的进展和存在的问题 作者认为 年来中国与欧洲关系的发展变化见证并体现了世界格局的演变以及中国和欧洲这两大很不相同的世界力量自身的发展变化 中欧之间不断深入和拓展的交往使双方都从中获益 而这种交往所创造出来的体制机制和方式方法也堪为人先 中欧关系能否在第二个 年中顺利发展

More information

安全公告

安全公告 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 73 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 4 期 2016.01.26-2016.02.02 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 286 个,

More information

( ),,,,,,,, ` ', :,,,,??? :,, ( : ~, ) : ( ) :,, ( ),,,,, ~ :, :,,,,, ( ),,,,,,, :, :, ( )? :, ( ) :, :

( ),,,,,,,, ` ', :,,,,??? :,, ( : ~, ) : ( ) :,, ( ),,,,, ~ :, :,,,,, ( ),,,,,,, :, :, ( )? :, ( ) :, : ( ) 吴易风 : 本文考察了当前金融危机和经济危机背景下西方经济思潮的新动向 : 对资本主义的反思和对 新资本主义 的构想 ; 对新自由主义的反思和对新国家干预主义的构想 ; 对自由市场经济体制与政策体系的反思和对 市场与政府平衡 的市场经济体制与政策体系的构想 ; 对经济全球化的反思和对全球经济新秩序的构想 ; 对西方经济学的质疑和对马克思经济学的再认识 本文最后对西方经济思潮的新动向作了分析和评论

More information

册子0906

册子0906 IBM SelectStack ( PMC v2.0 ) 模块化私有云管理平台 是跨主流虚拟化技术的统一资源云管理平台 01 亮点 : 快速可靠地实现集成化 私有云管理平台 02/03 丰富的功能支持企业数据中心云计算 扩展性强 : 简单易用 : 04/05 功能丰富 : 06/07 为什么选择 IBM SelectStack (PMC v2.0)? 快速实现价值 提高创新能力 降低 IT 成本 降低复杂度和风险

More information

文章首先对 云计算 环境下数字图书馆的概念 特点 原理等进行概述 然后根据 云计算 环境下图书馆数字资源安全性要求 对影响数字图书馆安全的诸多因素进行深入探讨 最后研究了云计算环境下数字图书馆数据安全 应用安全以及虚拟化安全面临的威胁及对策 云计算数字图书馆信息安全对策 本文系甘肃省教育厅 年度科研项目 移动计算环境下的数字图书馆建设研究 批准号 的研究成果之一 马晓亭 女 年生 兰州商学院信息工程学院副教授

More information

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li 迪 普 科 技 2015 年 1 月 信 息 安 全 研 究 月 报 杭 州 迪 普 科 技 有 限 公 司 Hangzhou DPTech Technologies Co., Ltd. 版 权 所 有 侵 权 必 究 All rights reserved 第 1 页, 共 21 页 目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操

More information

帝国CMS下在PHP文件中调用数据库类执行SQL语句实例

帝国CMS下在PHP文件中调用数据库类执行SQL语句实例 帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例 这篇文章主要介绍了帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例, 本文还详细介绍了帝国 CMS 数据库类中的一些常用方法, 需要的朋友可以参考下 例 1: 连接 MYSQL 数据库例子 (a.php)

More information

ChinaBI企业会员服务- BI企业

ChinaBI企业会员服务- BI企业 商业智能 (BI) 开源工具 Pentaho BisDemo 介绍及操作说明 联系人 : 杜号权苏州百咨信息技术有限公司电话 : 0512-62861389 手机 :18616571230 QQ:37971343 E-mail:[email protected] 权限控制管理 : 权限控制管理包括 : 浏览权限和数据权限 ( 权限部分两个角色 :ceo,usa; 两个用户

More information

Microsoft Word - SPEC-20130418

Microsoft Word - SPEC-20130418 ( 初 稿 2013.04.18) 中 央 研 究 院 經 濟 研 究 所 全 球 資 訊 網 站 改 版 建 置 案 建 議 書 徵 求 說 明 文 件 目 次 壹 專 案 概 述... 2 一 專 案 名 稱... 2 二 專 案 目 標... 2 三 專 案 範 圍... 2 四 專 案 時 程... 2 五 現 況 說 明... 3 貳 專 案 需 求... 3 一 網 站 軟 體 開 發

More information

安全公告

安全公告 信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 60 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 32 期 2016.08.18-2016.08.24 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 189 个, 其 中 高 危 漏 洞 81 个 中 危

More information

经济学动态 年第 期,,,,,, :,,,,, ( ),, ( ) :? ( ),, :, ` ', ( ),,,, : ` ',, ( ), :?, :,,,, ( ), : ( ),, -,,,,,,, ;,?,,,

经济学动态 年第 期,,,,,, :,,,,, ( ),, ( ) :? ( ),, :, ` ', ( ),,,, : ` ',, ( ), :?, :,,,, ( ), : ( ),, -,,,,,,, ;,?,,, 吴易风 : 本文考察了当前金融危机和经济危机背景下西方经济思潮的新动向 : 对资本主义 的反思和对 新资本主义 的构想 ; 对新自由主义的反思和对新国家干预主义的构想 ; 对自由市场经 济体制与政策体系的反思和对 市场与政府平衡 的市场经济体制与政策体系的构想 ; 对经济全球化的反思和对全球经济新秩序的构想 ; 对西方经济学的质疑和对马克思经济学的再认识 本文最 后对西方经济思潮的新动向作了分析和评论

More information

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP # iptables 默认安全规则脚本 一 #nat 路由器 ( 一 ) 允许路由 # iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT ( 二 ) DNAT 与端口转发 1 启用 DNAT 转发 # iptables -t nat -A PREROUTING -p tcp -d 192.168.102.37 dprot 422 -j DNAT to-destination

More information

* r p . 4 6 12 3 5 7 8 9bk bm btbsbrbqbp bo bn bl [ ] [ ] [ ] [ ] [SET] 1 2 3 4 5 6 7. cmcl ck 8 9 0 bk bl bm bn bo 1 2 1 2+ - bp bq 8 2 4 6 br r bs p bt ck cl cm 3 3 . 1 2 3 4 5 6 7 8 9 bk bl bm

More information

对利益冲突问题及其危害性有比较清晰的认识 坚持政企分开原则 禁商为主旋律 适用对象的范围逐渐扩大

对利益冲突问题及其危害性有比较清晰的认识 坚持政企分开原则 禁商为主旋律 适用对象的范围逐渐扩大 我国防止公职人员利益冲突制度的变迁及完善 王琳瑜 杜治洲 北京航空航天大学公共管理学院 北京 改革开放三十余年来 中国防止公职人员利益冲突制度的变迁过程可以划分为探索 发展 加速推进三个阶段 呈现出制度建设的科学化水平不断提高 越来越注重制度的执行力 日趋国际化的发展趋势 进一步完善的制度建设应从四个方面入手 对防止公职人员利益冲突进行立法 重构现有制度并使其系统化 建立有效防止公职人员利益冲突的实施机制以提高制度执行力

More information

承认问题的提出 英国对中共政策的转变

承认问题的提出 英国对中共政策的转变 陈谦平 南京大学历史系 南京 上海解放前夕 英国朝野各界已经看到了中共胜利的必然性 因此 最大限度地保持其在华利益成为英国政府对华政策的核心 国民党封锁上海引起了英国政府的关注 后者遂考虑 采取一些救援措施 以防止上海局势进一步恶化 英国各界普遍认为应该寻求同中共合作 而不应该与之对立 上海解放前后英国与中共政权的政治接触以及经贸关系的发展为英国在 年 月初对中华人民共和国的承认奠定了基础 英国 中共

More information

目录 1 本周漏洞通告 漏洞一 : 浙江大华 DSS 3.0 平台存在 struts2-045 远程代码执行漏洞 漏洞二 : 锐捷 RG-WALL-160S 防火墙存在 SNMP 字符串认证权限绕过漏洞 漏洞三 :Microsoft Internet

目录 1 本周漏洞通告 漏洞一 : 浙江大华 DSS 3.0 平台存在 struts2-045 远程代码执行漏洞 漏洞二 : 锐捷 RG-WALL-160S 防火墙存在 SNMP 字符串认证权限绕过漏洞 漏洞三 :Microsoft Internet 北京安域领创科技有限公司 安全服务通告 报告周期 :2017 年 7 月第一周 (2017 年 06 月 26 日 -2017 年 07 月 02 日 ) 目录 1 本周漏洞通告...1 1.1 漏洞一 : 浙江大华 DSS 3.0 平台存在 struts2-045 远程代码执行漏洞... 1 1.2 漏洞二 : 锐捷 RG-WALL-160S 防火墙存在 SNMP 字符串认证权限绕过漏洞. 2 1.3

More information

思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本

思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本 思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本 3.610482.2 本文档提供有关 Cisco NAC 代理版本 4.9.2.701 至 4.9.5.x 对 Mac OS X AV/AS 的支持信息 有关其他支持信息以及完整的版本更新信息, 请参阅与您的思科身份服务引擎发行版本相对应的思科身份服务引擎版本说明 支持的 Mac OS X AV/AS 产品概要 新增 AV 产品

More information

dark souls prepare to die edition keygen crack

dark souls prepare to die edition keygen crack Dark Souls Prepare To Die Edition Keygen Crack ->>->>->> DOWNLOAD 1 / 5 2 / 5 Key,,,Features:,,,Extremely,,,Deep,,,,Dark,,,&,,,Difficult,,,,,,Unforgiving,,,in,,,its,,,... 2016 年 8 月 9 日 - Dark,,,Souls:,,,Prepare,,,to,,,Die,,,Edition,,,

More information

Microsoft Word - 11900電腦軟體設計.doc

Microsoft Word - 11900電腦軟體設計.doc 技 能 檢 定 規 範 之 一 一 九 電 腦 軟 體 行 政 院 勞 工 委 員 會 職 業 訓 練 局 編 印 軟 體 技 術 士 技 能 檢 定 規 範 目 錄 一 軟 體 技 術 士 技 能 檢 定 規 範 說 明... 1 二 丙 級 軟 體 技 術 士 技 能 檢 定 規 範... 3 三 乙 級 軟 體 技 術 士 技 能 檢 定 規 範... 5 四 甲 級 軟 體 技 術 士 技

More information

论文,,, ( &, ), 1 ( -, : - ), ; (, ), ; ;, ( &, ),,,,,, (, ),,,, (, ) (, ),,, :. : ( ), ( ) ( ) ( ) ( ) ( ) ( ) ( ) ( ), ( ),,,, 1 原译作 修补者, 但在英译版本中, 被译作

论文,,, ( &, ), 1 ( -, : - ), ; (, ), ; ;, ( &, ),,,,,, (, ),,,, (, ) (, ),,, :. : ( ), ( ) ( ) ( ) ( ) ( ) ( ) ( ) ( ), ( ),,,, 1 原译作 修补者, 但在英译版本中, 被译作 * 夏传玲 : 本文简要回顾了国内外定性研究在最近 多年的发展概况, 总结 了定性研究的六个发展趋势和分析策略上的三种流派 在上述两种背景下, 本文探讨了计算机辅助的定性分析给定性研究带来的机遇和挑战, 特别是它和手工操作对比时的优势和劣势, 以及应用这种定性分析技术所可能面临的困难 : 定性研究定性分析 文化差异,, (, ),,,, ( - ) ( - ) ( - ) ( - ) ( - ) (

More information

01

01 Zebra 技术白皮书 零售业中的可跟踪性 降低 介质成本, 实现最佳价值 概要 简介 我想要的商品在哪里呢? 物品级标签带来了巨大优势 全面的库存管理 100% 2 Zebra (EAS)/ 实际结果 2009 1 27% 21% 53 2 209 提升顾客体验, 提高销售业绩 3 150 100 RF 1. : Bloomingdale 2009 2. 3. ABI Research 2009

More information

长 安 大 学 硕 士 学 位 论 文 基 于 数 据 仓 库 和 数 据 挖 掘 的 行 为 分 析 研 究 姓 名 : 杨 雅 薇 申 请 学 位 级 别 : 硕 士 专 业 : 计 算 机 软 件 与 理 论 指 导 教 师 : 张 卫 钢 20100530 长安大学硕士学位论文 3 1 3系统架构设计 行为分析数据仓库的应用模型由四部分组成 如图3 3所示

More information