日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

攻擊者可通過本地WiFi控制目標(biāo)iPhone

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-04-21 10:29 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

4月20日訊 賽門鐵克公司的研究人員們發(fā)現(xiàn),iPhone 用戶在將設(shè)備與 Mac 工作站及筆記本進(jìn)行配對時,存在一項(xiàng)安全漏洞 Trustjacking,允許攻擊者利用這一缺陷在無需了解機(jī)主信息的前提下接管目標(biāo)設(shè)備。

攻擊者如何利用 Trustjacking?

從技術(shù)層面來看,Trustjacking 安全問題源自 iTunes 當(dāng)中的“iTunes WiFi 同步”功能。

如果在 iTunes 的設(shè)置部分啟用此選項(xiàng),在 Mac 筆記本/工作站用戶將新 iPhone 與其計(jì)算機(jī)進(jìn)行同步時,此功能會允許用戶允許通過本地 WiFi 網(wǎng)絡(luò)接入自己的智能手機(jī),這樣可以不通過數(shù)據(jù)線進(jìn)行連接。這項(xiàng)功能非常方便,而且允許 PC 端通過 iTunes 程序以及 API 輕松檢索智能手機(jī)中的數(shù)據(jù)或向智能手機(jī)發(fā)送數(shù)據(jù)。

但賽門鐵克公司的研究人員們表示,這項(xiàng)功能的設(shè)計(jì)當(dāng)中存在缺陷,其在 iPhone 設(shè)備與計(jì)算機(jī)斷開連接后,PC端 iTunes 仍可通過本地 WiFi 網(wǎng)絡(luò)繼續(xù)訪問 iPhone。

攻擊者可通過本地 WiFi 控制目標(biāo) iPhone

賽門鐵克公司研究與現(xiàn)代操作系統(tǒng)安全主管 Roy Iarchy 表示,攻擊者可能會利用 iTunes WiFi 同步功能對設(shè)備進(jìn)行后續(xù)控制,但機(jī)主對此卻將毫不知情。如果用戶啟用 iTunes WiFi 同步功能,攻擊者引導(dǎo)受害者與惡意設(shè)備配對,攻擊方即可利用 iTunes API 以短間隔重復(fù)操作的方式截圖并將用戶手機(jī)截圖發(fā)送回 iTunes 程序。

此外,攻擊者還能夠在 iPhone 機(jī)主不知情的情況下下載安裝或刪除應(yīng)用,甚至還能夠觸發(fā)遠(yuǎn)程備份、再將備份副本發(fā)送至攻擊者的計(jì)算機(jī)設(shè)備,在從中提取受害者數(shù)據(jù)。

人們一般認(rèn)為這種攻擊方式需要社會工程的參與,因?yàn)?iPhone 機(jī)主至少需要點(diǎn)擊 iPhone 設(shè)備上的彈窗以同意與攻擊者的設(shè)備進(jìn)行配對。但這并不難實(shí)現(xiàn),用戶經(jīng)常會在匆忙中連接陌生人的筆記本為手機(jī)臨時充電,而沒有在意與陌生人進(jìn)行配對。

實(shí)際上在 Trustjacking 攻擊中,感染 Mac 筆記本/工作站的惡意軟件可能利用自動化腳本啟用“iTunes WiFi 同步”功能,而后對處于同一 WiFi 網(wǎng)絡(luò)中的配對 iPhone 進(jìn)行數(shù)據(jù)檢索或感染。此外,只要 Mac 計(jì)算機(jī)與配對 iPhone 處于同一 VPN 網(wǎng)絡(luò)當(dāng)中(而不僅僅是處于同一 WiFi 網(wǎng)絡(luò)內(nèi)),攻擊者將能夠跨越互聯(lián)網(wǎng)完成這一惡意操作。

賽門鐵克:Trustjacking 補(bǔ)丁尚未完成

賽門鐵克方面表示,其已經(jīng)向蘋果公司提交了這一問題,但蘋果提供的 Trustjacking 解決方案并不能讓研究人員們感到滿意。

蘋果公司給出的解決方案只是要求 iPhone 用戶在與目標(biāo)計(jì)算機(jī)配對時輸入手機(jī)密碼。這種解決辦法能夠避免他人快速拿起手機(jī)并將其與自己的筆記本電腦進(jìn)行配對。

但賽門鐵克公司認(rèn)為這樣并不能解決 iOS 系統(tǒng)當(dāng)中存在的,與配對計(jì)算機(jī)斷開連接之后仍允許對方檢索設(shè)備內(nèi)數(shù)據(jù)的問題。真正的攻擊者仍然能夠悄悄利用 iTunes 接入同一 WiFi 環(huán)境下的智能手機(jī)。

Iarchy 在日前發(fā)表的博文中表示,“雖然我們對蘋果公司已經(jīng)采取的緩解措施表示贊賞,但蘋果公司的解決方案并不能完全解決Trustjacking 問題。一旦用戶選擇信任受感染的計(jì)算機(jī),則其余漏洞將繼續(xù)按照我們上報(bào)的方式起效?!彼a(bǔ)充稱,“遺憾的是,目前尚沒有辦法列出所有信任計(jì)算機(jī)并有選擇地撤銷訪問。確保iOS設(shè)備不致意外接入非信任計(jì)算機(jī)的最佳方式,是前往設(shè)置〉通用〉重置〉重置位置與隱私,而后清除信任計(jì)算機(jī)列表。如此一來,在下一次進(jìn)行設(shè)備配對時,您需要重新為以往連接對的所有計(jì)算機(jī)進(jìn)行授權(quán)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 智能手機(jī)
    +關(guān)注

    關(guān)注

    66

    文章

    18701

    瀏覽量

    186315
  • 蘋果
    +關(guān)注

    關(guān)注

    61

    文章

    24613

    瀏覽量

    208784
  • WIFI
    +關(guān)注

    關(guān)注

    82

    文章

    5533

    瀏覽量

    214520

原文標(biāo)題:蘋果“iTunes WiFi 同步”缺陷,黑客可遠(yuǎn)程獲取機(jī)主數(shù)據(jù)

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    面向紅隊(duì)滲透測試的隱蔽式門禁攻擊硬件開源項(xiàng)目介紹

    專為紅隊(duì)滲透、安全審計(jì)打造的門禁攻擊硬件開源分享!這是一款可執(zhí)行中間人攻擊的門禁植入設(shè)備,能靜默攔截、記錄、重放 RFID 門禁憑證,兼容 Wiegand、OSDP 等多協(xié)議,支持 BLE+WiFi 雙無線遠(yuǎn)程
    的頭像 發(fā)表于 04-22 14:00 ?191次閱讀
    面向紅隊(duì)滲透測試的隱蔽式門禁<b class='flag-5'>攻擊</b>硬件開源項(xiàng)目介紹

    Linux系統(tǒng)中常見的提權(quán)風(fēng)險(xiǎn)點(diǎn)總結(jié)

    Linux 提權(quán)(Privilege Escalation)是指攻擊者或惡意用戶從低權(quán)限賬號獲取更高權(quán)限的過程。在實(shí)際的安全事件中,攻擊者很少能直接獲得 root 權(quán)限,更多的情況是首先通過某個漏洞或配置錯誤獲得普通用戶權(quán)限,然
    的頭像 發(fā)表于 04-22 10:34 ?322次閱讀

    艾體寶方案|APT攻擊下USB安全風(fēng)險(xiǎn)解析及企業(yè)防御體系構(gòu)建

    APT(高級持續(xù)性威脅)組織,尤其是國家級黑客的核心突破點(diǎn)。這并非攻擊技術(shù)的倒退,而是攻擊者針對企業(yè)安全體系短板,進(jìn)行的攻擊路徑升級與戰(zhàn)術(shù)調(diào)整。
    的頭像 發(fā)表于 04-15 10:35 ?234次閱讀

    NETSCOUT揭示DDoS攻擊在復(fù)雜程度、基礎(chǔ)設(shè)施容量和威脅主體能力方面的質(zhì)變

    NETSCOUT??SYSTEMS, INC. (NASDAQ: NTCT)今日發(fā)布《2025年下半年分布式拒絕服務(wù)(DDoS)威脅情報(bào)報(bào)告》。報(bào)告揭示,攻擊者的精密協(xié)作、高韌性僵尸網(wǎng)絡(luò)和被入侵的物
    的頭像 發(fā)表于 03-05 16:19 ?240次閱讀

    分析嵌入式軟件代碼的漏洞-代碼注入

    這些變量中有一些是指針,那么這個平臺甚至可以到達(dá)其他非堆棧地址。 真正對攻擊者來說有價(jià)值的目標(biāo)是讓攻擊者控制程序的執(zhí)行部分。如果一個局部變量是一個函數(shù)指針,則
    發(fā)表于 12-22 12:53

    什么是WiFi遠(yuǎn)程控制模塊?技術(shù)特點(diǎn)和應(yīng)用場景有哪些?

    隨著科技的發(fā)展,智能家居逐漸走進(jìn)了我們的生活,越來越多的人開始體驗(yàn)到通過互聯(lián)網(wǎng)控制家電的便利。而WiFi遠(yuǎn)程控制模塊作為智能家居的核心組成部分,其獨(dú)特的功能和優(yōu)勢使得家庭和工作場所的設(shè)
    的頭像 發(fā)表于 11-29 14:10 ?732次閱讀
    什么是<b class='flag-5'>WiFi</b>遠(yuǎn)程<b class='flag-5'>控制</b>模塊?技術(shù)特點(diǎn)和應(yīng)用場景有哪些?

    HarmonyOS應(yīng)用代碼混淆技術(shù)方案

    代碼混淆技術(shù)可以增加代碼的復(fù)雜性和模糊性,從而提高攻擊者分析代碼的難度。
    的頭像 發(fā)表于 11-21 16:17 ?5751次閱讀
    HarmonyOS應(yīng)用代碼混淆技術(shù)方案

    芯源半導(dǎo)體在物聯(lián)網(wǎng)設(shè)備中具體防護(hù)方案

    芯片才能解密固件。這可以防止攻擊者通過拆解設(shè)備獲取存儲介質(zhì)中的固件,并對其進(jìn)行分析或篡改。例如,智能路由器的固件在存儲時采用 AES - 256 算法加密,即使攻擊者獲取了存儲介質(zhì),也無法直接讀取固件
    發(fā)表于 11-18 08:06

    攻擊逃逸測試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    中一種極具威脅性的高級攻擊手法。攻擊者通過精心構(gòu)造惡意流量,使其能夠成功繞過各類安全設(shè)備的檢測機(jī)制,實(shí)現(xiàn)“隱身”攻擊。這種攻擊不僅隱蔽性強(qiáng),
    發(fā)表于 11-17 16:17

    芯源半導(dǎo)體安全芯片技術(shù)原理

    可能被竊取、篡改或監(jiān)聽。例如,智能家居中的攝像頭視頻流若在傳輸過程中被截獲,會侵犯用戶隱私;工業(yè)物聯(lián)網(wǎng)中設(shè)備的控制指令被篡改,可能導(dǎo)致生產(chǎn)事故。? 設(shè)備身份安全威脅:攻擊者可能偽造設(shè)備身份,非法接入物
    發(fā)表于 11-13 07:29

    遠(yuǎn)程控制器:4-32 路繼電器控制 + 數(shù)據(jù)采集,WiFi 通訊打破空間限制

    的遠(yuǎn)程控制器,以靈活適配性與便捷操作優(yōu)勢,廣泛應(yīng)用于設(shè)備遠(yuǎn)程啟停、狀態(tài)監(jiān)測等場景,打破傳統(tǒng)有線控制的空間限制,大幅提升管控效率。 關(guān)鍵性能 接口分類:云系列DAM網(wǎng)絡(luò)版設(shè)備產(chǎn)品分為單WIFI版、
    的頭像 發(fā)表于 08-26 15:35 ?960次閱讀

    Ansible Playbook自動化部署Nginx集群指南

    面對日益猖獗的DDoS攻擊,手動部署防護(hù)已經(jīng)out了!今天教你用Ansible一鍵部署具備DDoS防御能力的Nginx集群,讓攻擊者哭著回家!
    的頭像 發(fā)表于 08-06 17:54 ?940次閱讀

    Microsoft AD究竟有多重要

    勒索軟件攻防已成一場永無止境的貓鼠游戲——在IT和安全團(tuán)隊(duì)不斷提升能力的同時,攻擊者也在不斷尋找新的攻擊路徑,而AD作為集中管理的核心要素,已成為勒索軟件攻擊的主要目標(biāo)和執(zhí)行路徑。
    的頭像 發(fā)表于 07-22 13:57 ?894次閱讀

    本地網(wǎng)站秒變公網(wǎng)可訪問!開發(fā)必備的內(nèi)網(wǎng)穿透工具

    你是否厭倦了只能在本地測Web開發(fā)項(xiàng)目,而無法讓同事或客戶即時查看?今天,我們就來聊聊如何通過ZeroNews實(shí)現(xiàn)localhost秒變公網(wǎng)域名,無需公網(wǎng)IP,一鍵讓本地站點(diǎn)突破內(nèi)網(wǎng)限制,團(tuán)隊(duì)協(xié)作
    的頭像 發(fā)表于 06-19 10:50 ?860次閱讀
    <b class='flag-5'>本地</b>網(wǎng)站秒變公網(wǎng)可訪問!開發(fā)<b class='flag-5'>者</b>必備的內(nèi)網(wǎng)穿透工具

    Nordic測距介紹

    是RSSI和AOA/AOD。 RSSI定位的缺點(diǎn)有,RSSI對室內(nèi)多路徑環(huán)境較敏感,準(zhǔn)確性和可靠性容易被干擾。攻擊者操縱 RSSI,通過射頻信號放大,導(dǎo)致安全性不夠。 AOA/AOD定位的缺點(diǎn)是: 高成本器件
    發(fā)表于 05-28 16:49
    南丰县| 海盐县| 凉城县| 汕头市| 察隅县| 汨罗市| 花垣县| 哈巴河县| 三原县| 莫力| 博乐市| 二手房| 明水县| 山西省| 剑川县| 永清县| 化德县| 柏乡县| 繁昌县| 丁青县| 山西省| 长春市| 怀集县| 应用必备| 舞阳县| 河东区| 洪雅县| 务川| 杂多县| 青神县| 马关县| 廉江市| 浦江县| 崇义县| 晋江市| 舞阳县| 和田市| 文水县| 昌黎县| 泰宁县| 沾化县|