如何检测出看起来真实的假证书?

安全
恶意软件正越来越多地使用看似真实的数字证书,在本文中,专家Nick Lewis分享了该如何检测欺诈证书。

Nick Lewis(CISSP,GCWN))是一名信息安全分析师。他主要负责风险管理项目,并支持该项目的技术PCI法规遵从计划。2002年,Nick获得密歇根州立大学的电信理学硕士学位;2005年,又获得Norwich大学的信息安全保障理学硕士学位。在他09年加入目前的组织之前,Nick曾在波士顿儿童医院、哈佛医学院初级儿科教学医院,以及Internet2和密歇根州立大学工作。

[[122357]]

报道称Zeus又回来了,这次它还有自己真实的数字证书。那么该如何检测出具有看似真实证书的木马程序呢?

Nick Lewis:公共密钥基础设施在设计时考虑了多个安全功能,这些功能让终端实体来决定自己的信任。也就是说,在这个系统中,如果证书被感染,证书颁发机构(CA)发布的数字证书会被撤销,或者证书颁发机构可能被吊销发放证书的资格。

Netscape在提高其Web浏览器的电子商务取得了显著的进步,CA证书被捆绑在Web浏览器来支持新的SSL协议。虽然这种做法将系统设置为在默认情况下信任这些CA,一个最大的问题是,任何CA都可以发布任何名称的证书。例如,www.google.com可以由恶意CA签名,仍然看起来像是合法的www.google.com网页。

Zeus变体使用的真实数字证书被合法CA分配到合法软件公司,但这并不能保护终端免受攻击。当该CA吊销该证书(防止某些系统信任这个签名的恶意软件)时,大多数系统没有检查撤销情况,这里原因有很多(例如,Web浏览器、操作系统或其他应用在默认情况下没有启用该功能),而沦为这个假证书和恶意软件的受害者。

企业可以在安装软件之前,检查已签名软件的证书吊销情况,从而检测出看似真实的证书是否为假证书。企业还可以检查通过HTTP下载的每个文件,看看文件是否由已吊销证书签名,然而可以阻止下载。另外,企业可以检查本地系统的每个文件以确定文件是否由已吊销证书签名,如果发现由已吊销证书签名的文件,应该调查该文件所在系统。

责任编辑:蓝雨泪 来源: TechTarget中国
相关推荐

2022-02-28 12:57:09

GNOMEPlasma桌面

2022-02-21 12:05:49

LibreOffiLinux工具栏

2022-03-30 14:23:48

LibreOfficOffice开源

2016-08-01 11:33:40

云迁移云安全合规性

2013-12-30 10:06:51

智能硬件3D打印互联网化

2021-02-02 13:23:47

Python语言线程

2023-08-29 08:01:39

2012-04-11 09:44:42

谷歌Chrome OS

2021-08-27 07:47:06

gecode

2021-12-19 22:48:53

JavaScript开发代码

2022-01-22 16:25:51

System76桌面应用

2023-07-11 15:43:16

JavaScript技巧

2021-10-02 10:36:00

YAML编程语言软件开发

2020-06-29 15:00:31

UbuntumacOSLinux

2018-04-16 11:03:50

区块链陷阱骗术

2020-02-26 21:57:09

Lambdajava8方法引用

2020-05-27 13:29:04

编程PythonJava

2011-09-28 10:05:42

Java

2012-11-27 12:31:11

BYOD锐捷网络

2022-06-21 14:30:16

Vim自定义Linux
点赞
收藏

51CTO技术栈公众号