时间3月19日,在举行的Pwn2Own2015世界黑客大赛上,来自中国的安全研究团队360VulcanTeam仅用时17秒就率先攻破微软Win8.1系统和最新的IE11浏览器。这是亚洲团队9年来第一次界大赛中攻破IE,从而一举打破了欧美国家在该项目上的地位。
Pwn2Own是全球级别最高的黑客大赛,比赛主办方为惠普ZDI项目,微软、Google、苹果等巨头也均是该赛事的赞助商。参赛黑客可以选择IE、Chrome、Sari和Firefox浏览器或AdobeFlash、AdobeReader插件作为目标,其中Chrome和IE是挑战难度最高的。
与往届相比,今年Pwn2Own的IE11挑战难度空前,国际黑客团队VUPEN也宣告放弃。而首次组队参赛的360VulcanTeam就选择了IE作为目标,并成功利用多个0day漏洞攻破拥有增强沙箱、全64位进程、微软EMET漏洞防御、Win8.1安全机制等最高级别防护的IE11,此次获胜的含金量已达到2014年Pwn2Own无人企及的“独角兽”大。
360VulcanTeam此次就选择了挑战难度最高的IE,开赛仅仅17秒,就成功攻破了这个有增强沙箱、全64位进程、微软EMET漏洞防御、Win8.1安全机制等最高级别防护的IE11,攻破速度创Pwn2Own历史纪录。
来自中国的另一个团队KeenTeam也参加了此次比赛,他们成功攻破了AdobeFlash和AdobeReader插件,相比直接IE浏览器,攻破这两个插件的难度就要低一些。此前乔布斯曾公开炮轰Adobe技术陈旧、安全性差,称AdobeFlash的安全记录名列倒数,苹果不希望降低iPhone、iPod和iPad的可靠性与安全性,所以使用Flash,苹果的浏览器也使用Flash插件。
正是因为IE浏览器插件AdobeFlash和AdobeReader的比直接IE难度低,所以前Vupen团队尼古拉斯此次也放弃了IE,而选择AdobeFlash和AdobeReader来刷金,并也都成功攻破。
Pwn2Own2015世界黑客大赛的项目设置就像奥运会,不同的分项比赛难度不同,但胜利者都可获得冠军,360攻破IE如同赢得奥运会中的百米“飞人”大战,是之前亚洲人无法企及的。
360VulcanTeam负责人MJ0011对此表示:IE是中国流行的应用软件,本届比赛IE又是极具挑战性的项目。我们也希望通过比赛证明,攻防无止境,只有不断创新和进步才是最好的安全解决方案。
据MJ0011介绍,360VulcanTeam是360安全卫士的攻防研究团队,日常工作主要是挖掘软件的安全漏洞和漏洞,帮助厂商修复漏洞和提升产品安全性。通过在漏洞研究领域的经验,360VulcanTeam能够设计和提供更有效的安全解决方案。2014年360安全卫士推出的“XP盾甲”漏洞防御产品,其核心技术就是由360VulcanTeam设计开发的。
从2009年至今,360已经68次报告微软漏洞而获得微软安全公告的致谢,是全世界协助微软修复漏洞数量最多的安全软件厂商。360也因此成为微软Windows10在中国免费升级唯一的安全合作伙伴。此次Pwn2Own大赛上,360VulcanTeam找到的漏洞也都已一并提交给微软进行修复。(勐励)
网友评论 ()条 查看