導語:本周Canthink網絡安全攻防實驗室發布了一份關于uTorren漏洞的詳細報告,報告指出uTorrent存在DNS漏洞,黑客可以利用該漏洞更改用戶的網址,進而獲取電腦的權限。
uTorrent存在DNS漏洞
uTorrent是全球最流行的BT客戶端,同時也是全球最小巧的BT客戶端。由于uTorrent集聚其它BT客戶端的多數功能于一身,所以使用的用戶非常多。
不過,本周Canthink網絡安全攻防實驗室發布了一份關于uTorren漏洞的詳細報告,報告指出uTorrent存在DNS漏洞,黑客可以利用該漏洞更改用戶的網址,進而獲取電腦的權限。除此之外,黑客還可以利用該漏洞下載惡意軟件、獲取下載記錄和下載的文件。雖然在最近的一次更新中,uTorrent已經修復了這個漏洞,但這是一個無用的補丁。事實證明,與Ormandy共享的修補程序只覆蓋原始漏洞,而不能完全修復漏洞。
其實早在1月份,Canthink網絡安全攻防實驗室就透露了BitTorrent應用程序傳輸中的一個漏洞,并解釋其他客戶端也可能存在類似的問題。
Tavis Ormandy之所以會公開此漏洞,是因為此漏洞的修復期限已經超過Google規定的90天修復期限,Project Zero會為廠商提供了一個90天的修復窗口期。
研究人員表示:
這些漏洞很容易被利用,并且與各種JSON-RPC問題有關,或者與基于Web的應用程序如何處理RPC服務器相關的JavaScript對象表示法(JSON)有關。
簡而言之,這些JSON-RPC問題會在桌面和基于Web的uTorrent客戶端中創建一個漏洞,這兩個客戶端都使用Web界面來顯示網站內容。
研究人員說:
攻擊者可以通過在與uTorrent的RPC服務器交互的網頁中隱藏命令來利用這種客戶端漏洞。
本周三,uTorrent應用程序BitTorrent的開發者表示,該漏洞已在最新的uTorrent Windows桌面應用程序測試版中修復。根據BitTorrent工程副總裁Dave Rees的說法,現有客戶端的補丁將在未來幾天推出給用戶,用戶還可以下載uTorrent的桌面客戶端3.5.3.44352的補丁版本。
根據分析,攻擊者必須利用所謂的域名服務器(DNS)重新綁定攻擊來利用這些漏洞, DNS重新綁定攻擊是利用DNS誘騙瀏覽器繞過同源保護策略。
研究人員表示:
這需要一些簡單的DNS重新綁定來進行遠程攻擊,但是一旦你擁有(身份驗證)密碼,你就可以更改目標文件保存的目錄,然后將任何文件下載到任何可寫的文件中。
不過,身份驗證數據不是webroot中唯一可訪問的數據。通過設置文件,程序崩潰文件,日志和其他數據也可以進行訪問。由于這是對默認uTorrent網頁配置的完全遠程攻擊,因此在發現此問題后我沒有再進一步研究。
BitTorrent發布了關于此事的官方聲明:
2017年12月4日,我們救意識到了uTorrent和BitTorrent Windows桌面客戶端中的一些漏洞。我們立即著手解決這個問題。目前我們的修復程序已完成,可在最新的測試版(2018年2月16日發布,版本為3.5.3.44352)中找到。本周,我們將向用戶發布正式修復的版本。用戶目前什么也不需要做,過幾天內自動更新修復程序即可。攻擊的本質是,攻擊者可以制作一個URL,在未經用戶同意的情況下,例如添加一個種子,在客戶端觸發某些惡意操作。
本內容來源于@什么值得買APP,觀點僅代表作者本人 |作者:地鐵仔
不知道各位是如何給自家的電腦安裝軟件的呢?我問了一些小伙伴,他們告訴我說,他們日常下載軟件都是通過一些大型軟件網站下載的。這些網站軟件收錄豐富,而且這些網站基本上都是通過搜索引擎輸入關鍵字搜索后得出的。
當年這些軟件下載網站很單純,下載個軟件,直接點“下載”就OK了。可現在,下載個軟件就好比柯南查案一樣,不細心點,真的很容易就會中了這些軟件下載網站的圈套。
▲所謂的高速下載就是要你安裝多一個軟件,旁邊的本地下載還搞成灰色,讓你誤以為無法點擊。
▲這個高速下載更隱蔽,點擊后直接給我下了另外的軟件。
▲這個網站更干脆,點下載后直接給你下個不知道什么鬼的軟件。
▲這個更離譜,點了高速下載居然給我下載了垃圾軟件,憤怒表情包上線~~~
這種誘導下載固然惡心,作為普通用戶難道就對此沒有辦法?除了不去這些網站下載,普通用戶可以選擇到綠色的網站下載軟件。這里收集了8個純凈的軟件下載網站,希望能幫助到各位小伙伴。
▲各大官網都會提供多種下載渠道可供選擇
各大軟件官網,這個是不是相當于廢話呢~~~雖然這是廢話,但又是大實話。就像我們都熟悉的E寶(Eqic商城)和G胖(Steam),又或者是《原神》、《LOL》這些游戲,在官網下載的速度一般都是優于第三方網站。而且官方出品,靠譜且穩定,還不用擔心被套路。
全球最大的綠色無公害軟件下載中心,累計已超過十億次下載。沒看錯,是十億次。網站收集了400+款(總容量超過45G)真實的便攜式軟件(Real PortableApps),最關鍵一點,這個網站里面的軟件都是綠色,不捆綁其他軟件的。這算是軟件下載業界的一股清流。
比較贊的是,這個網站一直在不斷更新,不斷收集最新的綠色軟件。但美中不足的是,這個網站雖然有中文版,但中文版都是基于英文版機翻的,閱讀起來有點別扭。
PortableApps提供一個類似軟件中心的軟件可供下載使用,but這個軟件很多時候都無法連接至網站進行更新。
個人建議直接登錄網站,搜索你需要的。日常我們接觸比較多的例如Google Chrome、firefox、 PotPlayer等等都有收錄。需要提醒一下的是,PortableApps主要是外國的軟件收錄為主,國內的諸如QQ、微信都沒有收錄,難道這說明QQ是.......O(∩_∩)O
PortableApps比較贊的軟件推薦:GIMP Portable(一款輕量級圖片編輯軟件)、 7-Zip(輕量級壓縮軟件,無廣告植入)、CopyQ(增強版復制粘貼)、 Everything(功能炒雞強大的搜索軟件)、 Rufus(簡單好用的系統啟動盤制作軟件)、 Autoruns(啟動項目管理工具)。
GitHub或許大家都有所耳聞。作為全球最大的源代碼托管網站,GitHub上有很多優秀的開源軟件可供下載。可這些開源軟件星羅棋布,要想找到合適自己的還真不容易。Windows絕妙項目的GitBook是一個將GitHub上很多優秀的開源軟件收集起來的網站。
根據這個網站的官方介紹,此網站是受 GitHub 項目 Awesome Windows 啟發而建立的。該網站不會收錄修改版或破解版,例如無廣告版,盡管這些軟件可能體驗良好,但還是不會收集。而對于符合開源協議的修改版除外。同時,一些以攻擊和入侵為主要目的軟件,純粹的網頁功能封裝以及僅兼容32bit操作系統的,也不會收錄。
這個網站對收錄的開源軟件都會貼上對應的標簽,如收費的,跨平臺的等等。比較贊的是,對于一些惡意或者是被用戶投訴的開源軟件,網站還會將其收錄至黑名單,提醒用戶下載時要注意。
網站號稱是正版軟件的搬運工。等等,正版軟件豈不是又是收費嗎?對于經常薅羊毛的我,這事不能接受的。別急,雖然這個網站是正版軟件的搬運工,可網站還是會提供不少免費軟件給我們下載的。
比較贊的是,這個網站也有不少限免活動(就是那種限時免費拿,過期就收費那種),譬如這個AOMEI Partition Assistant Pro-專業磁盤分區管理軟件,原價要49美刀,限免領取。一經入庫即可永久使用。
劃重點——要想拿到限免軟件激活碼,需要注冊會員。第一次注冊會員可以獲得50金幣,每次獲取限免軟件序列號要扣除相應金幣(基本是個位數,相當于首次注冊后,至少可以獲得十個左右的序列號)。金幣可以通過發表文章、評論、簽到等方式獲得。個人建議,合理發表評論是最快獲得足額金幣的最佳方法。
PS.雖然限免挺香,但限免也有一些限制,如限免版本不支持重裝、不支持升級、部分軟件無中文版等等。總的來說,限免版的限制還是有不少,有需要的小伙伴請自行索要即可。
這是一個非常純凈的操作系統及操作系統必備資源的網站,建站已有十四年。最新版網站需要注冊才可以訪問,各位萌新要注意咯。
▲這是舊版本
▲這個是新版。訪問舊版網址會彈出提示,按提示操作即可
我告訴你網內置的操作系統鏡像都是基于官方鏡像,純凈無雜質,且下載速度快。據說就連微軟內部人士也喜歡用這個網站的操作系統鏡像。
Microsoft Store是微軟在 Windows10操作系統添加的一款集成了多款應用的軟件下載中心(最新的Windows11也有的),可以看成是類似于大家熟悉的App Store和應用市場。
從 Microsoft Store 下載的軟件格式為 UWP,這樣可以最大限度保證從Microsoft Store下載軟件不包含捆綁或軟件全家桶,且卸載后不會在硬盤及注冊表殘留垃圾。
除了常用的軟件可通過 Microsoft Store 下載外, Microsoft Store 推薦下載的軟件有這些——畫圖3D、簡影(類似豆瓣)、QuickLook(快速預覽文件內容)、 ShareX(比操作系統內置截圖更好用的截圖軟件)。
PS..很多時候在操作系統中打開 Microsoft Store 總是會提示無法連接的錯誤信息,這里給兩個解決方法——可以直接訪問 Microsoft Store的官網https://www.microsoft.com/store/apps,或者是去微軟技術社區論壇https://answers.microsoft.com進行提問。
Fosshub是一個專門提供免費開源軟件的網站,沒有惡意軟件,沒有捆綁,而且軟件質量還都挺高的。但有兩點不足,其一,這個網站僅有英文,沒有中文。但可以利用瀏覽器的翻譯功能,直接翻譯成中文。至于翻譯質量,只能說湊合著用還是可以的。
第二,就是這個網站的軟件數量不太多。雖然數量不多,但里面的軟件都是比較優質的,如Everything、CopyQ這類軟件都有收錄。內置的軟件更新也比較及時,只要有新版本發布,網站都是及時跟進。
這是一個不斷更新294個便攜軟件的網站,沒看錯,這個網站僅針對其管理的294個軟件進行更新,不會多也不會少。這294個便攜軟件算是網站優中選優的,很多我們耳熟能詳的軟件也有收錄,如Firefox、uTorrent、CrystalDiskMark等等。這個網站跟Fosshub網站一樣,不提供中文,需要中文的小伙伴請自行使用翻譯工具翻譯后使用。
好了,以上就是我的個人分享,希望能對各位有所幫助。如有疑問或者是不明白的,歡迎在評論區給我留言。謝謝收看。
作者聲明本文無利益相關,歡迎值友理性交流,和諧討論~