一、本周网络安全基本态势
本周互联网网络安全指数整体评价为中。境内感染网络病毒1的主机数约为197.9万个,较上周数量环比上升了约14.4%;新增网络病毒家族7个,较上周新增数量增加了1个;境内被篡改政府网站数量为66个,较上周52个增加了26.9%;新增信息安全漏洞198个,较上周新增数量大幅增加了约44.5%,其中新增高危漏洞73个,较上周新增数量增加了14.1%。
本周网络病毒活动情况
1、网络病毒监测情况
本周境内感染网络病毒的主机数约为197.9万个,较上周数量环比增加了约14.4%。其中,境内被木马或被僵尸程序控制的主机约为12.7万个,环比略降约0.7%;境内感染飞客(Conficker)蠕虫的主机约为185.2万个,环比上升了约15.6%。
木马或僵尸程序受控主机在我国大陆的分布情况如下图所示,其中红色区域是木马和僵尸程序感染量最多的地区,排名前三位的分别是广东省约1.4万个(约占中国大陆总感染量的10.8%)、浙江省约1.3万个(约占中国大陆总感染量的10.1%)和山东省约1.1万个(约占中国大陆总感染量的8.7%)。
2、TOP5活跃网络病毒
本周,中国反网络病毒联盟(ANVA)2整理发布的活跃网络病毒3如下表所示。其中,利用网页挂马、软件假冒和捆绑下载进行传播的网络病毒所占比例较高,病毒仍多以利用系统漏洞的方式对系统进行攻击。ANVA提醒互联网用户一方面要加强系统漏洞的修补加固,安装具有主动防御功能的安全软件,开启各项监控,并及时更新;另一方面,建议互联网用户使用正版的操作系统和应用软件,不要轻易打开网络上来源不明的图片、音乐、视频等文件,不要下载和安装一些来历不明的软件,特别是一些所谓的外挂程序。
3、网络病毒捕获和传播情况
本周,CNCERT通过多种渠道获得大量新增网络病毒文件,其中新增网络病毒名称数为131个,较上周新增数量大幅增加了57.8%;新增网络病毒家族7个,较上周新增数量增加了1个。
网络病毒主要通过对一些防护比较薄弱或者访问量较大的网站进行网页挂马的方式进行传播。当存在安全漏洞的用户主机访问了这些被黑客挂马的网站后,会经过多级跳转暗中连接黑客最终“放马”的站点下载网络病毒。
本周,CNCERT监测发现以及ANVA重点关注的活跃恶意域名共有33个,其中在境内注册的域名数为31个(约占94%),在境外注册的域名数为2个(约占6%)。下表为这些活跃恶意域名所属顶级域名排名前三位的具体情况,可以看到绝大多数恶意域名分布在极少数的顶级域名上。
本周网站安全情况
根据CNCERT监测数据,本周境内被篡改网站数量为630个,较上周环比增加了约24%。境内被篡改网站数量按类型分布情况如下图所示,数量最多的仍是.com和.com.cn域名类网站。gov.cn域名类网站有66个(占境内约10.5%),较上周的52个环比上升了26.9%。
本周事件处理情况
1、本周处理各类事件数量
对国内外通过电子邮件、热线电话、传真等方式报告的网络安全事件,以及自主监测发现的网络安全事件,CNCERT根据事件的影响范围和存活性、涉及用户的性质等因素,筛选重要事件进行协调处理。
本周,CNCERT通过与基础电信运营商、域名注册服务机构的合作机制,以及反网络病毒联盟(ANVA)的工作机制,共协调处理了90件网络安全事件。
2、本周恶意域名和恶意服务器处理情况
依据《中国互联网域名管理办法》和《木马和僵尸网络监测与处置机制》等相关法律法规的规定,本周ANVA在中国电信等基础电信运营企业以及希网、三五互联、江苏邦宁、东南融通、万网志成等域名注册服务机构的配合和支持下,并通过与境外域名注册商和国际安全组织的协作机制,对56个境内外参与传播网络病毒或仿冒网站的恶意域名或服务器主机IP采取了处置措施。
其中,CNCERT协调域名服务机构处置恶意域名的情况统计如下图所示,处置率均为100%。
3、本周重点事件处理情况
与12321举报中心联合处置两起境内注册仿冒腾讯公司网站和中青旅网站事件
10月17日,CNCERT接到12321举报中心通报,称在境内注册的域名为qqvde.com的网站仿冒腾讯公司网站,域名为bjlyxx.com.cn的网站仿冒中青旅网站。经验证核实后,CNCERT协调域名注册商江苏邦宁和万网志成公司,暂停了被举报的全部仿冒域名的解析服务。
协调处理多起境外注册仿冒中国银行网站事件
10月18日和10月19日,CNCERT先后接到举报,称在境外注册的域名分别为mnskldjhfyuewnfekj6123e3.tk、item.taobao.com.daucatiwf.tk、taobao.comgksenrnt.tk、8sadfaeaefad.tk、mnvfdst87899jhgfersw.tk、comuscn.tk、qq464588.15.b2011.info、aobao-com-accae.ce.ms、95168521.ce.ms、comdomnde.ce.ms、rgerg.osa.pl、taobaocom-b1.cu.cc、taobao.cme-v7.bee.pl、comfudd.co.cc的网站仿冒中国银行网站,对用户财产安全构成威胁。经验证核实后,CNCERT协调境外域名注册机构,暂停了被举报的全部仿冒域名的解析服务。
本周重要安全漏洞
本周,国家信息安全漏洞共享平台(CNVD)8整理和发布以下重要安全漏洞,详细的漏洞信息请参见CNVD漏洞周报(www.cnvd.org.cn/reports/list)。
本周,CNVD整理和发布以下重要安全漏洞信息。
1、心海软件学校心理管理系统安全漏洞
本周,CNVD发布了北京心海导航科技有限公司的产品心海软件学校心理管理系统存在的多个安全漏洞。9月20日,CNVD接到北京邮电大学安全研究员上报,称该系统存在cookie伪造漏洞和文件上传漏洞。攻击者可以利用上述漏洞伪造cookie和上传网页木马,以获得系统管理员权限或主机控制权。CNVD收录的漏洞包括:心海软件学校心理管理系统文件上传漏洞、心海软件学校心理管理系统cookie伪造漏洞。其中,CNVD对“心海软件学校心理管理系统cookie伪造漏洞”的综合评级为“高危”。目前,北京心海导航科技有限公司并未提供相关漏洞补丁。CNVD将继续跟踪处置情况。
2、Oracle产品安全漏洞
本周,Oracle发布了2011年10月的安全更新,修复了其多款产品存在的76个安全漏洞。其中56个是针对Oracle的产品,其他20个补丁是修复Java SE产品,包括JavaFX和JRockit。利用上述漏洞,远程或本地攻击者可以进行拒绝服务攻击,获取敏感信息,劫持用户会话,操作系统数据,甚至访问或控制系统。CNVD收录的相关漏洞包括:Oracle Java SE远程Java实时环境漏洞(CNVD-2011-08014、CNVD-2011-08012、CNVD-2011-07924、CNVD-2011-07922)、Oracle Sun产品GlassFish Server漏洞(CNVD-2011-08008)、Oracle Waveset远程漏洞(CNVD-2011-07959)、Oracle Database Server本地Oracle Text漏洞(CNVD-2011-07934)、Oracle OpenSSO远程漏洞(CNVD-2011-07930)等。上述漏洞中的综合评级均为“高危”。CNVD提醒Oracle用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
3、HP产品安全漏洞
本周,HP产品MFP Digital Sending Software和Data Protector存在多个安全漏洞。攻击者可以利用漏洞执行任意代码,窃取敏感信息。CNVD收录的相关漏洞包括:HP MFP Digital Sending Software本地信息泄露漏洞(CNVD-2011-08007)、HP Data Protector存在未明远程代码执行漏洞(CNVD-2011-07987、CNVD-2011-07986、CNVD-2011-07985、CNVD-2011-07984、CNVD-2011-07982、CNVD-2011-07981、CNVD-2011-07979)。除“HP MFP Digital Sending Software本地信息泄露漏洞(CNVD-2011-08007)”外,其余漏洞的综合评级均为“高危”。目前,HP已经发布上述漏洞的修补程序,CNVD提醒相关用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
4、Cisco产品安全漏洞
本周,Cisco多款产品存在多个安全漏洞。攻击者可以利用漏洞获得敏感信息,上传恶意代码。CNVD收录的相关漏洞包括:CiscoWorks Common Services远程命令注入漏洞、Cisco Show/Share匿名访问安全绕过漏洞、Cisco Show/Share任意文件上传漏洞。其中“CiscoWorks Common Services远程命令注入漏洞”、“Cisco Show/Share匿名访问安全绕过漏10洞”的综合评级均为“高危”。目前,Cisco已经发布了这些漏洞的补丁程序,CNVD提醒相关用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
5、Novell产品安全漏洞
本周, Novell的产品ZENworks Handheld Management、ZENworks Configuration Management、Open Enterprise Server等存在多个安全漏洞。远程攻击者可以利用漏洞执行任意代码或未授权修改信息。CNVD收录的相关漏洞包括:Novell ZENworks Handheld Management存在未明远程代码执行漏洞(CNVD-2011-08017、CNVD-2011-08016)、Novell help.Dall ActiveX存在未明漏洞、Novell Antique ActiveX存在未明漏洞、Novell SIGrid.Grid.1 ActiveX存在未明漏洞、Novell Open Enterprise Server DSfW域组策略对象安全绕过漏洞。Novell已经发布了这些漏洞的补丁程序,CNVD提醒Novell用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
6、Opera嵌入式SVG内容处理代码执行漏洞
Opera是一款开源的WEB浏览器。本周,Opera被披露存在一个代码执行漏洞。由于Opera在处理嵌入到Frameset中的SVG内容存在错误,攻击者可以利用漏洞构建恶意WEB页,诱使用户解析,以应用程序上下文执行任意代码。目前,互联网上已经出现针对该漏洞的攻击代码,主要影响Opera Software Opera 11.x版本。该漏洞的综合评级为“高危”。厂商尚未发布该漏洞的补丁程序,CNVD提醒广大用户随时关注厂商主页以获取最新版本。
小结:本周,CNVD发布了北京心海导航科技有限公司的产品心海软件学校心理管理系统存在的多个安全漏洞。攻击者可以利用漏洞伪造cookie和上传网页木马,以获得系统管理员权限或主机控制权。同时,Oracle发布了2011年10月的安全更新,修复了其多款产品存在的76个安全漏洞。HP、Cisco以及Novell产品也被披露存在多个安全漏洞。此外,Opera零日漏洞也对使用该产品的用户构成较大威胁。请使用上述软件的相关机构和个人及时采取安全防范措施。