您当前位置:首页 > 资讯中心 > 信息安全

GeekPwn2018:长亭科技成功挑战世界级难度“虚拟机逃逸”

10月24日,以“人攻智能,洞见未来”为主题的GeekPwn2018国际安全极客大赛开幕,全球顶尖黑客团队再次集结上海,预演智能生活以及人工智能领域潜在的安全问题。在诸多挑战项目中,长亭科技安全研究员张焱宇成功挑战具有世界级难度的“虚拟机逃逸”项目,备受业界瞩目。据了解,这是全球范围内首次针对VMware ESXi虚拟机逃逸的公开演示。

在本次极棒上海站的舞台上,长亭科技安全研究员张焱宇利用VMware虚拟化平台的3个漏洞,从一台Linux虚拟机内部进行攻击,仅用9分钟便成功获取ESXi宿主机系统的较高权限并进行任意控制,展示了私有云系统所存在的安全问题。此外,长亭科技安全研究员郑吉宏利用内存破坏,远程获取某主流NAS系统较高权限,双双挑战成功。长亭科技表示,两个项目的漏洞细节将会通过GeekPwn报告给厂商,并等待厂商进行修复。

该项目的评委之一、腾讯安全玄武实验室负责人于?D对项目难度水准表示了高度认可。因为本身虚拟机技术设计的目标就是把你隔在里面,就像一个牢笼,牢笼的目的是隔离,而我们要逃逸出来。对于这种比赛,真正攻击的时间是非常短的,但是从发现漏洞到进行分析到攻破是非常困难的。

“云时代”的虚拟机安全被提升到至关重要的位置。虚拟机逃逸是指从虚拟机内部发起攻击,利用虚拟化产品中的漏洞来获取虚拟机外部宿主机的权限。虚拟机逃逸攻击已经可以影响云上用户的根本安全,成为不得不应对的严峻威胁。自2016年Pwn2Own破解大赛增设虚拟机逃逸项目以来,国际知名虚拟化软件VMware吸引了全球众多安全研究人员的注意力。作为世界范围内为数不多的虚拟化漏洞的研究者,长亭科技持续输出研究成果。2017年初,长亭安全研究实验室对VMware workstation进了研究并发现高危漏洞,并完整还原了整个虚拟机逃逸的利用。此次长亭科技针对VMware ESXi虚拟机逃逸的公开演示在全球尚属首次。

据悉,长亭科技今年已是第三次参赛GeekPwn,历届出征战绩累累,为各大厂商发现了诸多高危漏洞并帮助其修复。2016年成功破解索尼PS4,获得极棒上海站名、三周年贡献奖;2016年一次破解10款路由器1款智能摄像头、获得极棒澳门站中国。2015年破解数款智能摄像头与路由器,获得极棒中国站一等奖。

作为国内网络安全行业迅速崛起的新锐企业,长亭科技高度关注网络安全存在的漏洞和风险,并专注于安全产品研发,以创新技术为企业多向提供简单高效、具有成熟商业化标准的安全解决方案。历经四年的发展,长亭科技已形成“攻、防、抓、查”四维一体的应用安全防护塔防体系,并获得中国银行、招商银行、交通银行、安信证券、华为等大型金融与互联网企业的认可。

   来源:厂商供稿
作者:grabsun - 发布时间:2018-10-28 - 点击量:2989
上一篇:出差必备:突遇邮箱被黑,仅更新密码可不行! 下一篇:战略合作|绿盟科技携手中国移动,共建安全能力,赋能企业安全
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们