PWN2WOWS HACKING比赛以两台虚拟机逃脱结束
从不支持的Windows Server和SQL Server出现风险的理事会
Facebook,Microsoft使用新的A.I来实现更快的服务。服务器设计
迪士尼研究表明露天无线充电
LinkedIn倾斜其销售工具提供
未分割的漏洞将概括的网络产品充满风险
Corbyn建议为BBC提供技术税
Windows Snooping补丁KB 2952664,KB 2976978又回来(再次)
普通的私人邮件作为州长担任州长;帐户被黑客攻击
迪拜争议法院和智能迪拜合作伙伴申请区块链
中兴通讯支付892万美元对伊朗的非法销售额
Hadoop集群中的糖果粉碎制造商国王转向谷歌云
IBM将AI供电的亮点工具带到美国打开网球运动员
随着云业务升起,甲骨文承诺IAAS增长
提高安全性是ISO 27001的顶级驱动程序
将Windows 10更新在Creators Update Build 15046中持有
NCSC发出核心问题,以帮助董事会评估网络风险
Gorgon集团显示简单的网络攻击仍然有效
政府项目看门狗建议终止GOV.uk核实身份项目
FBI警告全球ATM网络犯罪狂欢
Microsoft延迟了第三方Cortana集成的工具
Gradle升级让Devs为Android制造Java应用程序
MWC抗议询问了400万次召回的注释7电池的命运
如果我们没有数字化NHS,我们会谴责人们死亡,说NHS英国的运营总监
电池安全仍然是三星和其他手机制造商的思想
在班次中,更多房主正在购买太阳能电池板,而不是租赁它们
机器人与IOT设备的安全漏洞困扰
政府资助六个连接的车辆仿真项目
高级公务员地址Techuk智慧状态主题
U.S. Drops儿童色情案件避免披露Tor漏洞
元素AI团队与AI新加坡队伍
英国和盟友指责俄罗斯网络攻击运动
蒂姆厨师的'无处不在的计划'的计划在一起
斯诺登的ex-boss提供了停止内幕威胁的提示
Microsoft的Visual Studio 2017命中普通可用性
旧的Windows Malware可能篡改了132 Android应用程序
Hyperoptic提高了250万英镑的资金来推出全纤维宽带
新西兰运行国家网络安全运动
三星的脱节操作系统策略为用户带来了障碍
报告证实了网络攻击者的人顶级目标
用臂芯片的强大桌面的解剖结构
Wikileaks Dump将CIA间谍活动带入聚光灯
亚马逊和苹果否认中国政府窃听了他们的服务器
大多数安全专业专业专业专业顾问关于选举基础设施
Wikileaks的CIA文件转储显示机构可以妥协Android,电视
高级法庭块Google iPhone隐私诉讼
现在是时候陷入窗户和办公室补丁时
爱尔兰税务办公室检测客户服务人工智能
Brexit无法妨碍欧盟到英国的个人数据流动
劳埃德银行估计,已于首席执行官欺诈袭击的五百万英国公司
您的位置:首页 >科技 > 物联科技 >

PWN2WOWS HACKING比赛以两台虚拟机逃脱结束

2021-08-11 16:44:05 [来源]:

通过从VMware Workstation虚拟机和主机操作系统上执行代码,两个研究人员的两支研究人员在今年的PWN2WACHING竞赛中赢得了最大的赏金。

虚拟机在许多情况下使用,以创建丢弃的环境,以便在妥协的情况下对主操作系统没有威胁。例如,许多恶意软件研究人员在虚拟机内执行恶意代码或访问危险网站,以观察其行为并包含其影响。

VMware Workstation等虚拟机关的主要目标之一是在虚拟机内运行的客户机操作系统和管理程序运行的主机操作系统之间创建屏障。这就是为什么VM逃生漏洞是高度珍贵的,而不是浏览器或OS漏洞。

今年,在加拿大温哥华的Cansecwest会议期间,PWN2OWN的组织者在加拿大温哥华的CANSECWEST会议期间提供了100,000美元的奖项,用于打破VMware工作站或Microsoft Hyper-V虚拟机管理程序强制执行的隔离层。

周五,在比赛的第三和最后一天,两支球队加强了挑战;他们都来自中国。

团队狙击手,由来自互联网服务提供商腾讯的Keen Lab和PC Manager配置的研究人员组成,将三个漏洞挂在一起,以从VMware Workstation内部运行到主机操作系统的客户操作系统。

另一个团队从Qihoo 360的安全臂实现了一个更令人印象深刻的攻击链,从Microsoft Edge的妥协开始,移动到Windows内核,然后从VMware工作站虚拟机逃脱。他们被授予了105,000美元的壮举。

漏洞利用方案很难开始,因为攻击者必须从客户操作系统上的非特权帐户开始,并且没有安装VMware工具,vmware工具,一个驱动程序和实用程序,增强虚拟机的功能的功能。VMware Tools可能提供更多攻击表面。

还在第三天,研究员Richard Zhu成功地攻击了Microsoft Edge,完成了系统级特权升级,赢得了55,000美元。在比赛期间,它是第五次微软边缘利用。

Apple“S Safari掉了四次Mozilla Firefox一次,但谷歌Chrome仍未受到僵结。研究人员还展示了两个用于Adobe Reader的漏洞,两个用于闪存播放器,都是沙箱逃脱的。该比赛还包括许多特权升级在Windows和MacOS上漏洞利用。

QIHOO 360团队赢得了最多的积分,并为今年的版本加冕为PWN硕士。其次是腾讯的队伍狙击手和中国朝鲜技术安全研究实验室的团队。

研究人员必须与安全供应商趋势科技,比赛的组织者分享他们的利用,然后将它们向受影响的软件供应商报告。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。