要么当黑客-要么当安全专家 (想当黑客怎么办?)

教程大全 2025-07-12 04:01:30 浏览

Kevin Finisterre承认他喜欢在划分”白帽子”黑客和那些坏家伙的伦理界线附近活动,但是他对于他的公司的行为可能会带来HP采取法律行动的威胁却知道的很少。

谁是黑客?

在通常的理解里, “黑客”是喜欢修改并暗中破坏系统的人,无论是科技的,政治性的还是社会的。

很多时候,这个词被用来形容那些已经学会了如何闯入系统的人。

在过去的十年里,”黑客”这个词已经演变成描述那些对计算机安全以及如何攻破这些安全措施有浓厚兴趣的人。

这个夏天,Secure Network Operations这家安全公司的顾问通知了HP在它的Tru64存在的将近20安全漏洞。但是在7月下旬,当HP就要完成对这些漏洞的补丁的时候,Finisterre的另一位雇员公布了其中的一个漏洞并且示范了如何利用这个漏洞–迫使HP这个软件巨人威胁要进行DMCA(Digital Millennium Copyright Act)起诉。

Finisterre并不是HP雇用的,他现在表示他会在主动通知其他公司他所发现的安全漏洞之前三思而行。

“随着更多的法律出台,你将会不得不决定你想要站在哪一边–黑帽子还是白帽子。”这名22岁的顾问表示。

在最近几个月里,面临着DMCA,加强执法力度以及老板们的详细审查,带有各种背景的黑客都被迫重新考虑他们的行为。

黑客们分成两个极度相反的阵营。一边是企业安全专家们,”带着”他们的白帽子,他们严守规章,认为软件的漏洞应该只对该软件的开发者或者可信任的第三方公开。与之相反,”黑帽子”黑客只对闯入和攻破安全措施有兴趣。

在中间的是”灰帽子”黑客,但他们现在发现他们一度被接受的行为,比如向大众公开某个公司产品的安全漏洞,现在可能把他们送进监狱。

即使是白宫也要在这场论战中权衡 。在承认需要第三方来发现安全漏洞的同时,布什总统的计算机安全小组认为需要指定更为严厉的法律,而不是有更多的例外。

“我们现在到了一个十字路口,必须决定人们应该往哪个方向走:他们是应该继续做安全顾问还是投向黑暗的那面?”白宫重要基础架构保护部门的副主席Howard Schmidt表示。

这种情绪在灰色地带回响不断,而当今大部分严肃的黑客们都在这一地带辛苦工作着。随着法律的加强和企业法律部门日益增加地发动攻击,很多安全专家们担心他们发现的下一个bug或者创造的下一个工具可能使他们被起诉或控告。

“你现在不能做任何事” Digital Defense(一家网络保护公司)的安全专家和黑客H.D. Moore抱怨道。”曾经当你黑一个小站点时,人们会说’哦,这只是个愚蠢的小把戏’。现在你攻击的是一个担任重要任务的 服务器 ,这就是恐怖主义了。”对于黑客行为界定的模糊不清使情况变得更加错综复杂。虽然这个问题广泛地在法律和道德规范上得到了界定,但是几乎没有哪个月没有关于某个特定的安全漏洞是否应该被公布的争论。

“灰帽子”的概念最早来源于L0pht–一个非常出名的黑客团体,它宣称建立一个”阁楼”–以示他们既和企业安全测试员有区别,又不愿意和臭名昭著的黑帽子们搅在一起。这个词定义的大多数人和很多企业安全研究员一样是安全专家和顾问,但他们更加独立。

“我们用’灰帽子’来代表那些独立的研究员,他们不是只对某一个特定的公司或产品感兴趣,” @Stake(一家安全公司,它是由L0pht黑客中的核心成员组建的。)的研究和发展总监Chris Wysopal表示。Wysopal自己在L0pht的时候就是一个”熔接池(Weld Pond)”。

但是另外一些人并不相信灰帽子应该存在,即使是对于那些闯入公司服务器只是为了通知网管相关的安全漏洞的黑客们。这种行为因为巡回黑客Adrian Lamo而出名。他在通新闻界或出版界之前,侵入了WorldCom、纽约时报、美国在线和Excite@Home的网站。

对于象Peter Lindstrom(Hurwitz Group顾问公司的安全策略主管)这样的人来说,Lamos以及和他一样的那些人都是罪恶的黑客。

“如果你是灰色的,那你就是黑色的。” Lindstrom表示。”我并不是不理解他们想要做什么,可是他们实际的所作所为却是非常差劲。” 当黑客们攻击一个网络时,管理员有几种方法可以判断他们的意图。任何一个事件都必须当成紧急情况来对待,Lindstrom坚持这样认为,所以每一个闯入者都必须被当作罪犯来对待。

持这种观点的人在今天可能是少数,但是它在很快地赢得支持。这种趋势领导了支持诸如DMCA之类法律的新的力量。

对于灰色地带的打击去年,FBI拘捕了俄罗斯程序员、黑客Dmitri Sklyarov,因为他编写的一个可以攻破Adobe Systems的电子书(e-book)文件保护的程序违反了DMCA。Adobe促使了FBI的这次行动但是迫于广泛的批评的压力撤回了诉讼。现在司法局正在追踪这个针对Sklyarov的公司的案子。

这次拘捕行动使那些发现了软件漏洞的人非常担心。在今年的Defcon黑客会议上,一些国际上的研究员由于美国的法律环境,对自己是否来参加2003年的会议表示怀疑。

“DMCA如此复杂、含糊不清、让人费解,”斯坦福大学互连网和社会中心的律师以及执行理事Jennifer Granick表示,”这是最大的问题。”DMCA成了软件和媒体工业让批评家和安全专家保持沉默时最爱使用的法律武器,尽管在 美国唱片行业协会(Recording Industry AsSOCiation of America)威胁要采取法律行动时,美国国会图书馆(Library of Congress)为普林斯顿大学的教授Edward Felton延迟发布他所发现的关于几个音乐标准的安全问题写了免除文件。

要么当安全专家 据报道,除了针对ElcomSoft的案子,FBI还对Lamo攻击一个包含纽约时报专栏作家合同信息的数据库进行攻击一事展开了调查。

国内的事件很多安全公司,比如Digital Defense,Internet Security Systems和@Stake都对外宣传他们雇佣了一些黑客来提高自己的威望。

Oracle 的首席安全官Mary Ann Davidson甚至宣称他们拥有一个自己培养的黑客的小组,这个小组很少接纳外部的黑客。

“我使用’黑客’这个词只是表示他们很专业”她说。”我不相信为了我们的失误而责备开发部门是正确的,我们要做的是尽量发现和补救。”然而,另外一些人信奉的是”不要问、不要说”的原则。

“企业们说,’我们不雇佣黑客。’但是你到那些企业去,会发现有满屋子的黑客在那儿工作,” “md5,”表示。他是西雅图一个白帽子团体GhettoHackers的成员之一。

今天的安全意识的氛围意味着无论是程序员还是黑客都必须对政策和法律更加留意。很多人的对于安全问题新的敏感程度使得他们不愿意向公司通报他们所发现的安全漏洞。

“还有很多安全漏洞有待发现,但是没有人会公布它们,”在提到诸如Bugtraq之类还保留着那些漏洞的时候,Moore这样表示。他还补充说,”有趣的”安全漏洞经常不会被透露出来。

Secure Network Operations最近的经历很能说明这个问题。Finisterre–以”.猛砍”出名–没有改变他的哲学,但是他的公司对于公开安全漏洞上却警惕得多。”现在,当我们和厂商接触时,象是走在水上,因为HP的所作所为把我们吓着了。”他表示。

未来的帽子这场争论给新的可能的黑客道德规范的出现提供了很好的契机。在一段时间里,一个叫做”热带雨林青年(Rain Forest Puppy)”的黑客坚持着安全研究员和软件开发者应该如何沟通的原则。在它的核心,所谓的RFPolicy指导方针建议软件公司应该每五天就给研究人员更新材料。

@Stake的Wysopal与人合作编写了一套更为正式的研究人员规则,在其中他提倡对软件开发者要给予更多的宽容。在这份报告中,他建议研究人员给企业7天的反应时间(而不是5天),并给企业30天的时间来认真研究并解决这些问题。

Oracle的Davidson表示这样的指导方针开始了一场重要的对话。”不要因为坐在那里什么也不做原谅我们自己,如果我们准备那样做。应该说’穿上我们的鞋。'”她表示。”黑客只需要发现一个漏洞并为他们自己取一个名字,而我们却需要对这个漏洞进行彻底的研究。” 而且随着企业和执法部门对重要的网络和系统日益关注,那些认为自己是灰帽子的人在中间地带活动的时间不会太长了。

“我认为我们看到了人们更关注于做正确的事情的一个转变,”白宫计算机安全小组的Schmidt表示。”无论你头上的帽子是什么颜色的,你都应该意识到现在对于网络的依赖越来越大了。”


作为一个黑客的基本道德和素质有哪些?

黑客守则1. 不恶意破坏任何的系统, 这样作只会给你带来麻烦。 恶意破坏它人的软件将导致法律责任, 如果你只是使用电脑, 那仅为非法使用。 注意:千万不要破坏别人的文件或数据。 2. 不修改任何系统文件, 如果你是为了要进入系统而修改它, 请在达到目的后将它还原。 3. 不要轻易的将你要 Hack 的站点告诉你不信任的朋友。 4. 不要在 bbs/论坛上谈论关于你 Hack 的任何事情。 5. 在 Post 文章的时候不要使用真名。 6. 入侵期间, 不要随意离开你的电脑。 7. 不要入侵或攻击电信/政府机关的主机。 8. 不在电话中谈论关于你 Hack 的任何事情。 9. 将你的笔记放在安全的地方。 10.读遍所有有关系统安全或系统漏洞的文件 (英文快点学好)!11.已侵入电脑中的帐号不得删除或修改。 12.不得修改系统文件, 如果为了隐藏自己的侵入而作的修改则不在此限, 但仍须维持原来系统的安全性, 不得因得到系统的控制权而破坏原有的安全性。 13.不将你已破解的帐号分享与你的朋友。 14.不要侵入或破坏政府机关的主机。 黑客精神1.这世上充满著等着被解决的迷人问题。 2.没有任何人必须一再的解决同一个问题。 3.无聊而单调的工作是有害的。 4.自由才好。 5.态度并非不等效于能力6.写免费的软件。 7.帮忙test和debug免费的软件。 8.公布有用的资讯。 9.帮忙维持一些简单的工作。 10.为hacker文化而努力。

什么样才能算黑客?

一名黑客(hacker)是一个喜欢用智力通过创造性方法来挑战脑力极限的人,特别是他们所感兴趣的领域,例如电脑编程或电器工程。 黑客最早源自英文hacker,早期在美国的电脑界是带有褒义的。 但在媒体报导中,黑客一词往往指那些“软件骇客”(software cracker)。 黑客一词,原指热心于计算机技术,水平高超的电脑专家,尤其是程序设计人员。 但到了今天,黑客一词已被用于泛指那些专门利用电脑搞破坏或恶作剧的家伙。 对这些人的正确英文叫法是Cracker,有人翻译成“骇客”。 黑客和骇客根本的区别是:黑客们建设,而骇客们破坏。 也有人叫黑客做Hacker。 黑客一词一般有以下四种意义: 一个对(某领域内的)编程语言有足够了解,可以不经长时间思考就能创造出有用的软件的人。 一个恶意(一般是非法地)试图破解或破坏某个程序、系统及网络安全的人。 这个意义常常对那些符合条件(1)的黑客造成严重困扰,他们建议媒体将这群人称为“骇客”(cracker)。 有时这群人也被叫做“黑帽黑客”。 像国内著名的黑客 “教主”则是一个专业的黑帽黑客,利用系统的漏洞来达到入侵和渗透的目的。 一个试图破解某系统或网络以提醒该系统所有者的系统安全漏洞。 这群人往往被称做“白帽黑客”或“匿名客”(sneaker)或红客。 许多这样的人是电脑安全公司的雇员,并在完全合法的情况下攻击某系统。 一个通过知识或猜测而对某段程序做出(往往是好的)修改,并改变(或增强)该程序用途的人。 “脚本小孩”则指那些完全没有或仅有一点点骇客技巧,而只是按照指示或运行某种骇客程序来达到破解目的的人

怎么学习计算机攻防技术

你应该先看一本计算机硬件的书籍入门,因为他是黑客的入门基础,只有你了解了计算机才知道他的弱点。 介绍几本入门的书籍给你: 拦截黑客――计算机安全入门黑客的角度对信息系统进行了观察。 通过诸多信息系统受损的突出事例黑客如何访问信息进行了描述,同时也就如何避免类似损失展示讲述。 无论读者是一名初学者还是有经验的安全专家,本书都是一种不可多得的资源,不仅为技术人员也为非技术人员提供了有用的信息。 适用于网络安全技术人员和网络系统管理员阅读。 杀破狼――黑客攻防秘技入门黑客的攻防来介绍,在详细介绍黑客攻击手段的同时,介绍了相应的防范方法,使读者对于攻防技术有系统的了解,能够更好地防范黑客的攻击a全书共分11章,包括黑客入侵与防御方法、windows系统漏洞攻防实战、木马的植入方法与防杀、远程控制技术大集合、QQ和MsN黑客防御、防范自己的邮箱被偷窥和轰炸、如何I坊止浏览器被恶 ... 系统与安全丛书:拦截黑客――计算机安全入门(第2版)黑客的角度对信息系统进行了观察。 通过诸多信息系统受损的突出事例黑客如何访问信息进行了描述,同时也就如何避免类似损失展示讲述。 无论读者是一名初学者还是有经验的安全专家,本书都是一种不可多得的资源,不仅为技术人员也为非技术人员提供了有用的信息。 适用于网络安全技术人员和网络系统管理员阅读。 黑客攻防实战详解黑客攻防实战入门》的姊妹篇,从“攻”、“防”两个不同的角度,通过现实中的入侵实例,并结合作者的心得体会,图文并茂地再现了网络入侵与防御的全过程。 本书共分3篇共11章,系统地介绍了入侵的全部过程,以及相应的防御措施和方法。 其中包括信息的搜集、基于认证的入侵及防御、基于漏洞的入侵及防御、基于木马的入侵? ... 网络安全实践黑客、木马程序、防火墙的使用等内容,每部分内容都紧扣实践这一主题,紧紧围绕普通个人用户安全这一思路,以与指导性为基本出发点,针对广大读者朋友日常上网过程中所遇到的棘手问题,详细地进行了分析解答,逐步揭开读者心中的安全疑点与难点,同时指导读者做好安全防备。 通过本书的学习,用户可以对网络安全有一个 ...

本文版权声明本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请联系本站客服,一经查实,本站将立刻删除。

发表评论

热门推荐