立即咨询

电话咨询

微信咨询

立即试用
商务合作

80%会碰上!警惕虚拟化平台成为内网入侵突破口

2022-05-16

相同的剧情正在现实中轮番上演,不同的是,结局并非happy ending。

 

长亭科技安全工程师发现,近年来针对虚拟化平台的攻击成功率明显高于其他手段。

 

这些攻击手段往往不需要采用更先进的技战法、也没有利用多高深的漏洞,却能够轻易被复制,屡屡得手。究其原因在于,企业对于虚拟化安全了解较少,不懂得如何安全地使用这项技术

 

 

 

 

80%的概率碰上,碰上就能打

 

“近一两年攻防演练中,碰到ESXi、vCenter的比例在70%-80%左右,基本碰到就能打,控制管理端以后,就能控制一批虚拟机,进程很快。”

 

当前大量企业已经采用虚拟化架构,将内部办公应用、核心业务系统部署在虚拟机上。相对的是漏洞数量已不可忽略。

  

2015年至2021年,主流虚拟化平台漏洞总数800余个,高危漏洞占比超50%。其中VMware 漏洞分析漏洞数量最多、漏洞覆盖最广,溢出、拒绝服务、代码执行、获得权限、绕过等高危性漏洞比比皆是。

 

 

 

 

攻击成本低,危害大

 

针对虚拟化平台的攻击,绝大多数情况下都不需要使用0day漏洞。

 

修复已知漏洞,做好事前风险预防,绝大部分攻击就可以被杜绝。然而,许多企业或疏于对虚拟化平台的漏洞管理,或出于业务稳定性考虑,一经安装,很少升级,就此埋下严重的安全隐患

 

虚拟化平台有两种最常见的攻击方式,分别是直接攻击虚拟化管理平台和虚拟机逃逸。

 

图片

方式一:攻击虚拟化管理平台

 

图片

方式二:虚拟机逃逸

 

 

不论采用哪种方式,攻击者一旦获取虚拟化平台的控制权,就能够批量接管所有虚拟机、虚拟存储、虚拟网络的配置,从而窃取核心业务数据,或者进入隔离网络,造成更严重的危害。

 

 

 

 

长亭虚拟化平台安全防护解决方案

 

早在2017年初,长亭安全研究实验室就对VMware workstation进行研究并发现了高危漏洞。

 

 

2018

2018年,长亭科技安全研究员出席GeekPwn国际安全极客大赛,现场用时9分钟便成功获取ESXi宿主机系统的最高权限并进行任意控制,展示了私有云系统所存在的安全问题,此次针对VMware ESXi虚拟机逃逸的公开演示在全球范围内尚属首次。

2019

2019年,在国际安全顶会USENIX发表虚拟化安全领域论文,题为:

Breaking Turtles All the Way Down: An Exploitation Chain to Break ou tof VMware ESXi

2020

2020年,长亭科技出席欧洲最大规模安全会议The 36th Chaos Communication Congress (36C3,混沌通信大会) ,携虚拟机逃逸议题 The Great Escape of ESXi进行现场分享,吸引了众多国际顶尖的技术人员的关注。

2021

2021年,长亭科技共提交10项 VirtualBox 漏洞,是虚拟化安全漏洞范围中提交数量最多的团队,获Oracle公开致谢。

 

基于长期以来的技术积淀,长亭科技提出虚拟化平台安全防护方案,结合融入多年攻防实战技术的安全产品,制定“十字技战法”策略。方案覆盖事前风险预防、事中及事后监测响应全流程,有效帮助企业了解内部环境虚拟化平台安全现状,及时感知安全事件,妥善处置虚拟化平台安全问题。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

热门数字化产品

酷学院企业培训SaaS平台酷学院多个基于AI技术的培训工具,有效降低培训运营传播,显著提升学习效果。基于对14大热点行业标杆企业的大数据分析,深入研究和实验,建立77个重点岗位职能的测评标准。依托AI技术, 精准提取视频、音频、语音等课件中的知识点, 转换成碎片化的知识内容,并对各个内容设置相应标签,形成系统化的知识图谱。
腾讯云即时通信IM腾讯云即时通信IM,覆盖全平台、低门槛快速集成,可与TRTC、云直播、云点播、互动白板等产品协同使用。支持文字、表情、图片、短语音、短视频、文件、位置等多种消息类型,提升用户活跃度 。好友工作群、陌生人社交群、临时会议群、直播群、社群等多种群组类型,满足特定群聊场景,丰富社交手段。
堆雪球 SCRM私域运营管理系统堆雪球科技有限公司,是一家专注微信生态,帮助客户进行风控管理、销售提效、私域运营、自动化营销,致力于让企业营销高效可控,过程更聪明。 堆雪球目前旗下拥有: 客户营销解决方案、私域营销系统、线索导流方案、上下游配套资源。
分贝通企业支出管理平台分贝通企业支出管理方案,全面满足企业费用支出管理需求。一站式企业支出管理平台,体验全新企业支出体验,全流程费控,全场景支付,提供整合的数据及流转。为高成长企业带来一站式的企业支付体验,帮助财务更高效、更数字化的管理费用支出。
法大大电子合同SaaS平台法大大电子合同法律效力等同于纸质合同,保障用户权益。人脸生物科技识别、银行卡要素等多重技术手段实名认证,确保颁发电子签名为本人专有。向企业和个人提供全流程的电子合同服务,完善的产品与服务体系。
为你推荐
直播间在线人数卡在500上不去?天志互联抽盒系统从互动率破局

抖音算法推流核心指标是互动率而非GMV。天志互联直播抽盒系统从订单秒级上屏、一键拆盒、氛围引爆三个维度拉高互动率,驱动算法推流的正循环。

2026-06-26
品牌联名越做越亏?天志互联用游戏化体验共创重新定义IP营销

从"换皮联名"到"游戏化体验共创"——拆解彩棠敦煌联名案例的壁画修复小游戏设计逻辑、奶茶品牌联名翻车教训和中小品牌三条低成本高ROI的IP联名路径。

2026-06-26
一个人也能搭游戏化运营体系?低代码时代品牌运营的乐高式搭建指南

低代码时代品牌游戏化运营体系的"乐高式"搭建指南——从选模板、搭积分闭环、数据迭代到多活动并行管理和团队交接的全流程实操方法。

2026-06-26
私域社群打开率跌破3%以后:一个快消品牌的游戏化自救实验

一个快消品牌用游戏化方法三个月救活240个死群的完整复盘——从签到排行榜、互动任务、习惯养成到赛季制防疲劳的六周运营节奏拆解。

2026-06-26
品牌私域裂变怎么设计才不被骂?游戏化社交裂变的三个底线原则

游戏化社交裂变的三个底线原则深度拆解——让转发不像广告、让奖品有炫耀价值、给用户不转发的自由,加3%超级用户识别策略和三个常见翻车点避坑指南。

2026-06-26
查看更多