@
wevsty 首先感谢您的分享。
确实,LZ 目前已经知晓一些安全方面的概念,反而变得有些杞人忧天了……
而且作为外行,LZ 的确很可能犯错误,不能系统地分析一个问题。
感谢 @
wevsty 和 @
geelaw 愿意花时间帮 LZ 理清概念。
至于绕过 UAC 的问题,我想先稍微歪一下话题:IE 的保护模式也不被微软视为安全边界。
LZ 感觉如果保护模式被绕过了,危害是不是比 UAC 被绕过更大?
因为可能有不少用户已经形成了类似“不下载、运行就是安全的”这种印象,一旦浏览器出现漏洞,攻击者可能更容易悄无声息地侵入用户的系统。
话题回到 UAC 绕过上,不知道能否这样理解:虽然微软声称绕过 UAC 不是安全漏洞,但这个声明主要是针对默认档 UAC 已经是筛子这个现状的(而且绕过手段并不涉及内核层面);事实上,想绕过最新版 Win10 下全开的 UAC,难度大概和从标准用户提权到管理员差不太多?
然后……下面说的可能有点跑题了……简单来说,就是 LZ 作为一个外行,隐约感到了 V2EX 和自己周围生活圈的一种“割裂”:
在 LZ 的生活圈子里,大家都随手下载 GHOST 系统、破解软件安装包,完全不当一回事。
既然如此,出现 MBR Bootkit 泛滥之类的情况,那完全是意料之中的……
难道整个“生态圈”形成了一种默契?搞黑灰产的不再作死盗网银,而是闷声发大财,然后用户就当安全问题不存在了?
另一个问题,感觉可能有点像引战,但的确也让 LZ 困扰了很久了:如果国内的“全家桶”都在作恶,那为什么还是有很多大牛、高手加入了 360、腾讯这些公司?
知乎上有答案直接指出 360 黑大多是跟风黑。但 LZ 仍然感到迷茫。
就 LZ 看见的现象来说,360 安全卫士、腾讯电脑管家等包含锁定主页、锁定默认浏览器等功能,的确有流氓的嫌疑,而且国内的软件好像大多都搞了类似的“自我保护”,有可能阻碍系统正常运行(比如上次的 UC 黑屏事件)。
不过,这些问题对不太挑剔的用户来说,好像并不是不能忍受的……
360 和金山网盾撕逼那会,有人爆出 360 会明文存储用户的网址,而且用户名、密码等敏感信息没有打码。还有人爆出过搜狗输入法明文上传用户键盘输入的事情……
是不是可以这样理解:国内厂商在安全、隐私保护等方面可能做得确实很不好,但他们瞄准了国内用户的使用习惯,实际上还是他们占领了市场?
可是,LZ 觉得,如果用个输入法都要开 Wireshark 抓包检查一下,这种事情对小白外行来说太残酷了……
那么,有技术的用户自发监督软件的安全性,可能也是整个安全生态圈里重要的一环?