資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

2012年12月3日 星期一

安裝或更新Ubuntu 12.04.1 LTS後無法開機

我的系統安裝在隨身碟裡,更新完之後,重新開機已經找不到可開機的隨身碟選項,想必是更新Grub之後的問題。
解決方式:

  1. sudo fdisk -l列出你所有的partition
  2. 找出你的開機隨身碟在哪裡。例如我有硬碟為/dev/sda, partition 為/dev/sda1跟/dev/sda2;救援的隨身碟為/dev/sdb, partition為/dev/sdb1;被救援的對象是/dev/sdc,partition是/dev/sdc1。
  3. 因為我的是/dev/sdc1,執行sudo mount /dev/sdc1 /mnt
  4. sudo grub-install --root-directory=/mnt /dev/sdc
  5. 會有warning,但是沒有error就行
  6. 重新開機
另外,如果懷疑該隨身碟有問題要強制檢查fsck,可以
  1. cd /
  2. touch forcefsck
然後重起就會自動檢查
如果要看檢查的結果可以
         cat /var/log/fsck/checkfs

2012年11月13日 星期二

如何用GPO派送JAVA Update

避免忘記,記在這裡。
重點一:MSI檔在JAVA提供的EXE裡面
重點二:要用微軟提供的工具ORCA做好MST檔
重點三:把MSI跟MST放一起用GPO部署
以上三點看Birdman的紀錄(中文)即可
若要做到GPO部署的細部動作而且要避免JAVA UPDATE常常擾民,請看Bill Stewart的版本(英文)

Birdman知識管理Knowledge Management: 利用AD GPO派送Java JRE 以1.6.0.21為例: Java時常Update,在企業中電腦要Update,由於權限可能被控管或是不想讓Java自動Update跳出來...等其它因素,管理上就有點煩,所以如果利用GPO派送,如此即可有統一的控管。 網路上當然有很多優秀的先進PO文,以下是我的整理與實作。 Step 1: Dow...

Use Group Policy to Distribute JRE With Its Automatic Update Feature Disabled by Bill Stewart

2012年10月3日 星期三

E-learning step by step2:Moodle的建立只需半小時

要裝moodle在UBUNTU底下的人,不必去看落落長的moodletips,直接到VMware的Virtual appliance market去下載即可,省時省安裝。連改IP跟密碼的問題都幫你弄好介面了。不要以為密碼很少很好弄,裡面的密碼多的很:

Root密碼
MySQL密碼
Moodle密碼....

等等五六個喔。你如果自己依照moodletips 或任何其他How-To安裝的話,你得記住什麼地方是改root密碼,什麼地方改MySQL密碼,再加上IP、Gateway、DNS、網域什麼的,每個Linux版本放置的地方都不同,暈了。有介面真的滿方便
 
它的修改介面密碼的部分只有第一次開機的時候讓你去改,之後就不會再來煩你了。如下圖會需要改到的網路設定,他也很方便的留著給你,每次開機都看得到這個畫面
 

如果你要安裝其他軟體或者想看硬碟空間剩多少,又不熟LINUX的文字介面該怎麼辦?
他也有Webmin可以用。
 
介面弄成這樣真的很有價值,實際上他還真有商業價值,可以雲端化,這個部份就收費了。
 
只要把網路環境設成自己的環境之後,就可以開始運作。
 
 
 重點:建議先安裝語系,尤其以簡體中文最佳。神馬?簡體中文?沒錯。繁體中文以Moodle 2.3.1來說只翻譯到47%,簡體中文已經97%幾乎全翻完了。如果機器可以連上網,你直接選擇安裝該語系就行了。如果像我一樣機器在內部不上網的,用WinSCP把moodle官網下載的語言包複製到/var/www/moodledata/lang底下就可以了。
差別在哪裡呢?47%的繁體中文,在遇到沒有翻譯的地方就回到英文。所以,你看到的畫面有很多都還停留在英文上(那幹嘛選繁體中文,選英文就好啦!)。雖然以前曾經用過Moodle,但是版本改動了之後,一些觀念也有變動,看英文的部分花了很多時間。後來發現看簡體中文,一些問題就看懂了,解決了。
 

2012年9月19日 星期三

E-learning step by step1:Wink and eXe

最近在搞E-Learning,一些心得記錄下來。架設初期不考慮付費軟體。

以往使用Powercam只需要專注在簡報上,轉檔就可以存成SCORM-compatible,粉方便,不過有些地方也不太好用。

為取代上述功能,首先要有Wink來錄畫面跟配音以及加標示。目前兩套錄影的軟體是Wink跟Camstudio。Wink可以把檔案輸出成Flash。考慮Wink的原因是他的FLASH檔較小,在網路不快的環境中使用較少頻寬達到相同效果是很重要的事情。

再來要有eXe。eXe是一套編輯SCORM-compatilble內容的軟體,有這東西才方便把教材做成SCORM-compatible的封裝,匯入E-Learning 的伺服器去運作。

但是要注意以下問題。
1. 網路上很多關於Wink的說明,但是都沒提到:Wink在Vista跟Win7底下極容易當機。可能是因為音效擷取程式的優先權有所不同的關係,經驗顯示,一旦超過某種大小,就會當機。因此我的做法是:每次只錄一頁,不超過兩分鐘(這樣不能確保完全不當機,但是可以避掉80%的當機)事後再把所有的頁面組合在一起。這樣也有個好處,要重新排列組合,哪個單元要跟哪個單元拆開、合併,都可以做到。這是使用Wink要躲過問題的重點。

2. 網路上也很多關於eXe的說明。明明很簡單就是eXe是個編輯器,因此將Wink錄影錄好匯出來的swf檔插進去就好了,類似Word裡插入圖片的功能,卻搞了我一兩周無法前進,懷疑是附加檔ascii檔名的問題,懷疑是Wink匯出格式有問題,又去找轉檔程式改轉成FLV檔卻怎麼也解決不掉問題。

終於在eXe的網站中找到這一段字。
ShockWave .swf files are notoriously particular about their "Auto play" settings. Each .swf is typically created with an "Auto play" setting, either enabled (for the media to automatically begin playing once shown in the content); or, disabled (requiring that the viewing user to initiate play).
  • If the .swf that you are inserting was built with "Auto play" enabled, then this attribute must also be enabled within its media dialog's Advanced tab.
  • Conversely, if the .swf was built with "Auto play" disabled, then be sure to leave this attribute disabled within its media dialog's Advanced tab.
A mismatch between the .swf's built-in "Auto play" and its corresponding eXe media attributes may prevent the .swf from being played at all. So, if you run into problems getting your .swf to play, first thing to try would be toggle its media attribute for "Auto play" and try again.
所以只要你碰上這個問題,匯入的SWF檔案無法在eXe裡面預覽,即使匯成WEB格式之後也看不到東西,請在插入SWF時,將其設定改為autoplay!

3. 很奇怪,在Win7 和Vista下使用網路上最新版的eXe1.04,雖然你已經過了上面那關,可以看到插入的swf檔,但是只要你儲存了之後再開啟,另一個當機問題又出現了。躲避的方法有二:一是改用XP當作系統。在這個虛擬器當道的時代,生一個XP出來應該不是問題(只是有點拐彎抹角)。二是到moodle.tw找辛文義提供的eXe-2.0Taiwan版本。這個版本不會有一開啟就當機的問題。

過了這三關,你可以節省起碼兩周Trial and Error的時間,開始進入MOODLE架設的作戰了。




2012年4月12日 星期四

新竹「好」機車店推薦!立宸

說清楚,講明白,這是好的機車店推薦,不是好機車的店推薦。呵呵。

好的機車行讓你上天堂,不好的機車行讓你荷包持續受傷。話說,我的摩托車牽上來新竹之後,始終有個困擾的問題:後輪會漏氣,大約一週就完全沒氣了。
你認為沒氣很簡單啊?補胎就好了。
不。這沒這麼簡單。我跑過三家機車店,老闆都拍著胸脯說沒問題,都以為是異物刺破。結果半個孔也沒找到,半根針也沒找著。所以,整整半年,這個無法解決的問題就纏繞著我。我.......我只好每三天去加油站打氣。

後來碰上了這家立宸機車行,換機油時也跟老闆攀談一下,他花了半個小時把輪胎拆下,把有問題的鋼圈全部磨過一遍,問題就解決了。

原來是因為鋼圈出廠時多少都有一些毛邊,如果特定的角度碰上特定的輪胎,密合度就會不好(輪胎也有相容性問題?)。後輪的拆卸比較麻煩,又費工夫,所以一般機車店並不想做這個苦工,換個機油輕輕鬆鬆就可以入袋,你的困難他也就不太處理。有些年輕的師父或者也不知道這一層,以為有破洞才會漏氣,不知道沒破洞照樣可以導致漏氣。

看著師父滿頭大汗的磨鋼圈,換上輪胎,而且還是只收換機油的費用,過了一週我就知道,馬的,有技術的師父就是不一樣!找到救星了!

為了要感謝對方,我也請這位老闆做一下三萬公里的保養,預算三千塊。
棍!他還是只收幾百塊的費用,因為我的馬車拆下來之後,狀況非常好,因此老闆就做基本的清潔上油動作之後把零件裝回去而已。

像這樣的老闆,真的讓人心疼,加上他又位於水利路上,不算很好的店面。我沒什麼好回報的,就我能夠做的部份為其宣傳,就是我該做的。
其實,像這樣誠實無欺的店家,兢兢業業的經營著,不在少數。偏偏,媒體只顧著宣傳那些負面的案例。久而久之,每個人都孤立自己,以防止別人占他便宜。當每個人都懷疑著別人佔他便宜,顧客不好受,店家也不好做。其實,每個人把手邊的好店家公布出來,小小的訊息可以解決別人大大的困難。這才是良幣驅逐劣幣較能成功的方向。

最後,這家立宸真的是功夫紮實,值得推薦的機車行。且在距離清大夜市不到兩公里處,維修也有代步車。十步內必有芳草,像這種巷子內的機車行,價格合理功夫到家,車主本身也就放心維護,大家要多多光顧。保你的錢包也保你的平安。

2012年4月5日 星期四

掃描網頁伺服器-IntelliTamper

幫客戶看網頁伺服器基本安全不免要看一下用什麼伺服器版本,安不安全。但是直接把對方的網站teleport(老牌的砍站軟體)下來慢慢看,第一是不禮貌,第二是沒必要。

這時候IntelliTamper就很好用了。它並不會把整個網站整個下載下來,因此節省時間(所有檔案依然是用連結方式連回去或下載回來)。它可以讓你看到例如網頁伺服器的版本,如果是IIS5那當然有問題了。它也可以讓你快速尋找當中是否有不必要的TXT檔、PDF檔、DOC檔、XLS檔、MDB檔,或者有什麼檔案名字叫做password、admin、secret、key的。別懷疑,網頁維護人員常幹這種自己以為神不知鬼不覺,暫時做了之後也就忘記刪了的事情。

我碰過有人把影音檔放在公司網頁伺服器路徑底下的事情,害google的bot每天來光臨,大概因為檔案太大(98Mega,在2005年的網路時代還算很大的檔案),所以每次都要讀好久好久,導致每天下午四點整,對外網路必定暴ping。剛開始還以為是被駭客攻擊,一查回去,確定是google幹的事情,把檔案移走,就沒有被「google hacking」的事情發生了。

圖中央就是尋找關鍵字為PDF的所有檔案。它不支援*號,只有簡單的關鍵字符不符合。但是也夠用了。

據說很耗CPU與Memory,還會因此crash,但是在我的Win7x86系統上並無此情形。

前面所提的影音檔98M躲在網頁伺服器上,就可以用它的search功能來解決。你可以輸入File size min.多少byte,例如50M(50000000)來檢查系統上是否有超過50M大小的檔案。

離職前個人電腦交接的禮貌-BleachBit

離職前,除了把該整理的檔案歸類好,讓接手的人可以依專案,依任務特性,依照已完成未完成,能找到想找的檔案之外,還有一件事情是把公司派發的NB裡面不相干的糟糕物或敏感物軌跡給刪除。

要不然,下一個接手的人萬一在客戶端簡報時,例如他打開影音播放軟體,結果預設值是播放上次看到一半的影片,或是碰到快速鍵,播出之前播出過的檔案,那就尷尬了。例如他打開IE之後,出現之前曾上過的或者最常上的網站,那也尷尬了。又例如他打開檔案總管,右上角「搜尋」處出現一些以前曾經搜尋過的糟糕關鍵字,那專業度就整個下降了。不只糟糕物會糟糕,對於公司來說,如果讓客戶看到貴公司研發中的內部檔案名稱,或者客戶敵手的報價單等等資料,那一樣是很不好的。

千萬不要離職了,還讓人家用這種方式懷念你,那就真的很糟糕了。

可是,我刪了IE的,還有Google Chrome的;我清除了檔案的搜索記錄,也還有「最近使用檔案清單」;我清除了影音軟體的播放記錄,又忘了清除圖片程式的紀錄,也不知道有Flash的cookie可以清。太複雜了。怎麼辦?!

所以今天來介紹一套軟體,三百,免!一百,免!個人使用免費!這套軟體專長在於Privacy的部份。可以解決你上述的問題。還可以清除Office檔案的最近存取文件、Flash等記錄,除了影音播放軟體的問題不行之外(這你得研究相關軟體),有很多根本不知道可以清的部份,他都幫你做到了。當然,最基本的資源回收桶,他也都有兼顧到。

想要一個乾淨的環境嗎,用一下吧。這是一種禮貌。

後記:還是有些記錄刪不掉。根據Cain & Abel的資料顯示,wireless的帳密無法清除、PPPoE的撥接帳密無法清除(以上兩者只需刪掉設定檔)、網芳記憶的帳密、outlook記憶的帳密(只需刪除設定檔)、Terminal記憶的帳密無法清除喔。

2012年3月29日 星期四

舊房子,舊熱水器常見的問題:忽冷忽熱的免費解決方法

突然發現有些人不知道該如何解決這個問題,所以PO上來。

各位知道,舊房子的舊熱水器經常會忽冷忽熱。尤其是冬天,好不容易它熱了,一熱就會燙。你想調冷一點,熱水器又熄了。你只好在冰山裡或者火山裡挑其中一個來忍受。

原因是老舊的熱水器或老舊的水管內部已經積垢變得太窄,比原先設計的出水狀況堵塞許多,因此當你調整熱水時,出水量就更不足,導致熱水器停止加熱。簡單說,熱水器以為你已經停止使用熱水了,它當然就不繼續工作。

遇到這種狀況怎麼辦呢?
首先,您必須在一個有洗臉台的地方,否則沒用。
再來,您就打開洗臉台的熱水,讓熱水器保證有足夠的熱水經過,確保它不會出水量不足,就會繼續工作了。
這樣,您再調整蓮蓬頭跟洗臉台熱水的量,看要熱一點,蓮蓬頭就全開,而洗臉台熱水開少少;要涼一點,蓮蓬頭就開小一點,而洗臉台開大一點,就能保持熱水持續供應,又不用洗冰水或洗燙得齜牙咧嘴的熱水了。

唯一的缺點是,有點浪費。瓦斯最近漲很大啊!
這我可解決不來。我不可能每次都拯救世界吧。

2012年2月22日 星期三

新的Google Privacy Policy即將生效,該怎麼看?該怎麼辦?

新的Google Privacy Policy,更加簡化,統整化的,易懂的Privacy Policy跟Term of service即將於三月一號生效。有使用google服務的人該不該擔心?該怎麼做?這是個好問題。

其實我們早就知道Google在收集我們的資料。有一句名言說

“If you are not paying for it, you’re not the customer; you’re the product being sold.”


在討論咖啡機的時候,就會出現咖啡機廣告;在討論除濕機時,也會出現除濕機廣告;當我們在討論吸塵器的時候,吸塵器廣告就出現在旁邊。甚至我下了班回到住處,打開電腦還會出現「新竹,以結婚為前提的交往」的廣告,照片裡又是個可愛的女生,要求的又不多,「希望認識可以談心的男生」、「喜歡體貼的男生」,完全是我的縮影,有沒有那麼巧啊?早就對你個人的行為收集得一清二楚了。

但是說公道話,Google原本的每個服務都一個Privacy Statement Terms of Service也太多了,每一個都看,誰看得完?為此原因來縮減成為一個Privacy Statement是合理的,雖然只是其中一個原因。為了更精準的服務客戶,Google準備擴大服務。光是知道你住新竹,你大學畢業程度,年收入大約多少,年紀多大還不夠。這些資料其他的網站也做得到。Google有那麼多服務,這些服務都代表某些個人的屬性,怎麼能白白不用?那他哪來的人寫這些免費的功能給你用?這些程式高手的收入哪裡來?

所以說,如果你住在紐約,你正在用Youtube搜尋Jeremy Lin,Google會出現Madison Garden的廣告看你要不要買票看尼克隊打球。

所以說,當我在新竹開啟網頁搜尋瑪露蓮時,第一筆搜尋資料會呈現新竹市的瑪露蓮;而當我回台中時,第一筆搜尋資料會呈現台中市的瑪露蓮,而且會顯示我比較常去的老闆娘那一家,而不是中正路的總店。真是貼心哪。

也可能,用同一台電腦,我老婆收到的廣告是有名的抓猴廣告,因為跡象顯示,根據我的行為(在外縣市訂花送給女人),可能在外頭有小三
而我登入的時候,我收到的廣告是控巴控控,因為我曾經尋找過坐骨神經痛的關鍵字

如果你有用Google calender跟Google map,他甚至可能會依據你行事曆的schedule來建議你該坐高鐵因為時間上很趕。
而這令不令人方便?當然方便(得過頭了),這是用了會上癮的服務啊(可能是毒癮。什麼小三啊,會出人命的)。所以你知道該怎麼看了。

至於該怎麼辦?如果你不想用這種方便怎麼辦?不難,只要不登入,他就不會根據你的統一登入帳號來蒐集個人資料。你如果登入,就一定得讓他蒐集。雖然Google官方的確做出保證,絕不販賣個人資訊,也不在沒有取得個人同意下,提供個人資訊。而且也提供了很好的工具讓你知道他到底蒐集了哪些。

像是Google 資訊主頁是關於你自己的資料(你可以自己去看看他蒐集的東西可多了,不是只有cookie而已。你有多糟糕,他搜集到的就有多糟糕。根據一個多年電腦工程師的經驗發現,在電腦裡,人絕大部分是糟糕的,就算是個清新可人的小美眉也是一樣),也在網頁廣告管理讓你看到你的廣告屬性(你的確可以自我管理或停止Google發送廣告。但是這只代表不發送廣告,不代表他不蒐集資料。你也可以停止使用cookie,但是Google同時也不保證停用cookie之後好用的功能仍舊正常使用,也就是說你不會選擇停用cookie)。

乍看之下,Google似乎只收集你的cookie來對你做出廣告,新的版本的很大問題是,他似乎想要合法化、擴大化蒐集除了cookie之外的所有東西(包括個人姓名、電子郵件、電話號碼、來電號碼、轉接號碼、GPS位置、硬體型號、作業系統版本、裝置識別碼),但是目前宣稱還是只做廣告。這有沒有這麼樂觀我不知道。

但是你真的要給他蒐集嗎?算一算電腦上的各種google服務,再加上手機上的各種app。如果這些都是分散的不同公司在收集,或許還不算大事。如今統一由Google收集呢?他看到的是什麼?他看到你的光明面,也完全看到你的陰暗面、爭議面。沒有人是完美的。根據莫非定律,意外是一定會發生的。將來,揭露在別人面前的你是呈現天行者路克的樣貌,還是黑武士出場的配樂?你信任Google嗎?

就如同資安專家Bruce Sneier最害怕的威脅其實是權力過大者:Specifically, I am thinking of governments and corporations。或許Google的數萬名員工真的沒有半個壞人。但是你信任Google底下所有的第三方嗎?這些第三方也剛好都沒有人會洩漏,而且這些公司許多都還是免費為你服務的?這樣的集團擁有這麼大的權力,是否適合?

我想到國小的時候同學跟我偷偷附耳過來講的一句話:「你跟我講你喜歡的女生是誰,我是絕對-絕對不會告訴別人的~」

哈哈。


2012年2月20日 星期一

FTPS? Secure FTP? 有何差別?

好客戶總是會問出好問題。剛有個客戶問到,公司軟體在FTPS(FTP over SSL)跟SFTP(SSH File Transfer Protocol)/SCP(Secure Copy)的控管如何,這引起一個分別要釐清,特別記錄下來。

根據蔡先生的網頁指出,FTPS是FTP用SSL加密。所以只加密帳號跟密碼。檔案本身不見得加密。但是加密的部分看不到。所以,FTPS側錄無法側錄,用SSL禁止的話,就可以擋住。而支援SFTP跟FTPS的server有FileZilla跟雷電。

而SFTP/SCP呢是SSH的一個功能,我們常用的WinSCP軟體就是可以支援兩者的。SFTP/SCP是全程加密的。這個全程加密的。除非禁軟體,否則無法檔。

另外,原來SFTP跟SCP,是SSH裡面不同的加密方式,所以也就有不同的效率。
SFTP是加密且檢查,因此支援續傳,但是也最慢。
SCP則是加密但不檢查,因此不支援續傳,但是較快。且不支援4G以上的檔案等等許多屬性。
WinSCP這麼久了從沒注意這些差別,真是。

精采的談判-不是辯論


非常漂亮的一段對話。純粹看就很爽,看上將的風範幾句話就折服現場所有人。

不過真正好看的點,讓我來分析一下。

最近看一本華頓商學院教授最受歡迎的談判課有感。談判跟辯論的勝敗是不同的。看這段影片就是個好例子。

標準的爭論從0:02開始,爭論雙方各說各話,彼此都了解對方的立場但互不相讓。

這段影片0:13時那種智慧的語言層層疊疊,一波又一波向反方攻去,一般看電影都希望看結尾出現類似這種場景。光是看這種正方逐漸獲勝反方無言以對的過程就很爽。但是其實現實生活中,這樣的做法其實會導致反方只是被說服但是並不信服。反方只要找到機會,仍然會放過剛才打輸的戰役,另外新起戰場。就像科學小飛俠裡的壞人永遠打不完一樣,因為他們被視為壞人。這一點在0:48可找到證據。

但是從0:55開始,上將便發揮了不同的氣質來讓整個爭論平息。首先,他先進來與正方握手,並顯示曾研究過正方背景來建立關係,對於軍中同袍則以深刻的軍中文化理解來建立關係,再以一塊現場的餅乾來讓大家放鬆戒心,畢竟一個大官跟大家一樣都忍受不了甜食的誘惑是個放鬆的開始。

接下來,沒看過的進去看一下,太精采了。上將可以用命令叫屬下聽他的話,但是他並沒有。也可以大訓一頓想來做秀的正方,但是他沒有。反而他站在一個歷史高度看變革的合理性,跟困難性。I also think the military wasn't designed to be an instrument of social change.是講軍方的合理性與態度。當許多人都對某個議題保守時,為什麼軍方就一定得當先鋒做開化份子?這肯定了他屬下的反方立場。上級知道並支持屬下的難處,屬下的心結很容易打開。

但是之後他也告訴正方:You're not gonna get anywhere(翻譯的人這裡翻得不太達意,應該是「你不會有進展的」).這是在說這件事的困難性。因為整個社會對此議題尚未達成共識,你想叫軍方首先出來做出肯定會有爭議的共識,難怪我的人不願意。正反兩方都兼顧,說服反方屬下要重新思考如何面對這個問題,也讓正方正視現實。短短的幾分鐘,打開屬下的心結,也提醒正方不要抱著做秀心態來玩弄反方。先前不知道這部影集,也不知道角色之間的關係。只是覺得這段談判太精采了,PO上來做個紀錄。

2012年2月14日 星期二

下載BT也能被追蹤並公布?Youhavedownloaded

工作中無意間發現有此網站,但因為WOT警告這個網站有惡意行為,所以回家後開啟虛擬器的瀏覽器,上這個網站一探究竟。叔叔有學過,小孩不要學。

原來他並不是佈下天羅地網或者在各大BT網站入口sniff,也不是透過BT軟體的功能寫了spider去爬,在他有趣的privacy policy講到,他們是透過cookie,super cookie,flash裡的LSO,silverlight等技術來了解你曾經BT過哪些檔案回來。












有趣的是,台灣名列BT前五名。以人口數來說,我們是有點冏(如果有十億人口,那還不破表啦!?)










其他的苦主包括:加拿大國會(Canadian House of Commons)
Privacy policy裡面也提到,他們只是建來玩的。其實你如果沒上來,這網站也不知道你DOWNLOAD過哪些資料。
所以說,各位可以用自己公司的電腦開上來看一下,如果沒有,那代表你自己沒有用這台電腦來下載過BT;如果有,那表示要嗎就是你,要嗎就是公司其他人曾經到過這個網站,被分析cookie並記錄下來。
上面的加拿大國會有此資料也並不表示就是在國會內下載的。只要有人用國會的對外IP上這個網站,就有可能被記錄下來。
因為上網站的人越來越多,剛開始還行,接下來資料蒐集得越來越多就漸漸不好玩了,而且看他們的facebook,有些不明究裡、不爽的人也跟他們挑釁開幹,讓他們有點忙不過來。如果有一天,他們蒐集得膩了,可能就是明天,就再也不收集了也說不定。
別怕,就是這樣而已。上面是說沒有我的紀錄,不過有其他人的紀錄。你看我為人多正直......
這個網站最大的用處就是用來嚇朋友,他明白告訴你,沒有對你的其他資料進行收集。至少目前而言。

也就是說,其他的網站一定有在做這樣的事情,只是沒有跟你講而已。


2012年2月8日 星期三

我論冬天戴溫暖的安全帽之可能

不可能嗎?

其實,冬天,安全帽又放在外面,每當清晨,或是夜晚,帶上冷颼颼的安全帽時,尤其是寒流來,又下雨,濕濕的安全帽時,總會有一股想罵人的衝動。

如果吸滿水的安全帽又故意從你的衣領之間少量放水流進你的脖子、襯衫、前胸、後背,哇......那時候我的眼神可以殺人。

今天突然發現,每天把安全帽放在電視機上面大有好處。
第一不會忘記戴
第二放在上面容易乾
而且早上上班前戴著一個溫暖的安全帽,真是個美好的開始啊。

感應卡的優點與風險

付錢用刷的,遜!拿出感應卡,酷!但是,風險?
既然標榜contactless可讓店家的機器讀取,自然就可以contactless被其他有機器的人讀取。
上週已有人釋出contactless感應卡可被讀取的方式,只需要到e-bay購買材料即可自製。現場有自願示範者的卡片的確被拿來完成購物。


檢視一下您身邊的卡,他有wave功能嗎?有wave標章嗎(很多人不知道有這個功能,他申請純粹只是因為公司的會計統一辦理所以就用了)?或者簡單一點說您有悠遊聯名卡嗎?還是您用那種貼在手機上刷一下就可以搭車的貼片?您會搭捷運嗎?您會去那些需要排隊的人擠人地方嗎?恭喜您,您是很穩定的訊號來源!不必把手伸進你的皮包就可以實質上拿出你的contactless卡
...
此類的卡片無法由使用者控管,此類功能也無法取消關閉。
技術專家說可以用一種方式強制取消:微波三秒鐘可將晶片幹掉,但是五秒鐘卡片將會起火。風險頗高,請勿輕易嘗試。嘿嘿。

我倒想買一部到上班時間的台北捷運上去感應一下,想要什麼,把拔買給你~

有興趣者可搜尋:

Hackers Could Scan Your Bank Card Through Your Clothing

2012年1月12日 星期四

psexec安裝msi檔,可解決未登入網域電腦遠端安裝的問題

環境:在企業裡,就是有些使用者頑皮,偏不登入網域,登出在工作群組下做事以避免IT大魔頭的控制及監督。
作法:
1. msi檔不是exe檔,所以無法用psexec裡面的-c參數來搬過去執行,因此您需要把msi檔搬到一個client端電腦可以access的資料夾(請注意您的狀況是該電腦未加入網域,所以權限請注意設定)


2. msi確定可以讓client acess到之後,參考下圖,去呼叫client電腦中的msiexec去執行msi檔

3. client端電腦的密碼請自行處理了。如果不知道的話可以用密碼猜測程式如Cain做遠端猜測或暴力破解。理想狀況是這台電腦曾加入過網域而網域帳號尚未被刪掉權限,那就用網域帳號權限也可。

我改了老半天,沒改到6.21是怎麼一回事?算了,知道的就知道吧。反正我是127.0.0.1阿,來咬我。

2012年1月2日 星期一

非常完美的請君入甕,資安顧問個人資料自動奉送別人實例之iPhone 4S下個月不會來

今天因為做簡報找資料,打開了youtube,照例,老電腦人的習慣是不會加到我的最愛。我在網址列輸入了http://www.youtube.com/,然後發現我可能會中獎。年關將近,如果能夠抽到一支iPhone 4S給老婆用也算是相當不錯的驚喜。


哇,Youtube要送的,那就填吧
三個真的非常簡單的問題

做得滿像真的,還說目前只剩下iPhone 4S
只要回答三個問題就有可能抽到iPhone 4S
於是我就很開心的填了個人資料,當然,其中還是有點狐疑地留下一些假的。

這個個人資料騙取的非常完美。
他只是做了個問卷調查網站,然後你上到他們網站,想要得到iPhone,就留下個資。
從頭到尾,他都沒說謊,privacy、terms、About us上面都寫的清清楚楚,只是做的很像Youtube的色系、排版,而你在腦子裡面就把它補成Youtube要送你東西(搥牆壁ing)。
而且你為了不讓這個天上掉下來的禮物飛走,你也不會關掉網頁再重開一次http://www.youtube.com/ 因為那樣一定不會出現同樣的調查頁面。

然後我發現了,其實我打的是
而不是
t跟r的位置非常接近,這個網址非常容易被誤輸入。調查到這裡,一切都是我自己的錯。我自己key的網址,我自己填的個資,我自己想像老婆拿到iPhone4S的畫面。

我很確定,iPhone4S這個月不會來,下個月也不會來。

PS.網址都列在上面,如果你堅持上當的後果請自行負責喔。
後記:類似的網站還有
www.youtobe.com
www.yotube.com
族繁不及備載......還恥笑人家,應該笑我們這些笨蛋傢伙族繁不及被宰