資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

顯示具有 security 標籤的文章。 顯示所有文章
顯示具有 security 標籤的文章。 顯示所有文章

2012年4月5日 星期四

掃描網頁伺服器-IntelliTamper

幫客戶看網頁伺服器基本安全不免要看一下用什麼伺服器版本,安不安全。但是直接把對方的網站teleport(老牌的砍站軟體)下來慢慢看,第一是不禮貌,第二是沒必要。

這時候IntelliTamper就很好用了。它並不會把整個網站整個下載下來,因此節省時間(所有檔案依然是用連結方式連回去或下載回來)。它可以讓你看到例如網頁伺服器的版本,如果是IIS5那當然有問題了。它也可以讓你快速尋找當中是否有不必要的TXT檔、PDF檔、DOC檔、XLS檔、MDB檔,或者有什麼檔案名字叫做password、admin、secret、key的。別懷疑,網頁維護人員常幹這種自己以為神不知鬼不覺,暫時做了之後也就忘記刪了的事情。

我碰過有人把影音檔放在公司網頁伺服器路徑底下的事情,害google的bot每天來光臨,大概因為檔案太大(98Mega,在2005年的網路時代還算很大的檔案),所以每次都要讀好久好久,導致每天下午四點整,對外網路必定暴ping。剛開始還以為是被駭客攻擊,一查回去,確定是google幹的事情,把檔案移走,就沒有被「google hacking」的事情發生了。

圖中央就是尋找關鍵字為PDF的所有檔案。它不支援*號,只有簡單的關鍵字符不符合。但是也夠用了。

據說很耗CPU與Memory,還會因此crash,但是在我的Win7x86系統上並無此情形。

前面所提的影音檔98M躲在網頁伺服器上,就可以用它的search功能來解決。你可以輸入File size min.多少byte,例如50M(50000000)來檢查系統上是否有超過50M大小的檔案。

離職前個人電腦交接的禮貌-BleachBit

離職前,除了把該整理的檔案歸類好,讓接手的人可以依專案,依任務特性,依照已完成未完成,能找到想找的檔案之外,還有一件事情是把公司派發的NB裡面不相干的糟糕物或敏感物軌跡給刪除。

要不然,下一個接手的人萬一在客戶端簡報時,例如他打開影音播放軟體,結果預設值是播放上次看到一半的影片,或是碰到快速鍵,播出之前播出過的檔案,那就尷尬了。例如他打開IE之後,出現之前曾上過的或者最常上的網站,那也尷尬了。又例如他打開檔案總管,右上角「搜尋」處出現一些以前曾經搜尋過的糟糕關鍵字,那專業度就整個下降了。不只糟糕物會糟糕,對於公司來說,如果讓客戶看到貴公司研發中的內部檔案名稱,或者客戶敵手的報價單等等資料,那一樣是很不好的。

千萬不要離職了,還讓人家用這種方式懷念你,那就真的很糟糕了。

可是,我刪了IE的,還有Google Chrome的;我清除了檔案的搜索記錄,也還有「最近使用檔案清單」;我清除了影音軟體的播放記錄,又忘了清除圖片程式的紀錄,也不知道有Flash的cookie可以清。太複雜了。怎麼辦?!

所以今天來介紹一套軟體,三百,免!一百,免!個人使用免費!這套軟體專長在於Privacy的部份。可以解決你上述的問題。還可以清除Office檔案的最近存取文件、Flash等記錄,除了影音播放軟體的問題不行之外(這你得研究相關軟體),有很多根本不知道可以清的部份,他都幫你做到了。當然,最基本的資源回收桶,他也都有兼顧到。

想要一個乾淨的環境嗎,用一下吧。這是一種禮貌。

後記:還是有些記錄刪不掉。根據Cain & Abel的資料顯示,wireless的帳密無法清除、PPPoE的撥接帳密無法清除(以上兩者只需刪掉設定檔)、網芳記憶的帳密、outlook記憶的帳密(只需刪除設定檔)、Terminal記憶的帳密無法清除喔。

2012年2月22日 星期三

新的Google Privacy Policy即將生效,該怎麼看?該怎麼辦?

新的Google Privacy Policy,更加簡化,統整化的,易懂的Privacy Policy跟Term of service即將於三月一號生效。有使用google服務的人該不該擔心?該怎麼做?這是個好問題。

其實我們早就知道Google在收集我們的資料。有一句名言說

“If you are not paying for it, you’re not the customer; you’re the product being sold.”


在討論咖啡機的時候,就會出現咖啡機廣告;在討論除濕機時,也會出現除濕機廣告;當我們在討論吸塵器的時候,吸塵器廣告就出現在旁邊。甚至我下了班回到住處,打開電腦還會出現「新竹,以結婚為前提的交往」的廣告,照片裡又是個可愛的女生,要求的又不多,「希望認識可以談心的男生」、「喜歡體貼的男生」,完全是我的縮影,有沒有那麼巧啊?早就對你個人的行為收集得一清二楚了。

但是說公道話,Google原本的每個服務都一個Privacy Statement Terms of Service也太多了,每一個都看,誰看得完?為此原因來縮減成為一個Privacy Statement是合理的,雖然只是其中一個原因。為了更精準的服務客戶,Google準備擴大服務。光是知道你住新竹,你大學畢業程度,年收入大約多少,年紀多大還不夠。這些資料其他的網站也做得到。Google有那麼多服務,這些服務都代表某些個人的屬性,怎麼能白白不用?那他哪來的人寫這些免費的功能給你用?這些程式高手的收入哪裡來?

所以說,如果你住在紐約,你正在用Youtube搜尋Jeremy Lin,Google會出現Madison Garden的廣告看你要不要買票看尼克隊打球。

所以說,當我在新竹開啟網頁搜尋瑪露蓮時,第一筆搜尋資料會呈現新竹市的瑪露蓮;而當我回台中時,第一筆搜尋資料會呈現台中市的瑪露蓮,而且會顯示我比較常去的老闆娘那一家,而不是中正路的總店。真是貼心哪。

也可能,用同一台電腦,我老婆收到的廣告是有名的抓猴廣告,因為跡象顯示,根據我的行為(在外縣市訂花送給女人),可能在外頭有小三
而我登入的時候,我收到的廣告是控巴控控,因為我曾經尋找過坐骨神經痛的關鍵字

如果你有用Google calender跟Google map,他甚至可能會依據你行事曆的schedule來建議你該坐高鐵因為時間上很趕。
而這令不令人方便?當然方便(得過頭了),這是用了會上癮的服務啊(可能是毒癮。什麼小三啊,會出人命的)。所以你知道該怎麼看了。

至於該怎麼辦?如果你不想用這種方便怎麼辦?不難,只要不登入,他就不會根據你的統一登入帳號來蒐集個人資料。你如果登入,就一定得讓他蒐集。雖然Google官方的確做出保證,絕不販賣個人資訊,也不在沒有取得個人同意下,提供個人資訊。而且也提供了很好的工具讓你知道他到底蒐集了哪些。

像是Google 資訊主頁是關於你自己的資料(你可以自己去看看他蒐集的東西可多了,不是只有cookie而已。你有多糟糕,他搜集到的就有多糟糕。根據一個多年電腦工程師的經驗發現,在電腦裡,人絕大部分是糟糕的,就算是個清新可人的小美眉也是一樣),也在網頁廣告管理讓你看到你的廣告屬性(你的確可以自我管理或停止Google發送廣告。但是這只代表不發送廣告,不代表他不蒐集資料。你也可以停止使用cookie,但是Google同時也不保證停用cookie之後好用的功能仍舊正常使用,也就是說你不會選擇停用cookie)。

乍看之下,Google似乎只收集你的cookie來對你做出廣告,新的版本的很大問題是,他似乎想要合法化、擴大化蒐集除了cookie之外的所有東西(包括個人姓名、電子郵件、電話號碼、來電號碼、轉接號碼、GPS位置、硬體型號、作業系統版本、裝置識別碼),但是目前宣稱還是只做廣告。這有沒有這麼樂觀我不知道。

但是你真的要給他蒐集嗎?算一算電腦上的各種google服務,再加上手機上的各種app。如果這些都是分散的不同公司在收集,或許還不算大事。如今統一由Google收集呢?他看到的是什麼?他看到你的光明面,也完全看到你的陰暗面、爭議面。沒有人是完美的。根據莫非定律,意外是一定會發生的。將來,揭露在別人面前的你是呈現天行者路克的樣貌,還是黑武士出場的配樂?你信任Google嗎?

就如同資安專家Bruce Sneier最害怕的威脅其實是權力過大者:Specifically, I am thinking of governments and corporations。或許Google的數萬名員工真的沒有半個壞人。但是你信任Google底下所有的第三方嗎?這些第三方也剛好都沒有人會洩漏,而且這些公司許多都還是免費為你服務的?這樣的集團擁有這麼大的權力,是否適合?

我想到國小的時候同學跟我偷偷附耳過來講的一句話:「你跟我講你喜歡的女生是誰,我是絕對-絕對不會告訴別人的~」

哈哈。


2012年2月20日 星期一

FTPS? Secure FTP? 有何差別?

好客戶總是會問出好問題。剛有個客戶問到,公司軟體在FTPS(FTP over SSL)跟SFTP(SSH File Transfer Protocol)/SCP(Secure Copy)的控管如何,這引起一個分別要釐清,特別記錄下來。

根據蔡先生的網頁指出,FTPS是FTP用SSL加密。所以只加密帳號跟密碼。檔案本身不見得加密。但是加密的部分看不到。所以,FTPS側錄無法側錄,用SSL禁止的話,就可以擋住。而支援SFTP跟FTPS的server有FileZilla跟雷電。

而SFTP/SCP呢是SSH的一個功能,我們常用的WinSCP軟體就是可以支援兩者的。SFTP/SCP是全程加密的。這個全程加密的。除非禁軟體,否則無法檔。

另外,原來SFTP跟SCP,是SSH裡面不同的加密方式,所以也就有不同的效率。
SFTP是加密且檢查,因此支援續傳,但是也最慢。
SCP則是加密但不檢查,因此不支援續傳,但是較快。且不支援4G以上的檔案等等許多屬性。
WinSCP這麼久了從沒注意這些差別,真是。

2012年2月14日 星期二

下載BT也能被追蹤並公布?Youhavedownloaded

工作中無意間發現有此網站,但因為WOT警告這個網站有惡意行為,所以回家後開啟虛擬器的瀏覽器,上這個網站一探究竟。叔叔有學過,小孩不要學。

原來他並不是佈下天羅地網或者在各大BT網站入口sniff,也不是透過BT軟體的功能寫了spider去爬,在他有趣的privacy policy講到,他們是透過cookie,super cookie,flash裡的LSO,silverlight等技術來了解你曾經BT過哪些檔案回來。












有趣的是,台灣名列BT前五名。以人口數來說,我們是有點冏(如果有十億人口,那還不破表啦!?)










其他的苦主包括:加拿大國會(Canadian House of Commons)
Privacy policy裡面也提到,他們只是建來玩的。其實你如果沒上來,這網站也不知道你DOWNLOAD過哪些資料。
所以說,各位可以用自己公司的電腦開上來看一下,如果沒有,那代表你自己沒有用這台電腦來下載過BT;如果有,那表示要嗎就是你,要嗎就是公司其他人曾經到過這個網站,被分析cookie並記錄下來。
上面的加拿大國會有此資料也並不表示就是在國會內下載的。只要有人用國會的對外IP上這個網站,就有可能被記錄下來。
因為上網站的人越來越多,剛開始還行,接下來資料蒐集得越來越多就漸漸不好玩了,而且看他們的facebook,有些不明究裡、不爽的人也跟他們挑釁開幹,讓他們有點忙不過來。如果有一天,他們蒐集得膩了,可能就是明天,就再也不收集了也說不定。
別怕,就是這樣而已。上面是說沒有我的紀錄,不過有其他人的紀錄。你看我為人多正直......
這個網站最大的用處就是用來嚇朋友,他明白告訴你,沒有對你的其他資料進行收集。至少目前而言。

也就是說,其他的網站一定有在做這樣的事情,只是沒有跟你講而已。


2012年2月8日 星期三

感應卡的優點與風險

付錢用刷的,遜!拿出感應卡,酷!但是,風險?
既然標榜contactless可讓店家的機器讀取,自然就可以contactless被其他有機器的人讀取。
上週已有人釋出contactless感應卡可被讀取的方式,只需要到e-bay購買材料即可自製。現場有自願示範者的卡片的確被拿來完成購物。


檢視一下您身邊的卡,他有wave功能嗎?有wave標章嗎(很多人不知道有這個功能,他申請純粹只是因為公司的會計統一辦理所以就用了)?或者簡單一點說您有悠遊聯名卡嗎?還是您用那種貼在手機上刷一下就可以搭車的貼片?您會搭捷運嗎?您會去那些需要排隊的人擠人地方嗎?恭喜您,您是很穩定的訊號來源!不必把手伸進你的皮包就可以實質上拿出你的contactless卡
...
此類的卡片無法由使用者控管,此類功能也無法取消關閉。
技術專家說可以用一種方式強制取消:微波三秒鐘可將晶片幹掉,但是五秒鐘卡片將會起火。風險頗高,請勿輕易嘗試。嘿嘿。

我倒想買一部到上班時間的台北捷運上去感應一下,想要什麼,把拔買給你~

有興趣者可搜尋:

Hackers Could Scan Your Bank Card Through Your Clothing

2011年12月27日 星期二

openvas安裝

Openvas安裝上,官方文件照著做始終有問題。vm始終只能fort 64環境,且支援64vm,電腦等級不夠好的會鬼打牆。官方iso照著做也有問題。

最後,還是使用BackTrack R1(正式版裡還找不到Openvas)接下來,十分鐘就結束了。順利。

作法:
參考backtrack文件
  1. 從NAT改成Bridgemode
  2. adduser
  3. 做certificate
  4. 同步NVT,在此同時需先將IP,Netmask,用ifconfig設定好;DNS用vi改好;gateway用route add新增好,否則不能上網
  5. start scanner,等到看見All plugins loaded大約要花十分鐘(vm環境)
  6. 做client cert:  openvas-mkcert-client -n om -i
  7. 必要時rebuild NVT資料庫: openvasmd --rebuild 大約五分鐘
  8. 新增administrator帳號:openvasad -c 'add_user' -n admin -r Admin 這樣會產生一個叫做'admin'的帳號,擁有Admin(也就是最大)權限,隨後依照畫面輸入密碼
  9. 開啟Openvas Manager, Openvas aministrator listen port:openvasmd -p 9390 -a 127.0.0.1

    openvasad -a 127.0.0.1 -p 9393
  10. 開啟Greenbone Security assistant:gsad --http-only --listen=127.0.0.1 -p 9392
  11.  接下來看你要用web介面還是程式介面。每次重新開機後要記得run以下指令
openvasmd --rebuild


openvasmd -p 9390 -a 127.0.0.1

openvasad -a 127.0.0.1 -p 9393

gsad --http-only --listen=127.0.0.1
最後記得開啟scanner

 
以上IP請自行至換成你的環境。如果有問題,先把ip維持在127.0.0.1,確認可以正常運作,然後一步步換成你的ip看結果如何。另外要善用 OpenVAS check setup的訊息。
 Openvas畫面跟Nessus有點差別,UI也有些地方不太一樣。例如有些掃描掃不完全,剩下90%就不會動了,把它停止了,就沒有結果;把它暫停也沒有結果。停止了還不見得能夠刪掉。

不能刪掉這一點很麻煩,因為這表示你好不容易建好了的IP list或scan config就報銷了:它有個隱規則,當一條IP list或scan config在使用中,是沒辦法edit的。而因為你沒完全結束,所以也算在使用中的......
遇到這種狀況就只好自認倒楣,把scan config忽略不計,重新設定一次吧。

2011年3月30日 星期三

MFP Hack? 常見的多功能印表機也有問題

這個問題可大可小,詳見hackintheboxirongeek
mfp有以下弱點:


通常會集中儲存印過或即將列印的文件,這是其一
通常有web介面,密碼若未變更非常容易被入侵
Jedirect印表機分享器的密碼容易被用snmp解讀出

另外,有可能竊聽印表機。在同一個subnet用maninthemiddle(ettercap,TCP9100)

為什麼說可大可小?因為一般不會注意,即使執行弱點掃描也不會去傻傻的掃多功能印表機,因為它十分脆弱。例如在nessus的掃描選項裡,預設是一碰到MFP就跳過不掃的。除非你修改預設值,否則連弱點掃描都不會注意到這台機器有什麼弱點。

它是我們天天用的,它在掃描時是不存在的,所以是很值得下手的。

2010年7月24日 星期六

推薦PODCAST:Security Justice

如果你跟我一樣,花很多時間在通車上,車上的電影早就已經全部看完,一定會想要填補這段空窗。

以資訊安全來說,有許多英文的Podcast品質都不錯。
McAfee的Audio Parasitices Podcast偏重於新漏洞的分析。不管微軟、UNIX、ORACLE或者其他漏洞或某些工具所衍生的攻擊手法,這裡都有。大約一個月一次。所以足夠你跟上的了。當然如果有最新的情勢需要補充,他們偶而也會一個月兩次。

Risky Business 是個商業型的Podcast,中規中矩,每周一次在澳洲錄音(還好口音不算奇怪)。背後是各大小相關公司的支持,比如說RIM(黑莓機的公司)、Kaspersky、Tenable Network、Gartner、CheckPoint(以上都是世界知名的產品公司,當然也有比較小間的資安公司)、當然有時候也會有官方人員參與,以及地下駭客的心得分享。內容很多元,但是出的速度較快,如果跟不上,有些可以忽略。

相較之下,我推薦的這個Security Justice,就完全出乎一般人意料之外。完全不中規中矩,根本是一堆人搶話,很多時候還聽不太懂,但是他就是有奇怪的魅力,讓我一再倒帶,想辦法聽清楚一點。
第一次聽的一定要耐住性子。第一,很長。通常超過一小時。第二,很亂。很多人在錄音室裡面同時說話。但是,這個PODCAST真是我覺得最真性情、最有趣、最讓人能夠持需收聽的一個。一群人自己搞音樂,自己剪接,喝著啤酒聊著天。在這裡,雖然來的人一樣也都是高手,在BLACKHAT、DEFCON上發表過的,但是彼此互相吐臭,像是綜藝節目一樣,娛樂性超高。當然,不免有些尖酸刻薄的話。像是批評MCSE或是「不要給那些說CISSP多難考,考了好幾次才通過」的人任何重要工作做(還好不是我)。當然,也會講一些跟性相關的東西,然後在大家講得正高興的時候,叫所有人把手放到桌上來(以免在桌子下作不雅的動作)......反正啊,一樣是訪問,他們就像是一群朋友私下的聊天,很豪放,很敢講,很搞笑。

總之,各種風格的PODCAST都有人喜歡,可以取適合你的型態來收聽。我個人覺得SECURITY JUSTICE最讓資安人員不覺得孤單。聽了之後,啊,原來有人跟我一樣又愛音樂,又愛喇賽,又愛專注研究某件事情~

2010年6月10日 星期四

美11萬iPad用戶電郵曝光

根據YAHOO新聞連結,系統商漏洞 導致美11萬iPad用戶電郵曝光。
感覺上不關APPLE的事情。APPLE風潮嘛,總是有人喜歡把事情怪罪在正在風潮中的公司。
但是,追蹤下去,事情其實還滿大條的,不是只有一般人電子郵件帳號曝光這麼簡單的事情。

換個方式來說吧,假設APPLE今天是在台灣出的事情,這則新聞會改成這樣寫:
「由於XX電信漏洞未補,導致所有在本月份搶購到IPAD的使用者電子郵件帳號曝光。其中包括立法院院長王X平、台北市長、總統府秘書長廖X以、國防部數位高官、中山研究院飛彈小組負責人、海巡署署長等高級官員,以及新聞界人士中廣趙X康、陳X茜、東森集團總裁,藝能界人士如小X、無X憲、王X忠大哥等等的電子郵件皆因使用IPAD時註冊XX電信伺服器,程式撰寫有漏洞而外洩,時值個資法剛通過的空窗期,政府應該如何面對,廠商應如何補救並確保問題不再發生......」

這個事情會很大條喔。一般人電子郵件帳號被公佈那沒什麼,價值嘛。但是,由於IPAD的知名度,有許多政界、商界、軍事界有力人士都會搶先去購買來嘗鮮。但是,政治人物郵件帳號,軍事單位郵件帳號被公佈,那可是很大條的。第一,這些老人們通常沒接受過電腦安全使用的洗禮,所用的密碼往往跟他自己有關(電話、自己的英文名字、自己的出生年月日),接下的新聞就是,這些人的秘密被大量公佈(因為被入侵了)........第二,就算密碼很嚴密,但是只要知道他的郵件帳號,起碼就有兩種攻擊方式:塞爆信箱或者釣魚郵件。等到攻擊成功了,要不就是權限被拿走(越重要的人權限往往越高),要不就是被埋入木馬,幾個月才冒出水面回報重要訊息。

這些都是不可接受的後果,所以說,台灣這邊新聞報得很少很和諧,實際上問題嚴重得多。洩漏出來的資料在圖中可見,軍方的一堆,連DARPA的郵件帳號都有。什麼是DARPA呢?先進防禦研究計劃局。這個單位專門研發最新的武器科技,包括五月分曝光的太空戰機、發展中的太空雷射、機載雷射系統等等,甚至連INTERNET的前身ARPANET都是DARPA研究出來的。

目前APPLE只能說,這是AT&T所犯下的錯誤來撇清責任。但是能不能這樣說呢?使用者能不能接受呢?使用者有沒有選擇呢?因為IPAD在美國是綁AT&T的約,這是APPLE的規定。既然是APPLE的規定,APPLE在這方面的監督是否有疏失呢?那就要看各方的認定了。尤其,這次曝光的人每個都大有來頭,不管是商界、政界、或軍方。這些人會不會輕易饒過APPLE,那可就說不定了。

遇到可疑檔案,怎麼辦?virustotal



今天收到一個好久不見的同學的信件,他已經搬到加拿大去了,最近才跟大家聯絡上。裡面夾了一個附加檔是他的照片,解壓縮密碼是888。檔案也不大,才83K而已,於是下載下來解開看看吧~
.
.
.
.
.
.
.
.
.
你還信這一套啊?你的資訊安全觀念未免也太差了。
首先,照片檔怎麼可能才83K呢?可疑。不,是實質上的不可能。

但是,你還是好奇,那裡面到底是什麼?總是要有個證據啊?把他解壓縮,看看是什麼檔案嗎?好奇心殺死貓。
專業人士會打開自己的VM或VIRTUAL PC或VIRTUALBOX等等
開一個不怕死的OS,更新病毒碼,然後把該檔案丟進去掃毒看看結果。

但是,首先,你不見得是專業人士。
再來,即使是專業人士。經過一套掃毒程式掃描之後,是否就能確定裡面不含病毒?
不能。
所以,正確方式,請將檔案下載,然後上傳到VIRUSTOTAL網站上去查。那裡會有......






四十種防毒程式幫你掃出結果。不過,回應速度不快。至少,只需要瀏覽器就可以解決我們的問題,值得推廣。

數位鑑識初探(SANS SIFT)

目前數位鑑識引進時間線的觀念。盡量還原當初使用者使用的先後順序,以拼湊出可能的真相。
首先要有數位鑑識工具。目前SANS出了一套SIFT工具(要先申請SANS的帳號),非常方便。此工具可以自動分析電腦中的OFFICE檔案、資源回收桶檔案、IE HISTORY、還原點檔案、FIREFOX歷史檔案、捷徑、IIS的LOG檔、ISA的LOG檔、安裝程式的LOG檔、EVENT LOG、FLASH的COOKIE檔、個人防火牆的LOG檔。這樣是不是很全面呢?只要你懂LINUX,手邊有VM就可以來嘗試。

有了SIFT之後,登入系統(帳號在該網頁),接下來參考Digital Forensic SIFTing: How to perform a read-only mount of filesystem evidence來把對象硬碟MOUNT成唯讀(否則證物就不是證物了!)。再來,把該硬碟掃毒一下,先有個心理準備。

將IMAGE檔用TIMESCANNER掃過一遍建立基本時間線;再用FLS加入檔案系統時間;再將REGISTRY也加入時間線,使用REGTIME;最後把時間線轉換成EXCEL可讀的CSV檔。



這樣分析就簡單了。

2010年5月11日 星期二

世界最差密碼前五百大

在上面網站上看到的,史上最差密碼,或者說最常出現的密碼。也就是,你不說,我不說,自己以為很神祕,結果重複率最高的密碼。這些密碼包括:
123456<-這當然是第一名
password<-這也絕對是第二名,一般人認識的密碼首先就是金融卡的密碼(四到六個數字)。接下來要他們取英文密碼的時候,一定會想到這個單字
12345678<-第三名,這跟第一名只是「丁丁」與「拉拉」之別
1234<-第四名,說到丁丁與拉拉,怎麼可以沒有「波」呢?
pussy<-........這個竟然排名第五名......(挖咧)
12345<-這應該才是第五名吧!怎麼會是那個毛茸茸的東西排第五名咧?(抓頭髮)

再來,還有一些有趣的名次特別節錄出來。
qwerty<-第八名。
696969<-第九名。What the hell are you thinking? Bad boy......or girl.
letmein<-第十一名。真簡單好記(讓我進去吧,阿里巴巴!......那怎麼沒有芝麻開門?)
baseball<-第十二名。大概是一般人最容易記得的英文單字。
test<-第三十名。這個很常見的密碼排名這麼後面有點出乎我意料之外,大概是很多單位開始限制密碼長度起碼要六碼以上,所以最常見的四碼「test」退燒了。 總之,前十名中以腦殘、簡單為大多數,與性相關排名第二。 另外,還有與音樂相關的也很多:
「ou812」
 

還有八零年代一首以電話當做歌名的名曲。「8675309」


還真的喚醒了不少回憶呢,聽過這些歌的五六年級生。看來用電腦的人其實很多人也都很愛音樂。
(當年因為這首歌的歌名就是數字,結果很多歌迷都嘗試著打這隻電話,並且要求要找歌詞當中的Jenny聽電話。不少地區這隻電話都有人使用,結果就是......)

2010年2月27日 星期六

該新增deny list了,最新ㄙㄜˋ交網站Chatroulette

網管人員又有一筆網站得ban了,俄羅斯輪盤網站。這不是賭博網站,是社交網站。只不過,他的方式直接多了,不像facebook那樣一大堆資料要填,你只要有webcam就可以上去,直接就看到對方,對方也直接就看到你。你喜歡,就跟他聊,不喜歡,就繼續下一位,這就好比俄羅斯輪盤的玩法(手槍的那種),沒射中就換別人。

這看起來沒什麼,但是據上過的人紛紛表示,這天下之大,無奇不有啊。沒穿衣服的不在少數,沒穿衣服的女人不在少數,沒穿衣服的男人也不在少數。youtube上有個檔案
名字叫做1 man 2 fish。這什麼意思呢?就一個男人(naked)跟兩條魚在一起。作者沒把男人跟魚的畫面show出來(thank God),但是他把看過這些的人的畫面全錄下來,看的我眼淚都笑出來了......

從錄影當中你就知道,其實不少正常人上來找新鮮事,也不少不正常人類研究中心跑出來的怪胎,想看的肯定看的到,不想看的你想躲也躲不了。你可以看到帥哥、美女、哥哥、姊姊、弟弟、妹妹、胖胖、怪怪、黑黑、白白、老中、老外。你還可以看到外交、ㄎˇ交、ㄒ一ㄣˋ交(最近流行和諧是吧),穿著胸罩的人(不見得是女人)、沒穿胸罩的人(不見得很瘦)。想show的人可以找到對象,想看的人也可以找到對象,因此,此站黏著度肯定相當高,十八歲以下肯定不宜,上班時間肯定也不適合觀賞。

2009年11月21日 星期六

黑奴Harriet Tubman與CISSP的關係

這是在LinkedIn的論壇上面看到的,作者也是CISSP。
乍看之下,一百年前的女性,黑人,跟CISSP有什麼關連?那時候(ISC)2根本還沒出現吧~
不過,繼續看下去,這個作者寫的非常好。

Harriet Tubman我們也許不太知道,但是知道南北戰爭之前有一條秘密通道可以把南方的黑奴安全地運送到北方,不被發現,而且還安頓逃脫的人的生活、工作,這個大家可能就比較有印象了。這個女人就是Harriet Tubman。起初她是自己逃脫到北方,後來為營救她的家人又冒險回到南方帶走整個家族。後來,她所設計的這個逃脫方式就叫做underground railway system。
作者把Harriet Tubman為這整個逃脫路線跟CISSP的十大領域做了比較,有驚人的發現-完全符合!

比如說:
密碼學: Harriet把逃脫路線寫成黑人靈歌讓人記憶,這些歌謠本身似乎無意義,但是對逃脫者是指南;

BCP跟DRP: 這條逃脫路線不只有單一路線,而是有多條路線,這些路線上都有友好的房舍可以居住,逃脫者不會因為一條路線被毀就因而被捕;

職務分離以及僅知原則(seperation of duty and need to know):這些幫助者只知道自己執行的部份,對於其他人的部份完全不明白。所以即使被破了,也供不出個所以然。

網路安全:這條路線就像現在的internet,routing可以自由選擇,當某個routing斷掉的時候可以選擇較遠路徑。而這當中訊息的傳遞完全經過黑人靈歌加密。

還有好多重點沒辦法全部寫出來,只能說,把這兩者結合實在是很有創意的作法,更是對自己的先烈(作者是黑人)最大的尊敬。

下一次講資訊安全應該就像作者這樣講:「黃花崗七十二烈士與資訊安全」、「廖添丁如何保護資訊安全」,題目吸引人,過程精采,用說故事的方式來提倡資訊安全,上課不無聊,聽眾不打瞌睡,保證客滿。

2009年11月11日 星期三

Fierce 由DNS無聲無息地獲取公司伺服器清冊

之前在某個每次漲價都一堆人排隊的客戶那邊demo了入侵前用DNS蒐集資料的方式時,沒想到客戶的DNS的確洩漏許多重要伺服器的資訊,他們也尷尬,我也很意外。後來,他們行動很快速的把DNS設定修正回來了。那時候用的是手動的方式。
所以呢,又在BACKTRACK上繼續試了FIERCE這個用PERL寫成的SCRIPT。果然,有一些想法以前沒想過。
首先FIERCE可以做到減少你打指令去嘗試ZONE TRANSFER:
perl fierce.pl -dns abcdef.com
就可以幫你做完整個步驟

再來
除了嘗試ZONE TRANSFER之外呢,他還用找到的IP上上下下去找過一遍,因為很多公司的電腦IP都在附近。也就是說一整個C CLASS或者128個IP或64個IP,通通集中在一起,所以雖然在網路上只有露出MX,也就是MAIL的資料;DNS,這是一定要;以及WWW主機的IP,但是只要你在同一個C CLASS附近,找到了DNS或MAIL或WWW主機就等於找到了所有主機。
這在國內似乎都很正常,我看兩大人力銀行上面不約而同都有PAYMENT.XXX.COM.TW,我只能說,WOW,VALUABLE。AMAZON也是一整串C CLASS,但是人家在伺服器名稱上完全看不出來他是做什麼的(伺服器名稱完全等於IP,強),相較之下,哇,PAYMENT,乾脆改名為HACK ME IF YOU CAN(以前有一部電影是李奧那多,迪卡皮歐演的叫CATCH ME IF YOU CAN)。

此外,針對比較小心的公司(這邊申請五個IP,那邊申請五個IP的這種公司),他提供內建的字典去查名稱,找到之後再進行上個步驟,找同一個RANGE裡的IP,這樣就可以處理跳來跳去的IP。厲害。

當然,如果真的被你找到ZONE TRANSFER的內部IP資料的話,他也可以針對192.168.X等等內部IP來做搜尋。不過這些進階功能需要時再到上面的連結去看就可以,plain English。

一樣,這在backtrack裡就有。
補充,試用在國內的一些伺服器,有些狀況下,掃描會卡住,這時候用另一個套件dnsenum速度較快,得到的結果也比較簡單,沒那麼全面性,是second choice。
所以,如果公司要避免這種問題發生的話,有兩點必須做到。
1.拜託不要把伺服器的角色寫在伺服器名稱裡,像是dns1、dns2、ex2k、payment、imss這些內行的肯定猜得出來的字眼
2.IP Range盡量不要在一起(只申請一條專線),以免被找到時一整串被找到。而且這樣還有一個好處,這條線掛了不會全公司都掛(風險太高了吧?)

2009年10月9日 星期五

google提供的ratproxy網頁安全偵測工具

一樣內建在black track4裡面。
使用方式如下
  1. 先設定firefox或其他瀏覽器的proxy server為本電腦的8080
  2. 啟動ratproxy: ./ratproxy -v /tmp/ratproxy -w ratproxy.log -d xxx.yyy.com -lextfscgjmXC(主動)或 ./ratproxy -v /tmp/ratproxy -w ratproxy.log -d xxx.yyy.com -lextifscgjm(被動)

然後你就用這個proxy去逛你想逛的網頁,而他只會注意xxx.yyy.com的部份。
然後產生報表 ./ratproxy-report.sh ratproxy.log > xxx.yyy.com.html
之後用firefox打開來看就是了。

我是覺得報表挺囉嗦的,很多都是 no charset declared等小東西而且被動的方式要逛很多地方,除非你知道哪個地方比較有問題,否則生性懶惰的我還是比較適合主動尋找。總之,這樣報表就完成了。
如果有進一步需求要修改參數的請找ratproxydoc

paros proxy掃網頁

最近下載Black Track 4 beta的vm版下來嘗試嘗試,把裡面的工具好好的把玩把玩。
發現其中的paros proxy還滿好用的,跟google的ratproxy有異曲同工之妙,可以查網頁的安全性。已經內建在BT4裡面,所以也省了安裝的事情。
使用方式:
  1. 先打開paros proxy,再打開firefox並設定proxy為localhost,port8080
  2. site底下會出現你剛開的網站。按右鍵選spider並且按start讓他去跑
  3. 跑完之後到analyze的scan去讓他對剛才找到的url掃描安全漏洞
  4. 掃完之後到report裡的last scan report
  5. 如果沒有跑出結果來,就用fireofx直接到/root/paros/session去找你剛剛generate的report
就這樣簡單。

另,如果同時也安裝了ratproxy,最好是把兩個proxy分開。設定方法如下:>option->connection->proxyport。
還有,如果想讓別台電腦也來幫忙,那就把別台電腦的proxy設為這台電腦ip以及proxy port,並且要把這台的proxy ip設為真實/虛擬ip。反正不能是localhost或127.0.0.1就對了。

不過,這種自動的有個壞處,跑....好....久....我的電腦環境是intel core2 duo  E6550@2.33GHz,2G RAM已經不算慢的環境,在vmware裡跑x-windows模式run一個有兩年歷史的網站要跑一整天,喝,價......恐......怖......

2009年10月2日 星期五

木馬程式悄悄的偷你的銀行帳戶

在中時看到一篇新木馬程式 小心成為駭客提款機文章,叫做urlzone的木馬相當的精細,一旦被植入後不會一夕之間偷走你所有的存款,會慢慢偷,偷不固定數字以免別人發現,而且還會修改你在網頁上看到的數字,所以忙碌的人一時也發現不了。哇,好可怕。如果你是忙碌一族,先跟你講答案,不必擔心,目前。

有空再看下去的容我解釋找出問題的公司Finjanpdf內容。
1.那是針對德國的網路銀行
2.該公司已經對此木馬行為追蹤鎖定並且保護$439,000存款,6400台電腦的損失。

再來看urlzone是怎麼做到的

1.利用普遍存在windows系統的ie6、7、8、firefox、opera、maxthon、myie漏洞

2.在駭客網站上公布,或社交手段在其他網站上引起你的好奇,點選網站,之後該網站上隱藏或明示的Lucky Sploit就透過javascript 進到你的瀏覽器,這些過程你都看不到,所有的對話都產生在瀏覽器與網站伺服器之間。並且Lucky Sploit會蒐集你的電腦資料,然後產生私鑰,與持有公鑰的網站伺服器對話,網站伺服器就送出加密過的弱點攻擊手法(依照剛剛搜集到的你的電腦資料如系統版本、安裝程式、plug-in等等,有哪些漏洞就送哪些手法)到你的電腦上。因為加密過了,所以整個過程可以瞞住所有網路安全設備(看起來就是單純上網行為)。

3.Lucky-Sploit是一套介面非常人性化,白痴都會用的木馬工具程式。只要你有辦法把木馬送給別人,別人很難偵測到你,操作介面又美觀亮麗(可到http://www.finjan.com/MCRCblog.aspx?EntryId=2213去看看。所以用過的人無不叫好。有商機嘛,才會認真寫。

4.透過Lucky Sploit在你電腦上種完木馬之後,接下來連上c&c server接受指令,進行一連串精細的操作。找到你網路銀行的認證、copy你網路銀行的畫面、開始偷你帳戶裡的錢(他偷的錢會被遮蓋掉,你看到的網頁只是他造假讓你看到的部份。他不會一次偷光,會慢慢偷以免引起銀行稽核系統的懷疑)、他會記錄你facebook、paypal、gmail的動向。

5.c&c server位於烏克蘭,偷到的錢由車手抽傭之後轉手給駭客本人

6.德國警方已經著手追查,此木馬已經停止動作。


這個木馬的意義在於,比之前又更進了一步。之前的網路銀行木馬只是偷你的認證,供駭客未來使用(當然還是偷你的錢,手動)。這個木馬比之前的更先進的地方是,更自動化。偷你的認證,偷你的錢,所有過程都不必手動。他照樣上他的班,是你的電腦在幫他搬你的錢給他。景氣不好的時代,賺錢很難,搶錢最快。不重視電腦安全的,隨便fire掉公司裡面工作十幾年的程式設計師的必定會造成這樣的結果。這些人失業了,還是只會寫程式。當然,是對自己有利的程式。

以上部分資料來自scmagazinesus及finjan官網

2009年9月23日 星期三

通過CEH考試!

七月到八月正是忙的時候,三個主要客戶跟其他次要客戶用掉我一週五天的時間天天坐和欣客運南北奔波,又是教育訓練又是弱點掃描跟文件修改。在這樣的狀況下,好死不死之前先報名要上CEH的課程也是排在這個時候,就這樣白天站台上晚上坐台下的參加了學承的CEH課程。

CEH的課程說實在的並不夠,光是要把課程中所有的東西都演練一次,時間就用光了,剛好我又常常遲到(從高雄坐1650的和欣客運回到台中起碼就七點了)有不少課程沒聽到。不過還好,這些東西算是平時就有在接觸的東西,回家自己看自行演練並不困難。剛好八月份中油又安排了駭客入侵攻防的課程,就利用這個課程一邊實作一邊寫powerpoint,上完課自己熟練度也增加不少。

考前猛抱佛腳,利用南來北往的通車時間連續看了一個禮拜的考古題,覺得進展不大。反而最後一天早上在翻課本(對,就是那重的要命的課本)時發現有許多考古題看不懂的答案就在課本中,於是用最後一小時把課本翻翻,有圖的地方看看。最後進考場的時候就發現自己做對了。考起來並不算太難,這幾年來很多經驗都可以在考試的時候用來判斷,不過分數也不算太高。我得到83分,是最後第二個交卷的。用掉兩個半小時。奇怪,為什麼大家都那麼早交卷,是放棄?還是太簡單?最早的一個竟然是一個半小時就交卷了。搞不懂ing。

另外有點訝異的是,竟然有不少大學生甚至高中生就來上這個課程,五萬塊耶~祖上積德真的差很多,不像我們要來上個課考個認證都要再三評估。不過如果沒有跟實務結合的話,來上這門課似乎有點浪費。據說是因為名稱很酷的關係,所以才會有一大堆年輕人來上。

如果是專職的it人員,來上這門課程是不錯的。我以客戶的單位為例子,簡單的DNS查詢,就list出不該出現的所有機器;簡單的程式查詢,就抓出好幾個空白密碼,或者密碼與帳號相同的帳號。當然,可以學到的還有更多。如果自己可以看英文的話,第六版的pdf檔下載來看看,更新更強的程式出現了,更多的內容。很值得一看。

可惜的是,國內重視資安的依然只有政府機關。在這個全球化複雜化的貧富不均狀況下,將來的天災/人禍/戰爭一定有資訊安全的份,到時候可是破巢之下無完卵,不重視資訊安全的損失絕對會超乎想像。