2013年4月8日 星期一

APT亂談

APT-進階持續性滲透攻擊(Advanced Persistent Threat, APT),像是迷般的事件:
魚叉式網路釣魚
驟雨計劃
極光行動
是的,就連名稱也像謎一般.

最近的新聞:
南韓遭大規模病毒攻擊 駭客來自歐美四國
透過更新下載、毀損MBR 攻擊南韓手法似曾相識?
拼出南韓攻擊事件原貌 HIT:ISP的DNS伺服器是關鍵
南韓大顆首爾( DarkSeoul) 大規模APT攻擊事件南韓大顆首爾( DarkSeoul) 大規模APT攻擊事件
More Insights on the Recent Korean Cyber Attacks (Trojan.Hastati)

遇到很多人都在問「怎防APT」?我的想法是:
1. 防不是重點,防是基本功
2. 應變處理很重要但也不是重點
3. 重點是時間,你會發現對方對你的內部環境非常熟悉

攻擊手法千奇百怪,很多時候已經無法完全歸納為何類攻擊或手法,只抓幾個關鍵:
1. direct in VS mass in VS social in
2. do something VS get something
3. one more again VS see you again
4. why

更多人在寄望「SIEM」應該要示警管理者發生了啥事,即便精準通知了,然後呢?

你,一直以來,每每購入設備時都認為能解決資安問題嗎?
還在寄望購入下一個資安救世主嗎?...(其實也買的差不多了@@

2011年8月21日 星期日

個人隱私:「我回不去了」‧‧‧(網路上裸奔

[行動裝置爆炸的年代]
前兩年大家都在講「雲」,講造雲,今年開始「端」終於正式成形了。

也許很多人會說,「PC & NB」不就是端點了嗎?不,我認為不是這樣的。如果它真的是端點,哪過去十年不也是雲端了嗎?這又有何不同呢?我想過去這兩年,大家也認為這樣的雲端只不過是舊瓶新裝罷了。況且,這樣的端點,除了運算能力,其他的就一無是處了。這樣的「端」太遜了。

哪究竟啥是「端」呢?是的,如果大家有去今年初的「台北國際資訊安全科技展暨亞太資訊安全論壇」,聽一兩場「新科技-行動安全」的場子,你就會發現「智慧型手機」與「平板電腦」站出來了。站出來還不夠,還得有硬功夫才行。

我們來看看有何硬功夫,先看看「端」與「PC & NB」有哪些相同的地方:運算能力、儲存空間、數位鏡頭、喇叭、麥克風;「智慧型手機」與「平板電腦」除了數位鏡頭較佳外,這些相同之處一點都不起眼,甚至遜色很多,尤其是運算能力及儲存空間,這些行動裝置是遠遠比不上的,但十年後也許就很難說了。

2011年4月3日 星期日

上網安全之邪惡短網址 (Surfing Secure for URL Shortening Services)

先利用 google 搜尋關鍵字:「短網址」,就可以知道何謂短網址。或者查詢維基百科(Wiki)也行。

常見短網址服務的網域有:
http://tinyurl.com/
http://0rz.tw/
http://0rz.com/
http://ppt.cc/
http://goo.gl/
http://bit.ly/
... ... 其他好多!! 總之我用邪惡短網址稱呼。也許它全然不是壞的,但是幾百個短網址連結,出現一個問題,可能就很頭大;問題是如果要檢查幾百個短網址可能更頭大,你該如何自處呢?點還不點連結?

2011年3月14日 星期一

上網安全之Cookie/Session (Surfing Secure for Cookie/Session)

Cookie/Session 不注意,無法確保網路身份遭到冒用或濫用。

這個議題很嚴重,但卻沒人注意問題的嚴重性。目前主流的瀏覽器都有所謂「Tab」功能,IE 稱為「索引標籤」、Chrome & FireFox稱為「分頁」、Safari還用到兩個名稱「索引標籤」與「標籤頁」。要特別注意,目前這些新版瀏覽器,只要是同類瀏覽器,不管你開啟幾個視窗或幾個「Tab」,預設來說都會擁有相同的 Cookie/Session 身份,因為對於系統來說,預設它們都處於一個相同的 Process上。這跟早期的瀏覽器運作很不一樣,早期一個瀏覽器視窗會有獨立的 Process,因此,Cookie/Session 身份很容易切割。

這會帶來甚麼問題呢?看看下圖。如果已經在一個「Tab」登入了 MSN,這時另外一個「Tab」登入 FB 之後,如果點擊了「尋友工具」,會有甚麼結果呢?

2011年3月5日 星期六

上網安全之Active X (Surfing Secure for Active X)

當心遭惡意利用 Active X 元件軟體。

這問題經常發生於早期首頁綁架、彈出式廣告視窗...等,瀏覽器異常狀況的問題起因。

Active X 是 IE 瀏覽器上,很特別的一個功能,也僅能在 IE 瀏覽器上使用,其他瀏覽器如 FireFox、Chrome 等,並未支援 Active X 功能。首先,你一定得要先看看微軟對 Active X 的說明:「在電腦上安裝 ActiveX 控制項是否安全?」
網址為:http://www.microsoft.com/taiwan/protect/yourself/downloads/activex.mspx

Active X 翻譯中文,很多人用「附加元件」的名稱,但要注意,FireFox 也有所謂的「附加元件」,不過英文是「Add-on」,其兩者功能與作用上很類似,但實際上是不一樣的,所以,還是以英文來稱呼,比較不容易搞混。至於 Chrome 也有類似的功能,稱為「Google Chrome Extensions (Google 瀏覽器擴充功能)」。這些所謂的套件或元件並不能跨瀏覽器使用的,目前 FireFox 與 Chrome 的附加元件或擴充功能,有進行一些機制的控管,但是也要注意使用到惡意的附加元件或擴充功能,導致瀏覽器的異常。建議由下列網址抓取附加元件或擴充功能會比較安全:
FireFox:https://addons.mozilla.org/
Chrome:https://chrome.google.com/extensions
至於,Active X 就沒有統一的管控機制,因此也比較容易被利用,這也是對此特別說明的原因。

Active X 出現畫面:

2011年2月19日 星期六

上網安全之HTTPS/SSL (Surfing Secure for HTTPS/SSL)

上網安全這是個很大的議題,尤其在電子郵件的用戶端程式 Web 化後,網友只要以瀏覽器就能完成所有事情,不過還是有部分網友習慣使用特定的收信軟體,如Outlook…等,主要原因還是用於同步周邊裝置,如早期的 PDA、智慧型手機…等。但,大部分的網友,多半只要有瀏覽器就可以完成上網作業以及所需工作。
當使用者對瀏覽器的依賴持續加深,成為不可或缺的工具,相對的,對瀏覽器的操作使用就必須更加深入了解才行,善用工具、正確使用、建立防護觀念,將會是網友持續努力的一個課題。

這邊將針對 SSL (Secure Sockets Layer) 、 Active X、Cookie/Session 身份管控、短網址...等各部分來說明,為了灌水使網友充分了解,這裡將分文說明:

首先是 SSL,它並不代表這個網站是很安全、不會被入侵的。

SSL 是一種加密技術,主要用於網際網路的傳輸加密,指的是「瀏覽器」與「網站」之間,透過網際網路時,會使用加密技術傳遞資料,避免他人在中間竊取網路封包,窺探網友的瀏覽網頁內容資訊;一般大多實作為 HTTPS 方式,也就是說瀏覽網站的網址開頭會是「https://xxx.xxx/」,但要注意的是並非「https」開頭,就表示有加密,必須要多識別一個圖示:

(圖片來源:http://www.microsoft.com/hk/athome/chinese/security/images/online/74349_https_F.jpg)

2011年1月22日 星期六

當個資都不個資了

社群浪潮席捲網路後,接續,有的入口網站也玩起了無生意、山寨文化、一窩蜂的把戲。

還記得你的 MSN 及 Yahoo 帳號嗎?還記得上面填寫了哪些個資呢?你的交友資訊呢?它們可能都一一被公開了。

如果這舉動在兩三年以前做,可能會被網路鄉民公嗶到嗶(礙於網路善良風氣,部分已消音處理)。但,物轉星移,竟...一...片...寂...靜...,鄉民聚眾裸奔。

看看畫面如何:
MSN-所有朋友

Yahoo-關係列表

2010年12月25日 星期六

2010年12月17日 星期五

對於預測2010年的資安威脅報告(Security Threat Report:Trends for 2010)

時序歲末,又將是新的一年即將來到。這個時節,也正是年度資安威脅報告統計分析成果公佈的時節,對於來年也會做些趨勢的推估、預測。這邊特別蒐集了一些有公佈安威脅報告的資料,大多為一年前所公佈的,個人反到偏愛以回顧的方式來看這些威脅報告,經過一年的風風雨雨,回顧起來更有感觸。如果再多看一些陳年的年度報告,也許會覺得當時做資安算是簡單的哩!!怎當年也是搞得暈頭轉向咧~~XD

應該看的理由:
1. 找到資安防禦方向或重點,對資安廠商來說掌握趨勢,也掌握先機。
2. 年度威脅報告,乃資安廠商投資、建置、蒐集、統計、分析而來的,有的是資安廠商蒐集相關網路資訊而來的,要寫出一份好的報告,說簡單也不簡單,但要寫出一份切中未來趨勢,就有其難處,由這也可以看出其對威脅報告用心。
3. 驗證目前防禦現況,是否符合內部的威脅分析報告或數據。
4. 我要打十個。
5. 將部分主題內容,作為一般教育訓練教材之方向,並加強宣導資安觀念。很多攻擊手法都是針對「人」來著,需要修正的是「人」的觀念。

不該看的理由:
1. 夾帶置入性行銷內容。
2. 威脅報告內容不夠全面性,不夠客觀,容易陷入迷思。這點確實如此,看威脅報告時,還要注意公佈資安廠商的屬性,畢竟分析內容還是在其專業領域中。
3. 沒有內部威脅分析報告,也沒關心外在風雨,無從驗證。
4. 不知道內容都在講啥。
5. 該做的都做都做不完了,哪還有時間管新的問題。

無論是啥理由,對於 2010 年度的報告或預測,這裡整理一些網路上蒐集到的,可以快速檢視一下,也許會有些不同防禦想法或創意發想的:
(依據資料公佈時間排序)

2010年11月5日 星期五

《社群網戰》(The Social Network):朋友背叛與背叛朋友


此篇暨
「你!出賣朋友嗎?」
「誰在看我的噗 (About Micro-Blogging)?」
「帳號密碼妙關聯,一般會員知多少」
「請務必尊重與注意隱私問題!!」
「Please Rob Me!! XD ~~」
相關社群網站系列之延伸。這篇應該是完結篇了吧!!

看完相關文章後,在連結到上圖,不知「你」有何想法?
沒有~~XD
再看一篇新聞:「Facebook承認應用開發者販賣使用者資料」。
還沒有想法嗎?

請注意圖片中此兩段內容:
「允許此程式取得包括姓名、大頭貼照片、性別、所屬網絡、用戶 ID、朋友名單等基本資料,以及其他我同意和所有人分享的內容。」

「一旦點擊「同意」,你將開啓開放平台應用程式功能,你的「經由朋友存取你的資料」的隱私設定將會被重設為預設值。」
=====
又有多少人了解上述兩段話的內容呢?這兩段話術哪個比較嚴重呢?

2010年9月11日 星期六

老梗!!但就是能唬人!!(MSN Phishing)




看完這兩張圖,有啥感想呢?簡單的方式也能把帳密搞到手。
老梗!!但就是能唬人!!

再看看先前的文章:
騙取MSN帳密的釣魚網站...真多!!

模擬實戰釣魚網站(Challenge to Phishing-II) Part-II


<截圖自https: / / www.phish-no-phish.com / 網站>
有個網站:
https://www.phish-no-phish.com/
上面有五題考題(同樣題目五題,但有兩種不同問法,所以是十題),測驗你對釣魚網站的識別能力。我覺得挺好的。
身為網路的一份子,你一定得要試試。這裡有中文的...cool
https://www.phish-no-phish.com/tw/default.aspx

這是 VeriSign 提供的一個測試網站。
我把心得寫在後面,建議大家測試完畢再看心得分析。
您有心得,也可以留下意見喔!

2010年5月20日 星期四

攻擊與防禦思維 II

有鑑於前一篇「攻擊與防禦思維」太過於消極,所以這邊平反一下,還是要正面思考...(丟筆...

一、「攻擊者積極,防守者消極」
1.防守士氣:這點是非常重要的。主官如何激勵士氣,為首要要務。如果沒有士氣,砸再多資安防護設備也是枉然。士氣有多重要,可以看看這個新聞,不過一般常見士氣不彰的結果,是會造成人員異動頻繁的。話說回來,不只是資安單位,整個公司的氛圍更重要,這不是多高薪水能禰補的,唯一不受影響的只有肥貓。且一旦士氣萎靡,要提升可不是短時間就可以達成的,務必多加留意。
2.內部該「一致」對駭客:很多狀況是,明明野生動物在門口拉的一坨屎,兩鄰居卻大打出手,終身不相往來。如何避免這種狀況,考驗主管們的 EQ 了。很多問題其是沒有對錯的。

2010年4月18日 星期日

攻擊與防禦思維

看完 Roamer 大大的「駭客想得和你不一樣!」一文,有頗深的感觸。

「為什麼這麼多單位通過了資安認證後,卻還是被黑得很慘。」
首先「通過資安認證」跟「被黑得很慘」沒有太大關係,沒有通過驗證的單位也有沒被黑過的。怎解釋呢?我想得從資安認證的目地說起了。絕大部分資安認證的目的是為了「絕對安全」嗎?是真的為了把「資安做好」嗎?但是,通過認證後卻都異口同聲的說:我們的資安防護很安全。

突然想起馬雲的一句話:「西方人的智慧,是看見別人看不見的東西;東方人的智慧,是看見當作沒看見。」

2010年2月27日 星期六

Please Rob Me!! XD ~~

有郭網站:「Please Rob Me」
http://pleaserobme.com/

這個 Blog 中有很詳細的相關說明。裡面有段話我很喜歡:
「...我們不是在嚇大家不要分享任何資訊,也不是告訴大家地理資訊的應用都是不好的,而只是做善意的提醒:在你分享之前,先想想會不會有什麼嚴重的後果!分享地理資訊不全然是件壞事,只是要用對場合與方式!...」
~~來源為 [Mr./Ms. Days (MMDays) – 網路, 資訊, 觀察, 生活]部落格網站~~

再回想一下我之前的一篇文:「誰在看我的噗」。

我只能說,你自己如果也不尊重自己的隱私,哪,將會沒有人在乎你的。也就是說你在網路上裸奔,大家也只能看戲。

請務必尊重與注意隱私問題。

2010年2月12日 星期五

「高度精密與目標性」的攻擊事件

自從一月十三日起,各新聞媒體傳出 google 宣布要退出中國市場開始,這事件就像連續劇一樣,每天上演著不同的情節。一開始爆出是利用 Adobe 未修補的漏洞,後來又說是利用 IE 0 Day。

極巧的是,消息一曝光開始,不到一天 Adobe 也推出更新版本到 V9.3.0 版,因為首波新聞內容提及 Adobe 漏洞問題,相關新聞在這、還有這裡。


後來攻擊漏洞也與微軟 IE 有關聯,IE 也在這兩天推出修補更新程式,相關新聞在這、還有這裡。所有被爆出的漏洞紛紛修補完畢。

2010年1月14日 星期四

歷久不衰的詐騙郵件-騙取帳密


出現在信箱裡的一封郵件。還記得「電子郵件警覺性之觀念」嗎?應該很容易分辯吧!但是...我還是點選了連結,才發覺不對勁的。這就是人性的弱點,同樣一個動作做一百次,總是會有一次失誤~~