顯示具有 駭客 標籤的文章。 顯示所有文章
顯示具有 駭客 標籤的文章。 顯示所有文章

2011年7月16日 星期六

【資安】行動病毒猖獗 兩年內1/20裝置受感染

0 意見


根據資安公司trusteer表示,如果詐欺集團將現有的漏洞整合一起發動,在十二到二十個月內超過二十分之一(5.6%)的Android手機與iPhone/iPad裝置可能遭受惡意軟體感染。
該公司表示Google 的Android平台是詐欺者的天堂,因為目前的資安架構並未完善,將很容易產生強力的詐欺應用程式,並且輕鬆散佈出去。同時也指出,目前缺乏有效控制應用程式上架發行的方式,導致Android Market上存在惡意軟體。
下面這段話是攻擊者提到的:「跟蘋果的App Store相比,Android Market 就像是蠻荒的大西部,使用者完全不能相信所下載的應用程式。」
而蘋果的iOS也難倖免於難,儘管該公司承認蘋果的App Store 因為採用的嚴格控管軟體上架程序而比Android Market要安全的多,但是逃獄行為會導致威脅,目前透過網頁就可以輕鬆逃獄的漏洞是一個嚴重的問題。其表示:「JailbreakMe.com 公佈了一個可以讓使用者透過網頁就自動逃獄的漏洞,該PDF的安全問題在之前就已經被公開過。即使只是點一下被竄改的PDF檔案,或是在網頁上所嵌入的PDF文件都會讓行動裝置感染惡意軟體。」
Trusteer公司提供四點建議在讓行動銀行應用更安全上:
1. 對每個下載的應用程式確認評價、使用報告與使用者意見,避免低評價、新出現與反應差的應用程式。
2. 針對Android程式所要求的權限小心確認,如果該應用程式要求存取簡訊或是其他敏感資訊,在下載之前就應該終止其運作並進一步研究其行為。
3. 在個人電腦上保存一個直接從銀行網佔下載的如Trusteer Rapport 安全網路銀行軟體,這些軟體可以透過阻止詐欺者控制網路管道,阻止MitMo攻擊。
4. 經常性的在行動裝置上安裝系統與軟體更新。 
(ZDNet Taiwan編輯部/Doger Lin譯)

【資訊】微軟與刑事警察局聯手提供Windows Live帳號被盜停權機制

0 意見

民眾現在只要發現Windows Live帳號被盜,可向各地警察局報案、填寫帳號停權申請書,由165專線統一轉交微軟在24小時內處理,降低駭客盜用帳號繼續詐騙的不法行為。
微軟與刑事警察局聯手推出Windows Live快速停權機制,使用者只發現帳號被盜可前往警局報案,由警方轉交微軟在24小時內停權處理,降低被駭帳號繼續利用詐騙的可能性。

這項機制的流程是民眾發現個人Windows Live帳號被盜用時,可前往各地方警察局報案,並填寫帳號緊急停權申請書,警察局會將報案單與申請書交由165專線統一處理,線上通知微軟在24小時內停權。事後使用者若要復權可進入Windows Live頁面經過身份驗證後,重設密碼取回帳號使用權

該機制將全國警政單位與微軟的帳號管理相結合,讓Windows Live帳號合法使用者發現帳號被盜用時,可以經由統一的帳號停權申請機制,停止個人帳號繼續被盜用,成為網路詐騙或攻擊他人的工具。

在此之前,民眾發現Windows Live帳號被盜若直接向微軟反映,需經過身份驗證確認合法使用者身份才能申請帳號停權,但因為帳號申請並非實名制,很多人可能是以假資料申請一個或多個帳號,因遺忘驗證資料無法通過身份驗證,使用者需向警察單位報案間接向微軟提出停權申請,但過去因為微軟與警察單位未建立統一機制,因不瞭解處理方式,延長帳號停權處理時間。

台灣微軟法務既公共事務部資深副總經理暨法務長施立成表示,雙方建立共同機制後,帳號合法使用者向警察單位報案,由警方確認使用者身份,由165專線統一以電子表單向微軟申請,在24小時內停止帳號使用,提供快速帳號停權機制。微軟成為第一家主動與警政單位合作提供快速停權機制的免費服務業者。

雙方希望這項共同合作可以產生拋磚引玉的效果,其他即時通訊平台、社群網站、線上遊戲業者也能效法該機制,擴大防止帳號被盜用的可能。

根據刑事警察局165專線的統計,盜用即時通訊、社交網路、線上遊戲帳號,併裝為帳號使用人向他人詐騙代購遊戲點數、電信小額付費驗證碼的情形增加,從今年一月到目前為止約有1600多件,說明這類詐騙行為相當盛行。

原始資料來源:iThome:微軟與刑事警察局聯手提供Windows Live帳號被盜停權機制

2011年7月2日 星期六

【資安】人性,才是最大的資安漏洞

0 意見

最可怕的資安漏洞是人類的好奇心與無知

最近資安事件頻傳,其實如果運用全球最頂尖的防火牆和網路安全軟體,也許可以擋掉部分駭客攻擊,但是根據美國聯邦國土安全部最近針對政府員工進行的一個實驗,顯示人性中的好奇與無知,才是最大的資安漏洞。 這個測試是這樣的,電腦光碟及USB隨身碟被散落在政府建築物及私人停車場中,結果竟然有60%撿起的人,都把裝置插進了辦公室的電腦中,而如果驅動程式或CD上印有正式logo,更有90%的人都會安裝(完整報告將在今年稍晚釋出)。試想如果這些裝置和媒介被有心駭客利用,那根本也不必連到目標對象網絡,就可以輕易入侵電腦系統了。例如去年針對特定工業生產系統進行攻擊的超級電腦蠕蟲Stuxnet,就可能是經由被感染的USB隨身碟等硬體大肆蔓延,才會使得缺乏外部網路連結的電腦也同樣中標。 科技始終來自於人性,同樣地,資安災難的根源,似乎也不在電腦本身,而是和人性脫不了關係,因此駭客組織LulzSec雖然已經宣布退出江湖,我們就因此變得比較安全了嗎?好像也不見得。 
出自The Next Web

此篇文章出處網址

2011年3月13日 星期日

【news】Pwn2Own瀏覽器駭客競賽,Apple Safari遭秒殺

0 意見


年度駭客競賽Pwn2Own,本週在加拿大溫哥華舉行。來自全球各地的駭客齊聚一堂,分組向主辦單位指定的Microsoft IEAppple SafariMozilla FirefoxGoogle Chrome四種瀏覽器展開進攻。
以往被評價為安全性最差的IE,今年在淘汰區有伴了。來自法國的資訊安全研究事務所VUPEN,從競賽開始只花五秒鐘,就宣布攻破Safari,為Apple的軟體安全評價留下了一筆難堪的紀錄。

Pwn2Own
駭客競賽從2007年起,每年以上萬美元的獎金,號召全世界駭客和安全專家共襄盛舉。駭客們在賽前選擇好目標軟體,鑽研其中的安全漏洞。比賽時,每一組必須於30分鐘之內,在主辦單位提供的電腦上攻破目標軟體,成功者將獲贈一到兩萬美元不等的獎金。比賽結束之後,主辦單位會彙整這些安全漏洞,交由各家軟體公司參考補救。

Pwn2Own
競賽的目的,是為了提高業者和大眾對於軟體安全的警覺,同時,也希望藉此防範真正的駭客,利用這些安全漏洞來進行網路犯罪。
這項競賽不僅受到媒體關注,業者也相當看重這個改善軟體安全的機會。對Safari安全性十分有自知之明的Apple,趕在競賽公佈之前發佈新版Safari 5.0.4,修補了62個安全漏洞。另一方面,Google則對Chrome信心滿滿,特別和Pwn2Own主辦單位合作,宣布每組攻破Chrome的駭客,都可以獲得Google五千塊美元加碼。
最後,報名挑戰Google Chrome的兩組安全專家,都選擇了臨陣脫逃,讓Chrome從競賽當中全身而退。而Firefox則通過了駭客考驗,在競賽當中倖存。

2010年11月14日 星期日

[news]駭客狂駭政院 1天逾2萬起

0 意見


駭客狂駭政院 1天逾2萬起


可以想像每天遭兩萬多封惡意電子郵件攻擊下場?行政院近年遭不明駭客狂轟濫炸後,已全面強化網管系統並通過ISO 27001國際認證,官員私下坦言「擋掉八成(駭客攻擊)就偷笑了」。

行政院副秘書長兼資訊安全長陳慶財表示,政院是國家重大政策規劃策定機關,才會成為駭客攻擊標靶;根據資訊室統計,政院遭受疑似惡意電子郵件攻擊,平均每天兩萬兩千多起,簡直是防不勝防。
資訊室主任趙培因也說,惡意電子郵件並非都是駭客攻擊,經深入調查調查,政院每月駭客攻擊約五百件,平均一天廿起,駭客手法通常是入侵竊取密碼,或假冒政院首長發送電子郵件,已有多起移送檢調偵辦。
官員表示,駭客手法會配合時事,例如最近APEC會議期間,駭客就偽造政院會議紀錄發出公文給相關部會,藉此植入木馬病毒,「不是要盜取密碼就是要癱瘓政府網路」。
趙培因解釋,駭客使用電子郵件來源(IP)大都透過「跳板」,就是採多重連結方式,讓官方難以追查;不少攻擊政院的駭客來自大陸或南韓,但「兩地也可能只是跳板」。
不過,國民黨大台中市長候選人胡志強網站日前被駭,結果竟是曾任民進黨執政時期的資安顧問所為。被問到政院駭客是否可能為國內綠營網軍?趙培因說「沒有具體實證」。據轉述,政院追查駭客,曾追查出國內某家企業IP,結果實地調查發現是空頭地址,等於仍是「跳板」。
為防堵駭客攻擊,政院已經建置一套網路防護系統,每天透過模組資料庫過濾清查電子郵件,全面管控員工收發郵件,「一發現有問題,就馬上擋上。」 政院內部軟硬體也全面升級,從院長辦公室到駕駛司機,全面接受網路訓練並嚴防下載無版權軟體,以減少感染病毒機會。

新聞辭典/ISO 27001 資安認證
ISO就是「國際標準化組織」,成立於一九四七年,目前共一百六十三個會員,參加者主要是各國國家標準機構和公司企業,用以製作全世界工商業國際標準。ISO的國際標準通常以數字呈現,我國非會員國,但經濟部標準局(CNS)公布標準總號,常與ISO雷同。
ISO至今已公布超過一萬八千個標準組織,例如9001是品質管理系統標準系列、27001就是資訊安全認證系統。行政院本部日前通過ISO 27001認證,也是目前政府機關中,唯一全機關通過此一認證者。(李明賢)
【2010/11/14 聯合報】@ http://udn.com/

此篇文章出處網址

2010年11月12日 星期五

[news]網安/Stuxnet蠕蟲人人喊打 新木馬假除毒好意趁虛打劫

0 意見

記者蘇湘雲/台北報導

資安專家自今年6月發現了一個名為Stuxnet蠕蟲惡意程式怪客,主要攻擊目標是例如核能發電廠、煉油廠中的自動化生產與控制(SCADA)系統,發動全球通緝人人喊打中;沒想到,專家最新偵測到以W32.Stuxnet清除工具為名義,欲感染使用者電腦的木馬Trojan.Fadeluxnet,可說是趁虛打劫的偽君子。

最新的諾頓病毒週報8日公佈Trojan.Fadeluxnet木馬病毒,指出受影響的作業系統包括Windows 95/98/Me/NT/2000/ XP/Vista,以及Windows Server 2003。賽門鐵克描述,W32.Stuxnet於2010年7月出現,是利用零日漏洞進行傳播並感染工業控制系統的惡意病毒,近期偵測到以W32.Stuxnet清除工具為名義,欲感染使用者電腦的木馬Trojan.Fadeluxnet。

追蹤調查發現,Trojan.Fadeluxnet通常會自行命名為Microsoft Stuxnet Cleaner,令使用者以為這是微軟發佈的合法程式。執行後,會自行釋放一個名為Stuxnet Cleaner的bat檔,假冒成清除W32.Stuxnet病毒的程式,實際上該檔將執行惡意操作,分別是
一、修改系統檔案關聯,讓系統無法正常開啟exe、mp3、jpg、bmp以及gif等檔案格式;
二、關閉IE、Firefox等流覽器;
三、刪除磁碟C的所有檔案和資料夾

專家建議,使用者不要輕易造訪可疑網站、或下載來歷不明的應用程式。同時在瀏覽網頁前,可以使用網頁安全工具分析將要造訪網頁的安全性。

此篇文章出處網址

2010年9月23日 星期四

[news]HDCP主密鑰外洩,DVD、藍光防盜拷機制全面瓦解

0 意見

HDCP主密鑰外洩,DVD、藍光防盜拷機制全面瓦解

撰文者:戴佳慧發表日期:2010/09/20

用以防止非法拷貝DVD、藍光數位內容的HDCP規格,上周傳出已遭駭客破解。制定HDCP的Intel也向媒體承認,網路上流傳的破解屬實。換言之,市面上所有高畫質DVD、藍光光碟在技術上都已能夠被解碼、拷貝,高畫質數位內容的保護機制全面瓦解

HDCP(High Bandwidth Digital Content Protection)是Intel開發用來防止高畫質影音資料遭到非法拷貝的機制。生產DVD或藍光播放設備的廠商,必須獲得HDCP委員會許可,支付權利金,並且生產符合HDCP的規定的商品。

HDCP會將通過DVI和HDMI介面的影音資料加密,加密過程是以串流的方式進行,因此每個畫面都會產生不同的金鑰。影音播放器(或電腦顯示卡)和顯示器雙方都必須內建HDCP晶片才能夠解密,以高畫質正常播放影音內容,否則只會出現雜訊或480p以下的低解析度畫面

由於HDCP使用的是線性密鑰,密碼學家早在2001年就對HDCP的安全性提出質疑,但HDCP還是在2004年通過美國聯邦通訊委員會FCC的審查正式上路,成為數位內容保護的標準。直到上星期Pastebin網站出現一篇不具名的文章,內容包含HDCP完整主密鑰和破解方法,引起媒體和大眾熱烈討論,Intel才正式承認HDCP已遭到破解。

HDCP的主密鑰外洩,對數位影音版權將產生莫大衝擊。Intel一方面展開調查,一方面提醒大眾,拷貝高畫質DVD和藍光屬非法行為,且HDCP仍受專利權法保護,Intel將會對非法使用HDCP密鑰的廠商採取法律行動。

新聞出處網址

2010年5月6日 星期四

[iThome]資安業者發現鎖定Mac的後門程式

0 意見

資安業者發現鎖定Mac的後門程式

文/陳曉莉 (編譯) 2010-04-19

迄今Intego尚未發現有任何受感染的案例,但指出已有不少論壇在散布該後門程式,代表有大量的惡意使用者也許會利用該程式嘗式攻擊Mac用戶。


資安業者Intego發現一新的變種Mac惡意程式HellRTS,當Mac用戶不小心安裝該程式後,就會開啟後門,讓駭客得以掌控該Mac電腦並執行其他行為。

根據Intego的說明,HellRTS是以通用二進位的RealBasic所撰寫,因此同時可在PowerPC及Intel-Based的Mac上運作,在使用者不小心安裝HellRTS後,它會設定自己的伺服器並配置一伺服器連接埠與密碼,同時會使用不同應用程式的名稱來複製自己,並加入使用者的登入項目中,以確保使用者登入時就能執行。

Intego表示,由於HellRTS不論是在登入項目或Activity Monitor中都使用不同的名稱,使得它更不容易被偵測,它能夠透過自己的郵件伺服器寄送郵件,並允許遠端伺服器直接存取受感染的Mac,而且還能執行諸如遠端螢幕分享、關閉或重新啟動Mac等種種行為。

迄今Intego尚未發現有任何受感染的案例,但指出已有不少論壇在散布該後門程式,代表有大量的惡意使用者也許會利用該程式嘗式攻擊Mac用戶。由於該後門程式必須被安裝才能執行,因此駭客可能會透過木馬程式或利用瀏覽器等連網程式的漏洞以在Mac上安裝HellRTS。(編譯/陳曉莉)

新聞出處:http://www.ithome.com.tw/itadm/article.php?c=60719

2010年4月20日 星期二

[news]駭客大本營烏克蘭

0 意見

駭客大本營烏克蘭

     位在烏克蘭首都基輔工業區的Innovative Marketing Ukraine(IMU)公司,堪稱駭客大本營。他們吸收數百名學有專精的電腦高手,當中多為在學的大學生,開發出堪稱全世界殺傷力最強且最有賺頭的電腦病毒,表現最好的可獲得高額獎勵,利慾薰心下,讓這群年輕人無視自己設計的軟體所帶來的危害。

     美國聯邦貿易委員會(FTC)去年便控訴烏克蘭這家網路公司,指他們利用偽裝成防毒軟體的惡意程式「恐嚇軟體(Scareware)」詐騙,假借付費掃毒名義騙取受害者的信用卡資料,甚至移除合法的防毒軟體釀成資安漏洞。Scareware這類流氓軟體可謂現今最猖獗的網路詐騙手法,估計全球每月約有3,500萬台電腦受害,網路罪犯每年不法獲利超過4億美元。

     坐擁高薪 道德甩一邊

     曾在IMU擔任程式設計師、現於基輔銀行工作的馬克斯姆表示,「當你還只是20多歲的年輕小伙子,不會想太多道德問題。我的待遇優渥,而且我知道大部分員工都坐擁高薪。」

     IMU的犯罪足跡遍及東歐、巴林、印度、新加坡和美國。防毒軟體製造商邁克菲研究人員耗費數月調查IMU的營運情況,據其估計2008年IMU營收約1.8億美元,至少在24國散布惡意程式牟利。

     IMU的賺錢法寶就是他們研發的偽防毒軟體Scareware,這種程式佯裝替電腦掃描病毒,然後告訴用戶他們的電腦中毒,繳交50到80美元即可協助殺毒,但這只是IMU引人上鉤的伎倆,目的在誘使受害人主動提供信用卡資料,再將這些信用卡個資高價轉賣給有心人士。受害人付費後,病毒看似消失,其實部分電腦已被植入其他惡意程式。

     IMU這類網路犯罪集團開發出Scareware等惡意病毒遂行詐財,但將散布工作交給外頭的駭客,電腦一旦受到感染就無法運作,連電腦安裝的賽門鐵克(Symantec)、邁克菲(McAfee)和趨勢科技(Trend Micro)等合法防毒軟體都遭移除,造成任由駭客攻擊的資安漏洞。

     據歐洲第一大資安軟體領導廠商Panda Security估計,全球每月有3.5%、約3,500萬台個人電腦遭「恐嚇軟體」等惡意程式侵襲,每年帶給網路罪犯的不法利益超過4億美元。協助FTC打擊網路犯罪的律師亞倫森(Ethan Arenson)表示,「把消費者修理或換新電腦的花費算在內,總體損失恐怕要比已被騙掏出口袋的錢多得多。」

     防毒軟體防不了惡意程式

     全美擁有24家據點的個人電腦維修公司Geek Choice,現在營收最大來源就是幫客戶清除「恐嚇軟體」,收費從100到150美元不等,求助這項服務的來電占了3成。Geek Choice執行長布魯烈(Lucas Brunelle)指出,「恐嚇軟體」日新月異,過去幾個月來這類惡意軟體攻擊案例層出不窮。

     防毒軟體業者看準這方面業務的獲利商機,紛紛加入清除電腦病毒行列,但也凸顯其產品的防毒成效不彰。

     電腦駭客常透過具匿名性的網路聊天室,與開發「恐嚇軟體」的業者搭上線聯手犯罪。駭客負責將「恐嚇軟體」植入個人電腦,每1,000台可獲取6到180美元的報酬,至於手法無所不用其極,包括劫持合法網站、虛設網站散播病毒,或是攻擊臉書(Facebook)或推特(Twitter)等熱門社交網站。

     像去年9月「恐嚇軟體」業者曾以紐約時報網站,作為散播惡意軟體的管道。駭客化身為網路電話公司Vonage,付費在紐時網站刊登廣告,不知情的線上讀者一旦點閱,電腦便中招感染病毒。

     駭客為引受害人落入陷阱,也會試圖操控搜尋引擎Google,讓他們虛設的網站在特定主題搜尋結果中名列前茅。例如他們會利用奧斯卡得獎名單或老虎伍茲性醜聞等新聞熱潮,迅速架設網站以增加被搜尋點閱的機會。

     Panda Security去年就觀察到,某「恐嚇軟體」業者竟佈下天羅地網架設100萬個網頁,搜尋福特汽車零件的網友誤蹈陷阱,感染偽防毒軟體MSAntispyware2009,他們也會透過臉書和推特發送惡意連結,引誘受害人自投羅網。

新聞出處:http://news.chinatimes.com/CMoney/News/News-Page-content/0,4993,11050705+122010041800199,00.html

2010年3月29日 星期一

[news]僅靠兩個弱點 駭客成功突破 Windows 7的 IE8

0 意見

荷蘭駭客Peter Vreugdenhil在CanSecWest Pwn2Own施展神功,突破一系列反攻擊障礙,僅利用兩個IE弱點,成功駭入一台修補完全的64位元Windows 7主機。

獨立研究員Vreugdenhil,專長在尋找和利用客端軟體弱點。他採用幾個技巧繞過ASLR(位址空間編排隨機化)和DEP(資料執行防止)兩大Windows平台內建的安全防護。

Vreugdenhil說:「我先繞過ALSR,那讓我取得一個IE內含模組的基礎位址,我再利用這項資訊迴避DEP。」
Vreugdenhil因此贏得1萬美元現金大獎,和一台新的Windows電腦。他用模糊編碼技術(fuzzing techniques)尋找軟體弱點。Vreugdenhil說:「我特別在我的fuzzing紀錄中,仔細尋找這類型的錯誤,因為我能用來迴避ASLR。」

找到特定的IE 8弱點後,Vreugdenhil又花了大約兩週的時間,編寫一份搭配的攻擊程式。

微軟的IE團隊也目睹了Vreugdenhil的示範。一名公司發言人表示,他們還不清楚當中弱點的細節,一旦取得主辦單位提供的資料,將立即啟動其安全反應程序。 (陳智文/譯)

新聞連結:http://www.zdnet.com.tw/news/web/0,2000085679,20144805,00.htm?feed=NL:+%AC%EC%A7%DE%B7s%BBD%A4%E9%B3%F8

2010年3月14日 星期日

[攻擊]常見DDoS攻擊技術簡述

0 意見

DDoS攻擊是現在最常見的一種黑客攻擊方式,下面就給大家簡單介紹一下DDOS的七種攻擊方式。 

1.Synflood: 該攻擊以多個隨機的源主機地址向目的主機發送SYN包,而在收到目的主機的SYN ACK後並不回應,這樣,目的主機就為這些源主機建立了大量的連接隊列,而且由於沒有收到ACK一直維護著這些隊列,造成了資源的大量消耗而不能向正常請求提供服務。


2.Smurf:該攻擊向一個子網的廣播地址發一個帶有特定請求(如ICMP回應請求)的包,並且將源地址偽裝成想要攻擊的主機地址。子網上所有主機都回應廣播包請求而向被攻擊主機發包,使該主機受到攻擊。


3.Land-based:攻擊者將一個包的源地址和目的地址都設置為目標主機的地址,然後將該包通過IP欺騙的方式發送給被攻擊主機,這種包可以造成被攻擊主機因試圖與自己建立連接而陷入死循環,從而很大程度地降低了系統性能。


4.Ping of Death(最常見):根據TCP/IP的規範,一個包的長度最大為65536字節。儘管一個包的長度不能超過65536字節,但是一個包分成的多個片段的疊加卻能做到。當一個主機收到了長度大於65536字節的包時,就是受到了Ping of Death攻擊,該攻擊會造成主機的宕機。


5.Teardrop:IP數據包在網絡傳遞時,數據包可以分成更小的片段。攻擊者可以通過發送兩段(或者更多)數據包來實現TearDrop攻擊。第一個包的偏移量為0,長度為N,第二個包的偏移量小於N。為了合併這些數據段,TCP/IP堆棧會分配超乎尋常的巨大資源,從而造成系統資源的缺乏甚至機器的重新啟動。


6.PingSweep:使用ICMP Echo輪詢多個主機。


7.Pingflood: 該攻擊在短時間內向目的主機發送大量ping包,造成網絡堵塞或主機資源耗盡。


本篇文章來源:http://www.hacksky.net/news/HTML/5415.html

2010年3月12日 星期五

[駭客]駭客攻擊前的準備

0 意見

駭客攻擊前的準備
Operation System fingerprinting
文/圖 Nicholas

「知已知彼,百戰不殆」,駭客在進行攻擊時會先對目標進行了解,藉以尋求最佳的攻擊方式,本文作者將介紹一些常見的資訊收集方式,讓讀者能有一定的了解,進而小心防範以避免遭受進一步的攻擊。


在說明OS fingerprinting前需要先了解駭客的做法與步驟,因為這個步驟是駭客進行攻擊前重要的一環。如果偵測的結果不正確,就會導致無法成功攻擊目標主機。因此,在這裡列出一般在弱點掃描時或滲透測試時會進行的幾個動作:

1. 確認主機是否「存活」。
2. 檢查主機開放的port(通訊埠)。
3. 依據開放的port定義出該主機啟用的服務有哪些。
4. 依據偵測到作業系統的banner,找出該主機作業系統類型。
5. 開始進行弱點掃描。
6. 依據偵測到的主機系統繪出網路示意圖。
7. 弱點報表會顯示被偵測主機的有哪些弱點及其嚴重性、修補方式等說明。
8. 利用弱點即可進行已知的弱點,執行攻擊。

透過上述的動作,攻擊者得以取得攻擊目標的相關資訊,才能選擇以最適合的方式進行入侵。


駭客為什麼要作OS fingerprint呢?
在做網路弱點掃描評估或滲透測試時,常會使用一些偵測掃描的工具來達到目的。不過在使用這些工具前,必須先知道目標標的物的範圍,才適合開始著手進行偵測的動作。因此,瞭解標的物主機的作業系統類型,是相當重要的。若無法正確偵測出遠端主機的作業系統版本,即無法知道該主機有哪些弱點,也就無法利用這個方式進行攻擊。弱點掃描執行前會先辨識出作業系統類型,再根據目前駭客、資安研究人員或資安廠商發現到的作業系統相關應用程式、主機提供特定服務的弱點,或者是可以利用不正確的安全組態設定,來進行攻擊。一般駭客的作法會進一步利用這些經過弱點掃描工具所掃出來的部份,找出可攻擊的進入點,接著再做提升權限的動作,取得目標主機的最高管理權限。

不過近二年來,駭客的目標已經轉移至利用已發現的應用程式或主機作業系統弱點,進行大規模散佈惡意連結至各個知名網站或有SQL injection的站台。一般使用者在毫不知情的情形下,便可能瀏覽已經遭駭客攻擊成功、並注入含有新弱點攻擊程式的惡意連結網站,該使用者此時即已經遭受攻擊,並且被植入木馬後門程式。


Fingerprint技術介紹
OS fingerprint(作業系統指紋)就是利用各種作業系統版本對於接收到的封包所產生不同回應封包內容的特性,來區分辨識作業系統的類型或版本。舉例來說,較常看到的就是利用nmap分辨不同版本的UNIX:Solaris、HPUX或AIX,還能夠辨識出不同版本的Linux Kernel或其他作業系統,像是Windows平台。常見的TCP/IP Protocol Stack Fingerprint技術大致可以分為下列幾種。


TCP FIN flag偵測

當我們送出一個TCP FIN flag封包(或是任何不包含ACK或SYN flag的封包),目的地是open port,接下來會等待封包的回應。在RFC793文件規範中,正確行為是不會對這個封包有任何的回應,但是目前很許多的作業系統,像是MS Windows、BSDI、CISCO、HP/UX、MVS與IRIX,會回傳RESET封包。值此之故,目前有許多的工具都是使用這類技術偵測對方的作業系統版本。


BOGUS flag偵測

它是利用在TCP SYN封包的TCP header中設定一個未定義的TCP "flag"。在Linux 2.0.35前的舊有版本會在回應的封包裏保留" flag ",而其它的作業系統則是在收到SYN+BOGUS封包後,將目前的連線中斷,然後再重新連線。Queso就是利用這種封包行為方式辨識作業系統。


TCP ISN Sampling

此種方式是利用系統回應連線需求時,找出ISN(initial sequence numbers)的模式。粗略可分為:傳統的64K(老式的UNIX機器)、隨機遞增(新版的Solaris、IRIX、FreeBSD、Digital UNIX與Cray,還有其他大多數作業系統)與完全隨機(Linux 2.0.*、OpenVMS、新版本的AIX等等)。

而Windows機器(與其他少數作業系統類型)則是使用「依時間遞增」的方式,ISN會在每個時間週期中固定遞增,不過這個方式與古老的64K模式一樣很容易導致偵測失敗。最好的偵測技術是使用「常數」,利用固定的ISN,才能準確偵測出作業系統類型,例如3Com集線器(使用0x083值)和Apple LaserWrite印表機(使用0xC7001值)都是使用固定的ISN值。


Don't Fragment bit

許多作業系統開始在傳送的部份封包裡設定"Don't Fragment"位元來偵測作業系統。但這個技術無法偵測Solaris機器,也就是說並非所有的作業系統皆能有相同的結果。不過,可以利用這個位元,我們還是可以收集更多關於目標作業系統類型的資訊。


TCP Initial Window

這個技術是利用檢查回傳的封包中設定的Window size判定作業系統。在某些舊掃描工具中,會使用RST回應的non-zero Windows size,來判別作業系統為BSD 4.4。但較新的掃描工具 - 例如queso與nmap則會持續追蹤確切的Windows size。事實上,在不同的作業系統會產生不同的值,基本上只有Windows size值是固定的。從這些測試中可以得到相當多的資訊,像是部份作業系統可以單獨只從Windows size辨識出來,舉例來說,AIX就是唯一使用0x3F25(此為十六進位表示法,十進位值161658)的作業系統,但像是微軟的Widnows使用0x402E(此為十六進位表示法,十進位值16430),它與OpenBSD和FreeBSD所用的Windows size就完全一樣。


ACK Value

透過偵測不同的狀況會有不同的ACK欄位回應值,以此作為標準。例如,當我們送出FIN|PSH|URG的封包結束目前的TCP port連線時,在大部分的情形下會將TCP ACK的設定值設定為與你的ISN值相同。但Windows和某些印表機則會傳送ISN+1的值。因此當傳送SYN|FIN|URG|PSH去開啟通訊埠時,對Windows平台而言回傳的值並是不固定的。不過這個論點在Windows平台上並不一致:有時會傳回你的seq number,但有時候則會回傳給你seq +1的值。甚至有時候回應的是隨機數值。對於微軟這麼善變的程式碼,比較難在這裏得到一個可以遵循的規則,得到相對應的作業系統版本。


ICMP Error Message Quenching

部份作業系統會遵循RFC 1812文件的建議,限制不同的錯誤訊息的回傳比率。例如在Linux核心作業系統上 - 也就是在 /usr/src/kernels/”kernel-version”/include/net/icmp.h裡,限制4秒內只能有80個目的地無法抵達的訊息產生。當超過上限時就會停止1/4秒。所以你就可以透過下列方式測試:利用傳送許多封包到random high UDP port,並且計算無法抵達目的主機的回應封包,利用這種每個作業系統皆有不同的回傳比率規則,來辨識作業系統版本。


ICMP Message Quoting

在RFC 1122文件規範了ICMP的錯誤訊息需包含幾個ICMP錯誤訊息造成的原因。對於一個無法到達通訊埠的訊息,大部分的作業系統都只會傳回必要的IP header+8位元組。但是Solaris與Linux則會傳回更多的訊息。NMAP即是利用這個方式來辨識Solaris與Linux作業系統版本。


ICMP Error message echoing integrity

在傳送封包給目的主機時,主機必須回傳部份的原始訊息和通訊埠無法到達的錯誤訊息,但有些主機會在開始處理回應時,利用傳送的封包header作為' scratch space ',因此會接收到已經被修改過的回應封包。例如AIX和BSDI回傳IP total length欄位的大小會高於20個位元組。而有些像是BSDI、FreeBSD、 OpenBSD、ULTRIX和VAXen這些作業系統,則會欺騙傳送IP ID的欄位。因此當checksum值因TTL的變化而改變時,有些主機(AIX、FreeBSD等)會傳回不一致或0 checksum值。 相同的狀況也會發生在UDP的checksum值。NMAP即是利用ICMP九種不同的測試來找出不同作業系統間的差異做為辯識的方式之一。


Type of Service

從ICMP port unreachable messages訊息中觀察回傳的封包中的Type of Service (TOS) 值。在這個錯誤訊息中,幾乎所有的作業系統都是使用0,但在Linux作業系統上的TOS值則會使用0xC0,若它的值改成0,我們就可以以此為依據認為它是較舊的作業系統版本,依此辨識新舊版本的不同。


Fragmentation Handling

這個技術主要是利用自不同的作業系統中,對於處理IP fragments的overlapping的不同作法,來辨識作業系統版本。例如,有些作業系統會在發生IP fragments的overlapping的情形下,用新封包將舊封包覆蓋掉,而有些則是會將新封包丟棄,但保留舊的封包。有很多不同的偵測方式可以知曉如何重組封包,詳細資訊可以參考 http://en.wikipedia.org/wiki/IP_fragmentation_attacks#IP_fragment_overlapped 網站資料。


SYN Flood Resistance

在傳送了過多偽造的SYN封包到遠端主機作業系統上時,它會停止接受新的連線。偽造封包會讓作業系統的kernel持續耗費許多效能在執行重新連線上,因此有許多作業系統在同一時間只能處理八個封包。新版本的Linux kernel作業系統則使用了不同的方式處理此類問題。例如使用SYN cookies方式,阻止大量的連線造成嚴重的效能問題。就因為不同的作業系統在處理過多的TCP SYN封包時,方式皆有所不同,所以我們才可以利用這個模式辯識作業系統版本。

上述各種技術都有工具可以「製造」或摸擬出相對應的封包 - 不過這些工具大部分只能在Linux或FreeBSD平台上使用,由於這些工具存在攻擊性意圖,為避免有心人濫用或不當使用來攻擊他人主機,此處不提供這類工具的介紹。若你需要驗證產生出來的封包是否正確,筆者推薦使用wireshark (http://www.wireshark.org - for Windows平台)或tcpdump(http://www.tcpdump.org,for UNIX或Linux平台)工具程式,錄下封包內容、執行封包比對。


OS fingerprinting的兩種類型
fingerprinting以是否有直接受測端主機直接接觸為分類而分成Active Stack fingerprinting與Passive fingerprinting兩種類型:


Active Stack fingerprinting

主要利用傳送偽造或異常的封包給遠端主機,分析遠端主機所回應的封包內容。一般常見的方式是利用傳送不同類型的假造TCP封包給受測的遠端主機,並從該遠端主機不同的回應封包中,透過分析工具辨識出特定的作業系統類型。好處是能夠大量處理,並快速偵測出遠端主機的作業系統型態,缺點是很容易讓遠端主機管理者發現我們在嘗試偵測或攻擊,積極的系統管理者會及早防範阻擋該行為。常見的Active fingerprinting工具如下:

.Xprobe2 (http://www.darknet.org.uk/2008/05/xprobe2-active-os-fingerprinting-tool/)
.SinFP (http://www.darknet.org.uk/2006/05/sinfp-next-generation-os-detection-tool/)
.nmap http://nmap.org/
nmap指令如範例1。

範例1



Passive fingerprinting

不會直接對遠端主機做偵測的動作,可以避免被察覺。以其它方式連線至遠端主機,透過特定工具分析回應的封包。主要是利用遠端主機與Internet連線的特性,利用連線的封包分析該主機的作業系統類型。或者利用網路上的資訊,得到你想知道的主機訊息。例如http://www.netcraft.com/就能提供網站資訊的查詢,資訊包括有:主機作業系統類型、使用的Web伺服器版本以及IP等資訊。常見的Passive fingerprinting 工具:

.P0f (http://secure2s.net/en/os-detectors/p0f/84/)
.httprint (http://www.net-square.com/httprint/httprint_paper.html)
.Miart HTTP header (http://www.aboutlyrics.com/Software/Download/Miart-HTTP-Header-Tool.php)
除了上述提供的工具以外,網路上還有很多網站可以查詢到目標主機的OS版本,例如可以透過http://www.netcraft.com/網站查詢而得知。


nmap網站資訊,包含IP、OS、Web Server version等。



google網站資訊。



對於作業系統偵測的防禦
對於駭客利用類似NMAP(http://nmap.org)這類型的工具做攻擊前偵測動作時,都可以利用IPS(Intrusion prevention system)設備進行阻擋,大部分的IPS設備皆有提供關於OS dectation的特徵碼進行偵測甚至進行阻擋動作。舉例來說,常見的Snort IDS(http://www.snort.org/,亦提供inline mode建置方式)也有提供免費的rules,供有需要的使用者下載並套用。



【原文刊載於RUN!PC雜誌:2009年11月號】
  文章來源網址:http://www.runpc.com.tw/content/main_content.aspx?mgo=190&fid=G02

2010年3月10日 星期三

[news]微軟在安全更新日發佈IE零時攻擊警告

0 意見

微軟在安全更新日發佈IE零時攻擊警告

解決方案一:「Internet ExplorerWindows Vista和後續Windows作業系統的保護模式,有助於限制該弱點的衝擊,成功利用該弱點的攻擊者,只會得到非常有限的系統權利。這個模式將網際網路防護層級設在『高』,針對未被加入Internet Explorer信任網站區的網站,可發揮減輕效用。」

解決方案二:微軟建議IE 6IE 7使用者立即升級到IE 8

總之,若不習慣使用他牌的瀏覽器,還是趕快升級到最新版本IE8吧!
台灣微軟 IE 8.0 下載網站
新聞內容:

微軟在9日的安全更新日共修補8WindowsOffice漏洞,並警告Internet Explorer 6IE 7新發現的弱點,已被用來發動攻擊。

微軟發出的安全通告981374,是針對一個被私自揭露的弱點。若使用者造訪惡意網站,該漏洞能讓攻擊者控制整台電腦。

微軟表示,若干既有功能可減輕攻擊的效用。例如目前支援的Microsoft OutlookMicrosoft Outlook ExpressWindows Mail各版,都在預設的Restricted網站區開啟HTML郵件。

微軟的通告寫道:「Internet ExplorerWindows Vista和後續Windows作業系統的保護模式,有助於限制該弱點的衝擊,成功利用該弱點的攻擊者,只會得到非常有限的系統權利。Windows Server 2003Windows Server 2008Internet Explorer本就預設在受限的模式,名為Enhanced Security Configuration。這個模式將網際網路防護層級設在『高』,針對未被加入Internet Explorer信任網站區的網站,可發揮減輕效用。」

通告中也包含替代方案。微軟建議IE 6IE 7使用者立即升級到IE 8。針對最近接連爆出的IE漏洞,nCircle安全作業主任Andrew Storms表示:「這是三個月內第二次,微軟對新的IE零時差漏洞發出警告。這個新問題無疑將為新一輪瀏覽器大戰的關鍵安全議題加溫。」

在上週四(4日)的安全更新日預覽中,微軟說9日將發佈兩個「重要」等級快報,修補WindowsOffice產品共8項弱點。

3
月的第一個安全快報,編號MS10-016,是針對Windows Movie Maker的弱點。使用者若開啟惡意的Movie Maker企畫檔,便會受害。微軟的資深安全通訊經理Jerry Bryant在微軟安全反應中心的部落格寫道:「Windows XPWindows Vista搭配的版本(2.16.0)都受到影響,Version 2.6版也有問題,並可從網路上免費下載安裝。在任何支援平台,包括Windows 7上安裝2.6版的顧客,我們都將提供更新。」

這項弱點的影響範圍也擴及另一項免費下載的軟體,Microsoft Producer 2003Bryant寫道:「目前我們沒有提供Producer 2003的更新。在我們持續調查Producer 2003的同時,我們建議顧客反安裝該軟體,或利用現有的Microsoft Fix It,分離該軟體與企畫檔類型,多加一層防護。」

第二個快報,編號MS10-017,影響所有現行支援的Microsoft Office Excel各版,及Office 2004Office 2008 for MacOpen XML File Format Converter for Mac、目前支援的各版Excel viewerSharePoint 2007。使用者必須開啟特製的惡意檔案,才能促成攻擊。

同時,微軟的惡意軟體移除工具(Malicious Software Removal Tool)也進行更新,納入竊取熱門線上遊戲登入資料的木馬程式Win32/Helpud。微軟也重新發佈MS09-033快報,受影響的軟體除原本的Microsoft Virtual PCMicrosoft Virtual Server之外,另加入Microsoft Virtual Server 2005

微軟仍持續監控與安全通報981169有關的威脅。這個VBScript漏洞,影響微軟在31日公佈的舊版Windows系統。雖然該漏洞的概念驗證攻擊碼已在外流通,微軟聲稱尚未收到任何攻擊通報。使用Windows 2000XPServer 2003等系統的顧客,應執行替代方案。Windows 7Windows Server 2008Windows Server 2008 R2Windows Vista的使用者,不會受到影響。(陳智文/譯)

新聞網址:http://www.zdnet.com.tw/news/software/0,2000085678,20144538,00.htm?feed=NL:+%AC%EC%A7%DE%B7s%BBD%A4%E9%B3%F8

相關新聞報導:微軟:駭客針對IE6和IE7漏洞 進行攻擊

2010年3月6日 星期六

[news]西班牙破獲全球最大駭客集團

0 意見


西班牙破獲全球最大駭客集團

  • 2010-03-05
  •  
  • 工商時報
  •  
  • 【記者顏嘉南/綜合外電報導】
 西班牙警方聯合私人網路安全專家所破獲的網路犯罪集團,利用名為蝴蝶的殭屍電腦網路,蒐集使用者的個人帳號及信用卡號碼等進行犯罪。圖/美聯社
西班牙警方聯合私人網路安全專家所破獲的網路犯罪集團,利用名為蝴蝶的殭屍電腦網路,蒐集使用者的個人帳號及信用卡號碼等進行犯罪。圖/美聯社

     西班牙警方周三宣布,已聯合私人網路安全專家,破獲了全球規模最大的網路犯罪集團,同時逮捕3名嫌疑犯,3人被控利用殭屍電腦網路,讓全球超過1,300萬台電腦受到病毒攻擊,以竊取信用卡號碼和其他資料。
     西班牙警方和協助辦案的網路安全公司表示,這幾名殭屍駭客的犯罪手法係利用名為蝴蝶的殭屍電腦網路(Mariposa Botnet),Mariposa為西班牙文蝴蝶之意,影響範圍遍及全球190個國家的家庭、政府機構、學校,逾半數的美國前1,000大企業,以及至少40家大型金融機構。
     加拿大網路安全公司Defence Intelligence於去年發現該病毒,該公司執行長戴維斯(Chris Davis)表示,「這個病毒十分惡劣,我們必須立即將它關閉,並從源頭消滅。」
     Defence與西班牙的Panda Security公司並未透露,在去年12月23日關閉蝴蝶殭屍網路的伺服器前,這些駭客從受害者處竊取多少金錢。安全專家表示,要從1,300萬台電腦移除惡意程式,可能需花費數千萬美元
     蝴蝶殭屍網路被設計為祕密接管受攻擊的電腦,使其成為殭屍電腦之一,再蒐集使用者的銀行、社交網站和電子郵件登入資料,以及信用卡號碼,並記錄每次重要攻擊,再將資料送回駭客存放資料的「指揮控制中心」。
     蝴蝶殭屍網路最初是透過微軟IE瀏覽器漏洞來散布,也可藉由中毒的USB隨身碟影響電腦,或是利用微軟MSN即時訊息軟體傳送有毒連結微軟發言人表示,公司無法立即發表評論。
     Panda Security資深安全顧問巴斯特曼迪(Pedro Bustamante)表示,其中1名嫌疑犯被逮捕時,手邊還有逾80萬筆個人資料,這3名嫌犯除了蒐集資料,還將數百萬台殭屍電腦出租給其他駭客,1隻羊剝兩層皮。

2010年2月24日 星期三

[news]殭屍全球出擊 2500公司被駭

0 意見

NetWitness網路安全公司說,該公司工程師上月26日發現一項大規模的精深網路攻擊,美國和世界各地有將近2500家公司的超過7萬5000個電腦系統遭到侵入。

該公司把新發現的網路殭屍病毒稱為Kneber,並發現這是東歐一個集團透過至少20個散布在世界各地的指揮控制伺服器操作,似在蒐集網路金融系統、社交網站和電郵系統的登入認證資料。

這項在2008年底展開的攻擊行動,主要針對196個國家的健保、教育、能源、金融和網路服務公司,以及十個政府機構,可是不包括國家安全機構。受到滲透的大部分是美國、沙烏地阿拉伯、埃及、土耳其和墨西哥的電腦系統。

有關報導上個月才透露谷歌(Google)與另外30多家金融、能源、國防、科技和媒體大企業的電腦網路遭到滲透。谷歌表示它的系統受到來自中國的攻擊。NetWitness公司執行長Amit Yoran說,新發現的攻擊行動似乎與谷歌事件沒有關聯,可是其規模龐大,攻擊技巧也高明得接近中俄等國的網軍。

這項攻擊也強烈顯示面對高明的網路駭客,民營企業根本無力自保。這些駭客誘使目標企業不知情的員工,從駭客控制的網站下載帶病毒的軟體,或打開附有受感染附件的電郵。

殭屍病毒使駭客能夠接管對方電腦,盜取想要的任何資料,包括進入網路銀行和社交網站的資料,用以侵入其他用戶的系統,導致被滲透的系統急遽擴大。

網路殭屍病毒日益頻繁,網路安全公司Shadowserver正追蹤的這種病毒就有5900種。2008年底出現的Conficker病毒,在最高峰時曾感染多達1500萬台電腦,現在全球還有超過700萬個系統受到感染。

新聞連結:
殭屍全球出擊 2500公司被駭
"僵屍"侵入全球7萬餘電腦 襲擊者或為東歐黑幫