發表文章

目前顯示的是有「安全」標籤的文章

[ubuntu] 修改 Ubuntu 9.04 的軟體更新通知提示

參考: http://nelson.pixnet.net/blog/post/23801868 ubuntu 9.04 的更新做了些調整: 1. 有安全更新會自己跳出 2. 有軟體更新七天才會通知 有點不喜歡這樣 上面的網址有教學調回原來的樣子 不過我是直接用 gconftool 來下指令 指令如下: gconftool-2 --type bool -s /apps/update-notifier/auto_launch false #修改有更新時不要自動跳出 gconftool-2 --type int -s /apps/update-notifier/regular_auto_launch_interval 0 #修改自動通知的天數為0 這樣就可以了

你家的IP分享器安全嗎?

從前陣子的網站轉址攻擊事件 再看了許多不同的說法 最後又看了阿碼科技的非官方部落格阿碼外傳這兩篇 網路藍色藥丸?首支攻擊路由器之蠕蟲出現:再談路徑之安全性 實際演練說明,你的路徑安全嗎?CERT: 攔截式代理伺服器有漏洞、SANS:小心你的路由器! 以下是我的一點想法,未經証實,可能有誤: 雖然前面幾篇文提到被攻擊的 router 都是專業級 router 但我們一般人的 IP 分享器,也和那些router 一樣,骨子裡雖然是 Layer 3 的 router 但都還加上 Layer 4-7 的一些功能,相當於 gateway 我們看看大多數 IP 分享器的功能: 帳號/密碼登入功能 (不然怎麼設定) 記錄 ADSL 帳號密碼並自動連線 遠端管理 防火牆 DMZ 非戰區 匯入/匯出設定 分析: 就像之前的文章後的,許多人的 IP 分享器帳號/密碼也都是預設的那一個,一方面也是怕忘記,不敢改,真的忘了,就算找不到說明書也都可以上網找到 再來就是都把 ADSL 帳號密碼記在 IP 分享器裡,這是一定要的啦,不然每次都進去連嗎 基本上遠端管理都是關閉的 防火牆各機器就不一定相同了,有些機器預設是開,有些是關 DMZ 非戰區預設也是沒開的,它可以讓使用者的電腦感覺直接是對外連線的 匯出、匯入大多是用在機器升韌體前,應該很少人會匯出到別台機器上 接下來我要講一個可怕的故事了 首先我們可愛的 User 不知在何處網站下載了什麼程式 養了一隻木馬 這隻木馬當然是躲得好好的 接著木馬可能自己或是被搖控的方式在嘗試連進 IP 分享器中 基本上因為帳號、密碼都是預設的,一連就通啦 但是連進 IP 分享器有什麼好處? 可以讓你突然上不了網,那天的零時差攻擊說不定就是這樣 幫你的防火牆開洞,木馬可以做更多事 把你的設定匯出傳回去,匯出裡面有什麼重要的設定嗎?別忘了有 ADSL 帳號密碼 或是把你的電腦變成 DMZ 非戰區,可以更好攻擊 再來可以把遠端管理打開,駭客再來研究做什麼 其實這是我想像的一個故事 但我想是有可能的 就好像一些專家說的,router 是網路上最脆弱的一環 我想 IP 分享器也是 只能請大家多注意囉

關於密碼的安全隱私

關於密碼的處理,我的想法是: 1.密碼一定要加密儲存 2.尊重客戶的隱私權 3.讓客戶知道我們一樣重視安全 昨天在客戶那邊處理問題,因為工具稀少,我現場就用記事本寫了這樣的一個程式來測試環境 不過由於需要客戶的密碼,所以我請客戶將密碼打入一個文字檔中 並向他強調,我不能看到他的密碼,所以請不要讓我看到 我從頭到尾都在他旁邊操作,也証明我沒有機會看到密碼 using System; using System.Net; using System.IO; public class test { static void Main() { string userName = "lance" ; string password = new StreamReader ( @"d:\1.txt" ).ReadToEnd().Trim(); string proxystr = "www2.psc.com.tw" ; IWebProxy proxy = new WebProxy (proxystr, 80); proxy.Credentials = new NetworkCredential (userName, password); WebRequest req = WebRequest .Create( "http://www.google.com" ); req.Proxy = proxy; WebResponse res = req.GetResponse(); Stream stream = res.GetResponseStream(); string content = new StreamReader (stream).ReadToEnd(); Console .Write(content); } }

記下 openssh 中 sftp的log

前言:前陣子有一天突然發現網路流量有點大,可是卻不知道在傳什麼? 把能關的程式都關了,也抓不到,最後發現是sftp造成的, 也許是hack,也許是謎之朋友,沒有log什麼都不知道 預設 openssh 附帶的 sftp-server只會記住登入資訊,不會記住有什麼檔案流動 如果想要把這些記錄也記下來的話需修改 /etc/ssh/sshd_config 找到 Subsystem sftp /usr/lib/openssh/sftp-server 這行,改為: Subsystem sftp /usr/lib/openssh/sftp-server -l INFO -f AUTH 這樣在 /var/log/auth.log 中除了原本的登入資訊外還會多了檔案流動的記錄了

博克來安全出包 - 消費者的安全絕對比什麼都重要?

看了幾篇消息,知道 博克來 又出包了: 可能是世界首例:登入博客來要輸入驗證碼 金馬影展套票個人資料事件,博客來誠摯道歉 博X來資料似乎外洩了,請大家小心。 該出包的果然會出包 幾千人的迴響和收藏,不值錢 有一些想法: 雖然大家都知道安全有多重要,甚至軟體開發者可能比消費者更有感覺(很多的漏洞的消費者根本不會發現),但相信還是有工程師為了交差,隨便測測了事,不能全說是工程師的錯,專案控管單位如果不關心,工程師也只能早點了事就算了,甚至為了趕時程,連測的動作都省了,畢竟工程師大多數都相信自己不會錯,總之,使用者的安全才是比什麼都重要的(對公司而言,賺錢比較重要)。

重灌windows注意事項之一

在 ylchang 的 這篇 看到的 雖然只是短短一行..但真的極為重要..那就是 不要讓沒有裝完所有patch的windows..直接連上網路.. 因為漏洞太多了..

酒駕是不是罰太輕

前幾天晚上我家門口發生機車酒駕去高速撞汽車的事件 被撞的汽車真的很無辜.. 而且機車駕駛醉的太厲害.. 腳都斷了還醒不過來.. 真的覺得酒駕應該再罰重一點.. 日本最近也加重了酒駕罰則(參考 這裡 ) 甚至強迫所有的車子都要先吹氣才能駕駛 我覺得為了大多數人的安全.. 有些政策是必須的 (但一堆人只想到選票)

msn阻檔特定文字傳送

之前就時有耳聞msn有些字可能不能當作暱稱使用 現在更誇張了 只要你的訊息中有包含 ".info" 這個字 這個訊息傳出去就沒人收得到 我在linux下使用 kopete時,會得到傳送失敗 用 windows live messenger時,什麼也沒有 根本不會知道對方有沒有收到 microsoft這樣做真的不是很好的方法 甚至可以說是蠻笨的

第一次看到釣魚網站

圖片
在 這邊 看到的 http://tw.bids-yahoo.com/ 馬上試試 感動,Firefox警告我這是偽造網站 後來找了台 IE6跟IE7來試,都有沒跳出警告 IE7的釣魚網站判斷說此網站未被通報,用IE的小心點吧 而原網站現在改成Google的樣子了 真是不死心啊

[舊文重貼]子凌的linux筆記 - sudo,su,gksu

※避免使用root作業 因為root對系統有最高的權限 也有最大的破壞力 平常應避免使用root作業 而是使用較低權限的帳號 在需要root權限時變身為root ※sudo的好處 使用su變身為root執行程式時 如果有人使用Ctrl+C中斷程式 他就取得了root的權限 而使用sudo,只有該程式的執行使用root 一旦結束或中斷,又變回低權限使用者 比較安全 ※/etc/sudoers 要使用sudo,首先是編輯/etc/sudoers 可使用sudovi或sudoedit程式 sudoers格式如下: 用戶名稱 主機名稱=(可變換的身份) 可執行的指令 例: john localhost=(harry) /usr/bin/* 此例中,john只可在localhost這台電腦中變身成harry,並執行/usr/bin中的指令 tyler ALL=(ALL) ALL 最常用的寫法,tyler可以任何指令 %admin ALL=(ALL) ALL 加上%符號代表群組,上例中admin群組中的人都可以使用sudo,並執行任何指令 ※gksu,gksuexec 在使用圖形介面時 可使用gksu指令來啟動圖形介面的程式 例: 在終端機中鍵入 gksu naulitus 或者使用 gksuexec,會帶出一個執行視窗 讓使用者輸入指令 而kde的執行視窗也能決定身份

XMD5 - 解密你的md5碼

md5 reverse lookup 在线解密|加密|破解 md5是一種可逆的加密演算法 既然可逆,代表可以還原 xmd5這個網站可以輸入加密的16位元或32位元值 還原回原來的字串 例如:輸入7a57a5a743894a0e,還原後會得到admin 此網站亦可以做md5加密 不過由於md5是可逆的,基本上不能拿來當做密碼加密,通常只是做為檢查用 但如各大網站的光碟映像檔,通常會附上md5值,讓使用者可以檢查下載的檔案是否完整