| 公告 |
更新日期 |
|---|---|
| [網宣] 暑期宅學營 | 2010-06-17 16:32 |
| 在SLS中Post 文章的基本概念 | 2010-02-24 09:42 |
| Quiz3 小考成績已公佈 | 2009-12-17 17:55 |
| 期中考成績已公佈 | 2009-11-13 15:36 |
| WebHack 期末分組報告時程表 | 2009-11-11 12:35 |
| Quiz 1 成績已經公佈 | 2009-10-21 12:26 |
| WebHack 課程分組名單更改 | 2009-10-07 13:22 |
| WebHack 課程分組名單 | 2009-10-07 13:19 |
| 網路著作權提醒 | 2009-08-08 00:57 |
| 作業 |
更新日期 |
|---|---|
| Post 2 繳交時間為 11/4 星期三之前 | 2009-11-03 12:03 |
| Post 1 繳交時間為 9/30 星期三之前 | 2009-09-30 18:51 |
社交工程電子郵件演練簡介
大綱
一.前言
二.社交工程電子郵件演練說明
三.演練整備
四.社交工程電子郵件演練統計
五.結語
一、前言-社交工程的威脅
1.維基百科(Wikipedia)定義社交工程為 「操弄合法的使用者,以取得敏感資訊的手法」。
2.利用人性的弱點,與其他利用系統或網路弱點進行入侵之威脅不同,進行社交工程者一般以利誘、欺騙、威脅等手法,以發掘人性弱點的方式取代尋找系統或網路漏洞,取得使用者信任後,再讓使用者遵從其指示進行操作達到入侵目的。
3.網路釣魚信件即是使用電子郵件作為媒介,誘騙使用者開啟釣魚信件中之附檔,提高惡意程式攻擊的成功率,以便入侵個人電腦,並進而利用入侵之資源來遂行其他惡意破壞目的。駭客透過社交工程攻擊便可以很容易的以內含惡意程式的郵件,騙取使用者開啟信件,進而入侵使用者電腦。
目的:
同學們是不是常覺得被這麼多的技術搞得暈頭轉向不知所措呢?是不是覺得修起課來力不從心呢?是不是很羨慕那些有能力開發出如 Facebook, Plurk 等知名服務的高手呢?WECO Lab 每學期舉辦宅學營,主要目的就是為了服務繫上同學,幫助同學在與日俱增的技術洪流之中,找到一個立足點,能夠隨著潮流不斷前進,而不被潮流所沖垮。暑假正好就是一個充電的最佳時機,與其渾渾噩噩過完三個月的暑假,不如就來參加宅學營吧!
對象:
不管你是大一還是大四,只要你...
我們都竭誠歡迎你參加
課程:
除了有 Web 相關知識外(包含基礎知識、安全、應用開發等)、時下最夯的手機開發(Android 與 iPhone)以外還有最新的跨領域技術(Green IT 與 Braininformatics)。
時程:
從八月份開始,每週兩堂課,每堂課六小時(暫定,依課程內容多寡而增減)。
課表:
8/3 Computer Networking + Web Fundamentals - Dr. Mei
8/5 Network and Software Security Overview - Dr. Mei
8/10 Web APIs (Map, Calendar, Analytics, Health) - 范競之, 白紹甫
8/12 Drupal + Facebook development - 蔡宜珊, 王彥苓
8/17 jQuery + Python + Django + Google App Engine - 鍾惠君, 刑崇仁
8/19 Android development + PhoneGap - 歐巡丞, 吳俊毅
8/24 Augumented Reality with Android - 小胖
8/26 Braininfomatics Techniques - Jimmy, 陳毓文(老爹)
8/31 Green IT - 李侃訓(蟲蟲)
9/2 Objective C and iPhone Development - Dr. Mei
我們將於 6/23(三)中午 12:00 於 SF648 召開說明會,提供午餐 subway 乙份(請先來信預約)。
來信請寄至 jimmylu@weco.net,並請請附上:
歡迎有興趣的同學踴躍參加!
來源:
http://big5.ifeng.com/gate/big5/edu.ifeng.com/abroad/201002/0205_6979_1538575.shtml
大學生入學季節,《波士頓環球報》刊登一篇文章,題目叫“為了找到好工作現在要做的20件事”。
我發現近日重大駭客攻擊較為頻繁,不知道是否由於哪些因素造成,我把我的觀察列出以下幾點:
1.理念不同
1/17中國駭客入侵台灣教育部的「品德教學網站」,駭客Tm3yshell7將網站換為黑底,直指該網「教壞孩子」,更在上頭嗆聲「大哥,你當您是美國的呢?把澳門叫國外?!」、「台灣省還搞國家教育研究院?」並在網頁上面顯示「Game Over」大字,下方寫著「給你的建議:要不你好好當個人,尊重事實、尊重歷史,別『乾』這種違背良心的事;你幹這種事你倒是把你網站安全搞好點,別讓別人給你搗亂啊。如果你用你那shitty(爛)技術,還『乾』壞事,那就別怪我了。」
最近看到有許多地方提到WEB3.0這個名詞,然而課本和課堂上則不曾提到,因此不禁好奇去查了一些有關WEB3.0的資料:
1.yahoo知識+:web 3.0 比2.0更先進, 網站和資料都是由使用者提供的, 這好比我把網站架在我家, 我的部落格也放在我家的網站上面, 這麼一來使用者就不會受制於這些大網站了, 所以我的網站也能接廣告, 廣告收入則歸我個人, 而搜尋網站則須更強的人工智慧才能把分散在世界各地網站上面的消息搜尋索弔出來.
2.yahoo知識+:web3.0的主控權全部在使用者身上,不像web2.0 一旦奇摩關機咱們就沒戯唱了, 不過如果使用者的頻寬太慢, 可能 web 3.0 就無法實現, 所以目前還在等頻寬變快及變便宜的那一天.
梅老師在課堂上問了我一個問題結果我答不出來,而班上同學也沒有人能答出這題,於是我就去找資料來這邊回答了。
老師問的是:什麼是WEB2.0,他跟WEB1.0有什麼不同呢?
答:
WEB1.0 專注於較小的公司和廣告
WEB2.0 專注於使用者,包含使用者增刪、修改網頁、分享、整合資訊......
和WEB2.0相關的網站包含YouTube、Wikipedia、Fliker、MySpac、FaceBook......
Protect yourself – DO NOT
unique ID (easy to trace)
simple password (easy to guess)
personal and private information (easy to crack)
click unknown URL link (easy to been infect)
trust any website (risk never disappear)
Hacker, Cracker or ScriptKiddie?
由於現今電腦網路的盛行,駭客成為大家耳熟的名詞。但在一般人的認知中駭客通常破解、入侵他人電腦或伺服器竊取帳號密碼或資料,因此駭客在一般人的認知中為一個負面的詞彙。其實駭客並非一般大家所認知的,以下簡單的對駭客重新簡述 。
什麼是wargame?
由於在不被允許的狀況中對其它電腦進行掃描、入侵等動作是非法的行為。網路上的wargame即是提供玩家一個合法的環境對其電腦進行攻擊、入侵等行動。玩家透過此模擬的環境練習以提升自我能力。
Wargame歷史
到頭來,到底要做啥。
從某一天開始對資安議題有興趣 =>
當沒半個高手願意傳授,只好聽話從Wargame練功 =>
日日苦練習得技術精髓,功力深厚並征戰四方Wargame =>
Then?
有部份情境就如同玩模擬投資競賽,有那些變因有那些線索有那些可能你猜測到的結果。
但只要不是用實際金錢下去投資,停利點停損點當作法條行使,正報酬你只有數字上的高興,負報酬你更是不痛不癢。
而當籌碼換做是你辛苦賺來的錢的時候,風險才會召喚到面前,判斷因素不再只是客觀理性而多了主觀人性。
礙於國內法令(刑法第三十六章),在學術性研究資訊安全技術上似乎存在調皮的想去跨越乖巧的會去遵守的一道牆。
要建構環境要打造平台,一堆努力湊出來各式的VM,也許會讓你感覺如吃白土司一樣,不知少了點什麼。
要實驗安全性要測試社交工程,需要草擬的劇本,甚至你也安排好了主角,就是有點平淡無趣。

USB Autorun – 回顧Windows XP時代的H1N1
微軟所統計的透過USB進行感染的趨勢圖(相信隨著新版Windows 7的普及,會逐漸降低)
前幾天在圖書館閒晃的時候,無聊翻起 PC Home 今年 1 月號的雜誌,發現他們的主編小記裡,下了一個很有趣的標題 ─ Google 也有本難念的經。
連 Google 也會進退維谷的是什麼?這真是激起我的好奇心,不禁往下看去:
他所說的是前一陣子(去年 11 月底的事),在 Google 的圖片搜尋裡,如將美國第一夫人的名字 michelle obama 當做 keyword ,那搜尋到第一張圖片是被人合成猴臉的圖片之事件。
這樣確實是相當不合理,難到說 Google 被駭了?不,這是一個 Google Bombing。
Google Bombing:「Google炸彈(Google Bomb),或被稱為Google清洗(Google Wash),Google官方譯為Google轟炸。是一種試圖影響特定站點在Google中查詢結果排序的做法。藉由Google的特定演算法,一個被很多相同關鍵字連結到的網站將在Google中得到一個高的頁面評價。」 - by wikipedia(Chinese)
簡單地來說,Google Bombing 是透過 Google 搜尋建立的演算法的 defect,達成對特定搜尋結果的誤導。
Infrastructure Security
Data Security
一、 何謂USB病毒
病毒透過USB可攜式裝置散播雖插隨拔的方便性,受到感染的電腦會在各磁碟機會產生autorun.inf檔案,當使用者在磁碟機的圖示上點兩下,便會執行autorun.inf與病毒檔案,如果在受感染的電腦上使用USB可攜裝置,便會將病毒檔案與autorun.inf複製到USB裝置內,當該裝置插入其他電腦使用時,因為自動播放功能會自動執行autorun.inf,病毒便可再次感染其他電腦 這樣一來不管是USB還是被插的PC都已經遭受到病毒的入侵
二、 USB病毒特性
常見的病毒檔案為kavo.exe、ntdelect.com、kavo1.dll(1可能為其他數字)、ubs.exe,並在各磁碟機下產生autorun.inf檔案,而autorun.inf通常為隱藏檔。
USB的感染木馬方式:
就是USB插入的電腦或是一些硬體本身已經中間諜程式或木馬程式 當插入隨身碟Copy檔案會啟動驅動程式時就順便一起植入木馬病毒該隨身碟的隱藏區。
USB得木馬的症狀 :
今天在RSS上看到一篇教學文章
裡面提供了兩個密碼測試的網站
分別是
http://www.microsoft.com/protect/fraud/passwords/checker.aspx
http://www.passwordmeter.com/
這兩個
雖然他都有既定的評分標準
不過一般來說有特殊符號進去都會加不少分
至於詳細說明...
我想那篇文章的作者肯定說的比我好
所以有興趣的話可以直接點參考資料的網址
以下開始閒扯
設密碼是一回事
不過要背又是一回事
安全性很高的通常都不好背
(雖然可以用程式管理...)
加上若要更安全還要時時更換
不過科技始終來自於惰性
在生物辨識方面
現在筆電很多都有附指紋辨識功能
有些筆電(大部分都是商務機種)還會有TPM安全晶片(TPM下次再說好了)
雖然刷指紋很方便(至少比打字還快...)
不過還是有可能被冒用
496512479
我是個資料搜尋白癡,很多時候,明明花十分鐘就能找到的資料,我卻花上一兩個小時@@,而且找到的資料可能也不太理想,十足的事倍功半。
更多時候,我會很貪心的想蒐集一堆東西,但最後發現,收集的過於雜亂,後來找不出個邏輯,又全部都放棄。
像這個時候,我可能就會需要到用RSS
就SAP系統的身份驗證來做個探討
ㄧ開始使用端完成輸入並把資訊送出時,它會以hash function來做加密並以one way送出資訊,這樣是為了確保沒有其他的方式可以讓有意人士把加密資訊轉成原始的明文,其hash的演算法已經由md5演至sha-1,這意味著更安全的hash演算法,也避免了反向工程攻擊的發生機率。
在使用者資訊送出後,會直接兩邊比較hash值,並由系統(application system)作邏輯判斷。
系統邏輯判斷分以下三項:
1.確認使用者密碼是否正確
2.判斷使用者帳號是否被管理者鎖定
3.如果使用者試著輸入資訊x次時,將被鎖帳號
495511507
通常programmer在設計程式的過程當中不小心遺漏了檢察buffer的邊界這個步驟,
進而造成了這個程式在執行時可以寫超過buffer的大小,
緩衝區容量的不足,導致系統會執行攻擊者欲執行的攻擊程式,
造成系統安全上的問題這就稱為Buffer Overflow。