F10-Web攻防技術

深網期末報告(簡報大綱版)~496515249

社交工程電子郵件演練簡介
大綱
一.前言
二.社交工程電子郵件演練說明
三.演練整備
四.社交工程電子郵件演練統計
五.結語

一、前言-社交工程的威脅
1.維基百科(Wikipedia)定義社交工程為 「操弄合法的使用者,以取得敏感資訊的手法」。
2.利用人性的弱點,與其他利用系統或網路弱點進行入侵之威脅不同,進行社交工程者一般以利誘、欺騙、威脅等手法,以發掘人性弱點的方式取代尋找系統或網路漏洞,取得使用者信任後,再讓使用者遵從其指示進行操作達到入侵目的。
3.網路釣魚信件即是使用電子郵件作為媒介,誘騙使用者開啟釣魚信件中之附檔,提高惡意程式攻擊的成功率,以便入侵個人電腦,並進而利用入侵之資源來遂行其他惡意破壞目的。駭客透過社交工程攻擊便可以很容易的以內含惡意程式的郵件,騙取使用者開啟信件,進而入侵使用者電腦。

[網宣] 暑期宅學營

目的:

同學們是不是常覺得被這麼多的技術搞得暈頭轉向不知所措呢?是不是覺得修起課來力不從心呢?是不是很羨慕那些有能力開發出如 Facebook, Plurk 等知名服務的高手呢?WECO Lab 每學期舉辦宅學營,主要目的就是為了服務繫上同學,幫助同學在與日俱增的技術洪流之中,找到一個立足點,能夠隨著潮流不斷前進,而不被潮流所沖垮。暑假正好就是一個充電的最佳時機,與其渾渾噩噩過完三個月的暑假,不如就來參加宅學營吧!

對象:

不管你是大一還是大四,只要你...

  • 想要複習上課內容
  • 想要贏在起跑點上
  • 想要站在技術前端

我們都竭誠歡迎你參加

課程:

除了有 Web 相關知識外(包含基礎知識、安全、應用開發等)、時下最夯的手機開發(Android 與 iPhone)以外還有最新的跨領域技術(Green IT 與 Braininformatics)。

時程:

從八月份開始,每週兩堂課,每堂課六小時(暫定,依課程內容多寡而增減)。

課表:

8/3 Computer Networking + Web Fundamentals - Dr. Mei

8/5 Network and Software Security Overview - Dr. Mei

8/10 Web APIs (Map, Calendar, Analytics, Health) - 范競之, 白紹甫

8/12 Drupal + Facebook development - 蔡宜珊, 王彥苓

8/17 jQuery + Python + Django + Google App Engine - 鍾惠君, 刑崇仁

8/19 Android development + PhoneGap - 歐巡丞, 吳俊毅

8/24 Augumented Reality with Android - 小胖

8/26 Braininfomatics Techniques - Jimmy, 陳毓文(老爹)

8/31 Green IT - 李侃訓(蟲蟲)

9/2 Objective C and iPhone Development - Dr. Mei

 

我們將於 6/23(三)中午 12:00 於 SF648 召開說明會,提供午餐 subway 乙份(請先來信預約)。

來信請寄至 jimmylu@weco.net,並請請附上:

  • 姓名:
  • 系級:
  • 學號:
  • SLS_ID:
  • E-mail :

歡迎有興趣的同學踴躍參加!

【轉錄】哈佛大學教授:美國學生畢業前必做20件事

來源:
http://big5.ifeng.com/gate/big5/edu.ifeng.com/abroad/201002/0205_6979_1538575.shtml

 

大學生入學季節,《波士頓環球報》刊登一篇文章,題目叫“為了找到好工作現在要做的20件事”。

496511712-Post #3駭客活動頻繁

我發現近日重大駭客攻擊較為頻繁,不知道是否由於哪些因素造成,我把我的觀察列出以下幾點:

1.理念不同

1/17中國駭客入侵台灣教育部的「品德教學網站」,駭客Tm3yshell7將網站換為黑底,直指該網「教壞孩子」,更在上頭嗆聲「大哥,你當您是美國的呢?把澳門叫國外?!」、「台灣省還搞國家教育研究院?」並在網頁上面顯示「Game Over」大字,下方寫著「給你的建議:要不你好好當個人,尊重事實、尊重歷史,別『乾』這種違背良心的事;你幹這種事你倒是把你網站安全搞好點,別讓別人給你搗亂啊。如果你用你那shitty(爛)技術,還『乾』壞事,那就別怪我了。」

496511712-Post #2 什麼是WEB3.0?

最近看到有許多地方提到WEB3.0這個名詞,然而課本和課堂上則不曾提到,因此不禁好奇去查了一些有關WEB3.0的資料:

1.yahoo知識+:web 3.0 比2.0更先進, 網站和資料都是由使用者提供的, 這好比我把網站架在我家, 我的部落格也放在我家的網站上面, 這麼一來使用者就不會受制於這些大網站了, 所以我的網站也能接廣告, 廣告收入則歸我個人, 而搜尋網站則須更強的人工智慧才能把分散在世界各地網站上面的消息搜尋索弔出來.  

2.yahoo知識+:web3.0的主控權全部在使用者身上,不像web2.0 一旦奇摩關機咱們就沒戯唱了, 不過如果使用者的頻寬太慢, 可能 web 3.0 就無法實現, 所以目前還在等頻寬變快及變便宜的那一天.

496511712-post #1 WEB2.0與WEB1.0不同之處及其特色

梅老師在課堂上問了我一個問題結果我答不出來,而班上同學也沒有人能答出這題,於是我就去找資料來這邊回答了。

老師問的是:什麼是WEB2.0,他跟WEB1.0有什麼不同呢?

答:

WEB1.0 專注於較小的公司和廣告

WEB2.0 專注於使用者,包含使用者增刪、修改網頁、分享、整合資訊......

和WEB2.0相關的網站包含YouTube、Wikipedia、Fliker、MySpac、FaceBook......

WebHack Post#4

Protect yourself – DO NOT

unique ID (easy to trace)‏
simple password (easy to guess)‏
personal and private information (easy to crack)‏
click unknown URL link (easy to been infect)‏
trust any website  (risk never disappear)‏

簡述 wargame

Hacker, Cracker or ScriptKiddie?

由於現今電腦網路的盛行,駭客成為大家耳熟的名詞。但在一般人的認知中駭客通常破解、入侵他人電腦或伺服器竊取帳號密碼或資料,因此駭客在一般人的認知中為一個負面的詞彙。其實駭客並非一般大家所認知的,以下簡單的對駭客重新簡述 。

  • Hacker:對電腦程式、技術熟悉的狂熱玩家,通常透過專業幫助改善系統、程式
  • Cracker:與駭客不同的是這類型人通常利用專業知識做非法的行為
  • Script Kiddie:不懂技術原理,只會利用駭客所寫的工具

什麼是wargame?

由於在不被允許的狀況中對其它電腦進行掃描、入侵等動作是非法的行為。網路上的wargame即是提供玩家一個合法的環境對其電腦進行攻擊、入侵等行動。玩家透過此模擬的環境練習以提升自我能力。

Wargame歷史

WebHack Post#3

到頭來,到底要做啥。

從某一天開始對資安議題有興趣 =>

當沒半個高手願意傳授,只好聽話從Wargame練功 =>

日日苦練習得技術精髓,功力深厚並征戰四方Wargame =>

Then?

有部份情境就如同玩模擬投資競賽,有那些變因有那些線索有那些可能你猜測到的結果。

但只要不是用實際金錢下去投資,停利點停損點當作法條行使,正報酬你只有數字上的高興,負報酬你更是不痛不癢。

而當籌碼換做是你辛苦賺來的錢的時候,風險才會召喚到面前,判斷因素不再只是客觀理性而多了主觀人性。

礙於國內法令(刑法第三十六章),在學術性研究資訊安全技術上似乎存在調皮的想去跨越乖巧的會去遵守的一道牆。

要建構環境要打造平台,一堆努力湊出來各式的VM,也許會讓你感覺如吃白土司一樣,不知少了點什麼。

要實驗安全性要測試社交工程,需要草擬的劇本,甚至你也安排好了主角,就是有點平淡無趣。

Web2.0十大attack vector(攻擊向量)

 

WebHack Post#2

 

USB Autorun – 回顧Windows XP時代的H1N1

微軟所統計的透過USB進行感染的趨勢圖(相信隨著新版Windows 7的普及,會逐漸降低)

 

Google Bombing

前幾天在圖書館閒晃的時候,無聊翻起 PC Home 今年 1 月號的雜誌,發現他們的主編小記裡,下了一個很有趣的標題 ─ Google 也有本難念的經。

連 Google 也會進退維谷的是什麼?這真是激起我的好奇心,不禁往下看去:

他所說的是前一陣子(去年 11 月底的事),在 Google 的圖片搜尋裡,如將美國第一夫人的名字 michelle obama 當做 keyword ,那搜尋到第一張圖片是被人合成猴臉的圖片之事件。

這樣確實是相當不合理,難到說 Google 被駭了?不,這是一個 Google Bombing。

Google Bombing:「Google炸彈(Google Bomb),或被稱為Google清洗(Google Wash),Google官方譯為Google轟炸。是一種試圖影響特定站點在Google中查詢結果排序的做法。藉由Google的特定演算法,一個被很多相同關鍵字連結到的網站將在Google中得到一個高的頁面評價。」 - by wikipedia(Chinese)

簡單地來說,Google Bombing 是透過 Google 搜尋建立的演算法的 defect,達成對特定搜尋結果的誤導。

雲端安全小記 (Infrastructure& Data)

Infrastructure Security

  • Infrastructure安全,這是一般傳統資訊安全所關心的部份。這裡分為三個層次,網路層、主機層以及應用層。其中面臨的安全議題並無由雲端運算所產生的新挑戰。但由於不同的雲端服務提供者提供不同的規則與安全界定,使用者對於所使用雲端服務信任範圍界定的了解很重要。

Data Security

USB病毒

 

 

一、 何謂USB病毒

病毒透過USB可攜式裝置散播雖插隨拔的方便性,受到感染的電腦會在各磁碟機會產生autorun.inf檔案,當使用者在磁碟機的圖示上點兩下,便會執行autorun.inf與病毒檔案,如果在受感染的電腦上使用USB可攜裝置,便會將病毒檔案與autorun.inf複製到USB裝置內,當該裝置插入其他電腦使用時,因為自動播放功能會自動執行autorun.inf,病毒便可再次感染其他電腦 這樣一來不管是USB還是被插的PC都已經遭受到病毒的入侵

二、 USB病毒特性

常見的病毒檔案為kavo.exe、ntdelect.com、kavo1.dll(1可能為其他數字)、ubs.exe,並在各磁碟機下產生autorun.inf檔案,而autorun.inf通常為隱藏檔。

 

USB的感染木馬方式:

就是USB插入的電腦或是一些硬體本身已經中間諜程式或木馬程式 當插入隨身碟Copy檔案會啟動驅動程式時就順便一起植入木馬病毒該隨身碟的隱藏區。

USB得木馬的症狀 :

 

[分享]密碼測試網站

今天在RSS上看到一篇教學文章
裡面提供了兩個密碼測試的網站
分別是
http://www.microsoft.com/protect/fraud/passwords/checker.aspx
http://www.passwordmeter.com/
這兩個
雖然他都有既定的評分標準
不過一般來說有特殊符號進去都會加不少分
至於詳細說明...
我想那篇文章的作者肯定說的比我好
所以有興趣的話可以直接點參考資料的網址
以下開始閒扯

設密碼是一回事
不過要背又是一回事
安全性很高的通常都不好背
(雖然可以用程式管理...)
加上若要更安全還要時時更換
不過科技始終來自於惰性
在生物辨識方面
現在筆電很多都有附指紋辨識功能
有些筆電(大部分都是商務機種)還會有TPM安全晶片(TPM下次再說好了)
雖然刷指紋很方便(至少比打字還快...)
不過還是有可能被冒用

GSM演算法遭破解(新聞)

496512479

RSS使用

496512479

我是個資料搜尋白癡,很多時候,明明花十分鐘就能找到的資料,我卻花上一兩個小時@@,而且找到的資料可能也不太理想,十足的事倍功半。

更多時候,我會很貪心的想蒐集一堆東西,但最後發現,收集的過於雜亂,後來找不出個邏輯,又全部都放棄。

像這個時候,我可能就會需要到用RSS

關於SAP用戶驗證

就SAP系統的身份驗證來做個探討
ㄧ開始使用端完成輸入並把資訊送出時,它會以hash function來做加密並以one way送出資訊,這樣是為了確保沒有其他的方式可以讓有意人士把加密資訊轉成原始的明文,其hash的演算法已經由md5演至sha-1,這意味著更安全的hash演算法,也避免了反向工程攻擊的發生機率。
在使用者資訊送出後,會直接兩邊比較hash值,並由系統(application system)作邏輯判斷。
系統邏輯判斷分以下三項:
1.確認使用者密碼是否正確
2.判斷使用者帳號是否被管理者鎖定
3.如果使用者試著輸入資訊x次時,將被鎖帳號

相關文章整理

Buffer Overflow筆記

495511507

 

通常programmer在設計程式的過程當中不小心遺漏了檢察buffer的邊界這個步驟,

進而造成了這個程式在執行時可以寫超過buffer的大小,

緩衝區容量的不足,導致系統會執行攻擊者欲執行的攻擊程式,

 造成系統安全上的問題這就稱為Buffer Overflow。

 

訂閱文章