2009年8月10日 星期一

資訊收集網站(Information Gathering Webs)

1.歷史網站資料(ArchiveOrg):
http://www.archive.org/index.php
說明: 收集網站歷史資料的網站,真是很特別~可以用來收集網站的歷史資訊。

2.個人資訊收集(Yahoo):
http://people.yahoo.com/
說明: 輸入名字就可找相關資料。

3.個人資訊收集(Intelius)
http://www.intelius.com/
說明: 輸入名字就可找相關資料。

4.Google大神:
http://www.google.com
說明: 想找啥就打啥!

5.人力銀行:
1111
104
YES123
說明: 用來找公司相關資訊用

2009年8月9日 星期日

弱點更新網站(Vulnerability Research Website)

弱點更新網站,可以定期了解有哪些弱點可能會危害環境資安:

1.美國電腦緊急處理中心(US-CERT):
http://www.us-cert.gov
說明: 在首頁左邊有最近安全等級的圖示,可以了解現在的安全狀況,
也可以定期看他們的Report,做的都很不錯^^

2.常見弱點公佈網(CVE - Common Vulnerabilities and Exposures):
http://cve.mitre.org
說明: 不論做黑箱、灰箱、白箱的測試,基本上弱點說明都是參考到這邊的。

3.資安追查者(Securitytracker):
http://www.securitytracker.com
說明: 跟CVE很像的弱點列示網站。

4.微軟(Microsoft):
http://www.microsoft.com/security
說明: 電腦的老大哥,這應該不用說太多,去看就知道啦~

5.資安團隊(Securiteam):
http://www.securiteam.com
說明: 就是有人這麼熱心,自組的資安團隊,定期更新資安訊息。

7.封包風暴(PacketStormSecurity):
http://www.packetstormsecurity.com
說明: 更新最新的安全弱點、安全工具的非營利組織。

8.駭客風暴(HackerStorm):
http://www.hackerstorm.com
說明: 最屌的還是下載他們免費的OSVDB(Open Source Vulnerability Database),可以離線查尋CVE的弱點與說明。

9.駭客觀測網(Hackerwatch):
http://www.hackerwatch.org
說明: 利用McAfee的ClientFirwall了解全球目前主要危害Port的統計、及潛在目的與來源網址。

10.資安者(Secunia):
http://secunia.com/
說明: 每天數千條弱點資訊更新,還提供個人PC的線上掃描服務。

11.H區域(Zone-H):
http://www.zone-h.org/
說明: 這應該不用說了~全球的駭客駭到網站後都會把戰利品貼到這裡,所以這裡有最新的被駭網站資訊。

12.毫蟲(milworm):
http://www.milw0rm.com
說明: 入侵手法的資料庫網站,將弱點與入侵結合的網站。(請勿用於非法用途!!)

2009年7月25日 星期六

為什麼可以看的到HTTPS流量?

由於我們代理IronPort設備,客戶有這個需求,最近去了解~

在k手冊之前,我一直很懷疑,真的有東西可以看到所有Https的流量嗎?
中間不都是加密?是如何破解每一個加密連線,而進行內容過濾與判斷??太神奇了啦!!

看完手冊後我才發覺,原理簡單的讓人流口水~
它跟本沒有去進行所謂"解密"的動作,只是當過"中間人",啥咪是中間人??

比如說兩個人在講電話,這兩個人講話中間的連線經過處理,會將聲音進行唐老鴉聲音的轉話,
所以如果你從中間的連線去聽的話,除非你是唐老鴉,否則聽不懂鴉話@@

而IronPort-S的原理就是,他不是去學習鴉話,而是當個中間人,流程如下:
A在打電話給B之前,會先打電話給我,我再將A的話轉給B,B要回話給A之前會先跟我說,
我再轉給A,也就是說我是個"傳話者",架構如下:
A---(我)---B

這就是為什麼IronPort-S不需要懂唐老鴉的語言…嗯~是不需要懂得每一個連線的解密原理。

這個解密原理可以運用在目前市面上所有可以解HTTPS的設備上,而目前這些設備都同樣有一個限制!
那就是使會者在連線到目的URL之前會看到一個憑證錯誤的畫面,使用者必需點選"繼續流覽"
才可看原本的網頁。

原理就是HTTPS在進行加密連線之前會先發一個憑證,來告訴你"沒錯!你連進來的就是我的網站,這是我的證明憑證"。
在一個A像B網站流灠時,(我們當個中間人),會假裝自已是A向B網站要馮證,然後再模訪B網站的憑證發給A,所以A所流覽的網站是"我",而不是B網站,這時就會出現"憑證錯誤",原因是A使用者要看B網站的馮證,但拿到的憑證卻是我模仿後發給A的,所以這證明~~~憑證真的很屌!!

要解決這個問題有一個辦法,那就是把目的網站的馮證匯入ironPort-S,比如你知道環境內的使用者就是只會看這1000個網站,那就是花時間去收集這一千個網站的馮證,然後匯進IronPort-S,那使用者看到的馮證就不再只是我們仿造後發的,而是真實該網站的憑證~~

只是~~收集這麼多網站的馮證應該不是我們的工作,而是原廠!!
所以啦!可以預見,未來HTTPS廠商的勝敗就在於誰能收集最多合法網站的馮證,且定期更新!!

2009年7月17日 星期五

讓小紅傘不再跑出廣告

由於沒錢買防毒,應該說…不覺得有必要花錢買防毒,於是就持續用還不錯用的免費防毒。

每次在更新時它都會跑出廣告畫面,這個功能要關閉要在付費版才有…但是~~

做資安怎麼就這麼妥協??

還有有同事(信凱)的協助,原來只要移掉一個.exe檔就可以了,路徑如下:

C(安裝槽):\Program files\Avira\AntiVir Desktop\avnotify.exe

2009年6月20日 星期六

CentOS的network-script

最近常在CentOS上做網路設定,又常跟SuSE搞混~貼上來備用^^

/etc/sysconfig/network-scripts/ifcfg-eth0

DEVICE=eth0
ONBOOT=yes
BOOTPROTO=static
HWADDR=00:00:6c:2a:11:e3
NETMASK=255.255.0.0
IPADDR=10.3.0.11
GATEWAY=10.3.0.1
TYPE=Ethernet

感覺得全部在這隻Scirpt上設完,SuSE就要多改幾個檔案@@

2009年5月22日 星期五

你是哪種駭客?

最近在看IINS,裡面列出了駭客的分類,覺得很有趣,列出來讓大家自已對一下,你屬於哪種駭客?

一、白帽駭客(White Hat Hacker):
白帽駭客有能力入侵電腦系統、破壞系統。不過他利用他的技能來協助組織加強安全。
例如在資安公司進行滲透、弱掃的執行者,或負責資安的網管人員。

二、黑帽駭客(Black Hat Hacker):
黑帽駭客也被叫做Cracker,他們利用自已的技能來進行非道德行為。如攻擊、竊取資料…。

三、灰帽駭客(Gray Hat Hacker):
灰帽駭客可以看成是偶而會做出非道德事情的白帽駭客。例如在資安公司進行滲透測試的執行者,
於工作其間取得的資訊,做為已用,即為灰帽駭客。

四、通訊駭客(Phreaker):
可以拆成Phone and freaker或是看成freeker,從字面就可猜出,有辦法打免費電話的駭客,利用其通訊專業技術,而可打免費的電話。

五、毛頭駭客(Script Kiddy):
是駭客中最少技術技能的駭客,對於系統、網路、程式知識都很匱乏,只能下載一些駭客程式進行攻擊行為,沒有撰寫自已程式的能力,對於運作原理也不了解。

六、信念駭客(Hacktivist):
心中總抱持一股信念而進行駭客行為,可能是政治、宗教,也常於攻擊成功後留下如國家的資訊、宗教的資訊…,為了信念而戰。


七、電腦安全駭客(Computer Security Hacker):

擁有電腦與網路知識的駭客,這樣駭客懂得網路運作原理與其資安風險,比如在一個有IPS的網路環境,他知道如何避開IPS的偵測與阻擋進行攻擊。

八、學術駭客(Academic Hacker):
這類駭客往往有較高的教育水平,通常任職於學術環境或是學生,懂得自已撰寫程式、研究攻擊運作原理…,常利用學術資源撰寫出很"聰明"的程式。大部份在網路上會留下真名,著重在開放源始碼的系統。

九、興趣駭客(Hobby Hacker):
興趣駭客通常著重在家用電腦,比如破解在電腦上的軟體程式、讓iphone解鎖、超頻自已的電腦、把PC改成水冷、讓第四台解碼…

哈~~真的很有趣的分類~~你是哪一種呢??

2009年4月28日 星期二

滲透測試服務將在2009消失?

如標題,是從資安人看到讓我傻眼的標題文。
(這篇文章主要是源碼檢測-白箱測試的廠商所撰)

寫這篇文章原因有二,一個是很訝異有人有這樣的想法、一個是自已的工作就在進行相關的服務。

我想有必要寫一些概念性的東西,理清一些觀念與疑問:
。我已做過弱掃了,為什麼還需要做滲透測試?
。滲透測試做完了,為什麼還要做弱點掃描?
。源碼檢測都做過了,幹麻煩需要做滲透?
了解這些問題的根本可以讓業務人員更清楚如何Push服務,也可以讓客戶了解還需要做些什麼服務來持續地增加安全防護。

要了解這些問題的差異,首先要做的就是了解資安技術服務的分類。
資安技術服務可以概分為三的類"黑箱""灰箱""白箱",很好奇為什麼會分成黑?灰?白?
大概的觀念就是什麼都看不到就是"黑",看到一些又沒看到全部就是"灰",完全一覽無遺就是"白",簡單的說明如下:

(1)黑箱 - 滲透測試 -
在完全不了解客戶環境的狀況下,摸擬駭客從外部進行資訊安全檢測。整個網路環境就像一個黑色的箱子一樣什麼也看不到。

(2)灰箱 - 弱點掃描 -
將資安檢測的設備置於客戶的網路環境內,直接對欲檢測的設備進行弱點掃描。整個網路睘境在有點熟又不太熟的灰色地帶。

(3)白箱 - 源碼檢測 -
將網頁原始程式碼置入源碼檢測設備進行掃描。全部白淨的源始程式碼一覽無疑~~

了解了分類還是會有疑問,那我做了這項服務,為什麼還需要做那項???這要了解各項服務的工作內容與目的,介詔如下:

(1)黑箱 - 滲透測試 -
這是最費時、費工、花人力、需要極大的創意與經驗的測試服務。
這部份會看到的技術服務方式有:滲透測試、社交工程、Web檢測、無線網路健檢、密碼測試…。
這個服務有一些標準流程可至OSSIM (http://www.ossim.net/)了解更進一步的流程,大致的流程是測試者會先透過網路或電話、或郵件…盡量收集目標相關資訊、接著利用許多軟體進行掃描、再來從掃描結果的弱點配合經驗與創意進行手工的測試。
而這就是滲透測試的重點!!人工的手動測試!這部份是無法複製與衡量的!這也就是為什麼滲透測試服務的收費標準差異如此的!原因就在於人工這部份,可能是一個沒經驗的工程師、可能是一個很有經驗的Hacker、或是一整個Team!!

(2)灰箱 - 弱點掃描 -
這是對於組織來講需要日常且常做的工作。
這個服務常見的是將測試設備放置於主機段,對主機群進行掃描,由於不需透過Firewall,可以得到許多從外部得不到的資訊,可對整個系統做安全診斷。比如Windows某個更新未做、Firewall系統版本需更新、某主機帳密不夠強…。最主要在檢測環境的系統、設備是否有新的弱點可被利用?而需進行補強動作。

(3)白箱 - 源碼檢測 -
這個服務是最快速的技術服務了!原因是它完全自動化!!
將您所設計好的網頁直接丟到設備裡面去掃描,掃描完後會告訴您!網頁有哪些攻擊手法可以攻?問題是哪裡沒有寫好?該如何做修正?哪些較嚴重的要先修?
目前市場上看到的可以拿來做程式開發的檢測、開發外包的驗收、學校的教學、服務的提供…。
這個服務的目的在了解,我的程式哪裡沒寫好?該怎麼寫才安全?寫好後從根本去解決問題。

OK!!問題來了!!

。我做源碼檢測,程式也都修完了!為什麼還要做滲透測試?為什麼還要定期做弱掃?
原因是程式碼是寫的很安全沒錯!那…那如果您Web的主機是Windows,Windows發佈了新的漏洞可被駭客利用!那~~~那還是要透過弱點掃描來掃描程式才知道哪裡需要修補!
那滲透呢?好…要這麼追根究底…我們假設你的程式很安全!系統全都更新到最新了!那~~如果我用社交工程取得管理員帳密呢?我透過其它主機攻擊完美主機呢?我透過帳號猜解取得權限呢?我…好了~~方法有許多的創意!!

所以技術服務必需三個大分類(黑箱、灰箱、白箱)並行,而且持續不斷的驗證!必竟你永遠不知道哪一個面項會被駭客利用!隨著時間的變化~哪一個面向成為駭客的最愛也不定!所以資訊安全必需多方考慮,加強防護的!

結論是~大家不用擔心滲透服務的消失!而是多面向的服務我們是否都能提供與協助客戶環境達到更安全的境界^^