發表文章

WanaCrypt0r 2.0 病毒 = 勒索病毒 + 網芳分享漏洞攻擊

圖片
從症狀來簡單說明一下這病毒可怕的地方, WanaCrypt0r 2.0 病毒 = 勒索病毒 + 網芳分享漏洞攻擊  也就是區網內有一台中毒就會全區網沒更新的都被勒索 + 中毒 (如果資訊正確的話) 這等級可比 2001 的 Troj_Nimda.a 型態, 當時幾乎辦公室內的 Windows 都中了 連重新安裝 Windows 後, 還沒修補漏洞插上網路線也會中。 最該害怕的是區域網路有很多 Windows PC 的地方, ex: 學校, 辦公室 因為年代久遠, 剛入行十年內的 MIS 可能都還沒遇過這種等級的病毒 , 所以請各位 MIS 特別注意了。 * 重點直接講:它透過漏洞入侵 ,電腦只要能上網被掃到 TCP 445 PORT 就中毒了。和 2001 年的 Troj_Nimda.a 病毒一樣的感染方式。所以最快的方式是把 TCP 445 鎖住或關閉就暫時安全。 你可以用 netstat -ant  觀看本機是否有開啟 TCP port 45 。 *   http://roger6.blogspot.tw/2017/05/wanacrypt0r-20-eternalblue-ms-17-010.html 這篇有教學關閉 SMBv1 * 漏洞應該是這個 MS17-010  ,    2017-3月份的更新 https://technet.microsoft.com/zh-tw/library/security/ms17-010.aspx#KBArticle 1.目前這已知最新版w10(1703版)沒有這個Bug,所以不會中該隻病毒 2. 去「控制台\系統及安全性\Windows Update\檢視更新記錄」  找有沒有 KB4012215 or KB4012216,如果有就不用擔心 3. XP, Win8, server 2003 也有這個Bug, 微軟特別再 5.12 釋出 更新程式 。 Win7 32bit ↓ http://download.windowsupdate.com/d/msdownload/update/software/secu/2017/03/windows6.1-kb4012215-x86_e5918381cef63f171...

檢查 https 的 SSL 憑證何時過期?

圖片
# 這是簽發的機構 root 憑證過期日 [root@ssl]# openssl x509 -enddate -noout -in ca_bundle.crt  notAfter=Mar 17 16:40:46 2021 GMT # 這是你的 https 憑證過期日 [root@v1 ssl]# openssl x509 -enddate -noout -in certificate.crt  notAfter=Jun 15 02:53:00 2017 GMT 2017 年 6 月 15 日會過期 憑證申請 https://www.sslforfree.com/  ref: http://www.esate.com/tc/images/page_ssl_works.png ref: http://www.esate.com/tc/images/page_ssl_works.png 

關於PHP, HTML and Javascript 程式碼的混肴與壓縮

圖片
把 php 程式碼的混肴密, 可以加上密碼 Free Online PHP Obfuscator http://www.fopo.com.ar/ 把 php 加密 jjencode demo http://utf-8.jp/public/jjencode.html 美化你的 html code Format, Beautify, Maxify, Unpack or Deobfuscate JavaScript/jQuery/HTML/JSON/CSS Codes http://jenson.in/codeformatter/ 壓縮你的 html code Speed up your web pages https://htmlcompressor.com 壓縮 html # 原始檔案內容 [mtchang@jangmt]$ cat phpobs.php echo sha1('12345678'); ?> # 加密過後的內容-執行結果 [mtchang@jangmt]$ php phpobs_code.php 7c222fb2927d828af22f592134e8932480637c0d # 沒有加密-執行結果 [mtchang@jangmt]$ php phpobs.php 7c222fb2927d828af22f592134e8932480637c0d # 檔案大小差很多 [mtchang@jangmt]$ ls -la phpobs* -rw-rw-r--. 1 mtchang mtchang 6634 Apr  3 01:17 phpobs_code.php -rw-rw-r--. 1 mtchang mtchang   32 Apr  3 01:16 phpobs.php 原始碼貼上去 立即混淆看不懂程式碼

以 Bootstrap 3 為基礎的扁平化設計 UI Kit

圖片
以 Bootstrap 3 為基礎的扁平化設計 UI Kit 沒有美感的工程師, 寫網站最大的問題就是畫面很糟糕. 即使引進了 Bootstrap 的框架後, 能夠做的很糟糕的還是不少. 不過通常已經大幅度改善了原本很糟糕的網站設計. 但寫了一陣子後, 衍伸出另一個問題, 開始有人說  你的網站長得很 Bootstrap  , 這時 Bootstrap 它成為了一個形容詞. 自從 IOS 7 後大家跟風的似的回到扁平化設計  ,   以前曾經研究過相關的扁平化 Framework 有何特點. 但是最後還是選擇了 Bootstrap 的套件. 就因為他真的很好用. 最近發現了好東西  , 就是原本用 Bootstrap 開發的網站  , 只要加上別人家開發好的 UI KIT 就可以變更原本很 Bootstrap 的設計風格, 成為簡潔的扁平化風格. 很 Bootstrap 的 UI Bootflat 是一個開放原始碼的 bootstrap flat 專案 , 有提供現成的 css 設計及 free PSD 可以提供你自行修改 UI 元件. 使用最簡單的方式就是把 CSS 放在網站的 bootstrap css 後面就可以了. CDN 版本的 sample code: Bootswatch 也是一個可以改變 Bootstrap 的設計, 用法和上面雷同 . 他現有 18 種不同的設計可以讓你切換.  https://bootswatch.com/ FLAT UI 也是 http://designmodo.github.io/Flat-UI/ 看完  , 趕快去改巴,

網站追蹤技術--音頻指紋追蹤(audio fingerprinting web-tracking)

圖片
網站追蹤技術--音頻指紋追蹤(audio fingerprinting web-tracking) 透過 HTML AudioContext 的函式,來追蹤使用者。這功能本來是設計來在 web browser 上面處理聲音分析、過濾的,但用在追蹤及網站使用者識別,更是令人驚豔。(這是根本是 HTML5 版本的程式奇淫技巧呀!!) Audio Fingerprinting測試DEMO頁面: https://audiofingerprint.openwpm.com/ 研究機構: 普林斯頓大學的研究室,關於音頻指紋(AudioContext Fingerprinting)、WebRTC Local IP Discovery 及帆布指紋(Canvas Fingerprinting)的說明 https://webtransparency.cs.princeton.edu/webcensus/index.html#fp-results 其中關於 AudioContext Fingerprinting 但需要進一步的研究,指紋的穩定性及唯一性。 這研究室開發的 OpenWPM 看起來很強大呀!! https://github.com/citp/OpenWPM 另一個研究機構,大量收集,並探討 fingerprinting 的有效性。 https://amiunique.org/ 還發了一篇 IEEE  http://ieeexplore.ieee.org/document/7546540/?reload=true 實作的GITHUB專案: 這個專案,不相容於前一個專案版本 Fingerprintjs ,這個版本但使用多個不同的偵測技術。 線上測試: http://valve.github.io/fingerprintjs2/ 原始碼: https://github.com/Valve/fingerprintjs2 作者的裡面有一段寫到:「I'm also paying special attention to IE plugins, popular in China, such as QQ, Baidu and others.」 , 幫 china user 廠廠了!! 這是我直接放在我網站的連...

網站使用者識別機制-帆布指紋( canvas fingerprinting )

圖片
* Canvas fingerprinting 可以透過HTML5  BROWSER 的 CANVAS ,依據不同軟體及硬體裝置上對於 Canvas 的實作,得到不同的指紋,得到一個唯一 HASH 值,用這個值來判斷使用者的唯一性。且它無法被無痕視窗封鎖阻擋,也沒有防毒軟體可以阻止它洩漏你的機器識別資訊,AdBlock 要檔是可以,但要自己加入規則鎖 Canvas JS。 * 這讓我想到 上一篇 ,我用 IP清單來抵擋大量的暱名 IP,現在換成這個機制,加上 IP 管制,就可以更精準的阻止匿名攻擊的註冊!! * 至於哪些沒有 CANVAS 的 browser 就直接把它拋棄了,根本不讓他連網。目前大概只有機器人會用沒有 CANVAS 的 BROWSER 巴。 WIKI: https://en.wikipedia.org/wiki/Canvas_fingerprinting 誰提出的想法: https://cseweb.ucsd.edu/~hovav/dist/canvas.pdf 解釋: https://securehomes.esat.kuleuven.be/~gacar/persistent/the_web_never_forgets.pdf 開始解釋這種追蹤工具的難以抵擋性, 2014年的調查已經有 5% 以上的網站使用這種技術。 猜測正確率論文: https://panopticlick.eff.org/static/browser-uniqueness.pdf  ‎被引用 535 次 「在我們的樣本中,帆布指紋變化相當快速,但即使一個簡單的試探通常能夠猜到是 什麼時候的指紋,是以前觀察過的 '升級版' 瀏覽器指紋, 有 99.1% 的猜測正確 和只有 0.86% 是未命中(false positive rate) 。」 * 線上立即可以測試的網站: (1) 線上測試網站 https://fingerprint.pet-portal.eu/   更詳細的 fingerprint 還可以猜你安裝哪些軟體,且有不錯的識別率。 (2) 我下載 https://github.com/Valve/fingerprintjs 的本機測試結果 ,可以點擊 這裡 測試。這個比較簡單...

TOR 匿名網路的抵擋

圖片
有各做網站很麻煩的問題, 就是會遇到透過大量的 ip 重複註冊. 然後 client 可以大量使用匿名網路 ex. TOR , open proxy 等方式大量註冊,且一定是透過機器人來大量註冊,通常會搭配圖檔認證機器人,如果可以雙管齊下, 先擋住機器人,再來擋住 tor or open proxy 就可以防堵匿名的大量註冊。 可以檢查你的網路IP是否為 tor 網路 https://torstatus.blutmagie.de/  這個提供 tor db list https://www.dan.me.uk/tornodes 提供ip-list DB and client 這是另一個付費的匿名網路的名單 https://udger.com/resources/ip-list/web_proxy 但能夠完全阻擋嗎? 我猜檔個 80%~90% 應該可以巴 , 要全檔太難了, 畢竟連手機都有 tor browser 了, 無處不再呀! 至於機器人那段, 加強文字驗證碼應該可以解決. 但要搞到很難辨識又失去方便性, 這是可以取捨的點. google reCAPTCHA   https://www.google.com/recaptcha/intro/