2014年5月21日 星期三

[惡意簡訊詐騙]惡意簡訊詐騙已逐漸變型

最近的簡訊惡意程式,已經開始變型,如果不是使用手機點擊惡意程式的話,發現將跳轉至正常的網站。因此降低被發現的風險

鑑於此,基本分析如下:

惡意簡訊詐騙

google輸入短網址測試(發現使用電腦測試的話,會自動轉到正常的黑貓官方網站)

利用短網址還原服務測試(發現有網址轉址的功能)
推測若非android的手機,則直接跳轉至其他網站,以規避被發現的風險

還原正常惡意程式下載的過程

whois的ip查詢(國家為南韓 Korea)

測試中繼站ip開啟的服務內容(port 80、port3306、port 3389)
中繼站遠端登入畫面

結論:

目前惡意簡訊的中繼站確開始篩選使用者的來源,會分辨使用者的使用裝置,若非手機系統的話,則會跳轉至正常官方網站,降低被發現的可能。

中繼站多架設於國外,不易追查

2014年5月13日 星期二

[釣魚網站分析]LINE的釣魚網站分析

LINE的釣魚網站分析

利用line貼圖的特性,誘拐民眾點擊釣魚網站後,輸入相關帳號密碼,以竊取相關個資。

釣魚網站:


釣魚頁面與主機位址

主機國家

開啟的相關服務(port21、port80、port445、port3306)
因此,該中繼站系統內含有資料庫,有民眾的詐騙個資在裡面



2014年4月15日 星期二

[line盜用]line被盜用線上回報機制


若發現line被盜用,處理方式:

1.可依序填入相關資訊,將回報給line公司進行後續處理問題



回報網址:
https://line.naver.jp/cs/

2.帳號遭入導致侵權損害涉欲提告個資法與刑法妨害電腦用罪者,可檢具相關具體資料(如電子郵件或網頁等資料),至各地警察機關完成報案手續。


2014年4月8日 星期二

[資安新聞事件]鐵路警察局與刑事警察局破獲惡意訂票集團

鐵路警察局與刑事警察局今天破獲惡意訂票集團,從去年11 月5日至今年1月6日間,總計發送465萬2029筆訂票訊號,惡意攻擊台鐵訂票系統,成功訂購了3萬2002張台北花蓮間車票。另外查獲一名累犯,利用51組身分證號大量訂購車票,訂購的車票數待查。


由台鐵、鐵路警察局與刑事警察局偵四大隊合組的淨網專案小組,昨天與今天總共抓到以潘姓嫌犯為首的犯罪集團。這個集團利用惡意訂票程式,大量訂購火車票。另外還抓到一名林姓嫌犯,之前就曾因為不法訂票被移送,如今又重操舊業,利用51組身分證號,以非法的程式大量搶購車票。

台鐵表示,專案小組追查發現,在去年11月初至今年1月初間,台鐵訂票系統出現不正常的訂票,疑似遭到惡意程式攻擊,昨天、今天分別前往潘姓嫌犯等6人的住處搜索,將集團6人逮捕到案。潘姓主嫌坦承,使用惡意訂票程式,可以在短時間內大量訂購團體票,總計已經成功訂走3萬多張。

林姓嫌犯是使用假造的51組身分證號,搭配非法程式在台鐵網站訂票,嚴重的占用訂票系統頻寬,造成其他民眾無法順利訂票,甚至將整個系統癱瘓。台鐵表示,林姓嫌犯已經嚴重危害其他民眾訂票權益。

台鐵緊急針對犯罪集團使用的惡意訂票程式進行分析,已修改台鐵訂票系統,避免再度被相同程式攻擊。

資料來源:
http://udn.com/NEWS/SOCIETY/SOC7/8585175.shtml

http://www.appledaily.com.tw/appledaily/article/headline/20140402/35740174/黃牛掃3萬張車票台鐵逮6嫌

http://udn.com/NEWS/BREAKINGNEWS/BREAKINGNEWS2/8585367.shtml

2014年1月23日 星期四

[linux]遠通電收被目錄存取攻擊(Directory traversal)

2014年1月最火紅的新聞事件,無非就是遠通電收第一個app遭駭案(程式寫不好的烏龍案)、官網目錄設置不好。

何謂跨目錄存取弱點(Directory traversal)?
簡單來說,當系統目錄安全性未設定足夠的安全性,導致有心人士可以利用特殊的語法,例:../進行跳脫正常的網頁路徑,直接看到下一層級的內容。

上述的圖,便足夠說明,在第1行的路徑,主要是呈現是在哪一個目錄下秀出其機密文件。

在linux伺服器的環境中,比較要注意的是password和shadow這二種檔案,其內容記載著系統登入的帳號與密碼。最重要的更是shadow檔!!

二者之間的架構如下:

/etc/passwd 檔案結構

帳號名稱:密碼:UID:GID:使用者資訊說明欄:家目錄:Shell


/etc/shadow 檔案結構

帳號名稱:密碼:最近更動密碼的日期:密碼不可被更動的天數:密碼需要重新變更的天數:密碼需要變更期限前的警告天數:密碼過期後的帳號寬限時間(密碼失效日):帳號失效日期:保留

shadow內的密碼欄位才是真正的密碼,不過是經過hash加密後的密碼。

只要有shadow檔的話,就可以比照出完整的密碼內容。

因此,從圖中來看,這次的網站內容只公告password,並沒有公告shadow出來。