2014年7月19日 星期六

[日誌分析]event log和web log時間紀錄方式

在windows伺服器中,日誌的紀錄方式可分為2種樣式
1.事件檢視器的event log
2.網站紀錄檔的web log

在event log上,主要紀錄伺服器的安全、登入事件、更新等情況,其中最重要的時間點紀錄方式,為抓取伺服器的時間,若伺服器的時間設定為何,則event log紀錄的時間則是伺服器設定的時間

EVENT LOG時間

在web log上,主要是紀錄網站瀏覽的行為或網站的任何事件。其紀錄檔案放置在iis的設定路徑下,時間紀錄的格式為GMT。若要還原為台灣時間,則需+8小時,變成GMT+8

WEB LOG時間

2014年5月21日 星期三

[惡意簡訊詐騙]惡意簡訊詐騙已逐漸變型

最近的簡訊惡意程式,已經開始變型,如果不是使用手機點擊惡意程式的話,發現將跳轉至正常的網站。因此降低被發現的風險

鑑於此,基本分析如下:

惡意簡訊詐騙

google輸入短網址測試(發現使用電腦測試的話,會自動轉到正常的黑貓官方網站)

利用短網址還原服務測試(發現有網址轉址的功能)
推測若非android的手機,則直接跳轉至其他網站,以規避被發現的風險

還原正常惡意程式下載的過程

whois的ip查詢(國家為南韓 Korea)

測試中繼站ip開啟的服務內容(port 80、port3306、port 3389)
中繼站遠端登入畫面

結論:

目前惡意簡訊的中繼站確開始篩選使用者的來源,會分辨使用者的使用裝置,若非手機系統的話,則會跳轉至正常官方網站,降低被發現的可能。

中繼站多架設於國外,不易追查

2014年5月13日 星期二

[釣魚網站分析]LINE的釣魚網站分析

LINE的釣魚網站分析

利用line貼圖的特性,誘拐民眾點擊釣魚網站後,輸入相關帳號密碼,以竊取相關個資。

釣魚網站:


釣魚頁面與主機位址

主機國家

開啟的相關服務(port21、port80、port445、port3306)
因此,該中繼站系統內含有資料庫,有民眾的詐騙個資在裡面



2014年4月15日 星期二

[line盜用]line被盜用線上回報機制


若發現line被盜用,處理方式:

1.可依序填入相關資訊,將回報給line公司進行後續處理問題



回報網址:
https://line.naver.jp/cs/

2.帳號遭入導致侵權損害涉欲提告個資法與刑法妨害電腦用罪者,可檢具相關具體資料(如電子郵件或網頁等資料),至各地警察機關完成報案手續。


2014年4月8日 星期二

[資安新聞事件]鐵路警察局與刑事警察局破獲惡意訂票集團

鐵路警察局與刑事警察局今天破獲惡意訂票集團,從去年11 月5日至今年1月6日間,總計發送465萬2029筆訂票訊號,惡意攻擊台鐵訂票系統,成功訂購了3萬2002張台北花蓮間車票。另外查獲一名累犯,利用51組身分證號大量訂購車票,訂購的車票數待查。


由台鐵、鐵路警察局與刑事警察局偵四大隊合組的淨網專案小組,昨天與今天總共抓到以潘姓嫌犯為首的犯罪集團。這個集團利用惡意訂票程式,大量訂購火車票。另外還抓到一名林姓嫌犯,之前就曾因為不法訂票被移送,如今又重操舊業,利用51組身分證號,以非法的程式大量搶購車票。

台鐵表示,專案小組追查發現,在去年11月初至今年1月初間,台鐵訂票系統出現不正常的訂票,疑似遭到惡意程式攻擊,昨天、今天分別前往潘姓嫌犯等6人的住處搜索,將集團6人逮捕到案。潘姓主嫌坦承,使用惡意訂票程式,可以在短時間內大量訂購團體票,總計已經成功訂走3萬多張。

林姓嫌犯是使用假造的51組身分證號,搭配非法程式在台鐵網站訂票,嚴重的占用訂票系統頻寬,造成其他民眾無法順利訂票,甚至將整個系統癱瘓。台鐵表示,林姓嫌犯已經嚴重危害其他民眾訂票權益。

台鐵緊急針對犯罪集團使用的惡意訂票程式進行分析,已修改台鐵訂票系統,避免再度被相同程式攻擊。

資料來源:
http://udn.com/NEWS/SOCIETY/SOC7/8585175.shtml

http://www.appledaily.com.tw/appledaily/article/headline/20140402/35740174/黃牛掃3萬張車票台鐵逮6嫌

http://udn.com/NEWS/BREAKINGNEWS/BREAKINGNEWS2/8585367.shtml