2014年11月4日 星期二

[電子郵件詐騙]中華電信hinet mail入侵

前言
常發生電子郵件遭詐騙案,其對象主要都是台灣中小企業和跨國企業之間的貿易,詐騙特色如下:

1.雙方都是用mail來進行往來(包括金錢匯款)
2.都是用英文溝通
3.至少利用此方式有5年以上了
4.使用本土電信業者的電子服務(mail)
5.突然跟你說換mail了,以後用新mail聯絡,同理,匯款也是新戶頭

中華電信mail不安全之處如下:

1.使用者異常登入會有警示信件,不過會放在垃圾信件匣(一般使用者根本不會看)

2.同理,信件被多次異常登入,警告信都被歸類在垃圾信件匣(一般使用者根本不會看*2)

3.從網頁郵件的功能,可以看到近期7日被登入的記錄(時間太短),且操作不方便。

台灣被駭(害)民眾,大多使用中華電信的服務來對外進行聯繫交易事項,但是使用的服務大多是免費的電子郵件,加上利用POP3的方式,用OUTLOOK將郵件下載回本機查看。因此對WEB MAIL的基本操作根本不熟悉。

若被駭時,根本無從查起,加上登入記錄保留時間短警示信歸類於垃圾信匣

相較於線上知名的MAIL服務,中華電信MAIL資安實在不足(極不推薦)

若有在使用該服務的商家,除了在交易匯款時能再三的確認(電話、傳真),使用資安防護好的郵件服務也是一個選擇....

2014年10月13日 星期一

[免費滲透平台]適合demo用的平台

http://testhtml5.vulnweb.com/#/popular


login
帳號:admin
密碼:隨意輸入

http://testfire.net/default.aspx

login
帳號:admin
密碼:sql injection進入


[log parser lizard教學]IP次數統計

學習目標

  • 利用log parser lizard計算Web Log的IP次數

介紹
當網站遭受異常流量存取或來源IP存取時,此時網站管理人員想要從日誌檔內查出這些來源IP是否有異常存取的情況(或是特定的時間內來源IP的存取情形),此時可從日誌檔內的來源IP位址進行次數的統計,以了解IP的存取情況,進而判斷IP的行為模式。

舉例來說,某公司曾發生某特定時間流量均會有異常的情況,因此調閱該時段的日誌檔後,進行次數的流計分析,經使用log parser lizard的SQL語法統計後,發現第1筆來源IP X.X.175.10的存取次數高達7萬多次,遠高於其他存取IP的數量。因而找出該IP的整體行為模式後,進一步了解該IP的意圖(以下圖為例)。



SQL語法(次數統計)

SELECT [RemoteHostName], count(RemoteHostName)
FROM '路徑'
GROUP BY [RemoteHostName]

2014年9月16日 星期二

[wireshark]封包檔pcapng轉pcap

在wireshark的功能中,用editcap功能,提供將封包檔案pcapng轉pcap的功能,操作過程如下

主要的轉檔指令為:

editcap -F libpcap -T ether file.pcapng file.pcap

使用dos指令切換至windows的wireshark目錄

指令
黃色部分:待轉檔的pcapng檔路徑
紅色部分:轉完檔後pcap檔放置位置


2014年7月19日 星期六

[日誌分析]event log和web log時間紀錄方式

在windows伺服器中,日誌的紀錄方式可分為2種樣式
1.事件檢視器的event log
2.網站紀錄檔的web log

在event log上,主要紀錄伺服器的安全、登入事件、更新等情況,其中最重要的時間點紀錄方式,為抓取伺服器的時間,若伺服器的時間設定為何,則event log紀錄的時間則是伺服器設定的時間

EVENT LOG時間

在web log上,主要是紀錄網站瀏覽的行為或網站的任何事件。其紀錄檔案放置在iis的設定路徑下,時間紀錄的格式為GMT。若要還原為台灣時間,則需+8小時,變成GMT+8

WEB LOG時間