2005年11月 Archives

ファーミング

| No Comments | No TrackBacks

Pharmingに関する記事。DNSサーバ対策の参考。

正しいURLを偽サイトにつなげる「ファーミング詐欺」(上)

 フィッシング詐欺は、偽のウェブサイトをエサに不用心なインターネット・ユーザーを1人ずつ釣り上げ、個人データを盗み出す行為だ。ところが、最近新たに登場したサイバー詐欺「ファーミング」は、大勢のユーザーをまとめて刈り取ろうとしている[phishingがfishing(釣り)に基づいた造語であるのに対し、pharmingはfarming(農業、畑仕事)をもじった名称]。

 最も警戒すべきファーミングの脅威は、多くのユーザーを偽サイトに導くことが可能な「DNSポイズニング」だ。DNS(ドメイン・ネーム・システム)は、ウェブおよび電子メールのアドレスを数列に変換する、いわばインターネットの電話帳のような役割を果たしている。ところが、コンピューターのDNSサーバーが「毒に汚染される」、すなわち、どのウェブアドレスがどの数列に相当するかという情報に手が加えられ、偽の情報に書き換えられると、ユーザーが正しいURLを入力しても、知らないうちに偽のサイトにつながるようになる

pharming(ファーミング)---オンライン詐欺は「釣り」から「農業」へ?:IT Pro
 2005年1月,米国ITメディアのいくつかが「pharming(ファーミング)」という言葉を使い始めた。オンライン詐欺「phishing(フィッシング)」の“進化形”と説明している。phishingがfishing(釣り)に基づいた造語であるのに対して,pharmingはfarming(農業,農場で栽培する)をもじったものだ

 具体的には,(1)ウイルス(ワーム)などを使って,クライアントのhostsファイル[用語解説])を書き換える,(2)DNSサーバーに虚偽の情報をキャッシュさせる(これは「DNSポイズニング」と呼ばれる)——など。つまり,アドレス解決時にhostsファイルやDNSサーバーから偽のIPアドレスを返させて,偽サイトへ誘導するのである。

おやじは高級な楽器を使う

| No Comments | No TrackBacks

オヤジは高級な楽器を使ってる…と思ったらデフレのせいか、とコメント。
僕はPRSだもんねー、デフレじゃないもんねー。
デフレとオヤジロック

 この「熱血!オヤジバトル」に出てくるバンドだけでなく、この頃は40代・50代の人がバンド演奏を楽しむ傾向があるという。

 青春時代に、ヴェンチャーズ、ビートルズ、ストーンズ、レッドツェッペリン、ディープパープル等の洋楽バンドや、グループ・サウンズ、カレッジ・フォークなどのコピー演奏などをやっていた人たちが、それから20年・30年たって、もう一度演奏をして楽しんでみようということのようだ。(中には若いときからずっとやり続けている人もいるようだが)
 そういう人たちを見ると、高級な楽器を使っている人が多い。
 「高級な楽器」と言ってもわかりにくいかもしれないが、プロのロックミュージシャンが使っている楽器と同じようなものを使っているということである。例えばエレキギターの場合、ギブソンのレス・ポール・モデルとか、フェンダーのストラトキャスターなどである。

ブラウザメーカがフィッシング防止の新たな機能盛り込みで合意。信頼できるサイトを閲覧した場合アドレスバーが緑色になる。
新たな方法で発行するデジタル証明書を開発し、それで判断する。
security.itworld.com - Browser makers to give trusted sites a green look

The most noticeable change will be in the way that certain high-profile Web sites are displayed. Developers would like to make the browser's address bar turn green when browsers are visiting popular Web sites like eBay.com or Paypal.com, much in the same way that the Firefox address bar goes yellow and displays a padlock when visiting a secure Web site.
:
To make this happen, developers would introduce a new, and as yet undetermined, more rigorous way of creating digital certificates. Digital certificates are a kind of electronic identification card used by Web sites to prove that they are, in fact, who they claim to be. They are issued by "certification authority" companies, including Verisign Inc. and EnTrust Inc.

セキュリティ企業の買収

| No Comments | No TrackBacks

NetworkWorldの記事で、最近多いセキュリティ企業の買収について。
先週もJuniperがRADIUS, 802.1xなど認証ソフトウェアFunkを$122M、CitrixがWAFのTeros、Force10がIPSのMetaNetworksなど、活発。
Juniperについては、いままでファイアウォールの位置だけで制御していたのをCisco NACに対抗できる機能を手に入れるため、と解説。
CitrixはTerosの機能の中でXMLセキュリティの機能をNetScalerに統合していくとしている。
Juniper, others make security buyouts

The trend continued last week as Juniper Networks grabbed security vendor Funk Software for $122 million. Citrix Systems then bought its way into the application firewall market by acquiring start-up Teros, and Force10 Networks acquired stealthy intrusion-prevention, intrusion-detection system (IPS/IDS) vendor MetaNetworks.

ソニー・ミュージックって…

| No Comments | No TrackBacks

ソニーBMGの「rootkit」CD、日本でも回収/交換へ - レビュー - ZDNet Japan

最近ソニーBMGがUSでリリースしている音楽CDにXCPっていうコピー禁止ソフトウェアを使っていたところ、こいつがトロイの木馬を自動インストールしていたと。ウィルス入りCDを正々堂々売るだけでもとんでもないと思うけど、最初のうち他社が作ったいフトウェアだから何にも知りません、とすっとぼけてた。しかもジャケットにXCPと明記してないからどれが当るか判らない。じゃソニーのCDは買わない、と決めるしかないじゃん。
大体日本でCCCD失敗したのに何でしつこくこういう事やるんだろう。
反面親会社がCD簡単に焼けますって宣伝してPC売ってたり、iPodを追っかけてポータブルプレイヤー出したりしてるんだもんなあ。

ワコールのオンライン・ショップに不正アクセス,4757人分の顧客情報が流出:IT Pro

ワコールは11月19日,同社ECサイト「ワコールオンラインショップ」の顧客4757人分の個人情報が流出したことを明らかにした。1899人については,クレジット・カード情報も流出しているという。原因は,NECネクサソリューションズへ管理を委託しているオンラインショップ・システムへの不正アクセス。

Terosがとうとう買収された。夏頃から買収先を探していたといううわさだったけど。CitrixはNetScalerの負荷分散とWAF、Webサービス・ファイアウォールを一つにするつもり、らしいけど。そうはうまくいかないのでは。
Light Reading - Security - Citrix Acquires Teros - Telecom News Wire

TrueBaseline - SOA管理

| No Comments | No TrackBacks

TrueBaseline tackles SOA management

Start-up TrueBaseline this week is expected to debut its first product, which is aimed at helping companies keep IT resources and business processes in shape to comply with myriad regulatory, competitive and operational requirements.
Advertisement:

SOAComply lets users plan, monitor and control distributed environments that follow the principles of a service-oriented architecture (SOA ).

Nevis - アクセス制御

| No Comments | No TrackBacks

アクセス制御。ログイン時にLDAPポリシーチェック。worm防御も出来る。
ConSentry, Vernierの競合。
Start-ups look to horn in on net control

This week a start-up called Nevis is scheduled to announce its alternative, two network devices that enforce policies by allowing access to authorized resources, denying it to unauthorized resources or shuttling a non-compliant machine to a quarantined network.
This is similar to the approach taken by competitors ConSentry Networks and Vernier Networks. All three vendors' appliances sit between LAN access switches and LAN distribution switches to exert control over individual access switches, so if a desktop starts misbehaving, it can be isolated without affecting an entire LAN segment. Nevis' LANenforcer gear can serve as the access switch and provide per-port control of security policies.

XMLの脆弱性を狙うワーム

| No Comments | 1 TrackBack

「XML-RPC for PHP」に存在する脆弱性を利用するワームLupperのニュース。
Linux worm targets PHP flaw | Channel Register

OracleがXACMLを使っていく

| No Comments | No TrackBacks

Oracleが買収したOblixに関するニュース。
XACMLを使って詳細な権限管理を行っていく、とのこと。2006年前半に新製品を出す。federated IDが普及し始めているというコメントもあり。
Oracle adds fine-grain features to ID security - Computer Business Review

samy - MySpace.com内のAjaxワーム

| No Comments | No TrackBacks

初のAjaxワームといわれたsamyのページ。
おれって有名、というタイトル、samyがヒーローTシャツ、と浮かれている。

I'm Popular
I'll never get caught. I'm Popular., 10/04/05, -samy
(technical explanation and actual code here)

クロスサイトスクリプティングでMySpace内を大増殖した。
以下、経緯とコードの詳細説明。
タグや引用符がブロックされてしまうため、eval関数の利用、エンコーディング、キーワードの分割、などを使ってスクリプトをすり抜けさせた手口が詳しく説明されている。
例えば、eval('xmlhttp.onread' + 'ystatechange = callback')

--------------------------------------------------------------------------------
Press:
'samy is my hero' T-Shirts (I didn't make these)
more 'samy is my hero' t-shirts (didn't make these, either)
Slashdot | Cross-Site Scripting Worm Floods MySpace
Google Blogoscoped | Samy, Their Hero (interview)
BetaNews | Cross-Site Scripting Worm Hits MySpace (interview)
The Guardian | Ajax prepares for battle on the dark side
ZDNet | Samy opens new front in worm war
digg.com | Geek goes popular on Myspace
DownloadSquad | Top 10 Web Moments of 2005
WebProNews | When In Hacker Doubt, Have A Burrito
News.com | Samy opens new front in worm war
ZDNet Au | Web sites threatened by Samy worm
The Register | Web 2.0 worm downs MySpace
ComputerWorld | Teen uses worm to boost ratings on MySpace.com
WebProNews | The Web 2.0 MySpace Friend-Generating Worm
OuterCourt | How to Make 1 Million Friends on MySpace
RealTechNews | Hacker Makes Himself the Most Popular Person On MySpace
TechSpot | Teenager uses a Worm to promote a Site
The Age | Murdoch's MySpace knocked off the web
PC World | Teen Uses Worm to Promote Site
E-Scribe News | The MySpace Worm
LiveJournal | samy is my hero
Sophos | JS.Spacehero Worm Definition

Update 11/02/05: Today I learned that the same time my account got removed, so did "embed"s from people's profiles. That means no more music and movies playing when you view people's profiles.
New: Oh, and all the groups started by others and relating to this story have been deleted.

Update 11/01/05: My new account has been deleted/removed somehow. Oh well.

Update 10/19/05: No word from MySpace. But, a new profile has risen...and I promise there's no worm in it.
http://www.myspace.com/33934660


--------------------------------------------------------------------------------

A few months back, I decided to make a permanent myspace account so that I could easily view pictures of random, hot girls whenever I please without creating a new account each time. I also had a number of friends on there and figured I would see what all the hype was about. Myspace is a site for keeping up with friends, meeting new people, and even getting laid (sorry ladies, I'm taken.) It allows you to set up a profile/web page with a limited ability to make it look and feel how you wanted. Too limiting. I couldn't even fit a good line into my "headline" without taking words out and sounding like G.W.B. trying to respond to an arbitrary question. Hell, I couldn't even fit more than 12 glamour shots on my photos page. Like an illegal alien with a plan, I ventured to evade these limiting borders.
I began to examine the site some more, seeing how they restrict things, what they restrict, taking some breaks to look at profiles of really hot girls, trying to add them as friends and getting rejected, and getting back to making my profile cool so that they would add me as a friend later. Chicks dig cool profiles. After a little bit of messing around, I found that I could put in a longer headline than what they allowed. Hell, I could even get around their other restrictions and get HTML in there in order to add cool "effects" to my page that other people can't add. Yeah, that will get me chicks. Girls want guys who have computer hacking skills.

Let's see here...what would make my profile rock. Well, the most popular profiles on myspace pretty much consist of people with the IQ and English delivery skills of Kanye West so I don't want to mimic those, but popularity begets popularity. I need some more friends. I need people to love me. I delved into the bug and found that I could basically control the web browsing of anyone who hit my profile. In fact, I was able to develop something that caused anyone who viewed my profile to add my name to their profile's list of heroes. It's villainous. I was ecstatic.

But it wasn't enough. I needed more. So I went deeper. A Chipotle burrito bol and a few clicks later, anyone who viewed my profile who wasn't already on my friends list would inadvertently add me as a friend. Without their permission. I had conquered myspace. Veni, vidi, vici.

But it wasn't enough.

If I can become their friend...if I can become their hero...then why can't their friends become my friend...my hero. I can propagate the program to their profile, can't I. If someone views my profile and gets this program added to their profile, that means anyone who views THEIR profile also adds me as a friend and hero, and then anyone who hits THOSE people's profiles add me as a friend and hero... So if 5 people viewed my profile, that's 5 new friends. If 5 people viewed each of their profiles, that's 25 more new friends. And after that, well, that's when things get difficult. The math, I mean.

Some people would call this a worm. I call it popularity. Regardless, I don't care about popularity, but it can't hurt, right?


SHA-1とMD5の脆弱化 - NISTが警告

| 2 Comments | 1 TrackBack

米NISTがCryptographic Hash Workshopというのを開催したそうで、その中でSHA-1とMD5の脆弱化について報告された。
SHA-1はまだ余裕があるけどMD5はすぐに使用を止めるべき、と意見されている。
国内ではSHA-1も既に認められなくなる方向だけど、USでも同様の方向になってきたということですね。
Vulnerable security algorithms raise concerns

人間の処理フローが反映できないのが問題だ、って言うけど。そりゃ難しいだろ。
? People who need BPEL aren't the luckiest people… | SOA: Service-Oriented Architecture | ZDNet.com

A new report discloses that Version 2.0 of the Business Process Execution Language (BPEL) is being delayed until the first half of 2006 while "technologists at OASIS continue sorting through approximately three dozen issues, whittled down from a list that had totaled around 230."

Adam-Sitesライブ@URGA

ロックバンドぐわし
ロックバンドぐわしのホームページ

ライブ写真;ビデオ公開中

Adam-Sites
ロックバンドAdam Sitesのホームページ

ライブ写真;ビデオ公開中

About this Archive

This page is an archive of entries from 2005年11月 listed from newest to oldest.

2005年10月 is the previous archive.

2005年12月 is the next archive.

Find recent content on the main index or look in the archives to find all content.

Pages

Powered by Movable Type 4.21-ja

管理人への連絡は、
こちらからどうぞ
問い合わせフォーム