顯示包含「Security」標籤的文章。顯示所有文章
顯示包含「Security」標籤的文章。顯示所有文章

2010年9月6日

AV-Test Product Review and Certification Report - 2010/Q2

AV-Test Product Review and Certification Report - 2010/Q2

During the 2nd quarter of 2010 we have tested 19 security products in the areas protection, repair and usability. The "Protection" covers static and dynamic malware detection, including real-world 0-Day attack testing. In case of "Repair", we check the system disinfection and rootkit removal in detail. The "Usability" testing includes the system slow-down caused by the tools and the number of false positives. A product has to reach at least 12 points total in order to receive a certification. 13 products have fulfilled our requirements and received an AV-Test certificate. The test reports can be found here:
Product ascending order descending order Report   Certified Score: 0.0 (worst) to 6.0 (best)
Protection ascending order descending order Repair ascending order descending order Usability ascending order descending order
Avast: Internet Security 5.0 102255 yes 3.5 4.0 5.0
AVG: Internet Security 9.0 102253 yes 5.5 4.0 5.0
Avira: Premium Security Suite 10.0 102247 yes 4.0 5.5 4.0
BitDefender: Internet Security Suite 2010 102274 yes 4.5 4.0 5.5
BullGuard: Internet Security 9.0 102276 no 3.5 4.0 3.0
Eset: Smart Security 4.0 102214 yes 3.5 5.0 5.0
F-Secure: Internet Security 2010 102209 yes 5.0 5.0 5.5
G Data: Internet Security 2010/2011 102239 yes 5.5 3.5 5.5
Kaspersky: Internet Security 2010 102248 yes 5.0 5.5 5.5
McAfee: Internet Security 2010 102260 no 5.0 2.0 3.5
Microsoft: Security Essentials 1.0 102237 yes 4.0 4.5 5.5
Norman: Security Suite 8.0 102245 no 2.0 4.5 3.5
Panda: Internet Security 2010 102211 yes 5.5 5.5 5.0
PC Tools: Spyware Doctor with AntiVirus 7.0 102202 yes 5.0 4.5 3.5
Symantec: Norton Internet Security 2010 102270 yes 5.5 5.0 5.5
Trend Micro: Internet Security Pro 2010 102241 no 2.5 4.5 4.5
Webroot: Internet Security Essentials 6.1 102221 yes 3.5 4.5 4.0
Two more products were tested, but the test reports will not be published until further notice.

http://www.av-test.org/certifications

2010年8月3日

微軟發佈緊急補丁 修復Windows快捷方式漏洞

微軟今天發佈了一個緊急補丁,修復上月初曝光的存在於Windows Shell中的一個0day漏洞。微軟建議所有Windows版本用戶都通過Windows Update或是到微軟TechNet下載中心下載並安裝該補丁。

上月初,微軟發佈官方公告,指出Windows Shell中存在一個高危0day漏洞,在處理快捷方式文件(.LNK)時,Windows Shell會錯誤解析路徑,並可能導致惡意代碼攻擊

該漏洞可以通過本地的USB驅動設備或是遠程的網絡共享、WebDAV執行遠程代碼攻擊,受影響操作系統包括:Windows XP SP3、64位XP專業版SP2、Windows Server 2003 SP2、Vista SP1和SP2、Windows Server 2008和SP2、Windows 7、Windows Server 2008 R2。

之前微軟曾發佈了一個Fix It小工具來暫時修復此漏洞,但是隨著利用該漏洞的攻擊性活動越來越猖獗,微軟決定於今日發佈一個非例行補丁來修復這個漏洞(CVE-2010-2568)。

微软发布紧急补丁 修复Windows快捷方式漏洞

2010年8月2日

小心駭客三寸不爛之舌

惡名昭彰的駭客大會DefCon的與會者證明,要實現對電腦網路的攻擊,舊式的油腔滑調與高超的軟體技術一樣管用。

會中首次舉辦「社會工程」競賽,要求駭客們對10家公司的員工撥打電話,以誘使對方向陌生人透露過多的資訊,其中包括谷歌(Google)、蘋果(Apple)、思科(Cisco)和微軟(Microsoft)等公司在內。

電 腦安全測試公司Offensive Security的業務經理、同時也是social-engineer.org網站的團隊成員哈德納吉(Christopher Hadnagy)說:「今天接到我們電話的這些公司中,無一能阻擋我們入侵。」今天展開的競賽,就是由social-engineer.org網站主辦。

主辦團隊不讓駭客逾越法律尺度,只要求他們在電話中套出足夠資訊,以顯示這些公司的員工會在無意間方便了駭客的攻擊行動。

其中1名員工還在駭客哄騙下,打開公司電腦中的程式,並讀出所使用的軟體規格,而這些細節足以使駭客據以製作出病毒,來啟動系統。

Offensive Security人員艾哈洛尼(Mati Aharoni)表示,駭客通常必須突破目標系統的防火牆和週邊,才能進入內部組織,「如今使用社會工程技巧來實現相同突破,容易多了」。

當心電腦被網站植入追蹤檔案

「華爾街日報」(Wall StreetJournal)調查發現,美國最大的一些網站會在瀏覽者的電腦內安裝侵入式的追蹤新技術,有時還會同時動用100多種追蹤工具。

對於所受管理不多的新興資料蒐集業者而言,此類追蹤檔案為其主要優勢所在。這些業者實際上為網際網路建立了商業新模式,即透過密集監視上網者,來即時出售相關的興趣和活動資料。

比如住在美國田納西州納希維爾(Nashville)的海斯─比蒂(Ashley Hayes─Beaty)小姐電腦中有個小檔案,會協助業者蒐集她的個人詳細資料以供拍賣,且價格便宜。

這個檔案是由單一碼組成,即 4c812db292272995e5416a323e79bd37,藉此可秘密辨認她的年紀和住址。

華爾街日報的研究顯示出,網路使用者為廣泛享用網際網路特有的資訊和服務,而須以個人資料作為交換到何種程度。

為將業者的追蹤範圍和技術量化,該報針對全美50個最受歡迎的網站,逐一測量其安裝在瀏覽者電腦上的cookies和beacons等網路信標程式的數量和能力。這50個網站總計占全美網頁瀏覽量的大約40%。

結 果發現,這些網站在1部研究用的測試電腦上總共安裝了3180個追蹤檔案,只有維基百科網站(Wikipedia.org)沒有採取安裝動作。至於 IAC/InterActive Corp.公司的Dictionary.com、Comcast公司的Comcast.net以及微軟公司(Microsoft)的MSN.com 等12個網站,各自在測試期間安裝了100個以上的追蹤工具。

谷歌(Google)、微軟和網路流量偵測機構Quantcast都表示, 他們不會追蹤個別測覽者的姓名,而且提供上網者將自己由追蹤網路中除名的辦法。至於Comcast、微軟和 Dictionary.com則表示,他們在隱私權維護辦法中會言明,他們有追蹤作法,並稱不會追蹤瀏覽者姓名。

華爾街日報發現,相關技術日益具有侵入性,有些追蹤檔案能記錄電腦使用者的網上鍵入動作,然後將內文傳輸給資料蒐集公司,以分析其內容、語氣和社會關係線索。另一些追蹤檔案能將電腦使用者已經刪除的追蹤檔案救回。

2010年7月30日

舊瓶也能裝新酒 微軟宣佈免費安全工具EMET

在今天的2010年美國黑帽大會上,微軟宣佈了一款新的工具,它能為舊版Windows平台和應用程序(包括第三方應用程序)提供最新的安全方案和技術,比如隨機地址空間分配(ASLR)、數據執行保護(DEP),讓用戶免受未修復漏洞的影響並保護用戶不受攻擊。

這款工具名為增強減災體驗工具(Enhanced Mitigation Experience Toolkit,EMET),將在8月免費提供給所有用戶(http://blogs.technet.com/b/srd/)。EMET支持32位和64位應用程序,實際上當前已經開發到2.0版本了,相比之前版本新版最大的變化就是可視化用戶界面,它能顯示所有當前的進程和可用於這些進程的安全技術。

旧瓶也能装新酒 微软宣布免费安全工具EMET
EMET 2.0擁有6個安全技術,這些技術也可以使用到舊版Windows上,並有效攔截現有的攻擊技術,保護用戶免受軟件漏洞的影響,不管這些漏洞是已知的還是未知的。

旧瓶也能装新酒 微软宣布免费安全工具EMET

Android 桌布軟體偷偷收集使用者資訊

在蘋果 App Store 前陣子發生了「Handy Light 手電筒 app 暗藏玄機」事件之後, Android Market 的 app 也有類似的情況,而且更為嚴重。

那是由行動資訊安全機構 Lookout 所發現,由 Jackeey Wallpaper 所開發的 Android 桌布軟體,被發現會收集使用者的瀏覽記錄、文字訊息、 SIM 卡號碼、 ID 、與語音信箱密碼等重要資訊,然後送至位於中國深圳的 www.imnet.us 。根據資料顯示,這個軟體已經被許多人下載,次數約為 110 至 460 萬次。

Lookout 透過 App Genome Project 專案的執行,長期追蹤超過十萬個 iPhone 與 Android 免費 app 的運作行為,並分析與記錄。其也推出了免費資訊安全與備份軟體,給 Android 、 BlackBerry 與 Windows Mobile 的使用者使用。

2010年7月26日

TrueCrypt 7.0 Released

July 19, 2010
      New features:

  • Hardware-accelerated AES (for more information, see the chapter Hardware Acceleration).

    Note: If you want to disable hardware acceleration, select Settings > Performance and disable the option 'Accelerate AES encryption/decryption by using the AES instructions of the processor'.

  • A volume can now be configured to be automatically mounted whenever its host device gets connected to the computer (provided that the correct password and/or keyfiles are supplied).  (Windows)

    Note: For example, if you have a TrueCrypt container on a USB flash drive and you want to configure TrueCrypt to mount it automatically whenever you insert the USB flash drive into the USB port, follow these steps: 1. Mount the volume. 2. Right-click the mounted volume in the drive list in the main TrueCrypt window and select 'Add to Favorites'. 3. The Favorites Organizer window should appear. In it, enable the option 'Mount selected volume when its host device gets connected' and click OK.

    Also note that TrueCrypt will not prompt you for a password if you have enabled caching of the pre-boot authentication password (Settings > 'System Encryption') and the volume uses the same password as the system partition/drive. The same applies to cached non-system volume passwords.


  • Partition/device-hosted volumes can now be created on drives that use a sector size of 4096, 2048, or 1024 bytes (Windows, Linux).  Note: Previously only file-hosted volumes were supported on such drives.

  • Favorite Volumes Organizer (Favorites > 'Organize Favorite Volumes' or 'Organize System Favorite Volumes'), which allows you to set various options for each favorite volume. For example, any of them can be mounted upon logon, as read-only or removable medium, can be assigned a special label (which is shown within the user interface instead of the volume path), excluded from hotkey mount, etc. The order in which favorite volumes are displayed in the Favorites Organizer window can be changed and it is the order in which the volumes are mounted (e.g. when Windows starts or by pressing the 'Mount Favorite Volumes' hotkey). For more information, see the chapters Favorite Volumes and System Favorite Volumes.  (Windows)

  • The Favorites menu now contains a list of your non-system favorite volumes. When you select a volume from the list, you are asked for its password (and/or keyfiles) (unless it is cached) and if it is correct, the volume is mounted. (Windows)

      Security improvements:

  • In response to our public complaint regarding the missing API for encryption of Windows hibernation files, Microsoft began providing a public API for encryption of hibernation files on Windows Vista and later versions of Windows (for more information, see the section TrueCrypt 5.1a in this version history). Starting with this version 7.0, TrueCrypt uses this API to encrypt hibernation and crash dump files in a safe documented way. (Windows 7/Vista/2008/2008R2)
    Note: As Windows XP and Windows 2003 do not provide any API for encryption of hibernation files, TrueCrypt has to modify undocumented components of Windows XP/2003 in order to allow users to encrypt hibernation files. Therefore, TrueCrypt cannot guarantee that Windows XP/2003 hibernation files will always be encrypted. Therefore, if you use Windows XP/2003 and want the hibernation file to be safely encrypted, we strongly recommend that you upgrade to Windows Vista or later and to TrueCrypt 7.0 or later. For more information, see the section Hibernation File.

      Improvements:

  • Many minor improvements.  (Windows, Mac OS X, and Linux)

      Bug fixes:

  • Minor bug fixes.  (Windows, Mac OS X, and Linux)

      Removed features:

  • TrueCrypt no longer supports device-hosted volumes located on floppy disks. Note: You can still create file-hosted TrueCrypt volumes on floppy disks.

2010年7月24日

分享器危機即將全面啟動?


網路分享器廠商們請注意,假如您的設備剛好是用 Web 頁面管理,採用 DD-WRT 或 OpenWRT Linux-based 的韌體,那麼快趁這僅存的幾天想好對策吧。因為 Seismic 的 Craig Heffner 宣稱他利用千年傳統.全新感受的入侵方法 - DNS rebinding,成功地入侵了許多台分享器,並且預計在下個星期於 Black Hat 2010 中發表這項研究成果,屆時地球上將會有數以百萬計的分享器生活在隨時被入侵的陰影之中。

目前 Heffner 嘗試攻擊了 30 種不同型號的分享器,一半以上都應聲而倒,裡頭還包括數款常見的分享器,如上圖的 Linksys WRT54G。雖然一般而言,換掉預設的密碼就可以預防大部份的駭客入侵。然而 Heffner 相信根本的解決之道還是得由廠商盡快推出修正程式,才能讓普羅大眾免受這場災難。延伸閱讀經測試過的分享器列表,各位不妨看看家裡使用的那台是否也在名單 之中。

Read - 清單
Read - Forbes
Read - Ars Technica
Read - Black Hat 2010

2010年7月19日

企業網路如何防止非授權網路連接

防止使用者將非授權的網路設備,私自連接至企業內部網路,是企業網路安全中,重要的一個工作。像個人電腦, Hub, Switch 或者 wireless Access Point 等設備的私自連接,而造成網路出現因原始設計的網路架構被改變,而發生網路傳輸不穩定、或造成線路 loop 、或產生 security risk 等各種問題。談到如何防止之前,先介紹網路設計上的基本區隔,及應該作的工作內容,以方便了解為何在防止非授權設備接用,在實際實行上所會遇到的困難及解 決方法。

一般企業網路設計,大都將網路設備依不同的工作性質及容量來作區分。大體上可以區分為三個部份網路的基本架構。說明如下:

Core Layer:
為企業網路資料交換骨幹 (backbone),資料在骨幹網路之間快速的交換(或轉換)並傳遞。在骨幹網路唯一的要求是速度,所以如何快速的傳遞交換資料,是 core layer 的主要任務。 core 大都是使用中、大型的 multi-layer switch / router。 傳輸介面不會太多,但為求快速交換及快速傳輸資料,所以會使用較高速的傳輸介面,如 155 Mbps 或 625 Mbps 以上的 SDH / ATM 線路,或以光纖 Gigabit Ethernet 為主,不過最近也開始有 10 Gigabit Ethernet 開始安裝在 core 端,來加大資料的 pipe size。 因為要求快速,而使用高速的傳輸介面,所以很多的資料流會在 core 匯集(aggregate)後整批傳輸。所以在 core 上,並不建議使用封包內容檢查(access rule、pattern match 、packet filter),以免因為為了檢查內容而必須將資料封包拆開檢查,再重新寺包,造成 delay jitter 過高,並浪費 switch router 的 CPU 及資源。整個網路的 routing 會經由骨幹交換,並快速計算出傳輸路徑,以利資料快速到達目的地,並可以即時反應網路連線的狀況及品質,自動作相對應調整。網路傳輸品質的 QoS 也必須在 core layer 作一定程度處理,以免需要傳送的資料過多時,因為各介面的速度不一樣,而傳輸不順,減低了 core 的處理能力。一般在 core 上可以使用 layer 2 CoS 和 layer 3 IP ToS/IP Preference / DiffServ 及 MPLS 等方式作 QoS,但要並用或其中一種來作 QoS 的判斷基準階可。

Distribution Layer:
位於骨幹交換網路,和使用者終端之間的中介,在這一層中主要工作,是將資料區分出必須要和骨幹網路交換的資料,和可以在本地端直接交 換的資料,或者是要和處於相同 distribution layer 的設備交換資料。 distribution layer 一般會設定有大量的 layer 2 VLAN 及 layer 3 routing ,並有封包過濾、檢查等工作。 在使用上, distribution layer 以使用 layer 3 switch 為主, 不過近來也有使用 multi-layer switch, 主要是為了要使用 MPLS ,來和 core layer 配合。 而 distribution layer 的 switch 也會在 access switch 之間,及上層的 core switch 交換 layer 3 的 routing,不過為了網路的穩定及節省頻寬,所以不必交換整個網路的 routes, 因這部份可以直接交給 core layer 的 switch / router 來作。所以 distribution layer 的 route 大都會先經過 summary 簡化成 super-net 之後,再和 core 交換,可以節省頻寬,並減低因下層網路不穩定時,直接對上層網路造成因為路由改變,而需要重新計算 route table 及路由收斂 delay 等影響。Distribution layer 會有大量的 access rule 設定,並且對所經過的資料一一查核,若有不正常的資料,則依照所設定的方式處理(permit / deny / pass / drop)。 在查核資料的同時將 layer 2 和 layer 3 的 QoS mark mapping ,由下層的 access layer 來的 layer 2 CoS 標籤,轉成上層 core layer 所使用的 layer 3 IP ToS / IP Preference / DiffServ 標籤或 MPLS 標籤以利 QoS 設定延續來達到 end-to-end QoS 設定。

Access Layer:
連接企業網路和使用者終端(泛指個人電腦、或是主機 server等),是企業網路到使用者之間,最後一段線路,是企業網路中數量最多、散佈最廣、管理最困難的一部份,散佈在整個公司內各處。 Access Layer 使用 layer 2 或 layer 3 switch 功能較簡單。但近來在使用者端的非授權軟體--對企業網路影響最大,是可穿越防火牆的 SSL tunnel 、或是 local-host SOCKS proxies 、病毒、或 spyware 等問題,漸漸有將 access layer 力強用 access rule 管制,並由 layer 2 / layer 3 switch 提昇至 layer 4 甚至 layer 7 packet filter,才有辦法在這些不該傳輸的資料,傳出使用者的電腦時,就直接辦認出來並攔劫,防止這些資料傳至網路上其他電腦設備,或是公司外部,洩漏公司 機密。

所以對企業網路來說, access layer 在企業網路安全維護中,是最直接的第一線戰場。以前在 access layer 並不會設定或設定太多的 access rule ,也不太會作 QoS 的設定,這些工作都交給 distribution layer 或 core layer 來作。但以今日的網路環境,若是在 access layer 設定了一些簡單的 access rule ,則可以有預防的功能。像 DoS 型病毒發作時,帶有病毒的資料大量又快速散佈時, QoS 的設定,可以限制某些不必要的資料傳輸速度,減低整個網路的 response time,或只是因為少量的使用者,設備設定錯誤或不當使用,而占用大量的網路頻寬。而且應該在 access layer 上使用 VLAN 來作不同部門之間的區隔,就算是整部 switch 都是同個部門使用,設定了 VLAN 也可以在不同的 service level 中得到好處,因為在企業中不難保部門的區隔及限制會永遠不變,使用了 VLAN 在部門或辦公室重新 layout 時,會很方便而且可以及時配合 layout 改變。而若使用了 multi-layer access switch 更可以對使用者所傳送或接收的資料一一作確認、檢查,如使用了 SSL tunnel 、local-host SOCKS proxies 、或是 Instant messenger 、或是 P2P 檔案傳輸等,以便及早發現問題。若是等到在 distribution layer 或是 core layer 再作這些檢查,就太慢了,一部份的網路頻寬己經被占用,且可能因封包在經過 access layer switch 時被重寫 source MAC address 而無法分辦,是由那部電腦,或由那個 switch port 所傳出來的。

目前在防止非授權設備連接至網路的方法, 不外使用下列方式: ethernet MAC address limit 及 802.1X 認證。 以上兩種方法可以從網路實體連接上直接防止使用者私自接用不必要的網路設備。但必須在最接近使用者端的 access layer 的 LAN switch 上設定才有效。Ethernet LAN switch 的基本工作方式,當 switch port 有資料進來時,先檢查 MAC address table 是否有記錄 Destination MAC address 並,將 Source MAC address 和 switch port number 記錄至 MAC address table,並將資料送到目的位址的 switch port 送出去。若是在 MAC address table 中查不到 Destination MAC address 則發出 MAC address broadcast flood 查看是否有回應,若有則記回應的 switch port 並記錄至 MAC address table, 以備下次使用。不過每部 switch 的 MAC address table 及單一 switch port 的 MAC address table 都是有限制的,所以在 MAC address table 中還有設定 MAC address 記錄的時間叫作 aging time。若一直有新的資料進出這個 switch port,則 aging time 時間會同步更新,但若在時間內沒有資料傳送,則 aging time 時間到了就清除,一般的 MAC table aging time 設定為 300 秒。

原來的 MAC address table 可以同時記錄多筆的 MAC address 資料,一般單一 port 的 MAC address table 都可以記錄 128 或 256 個以上 MAC address。而使用 MAC address limit,簡單來說就是在 access layer switch 上設定限制每一個 switch port 可連接的 MAC 數量,並將 aging time 自動調整至比較高的數字,除非該 switch port 有plug-unplug 的動作,才會更新。當單一 port 學得的 MAC 超過限制時,就不會對後來加入的 MAC 所傳送的資料作上傳。建議對使用者連接的 switch port 可設定為一個 MAC per port,就是說這個 switch port 只可以接一個網路設備。不過設定 MAC 的數量只對 switch 或 hub 有效,如果是 router 並有 NAT 的話,就無效了,偏偏市面上的 IP 分享器及 Wireless AP 大都有 router mode 加 NAT 的功能。但如果將所要連接的 MAC address 直接指明的話呢?當然是可以的,不過在實作上比較困難。因為當網路大到某一程度,要將所有的 MAC 和所連接的 switch port 一一設定,要花費許多的時間,這還不算,當 topology 有改變或是遇到有在辦公室之間漫遊的使用者,那就要經常作相對應的調整,需要大量的人力來維持 MAC address 和 switch port 的對應,而且無法自動處理,全部需要人工作業。如果可以在每次使用者連接到網路時,就對於 switch port 的使用權限自動作一些基本的檢查,以確認使用者的身份,並對該使用者作相對的設定,視使用者的個人設定來開放使用的等級。認證通過則對網路 switch 作相對設定,不然則關閉 switch port 使其無法使用網路(等於斷線)就可以比較簡單的作管制了。

IEEE 802.1X 原來是針對 IEEE 802.11 無線網路使用認證所設計,不過也正好可以用在對單一 switch port 的使用權認證。 802.1X - Port-Based Network Access Control,從字面上看來,是專門針對單一網路 port 作連接存取控制。可有效用來即時控制網路設備的連接與否。簡單來說 802.1X 就是當網路設備要使用網路資源時(偵測 port states up/down)必須先經過認證。若認證通過,則可以使用全部的網路資源,反之則受限制。在尚未啟動 802.1X 認證時,所有封包都可以自由進出 switch port,但當 switch port 啟動了 802.1X 認證後,在尚未通過認證之前,只允許 認證用的 EAP 封包可以通過 switch port ,等到 switch 收到了認證許可, 802.1X 才會將 switch port 打開讓封包通過 switch port。若沒有通過認證,當然就所有封包還是不可以通過 switch port (只有 EAP packet可以通過)。 要使用 802.1X 的要求是,switch 必須要支援 802.1X ,並且要連線的 client 也要支援 802.1X 的認證才可以,目前的 Windows 2000 / Windows XP / Macintosh OS X / Linux 都有支援,而且 Windows OS 還設定為 default 就使用 802.1X。但若是client 支援並使用 802.1X 作認證,而 switch 卻不支援 802.1X 時,client 會自行認為己經通過認證而得到網路的使用權,這也說明了為何 Microsoft 會將 802.1X 作為網路卡設定中的 default 設定。

在使用了支援 802.1X 的 switch 並設定之後,一般會在網路上加裝支援 EAP 的 RADIUS 作為存放及認證使用者及密碼資料及儲存連線時的相關資料,如連線時間,使用權限,使用記錄等。使用 RADIUS 意思就是說 802.1X 的認證可以直接對到單一使用者,而和 MAC address limit 不同的是不對所連接硬體作設定,這樣在管理上又方便了不少。使用 MAC address limit 和 802.1X 兩者配合,並使用 RADIUS 來作認證及使用記錄,可以針對各別使用者私自加裝網路設備作有效的管理,但是若是因為使用軟體而改變了企業網路的連接呢?像是使用 Windows XP 的橋接器,將二個不同的 VLAN 作 bridge 或者是使用 local-host SOCKS Proxy 軟體將遠端的機器 bridge 進企業網路,又或者是使用 P2P 軟體而對於對外頻寬的無度要求,這些用軟體來改變企業網路連接形態, MAC address limit 及 802.1X 等比較面向硬體設定的方法就不適用了。

要對軟體的功能設限的主要用意,是在防止網路外部 的人員對企業內部的資料存取或者是管制存取權限。所以第一要先用 firewall 來將大部份不需要的 protocol 及不需要對外 service 的 host 作限制。只讓必要的 traffic 及 server 可以對外,建議所以開放的 port 及對外 service 的機器越少越好。而內部有需要連接至外部的盡量使用 RFC-1918 所建議的 private IP address 如 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 並使用 NAT 作位址轉換。再安裝一至二部 web proxy 作為代理,以減少內部網路和外部的接觸。再來就設定 web browsing 全部要 forward 至 web proxy, 這可以由使用者在 web browser 上自行設定,或是在 network gateway 上作 IP address 及 port forwarding 來達成。 以上是一般的內部對外部的設定,絕大部份的企業網路都是這樣設定。但是因為技術一日千里,這樣子的設定對於目前在網路安全來說是不夠的。

因為 Soft-Ether 和 Hopster 這類 user VPN 軟體的出現,令企業高價購買的 firewall 無力招架, Hopster 使用 local-host SOCKS proxy,也就是利用 SOCKS proxy 這個協定(TCP port 1080),將要送出去的資料先在自己的本機端作資料偽裝,並利用大部份網管人員都會直接或設定由 web proxy 連接而開放的 HTTP ( TCP port 80) HTTPS (TCP port 443) 穿越 firewall,並和外部的一部或一群同樣使用 Hopster 的電腦組成 bridge。 這樣企業內部和外部就用 bridge 連在一起了,再利用外部的 gateway 就可以連到 Internet 任何地方以及使用任何 service 了。而 soft-ether 和 Open VPN 使用 SSL tunnel,也是先在本機將資料用 SSL 包裝,再使用 web proxy 傳送出企業網路,來和遠端的主機連接而達成 VPN 的連接,大致上的工作原理和 Hopster 一樣,不過因為 soft-ether 和 Open-VPN 會在本機虛擬出一個網路卡,如些所有的 IP traffic 甚至不是 IP 的封包也可以送到遠端,比起 local-host SOCKS proxy 的破壞力更強。而和 Hopster 相同的程式還有 TOR / HTTP tunnel 等等非常的多,而且像 TOR 還會在企業網路及外部網路中串連以減低被追蹤的機會。不過也並不是沒有辦法可以防止這種程式的濫用,在防火牆或 web proxy 上使用正面表列允許連結的 URL,其他 URL 則不允許連結,如此應可有效防止這類型的連線,但是在管理上增加了網管人員許多壓力,及浪費時間在收集及設定這些 access rule。 要作正面表列之前最好先通告使用者將要修改 rule ,並在暗中先行收集平常在 web proxy 及 firewall 上經常會連結的網站,並作列表備用。而在使用 firewall access rule 正面表列之後,對於目前企業網路安全中的 P2P 及 Instant messenger 等也可以作管理,而不需要加其他像 layer 7 firewall 等高價設備。

對於企業網路 中使用 user VPN tunnel 或 Instant Messenger 如 MSN / Skype /GizmoProject / Soft-phone 等 VoIP 或是 Bit-Torrent / Kazaa / E-Donkey 等P2P 軟體,視使用的方式不同,就會有正反兩方完全不同的看法,這些軟體是比較新的溝通方式,可以節省電話費用也可以即時的連絡或是傳輸資料,也可以對客戶提供 24x7 的全天候服務。不過在企業資料安全方面來說,就也同樣會有公司內部機密外流的危險。但要全面使用或部份使用者可以使用,或全面禁止,全視企業網路的 policy 而定。若是開放使用,則需要在網路設備上針對這些服務作設定以免影響到網路上其他的服務正常運作。

這些 Instant Messenger 和 VoIP 或 P2P 及網路遊戲等等的 Internet 服務都有一個共同的特性,就是在一開始會先連結到 Internet 上的某些 URL 作註冊,以取得使用權並取得上線的使用者列表及更新線上使用者的狀態。而使用者之間的資料交換,就直接於註冊主機交換,或是直接於兩個使用者之間作點對點 傳輸,不再經過註冊服務主機。而且這些程式都會使用特定的 port number 來區分不同的服務,所以在正常的防火牆管理上並不會太困難但若是配合 SSL tunnel 或是 local-host SOCKS proxy 來作 user VPN tunnel 出去的話就完全不同了,因為原始封包先經過 SSL 或 SOCKS proxy 轉包成 HTTP/HTTPS 的封包,防火牆會簡單的認定該封包資料只是 HTTP 或 HTTPS 封包,而且若是 SSL 或 HTTPS 的封包,因為己經加密過,所以就算使用封包過瀘也無法檢查,這時就只有使用 pattern match 的方式來過濾封包才有可能可以阻擋。

使 用像 P2P 等的檔案傳輸軟體共享及傳輸大量資料,一般只要注意不要干擾到別的網路服務即可。一般說來可以用 layer 2 及 layer 3 的 traffic QoS 來作管理,以避免在傳輸大量資料時干擾到別的服務。

在沒有 QoS 設定的網路上,資料的傳輸都為 FIFO 及 Best Effort,若有 congestion 發生時則使用 tail drop。 但這種設定在單純的資料傳輸環境及有足夠可用頻寬的網路可以運作得很好,不用特別設定。但若是在一個資料量很大而且有各種不同的傳輸要求時,就可能會因為 congestion 而大量資料被 tail drop。而 Bit-Torrent / E-Donkey / Kazaa 等 P2P 檔案傳輸軟體,大部份都會直接在 peers 之間交換資料,並分工合作,所以在有使用 P2P 軟體的網路上,一定可以看到非常大量的 session 在對多個 URL 同時作資料傳輸,這類軟體,預設會用掉網路的可用頻寬,而造成排擠到其他的服務。這時若網路有 QoS 設定,則可以先針對這些服務設定優先等級,以及可以使用的頻寬,並在網路頻寬不足時,針對不同形態的資料作不同程度的處理,讓需要優先處理的資料可以得到 比較多的網路資源及頻寬,而 P2P 軟體等有大量頻寬需求的資料傳輸,也還是可以在被控制下有一定量的頻寬運作,只是比較受限而己。

QoS 可以有很多不同的作法,不過簡單來說就是要保證網路被使用頻寬的合理性,確保比較重要的資料可以優先被處理並傳送到目的。何謂重要資料,一般說來就是公司 用來賺錢的資料為優先。但是若以資料形態細分下來,大致可以分為即時資料,像是 VoIP 語音及串流影像(video stream),用於影像會議,網路電話等。以及高生產價值的資料,如公司內的資料庫資料存取,以及一般資料像是電子郵件,web access,網管軟體 IM 等,最後為大量資料的檔案傳輸,如 FTP 及 P2P 檔案共享及遠端檔案備份/同步等。何種優先,取決於公司對於這些資料定義的 policy 而定。

QoS 的處理,一致可以分為 Classifier / Marking / Policing / Shape。將上一級 switch / router 傳送進來的資料分門別類,並貼上標籤,而在要傳送出去時,就依照分類的標籤,區分為不同的服務等級。各等級再依照不同的優先權限傳送到下一級的 switch/router。並可以視網路頻寬的使用情形,依照所分類的標籤對資料作不同的處理。在標籤方面可以有很多不同的選擇,像 layer 2 時可以使用 VLAN tag 中的 802。1p CoS 來作標籤,在 layer 3 方面, IP 可以用 ToS byte, Precedence, 或是 DiffServ 等方法來作為標籤,而要在不同的傳輸介質中保有相同的標籤設定,這時若有支援 MPLS 就會方便許多。而 QoS 最好是可以作到 end-to-end 的設定,可以保證設定的一致,所以一個網路內最好使用相同的標籤設定,從 core 到 distribution 到 access layer 全都是一樣的設定。一般建議使用 IP Precedence 為佳,並將不同的 QoS 標籤設定作相對的 mapping 以保持一致,例如 Layer 2 CoS to Layer 3 Precedence 對應及 Layer 3 Precedence to MPLS 標籤對應等。

有了標籤,再來就是將有相同標籤的資料放到同一個 output queue 中,等待傳輸。 queue 的方式也有很多種,像 First In First Out / Weight Round Robin /Weight Fair Queue / Priority Queue 等對不同數量的 queue 作不同的操作。而在 congestion 發生時如何處理 queue內的資料也有 Random Early Detect / Tail Drop / Weight Random Early Detect 等對超過處理能力的資料,作選擇性的操作,以減少 congestion 的發生機會。 在作了 mark 並放到不同的 queue 之後,再來就要將資料傳輸出去,但資料傳輸時還可以根據不同的 traffic model 需求對不同的 marking 作管制,例如某個 queue 的資料可以傳送最大的資料量,或是資料封包個數等,也可以作 shape 將傳輸資料以比較平均的傳輸量傳輸出去。若只是想簡單的對某些資料作流量管制,也可以直接使用 access list 分類出來再設定 traffic rate limit 直接限制流量即可。

結論:
要防止在硬體方面非授權網路設備連接到企業網路,可以用 802.1X 及 MAC address limit 對連接的使用者作授權檢查,並設定該 switch port 只可以連接一個網路設備,或者只允許表列的 MAC address 可以使用網路, 可以減化安全考量,但會增加在管理人員在管理 MAC address 上的負擔,而且若遇到有可移動的需求時,並不方便。建議昇級 access layer switch 至 layer 3 以上並支援 VLAN 及 QoS,並詳細規劃設定設定 access rule。

要防止以 user VPN 軟體將資料穿越防火牆,並改變或影響企業網路的穩定及安全、或是使用 P2P 檔案傳輸,可以用 QoS 及 firewall 及 web proxy 互相配合,並且一定要在 web proxy 上使用正面表列允許連結的網站,即可去除不必要的網站 traffic 及 非授權的 user VPN tunnel 過 proxy server,而其他不在表列中的位址則禁止使用,可以有效防止 SSL tunnel 和 SOCKS proxy 的 VPN tunnel 及資料傳輸。或者是使用 layer 7 的 pattern match filter 在網路 gateway 之前過濾封包。並對各種封包樣式作資料流量分析,並作為設定 QoS 的根據。

企業網路如何防止非授權網路連接

2010年7月14日

微軟惡意軟體移除工具

微軟在各版本的Windows系統中安裝了一個「惡意軟體移除工具」,可以讓我們掃描、移除各種常見的、已知的惡意軟體,如Blaster、 Sober、Sasser、Mydoom... 等等。根據官方網站說法,這個惡意軟體移除工具會在每個月第二個星期二發佈更新,目前版本編號為3.9,除了可以自己下載更新之外,還可直接透過 Windows Update的方式更新。

此工具的主要功能是掃描、移除已感染電腦中的已知惡意軟體,跟一般防毒軟體不同的是,他並不會常駐在系統中隨時監測是否有新的病毒,而是在 使用者每次手動執行軟體時才會進行掃描。此外,此程式只能偵測、移除特定的少部分已知惡意程式,無法用來取代功能完整的防毒軟體。目前可偵測、移除的惡意 軟體:按這裡

▇ 軟體小檔案 ▇   

  • 軟體名稱:微軟惡意軟體移除工具(Microsoft Windows Malicious Software Removal Tool)



  • 軟體版本:3.9



  • 軟體語言:繁體中文



  • 軟體性質:免費軟體



  • 檔案大小:11.2MB



  • 系統支援:Windows XP/2003/Vista/Win7(支援32、64位元)



  • 官方網站:32位元64位元



  • 軟體下載:32位元64 位元

  • 此程式透過Windows Update安裝於Windows系統中,並可透過Windows Update自動下載、更新,如果你沒有執行更新也可自行手動下載。若要執行安裝於系統中的Malicious Software Removal Tool,可按「開始」-「執行」,輸入「MRT.exe」再按「Enter」鍵即可啟動程式。亦可自行下載、執行新版程式。
    「Microsoft 惡意軟體移除工具」與防毒軟體產品之間主要有下列三個不同點: (轉貼自官方網站)
    • 此工具會從已感染的電腦上移除惡意軟體。防毒軟體產品則會封鎖在電腦上執行的惡意軟體。比起在感染後將其移除的方式,封鎖電腦上執行的惡意軟體更 合乎需要。
    • 這個工具只能移除特定的常見惡意軟體。特定的常見惡意軟體,只佔當今肆虐的所有惡意軟體的一小部分。
    • 這個工具將重點放在偵測並移除作用中的惡意軟體上。所謂作用中的惡意軟體,是指目前正在電腦上執行的惡意軟體。這個工具無法移除目前沒 有在執行的惡意軟體。而這項工作可以由防毒軟體產品來執行。

    使用方法:

    第1步  將軟體下載回來並按兩下執行,或者可以按鍵盤上的「視窗鍵」+「R」開啟「執行」 視窗,輸入「MRT.exe」 再按「Enter」鍵即可開啟程式。開啟之後,直接按「下一步」。
     

    第2步  接著選擇掃描類型,如果不趕時間的話,建議選擇「完整掃描」讓軟體完整掃描硬碟中的全部檔案。選擇好之後再按「下 一步」,開始掃描。


    第3步  完成後會在視窗中顯示掃描結果,如果沒事就會寫「沒有偵測到惡意軟體」,如果有找到的話會自動將它移除,請再依照指示 操作。

    在企業環境中部署 Microsoft Windows 惡意軟體移除工具
    http://support.microsoft.com/kb/891716/zh-tw

    惡意軟體移除工具可清除的威脅
    http://www.microsoft.com/taiwan/security/malwareremove/families.mspx

    2010年6月17日

    蘋果:『你看!Flash 有洞耶!』別笑!你們家 iPad 洞更大!


    整件事情的前因,其實是先前的 AT&T / iPad 個資大出包事件,這件事情原本看來跟其他國家、電信公司的 iPad 使用者扯不上關係,不過根據 Goatse Security 的調查研究結果,只要 iOS(3.x)版裡頭 Safari 的漏洞一天不補起來,類似的駭客入侵、竊取個資的事件,只會層出不窮。

    而這漏洞,約莫是在今年三月左右發現,可讓有心人士經由未受保護的連接埠來入侵 iPad;而類似的漏洞,Mac OS X 底下的 Safari 早就補起來了,iPad / iOS 的動作為啥如此的慢,咱們就不得而知了;不知道在 iOS 4 for iPad 上路之前,蘋果會不會發布相關的補丁呢?

    2010年4月15日

    Mac OS X安全升級修補嚴重漏洞

    蘋果今天發佈了針對Mac OS X 10.6 Snow Leopard以及Mac OS X 10.5 Leopard的2010-003號安全更新。和以往每次積累多個漏洞補丁發佈不同,此次更新僅修復了一個嚴重安全漏洞,足見該漏洞的危害性。

    蘋果在技術支持文檔中表示,該補丁修正了Mac OS X操作系統Apple Type服務中的一個漏洞。利用該漏洞,黑客可將惡意代碼隱藏在字體數據當中,當用戶瀏覽或下載嵌入該字體的文檔時,就會導致惡意代碼執行。

    蘋果在文檔中專門鳴謝,是安全專家Charlie Miller在TippingPoint公司的Zero Day Initiative漏洞發現獎勵計劃中首先公佈了這一漏洞

    Mac OS X 1010-003號安全更新的Snow Leopard版容量為6.5MB,Leopard版由於包含之前的其他安全更新,容量達到200MB以上。

    - Security Update 2010-003 (Snow Leopard) (6.50 MB)
    http://support.apple.com/kb/DL1029

    - Security Update 2010-003 (Leopard-Client) (218.6 MB)
    http://support.apple.com/kb/DL1027

    - Security Update 2010-003 (Leopard-Server) (379.5 MB)
    http://support.apple.com/kb/DL1028

    2010年3月22日

    Google免費網絡安全掃瞄工具Skipfish

    Google表示,互聯網安全對於Web開發人員創建安全可靠的Web應 用程序來說非常重要,為此Google曾發佈了ratproxy及Browser Security Handbook等工具,上週末Google為第三方瀏覽器安全發佈了新的工具skipfish。

    Skipfish是一款免費、開源、全自動化的動態網頁應用程序安全檢測工具,它有以下特點:
    — 速度快:Skipfish完全由C編寫,高度優化的HTTP處理能力以及最低的CPU佔用,它每秒鐘可以輕鬆處理2000個請求;

    — 使用簡單:該工具採用啟發法來支持多種Web架構;

    — 前沿安全邏輯法:性能高、誤報率低。

    官方下載:
    http://code.google.com/p/skipfish/

    2010年2月23日

    Remove Fake AntiVirus - 清除虛假防護軟件工具

    防護軟件幾乎是系統必備工具之一,作用如何不用多說。但有時收到一些郵件,內容大概是推 介此類免費軟件,功能絕不比知名的差,並推薦下載使用。不過實質並非如此,這一類軟件介面通常很美觀,而且也會有定期掃瞄,最後結果也會告訴用戶系統有潛 在威脅,在清除的同時要求購買完整版本,但目的最終是用戶的信用卡資料。通常這些軟件一般都不能輕鬆移除,如果電腦已經安裝了這些軟件,就可使用 Remove Fake AntiVirus 徹底把它們消滅。

    Picture
    Windows Police Pro 介面,此軟件已被介定為惡意防護程序,並會發放虛假警告訊息,危害系統 (參考網頁:維 基百科)

    15/02 - 已更新版本至 1.61 Picture
    03/02 - 已更新版本至 1.60

    21/12 - 已更新版本至 1.59
    16/12 - 已更新版本至 1.58
    12/12 - 已更新版本至 1.56
    Remove Fake AntiVirus 目前可移除的虛假防護軟件:
    參考網頁請按這裡
    使用方法
    軟件不需安裝即可使用,打開程式後按「Start」繼續
    Picture

    在按「是」後便會進行移除程序
    Picture

    此時便開始移除,一般不會使用太多時間
    Picture

    最後需要重新啟動系統以便生效
    Picture

    軟件下載
    Remove Fake AntiVirus
    參考網站 : 請按這裡
    檔案大小 : 187 KB
    軟件版本 : 1.6.1
    語言 : 英語
    下載位置 : 按此下載 (SOFTPEDIA) | 按此下載 (BOX.NET) | 按此下載 (BOX.NET)

    2010年2月6日

    Untrustable CNNIC SSL CA

    最近 CNNIC 的 SSL CA (Certificate Authority) 被納入 Firefox 與各大系統的 Root CA,引起熱烈討論。沒空追蹤這個事件,以下僅簡介其危險,與暫時解法:

    CNNIC 就跟 TWNIC 一樣,是國家級的網路管理中心,主要負責如 domain registration 業務。雖然 CNNIC 號稱是非營利組織,但實際上對於豎立 GFW 之中國政府的各項要求,沒有能力拒絕。事實上,CNNIC 也幹過,發佈內含流氓軟件功能,且使用者無法刪除的中 文上網官方版軟體這種事。

    由於 CNNIC SSL CA 被納入 Root CA,依據 SSL CA 的階層式信任的架構,CNNIC 隨時可以發佈假的 CA,進行 SSL MITM (Man-In-The-Middle) 攻擊。這個意思是說,當你從境外連結中國境內的網站,透過 SSL 登入該網站系統時,即使瀏覽器顯示此 SSL 安全連線安全無虞,但實際上因為假的 CA 之故,很有可能連到的實際上是個釣魚網站 (DNS hijacking 是中國 GFW 常用的技倆)。因此,你的帳號密碼,就會被竊取;而如果這密碼是平常常用的密碼,那你所有平常用的資訊服務,盡皆淪陷。

    另一種更可能的情境是,在中國境內連 Gmail 時,由於 CNNIC 的假 CA 與 DNS hijacking 之故,連到的是假的 Gmail 登入頁,你很可能毫無所覺,使自己的 Gmail 帳號密碼拱手予人。中國政府由充足的動機,利用此法,竊取民運人士的 Gmail 帳密。記得否?Gmail 帳號系統遭攻擊,是 Google 宣稱可能退出中國的主因之一。

    因此,在各官方決定並真的移除 CNNIC 相關 CA 之前,我們最好自力救濟。以下列出我搜集到的方法:

    为 Mac的Safari屏蔽CNNIC根证书》:
    1. 開啟 Keychain Access 程式
    2. 左上方選擇 System Roots
    3. 右方雙擊 CNNIC ROOT
    4. 打開 Trust
    5. 全部設成 Never Trust
    6. 開 Safari 連 https://www.enum.cn/ 測試
    苹果下的FIREFOX如何删除CNNIC的 根证书》:
    1. Firefox: Perferences / Options -> Advanced -> Encryption -> View Certificates
    2. Export CNNIC:CNNIC Root, then delete it.
    3. Export Entrust.net:Entrust.net Secure Server Certification Authority and Entrust.net:CNNIC SSL, then delete them.
    4. Windows: Run -> certmgr.msc
    5. Untrusted Certificates -> Certificates -> All Tasks: Import...
    6. Import all CA exported from firefox in previous steps.
     《CNNIC,我不信任你! ——从"受信任的根证书"里赶走CNNIC
    在 Linux 上移除 CNNIC 憑證
    在 Opera 上《移除 CNNIC 憑證 (2010/02/02 23:32)
    最近的話題之一:從系統/瀏覽器中移掉 CNNIC 的憑證

    2010年1月6日

    德國小紅傘防毒軟體繁體免費體驗版開放下載

    歡喜迎新年 個人電腦免費大掃除
    德國小紅傘防毒軟體繁體中文個人免費體驗版全面開放下載
    新舊電腦煥然一新 病毒、蠕蟲、惡意程式通通輕鬆掃

    新年到,防毒軟體紛紛到期,讓電腦使用者對應該選擇何款防毒軟體而困擾。德國Avira小紅傘防毒軟體台灣區最高授權代理商吉瑞科技今(1/5) 宣佈,深受網友喜愛的小紅傘防毒軟體繁體中文個人免費體驗版全面開放網友下載,只要上吉瑞科技官網下載專區:http://g-ray.com.tw /downloads,即可搶先體驗繁體中文個人免費版本。過年前夕,替自家電腦大掃除,不受使用期限限制,電腦基本安全防護有保障。

    Beta版測試期 吸引兩岸三地華人地區網友下載

    為迎接2010新虎年,吉瑞科技推出小紅傘防毒軟體繁體中文化的個人免費體驗版本。吉瑞科技表示:「小紅傘防毒軟體免費英文版,全球用戶超過一億 人,台灣用戶則約有220萬人,使用比例極高。免費體驗版是考量網友對於網路安全最基本的需求所建立的版本,自去年12月10日開放Beta版至今,已創 造超過二萬次的下載盛況,包括兩岸三地網友皆熱烈參與。中文免費體驗正式版不受使用期限限制,加上中文化介面,相信會吸引更多網友下載使用。」

    歲末年初之際,個人電腦換機潮持續發酵,吉瑞科技表示,網友可先使用免費版本防毒軟體了解其需求,藉此檢視個人電腦安全性。網友若想享有更完整的安全防護,建議仍應購買付費版本,並且需有正確網路使用習慣,才能提高電腦安全保障,減少病毒感染。

    支援小筆電、Windows 7 初期安全防護不用愁

    小紅傘防毒軟體繁體中文個人免費體驗版基本功能持色:

    小紅傘防毒軟體繁體中文個人免費體驗版提供「線上更新病毒碼」,針對各種病毒、蠕蟲、惡意程式入侵提供有效防禦。除此之外,針對市面上熱賣的小筆 電,小紅傘防毒軟體支援小筆電低解析度螢幕,系統資源有效控管。軟體同時支援Windows 7,網友使用新款電腦及作業系統皆無後顧之憂。想要體驗最新小紅傘防毒軟體繁體中文版,只要連結至http://g-ray.com.tw /downloads,即可馬上下載。

    「小紅傘防毒軟體繁體中文個人免費體驗版」 功能說明:

    AntiVir防護 – 防禦各種病毒、特洛依木馬程式、蠕蟲等感染

    AntiDialer防護 – 防禦盜撥軟體

    AntiRootkit防護 – 防禦隱匿行踨的Rootkit程式

    AHeAD啟發性偵測防護 – 偵測未知惡意程式

    Real-time Monitor – 即時防護監控

    Faster Scanning – 掃描系統效能增進20%

    SelfDefense支援 – 防止惡意程關閉防毒軟體

    AntiPhishing防護 – 防禦釣魚網站及程式

    AntiSpyware防護 – 防禦間諜軟體和廣告軟體

    NetbookSupport – 支援小筆電低解析度螢幕

    QuickRemoval支援 – 按一鍵即可立即移掉惡意程式

    「小紅傘防毒軟體繁體中文個人免費體驗版」
    (小紅傘防毒軟體繁體中文個人免費體驗版立即下載體驗,貼近使用者全新中文化介面,操作更順手)

    (小紅傘防毒軟體繁體中文個人免費體驗版幫您個人電腦免費掃毒)

    「小紅傘防毒軟體繁體中文個人免費體驗版」 系統需求:

    Windows 2000, SP4 和 update rollup 1 或
    Windows XP, SP2 (32或64位元) 或
    Windows Vista (32或64位元,建議使用SP1)
    Windows 7 (32或64位元)
    至少100 MB硬碟空間
    至少192 MB記憶體空間 (Windows 2000/XP)
    至少512 MB記憶體空間 (Windows Vista)
    安裝時需要系統管理員權限
    瀏覽器Windows Internet Explorer 6.0 或以上版本
    網路已連線 (更新時需要使用)

    更多詳細內容,請參考
    吉瑞科技網站:http://g-ray.com.tw/

    線上支援服務:http://www.g-ray.com.tw/forum/


    【關於吉瑞科技】

    長期觀察與研究資訊安全威脅,以及專注於研發與代理資安軟硬體產品,並且提供專業資安服務給客戶,以降低客戶所承受的安全威脅風險。若欲瞭解更多相關資訊,歡迎瀏覽吉瑞科技公司網頁 http://www.g-ray.com.tw


    2009年12月11日

    警告:惡意軟件顯身 GNOME-look

    經常逛 GNOME-Look 的朋友注意了:最近該網站上有兩款屏幕保護程序攜帶惡意軟件!
    Ubuntu 論壇的朋友發現,在 GNOME-Look 上名叫 Waterfall 的屏幕保護程序 Deb 文件 中包含流氓軟件腳本。該腳本會悄悄的在後台下載另一個腳本並添加到每次開機後執行,對一個網站實行 DDoS 攻擊。(消息來源:OMG!UBUNTU!
    無獨有偶,又有一個名為 Ninja 的屏幕保護程序 Deb 文件也被 OMG!UBUNTU! 的編輯 發現包含了同樣的流氓軟件腳本,目前尚未得到 GNOME-Look 方面的答覆。
    在此提醒各位使用 Linux 的朋友:不要輕易安裝來源不明的二進制包!
    http://linuxtoy.org/archives/alert-malwares-appear-on-gnome-look.html

    2009年12月3日

    avast!今日更新後出現大範圍誤報

    avast!這款來自捷克的殺毒軟件現在在國內有了不少用戶,免費與功能強大是其成功的重要因素。avast!還有一項也令大家印象深刻,就是偶爾會出現誤報。
    avast!今日更新后出现大范围误报
    今天avast!更新病毒庫後,出現了大範圍的誤報。主要表現為一些常用程序被誤報為木馬。據調查,目前4.8正式版和5.0測試版都受到了此次誤報的影響。此次誤報的病毒庫版本為「2009-12-03-0」,病毒庫更新設定為手動更新的用戶暫時未受到影響。
    avast!今日更新后出现大范围误报
    對於已更新病毒庫的用戶,可以先暫時關閉avast!,然後開啟程序,即可避免誤報,或者等候avast!官方病毒庫進行更新來徹底解決此問題。
    avast!今日更新后出现大范围误报
    受影響的4.8版及病毒庫信息
    avast!今日更新后出现大范围误报
    受影響的5.0版及病毒庫信息

    揭秘手機木馬產業鏈驚人黑洞:年入10億

    譚志彪(化名)最近一週都比較清閒。中移動最近展開了掃黃行動,也直接影響到他的生意。「中國移動查得太嚴了,WAP收費等收費渠道都關閉了。」譚 志彪供職於深圳一家小型SP公司,他平日主要的工作就是與深圳華強北的一些手機設計公司合作,將手機木馬病毒植入到山寨手機中,而手機設計公司通過華強北 這一手機集散地,很容易就將已植入木馬病毒的手機分發到全國各地。
    而手機木馬病毒的主要作用就是,在用戶不知情的狀態下,暗地裡收扣機主的信息費,俗稱「暗扣」。「僅深圳就有近百家這樣的SP小公司。」深圳一家手 機廠家高層對CBN記者透露,由於獲利豐厚,目前已經形成一個手機木馬產業鏈,很多三碼、五碼山寨手機廠家因為在低價競爭中無法獲利,就主動與這些SP合 作,通過「暗扣」機主信息費來獲取利潤,保守估計這個產業每年收入高達10億元。
    獲利超七成
    「手機木馬一般都是通過內置業務來收費,暗扣的形式也多種多樣。」譚志彪透露,目前普遍採用的還是開關機扣費,即廠家事先設定一個具體時間,保證你的手機在關機狀態下能夠自動開機,然後通過上行發送到服務器後台,進行扣費,扣費結束後手機會自動關機,或者定時扣取信息費。
    一般一個機主每月都被扣2元~10元,由於扣費數字較小,加上手機木馬會屏蔽扣費信息,因此,除非是機主主動向移動運營商投訴,否則就連移動運營商也很難發現。
    「由於手機是通道,所以在其中分成也最多,一般佔七成至八成。」譚志彪透露,暗扣的信息費的分配模式是:移動運營商佔10%,手機廠家收益超過 70%,而SP的獲利在20%以下。所以廣撒網也成為譚志彪的生意秘訣,因為每天都有山寨手機廠家新生和倒閉,而有些也是賺一筆就捲鋪蓋走人。
    譚志彪指出,很多小型SP公司和山寨機廠家在積累資金的初期,都會走暗扣這一步棋。深圳一家手機廠家高層也表示,手機木馬是一個非常簡單的技術,在 內置業務上做了手腳,用戶只要插入手機卡,即使不做任何動作,也可被內置軟件定時開通的某項業務而扣費。為了不引起客戶的投訴,往往不會把費用設得太高, 每月僅僅幾元,常被用戶忽視。這種違規的現象目前在行業內已經見慣不怪,甚至有稍微大些的SP公司也在從事內置吸費的業務。
    山寨的毒瘤
    「這是國產手機產業的毒瘤。」上述手機廠家高層指出,目前中國手機產業已經背負太多假冒偽劣的黑鍋,其實真正作惡的只是行業裡一小撮想賺快錢的從業人員。但問題是,這也直接影響中國山寨手機的形象,甚至包括印度等國家都開始封殺中國山寨手機。
    工信部最近發佈的「2009年第三季度全國電信服務質量有關情況通告」顯示,工信部共受理用戶關於電信服務申訴10791人次,季度申訴率為 10.4人次/百萬用戶。雖然申訴數量較第二季度明顯下降,但用戶對手機內置增值業務中存在的不規範服務和收費行為的申訴仍佔很高比例。
    深圳一家山寨手機廠家高層表示,如今山寨手機的單機利潤大不如前,在激烈的競爭中,不少山寨手機廠商動起了歪念,依靠這種變相獲利的方式來維持企業 正常運轉。通過暗扣所得利潤的絕大部分也都歸山寨手機廠商所有。運營商在監管過程中又比較包容SP,高額利潤的誘惑和運營商的「軟」監管共同導致了此類現 象的延續。
    「希望通過對運營商的這次打擊行動,也遏制一下『暗扣』的行為。否則,信任危機將摧毀整個中國手機產業。」該山寨手機高層說。

    http://news.mydrivers.com/1/150/150410.htm

    2009年12月2日

    沙盤Sandboxie 3.42

    Sandboxie對於那些忠實的軟件發燒友們來說是一款常用的軟件,用其來測試安裝軟件、消除上網或運行程序的痕跡,是再合適不過的了。這些在沙盤進程中執行的操作,甚至是下載的文件,也會隨著沙盤的清空而刪除。
    Sandboxie使用簡單,功能強大,非常適合軟件嘗鮮、體驗的需求。在經歷大半年的更新後,軟件新版本完善了對Windows 7的支持,也加入了一些新特性。軟件內置多國語言,大家有興趣可以試試看。
    http://www.sandboxie.com/
    (Windows 2000, XP, 2003, Vista, 7; 32-bit only)
    更新日誌:3.42
    - 改進對Windows 7和Windows Media Player 12的支持
    - 支持更改沙盤的環境變量;
    - 新增設置頁面:設置->限制->硬件訪問;
    - 新增設置頁面:設置->應用程序->網絡瀏覽器->谷歌瀏覽器;
    - 改進在沙盤中安裝和使用WinSxS的支持;
    - 改進與第三方安全軟件的兼容性:Online Armor,a2 Anti Malware,Comodo Verification Engine,Norton Internet Security,Panda Internet Security,Trusteer Rapport;
    - 改進與其他第三方軟件的兼容性:Pdf995,SPAMfighter,Acer GridVista,NEO Pro,Evernote 3.5,JAWS 11,LastPass,gMote。
    下载:沙盘Sandboxie v3.32 Final特别版
    Sandboxie原理圖