有些公司或機關會試著用一些防火牆和監控設備,來對公司內部同仁上網作加以控管。最常見的例子就是對 IM (MSN/Yahoo!)等作記錄或限制。如果防火牆有開放 ssh 連線,或是沒有對 HTTP Protocol 作查核,那就可以試著用 ssh 的 tcp-forwarding 來建立加密連線(secure tunnel)。
(公司外部 Server: proxy.nosuchserver.org)
1. 先架好 Proxy,例如可以 bind 在 3128 Port.
2. 設好 Firewall 規則,只開放 localhost 連線:
iptables -A INPUT -p tcp -s ! 127.0.0.1 --dport 3128 -j DROP
3. 加個帳號叫 tunnel
(公司內部 Linux: 192.168.1.10)
1. 用 ssh 登入 proxy.nosuchserver.org
ssh -L 8080:127.0.0.1:3128 tunnel@proxy.nosuchserver.org
2. 此時可以將 MSN 或 WWW-Browser 的 proxy 設定指向 127.0.0.1:8080
3. 利用此 tunnel 即可對外加密連線
如果你想讓公司內其它同事共享此 proxy,則可以利用新版 ssh 的功能:
ssh -L 192.168.1.10:8080:127.0.0.1:3128 tunnel@proxy.nosuchserver.org
那麼大夥通通把 proxy 設定指向 192.168.1.10:8080 即可。
如果對外沒開放 port 22,那就只好試著讓 Server 上的 sshd 聽 port 80 或其它開放的 port 囉。
2006年2月18日 星期六
2006年2月15日 星期三
某金控網站被入侵
今天下午某位朋友告訴我,當他連上某國內知名金控網站時,防毒軟體發出了警告。該網站的首頁疑似被加入了一行不顯示的 iframe 連結。順著該連結到另一個公司的網站,就會啟動一個惡意的 Javascript,而此 script 的動作則是執行一個植入後門的程序。
想看此惡意 javascript 原貌? 看看 ICST上的相關討論吧。
顯然,至少有兩家公司被入侵,網頁內容遭駭客篡改。但被植入惡意 Javascript 的網站,也許已經讓許多的使用者電腦中了後門。
害怕了嗎?還不快把 MS-IE 換掉!
至於被植入的後門,經過 Birdman 大師的 Archon 惡意軟體掃瞄,其結果如下圖:

想看此惡意 javascript 原貌? 看看 ICST上的相關討論吧。
顯然,至少有兩家公司被入侵,網頁內容遭駭客篡改。但被植入惡意 Javascript 的網站,也許已經讓許多的使用者電腦中了後門。
害怕了嗎?還不快把 MS-IE 換掉!
至於被植入的後門,經過 Birdman 大師的 Archon 惡意軟體掃瞄,其結果如下圖:
2006年1月14日 星期六
十三號星期五
今天的日子,總會令我不禁想起年少時狂熱追求電腦病毒技術的時代。
從 (c) Brian 到 Jerusalem 的泛濫,恰是我從 GW-BASIC 往 Assembly 學習的時間。旗標早期出版的 DOS 技術手冊、組合語言、組合語言程式設計實例、電腦病毒徹底研究等,都是我國中和高中時不可或缺的精神食糧。
印象中,黃瑞強先生有段時間在第三波雜誌開了個專欄,剖析各種電腦病毒,以及最新的病毒技術。諸如,病毒產生器、多形病毒、變體引擎、伴隨型病毒等。當然,這也是當時我最愛的雜誌專欄。
回憶就此打住!就來看看當年十三號星期五發作的 Jerusalem,倒底是長得什麼模樣?
從Jerusalem 病毒原始碼可以看到一開頭就有個熟悉的字串 "sUMsDos"!
底下程式片段是利用 int 21h 取得日期,判斷是否為十三號星期五,若是,就把 b000E 設為 1,代表病毒發作日。
接著,病毒常駐到記憶體後,當使用者欲執行檔案時,遇到發作日,就把該執行檔刪除,若非發作日就感染該執行檔。底下的 loc_12 程式片段就是為了刪除檔案。
程式寫的真美,是不?
對了,如果看不懂 Jerusalem 程式請勿來信問我,因為我早就忘光 DOS 呼叫和 MZ EXE 了啊。
從 (c) Brian 到 Jerusalem 的泛濫,恰是我從 GW-BASIC 往 Assembly 學習的時間。旗標早期出版的 DOS 技術手冊、組合語言、組合語言程式設計實例、電腦病毒徹底研究等,都是我國中和高中時不可或缺的精神食糧。
印象中,黃瑞強先生有段時間在第三波雜誌開了個專欄,剖析各種電腦病毒,以及最新的病毒技術。諸如,病毒產生器、多形病毒、變體引擎、伴隨型病毒等。當然,這也是當時我最愛的雜誌專欄。
回憶就此打住!就來看看當年十三號星期五發作的 Jerusalem,倒底是長得什麼模樣?
從Jerusalem 病毒原始碼可以看到一開頭就有個熟悉的字串 "sUMsDos"!
底下程式片段是利用 int 21h 取得日期,判斷是否為十三號星期五,若是,就把 b000E 設為 1,代表病毒發作日。
mov ah,2Ah
int 21h ; get date, cx=year, dx=mon/day
mov cs:[b000E],0
cmp cx,7C3h
je loc_6
cmp al,5
jne loc_5
cmp dl,0Dh
jne loc_5
inc cs:[b000E]
接著,病毒常駐到記憶體後,當使用者欲執行檔案時,遇到發作日,就把該執行檔刪除,若非發作日就感染該執行檔。底下的 loc_12 程式片段就是為了刪除檔案。
loc_12:
xor cx,cx
mov ax,4301h
int 21h ; get/set file attrb, nam@ds:dx
mov ah,41h
int 21h ; delete file, name @ ds:dx
mov ax,4B00h
popf
jmp dword ptr cs:[pv21]
loc_13:
cmp cs:[b000E],1
je loc_12
程式寫的真美,是不?
對了,如果看不懂 Jerusalem 程式請勿來信問我,因為我早就忘光 DOS 呼叫和 MZ EXE 了啊。
2005年12月27日 星期二
Gaim-Encryption
Gaim-Encryption 是一個 Gaim 通訊加密模組,它利用 Mozilla 的 NSS (Network Security Services) 來提供 RSA 加密。
今天 Nanika 要找人測試 Gaim-Encryption,才想起一年前我曾抽了點空將 Gaim-Encryption zh_TW.po 翻譯好。
連上官方網站才發現 i18n 網頁上竟把中文放在第一行,而 進度統計 卻是將 zh_TW.po 排在最後。這讓偷懶了一年的我看了真有點汗顏。於是,馬上就抽空下載了 Gaim-Encryption 3.0beta2 並試著更新 zh_TW.po。
此外,我也順便下載了 Gaim 2.0beta1,果然高級啊,可以看得到 MSN 小動畫了哩。真讚!
經過一番努力,已把 zh_TW.po 更新並送至 mailing-list了。希望可以順利在 Gaim-Encryption 3.0 Release 時看到中文化的成果囉。
如果你怕你的 MSN 訊息被監聽,或是怕被監控記錄,請愛用 Gaim-Encryption 吧!
BTW, 我是用 gtranslator 這套工具處理 po 檔的。
註:Gaim-Encryption i18n 統計其實是用開頭字母順序排的啦! :-)
今天 Nanika 要找人測試 Gaim-Encryption,才想起一年前我曾抽了點空將 Gaim-Encryption zh_TW.po 翻譯好。
連上官方網站才發現 i18n 網頁上竟把中文放在第一行,而 進度統計 卻是將 zh_TW.po 排在最後。這讓偷懶了一年的我看了真有點汗顏。於是,馬上就抽空下載了 Gaim-Encryption 3.0beta2 並試著更新 zh_TW.po。
此外,我也順便下載了 Gaim 2.0beta1,果然高級啊,可以看得到 MSN 小動畫了哩。真讚!
經過一番努力,已把 zh_TW.po 更新並送至 mailing-list了。希望可以順利在 Gaim-Encryption 3.0 Release 時看到中文化的成果囉。
如果你怕你的 MSN 訊息被監聽,或是怕被監控記錄,請愛用 Gaim-Encryption 吧!
BTW, 我是用 gtranslator 這套工具處理 po 檔的。
註:Gaim-Encryption i18n 統計其實是用開頭字母順序排的啦! :-)
2005年12月8日 星期四
Enigmail OpenPGP
自從下定決心開始要來使用 OpenPGP 後,我花了幾乎一整個下午在處理 Thunderbird Enigmail。
當然,我不會錯過用 urpmi 工具來輕鬆安裝 enigmail,只要敲入 urpmi enigmail,相關套件就裝好了。只不過,重新啟動 Thunderbird 後,Enigmail 並不能正確的運作。幾乎所有 Enigmail 相關的功能,全數不能使用。
然後就不斷的從 google 裡找答案,試了好幾次的移除(rpm -e) 和安裝(urpmi)。即使,試著直接從 Enigmail 的網站 http://enigmail.mozdev.org下載,最後安裝還是失敗。
也許是 mozilla-thunderbird-1.0.2-5.1.102mdk 版本太舊? 好吧,我決定從 Thunderbird網站直接下載升級 Thunderbird。不用 RPM 套件了!
將下載回來的 thunderbird-1.0.7.tar.gz 解壓到 /usr/lib
# tar zxf /tmp/thunderbird-1.0.7.tar.gz
# mv thunderbird/ /usr/lib/mozilla-thunderbird-1.0.7
再編輯 /usr/bin/mozilla-thunderbir,將其中 moz_libdir=/usr/lib/mozilla-thunderbird-1.0.2 字串改為
moz_libdir=/usr/lib/mozilla-thunderbird-1.0.7
然後下載 Enigmail-0.93.0後,執行 Thunderbird。
再從 Thunderbird 裡的 Tools->Extensions 裡安裝 enigmail-0.93.0-tb10-linux.xpi。
最後,重新執行 Thunderbird。

太讚了,OpenPGP Key Management 可以用了。看來一切應該都正常可以用了。酷吧!
當然,我不會錯過用 urpmi 工具來輕鬆安裝 enigmail,只要敲入 urpmi enigmail,相關套件就裝好了。只不過,重新啟動 Thunderbird 後,Enigmail 並不能正確的運作。幾乎所有 Enigmail 相關的功能,全數不能使用。
然後就不斷的從 google 裡找答案,試了好幾次的移除(rpm -e) 和安裝(urpmi)。即使,試著直接從 Enigmail 的網站 http://enigmail.mozdev.org下載,最後安裝還是失敗。
也許是 mozilla-thunderbird-1.0.2-5.1.102mdk 版本太舊? 好吧,我決定從 Thunderbird網站直接下載升級 Thunderbird。不用 RPM 套件了!
將下載回來的 thunderbird-1.0.7.tar.gz 解壓到 /usr/lib
# tar zxf /tmp/thunderbird-1.0.7.tar.gz
# mv thunderbird/ /usr/lib/mozilla-thunderbird-1.0.7
再編輯 /usr/bin/mozilla-thunderbir,將其中 moz_libdir=/usr/lib/mozilla-thunderbird-1.0.2 字串改為
moz_libdir=/usr/lib/mozilla-thunderbird-1.0.7
然後下載 Enigmail-0.93.0後,執行 Thunderbird。
再從 Thunderbird 裡的 Tools->Extensions 裡安裝 enigmail-0.93.0-tb10-linux.xpi。
最後,重新執行 Thunderbird。
太讚了,OpenPGP Key Management 可以用了。看來一切應該都正常可以用了。酷吧!
訂閱:
文章 (Atom)