Posts

Showing posts with the label security

Port scanning in ActionScript 3.0 without DNS rebinding

Không cần DNS Rebinding vẫn có thể scan port bằng ActionScript 3.0: In AS3 Adobe introduced a new socket-related event called SecurityErrorEvent. This event is always thrown when a Flash Player tries to connect to a socket that it is not allowed to connect to. The Problem with the SecurityErrorEvent is that it's thrown immediately when a Flash Player tries to connect to a closed TCP port. If a service is listening on that port the Flash Player writes the string " " and waits for response from the service. Nearly no TCP-service will respond to this request. We can assume the following: When trying to connect to a socket that the SWF is not allowed to and it doesn't get a SecurityErrorEvent within 2 seconds the port is most likely open. A new Flash player instance is used for every probed port because the Flash Player sends only one policy-file request per player per host per port.

Thư rác VN

Image
VietnamNet vừa có đăng một bài nhan đề Thư rác Việt Nam vào thời "loạn"! Dịch vụ gửi thư rác ở Việt Nam đã lên đến mức "chuyên nghiệp". Ngay tại Hà Nội, đã có hàng chục công ty công khai tên tuổi, danh tính tuyên bố sẵn sàng gửi thư rác thuê với số lượng hàng triệu e-mail mỗi ngày Nhìn chung bài báo đưa ra được những cảnh bá o cần thiết về tình trạng bùng phát của việc gửi spam ở VN. Tuy vậy tôi thấy có vài điểm cần bàn ở đoạn cuối của bài báo này: Ai là người chịu thiệt? Tất nhiên là người dùng! Năm 2005, một trong những nhà cung cấp dịch vụ Internet ở Việt Nam từng bị thế giới xếp vào danh s ách có số lượng spam mail ở mức báo động, và các doanh nghiệp sử dụng dịch vụ của ISP này sau đó không thể gửi thư điện tử ra nước ngoài vì bị chặn . Đương nhiên người dùng mới là những người chịu thiệt đầu tiên. " Thời gian gần đây, số thư rác tiếng Việt bùng phát gây ra những phiền toái và thiệt hại cho công ty chúng tôi rất nhiều, có hôm, cả cơ quan bị nghẽn mạng và kh...

Một phương pháp chống DDoS bằng xFlash

Ý tưởng Dựa vào gợi ý của Amit Klein : Notice the first limitation of the technique - it states that no raw CR and LF can be placed in the body section. This means that the technique cannot be used to send (POST) requests whose body complies with the "multipart/form-data" content-type format (this format uses raw CRs and LFs to mark headers and boundaries). In other words, a (POST) request whose body is a valid "multipart/form-data" stream is guaranteed (as far as today's knowledge extends) not to be sent from a Flash player. Web application authors can therefore use HTML forms whose ENCTYPE attribute is set to "multipart/form-data", and enforce that the submission contains a valid multipart/form-data body. Once these mechanisms are in place, and a request passes through, it is known not to originate from a Flash player, so the attack described here is irrelevant. Gợi ý ở trên có thể được diễn giải như sau: Cách thức browser xử lí các HTML form có e...

Where are Vietnamese hackers/security researchers?

From rd of VnSecurity: So the Call for Papers of VNSECON 07 has been closed last week. The technical committees of VNSECON 07 now are looking over all the submissions. The final technical program would be announced sometimes at the beginning of next week and there are some really interesting topics which I love to hear. I'm kind of disappointed that so far we've only received 03 submissions from Vietnamese (two of them are VNSEC members and one from a student in Hanoi). These submissions are quite ok and I would love to see more submission from Vietnam. We may consider extending 1 - 2 more weeks for submissions on both Technical and Business tracks (see below) for Vietnamese only. So if you want to have a chance to talk about your security experience/research this August in Ho Chi Minh City, please submit your proposal to cfp-AT-vnsecurity.net.

DDoS Attacks and Countermeasures

Tôi mới làm xong cái slide nói về đề tài trên. Mặc dù bàn về DDoS nhưng cũng có nhiều thông tin về xây dựng hệ thống sao cho đảm bảo về performance và scalability. Tôi sẽ trình bày về đề tài này vào lúc 9h sáng 09/06/2007, tại Lầu 2 - Nhà Hàng LION – 11C Công Trường Lam Sơn, Q.1.

WordPress 2.1.1 chứa mã nguy hiểm

M ột tay hacker xâm nhập vào máy chủ của Wordpress và sửa mã nguồn của phiên bản 2.1.1 để gài vào một backdoor cho phép thực thi mã PHP từ xa: This morning we received a note to our security mailing address about unusual and highly exploitable code in WordPress. The issue was investigated, and it appeared that the 2.1.1 download had been modified from its original code. We took the website down immediately to investigate what happened.

Phần thưởng nào dành cho người làm bảo mật?

Nên đọc bài này nếu bạn có ước muốn trở thành chuyên gia bảo mật : One of the problems with the field of Information Security, particularly secure application development, is that it is not an inherently rewarding practice. Development is a rewarding practice when you add new functionality, or make existing processes easier to use or more efficient. The really dangerous part of this lack of reward is that hacking is inherently rewarding for those with that mindset. I've told co-workers many times that if I didn't really have a concern with the legality or the morality of it, (we won't get into whether Robin Hood was virtuous or not), I would probably want to be a hacker. In a development world, or even in support of a development world, you're driven by project deadlines and feature sets that the users covet. Security is (generally) an afterthought. In the black hat world, unless you're being directly paid for something you're supposed to produce ultimately, yo...

Hội hay là thảo?

(bài này đánh giá chất lượng một cá nhân, tổ chức khác, nếu bạn không thích xin vui lòng đừng đọc) Thứ bảy tuần rồi tôi mới tham dự một hội thảo bảo mật có tên khá kêu là Đại hội hacker mũ trắng . Hội thảo được tổ chức khá hoành tráng, kéo dài từ 8h sáng đến tận 5h chiều ở Dinh Thống Nhất với sự tham dự của Microsoft, MiSoft, VietShield, Athena...Buổi sáng tôi bận việc nên chỉ tham gia vào phiên thứ hai, bắt đầu lúc 13h30. Tôi đến lúc 13h45, cũng may là bài tham luận đầu tiên của buổi chiều vẫn chưa bắt đầu. Chà, dân mình quan tâm đến bảo mật thật, tôi ước đoán có khoảng 800-1000 người ngồi gần hết hội trường chính của dinh Thống Nhất, trong đó khoảng 70%-80% là sinh viên (một người bạn của tôi tham dự phiên buổi sáng cho biết buổi sáng toàn mấy bậc trung niên ngồi nghe). Gần 2h chiều, bài tham luận mang tên "10 phút tấn công hệ thống email server", với diễn giả là một tay CCIE, mở đầu cho phiên buổi chiều. Diễn giả bắt đầu bằng việc đưa ra khá nhiều định nghĩa, mà tôi chỉ ấn...

Nhiều website ngân hàng bị “hổng”

BKIS đã phát hiện thấy tám trong số 26 website ngân hàng chứa nhiều lỗ hổng nghiêm trọng : Theo BKIS, những lỗ hổng này sẽ giúp các tin tặc lấy được toàn bộ nội dung của cơ sở dữ liệu, thay đổi, xóa nội dung website và gây ảnh hưởng tới khách hàng và uy tín của ngân hàng. Đặc biệt nguy hiểm, nếu tin tặc kiểm soát được một server thì tin tặc có thể chiếm quyền các server khác cùng hệ thống và sẽ xảy ra những thiệt hại nghiêm trọng nếu đó là những server phụ trách giao dịch nghiệp vụ của ngân hàng. Ngay sau khi phát hiện các lỗ hổng trên web, BKIS đã gửi công văn cảnh báo và hướng dẫn khắc phục tới tám ngân hàng nói trên. Tôi đang làm việc ở một ngân hàng, và biết chắc rằng ngân hàng của tôi (cũng như những ngân hàng khác mà tôi biết) đều không thuê BKIS kiểm tra hệ thống của mình. Vậy có thể suy đoán rằng BKIS tự ý kiểm tra và cảnh báo (như một cách marketing chăng?). Tôi tự hỏi: Ai cấp giấy phép cho BKIS làm công việc này? Việc tự ý kiểm tra của BKIS có trái pháp luật? Các ngân hàng đ...

Chữ A đầu tiên: authentication

Cốc cốc cốc Ai gọi đó Tôi là thỏ Nếu là thỏ Cho xem tai Cốc cốc cốc Ai gọi đó Tôi là nai Nếu là nai Cho xem gạc Cốc cốc cốc Ai gọi đó Tôi là gió Nếu là gió Xin mời vào Bạn có đang nhớ về tuổi thơ của mình như tôi? Ừh, nhớ thật đó. Nhưng mà tôi vô cái blog này không phải để đọc đồng dao, đây là blog bảo mật thông tin kia mà? Ấy bạn đừng nóng, nào hãy cùng ngồi xuống với tôi, uống một ngụm trà (và vài con nghêu hấp xã chẹp chẹp) rồi ta cùng đi vào chủ đề chính nào. Bạn thấy tiêu đề của bài viết này không? Authentication , tạm dịch là xác thực . Authentication là chữ A đầu tiên trong bộ tứ Authentication, Authorization, Availability và Authenticity như bốn trụ chống trời nâng đỡ thế giới bảo mật. Hôm nay chúng ta sẽ bàn về chữ A đầu tiên, nghĩa là đi tìm câu trả lời (hay tìm cách hỏi) cho câu hỏi: bạn có phải là người mà bạn tự nhận không? Bạn và tôi mỗi ngày đều xác thực ít nhất vài lần, có khi là chúng ta xác thực người khác, có khi người khác xác thực chúng ta. Ví dụ như khi bạn đi g...

Truy tìm thủ phạm (2)

Tui hoang mang vì một lẽ con đường khả dĩ nhất đi vào server, phù hợp nhất với những giả định và lập luận của tui không phải là con đường mà kẻ xâm nhập đã chọn. Điều làm tui lo lắng nhất chính là khả năng kẻ xâm nhập là một tay cao thủ và hắn đang chơi trò "mèo vờn chuột". Đối mặt với một tay có khả năng "lai vô ảnh, khứ vô hình" là một điều thú vị nhưng tui e rằng mình vẫn chưa đủ "cao tay ấn" để mà "chơi" với hắn. Khi đó điều tệ hại nhất không phải là không xác định được ai là thủ phạm mà là xác định nhầm đối tượng. Thật sự từ khi bắt đầu điều tra, mặc dù tui luôn giả định kẻ xâm nhập là một tay mơ nhưng thú thật tui chưa bao giờ tin tưởng tuyệt đối những gì mà mình thấy trên server. Trong đầu tui tồn tại hai tư tưởng: a) cứ phân tích dựa theo những gì mình thấy để nhanh chóng tìm ra thủ phạm; b) paranoid, paranoid, paranoid, thủ phạm đang lừa mình vô tròng đó! Vì nôn nóng và hiếu thắng nhất thời, tui đã chọn cách làm thứ nhất để rồi lâm vào...

Truy tìm thủ phạm (1)

Hello bà con, Mấy tháng nay công việc bù đầu, rồi thêm HVAOnline up/down liên tục thành ra thaidn tui chẳng viết được một bài nào cho "ra đầu ra đũa" cả. Cách đây 2h đồng hồ, một người bạn gọi điện cho hay là website của anh ấy vừa bị deface, nhờ tui tìm hiểu thử xem sự thể như thế nào. Sẵn máu forensic đã có trong người từ rất lâu, tui hâm hở nhận lời. Vầ dưới đây là toàn bộ câu chuyện -0- ... Trước khi bắt đầu, xin cho tui được "tâm sự" vài lời. Mặc dầu rất mê cái món forensic nhưng mà đây là lần đầu tiên tui có cơ hội phân tích, điều tra một vụ xâm nhập (chẳng biết hên hay xui nữa :D). Tui đã đọc qua một số cuốn sách nói về computer forensic và tự thấy rằng phương pháp mà tui áp dụng ở dưới đây là rất thiếu bài bản và sự chuyên nghiệp cần có trong công tác điều tra, do đó rất mong nhận được sự đóng góp, chỉ bảo từ các anh chị có nhiều kinh nghiệm trong lĩnh vực này. Vấn đề thứ hai mà tui muốn đề cập là đạo đức trong việc kinh doanh. Mong là những người đứng ngoài...

Security through obscurity

Tôi vốn chẳng thích gì "security through obscurity" (tôi thích "security + obscurity"), nhưng hôm nay tôi bỗng nhận ra đôi khi "security through obscurity" vẫn rất có ích. Một ví dụ như thế này, kẻ thù của bạn sở hữu một loại vũ khí rất lợi hại, nhưng vì một số lý do nào đó, ví dụ như hạn chế về kiến thức chẳng hạn, họ chỉ mới khai thác được một phần nhỏ của loại vũ khí đó. Nhờ thế mà bạn vẫn sống sót yên ổn đến bây giờ, bởi lẽ nếu họ biết cách khai thác toàn bộ những tính năng cực kì nguy hiểm còn lại, có thể bạn cũng còn sống nhưng chắc chắn người sẽ đầy thương tích. Điều trớ trêu là bạn biết rõ cách khai thác những tính năng cực kì nguy hiểm đó. Vậy bạn sẽ: chỉ cho kẻ thù mình biết giấu kín càng lâu càng tốt Rõ ràng để sống cho yên ổn, bạn nên chọn giải pháp 2. Giải pháp 2 còn giúp cho bạn có thêm thời gian để củng cố lực lượng, bởi lẽ đến một lúc nào đó, kẻ thù của bạn cũng sẽ biết được những bí mật.

Tội phạm

Hồi nhỏ và ngay cả bây giờ, nhiều lúc tôi tự hỏi, làm sao người ta bắt được tội phạm nhỉ? Tôi luôn nghĩ rằng chỉ cần tên tội phạm cẩn thận một chút thì chẳng có cách nào chứng minh được hắn phạm tội cả. Ví dụ như nếu giết người, hắn chỉ cần kĩ lưỡng xóa dấu vân tay, quăng khẩu súng xuống sông hay biển gì đó, giấu luôn xác chết rồi tạo chứng cứ ngoại phạm. Vậy mà những kẻ làm hết tất cả việc đó một cách chuyên nghiệp vẫn bị bắt như thường. Người ta nói lưới trời lồng lộng, tuy thưa mà khó thoát là vậy. Hay nói cách khác, nếu muốn người ta không biết, trừ phi mình không làm. Haha hai câu này giống trong phim bộ Hồng Kông quá. Hồi lúc mới tập tễnh bước chân vào lĩnh vực bảo mật, ước mơ lớn nhất của tôi là trở thành một tay cảnh sát điều tra chuyên về tội phạm liên quan đến máy tính, hay còn gọi tội phạm công nghệ cao như báo chí vẫn thường nói. Chắc là do tôi đọc nhiều tiểu thuyết trinh thám máy tính quá :-p. Cũng có thể do tôi thích tìm hiểu tâm lý của bọn tội phạm. Khi tìm hiểu một vụ n...

VNSECON '07

Cuối cùng thì chúng ta cũng sẽ có một hội thảo bảo mật nghiêm túc và chất lượng : VNSECON '07 aims to be a very different security conference from the rest of the security conferences in Vietnam in the last few years, which used to come with full of products, vendors advertisements and/or full of boring and less technical talks. We try to organize a conference that gathers the top security experts, from the mainstream network security arena as well as the underground community, to share their research, discovery and experience. Technical Committee cũng toàn là "thứ dữ": HD Moore Director of Security Research at BreakingPoint Systems , USA Founder of Metasploit Project Nguyen Anh Quynh PhD student of Keio University, Japan Member of VNSECURITY Red Dragon Founder of VNSECURITY Member of The Hacker's Choice (THC) and Hacker Emergency Response Team (HERT) SeekZero - Le Dinh Long Co-founder of VNSECURITY SK Chong Co-founder of SCAN Associates Skyper - Ralf Kaiser Editor...

Damn Vulnerable Linux

L inux.com vừa có một bài giới thiệu chi tiết một distro mới toanh mang tên Damn Vulnerable Linux : Damn Vulnerable Linux , headed by Thorsten Schneider, based on Damn Small Linux, aims to deliver the Operating System in such a way that it allows Security Students first hand insight and hands on experience with Security issues within GNU/Linux in order to teach them protection and mitigation techniques The project's website describes the distribution as 'the most vulnerable, exploitable Operating System ever' and it's true, the developers have ensured that it contains outdated, ill-configured, flawed code and contains GNU/Linux 2.4 Kernel which is known to have many exploitable avenues in itself. Hi vọng Damn Vulnerable Linux sẽ trở thành một công cụ hỗ trợ đắc lực cho những ai muốn tìm hiểu về buffer overflow và disassembly: Security is a wide topic and security issues can arise from almost everywhere. Schneider says the tutorials are split into three parts. "The...

Hacking không chỉ dành cho đàn ông

J oanna Rutkowska đã chứng minh điều đó rất nhiều lần . Ở hội thảo Black Hat Federal năm nay, cô hacker người Phần Lan này lại làm cho đám đàn ông phải ngã mũ chào : Rutkowksa will show how an attacker could prevent forensics investigators from getting a real image of the memory where the malware resides. "Even if they somehow find out that the system is compromised, they will be unable to get the real image of memory containing the malware, and consequently, they will be unable to analyze it," says Rutkowska, senior security researcher for COSEINC. Download slide trình bày của Joanna tại ở đây .

Phát hiện lỗi nghiêm trọng trong Yahoo! 360

L ợi dụng lỗi Cross Site Request Forgery của Yahoo! 360 , kẻ xấu có thể xóa toàn bộ lời bình (comment) cũng như các bài viết (entry) trong blog của bạn. Lỗ hổng nghiêm trọng ở chỗ cách khai thác rất dễ dàng. Kẻ xấu chỉ cần dụ bạn truy cập vào một đường link là hắn đã có thể dễ dàng thao túng blog của bạn. Cách tấn công dễ nhất xem chừng là tạo một entry trên Yahoo! 360 chứa các thẻ img liên kết đến các đường link xóa comment. Khi bạn vào đọc entry đó, ngay lập tức comment trong blog của bạn sẽ bị xóa. Thậm chí nếu muốn, khi bạn đang đọc bài viết này, tôi cũng có thể âm thầm xóa comment trên blog của bạn (điều kiện duy nhất là bạn vẫn chưa logout ra khỏi Yahoo!). Meomun , người đầu tiên phát hiện lỗi này, cho biết cách làm này có thể xóa luôn cả entry và toàn bộ blog của bạn. Để tự bảo vệ mình, bạn nên: logout ra khỏi Yahoo! ngay khi sử dụng xong. tắt chức năng tải img trong trình duyệt Cross Site Request Forgery là một lỗi hết sức phổ biến và cực kì lợi hại. Chính sự kết hợp giữa XSS ...

PHP "lên dĩa"

B ắt đầu là Month of Browser Bugs , rồi đến Month of Kernel Bugs và Month of Apple Bugs , còn bây giờ là Month of PHP Bugs . Chỉ sau 3 ngày, đã có 8 lỗi nghiêm trọng của PHP được công bố! # Title Description PoC/Exploit References 8 PHP 4 phpinfo() XSS Vulnerability (Deja-vu) phpinfo() does not escape the content of user supplied arrays in GET, POST or COOKIE variables when it displays them which leads to an XSS vulnerability. MOPB-08-2007.phpt HPHP-18-2005 CVE-NO-NAME 7 Zend Platform ini_modifier Local Root Vulnerability The ini_modifier of the Zend Platform can be tricked by a local to edit the system php.ini file, which can be used to obtain root privileges. Not needed CVE-NO-NAME ...

Windows Command-line kungfu with WMIC

Dành cho những ai lỡ dại mê shell trên *nix nhưng vẫn phải làm việc trên windows : C:\> wmic process [pid] delete That's the rough equivalent (for you UNIX/Linux minded folks) of "kill -9 [pid]". Or, better yet, try this one on for size: C:\> wmic process where name='cmd.exe' delete I love that one! It functions something like "killall -9 cmd.exe" would on a Linux box, where killall lets you kill processes by name. And, check this out: C:\> wmic process list brief /every:1 Sort of like (but not exactly) the Linux/UNIX top command. But, wait! There's more... ...