回首頁 意見回饋 網站地圖 聯絡我們

APS 先進排程系統
MDS 製造配銷系統
FAS 財務會計系統
SOP 作業指導書系統
TAS 稅務會計系統
AMS 固定資產系統
MTS 多角貿易系統
HRS 人事薪資管理系統
CRM 產品功能介紹
CRM 細部功能介紹
CRM 華弘服務項目
CRM 華弘應用範例


華弘學院 / 季刊回顧
2007年 1月 No. 56 下載檔案
(一)授信管理與APEX系統的運用
  賣出商品收取貨款是理所當然,而買商品支付貨款也是應該。若買方無意支付貨款,這就不是買賣而是騙取了,在刑法上是可以詐欺定罪,所以買東西就要付款不只是道理也是法律義務。但為什麼還有很多賣方要為回收帳款而頭痛呢?...

詳盡內容於顧問專欄之『授信管理與APEX系統的運用』或可下載華弘之友檔案



(二)你今天google了嗎? 漫談駭客的google化
一、前言
  不是我愛替google打廣告,而是如今的google已經變成駭客不可或缺且最重要的一個駭客工具了。接下來的文章來聊聊駭客如何拿google當工具執行駭客活動。

二、goole是駭客工具的來源
  一個系統或多或少總會出現漏洞,而危害的關鍵點在於這個漏洞是否有可以被使用的方法,這種方法(或攻擊成功的原理),就稱為exploits,既然有了關鍵字,google搜尋就派上用場了。
  來看看最近的一個熱門的話題,winrar的漏洞[1][2]
  • 漏洞標題是:“Winrar 安全漏洞已被利用散佈大量後門"
  • 漏洞手法:攻擊者可製作特殊格式的rar壓縮檔,並寄送或欺騙受害者開啟(解壓縮)。後門軟體可利用 Winrar 的漏洞取得完整使用者權限,並執行任意程式。攻擊者藉由埋入反彈式後門由遠端取得系統控制權,進一步對各單位內部進行強力滲透。
    國內已經發現多起惡意電子信件仿冒相關單位指名寄送給各機關負責人,意圖欺騙使用者在開啟rar壓縮檔時自動植入木馬。已有案例顯示多種自製木馬程式(例如civetcat)利用這種方式進行大規模感染,現有病毒移除與木馬移除軟體可能尚無法辨識。
  • 影響系統:Eugene Roshal(win.rar GmbH Ltd.):WinRAR 3.00 到 3.60 beta 6 版
  • 解決方案
    • 勿安裝來路不明的 Winrar 版本
    • 勿使用舊版 Winrar 開啟壓縮檔
    • 請更新 WinRAR 至 3.60 beta7 之後版本
這樣一篇洋洋灑灑的通報,讓許多的大眾受益,卻也讓駭客磨拳擦掌,準備透過google找尋可用的攻擊程式來大顯身手了。google的搜尋winrar 攻擊程式的方式如圖一
  利用關鍵字exploits與關鍵字winrar,我們成功搜尋到winrar最新的攻擊程式,他就位在google搜尋結果的第一筆[3]。駭客們很高興的下載攻擊程式,研究一番,改寫一下,然後就開始到處大量寄送精心包裝的後門。而整個從搜尋,改寫,發送,也許只需要半天的時間,可見攻擊資訊在網路流傳的危害有多大。

三、google是弱點機器的來源
  駭客除了利用google來找尋攻擊程式外,另外一個使用google的目的是找尋可以攻擊的機器。這原理是基於很多線上使用的軟體都有漏洞,這些線上的機器都在網路上,可以被google搜尋與記憶,只要花點心思在關鍵字上面,就可以把google資料庫中有問題的網站找出來,達成駭客一天攻擊3000台的目標。
  網站的目錄結構洩漏,是一個已知的資訊安全問題。不過很不幸的,許多網站管理者還是沒有仔細注意到這個問題,我們將用兩個例子來說明。
  第一種目錄結構洩漏,又稱為目錄遊歷(directory traversal.),也就是可以讓使用者利用瀏覽器就可以遊歷網站的所有目錄與檔案。
Google搜尋如圖二
  透過關鍵字:Parent Directory與關鍵字:報告,我們可以看到一大堆粗心的網站管理人員的傑作,有企業的出差報告,讀書心得報告,簽呈資料,甚至還有機密的報告等等。全部都暴露在駭客的搜尋下。
  第一種目錄結構洩漏,又稱為強迫瀏覽技術(forceful browsing),可以猜測出備份檔案的位置或後台管理系統等等。
Google搜尋如圖三

  利用google的限定功能加上關鍵字功能,我們把台灣的商業公司的一些後台管理系統都找出來了。(google搜尋的關鍵字有  關鍵字:inurl:"/admin/" 與關鍵字:site:com.tw)

四、結論
  google其實還有很多神奇的功能,只是有些必須使用到google提供的API,很多駭客利用google的API,甚至可以找到已經被放網頁木馬的網站,進而知道那些機器已經被攻擊成功了。 Google的利害之處可見一般。也因為如此,駭客們更努力的挖掘這個google寶藏來充實與強化自己的攻擊力與技術力。

  那企業又應該如何處理這樣的威脅?首先,注意自己的網站是否有給使用者觀看以外的資訊(例如暫存的文件,備份的文件等等),而這些資訊應當要全部清除乾淨。另外,萬一有些敏感的資訊已經被google找到,可以使用google所提供的移除功能(http://www.google.com/intl/zh-TW/remove.html)來將敏感資訊移除。最後,對於管理介面等等網站區塊,要加入控管(例如用限制IP的方式),以避免被有心人找到後猜測帳號密碼達到入侵的目的。

參考資料
[1] 參考20060904 數聯資安安全通報http://www.issdu.com.tw/news/index-2.jsp?ID=20060904162116303
[2] winrar漏洞通報http://secunia.com/advisories/21080/
[3] winrar攻擊程式http://www.milw0rm.com/exploits/1992

文/數聯資安 技術副總 張裕敏         數聯資安網址:www.issdu.com.tw

< 回上頁