Security

共 234 篇文章。

为什么是招行?

• Security

今天有朋友问我,为什么我一定要跟招行「过不去」?现将本人立场公布如下:

  1. 为什么选择招行

招行是国内最有实力的一家从事网上银行业务的银行。即使是现在,我仍然不认为国内有任何一家其他银行具有同招商银行竞争的实力。从我自己在中关村支行办理第一张招行卡,到后来的工资卡、信用卡,招商银行的专业水准和服务一直都是第一流的。

然而,从11月初以来,招商银行所发生的一系列变化是令人震惊和无法理解的。我无法想象,在自己如此信任的一家银行到底发生了什么,是什么,使得一家有极高专业水准和素质的银行,在自己的网上银行专业版产品中,加入了如此多的令人怀疑和困惑的、违反基本安全常识的东西。

除了我本人之外,我还推荐了许多朋友使用招商银行的服务。从11月6日第一次投诉到现在,我正在不断地丧失对招商银行的信心和信任。我认为有必要让更多的人了解相关的这些情况,因为并不是每个人都会十分关注自己使用的银行是否在为自己的计算机埋下不安全的隐患——公众通常会认为,银行首先是可信的,同时,我认为公众有权力了解,自己所选的银行是否存在一些问题,因为我想,并不是每个人对于银行的安全性都是毫不在乎的,如果你在一家银行有存款,你当然会关心自己的存款是否安全。

阅读全文… ( 本文约 2664 字,阅读大致需要 6 分钟 )

招商银行5.1.3.8版本继续无法使用中

• Security

__【已过时的信息】__本篇所描述的问题,已经得到了部分修正。本文将不再更新,请参见后续的进展报道。

继续昨天的话题。今天,招商银行的工作人员给我打来电话,建议我升级到最新版本。现将情况告知大家如下:

* 如同之前他们所做的事情一样,这个版本依然没有数字签名。在打了客服电话之后,我勉强执行了这个版本。[20061205更新:招商银行已经在网站上修正了这个问题]
* 如同之前的版本一样,这个版本仍然无法运行在amd64版本的Windows 2003上。
* 为了掩人耳目,这个版本中的WinIO.dll被改头换面放到了用户目录下的CMB\PB40\SysData\cmb8783.dat。
* 而另一方面,那个驱动的名字,变成了CertClient.dat。

(20061201修改:此处删去了一些具体的信息。这些信息出现在了招商银行专业版所安装的某些文件中,并且其内容确实有可能包含敏感数据。)

阅读全文… ( 本文约 415 字,阅读大致需要 1 分钟 )

有关招行网银的sbmc32.*文件

• Security

【已过时的信息】 此文章所描述的行为,已经变为这样。本文未来将不再继续和维护,其内容可能已不再反映现时的情况,请参考本blog的后续报道。

使用招商银行专业版的朋友会发现,近期的招行网银升级引入了一个叫sbmc32.dll的文件,并导致在64位Windows系统上的安装无法正常进行。这个文件是什么呢?

答案是WinIO—-一个来自Internals.com的软件。它的作用是什么呢?按照作者的说法是:“This library allows direct I/O port and physical memory access under Windows 9x/NT/2000 and XP. Version 2.0 provides faster I/O port access, better memory mapping support and can be used from non-administrative accounts under Windows NT/2000 and XP."。简而言之—-通过给Windows开这样一扇后门,即使没有管理员权限的进程,也可以监控你的计算机的一举一动了。

阅读全文… ( 本文约 1346 字,阅读大致需要 3 分钟 )

招商银行发布安装文件竟然不做数字签名?!

• Security

在招商银行发布"网上银行安全助手"引致问题不久,招商银行再次干出了一件令人瞠目结舌的事情—-他们发布的安装文件,竟然没有做数字签名。

一家金融机构制作的,具有如此重要意义的文件,居然不做数字签名?更可气的是,致电95555投诉的时候,客服竟然很礼貌地告诉我,域名对就可以保证安全。

阅读全文… ( 本文约 391 字,阅读大致需要 1 分钟 )

作弊条:用SpamAssassin的FuzzyOCR插件阻止图片垃圾邮件

• Security

说明:这是一篇作弊条,应光棍节的postfix活动网友要求而撰写,因此原理等会尽可能少介绍,只讲过程。

前提:安装了amavisd-new并配置正确。
需求:阻止图片垃圾邮件。
方案:安装FuzzyOCR插件。
注意:高负载服务器请小心使用。

  1. 安装FuzzyOCR:

cd /usr/ports/mail/p5-FuzzyOcr/ && make install clean
[下载一个靠谱的操作系统并确保可重现、可维护地安装应用程序]

阅读全文… ( 本文约 660 字,阅读大致需要 2 分钟 )

现在千万不要安装招行银行「助手」

• Security

说明:这个程序会在启动专业版时以控件的形式提示并安装。

目前招商银行出于保护用户安全的原因,在其助手中增加了一个功能,即,如果用户来自远程桌面登录,则关闭系统的远程桌面服务,并重新启动系统。

我认为这个「功能」是有很严重的问题的。首先,它没有给用户任何明确的说明发生了此变动,并且直接重启了计算机。由于招商银行过去的良好信誉,我信任并安装了这个控件(有招商银行的签名),然而,这个控件在没有经过我同意的情况下,擅自变动了计算机的服务设置,并重新引导系统。由于我只有一台桌面机跑跑Windows来使用招商银行专业版,这个功能无疑是让我完全无法使用招商银行的专业版系统了。

阅读全文… ( 本文约 792 字,阅读大致需要 2 分钟 )

改进的垃圾邮件发送技术

• Security

The Register报道,在过去两个月中,垃圾邮件呈现了爆炸性的增长,一些机构得到的数据是,垃圾邮件的数量增加了4.5倍。作者并推测,这种现象与近来流行的新型攻击方式——botnet有关。

当然,绝对不仅仅是botnet。近来,垃圾邮件的发送者也改进了他们的发送技术。通过摘取邮件列表内的信息加以随机混合拼装,并透过可变的图片背景色来掩盖真实的图片,垃圾邮件发送者已经能够有效地绕过反垃圾邮件的Bayesian分析等新兴(2002年左右开始大量投入应用)技术了。

阅读全文… ( 本文约 791 字,阅读大致需要 2 分钟 )

VERP邮件地址的一个安全问题

• Security

前一阵在为cn.freebsd.org的邮件列表做维护时发现,由于网易的邮件系统无法正确地(更具体地说,是以符合标准的方式)进行退信,导致一些无效地址仍然在不停地接收邮件,导致邮件系统的管理员必须手动处理这些退信产生的报告。后来在挖掘了mailman的文档之后,发现它支持djb的VERP退信。

相比处理符合标准的退信来说,VERP所需的编码量更少,并且对于不符合标准的退信也能够做很好的处理。从开销上说,由于VERP不需要parse整封邮件,因此也不会导致性能上的折损,甚至由于不需要进行任何解信操作,这种做法在性能上应该会优于标准的做法。

阅读全文… ( 本文约 762 字,阅读大致需要 2 分钟 )