Security
共 234 篇文章。
根据协议栈特征判断操作系统
传统上判断操作系统是通过扫描进行的,例如,发一个SYN+FIN的包,看对方如何回应,由于各式各样的原因,包括性能考虑,或编程上的疏忽,这些包会留有一些特征。这类典型的应用是nmap和NetCraft。
这类方法有它的作用,对于尝试攻击的人来说,这些特征能够给他们相当多的信息,这些信息甚至足以让攻击者找到一击毙命的攻击方法(例如,发现那是一台没有打过补丁、没有防火墙的Windows)。然而,它也有一些不可避免的局限:
- 并不是所有地区的法律都允许网络扫描行为。除此之外,这种行为通常也是不受欢迎的,至少它不是一种友好的行为。(事实上,发生在互联网上的扫描行为几乎都不是友善的)
- 对于NAT后的服务器,它只能判断出NAT网关所用的操作系统,而无法判断其后的系统所用的操作系统。
- 事后的「反击」或「报复」性扫描往往于事无补,在第一击的时候遏制攻击,对于安全相当重要。
看来还是按操作系统封比较有效
之前一直有些头疼的ssh虫问题,很令人吃惊地找到了一个解决方法。在扫描感染IP的TCP特征之后,发现这些机器的共同特征——他们都用的是Linux。
很幸运地,我不使用Linux,FreeBSD附带的pf提供了一项非常有意思的强大能力(这项能力源于OpenBSD的pf),即按操作系统来控制访问。其它用法还包括例如,禁止没有打补丁的Windows访问,让不同用的操作系统访问得到不同的内容等等。
考虑到Linux如此容易感染ssh蠕虫,我决定采用下述pf策略:
block in quick proto tcp from any os “Linux” to any port ssh
一组似乎有ssh虫子的机器 2006-10-18
决定reboot之前彻底封禁来自这些机器的IP包。
58.181.2.72
60.31.211.5
60.248.202.210
61.154.12.95
67.15.164.194
67.15.197.26
202.8.85.116
202.111.128.231
210.13.41.1
210.29.163.57
210.117.6.185
210.221.221.57
211.95.160.46
211.99.194.3
211.147.224.41
211.150.123.229
218.1.65.233
218.23.49.228
218.31.157.27
218.55.227.175
218.188.0.56
218.249.15.254
这不就是脑子长包么?!
看到水木有人问:tor什么时候能加个聊天功能。
我真不知道现在的年轻人除了泡妞、逃课、不求上进之外还有什么本事。
新增了反垃圾策略
由于blog上面的spammer愈演愈烈(一天600条,不能忍了!),决定增加了一组新的反垃圾策略,今天总算清净了一天。看看spammer们会如何改进他们的方法吧。
关于密码验证的一些问题
前几天 hzqbbc 兄 [blog]在blog上留言中提及此事,正好就这个话题说两句。
通常我们在设计安全系统的时候,会希望在满足功能的前提下为每个用户授予最少的权限。对一个数据元而言,假如我们限定允许的权限包含:写、读(获取其内容)、验证(判断给定值是否有很大概率与其相等)、判断其是否存在、完全没有这5类时,通常我们会发现,比较靠前的权限会包含(或暗含)靠后的权限,或者说,靠前的授权要比靠后的授权来的大。(注意,此处我们并不考虑拥有写权限,而没有读权限这种情形,这种授权通常见于文件系统)。
Hotmail调整进信策略了?
最近四、五天的垃圾邮件明显增多,哪位在MSN的朋友方便透露一下怎么回事吗?
网易声明:网易免费邮箱不会拒收正常的电子邮件
看到一条消息:
日前广州信息时报有报道说网易免费邮箱不能做为申请游戏《水浒Q传》使用一事件,并将该事件与之前的网易梦幻西游研发人员跳槽联系起来,网易公司为此发出声明:网易免费邮箱不会拒收正常的电子邮件,更不存在媒体中所猜测的报复行为。此次金山公司发送passport信件的域名(staff.kingsoft.com)所做SPF(SPF是当前应用很广的一种反垃圾技术)记录不全,由于其用来发送信件的部分IP没有在其SPF范围内,导致被网易系统判断为假冒发件者,因此被认为是垃圾邮件而拒收。做为全国最大的邮箱供应商,网易公司一直以方便用户使用为己任,严格遵守《互联网电子邮件服务管理办法》以及RFC的相关国际标准,尤其在反垃圾邮件方面更是起到了表率作用。网易拥有7x24小时的客户服务体系,用户和企业可以获得全面完善的咨询和支援服务。关于此事,网易客服至今未收到任何用户及企业的寻求支援。
Apache发布新版本修正漏洞
Apache基金会今天发布了修正CVE-2006-3747的Apache httpd 1.3.37、2.0.59和2.2.3版本。
受CVE-2006-3747问题影响的版本:启用了mod_rewrite的Apache 1.3.28以上的所有1.3.x版本、2.0.46以上的所有2.0.x版本、所有2.2.0以上的2.2.x版本。