2010.03.20 土曜日
Posted in security on 3 月 20th, 2010 by gnome
春分 UTC: 3月20日 17:32 (JST: AM2:32)上野動物園開園記念日
LP
レコードの日1951年、
日本コロムビアから日本で初めてLP レコードが発売される。LPはLong Play の略称。
日本コロムビアから日本で初めてLP レコードが発売される。LPはLong Play の略称。
地下鉄サリン事件1995年、東京都の地下鉄で
カルト団体の
オウム真理教が起こした
化学兵器を使用した無差別
テロ事件である。都会の民間人をターゲットとした世界初の毒ガステロ事件であり、日本の社会のみならず世界に大きな衝撃を与えた。13人が死亡、5,510人が重軽傷。
忘れられない「地下鉄サリン事件」
カルト団体の
オウム真理教が起こした
化学兵器を使用した無差別
テロ事件である。都会の民間人をターゲットとした世界初の毒ガステロ事件であり、日本の社会のみならず世界に大きな衝撃を与えた。13人が死亡、5,510人が重軽傷。忘れられない「地下鉄サリン事件」
----------
March 30 #
いつもなら、脆弱性が発表されるとすぐに手を打つ Mozilla ですが、今回はアレですね・・
Update on Secunia Advisory SA38608Mozilla was contacted by
Evgeny Legerov, the security researcher who discovered the bug referenced in the Secunia report, with sufficient details to reproduce and analyze the issue. The vulnerability was determined to be critical and could result in remote code execution by an attacker.というわけで、懸案のSA38608 の何だかよくわからない(HOAX?)脆弱性が検証されたようです。
Mozilla Firefox Unspecified Code Execution Vulnerability 4
Nightly(B3)には既に入っていますが、10日も放置すると宣言しているのは、お察しくださいということなのでしょうか?ちなみに、この脆弱性を「発見」したとされるintevydis は
blog を閉鎖して雲隠れ中。Immunity の
公式コミュニティも停滞中です。一方、Secunia 側は皮肉ったBlog をPost しています
Mozilla To Fix Vulnerability Claimed To Be Fake...but Mozilla has now fixed this vulnerability in their Beta build and it will also be included in the upcoming version 3.6.2.
こうした問題は、脆弱性を「発見」したリサーチャのビジネスモデルに左右されるものなのでしょうか?
How he designs his business model or whether or not he chooses to adhere to "responsible" disclosure is not something for us to judge.
少なくとも、指標4を発表する以上、Secunia 内部で再現可能かどうかチェックして欲しかったですね~
まぁ、細かいことは忘れて今後もがんばっていきましょう(一本締め!)
Firefox zero-day fix set up for 30 March release
Attack code for Firefox zero-day goes wild, says researcher(18th Feb)
Firefox 3.6.x - 0 day for document.write - yet another March 3----------
CA #
CA Releases Updates for ARCserve BackupUS-certから何かでてます。
CA20100318-01: Security Notice for CA ARCserve Backup
ARCserve Backupにバンドルされている JREが古い(r12.5, r12.0 及び r11.5)ままなので、そのままだと様々な脆弱性を潜在的に抱え込むことになるということです。既にライフサイクルの終了を迎えており、使用し続けることは高リスクです。
CA ARCserve Backup JRE Multiple Vulnerabilities 4
CA updates ARCserve BackupCA 製品は日本国内ではあまり見かけませんが、US では大企業に導入されていることが多いです。
----------
Drupal #
昨日忘れてました
Security updates for Drupal modules 日本でも導入事例が徐々に増えつつあるOSS のCMS 、Drupal ですが、複数のセキュリティFix のパッチが出ています。
数が多いので、現在導入されているコンポネンツとの互換に注意して適用してください。
Email Input Filter - Arbitrary code execution
Drupal Email Input Filter Module PHP Code Execution Vulnerability 4
Tag Order - Cross Site Scripting
Drupal Tag Order Module Script Insertion Vulnerability 2
Keys - Cross-site Request Forgery
Drupal Keys Module Cross-Site Reques Forgery Vulnerability 2----------
悪意ISPは遮断できるか? #
難しい命題ですね。
Dancho Danchev氏と、
ウィーン工科大のThorsten Holz氏(honeyblog)とのQ&A (4ページもあって長いですが・・)
The current state of the crimeware threat - Q&A読んでたら時間無くなりそうなので、あとで読もうっと(といって積まれていく)
※Troyakの話は3ページ以降
関連:
Naming and Shaming ‘Bad’ ISPsThePlanet’s
Yvonne Donaldson declined to discuss FIRE numbers, the abuse longevity claims, or the company’s prevalence on eight out of ten of the reputation lists that flagged it as problematic. In a statement e-mailed to Krebs on Security, she said only that the company takes security very seriously, and that it takes action against customers that violate its acceptable use policies.
FIRE: FInding RoguE Networks つまり確信犯だと・・・
それにしても、どっかでみたようなISPが一杯並んでいますねぇ(苦笑)
Should major ISPs join the fight against botnets?----------
skipfish #
帝國の新サービス
Meet skipfish, our automated web security scanner
skipfishweb application security scanner
あとで試してみようっと
Google Releases Skipfish Application Security ScannerThe free scanner is designed to work within a variety of existing Web application frameworks and is built with an emphasis on speed and low false-positives, the company said.
----------
Malware in SmartPhone #
As Many as 3,000 Vodafone Memory Cards Infected by Malware事態がどうなってるのかちっとも判りませぬ。
Memory Cards of 3,000 Phones Infected By Malware----------
Dancho Danchev氏のレポート読んでたらタイムオーバー(英語長文は辛い・・)
----------
Other #
Beyond the Initial Compromise陥落の連鎖(NTLM lv1とか使わないでくださいね)
CVE-2010-0231
強いパスワードを作るコツ↓強くしないとこうなっちゃうぞ~?
ディーラーのシステムへ不正侵入、車100台を動けなくした元従業員を逮捕このシステムはディーラーが販売した車に小さなボックスを取り付けて、遠隔操作でエンジンに点火できなくしたり、警笛を鳴らしたりできる仕組みになっていた。
怖いシステム・・
ネットの風評を“良き”流れに転換する方法へ~(としかいえない・・)
Google、『Nexus One』の商標登録申請が却下される帝國の取る次の手は?
※あと、ブレラン原作者の遺族はこの会社も訴えるべきですよね~
ネットの「名誉棄損」有罪確定:最高裁が個人の書き込みに初判断示す背景がよく解説されています。さすが so-netさん
個人ユーザーの書き込みにも、マスコミ報道や出版と同等の事実確認が不可欠とする判決には、賛否両論があるだろう。ネットに行き過ぎた中傷が蔓延していることは確かだが、ネットならではの個人の本音の書き込みが社会悪を撃つ力となってきたことも否定できない。行き過ぎた中傷を諌める力と、自由な言論を委縮させる力と。どちらもありえることを念頭に、この判例が及ぼす影響に注目していきたい。
アメブロ個人情報流出:不正アクセス容疑でホリプロ元契約社員を逮捕というか、xlsで生パスワードを保管してた会社の責任はどうなんでしょう?
I Know What Your Office Equipment Did Last Summer...怖い・・・
最近の多機能コピー機に何が詰まってるのか?とかチェックしないとダメ?
via High-tech copy machines a gold mine for data thieves
Malicious Code Evolution from IE Zero-Day Exploit Code
CVE-2010-0806と、エスカレートし放題の難読化技術の解説。.jpg にスクリプトを埋める方法は、以前にもありましたね。
Lock, stock and two smoking Trojans: bank robbery in the 21st centuryThere was nothing new about the technique, but we did clock something else that was quite unexpected: while monitoring the Bredolab Trojan, we noticed that it was showing a rather unhealthy interest in the HLM\Software\BIFIT registry key. This key contains information about any programs installed on the computer that are used for online transactions and was developed by a company called BIFIT. A malicious program, which shows up as Trojan-Banker.Win32.Fibbit.a, was subsequently installed on the infected computer during the next update from botnet HQ.
Bredolab系の情報蒐集先まで解析できてるのかな? この名指しされた会社との関連がいまいちわかりませんが・・・
Googleと Intelとソニー、Google TVを共同開発か
Google TVの発表で、Apple TVが「趣味」以上になる帝國の野望
Google’s Pacific submarine cable "Unity" nearly complete 帝國はどこまでやれば気が済むのでしょう?(苦笑)
※
千倉に通してくれたことに感謝すべきなのでしょうが
Confickerワームの検知状況(2009年4 月~2010年2月)漸減中
今後、Confickerワームの感染ノードは順調に減少し絶滅に至るのか、 あるいはSlammerワームなどと同じく完全な収束には至らず、永くインターネットに遍在することになるのか、引き続き注視してまいります。
残念ながら、一度拡散したウィルス(特にワーム)はなかなか駆逐できないのです・・・
via
Allaple の作者に判決Viacom vs 帝國
YouTube、Viacom が自作自演と主張―「自分で密かに番組をアップした後でわれわれを訴えた」
訴訟文書の公開でYouTube買収の詳細明らかに―共同ファウンダー、Chad Hurleyの取り分は3億3400万ドル訴訟文書って隠し事できませんからね~
Radiko
IPサイマルラジオ「radiko.jp」が示すラジオ業界の課題おかげで大阪近辺の交通事情に詳しくなりました(苦笑)
----------
Share #
ウイルス入りエロゲームで個人情報流出祭りあ~あ~あ~
これかな?
setup.exe2010.03.20 00:28:56 (UTC) 1/41 (2.44%)
Symantec 20091.2.0.41 2010.03.20 Suspicious.InsightSymantec以外は華麗にスルー(笑)
setup.exe2010.03.20 10:43:29 (UTC) 1/41 (2.44%)
JST 19:45現在、まだ
Nortonセンセのみ
MySpace は、特に音楽系に特化してたコミュニティで、インディーズレーベルのアーティストが盛んに自曲を公開してた頃は、かなりヒットがあったはずですが、最近はどうなんでしょうか?----------
8080 #
| count | ASN | 登録 | 更新 | |
| 91.121.108.53 | 111132 | AS16276 ![]() | 02/17 10:35:20 | 03/20 09:50:22 |
| 91.121.160.217 | 42445 | AS16276 ![]() | 03/12 19:40:15 | 03/20 09:50:22 |
| 91.121.180.55 | 15915 | AS16276 ![]() | 03/13 01:10:16 | 03/20 09:50:22 |
| 91.121.137.124 | 14339 | AS16276 ![]() | 03/17 23:50:25 | 03/20 09:50:22 |
| 94.75.229.72 | 14293 | AS16265 ![]() | 03/18 01:10:26 | 03/20 09:50:22 |
| 94.23.13.65 | 4613 | AS16276 ![]() | 03/16 22:10:24 | 03/20 09:50:22 |
| 188.165.192.106 | 55 | AS16276 ![]() | 03/20 09:40:28 | 03/20 09:50:22 |
| 91.121.163.215 | 29675 | AS16276 ![]() | 03/12 18:10:17 | 03/20 09:40:28 |
| 94.23.12.62 | 544 | AS16276 ![]() | 03/20 06:40:26 | 03/20 09:40:28 |
| 91.121.64.214 | 25866 | AS16276 ![]() | 03/12 07:40:30 | 03/20 09:10:33 |
| 93.89.80.117 | 3062 | AS39326 ![]() | 03/15 13:10:31 | 03/20 09:10:33 |
| 194.150.236.199 | 288 | AS44976 ![]() | 03/15 07:40:38 | 03/20 08:40:27 |
| 91.121.7.26 | 77209 | AS16276 ![]() | 02/20 05:50:34 | 03/20 08:10:36 |
| 91.121.108.38 | 288 | AS16276 ![]() | 03/20 06:10:36 | 03/20 08:10:36 |
| 91.121.184.167 | 22687 | AS16276 ![]() | 03/12 17:40:15 | 03/20 07:40:29 |
| 91.121.85.178 | 9026 | AS16276 ![]() | 03/15 00:10:34 | 03/20 06:10:36 |
| 91.121.134.58 | 8335 | AS16276 ![]() | 03/16 10:40:28 | 03/20 06:10:36 |
| 91.121.24.139 | 91851 | AS16276 ![]() | 02/17 10:35:20 | 03/20 05:40:33 |
| 91.121.113.184 | 1148 | AS16276 ![]() | 03/17 03:10:41 | 03/20 03:10:37 |
| 94.23.231.140 | 922 | AS16276 ![]() | 03/16 20:40:34 | 03/20 01:40:32 |
| 91.121.121.227 | 1660 | AS16276 ![]() | 03/17 20:10:21 | 03/19 23:00:23 |
| 78.41.156.236 | 13443 | AS6908 ![]() | 02/18 20:00:43 | 03/19 14:00:19 |
| 91.204.116.114 | 5900 | AS44976 ![]() | 02/24 23:30:07 | 03/19 05:40:32 |
| 91.121.155.20 | 453 | AS16276 ![]() | 03/17 21:10:22 | 03/18 00:10:36 |
| 188.40.113.20 | 119 | AS24940 ![]() | 03/17 20:40:27 | 03/17 21:10:22 |
| 82.98.193.211 | 24917 | AS8455 ![]() | 03/13 23:40:23 | 03/17 18:00:30 |
| 62.75.218.192 | 50024 | AS8972 ![]() | 02/17 12:30:27 | 03/17 08:10:34 |
| 85.197.78.2 | 179 | AS25220 ![]() | 03/17 06:10:33 | 03/17 06:40:26 |
| 193.138.206.56 | 286 | AS35470 ![]() | 03/16 22:40:47 | 03/17 02:40:49 |
| 85.17.137.93 | 5768 | AS16265 ![]() | 03/16 05:40:34 | 03/17 01:40:37 |
| 91.121.147.163 | 4656 | AS16276 ![]() | 03/12 08:10:27 | 03/17 01:00:23 |
2つIPが追加されましたが、いつもの OVH です。
さらに1個追加されましたが、やっぱり OVH です。
追加された IP : 188.165.192.106をちょっと調べてみると・・
http:// (Port 80) で叩くと
HTTP/1.1 200 OK
Date: Sat, 20 Mar 2010 01:21:02 GMT
Server: Apache/2.2.9 (Debian) PHP/5.2.6-1+lenny4 with Suhosin-Patch Phusion_Passenger/2.2.9
Last-Modified: Sat, 24 Oct 2009 10:34:35 GMT
という形で「見た目はまともなサイト」に接続しますが、
:8080
をつけて叩くと・・
HTTP/1.1 200 OK
Server: nginx
Date: Sat, 20 Mar 2010 01:21:48 GMT
Content-Type: text/plain
Connection: close
何かが居るっ!(苦笑)
このVPSのオーナーが感染してしまったのか、そもそも管理パスワードが漏れてるのかはわかりませんが・・・
----------
Google Safe Browsing #
| 1269043205 | B | [goog-black-hash 1.53432 update]
| 1269043201 | M | [goog-malware-hash 1.20166 update]
| 301384 | +1095(300289) 微増
| 1507917 |
EoF
AS16276







Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Apple QuickTime 7.5.6
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




MyJVN VerChk

BEFORE BURNER
