搜尋此網誌

2010年7月21日 星期三

立即檢查您的寬頻/AP分享器!

假如您的設備剛好是用 Web 頁面管理,採用 DD-WRT 或 OpenWRT Linux-based 的韌體,那麼快趁這僅存的幾天想好對策吧。因為 Seismic 的 Craig Heffner 宣稱他利用千年傳統.全新感受的入侵方法 - DNS rebinding,成功地入侵了許多台分享器,並且預計在下個星期於 Black Hat 2010 中發表這項研究成果,屆時地球上將會有數以百萬計的分享器生活在隨時被入侵的陰影之中。

目前 Heffner 嘗試攻擊了 30 種不同型號的分享器,一半以上都應聲而倒,裡頭還包括數款常見的分享器,如上圖的 Linksys WRT54G。雖然一般而言,換掉預設的密碼就可以預防大部份的駭客入侵。然而 Heffner 相信根本的解決之道還是得由廠商盡快推出修正程式,才能讓普羅大眾免受這場災難。延伸閱讀經測試過的分享器列表,各位不妨看看家裡使用的那台是否也在名單之中。

(本文轉載於癮科技

Vendor Model H/W Version F/W Version Successful
ActionTec MI424-WR Rev. C 4.0.16.1.56.0.10.11.6 YES
ActionTec MI424-WR Rev. D 4.0.16.1.56.0.10.11.6 YES
ActionTec GT704-WG N/A 3.20.3.3.5.0.9.2.9 YES
ActionTec GT701-WG E 3.60.2.0.6.3 YES
Asus WL-520gU N/A N/A YES
Belkin F5D7230-4 2000 4.05.03 YES
Belkin F5D7230-4 6000 N/A NO
Belkin F5D7234-4 N/A 5.00.12 NO
Belkin F5D8233-4v3 3000 3.01.10 NO
Belkin F5D6231-4 1 2.00.002 NO
D-Link DI-524 C1 3.23 NO
D-Link DI-624 N/A 2.50DDM NO
D-Link DIR-628 A2 1.22NA NO
D-Link DIR-320 A1 1 NO
D-Link DIR-655 A1 1.30EA NO
DD-WRT N/A N/A v24 YES
Dell TrueMobile 2300 N/A 5.1.1.6 YES
Linksys BEFW11S4 1 1.37.2 YES
Linksys BEFSR41 4.3 2.00.02 YES
Linksys WRT54G3G-ST N/A N/A YES
Linksys WRT54G2 N/A N/A NO
Linksys WRT160N 1.1 1.02.2 YES
Linksys WRT54G 3 3.03.9 YES
Linksys WRT54G 5 1.00.4 NO
Linksys WRT54GL N/A N/A YES
Netgear WGR614 9 N/A NO
Netgear WNR834B 2 2.1.13_2.1.13NA NO
OpenWRT N/A N/A Kamikaze r16206 YES
PFSense N/A N/A 1.2.3-RC3 YES
Thomson ST585 6sl 6.2.2.29.2 YES

2010年7月18日 星期日

請關掉電腦的Autoplay功能!

各位有在使用USB隨身碟的朋友請注意,微軟剛剛發布一個Zero-Day(零時差)的弱點,可能會讓受害者的電腦被遠端攻擊者控制,目前尚未有更新的Patch修補程式,微軟目前建議將Autoplay(自動執行/播放)的功能關掉,特別是針對USB這類可攜式的儲存設備。

至於如何做?如果您是Windows XP的用戶,這邊提供您一篇網文,請自行連過去參考。而Windows 7預設應該是關閉autoplay的。

2010年7月5日 星期一

重視家用網路設備資訊安全

使用D-Link(友訊)AP(無線路由器)的網友請注意,根據國外報導,D-Link DAP-1160這款無線路由器存在兩個弱點,可以被惡意的使用者跳過安全檢查機制,進一步取得該網路設備的控制權。

其實家用網路設備的安全性這個問題,K大俠早在今年2月所寫的一篇文章:「別讓你的寬頻分享器或AP變成駭客的跳板! 」就有提到,最近因為工作的關係,與許多使用寬頻分享器或無線AP的客戶接觸,發現這些用戶家裡面的網路設備預設的管理密碼,沒有變更而使用原廠預設的比例竟然高達100%!

K大俠覺得既然消費者對於自家的網路設備安全性沒有警覺心,那麼廠商應該在這方面多給消費者一些協助,例如出廠預設的密碼在第一次設定時,應強迫消費者變更。同時,對於管理介面,應該一律預設僅限內部網段連接。

而像遇到D-Link這種因為韌體所產生的弱點,廠商也應該負起責任,除了儘快提供修補的韌體與更新方式外,也要積極對消費者盡告知的義務,就像汽車業者一般,召回或協助消費者把問題解決才是。