タグ

Securityとunixに関するat_yasuのブックマーク (14)

  • Hackersh 0.1 Release Announcement

    I am pleased to announce the Official 0.1 launch of Hackersh ("Hacker Shell") - a shell (command interpreter) written in Python with built-in security commands, and out of the box wrappers for various security tools. It uses Pythonect as its scripting engine. Since it's the first release of Hackersh, I'd like to take this opportunity to explain how it works and why you should be using it. Hackersh

    at_yasu
    at_yasu 2013/04/05
  • MIPSがPowerVRのImaginationに身売り | スラッシュドット・ジャパン

    スティーブン・ホーキング博士が地球外生命体の存在を確信するとしながらも「われわれはその生命体を探しだしてはならず、できるだけ接触を避けなければならない」と主張したことが話題になっている(AFPBB News、中央日報)。 4月25日にディスカバリーチャンネルで放送が始まった新シリーズ「Into the Universe with Stephen Hawking(スティーブン・ホーキングと宇宙へ)」の中で、ホーキング博士は宇宙に存在する恒星の数という数学的観点から宇宙人の存在を信じることは合理的としながらも、もし宇宙人が地球にやってきたら「コロンブスがアメリカ大陸にやってきたような結果になるだろう。先住民にとっては決してよい結果ではなかった」と述べ接触は避けるべきだと警告したそうだ。 しかし「接触を避けろ」と言われても……地球文明よりもはるかに進んだ異星人が侵略してきた時にどのように立ち向か

    at_yasu
    at_yasu 2012/11/21
    そいやこんな話しあったなぁ… / >> 「DES使ってたらそうなるんだっけ?」
  • hostsファイルにループバックアドレスを指定することは危険か?

    Androidの広告よけにhostsファイルを書き換えるAdAwayというアプリ(ルート化必要)が紹介されています。それがきっかけとなり、hostsファイルを書き換えることの危険性、とくに他人が作ったhostsファイルをそのまま自端末に適用してしまうリスクがtwitterで話題になりました。 これはまったく正しいのですが、なかのきえた氏から、以下のようにlocalhostIPアドレスを記述することも問題と指摘がありました。 @shigecchi2007 @ks_desire localhost系を書くこともヤバイのです。WindowsでローカルのIISが回り込まれたりWinNTの頃から既知の問題なんです。やるならFirewall機能で適切にブロックする事が必要です。 9月 23, 2012これに対して、ko-zuさんから、ループバックやLAN内ホストでの脆弱性対策についてというブログ記事

    at_yasu
    at_yasu 2012/09/26
    localhost を 192.168.1.1とかにしたらきっと楽しいよ、という話じゃないのか。
  • Post by @johnkpaul

    This post was partially inspired by half an hour of unsuccessful googling in trying to figure out how I should be getting into a shell as another user with no password required. The other part of the inspiration came from the responses to this tweet where I was inspired to dig deeper about these ubiquitus shell commands. I use sudo/su almost every day with no deep understanding of what it does, an

    Post by @johnkpaul
    at_yasu
    at_yasu 2012/03/25
    ほぉ
  • qmail はオワコン - どさにっき

    2011年2月1日(火) ■ ちょっとトイレットペーパー買い占めてくる _ 一般向けの記事も出てるぐらいなんで別にいまさら書く必要もない気がせんでもないが、自分が後で思い出したくなったときのためにメモ。 _ ipv4 がめでたく売り切れました。厳密にはまだ /8 が5個残ってるけど、これは RIR に自動的に分配される分なので、おばちゃんおかわり、と言ってもごめんねーごはんもうないんだわ、となる。 _ 最後のおかわりは、大方の予想どおり APNIC に2ブロック。この APNIC の在庫も年内には枯渇するはず。ほとんど中国が使っちゃうのかなー。 _ 2003年8月の記事。 RIR exhaustion of the unallocated address pool would occur in 2022. 2003年の時点で、RIR の枯渇が2022年の予想。文中では言及されてないけど、

    at_yasu
    at_yasu 2011/03/05
    「パッチを検討するより qmail 以外のものへの乗り換えを本気で検討しましょう。」
  • JPCERT/CC Alert 2011-02-08 主に UNIX / Linux 系サーバを対象としたインターネット公開サーバのセキュリティ設定に関する注意喚起

    at_yasu
    at_yasu 2011/02/09
    SIP(IP電話あたり)の認証周りで、最近攻撃が増えてるので注意。ファイル名が「sv(map|war|crach|report|crash)」などと言ったファイルがある場合、入られている模様。
  • パスワードの定期変更という“不自然なルール”

    しばしば「パスワードは○日ごとに変更しましょう」といわれるけれど、それで当にクラックの危険性は減るの? ペネトレーションテストの現場から検証します(編集部) ※ご注意 記事に掲載した行為を自身の管理下にないネットワーク・コンピュータに行った場合は、攻撃行為と判断される場合があり、最悪の場合、法的措置を取られる可能性もあります。また、今回紹介するツールの中には、攻撃行為に利用されるという観点から、アンチウイルスソフトにウイルスとして検出されるものも存在します。このような調査を行う場合は、くれぐれも許可を取ったうえで、自身の管理下にあるネットワークやサーバに対してのみ行ってください。また、記事を利用した行為による問題に関しましては、筆者およびアイティメディア株式会社は一切責任を負いかねます。ご了承ください。 今回は久しぶりに、ペネトレーションテストの現場の話から始めよう。 ペネトレーショ

    パスワードの定期変更という“不自然なルール”
    at_yasu
    at_yasu 2011/02/05
    John the Ripper がない・・・
  • イケてないハッカー、その所業を晒される | スラド セキュリティ

    root 権限を得ていてもなお sudo をしちゃうあたりところとか、展開した後の tar ファイルはちゃんと (rf オプションまでつけて) 消去しちゃうあたりににじみ出る育ちの良さが、アウトローになりたい彼女の望みとの間に齟齬を発生させてハラハラさせられてしまう。tar で展開したら /var/spool/samba に展開されるものだと思い込んじゃっているのかもしれない天然っぷりを持つが、その誤解を自力で解決するカタルシスを観客に与えるものの (あるいはがむしゃらにしているだけかもしれないのだが、そこがまた可愛い) 既に cd /var/ してしまった後だったという「ああーっ」感で観客の心が一つに。自暴自棄になった彼女が後半、続けざまにあちこちからツールをダウンロードするが、そのほとんどで 403 を返されるあたりには胸が厚くなる (薄い方が好みかもしれないが) 。ぽかぽかする ?

    at_yasu
    at_yasu 2011/02/04
    かわいすぎるwww
  • GnuPGのコマンド

    GnuPGのコマンド [サーバの実験室 Windows] 作成 : 2004/06/19 "サーバの実験室"の検索 鍵ペアの生成 インポート エクスポート 削除 一覧 公開鍵への署名 公開鍵の信頼度設定 署名と検証 暗号化と復号化 署名+暗号化と検証+復号化 鍵の生成 鍵ペアの生成 公開鍵と秘密鍵のペアを生成する。 ちなみに、ここで生成した公開鍵は「わたしはXXだ!」と自称しているだけなので、人かどうかの保証はない。 他人に署名してもらう(公開鍵への署名を参照)ことによって、公開鍵の信頼度をアップすることができる。 秘密鍵は他の人がアクセスできないようにすること! C:\> gpg --gen-key gpg (GnuPG) 1.2.4; Copyright (C) 2003 Free Software Foundation, Inc. This program comes with A

  • GNU gzipに脆弱性、1.4リリース | スラド セキュリティ

    JVNのJVNVU#188937 GNU gzip における複数の脆弱性経由で知ったが、GNU ProjectのGNU gzip — News: gzip-1.4 released (stable/security)によると、GNU gzip 1.3.14 ~1.3.3 のバージョンに複数の脆弱性があり、修正がされた1.4がリリースされたとのこと。 この記事によると、脆弱性のあるバージョンでは、細工された gzip 圧縮ファイルを処理させることで、サービス運用妨害 (DoS) 攻撃を受けたり、ユーザの権限で任意のコードを実行されたりする可能性がある。また、脆弱性の一つは、64-bitシステム上でのみ影響を受ける模様。 gzip 1.3.3のリリースは2002年3月8日で、1.3.14は2009年10月30日のリリースなので、かなり長期間のものが対象になる。 なお、2月5日の3時現在でCOD

  • About Secunia Research | Flexera

    Main navigation Solutions Column 1 Business challenge Software renewals and audits Software license management and optimization SaaS spend management Cloud cost management IT asset lifecycle management CMDB data quality Accurate IT inventory Security and regulatory risk management Sustainable IT AI-powered transformation Public sector Column 2 Spend management by vendor IBM Oracle Microsoft SAP VM

    About Secunia Research | Flexera
    at_yasu
    at_yasu 2009/07/18
    libtiffのtiff2rgbaとrgb2ycbcrにて、イント型のオーバーフローがある告知とパッチ
  • CERT/CC Vulnerability Note VU#410676

    Vulnerability Note VU#410676 Original Release Date: 2009-07-14 | Last Revised: 2009-07-29 The ISC DHCP dhclient application contains a stack buffer overflow, which may allow a remote, unauthenticated attacker to execute arbitrary code with root privileges. As described in RFC 2131, "The Dynamic Host Configuration Protocol (DHCP) provides a framework for passing configuration information to hosts o

    at_yasu
    at_yasu 2009/07/18
    ISC-DHCPClientにてスタックバッファオーバーフローがある脆弱性の告知とパッチ
  • エフセキュアブログ : Mac Protection で遊んでみる

    at_yasu
    at_yasu 2009/06/19
    なるほど、ScriptBaseの難読化した物なら検知できないのか・・・
  • Apacheの安全を確保するための10の対策 - builder by ZDNet Japan

    あなたは自分の会社のウェブサイトをサービスするApacheをインストールしたところだとしよう。Apacheはスムーズに動作しており、万が一の場合にもLinuxのセーフティネットが助けになるはずだと思う。ところが、2週間ほど経ったところで、いろいろとおかしなことが起こり始める。なぜだろう。ApacheとLinuxを使っているのに・・・おかしくなることなどあるだろうか? もちろん、注意を払わなければ、おかしくなることはいくらでもあり得る。Apacheを安全にする方法はあるが、もちろん何もしなければ安全にはならない。以下に示すのは、Apacheをより安全なウェブサーバにするための簡単な10の方法だ。 #1: とにかくアップデート LinuxでApacheを動かしているからと言って、アップデートが不要だということにはならない。常に新しいセキュリティホールやリスクが登場している。あなたは、最新のパッ

    at_yasu
    at_yasu 2009/01/24
    chattrってなんぞ・・・?/chattrはext3専用のコマンドか。なるほど/バージョンによって攻撃方法を変えるってのは今ではもう廃れたアタックなのかしら?
  • 1