OWASP心得 許家瑞.

Slides:



Advertisements
Similar presentations
Chapter 20. 行銷管理 Chapter 20 網路 行銷 20-2 行銷管理 Chapter 20 網路 行銷 20-3 美國加州大學洛杉磯分校( University of California at Los Angeles )和史坦福研究中心( Stanford Research Institute.
Advertisements

104年網路攻防演練辦理情形 行政院資通安全辦公室 周智禾 諮議 中華民國104年12月21日.
完美履歷表撰寫技巧 樹德科技大學 課程:國文寫作技巧 教師:黃湃翔老師.
Security Checking Systems for Mobile Devices
高一年级过渡性学习 活动汇报 高一年级组 教科研室 汉滨高中.
Chapter 5 全球資訊網 5-1 World Wide Web 的誕生 5-2 使用Internet Explorer
心靈補給站 你可以「活」的「更好」 輔導主任 陳正馨老師.
Hadoop 單機設定與啟動 step 1. 設定登入免密碼 step 2. 安裝java step 3. 下載安裝Hadoop
物聯網安全 物聯網的軟體安全分析.
第 1 章 使用 APP INVENTOR 2 開發 ANDROID APP
通訊 授課:方順展.
程式設計概論 1.1 程式設計概論 程式語言的演進 物件導向程式 程式開發流程 1.2 C++開發工具
PDFCreator安裝教學.
第一篇 Unix/Linux 操作介面 第 1 章 Unix/Linux 系統概論 第 2 章 開始使用 Unix/Linux
第1章 認識Arduino.
資料庫管理 操作DBMS 指導教授:楊維邦  助教:廖皓翔.
SSL-VPN 之登入及使用 資訊處 主講人.
中央大學 電子計算機中心 . 雲端服務介紹 李靜怡 105年5月SNMG會議.
資訊及通訊科技科 Information and Communication Technology (ICT)
資訊及通訊科技科 Information and Communication Technology (ICT)
安裝JDK 安裝Eclipse Eclipse 中文化
Word與PowerPoint的結合 建功國小 陳旻杰 健行國小 張慧如.
電子郵件 人際溝通 2018/12/27 輔仁大學圖書資訊學系.
網路安全管理 期末報告 分散式阻斷服務攻擊 - DDoS 指導教授:梁明章 教授 學生:陳皓昕 A
OpenID與WordPress使用說明
硬體話機設定說明.
Android App簡介及 App Inventor 2體驗 靜宜大學資管系 楊子青
檔案與磁碟的基本介紹.
2019/1/13 行動裝置如何使用東海大學SSLVPN.
EBSCOhost App應用程式 安裝方式.
FTP檔案上傳下載 實務與運用.
私立南山高中 信息組 電腦研習 電腦資料的備份 中華民國 99年4月20日 星期二.
電腦攻擊與防禦 使用電腦教室VMware軟體說明.
數位鳳凰計畫-復習課程 授課:方順展.
106年公幼改善教學環境設備補助計畫案撰寫技巧
網路安全技術 OSI七層 學生:A 郭瀝婷 指導教授:梁明章.
人事差勤系統 網路簽到退 資訊室 黃怡智.
遠端服務軟體之安裝與使用 TeamViewer
精明使用互聯網教育計劃 K9下載及安裝教學篇.
Chapter9 網路應用入門(一) Chapter9
人文與科技的結合 人文與科技的結合 Right Fax使用說明.
台灣博碩士論文知識加值系統 萬能科技大學博碩士論文系統
網頁程式概論 建國科技大學資管系 饒瑞佶 2015/9 V1 2016/4 V2 2016/9 V3.
講師:陳永芳 網際網路資源運用 講師:陳永芳
中信行動祕書,Android安裝「中信行動祕書」
講師:陳永芳 網際網路與電子郵件應用 講師:陳永芳
Google協作平台+檔案分享(FileZilla+網路芳鄰)
知識管理 & 知識管理的演進 資訊管理 四年德班 姓名:周玉敏 學號:
電子郵件社交工程及防護 資訊中心網路管理組 組長 蕭明清 2009/12.
探測工具:NetCat.
賽門鐵克安全系統進化史-正確選用賽門鐵克防護系統
Gmail 功能使用簡介.
李倩玉老師.
FTP使用教學 簡介: 軟體名稱:FileZilla 軟體性質:Freeware 版本: 繁體中文版
電腦攻擊與防禦 The Attack and Defense of Computers
資訊安全和資訊倫理宣導 永康區復興國小教務處.
取得與安裝TIDE 從TIBBO網站取得TIDE
案件名稱: 資安預警通報 通報等級: 第一級 發生時間: 2019/02/24 03:53:28 案件說明:
編輯網頁可用那些應用程式? 記事本 Word FrontPage Dreamweaver.
基本指令.
1. 查詢個人電腦版本 1.進入控制台 2.點選“所有控制台項目” 3.點選“系統”.
國立屏東大學宿舍網路連線 設定說明 104/08/12.
如何從政大圖書館館藏目錄匯出書目至EndNote
Brief Guide of FrontPage
國立台灣大學 關懷弱勢族群電腦課程 By 資訊工程 黃振修
網路安全管理個人報告 封包偽裝攻擊 A 魏兆言 2007/11/30.
介紹Saas 以Office 365為例 組員: 資工四乙何孟修 資工四乙 黃泓勝.
安裝JDK 配置windows win7 環境變數
電子郵件簡報.
電腦網絡與教學.
Presentation transcript:

OWASP心得 許家瑞

大網 簡介 十大Web資安漏洞列表 網站掛馬 修改密碼無效 結論 參考

簡介 OWASP(Open Web Application Security Project,開放web軟安全計畫)是一個開放社群、非營利性組織。 研議助解決Web軟安全之標準、工具與技術文件。

十大Web資安漏洞列表 跨網站的入侵字串(Cross Site Scripting,簡稱XSS,亦稱為跨站腳本攻擊) 注入缺失(Injection Flaw) 惡意檔案執行(Malicious File Execution) 不安全的物件參考(Insecure Direct Object Reference) 跨網站的偽造要求 (Cross-Site Request Forgery,簡稱CSRF) 資訊揭露與不適當錯誤處置 (Information Leakage and Improper Error Handling) 遭破壞的鑑別與連線管理(Broken Authentication and Session Management) 不安全的密碼儲存器 (Insecure Cryptographic Storage) 不安全的通訊(Insecure Communication) 疏於限制URL存取(Failure to Restrict URL Access)

網頁掛馬(1/2) 駭客攻擊企業組織或政府機關的網站,網頁遭到竄改,植入一段惡意連結,或者是設立惡意網站,透過各種宣傳手法,吸引民眾到站瀏覽。 網站的使用者連上該網站。 使用者看不到這個連結,也不必點選這個連結,只要連上網站,就會轉引自駭客預先設計好的陷阱。 在不知情的情況下,使用者被植入木馬程式。

網頁掛馬(2/2) 步驟 1:不法分子或犯罪組織發出網路釣魚郵件,用入侵的 botnet 傀儡網軍機器或Yahoo或 gmail 等電子郵件發送社交工程信件至特定使用者。 New :本次目標式社交工程攻擊事件寄件人來自被冒用的內部員工帳號,內文宛若上層交辦事項,指示收件人開啟以Word 、PowerPoint 或 PDF等辦公室常用軟體為格式的附件檔。由於信件內容使用高明的社交工程巧,甚至能延續被冒用寄件者前一封信件討論的話題,所以多數人皆不疑有它。 步驟 2:收件人開啟附件之後,相關應用程式有漏洞的電腦便會被植入惡意程式下載程式 (Downloader) New:以前的惡意程式植入程式(dropper)常見的是執行檔,現在改成每天上班都會用到的 WORD、Excel、Access、WinZip、RAR、PDF等應用程式檔案。 步驟 3:惡意程式下載程式 (Downloader)會不斷自網路下載新變種與自我更新,使得傳統防禦方式備受挑戰。 步驟 4:目標式社交工程攻擊者通常會安裝木馬後門程式於目標機器,便可進行鍵盤側錄等幕後秘密行動,有心人士擁有方便的管道,可在受害電腦連線的網路上監聽傳輸資料。 New:攻擊者入侵很多機器作為惡意程式下載點,為了避免輕易被偵測,也會在各個下載點利用JavaScript 轉址來提高偵測的難度,下載的惡意程式往往不是一隻,而是一群,因此很難全部一次清除。 FSO(File System Object )檔案系統物件,提供用來處理資料夾及檔案的物件架構工具。

2007-07-05 中國2007年上半年病毒疫情及互聯網安全報告

2008-08-08 阿碼科技非官方blog – 阿碼外傳

2008-08-08 阿碼科技非官方blog – 阿碼外傳

2008-08-08 阿碼科技非官方blog – 阿碼外傳 回避偵測技巧

2008-08-08 阿瑪科技非官方blog – 阿瑪外傳

使用電子郵件應有的警覺性觀念 為何會收到這封郵件? 是不是應該收到這封郵件? 是不是有必要開啟附件或點選連結? 為何對方會有我的郵件信箱的地址?郵件地址外流的原因?就像詐騙集團怎會有我的手機電話或個人資料一樣。 是不是應該收到這封郵件? 需要注意的是“郵件內容”,包含郵件主旨及信件內容,是不是跟我有關聯?內容是否合理?有沒有威脅利誘的字眼?有沒有詐騙的可能?。 是不是有必要開啟附件或點選連結? 真正危害的動作是開啟附件或點選連結,是這兩個動作開始讓我的電腦被植入惡意程式,所以在這兩個動作上務必審慎之。 基本上,有心人士堅信一件事...「總有一天釣到你」

2008-08-06 阿碼科技非官方blog – 阿碼外傳

分析鏈結的工具 1.HackAlert 2.LinkScanner 3.Dr.Web 4.Finjan http://hackalert.armorize.com/ 2.LinkScanner http://linkscanner.explabs.com/ 3.Dr.Web http://online.us.drweb.com/ 4.Finjan http://www.finjan.com/

作業系統 vs E-mail系統 作業系統若中毒 = 重灌 E-mail系統密碼被知 = 改密碼 ? ?

修改密碼無效

參考資料 http://armorize-cht.blogspot.com/2008/08/cnn.html http://armorize-cht.blogspot.com/2008/08/blog-post_06.html http://armorize-cht.blogspot.com/2008/08/awareness-of-e-mail.html