駭客本周集聚黑帽、Defcon



贊助商連結


天氣預報
2010-07-29, 11:50 AM
2010/07/28 13:22:02
駭客本周集聚黑帽、Defcon
ZDNet新聞專區:Elinor Mills
去年,一位資安研究員原本排定在兩場駭客會議上談論ATM軟體的安全漏洞,但後來因為ATM軟體商抗議而作罷。但今年,在周三和周五登場的黑帽(Black Hat)與Defcon會議上,有關討論將捲土重來。

服務於IOActive公司的Barnaby Jack在演講摘要中說:「我總是很喜歡魔鬼終結者第二集裡的一個場景,就是John Connor走向一台自動櫃員機(ATM),把他的Atari接上讀卡機,然後從ATM裡領走現金。」他的講題是:「中大獎自動櫃員機之舊話重提」(Jackpotting Automated Teller Machines Redux)。

Jack表示,他將展示如何對兩台新型ATM發動本機(local)和遠端(remote)攻擊,並揭露一種在ATM上運作、可搭配不同作業系統執行的rootkit (用來隱藏某部電腦已被入侵的軟體)。

雖然Jack終於能發表這場演說,但他的另一場簡報會卻因為引發政府抗議而取消。

台灣資安公司阿碼科技(Armorize Technologies)的一名發言人說,執行長黃耀文(Wayne Huang)原訂周三出席發表「中國網路大軍:2001年至2010年間的考古研究」演講,但因為受到台灣政府的壓力而取消。

黃耀文將轉而談論如何輕易在Google、Facebook等高流量網站上植入惡意程式碼,並計劃揭露有關Google等網站遭攻擊的「極光行動」(Operation Aurora)的新資訊。

黑帽和Defcon是備受全球矚目的年度資安會議。黑帽大會吸引的群眾比Defcon更專業。而在Defcon會議上,常看到年輕的駭客在空檔時間耍一些花招,像是破解ATM和飯店電梯,或是參與開鎖比賽等活動。

多場演講兵分多路進行,講題涵蓋各式各樣的主題,而且座無虛席,通常台下只有站位。

有一場簡報會可能在電信業掀起波瀾。密碼學(cryptography)專家Karsten Nohl將發布軟體,讓使用者用它來測試自己的GSM手機是否會被竊聽。這場簡報是根據他先前對GSM網路安全漏洞的研究心得。

Nohl周一接受訪問時表示:「電信業者可用一些有效的、低成本的補救方式,他們需要安裝這些修補程式。已經延遲多年了。」

另一場演講的講題是:「惡意軟體追查:追蹤網路間諜與數位罪犯」。主講人HBGary執行長Greg Hoglund將發布一種免費的惡意軟體fingerprinting工具,可提供有關駭客身分的資訊。Hoglund分析程式設計語言指紋(fingerprint)、演算法的變異與延伸、指令與控制協定,以及程式寫手在軟體裡留下的其他編碼線索,試圖回溯追蹤惡意軟體的源頭。

WhiteHat Security技術長Jeremiah Grossman將展示惡意網站如何竊取使用者登入其他網站的密碼,這些密碼儲存在Firefox的密碼管理員。他也將說明網頁裡還潛伏著哪些攻擊威脅。

除了談論重大基礎設施、行動網路、雲端運算、作業系統、路由器和瀏覽器的安全性或不安全性之外,這兩場會議也舉辦了多場座談會,討論有關Google Toolbar、Facebook、ISP、政府監視的隱私問題。(唐慧文譯)
http://www.zdnet.com.tw/news/software/0,2000085678,20146808,00.htm

贊助商連結


ellery
2010-07-29, 03:24 PM
1. ATM...還以為是Asynchronous Transfer Mode (非同步傳輸模式 (http://zh.wikipedia.org/wiki/%E5%BC%82%E6%AD%A5%E4%BC%A0%E8%BE%93%E6%A8%A1%E5%BC%8F))...

2. 美國名黑客凱文·米特尼克 (http://zh.wikipedia.org/wiki/%E5%87%AF%E6%96%87%C2%B7%E7%B1%B3%E7%89%B9%E5%B0%BC%E5%85%8B)出獄"從良"後不知道會不會出現在此會議?

ellery
2010-07-29, 05:24 PM
http://udn.com/NEWS/WORLD/WOR4/5753696.shtml

駭客壓軸秀 ATM鈔票吐不停
【聯合晚報╱編譯彭淮棟/美聯社拉斯維加斯二十八日電】

2010.07.29 02:27 pm


從駭客變電腦保全專家的傑克在「黑帽」會議現身說法,叫自動提款機吐錢。
美聯社

一年一度的「黑帽」電腦安全會議,駭客大秀身手,表演出神入化的破解電腦絕技,本屆會議的一項重頭戲,是駭客找到辦法綁架自動提款機 (ATM)內部的電腦,叫ATM吐錢。

一名駭客28日現身說法,用通稱standalone(獨立、孤立)的ATM表演,就是便利商店前面常見的ATM,而不是銀行分行架設的那些ATM。但這位駭客的駭錢手法照樣可能用在銀行ATM上。

時下攻擊ATM的方法,從精密高明到笨拙稚劣,不一而足,包括安裝假讀卡機來竊取卡號,暗裝監視攝影機來偷拍個資密碼,次一等的對吐錢口動手腳攔截現鈔,最笨的用卡車將ATM搬走解體取錢。

駭客傑克在他的矽谷公寓裡摸索ATM兩年,找到ATM電腦的罩門。傑克手法廣受注意,因為那些手法適用許多型款的ATM,而且針對今天電腦保全業普遍使用的軟體和安全措施而來。他的手法也是本屆黑帽會議最未演先轟動的好戲,因為本來去年就要推出,專家擔心ATM來不及補漏,要他延後。結果,他利用這一年想出更多危險的手法。

傑克表演兩種叫ATM吐錢的辦法:

‧他向不同廠商買來幾台ATM,發現同一廠商製造的所有同型ATM都使用同樣的鑰匙。他用鑰匙打開一台ATM裡使用標準USB的裝置,插入他特別撰寫的程式,順利命令ATM吐鈔。

‧遠端攻擊:利用ATM廠商透過網路與ATM連線的弱點,駭入ATM。關鍵是有人有辦法不用密碼,長驅直入。傑克沒有深入說明作案細節,因為他演出的目的「不是教大家駭ATM 」,而是提高ATM廠商的警覺。

【2010/07/29 聯合晚報】

noeleon930
2010-08-09, 05:56 PM
果然是一群天才呢~
資訊科技本來就是愈搞愈複雜~
不知以後是否會加入?