天橋下說書人系列 I - 資安

Jacky avatar
By Jacky
at 2017-09-16T11:05

Table of Contents

→ CMJ0121: 下次來說個縮網址的故事好了 09/13 11:42
推 Peruheru: 天橋下的資安說書人 09/13 11:47

既然已經變成天橋下的說書人了 那就講講一下縮、短網址的故事好了

以下內容只是科普知識 [0] 完全沒有任何學術價值

本身跟資安的關係也十分薄弱 大概只會在釣魚信件、下載惡意程式才會遇到



短網址[1] 是利用網址重導向的一個技術 為了解決連結太長的問題

在行動裝置發展之後 太長的網址會佔據太多的螢幕 以及不方便 C-P

最早的短網址服務是 2002 年開始的 TinyURL[2]

就技術層面來說 短網址是透過各種轉址[3]的一種服務方式



網域轉址最常用的方式為透過 HTTP 協議的 3xx 狀態碼[4]

透過這種方式 大部分貼心的工具都會幫你重導向

不過就像是上一篇文章[5] 提到的 工具可能會太貼心

而更加進階的轉址方式 則透過其他方法來達成

像是

1- HTTP 的 meta tag - Refresh
2- HTTP 的 Refresh Header
3- JavaScript 的 window.location


一個設計巧妙的連結 中間可能穿插著各種重導向技術並攜帶特徵值

可以根據來源來決定接下來如何轉址

像是

1- 特定版本的瀏覽器
2- 反應速度 < 0.02ms
3- IP 來源是特定國家、組織

透過這種方式就可以做到 APT 的攻擊 >.^

> 覺得有幫助的話 就贊助一下吧
> ETH 0x322E6556001aF8a2303E0d3125F5daD4AcBE8E7c
> XMR 47svFuZoufXGsT8gonrtu7GZF8Li69H4gLFc5vQuDcni3AFyz5pG15JgsQctCJNT5dE8uB5H4rFGhYgy5B12gKZLBV55Hjc

[0]: https://zh.wikipedia.org/wiki/科學普及
[1]: https://en.wikipedia.org/wiki/URL_shortening
[2]: https://zh.wikipedia.org/wiki/TinyURL
[3]: https://zh.wikipedia.org/wiki/網域名稱轉址
[4]: https://zh.wikipedia.org/wiki/HTTP狀態碼#3xx重新導向
[5]: https://www.ptt.cc/bbs/NetSecurity/M.1504624698.A.E72.html

--
Tags: 資安

All Comments

Madame avatar
By Madame
at 2017-09-17T16:40
贊助要先會挖礦嘛

2017.W37 - Honeypot (蜜罐)

Harry avatar
By Harry
at 2017-09-13T00:23
2017.W37 - Honeypot (蜜罐) andgt; 人生好難 連颱風都來個大曲球 ## 前言 ## 接下來幾篇文章 應該都會介紹如何 and#39;防禦and#39; 駭客入侵 防禦的意思不是完美的阻擋駭客入侵 而是任何有效的避免下一次入侵的方法 ## 內容 ## Honeypot ...

看電影學資安-CSI Cyber S01E04

Ida avatar
By Ida
at 2017-09-05T16:06
喜歡CSI-Cyber的朋友大家好 我們是ISDA(台灣資訊安全聯合發展協會) 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外 我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安全解說 也歡迎認同我們的朋友給我們一點鼓勵 到我們的F ...

在以伺服器為主軸的遊戲使用外掛的探討

Charlie avatar
By Charlie
at 2017-09-03T10:12
先聲明我沒有要葉佩,也沒有要取暖,純粹探討而已。 起因是這個: https://imgur.com/gallery/SDE8S 我發上面的推文就警告了 (其實還有另一個導致我被警告的原因) 但是少女前線應該是以伺服器做為主軸的。(就像Hackers這款遊戲一樣。) 因此我想探討一下在以伺服器為主軸的遊戲使用外 ...

2017.W35 - Domain Hijack

Ina avatar
By Ina
at 2017-08-30T00:13
2017.W35 - Domain Hijack andgt; 最近上班欠缺動力 都在處理一些別人的低級漏洞 QQ ## 前言 ## 什麼放在你眼前 但你從來沒注意過的? ## 內容 ## DNS (Domain Name System)[0] 是現在一個重要的網路服務 在 IPv4 即將消耗殆 ...

2017.W34 - 驗證系統沒有漏洞

Jack avatar
By Jack
at 2017-08-22T19:39
2017.W34 - 驗證系統沒有漏洞 andgt; 作者外出取材 趁洗衣服的空檔發文 ## 前言 ## 證明系統存在漏洞 是一件簡單的事情 只要存在一個漏洞 就代表系統存在安全性上的疑慮 證明一個系統沒有安全上的漏洞 是困難的問題 用任何的工具掃描之後 依然無法證明系統是安全的 # ...