看電影學資安-CSI Cyber S01E09 - 資安

Franklin avatar
By Franklin
at 2018-01-28T23:58

Table of Contents


喜歡CSI-Cyber的朋友大家好

我們是ISDA(台灣資訊安全聯合發展協會)

為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外

我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安全解說

也歡迎認同我們的朋友給我們一點鼓勵

到我們的FB粉絲頁按個讚加分享
https://www.facebook.com/ISDA.tw/

---------------------------廢話分隔線-------------------------
圖文好讀版
https://www.isda.org.tw/index.php/2018/01/28/csi-cyber-s01e09/

[撰文 Leaf]

準備過年圍爐了,大家應該都準備好好放鬆了吧!過年期間,放鬆之餘看個
電影學個資安,病毒、網路釣魚、木馬再猖獗,我也不怕。

(圖/倚天屠龍記)

本篇將會跳過第八集,有看過的人應該會明白我為啥會跳過吧XD不過影片內
容還是非常值得警惕的,畢竟現在各種社群網站、打卡拍照,自身的位置很
輕易的被有意圖謀的歹徒得知。

(圖/網路)

除此之外,手機擁有的定位服務及網路,如果有心人想藉此監控一個人的位
置,也是有辦法辦到的,至於要如何做,就等到下次影片有相關內容再來跟
大家介紹XD

接下來就進入正題吧!這次的資安專有名詞是「Juice-Jacking」,中文名叫
充電陷阱,看起來蠻有趣的名字,但實際上是很危險的。


1. 披著羊皮的充電站

資訊安全的危害有很大一部分發生於使用者的疏忽跟不了解,除了影片中的
Juice-Jacking,還有各種釣魚手法也是類似的原理。這種被動式攻擊,利用
人類僥倖及無知的心理,當有人把手機插上惡意的充電站時,他們的資料悄
悄地就被盜了。

始作俑者就是充電站背後的設備,有可能是一台電腦,也有可能是如明信片
大小一般的單板電腦(Single Board Computer),透過設備內部的惡意程式來
偷資料、安裝木馬。

除了作為攻擊端的充電站,另一個很重要的角色是USB線,做為駭客的攻擊管
道。


(圖/網路)

延伸閱讀:
[1] Wiki - USB (Universal Serial Bus)
[2] 手機充電:隱藏在公共設施里的陷阱!
[3] 【真影片】充電寶(行動電源)木馬程式一插就中?駭客是真的有機會
完成轉帳交易的
[4] 影/手機充電區好方便?充電線一插駭客秒入侵 民眾全傻了



2. 隱藏在充電線上的攻擊

大家一定有跟朋友借充電器的經驗,如果你朋友是個駭客高手,你應該不會
借得如此心安吧XD公共區域的充電站應該更恐怖吧,天知道有沒有被動過手
腳...

(圖/網路)

接下來就讓我為你演示,Juice-Jacking是透過怎樣的方法入侵的......



1) 發現有個傻瓜將手機,接在我的電腦上充電了。


2) 輕易進入對方系統了。

3) 在對方不知不覺情況下,將惡意程式安裝在對方手機。




延伸閱讀:
[1] adb 連接時候不彈出授權對話框
[2] 安卓adb备份存在漏洞,可注入恶意APK
[3] [Android] adb setuid提权漏洞的分析
[4] 利用充電器搞定 OnePlus 3-3T - ITW01



那面對這種攻擊手法,我們該怎麼辦?

(圖/網路)

別怕!!!遇到某些安全問題時,裝置會有安全操作的提醒,而使用者只要仔細
閱讀這些提醒,就能輕易避免這些惡意行為。

(圖/網路)

除此之外也有人發明出一款避免USB攻擊的usb保護接頭,他的原理其實就是
讓手機與USB的資料傳輸接腳做隔離。

(圖/網路)

延伸閱讀:
[1] 借用陌生設備幫充電手機也能被駭?不怕,請戴上 USB 介面的保險套
[2] 有插就有風險 USB也戴起保險套 - 鏡週刊



3. 一種「要走我跟你一起走」的攻擊

(圖/網路)

在影片結尾,丹尼爾探員因為找不到其餘法律允許範圍內的手法,來追查到
駭客身份,所以只好透過在網路傳輸過程中,綁定木馬來入侵對方攝像頭。
那他如何是如何綁定的呢?

綁定木馬的方法很多種,單從影片內容也無法完全看出個所以然。探員在付
款後,會取得一組代碼,他在傳送代碼時綁定了木馬,從這一點我想到了代
碼注入(Code Injection),所謂的代碼注入是目標系統上的程式存在著不適
當的參數處理,導致可以讓程式碼被導入到目標系統中,改變系統程式執行
流程。

(圖/Command Injection - Common Findings Database)

一旦被系統被改變流程,就有許多可怕的事情發生了,包括可以完成控制對
方系統,或者是能完全控制資料庫所有內容,這方面是程式開發者必須小心
注意的。

延伸閱讀:
[1] 程式碼插入 - 維基百科,自由的百科全書
[2] Command Injection - Common Findings Database



這集的 CSI Cyber S01E09就到這裡告一段落囉!我們是ISDA(台灣資訊安全
聯合發展協會)。

為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外,我們將針
對影集裡面會提到的技術作一系列的資訊安全解說。歡迎認同我們的朋友給
我們一點鼓勵,到我們的FB粉絲頁按個讚加分享。

https://www.facebook.com/ISDA.tw/

有任何活動相關訊息,我們也會第一時間張貼在ISDA粉絲團喔!


--
Tags: 資安

All Comments

Sierra Rose avatar
By Sierra Rose
at 2018-01-31T03:54
Callum avatar
By Callum
at 2018-02-04T13:42
Caroline avatar
By Caroline
at 2018-02-05T06:33
讚,借轉。
Jacob avatar
By Jacob
at 2018-02-06T18:31
歡迎
Hedy avatar
By Hedy
at 2018-02-07T11:28
Andy avatar
By Andy
at 2018-02-07T17:50

關於SSCP考過後的背書

Eartha avatar
By Eartha
at 2018-01-13T20:59
Sorry因為在證照版找不到答案,只好在這求教大家。 最近因工作的考量準備報考SSCP,但發現考過後的認證有兩關, 一個為工作經驗,另為要找到有SSCP或CISSP的人背書才會拿到證照。 工作經驗我有,但背書的部份有考過的人是怎麼找的呢? 還是試場那邊會有專人佛心的幫忙背書? 困擾了很久,先謝謝大家 ...

(該算創作吧)最後破解者

Ethan avatar
By Ethan
at 2018-01-10T22:32
EP. 0 從零開始的傳奇 人物介紹: 月天貓:傳奇駭客,能使用網路入侵遠端入侵他人的電腦,同時也是一名鐵馭 List:DedSec的成員,雖說是剛加入DedSec,但是其駭客視野的天份足以讓普通駭客自嘆 不如 --------------------------------正篇----------- ...

陌生人要求存取google雲端硬碟

Steve avatar
By Steve
at 2018-01-10T16:10
不久前小弟收到一個沒看過的gmail要求存取雲端硬碟中的檔案 但是該檔案小弟僅開放與另一名同事共享 在詢問對方後對方表示不曾把檔案連結分享給他人,且連結共享設定也是處於關閉的狀態 請問為何有陌生的gmail得知該連結並要求存取呢? 是我們有哪裡沒作好安全防護嗎? 還是google雲端硬碟的連結原本就開放,只是 ...

府資安週隨身碟贈品 竟藏病毒

Poppy avatar
By Poppy
at 2018-01-07T13:43
andgt; 府資安週隨身碟贈品 竟藏病毒 [0] 雖然這年頭大家應該不會減路上的紅包 [1] 了 不過不知道大家會不會撿路上的 USB、SD 卡 遙想年輕的時候 透過 USB 傳送惡意程式的方式就屬 autorun [2] 最為大宗了 他是利用 windows 的自動執行 .inf 來執行惡意 ...

Spectre & Meltdown漏洞概論(翻譯)

Daniel avatar
By Daniel
at 2018-01-05T18:07
這是我在推特上看到很多人分享的一串貼文,內容主要是大略講解Spectre和Meltdown 漏洞利用原理和手法,看下來發現作者講的通俗易懂,只要學過計算機組織應該都能懂 所以翻譯後放在這邊讓大家快速閱覽 原文地址:https://twitter.com/gsuberland/status/94890745 ...