資安宣導 文長 - 流亡黯道

Heather avatar
By Heather
at 2014-09-05T21:42

Table of Contents

看到最近一堆人被盜,來試著做點資安宣導好了,原本想寫短一點,但不知不覺就這麼長
啦XD 手機發文,排版差見諒。


我們就先從駭客怎麼取得你的帳號密碼說起好了。
一般來說,要獲取帳密不外乎三個途徑,伺服器端,傳輸層面,客戶端。伺服器端的漏洞
常出現在我們獲取資訊的網頁和討論區,會員登入的輸入區塊,還有儲存資料的區塊。


網頁討論區遭到入侵大都是安放廣告,強制轉址到釣魚網頁,背景下載程式執行這種好處
理到不行的小兒科,防範方法其實觀察網址列網域是否正常,還有現在瀏覽器遇到檔案下
載都會提醒,搭配高偵測率的防毒軟體就能有效阻擋。
伺服器端的處理方法就是安裝防毒,硬體軟體防火牆等,而這塊很多公司都是外包,畢竟
資安人員不好養,而且沒事的時候這筆人事支出老闆很不爽啊!台灣企業這麼愛COSTDOWN
,當然是能省則省嘍!不過這塊就連白宮,五角大廈,甚至物理隔絕都不知道哪天會倒下
,就不要太苛求了。


關於一些基礎的驗證機制,以帳號密碼為基礎,我認為一家公司應該做到的有短時間登入
次數限制和驗證碼機制以避免機器人,兩步驟驗證,還有https加密協定。
這篇會寫出來的原因很大一部分的因素是因為POE,那我們就用雞舍的做法當例子吧!登
入次數限制因為我從來沒有因為登錯被暫時禁止登入過,假定沒有,驗證碼沒有,現在正
夯的通訊鎖就是兩步驟驗證的應用,然後登入介面看來是沒加密明碼傳送,所以雞舍打算
靠通訊鎖打天下?在網頁登入這塊,不及格!


再來我們知道雞舍遊戲都是綁競時通(不了解大家這麼反對大陸流氓軟體,雞舍做差不多
的事時,怎麼一堆人都轉彎了?),所以我們可以合理推測通訊鎖在信任裝置時應該是透
過競時通,然後驗證途徑應該是認IP或是認MAC,台灣浮動IP這麼多,認MAC應該是比較好
的選擇,也有可能是由競時通產生一組金鑰儲存在本地端,登入前以此做驗證。當我們申
請玩通訊鎖後,這時駭客應該要怎麼盜你帳號呢?首先,他必須知道你的帳號密碼,再來
他需要確定你的位置突破你的防火牆在你的電腦安裝木馬,取得你電腦的MAC或是金鑰(有
加密還要解密喔)然後在他的電腦模擬出你電腦的環境欺騙驗證機制來盜你帳號,花費的
時間成本頗不划算,所以大家有空就裝一下吧,保障絕對大幅提升。


現在我們來聊聊加密這檔事,有朋友認為當你忘記密碼時,系統不會直接給你密碼,而是
寄給你一串網址或是密碼要你以此來修改密碼就是加密了,我覺得挺可愛的XDꀊ這其實也是以當初驗證信箱為基礎的兩步驟驗證罷了。沒有加密的檔案你可以當作一個人
欸和認知都能讀取的文字檔,我們稱為明碼,PTT就是明碼傳送的,而獲取的方法就只要
攔截封包就好。加密過後的除非取得解密方法,不然他就是一串看不懂的亂碼而已,所以
加密是保障我們隱私和安全很重要的一步。再次以雞舍為例,我們常用到帳密的地方就是
官網和競時通,在官網論壇登錄介面我們看不到常用的加密方式(儲值那塊除外),競時通
除了噁心的背景常駐程式外,究竟他對我們的資訊是以何種方式傳送,加密的層級是否足
夠這都是值得商榷的。


好了,我們已經把能怪公司的幾乎都怪完了,該來檢討我們該做的做好了嗎?你有裝防毒
嗎?你是否只靠暈到死提供的基礎防火牆?你是不是用了一堆流氓軟體?電腦裏充滿了盜
版?你也按時更新作業系統嗎?安裝軟體永遠無腦按下一步?貪圖方便大陸軟體一堆?從
來不注意手機APP要求的權限?再來是不是永遠一套帳密走天下,密碼是不是超好猜的生
日?等等一堆不良的使用習慣,別再那說我沒有上奇怪的網站之類的話來推卸責任了,在
要求別人之前自己是不是應該先把該做的做好?



下面來說我是怎麼做的給大家參考一下,作業系統不論是不是正版都請按時更新,防毒沒
錢就用小紅傘,有錢就去買卡巴斯基網路安全版,別用一堆破解盜版然後說小紅傘誤報。
再來懂電腦的就跟我一樣用HIPS吧。我是用COMODO,以此控制監控我電腦裡程式,我不同
意,你不准做。免費替代軟體明明一大堆(記得從官網下載),偏偏要用破解,用破解也不
去了解一下它的作用原理,防毒報毒也請你信任你的防毒,而不是關掉他或移除他。我也
三個帳號飛在不同的地方使用,奇摩的用在領優惠,註冊論壇等高風險環境,社交方面我
是用微軟的,因為這是從以前MSN還在時的習慣,現在也就沿用下來了,工作方面我都是
用谷歌,然後有4套密碼輪替,隨我心情替換,但是有一個是常用服務專用,只有少數服
務才會用他。定時重灌,COOKIE有空要清一下,配上優秀的防毒以及防火牆提供一個良好
的環境,對外註冊帳號密碼小心,雖然這樣不算完美,但我覺得這是便利性與安全妥協的
成果了。


=我是分隔線=


給看不完的人:
雞舍的確在資安沒做好,但通訊鎖是有用的,別鐵齒,快去申請吧!
自己的資訊安全要自己先努力,你完全不做功課,不去了解,被盜時怨天尤人很難讓人支
持你啊!

--
Sent from my Android

--
Tags: PoE

All Comments

Genevieve avatar
By Genevieve
at 2014-09-09T07:55
我有8成up的把握不是競時通就是官網被開後門 信者恆信
Belly avatar
By Belly
at 2014-09-13T22:08
但都直接跟你講了你可以辦但不去辦好通訊被盜就活該吧
Jack avatar
By Jack
at 2014-09-15T00:44
八成把握還不快去告 告贏賺翻啦
Caroline avatar
By Caroline
at 2014-09-16T13:17
錢和時間你出嗎? 一個小小玩家為了這種事告大公司?
Bennie avatar
By Bennie
at 2014-09-19T08:53
八成怎麼算的好厲害
Belly avatar
By Belly
at 2014-09-20T06:17
八成把握的證據? 一分證據說一分話
Michael avatar
By Michael
at 2014-09-23T07:05
在美國你是該為了「這種事」告大公司
在台灣 早點洗洗睡喔^.<
Tom avatar
By Tom
at 2014-09-24T07:18
所以我說信不信隨你 我是G粉 沒理由亂黑
Brianna avatar
By Brianna
at 2014-09-28T20:20
突然發現原PO是039 XD
Adele avatar
By Adele
at 2014-10-02T09:12
有八成機率可以賺賠償金 拜託站內信給我證據 我賺 ((認
真的
Blanche avatar
By Blanche
at 2014-10-02T22:25
我是覺得資料庫連結有問題,我同學登過別人帳號
Liam avatar
By Liam
at 2014-10-04T01:03
是打自己帳密,而且那10分內登入登出,都登到不同帳號
而且是登遊戲,不是論壇
Odelette avatar
By Odelette
at 2014-10-04T21:30
039XD 簽名檔可以放菜單?
Thomas avatar
By Thomas
at 2014-10-07T01:19
推宣導,順便想詢問eset這款防毒軟體的評價如何?
Elma avatar
By Elma
at 2014-10-09T06:45
八成,你就算說是十成我都不信,現在是講求證據的時代
Odelette avatar
By Odelette
at 2014-10-10T06:47
就像我說林益世有貪汙 死忠9.2死都不信是一樣的 隨便吧
Ida avatar
By Ida
at 2014-10-10T16:24
希望你是真的有證據在手。 小心變造謠 ╮(﹀_﹀")╭
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2014-10-10T18:27
Ida avatar
By Ida
at 2014-10-13T14:04
我跟你講 我有九成把握 是那些人的電腦被開後門 信者恆
George avatar
By George
at 2014-10-15T01:19
寫這麼長根本沒人想看...
而且你打這麼多根本對玩家沒啥幫助
Carolina Franco avatar
By Carolina Franco
at 2014-10-16T09:13
1.注意網址 2.GGC官網沒HTTPS加密很容易悲劇
Zenobia avatar
By Zenobia
at 2014-10-18T03:36
3.自己本機上要做好防護 4.有版友懷疑SERVER端有問題
Tracy avatar
By Tracy
at 2014-10-21T21:57
另外個人覺得 1.注意網址 這邊很多點可以說明~~
Dorothy avatar
By Dorothy
at 2014-10-23T06:27
有興趣的人可以搜尋"網路釣魚"
或是 Discuz漏洞 之類的關鍵字吧y
對電腦不熟的人 可以想像成 黑客可以偷塞指令讓你的
電腦跑他想讓你跑的程式
Ida avatar
By Ida
at 2014-10-25T14:27
就算有https也是有機會悲劇 之前就被抓到漏洞 難保沒
有其他漏洞
Adele avatar
By Adele
at 2014-10-28T13:46
哦哦 那個心臟流血事件
總之 目前最新的機制是考慮"時間、時效"
Rachel avatar
By Rachel
at 2014-10-28T18:52
通訊安全鎖已經算很強又不麻煩的安全機制了
Carolina Franco avatar
By Carolina Franco
at 2014-10-31T00:25
是啊 還是快辦吧 我朋友就是鐵齒不辦 一堆東西掰了
Ursula avatar
By Ursula
at 2014-10-31T01:53
看完推~~
Todd Johnson avatar
By Todd Johnson
at 2014-11-03T23:38
可以問一下嗎
Edward Lewis avatar
By Edward Lewis
at 2014-11-05T21:54
最近我的作業系統都更新不了,一直失敗,請問會怎樣嗎?
Rae avatar
By Rae
at 2014-11-07T22:15
039
Genevieve avatar
By Genevieve
at 2014-11-10T22:37
流氓軟體問題..steam遊戲不是也都綁定steam?
Ingrid avatar
By Ingrid
at 2014-11-12T21:00
bz綁定battle.net ubisoft綁定uplay
Linda avatar
By Linda
at 2014-11-16T02:10
如果一堆歐美公司都這樣搞 GGC這樣搞有什麼問題?
Rosalind avatar
By Rosalind
at 2014-11-19T10:03
到底是別人轉彎了 還是你轉彎了?

技能寶石及玩具傳奇給掱

Carol avatar
By Carol
at 2014-09-05T21:25
互動類型: 贈送 角色名稱:Sigh 所在聯盟: 標準 進行分流:1-1 進行時間:9:20~9:30 其他: 1.多重、迴響、傷施可以直接左轉 2.http://web.poe.garena.tw/forum/view-thread/29600 andlt;點此選 3.留言 ...

密碼鎖與信任裝置

Damian avatar
By Damian
at 2014-09-05T21:08
不好意思貼在這邊,我知道有Garena版,在那邊貼完發現人氣2 所以只好來這邊詢問 昨天設定密碼鎖,然後裝APP跟用兩步驟遊戲認證 今天發現好像這樣不完整,於是把取消信任裝置打勾 然後Garena競時通就沒辦法登入了,我不知道從哪邊輸入APP的驗證碼? 該怎麼辦?官網也沒辦法登入 按一按就一直讀取 ...

贈送技能石

Quintina avatar
By Quintina
at 2014-09-05T21:07
互動類型:贈送 角色名稱:奇姬 所在聯盟:標準 進行分流:1-1 進行時間:大概到11點吧 其他: 賣場連結 http://web.poe.garena.tw/forum/view-thread/29339/page/1/#p170934 有需要的直接線上密我 要說顏色喔,找比較快 ...

項鍊尋價

Charlotte avatar
By Charlotte
at 2014-09-05T21:07
前天打到的 懇請板上大神鑒價 Rarity: Rare 勁風 頸環 黃晶護身符 -------- 需求: 等級: 52 -------- Itemlevel: 69 -------- 增加21力量和敏捷 -------- 增加 15% 武器元素傷害 增加 28 全能力 增加 11% 閃避機率 +35% 閃電抗 ...

一堆不稀有的技能寶石給掱

Olivia avatar
By Olivia
at 2014-09-05T20:50
→ plastic33: 暫時發完了 我發現一直發到我累了也不是辦法 09/05 21:28 → plastic33: 我先去玩我自己的 還有人要的話我十一點左右再發一批 09/05 21:28 互動類型: 贈送 http://web.poe.gar ...