KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

1月15日星期四

1
How to sound smart in your TEDx Talk | Will Stephen | TEDxNewYork
5 min
企業管理英文1月15日

How to sound smart in your TEDx Talk | Will Stephen | TEDxNewYork

TEDx Talks

  • 講者從開場就宣示「什麼都沒有」,但隨即演示如何通過演講技巧造成有內容的錯覺——手勢、提問、講軼事、展示背景文字——完全是視覺和聲覺的騙局。
  • 數據與圖表被用作虛假的學術包裝:列舉身高70.5英吋、演講次數1次、有趣內容0個,再加上無關的數字(18、5601、260萬、24)和圓餅圖、長條圖,營造「有研究、有準備」的假象。
  • 肢體語言與聲調變化是主要騙術——推眼鏡、踱步、改變音調、放慢說話速度、甚至胡言亂語(火雞、布萊德彼特、烏瑪舒曼)——全靠呈現方式讓聽眾誤認為有深度。

7月28日星期一

2
【博思智庫】攀越人生的喜馬拉雅山──《登頂.喜馬拉雅山的淬鍊》新書發表會
2 min
企業管理中文7月28日

【博思智庫】攀越人生的喜馬拉雅山──《登頂.喜馬拉雅山的淬鍊》新書發表會

李依芳

  • 講者透過李曉石的真實故事強調,追求真正的夢想需要「捨命相許」的決心。李曉石為完成8000米級山峰(Rose Phone山)的夢想,甚至背著媽祖去宮廟祭祀,最終在下山時失去生命,但他的執著精神成為台灣登山界的重要標誌,體現了對夢想純粹的追求。
  • 講者指出,追夢過程中心態至關重要。當心裡想著贏,就會主動尋找成功的方法;當心裡想著輸,就會為失敗找藉口。真正的熱情表現在,即使工作或追夢過程中可能面臨生命威脅,若熱情足夠,也願意承擔這些風險。
  • 面對失敗時,不應視為終點而是轉折。講者強調應保持「專心一致」的態度,相信即使遇到挫折,也能開辟新的道路或尋找新的方法,讓困難能被克服和快樂地度過。

10月8日星期二

6
Black Hat USA 2003 - Attacks on Anonymity Systems (Practice)
72 min
Web2 安全英文10月8日

Black Hat USA 2003 - Attacks on Anonymity Systems (Practice)

YouTube Creator

  • 攻擊者分類決定防禦策略——講者區分三種典型對手:擁有全網可見性的全域觀察者(能看到所有節點流量)、無特殊能力但可觀察系統出入的外部攻擊者、以及掌控一或多個節點的惡意運營商。理解對手能力邊界是威脅模型分析的基礎,直接影響哪些攻擊真正值得防禦。
  • 流量特徵分析是最現實的攻擊——最簡單有效的攻擊不涉及複雜密碼破解,而是觀察訊息大小、進出時序、發送頻率等可見特徵。即使有加密,網路層的統計數據(一天發生幾千則訊息、某個時段特別活躍)仍能洩露使用者行為模式,其可行性遠高於需要主動干涉的混合攻擊。
  • 多節點惡意運營商的現實威脅——運營一或多個重混節點的惡意者能同時發動標記攻擊、分區攻擊、監控特定使用者路徑,且無需成為全球觀察者。歷史案例(如Frog機器人事件)顯示,掌控鏈路前後節點的攻擊者即可追蹤訊息流向,三跳路徑的安全性實際上不足。
Black Hat USA 2003 - Covering Your Tracks
59 min
Web2 安全英文10月8日

Black Hat USA 2003 - Covering Your Tracks

YouTube Creator

  • Encovert 的隱蔽通訊原理:工具利用 TCP 握手時的初始序列號(ISN)欄位隱藏數據,透過偽造 IP 位址發送封包至公開伺服器,該伺服器的 SYN-ACK 回應會自動路由至偽造的源地址(目標機器)。接收端無需開放監聽連接埠,只需進入嗅探模式捕捉包含隱蔽資訊的封包。此設計實質上是將通訊隱藏在看似失敗的 TCP 握手中,完全匿名且能繞過大多數防火牆規則。
  • 檔案刪除的雙重標準:加密後必須安全刪除原始明文檔案,否則取證人員可輕易恢復。古特曼法則針對 1996 年磁碟設計,涉及 35 遍複雜操作,講者認為 2-3 遍已足;NSA DOD 5220.22-M 標準則為三遍操作(一遍字元、一遍補數、一遍隨機驗證),是政府批准的分類資料刪除標準。選擇取決於威脅程度評估:無法確知未來政府的恢復能力,故應用最佳可用技術。
  • 密鑰與記憶體的謹慎管理:密碼輸入後立即轉換為 SHA-1 雜湊並清除明文,採用自訂 memset 函式防止編譯器最佳化跳過記憶體清除。若以 root 執行,記憶體進一步鎖定(mlock)防止交換分區洩漏。這些措施雖非完美,但反映駭客社群對側通道攻擊的認識。
Black Hat USA 2003 - SPIDeR
43 min
Web2 安全英文10月8日

Black Hat USA 2003 - SPIDeR

YouTube Creator

  • 異質多代理設計比單一系統更難被欺騙,因為多個計算模型同時分析不同資料集,可達成更全面的覆蓋率與更動態的防禦反應。系統採用黑板架構,將四散在網路各處的檢測代理(包括簽章檢測器、主機檢測、網路監控)集中管理,透過投票機制容錯惡意拜占庭故障。透過強化學習追蹤每個代理的準確率歷史,動態調整其權重,使得善於檢測特定攻擊類型的代理在相應領域獲得更高信任。多層次檢測流程(簽章過濾 → 異常與分類並行分析)避免在明顯威脅上浪費複雜演算法的計算資源。
Black Hat USA 2003 - Brute Forcing Terminal Server Logons with TSGrinder
53 min
Web2 安全英文10月8日

Black Hat USA 2003 - Brute Forcing Terminal Server Logons with TSGrinder

YouTube Creator

  • 技術突破:發現 Microsoft 在 mstsc.exe 中隱藏的未公開命令列參數,可透過注入回調 DLL 直接攔截 RDP 連線過程。這讓開發者能編寫自訂 S Connect 函式,完全繞過原始 SM Client 工具的六次嘗試硬限制,同時複用其他已實現功能。
  • 隱蔽化設計:Windows Terminal Services 在第六次失敗登入時才觸發事件日誌。工具因此設計成每連線嘗試 5 次密碼後立即斷開,隨後重新建立新連線繼續嘗試,藉此完全避免留下日誌記錄。多執行緒並行可加速破解,但需在不超過系統最大並行連線限制下運作。
  • 協議層監控:工具監控 RDP 協議的文字流而非圖形輸出,能精準識別登入提示、域名欄位、登入橫幅等文字元素。TSClient.dll 以 Debug 模式編譯,導致工具代碼也必須以相同模式編譯才能正常運作。
Black Hat USA 2003 - The Law of 'Sploits
78 min
Web2 安全英文10月8日

Black Hat USA 2003 - The Law of 'Sploits

YouTube Creator

  • 漏洞披露內含根本矛盾,相同資訊既能幫助廠商修復系統維護安全,也能被惡意者利用進行攻擊。講者指出從發現者聲譽驅動負責任披露的模式經濟上不可行,缺乏正當的激勵結構。
  • DMCA法律過於寬泛,不只保護著作權而是控制對任何「有效受保護」技術的存取,連與複製無關的應用(如打印機相容墨盒芯片)也受限制,允許企業將商業模式法律化。
  • 從犯責任適用需滿足嚴格條件:出版物明確意圖指導犯罪、內容高度宣揚犯罪行為、營銷對象為潛在犯罪者、缺乏合法替代用途。漏洞資訊的呈現方式與傳播對象與內容本身同樣決定法律風險。
Black Hat USA 2003 - Introduction to Corporate Information Security Law
85 min
Web2 安全英文10月8日

Black Hat USA 2003 - Introduction to Corporate Information Security Law

YouTube Creator

  • 合約是首要保護工具。服務協議應明確10大要素:當事人關係、產品服務內容(含加密標準與指定人員)、機密資訊定義、智慧財產權所有權(必須包含「發明轉讓」與「代工製造」條款)、費用結構、違約救濟與條款存續(特別重要:機密義務應超越協議終止)、責任限制、資料控制與使用、衍生作品權利、任務轉讓限制。美國藥企案例(Pharmatrack案,首巡法院)證明只有合約中同時施加資料保護義務,企業才能在訴訟中獲得豁免。
  • 商業秘密保護因州而異但可改變。威斯康辛州不保護客戶名單但伊利諾州保護;企業可透過「選擇法律管轄」(choice of law)條款改變適用法律。所有員工與承包商的保密協議必須涵蓋全企業,因為法院會針對任何薄弱環節否定整體保護。需實施從文件櫃上鎖、資料庫密碼保護到需知原則存取控制的全面計畫。
  • 隱私義務來自三個來源:法定義務、自我承諾(隱私政策)與行業標準(合理謹慎義務)。美國敏感資料分四類:兒童資料需經驗證的父母同意(COPPA,FTC積極執法,Hershey's罰$85,000、Mrs. Fields罰$100,000);金融資料需按Gramm-Leach-Bliley法指定位置、字體顯示隱私政策(11個機構可執法);健康資料(HIPAA);外國資料(歐盟標準更嚴格)。

10月7日星期一

1
Black Hat USA 2003 - Locking Down Mac OS X
97 min
Web2 安全英文10月7日

Black Hat USA 2003 - Locking Down Mac OS X

YouTube Creator

  • 啟動安全是第一道防線 — 蘋果默認安全配置(如"不安全"模式)實測無效。需同時實施:開放固件密碼防止引導設備更改、在 rc.boot 中添加密碼檢查脫本保護單用戶模式、禁用 CD 啟動、關閉自動登入、隱藏登入界面的重啟按鈕。任何單一措施都可被繞過,必須多層防御。
  • 守護進程審計與禁用 — 通過 /etc/hostconfig 控制系統服務啟動。筆記本可安全關閉:AUTOMOUNT(NFS 自動掛載會有延遲)、CUPS(打印守護進程)、TIMESYNC(時間同步可被網絡攻擊利用)、Rendezvous(mDNS 會主動向整個網絡廣播用戶信息,造成隱私泄露)。需逐一檢查 /System/Library/StartupItems/ 中每個腳本的功能,而非盲目關閉。
  • 網絡暴露面最小化 — 用 netstat 和 lsof 識別所有監聽端口與對應進程。syslog 守護進程 514 端口存在遠程日志注入風險(手冊聲稱需 `-U` 標誌才監聽網絡,但實測仍在監聽),應用防火牆(ipfw)明確阻止。NetInfo 應僅監聽 localhost。每個監聽端口都需正當理由。

10月4日星期五

8
Black Hat USA 2002 - Putting 2 and 2 Together
73 min
Web2 安全英文10月4日

Black Hat USA 2002 - Putting 2 and 2 Together

YouTube Creator

  • 傳統三層模型的設計缺陷
  • 現有網路設計採用存取層、分送層、核心層架構,依靠生成樹協定負載平衡與冗餘。然而這種設計在一個交換機故障時,可能影響數百名使用者,且對修補程式安裝時的網路停機時間無法容忍。講者用「飛鏢測試」比喻:把網路配置圖貼在牆上,執行長丟飛鏢,飛鏢落地的位置代表故障點,十有八九會導致網路全面癱瘓。
  • 二層協定的多重安全問題
Black Hat USA 2002 - An Introduction to Gateway Intrusion Detection Systems
68 min
Web2 安全英文10月4日

Black Hat USA 2002 - An Introduction to Gateway Intrusion Detection Systems

YouTube Creator

  • 網關 IDS 與防火牆的本質差異:防火牆僅檢查目標位址、連接埠等表層資訊,網關 IDS 則對封包內容進行深度檢查,能發現防火牆無法偵測的漏洞利用程式。這使其特別適合防禦 Code Red 等蠕蟲,但前提是非常謹慎地配置規則以避免誤報。
  • Hogwash 架構困境與內聯 Snort 方案:Hogwash 作為 Snort 的獨立封裝存在維護負擔——每次 Snort 更新都需手動移植修改。講者說服 Snort 開發團隊將 Hogwash 功能整合直接進 Snort,使用 IPtables 的 IPQ 機制替代複雜的橋接程式碼,達成一套系統、一份規則、一個開發社群的目標。
  • 機會性流重組與端口掃描偵測:由於無法進行傳統流重組,Hogwash 採用「機會性流重組」策略——只在偵測到部分匹配時才組合相鄰封包,預設快取 65,000 個封包,效率極高。端口掃描偵測則基於會話追蹤,20 個不同連接埠或 5 個不同目標機器即觸發封鎖,且可根據來源 IP 配置忽略清單。
Black Hat USA 2002 - IP Backbone Security
83 min
Web2 安全英文10月4日

Black Hat USA 2002 - IP Backbone Security

YouTube Creator

  • BGP為網際網路骨幹協議但存在根本弱點:採明文傳輸、缺乏起源驗證機制,使攻擊者可透過前置偵察(DNS、ICMP、Route Server查詢)發動TCP會話劫持、路由注入、去聚合攻擊。SBGP標準開發中但需5年以上才能廣泛商用部署。
  • DDoS防禦需要防禦性設計思維:NetFlow提供流量可見性建立基線,Unicast RPF驗證返回路徑,但根本防禦仰賴預先配置的入站/出站過濾與黑洞路由,因為攻擊發生時無法進行複雜即時修改,過度啟用檢查會導致CPU過載。
  • 內部路由協議(OSPF/ISIS)易遭MD5破解與LSA重放注入,但最大風險源自內部威脅者控制邊界路由器(ABR/ASBR),故不應在客戶設備部署OSPF/ISIS。
Black Hat USA 2001 - Layer 2 Attacks
42 min
Web2 安全英文10月4日

Black Hat USA 2001 - Layer 2 Attacks

YouTube Creator

  • ARP 協定的核心安全缺陷:ARP 完全無身份驗證機制,任何發送的 ARP 回覆或請求都會直接更新主機快取。新資訊會無條件覆蓋舊資訊,沒有保護機制,這種設計初衷是減少網路擁塞,但卻埋下了嚴重安全隱患。
  • 系統實現差異導致的攻擊面:不同作業系統從 ARP 封包或乙太網路標頭中提取資訊的方式不同。Solaris 等系統從乙太網路標頭複製訊息,攻擊者可以在兩者間放入矛盾資訊,利用這種差異繞過過濾器,這也成為系統指紋識別的方法。
  • Cisco「音爆」攻擊機制:攻擊者發送偽造的 ARP 回覆聲稱擁有路由器 IP,並提供錯誤 MAC 位址。Cisco 設備的自身介面 ARP 條目永久不過期(不同於普通條目的 4 小時超時),一旦被污染就永遠保持錯誤狀態,導致路由器完全無法通訊。
Black Hat USA 2001 - Building A Blind IP Spoofed Portscanning Tool
43 min
Web2 安全英文10月4日

Black Hat USA 2001 - Building A Blind IP Spoofed Portscanning Tool

YouTube Creator

  • 第一,TCP/IP 協議中 ID 號的遞增模式因作業系統而異,可作為系統指紋識別的依據。Windows 95 每個數據包遞增 1、Windows 2000 遞增 254(實際上是字節順序問題,本質也是 1)、Solaris 遞增 256、Cisco 則在三次握手完成後才開始遞增。這些差異使 ID 號成為判別目標系統的關鍵。
  • 第二,盲目 IP 欺騙掃描的基本原理是:攻擊者向誘餌主機發送 SYN 封包取得其初始 ID 號,再向目標主機發送偽造的 SYN 封包(聲稱來自誘餌主機)。若目標端口開放,會回覆 SYN-ACK 給誘餌主機,誘餌主機隨即發送 RST 封包導致 ID 號增加;若端口關閉,目標只回覆 RST 封包,誘餌主機不會回應,ID 號維持不變。藉此判斷端口狀態而不暴露攻擊者身份。
  • 第三,實際應用中需要為每個端口發送約 20 個探測數據包而非單一封包,計算 ID 號增量的平均值以消除噪音。即使在 50% 丟包率下仍能獲得可靠結果,端口開放時 ID 號增量會產生明顯峰值,端口關閉時保持低增幅,形成清晰的對比。
Black Hat EU 2001 -  Hackproofing Lotus Domino
52 min
Web2 安全英文10月4日

Black Hat EU 2001 - Hackproofing Lotus Domino

YouTube Creator

  • 多重存取向量威脅 — Lotus Domino 的預設導航器和 read entries 命令都能洩露資料庫結構,單獨封鎖其中一個無法完全防護,必須雙重限制。
  • 完整遠端反編譯風險 — 攻擊者可透過系統化枚舉註釋 ID,在無需實際讀取內容權限的情況下,遠端發現所有隱藏視圖、表單、代理和設計元件,完整暴露應用程式結構。
  • 模板檔案繞過技術 — Web 管理員範本檔案本應受保護,卻可透過緩衝區截斷(使用加號欺騙副檔名檢查)或副本 ID 直接請求等方式存取,導致資料庫列表和管理功能洩露。
Black Hat USA 2001 - Computer Forensics: A Critical Process in Your Incident Response Plan
79 min
Web2 安全英文10月4日

Black Hat USA 2001 - Computer Forensics: A Critical Process in Your Incident Response Plan

YouTube Creator

  • 事件應對的系統性框架:從準備階段的預防規劃、識別異常,到隔離限制範圍、根除威脅、復原系統、事後改進,每個環節互相扣連。最關鍵的是準備階段,缺乏應對計畫會導致證據污染與程序混亂。
  • 法律與技術並重的取證規範:不只是技術分析,更要維護「責任鏈」,追蹤證據每一步的接觸者,確保在法庭上具有可信度。第四修正案與《電子通訊隱私法》規定了搜索和監控的法律界限。
  • 原始證據保護的操作必要性:永遠不能在原始媒體上進行分析,必須製作位元對位元的映像副本,所有檢驗都在副本上進行。使用雜湊值驗證檔案完整性,防止分析過程中的意外改動。
Black Hat USA 2001 - Promiscuous Node Detection Using ARP Packets
69 min
Web2 安全英文10月4日

Black Hat USA 2001 - Promiscuous Node Detection Using ARP Packets

YouTube Creator

  • 網卡過濾分為硬體過濾和軟體過濾兩層,硬體層檢查實體地址,軟體層(核心)進行額外驗證,只有兩層都通過的數據包才會觸發應答。
  • 檢測原理是利用多播列表外的地址或設置組位但非標準廣播的數據包,在混雜模式下這些會通過硬體層而被軟體層接受,促使系統回應;但正常模式會在硬體層被拒絕。
  • 不同作業系統對廣播地址的判斷嚴格程度不同,Windows 95/98/ME 可能只檢查頭部一位元組,Windows 2000 檢查一個字,Linux 則逐位元組完整檢查,因此需採用不同的測試地址。

10月3日星期四

6
Black Hat USA 2002 - Syscall Proxying
67 min
Web2 安全英文10月3日

Black Hat USA 2002 - Syscall Proxying

YouTube Creator

  • 系統呼叫層級的代理原理:Unix 系統約有 300 個系統呼叫(如 OpenBSD),Windows 超過 1000 個。Proxin 在用戶進程與內核之間插入客戶端-伺服器層,客戶端負責將參數編排成伺服器期望的格式,伺服器則直接對應作業系統呼叫約定調用系統呼叫,完全不需中間通用格式的轉換,相比 RPC 更高效。
  • 胖客戶端、瘦伺服器設計:為了最小化伺服器體積,所有平台相關邏輯移到客戶端。請求必須精確模擬進程堆疊中呼叫系統呼叫前的內存狀態,指標則相對於伺服器發送的堆疊指標計算,使伺服器只需簡單複製請求到堆疊、調用系統呼叫、返回結果。
  • 渗透測試中的實際優勢:入侵後通常遇到環境不一致問題(目標系統版本、架構與攻擊工具不符),傳統 shellcode 必須為多種配置預編譯。Proxin 伺服器部署後,所有工具立即可用且無需修改,支援交互式操作應對動態環境(如 chroot 監獄、權限降低),避免預製 shellcode 的僵化。
Black Hat USA 2002 - Why is Anonymity So Hard?
79 min
Web2 安全英文10月3日

Black Hat USA 2002 - Why is Anonymity So Hard?

YouTube Creator

  • 混合節點透過批次處理與重新排序破壞進出訊息的關聯性,級聯結構只需一個誠實節點就能保護整體匿名性,相較單跳代理大幅降低被攻破的風險。
  • 洋蔥路由採用多層加密電路實現低延遲連接匿名,但攻擊者控制路徑兩端時可透過時序攻擊(觀察訊息時間模式)或標記攻擊(篡改位元追蹤)識別通訊雙方。
  • 真正的匿名性源於網路效應——需要足夠的使用者與訊息流量產生噪聲;高延遲與低可用性破壞使用體驗、減少使用者數量,形成惡性迴圈,導致系統失效。
Black Hat USA 2003 - More (Vulnerable) Embedded Systems
86 min
Web2 安全英文10月3日

Black Hat USA 2003 - More (Vulnerable) Embedded Systems

YouTube Creator

  • 骨幹網設計缺陷高於端點漏洞 — GTP協議必須向下相容舊版本,造成標準化的安全漏洞無法根除,攻擊者可偽造任意使用者身份並強制漫遊,比單一裝置入侵威脅更大。
  • 記憶體洩漏是可靠遠端利用的關鍵 — 思科UDP echo服務洩漏19KB記憶體(包含堆積管理頭)後,講者結合該洩漏的實時位址資訊與HTTP整數溢位,編寫執行時補丁而非覆蓋NVRAM配置,實現持續控制。
  • 行動裝置無線協議的多層攻擊面 — 手機同時暴露藍牙(L2 ping拒絕服務)、Java應用沙箱逃逸、MMS彩信格式解析(GIF虛擬螢幕偏移導致核心異常)等多個獨立漏洞,無單一補救方案。
Black Hat EU 2005 - Injecting Trojans via Patch Management Software & Other Evil Deeds
92 min
Web2 安全英文10月3日

Black Hat EU 2005 - Injecting Trojans via Patch Management Software & Other Evil Deeds

YouTube Creator

  • 企業補丁環境的根本複雜性
  • 企業網路中通常部署5萬至10萬個節點,這些機器分散全球各地且經常離線。每台機器執行數十個應用程式,且存在持續的「配置漂移」——系統在部署後不斷變化,新補丁和應用程式持續累積。許多企業甚至不知道自己網路上有哪些機器存在,尤其是獨立運營的「影子IT」部門購置的設備。手工補丁作業完全不可行,因此大規模補丁管理工具成為必需。
  • 微軟補丁標準化與第三方應用的混亂現狀
Black Hat EU 2003 -  Hunting Flaws in JDK
92 min
Web2 安全英文10月3日

Black Hat EU 2003 - Hunting Flaws in JDK

YouTube Creator

  • Java 安全反模式的系統性威脅:JDK 內部的 Sun 類別對無效參數缺乏適當驗證,攻擊者可藉由空值、溢位參數組合觸發本機程式碼崩潰。特別是 java.util.zip 類別的緩衝區邊界檢查不足,導致整數溢位漏洞在 Windows、Linux、Solaris 等多平台通用,影響 Tomcat、Lotus Domino、ColdFusion 等生產環境。
  • 漏洞發現的自動化方法:透過反編譯工具與依賴分析找出從公開 API 到易受攻擊本機函數的調用路徑,使用 Java 反射 API 動態構造 Sun 物件並測試各 JDK 版本,大幅降低手工漏洞挖掘的時間成本。
  • HoneyNet 的眾包安全研究模式:完全志工組織部署全球蜜罐網路,目標是理解駭客社群的工具、策略與動機,並開源所有發現以提升社群安全意識。蜜罐收集的數據質量高、誤報少,能捕捉加密通訊與自訂工具的攻擊行為。
Black Hat EU 2003 - Design and Software Vulnerabilities In Embedded Systems
92 min
Web2 安全英文10月3日

Black Hat EU 2003 - Design and Software Vulnerabilities In Embedded Systems

YouTube Creator

  • 嵌入式系統安全本質上脆弱。大多數嵌入式系統無法像桌面作業系統那樣快速打補丁,硬體設備一旦發現安全漏洞,用戶往往必須送回經銷商更新,這種滯後性導致漏洞長期存在。同時,嵌入式系統通常無法額外安裝防護軟體,只能依賴出廠配置。
  • 設計缺陷是最常見的攻擊入口。包括未文檔化的開發者後門、「開箱即用」功能長期保持啟用、對標準協議的非標準實作(如 Cisco 對 RFC 的自定義解釋),以及因倉促開發導致的功能交互漏洞。例如 S.E.N.D 路由器預設允許 UDP 協議遠端重新配置。
  • HTTP 服務實作普遍不堪一擊。逐字稿中提及「我還沒看過一個不完全有問題的嵌入式 HTTP 守護程式」,簡單的長用戶名或畸形 GET 請求即可導致設備當機。這些漏洞跨越多個廠商和產品,並非孤立事件。

10月2日星期三

6
Black Hat Windows 2002 - Routing and Tunneling Protocol Attacks
84 min
Web2 安全英文10月2日

Black Hat Windows 2002 - Routing and Tunneling Protocol Attacks

YouTube Creator

  • 協議設計缺陷造成多層漏洞:從資料鏈路層的 ARP 欺騙、生成樹協議無認證,到網路層的路由協議完全缺乏驗證機制,每一層都能被獨立操縱以改變流量路徑,使攻擊者能竊聽、修改或阻斷關鍵通訊。
  • 舊系統對現代威脅的嚴重脆弱性:Windows 9X/NT4 系統盲目接受 IRDP 廣告及 ICMP 重定向且無法追蹤惡意路由表項;Microsoft DHCP 伺服器對大量發現封包的處理方式導致 IP 枯竭攻擊且恢復緩慢;許多現成部署的 HSRP 裝置運行預設密碼,允許遠端攻擊者強制路由器切換。
  • 在深度防禦設計中層層失效:演講展示的企業網路使用防火牆、HSRP 備援、RADIUS 認證等多重保護,但單一協議漏洞(ARP 中毒→IRDP 重定向→ICMP 重定向→HSRP 接管)即可完全繞過所有防禦。
Black Hat USA 2001 - Fnord: A Loadable Kernel Module for Defense and Honeypots
89 min
Web2 安全英文10月2日

Black Hat USA 2001 - Fnord: A Loadable Kernel Module for Defense and Honeypots

YouTube Creator

  • 核心模組型 rootkit 的根本威脅在於它運作在最高權限層級,傳統用戶層防禦工具(如 tripwire)因系統呼叫本身都被篡改而無法偵測。Fnord 的創新在於將監控工具也放入核心層,直接比對系統呼叫表項與匯出核心符號,監控 insmod/rmmod 系統呼叫的返回值,並使用定時檢查抓住任何變化。實現隱形的關鍵是:用 dev/inode 對而非檔案名稱隱藏物件(避免字串碰撞)、透過修改 /proc 檔案內容讓攻擊者看到虛假資訊、用環境變數密碼(儲存 MD5 雜湊)區分授權與未授權進程、建立平行於系統日誌且攻擊者看不到的獨立日誌機制。部署策略上,必須在系統初始構建時預載 Fnord,才能在攻擊者進入前佔據優勢。
Black Hat USA 2001 - New Tools at rfp.labs
71 min
Web2 安全英文10月2日

Black Hat USA 2001 - New Tools at rfp.labs

YouTube Creator

  • HTTP 無狀態的設計缺陷:購物車、會話管理必須透過 Cookie、隱藏表單、URL 重寫等非標準機制實現,導致各家伺服器和開發團隊各自為政,產生大量自訂程式碼漏洞,而開發者多半不懂安全編碼實踐。
  • CGI 掃描 vs 漏洞檢測的本質區別:CGI 掃描器只問「檔案存在否」(HTTP 404 檢查),但 Unicode、目錄索引權限、緩衝區溢出等漏洞需要理解回應內容、伺服器行為差異,無法用簡單規則庫通用掃描,必須專注於 Web 的工具體系。
  • 代理作為漏洞測試樞紐:RF Proxy 位於使用者和伺服器之間,能攔截並重寫 HTML(移除 JavaScript 限制、隱藏表單欄位)、記錄會話狀態變化、自動化複雜操作流程,是互動式應用程式安全測試的關鍵。
Black Hat EU 2001 - injectso: Modifying and Spying on Running Processes Under Linux pt2
62 min
Web2 安全英文10月2日

Black Hat EU 2001 - injectso: Modifying and Spying on Running Processes Under Linux pt2

Black Hat

  • Unix 與 Windows 注入機制差異:Windows 提供現成 API(OpenProcess、LoadLibraryA、CreateRemoteThread 等),但 Unix 缺乏遠端記憶體分配和線程建立的對應物。講者將注入分解為四個概念步驟:(1)用 Ptrace 或 procfs 附加到進程,(2)遍歷動態連結器的連結映射表找到 dlopen 函數的實際位址,(3)以偵錯器身份執行 dlopen 來載入共享庫,(4)觸發庫的初始化函數。
  • 記憶體位址隨機化(ASLR)的克服方案:因為 ASLR 補丁隨機化共享庫位址,不能假設函數在目標進程與自身進程位於相同位址。解決方法是在目標進程中讀取連結映射表、找到 libc 的載入基位址、遍歷其符號表查詢 dlopen 的相對偏移,再計算絕對位址——這個過程模擬了動態連結器本身的行為。
  • 系統呼叫中斷問題的複雜處理:修改執行流會中斷阻塞中的系統呼叫(如 read、select),導致作業系統寫入 EINTR 等錯誤號到暫存器,進程通常無法處理而崩潰。講者先保存暫存器狀態,檢測進程是否在系統呼叫中,若是則修復第一個暫存器(eax/o1/g1,儲存系統呼叫號碼),並從原系統呼叫指令重新啟動,讓作業系統正確恢復呼叫。
Black Hat EU 2001- Third Generation Exploits on NT/Win2k Platforms pt2
64 min
Web2 安全英文10月2日

Black Hat EU 2001- Third Generation Exploits on NT/Win2k Platforms pt2

YouTube Creator

  • 緩衝區溢位的可靠性困境:在NT系統中,返回地址會隨著Service Pack、熱修復程式及程式語言版本變化而改變,且多執行緒應用無法預測堆疊位置,標準Unix跳轉堆疊技術完全失效。講者強調,單靠堆疊溢位在NT上已不可行。
  • Windows異常處理鏈的可利用性:NT系統的SEH機制比Unix訊號處理更強大,允許程式註冊多層異常處理器。透過覆寫執行緒環境區塊(fs:0x00)中的異常處理器指標,攻擊者能夠劫持程式流程,只需在異常觸發後獲得控制權。
  • TEB記憶體佈局的可預測性:第一個執行緒的TEB始終位於0x7ffde000,後續執行緒按遞減順序分配,地址高度可預測。雖然執行緒終止會導致記憶體碎片化,但透過製造高負載讓目標執行緒排隊靠前,再配合垃圾執行緒填補空隙,可將利用成功率穩定在80-90%以上。
Black Hat USA 2001 - Hit Them Where It hurts: Finding Holes in COTS Software
73 min
Web2 安全英文10月2日

Black Hat USA 2001 - Hit Them Where It hurts: Finding Holes in COTS Software

YouTube Creator

  • 逆向工程法律框架:歐盟指令允許為互通性和錯誤修復進行逆向,但不允許用於發現漏洞。美國DMCA允許安全測試的逆向工程,但所有知識仍屬軟體作者智慧財產權,發佈漏洞可能被起訴。不同地區法律差異大,從事此工作需謹慎。
  • 三種漏洞發現方法的權衡:壓力測試高度自動化但難以發現涉及多因素的複雜漏洞;完整追蹤輸入能發現極端複雜問題但需要專家且對大型程式幾乎不可行;掃描特定可疑結構(如危險函式呼叫)最省時但會漏掉創意實作的漏洞。黑帽駭客傾向第三種方法因只需一個漏洞即可,白帽審計必須尋求完全安全。
  • 常見C/C++漏洞模式:strcpy與strncpy在邊界條件下不正確終止;scanf本質上危險;strncat因size_t參數迴繞導致緩衝區溢位(著名的「差一」漏洞);格式字串錯誤因參數不足或動態格式字串引起。有符號/無符號轉換錯誤最難檢測。