Posts for: #Tech

OSMOCOMBB新手指南

很多人可能知道,GSM通讯是可以被监听的。不过,我猜测,知道下面这几点的可能不多:

  • 廉价的监听设备只需要数十元成本;
  • 所需要的技能只是懂英语,会编译Linux程序;
  • 至少在2010年,技术已经成熟,2011年有开源实现。

基础

OSMOCOM-bb全称Open source mobile communication Baseband,是GSM协议栈的开源实现。开发团队的介绍文字是:

OsmocomBB is an Free Software / Open Source GSM Baseband software implementation. It intends to completely replace the need for a proprietary GSM baseband software, such as

  • drivers for the GSM analog and digital baseband (integrated and external) peripherals
  • the GSM phone-side protocol stack, from layer 1 up to layer 3

In short: By using OsmocomBB on a compatible phone, you are able to make and receive phone calls, send and receive SMS, etc. based on Free Software only.

[阅读全文]

铁卷电子文档安全系统 FAQ

更新历史

  • 2013-11-06,v1.0,创建文档
  • 2013-11-08,v1.1,添加智能加密、多密钥、策略组等内容

说明

铁卷电子文档安全系统FAQ主要面对文件加密(透明加解密、驱动加解密、内核加解密)用户群。涉及的产品包括铁卷、铁卷加解密网关、密信及配套的小工具。


铁卷技术原理

铁卷的运行原理是什么?

简单来说,铁卷采用的原理是内核文件实时透明加解密。

稍详细一些,可以这么理解:

1、铁卷在操作系统底层对文件进行加解密操作,不影响人员的原有使用习惯; 2、安装铁卷的用户在使用文件时,运行于驱动层的用户终端自动将文件实时加解密; 3、文件的接收者必须经过管理中心端的认证,才能够根据许可权限对文件进行操作; 4、所有的文档在用户创建、修改、保存时自动加密,完全无需用户手动操作。


铁卷采用的加密方式安全吗?

铁卷默认采用的是业界最先进的AES 256加密算法,该算法获得过多项国际认证,并且运算速度快、资源消耗低,已经成为包括金融、电信、政府等各行各业公认具备高安全强度的加密算法。

同时铁卷还内置了多种算法,如RC4、RC6等供用户自行选择。

另外,铁卷的允许用户采用自定义算法对数据进行加密,也就是说,部份对安全有特殊要求的行业,可以使用中国自主研发的算法,甚至采用自己的算法来保护文档。

因此:

1、铁卷的加密方式是安全的; 2、如果担心算法有问题,企业/单位可以使用自己信任的算法,铁卷产品提供了相关的接口。


试用铁卷过程中的问题

铁卷“体验版”与“正式版”有什么区别?

铁卷“体验版”与“正式版”在功能和加密算法方面都完全一样。主要区别是:

  1. 体验版使用默认的固定密钥加密,可以用我们公开的通用解密工具批量解密。正式版使用USBKEY产生的唯一密钥,被加密的文档无法使用通用工具解密。
  2. 体验版不需要USBKEY即可使用,正式版必须插USBKEY;
  3. 体验版通常限制了5用户,1个月的使用时间,正式版根据采购合同确定用户数。

问题:试用过铁卷后卸载,可是文件都打不开了,该怎么办?

由于铁卷的保护机制极其完善,在安装完软件后,所有操作过的文档均会被透明加密,这可以确保文档不会因为意外情况导致泄露。所以我们建议您在测试前应该考虑:

1、不要在生产机(或任何重要机器)上直接对软件进行测试; 2、测试前将可能测试过程中可能使用到的文档先进行备份; 3、可以考虑使用虚拟机(Vmware、Virtual box等)进行测试。

无论如何,如果您测试铁卷过程中遇到任何问题,都可以:

1、直接联系给您提供试用软件的经销商; 2、拨打大成天下的400电话:400-1122-918。


未安装铁卷用户终端的计算机是否无法正常打开铁卷文档?

是的,在使用未安装铁卷的计算机上打开已经加密文档的时候,会出现乱码的情况,无法正常查阅文件内容。

但需要提醒的是:在安装铁卷用户端的计算机打开加密文件如word文档时,可能将文档中的某些乱码符号当作换行符处理。此时请不要将此文档保存,否则可能导致文档永久损坏。


铁卷最新版的服务器支不支持server 2008

支持的,目前铁卷已经发布的正式版本,服务端建议部署在windows 2003或windows 2008 server,32位与64位的服务器均能支持。


铁卷的服务器可以装在虚拟机上吗?加密狗在虚拟机里能认吗?

1、虚拟机在Windows实体机上,将加密狗插在实体机上,虚拟机可以认出加密狗; 2、可以使用anywhere usb硬件设备,远程映射加密狗到虚拟机,这种方式适合加密狗集中管理的架构中。


多人共用一台电脑的情况下,铁卷的加密和审计是否能区分不同人?

可以按照不同用户审计,前提是需要建立多个windows账户,每个使用电脑的是用自己的windows账户登录系统 这时候就会记录为不同用户的日志。每个用户还可以设置不同策略。


铁卷mysql的mysql-bin.xxxx文件是否可以删除?

MySQL数据库中,mysql-bin.000001、mysql-bin.000002等文件是数据库的操作日志,例如UPDATE一个表,或者DELETE一些数据,即使该语句没有匹配的数据,这个命令也会存储到日志文件中,还包括每个语句执行的时间,也都会记录。

因此数据库运行时间稍长,binlog就会占据非常大的空间。

对未配置负载均衡的铁卷服务器,处理方式很简单:

1、删除日志

mysql -u root -p Enter password: (输入密码) Welcome to the MySQL monitor. Commands end with ; or \g. Your MySQL connection id is 264001 Server version: 5.1.35-log Source distribution

[阅读全文]

苹果的Boot Camp Beta 1.4

在 MAC MBP 机器上使用 Boot Camp Beta 1.4 运行 Windows XP,因为 MBP 的键盘鼠标有些独到之处,因此使用上也有些小区别:

1、键盘

Windows键 -> 苹果键

PrintScreen -> Fn-F11

Print Active Windows -> Option-Fn-F11

Number Lock -> Fn-F6

2、右键点击

两个手指放在触摸板上,并且点击按键。

3、Ghost 能够很好地与 Boot Camp 兼容,因此还能跟以前用 IBM 本子那样,做好先做个 GHOST。

4、MBP的键盘灯,在光线充足的地方无法调出,只有在环境光线降低到一定程度时,才会被激活。

有意思的阿里妈妈

一家家的公司并购案,显见网络广告蔚然成风。

而眼见google的adwords和百度的竞价广告日渐红火之际,阿里巴巴推出的新产品阿里妈妈,看来很有可能后来居上。

阿里妈妈,说白了就是网站的站长(包括BLOG的主人)可以通过她来卖广告位,而这个广告位的定价可以自主决定。

我觉得阿里妈妈的好处在于:

1、按时间计费和按点击计费:对小站长来说,选择按时间收费,可以避开被封帐号的苦恼;

2、更加透明和公平:相比adwords和百度的“封闭”,这种透明性可能会吸引更多小企业主。毕竟GOOGLE和百度里面,你投放了广告,效果如何,唯一的依据就是他们的广告监测系统;

3、与淘宝、支付宝的优势结合:C2C交易,他们具备天然优势,这块市场比较不容易被抢走;

4、BLOG们的热情,可能会带来一波病毒式营销的热潮,毕竟这是他们“赚钱”的机会,为这个机会做点儿宣传,相信大伙儿都愿意……

当然,也还是有风险的:

1、多少站长会买阿里妈妈的帐?当然,从目前来看,买帐的人还是相当多的,至少第一波的热情是足够了,看能不能持久吧,这个持久的动力可就是:从中赚到钱!

2、有多少广告主会买阿里妈妈的单?广告主是花钱的主儿,而有多少广告主会选择在互联网这么一大堆良莠不齐的网站里面选择合适的广告投放地?没有人力和精 力来甄别优劣网站是一方面,还面临着是否有发票等财务问题……(从这里面看,似乎阿里妈妈还能再发展一类业务,就是替大客户来挑选合适他们的“网站群”, 并且为他们做中介。)

反正阿里巴巴的阿里妈妈,是个有意思的创意,而且他们用了alimama.com这个域名,与阿里巴巴相对应,想必对其寄予的期望也不低。

视频语音聊天系统的漏洞

有个哥们最近在源代码漏洞发掘和黑箱测试方面有蛮大突破,下面是从他网站上转过来的,他用工具发现的视频语音聊天工具(包括碧聊等一堆的聊天网站都受影响)的漏洞。如果有企业有代码审计或黑盒测试方面的需求,不妨联系联系他 :)

CAL-20070730-1 BlueSkyCat ActiveX远程代码执行漏洞

我们是代码审计实验室(Code Audit Labs http://www.vulnhunt.com/).

为保护客户安全,我们对"蓝天专业可视语音聊天系统"blueskycat v2.ocx

(version 8.1.2.0) 文件做了下内部审计。blueskycat是应用广泛的语音和

视频聊天室软件,由blueSky.cn开发.

发现几处v2.ocx ActiveX的安全漏洞,远程攻击者可能利用此漏洞控制用户机器。

该文原始连接

1: http://www.vulnhunt.com/advisories/CAL-20070730-1_BlueSkyCat_v2.ocx_ActiveX_remote_heap_overflow_vulnerability.txt

2: http://CodeAudit.blogspot.com

CVE:

====

We request a CVE number to assign to this vulnerability.

细节:

=====

BlueSkyCat所安装的v2.ocx控件中的ConnecttoServer函数没有正确验证用户输入

参数,如果用户受骗访问了恶意页面的话,就可能触发堆溢出,导致执行任意指令。

从而控制安装有受影响版本的BlueSkyCat软件的用户机器。

以下您的客户的客户的机器都会受到影响

碧聊
http://www.bliao.com

QQ聊
http://www.qqliao.com

七聊
http://www.7liao.com

好聊
http://www.haoliao.net

我要聊
http://chat.51liao.net

圣域佛教 http://www.heshang.net

喜满你
http://vchat.xicn.net

CN104
http://www.cn104.com

学聊
http://www.liao-tian.com

情聊
http://www.aliao.net

快聊
http://www.kuailiao.com

模特聊
http://www.mtliao.com

北国娱乐网 http://www.pj0427.com

维语聊
http://chat.uighur.cn

舞魅聊
http://www.wmliao.com

受影响版本:

===========

v2.ocx version 8.1.2.0(当前最新版本) 和以前版本

厂家:

=====

BlueSky

测试代码:

========

[阅读全文]