Hiển thị các bài đăng có nhãn hacker. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn hacker. Hiển thị tất cả bài đăng

Thứ Hai, 13 tháng 9, 2010

Mật khẩu - lớp bảo mật lỏng lẻo nhất

Mật khẩu - lớp bảo mật lỏng lẻo nhấtPassword an toàn phải là một chuỗi ký tự dài gồm chữ - số - dấu vô nghĩa, không liên quan tới người sử dụng và cần được thay đổi vài tháng một lần. Nhưng người ta thường không thể nhớ nổi và phải ghi vào sổ tay.

Còn lại, đa số vẫn chọn những gì ngắn gọn, quen thuộc, dễ nhớ như tên người yêu, ngày sinh, biển số xe... và trung thành với nó cả năm. Theo một số khảo sát gần đây, mật khẩu như "password", "123456"... khá thịnh hành dù giới chuyên gia liên tục cảnh báo về nguy cơ thất thoát thông tin.

Tuy nhiên, kể cả khi người dùng đã vận dụng đến những chuỗi ký tự thông minh và khó đoán, họ vẫn không tránh khỏi các cuộc lừa đảo trực tuyến ngày một tinh xảo. Tội phạm mạng có nhiều mánh khóe để dụ nạn nhân truy cập đến những site có thiết kế giống hệt trang web hợp pháp nhằm ghi lại toàn bộ thông tin mà họ nhập vào.

Do vậy, giới bảo mật cho rằng các đến lúc các nhà cung cấp từ bỏ password và chuyển sang các mô hình mật mã tân tiến hơn. Họ có thể thay mật khẩu bằng card thông tin hoặc truy cập website từ một icon cố định trên màn hình. Click chuột vào icon sẽ kích hoạt mã tương tác giữa máy tính của người dùng với hệ thống của nhà cung cấp dịch vụ.

Hoặc tổ chức phi lợi nhuận OpenID đang kêu gọi chủ sở hữu website ủng hộ dự án "Single Sign-On". Trong đó, người sử dụng chỉ cần đăng nhập một lần trên một website có chứng chỉ OpenID và mật khẩu này sẽ trở thành "giấy thông hành" cho tất cả các trang chấp nhận OpenID.

"Bỏ thói quen gõ password trên trang web không dễ dàng và sẽ mất một thời gian dài để thay đổi, nhưng là điều cần thiết để bảo vệ người dùng", Kim Cameron, kiến trúc sư trưởng về công nghệ nhận dạng của Microsoft, nói.

Theo VNEXPRESS

Captcha của Gmail dễ dàng bị Hacker qua mặt

Hacker dễ dàng qua mặt Captcha của GmailCaptcha là một dãy ký tự được làm biến dạng mà người dùng phải nhập vào khi lập tài khoản nhằm hạn chế tình trạng đăng ký hàng loạt (như để tham gia bình chọn, spam...). Tuy nhiên, một dòng sâu mới đã loại bỏ được lớp bảo mật này.

Ngày 22/4, hệ thống Honeypot của Trung tâm an ninh mạng Bkis đã phát hiện một mẫu sâu máy tính, đặt tên là Gaptcha.Worm có thể tự động đăng ký tài khoản của Gmail với mục đích phát tán thư rác.

Cơ chế Captcha yêu cầu người đăng ký tài khoản đọc bức ảnh gồm các con số và chữ cái, sau đó điền chính xác những ký tự đó vào ô trống. Nếu máy của người sử dụng bị nhiễm virus, họ sẽ thấy hiện tượng cửa sổ Internet Explorer tự mở ra và có thể chứng kiến toàn bộ các bước đăng ký của Gaptcha như điền dữ liệu ngẫu nhiên vào các trường tên, họ... Để qua mặt rào cản Captcha, virus gửi ảnh chụp đến một máy chủ để xử lý từ xa, sau đó nhận lại thông tin để nhập vào lớp bảo vệ này, giúp nó lập hàng loạt tài khoản và gửi cho hacker.

Khi Gmail khóa địa chỉ IP của máy bị nhiễm, sâu sẽ tự gỡ bản thân khỏi hệ thống còn người dùng không thể lập được tài khoản mới.

Trước đây, máy tính khó có thể đọc được các ký tự Captcha, nhưng với sự phát triển trong công nghệ nhận diện các ký tự quang (ORC), việc này cũng trở nên dễ dàng hơn. Đại diện của Google chưa nhận xét gì về sâu này.

Các bước tấn công của Gaptcha:

1. Kết nối tới trang clitcommander.110mb.com để kiểm tra kết nối mạng và kết nối đến máy chủ. Nếu không thực hiện được, tự động chuyển đến bước 9.

2. Khởi động IE bằng lệnh InternetExplorer.Application. Tự động mở trang đăng ký tài khoản mới của Gmail tại google.com/accounts/NewAccount?service=mail.

3. Điền các trường:

a. FirstName: Lấy ngẫu nhiên các tên: Emily, Isabella…

b. LastName: Lấy ngẫu nhiên: Smith, Johnson…
Hacker dễ dàng qua mặt Captcha của Gmail4. Tìm đến Captcha, tự động tải về thư mục TEMP; gửi đến trang chủ: ac-servi[removed].info để xử lý hình ảnh rồi lấy lại thông tin để vượt qua Captcha.

5. Hoàn tất thủ tục đăng ký.

6. Khởi động IE, đăng nhập vào tài khoản Gmail vừa tạo, cài đặt chế độ Enable POP đồng thời sửa trường: Forwart as Copy : u6j3y1[removed]nj @my-priv[removed]mail.biz.
Hacker dễ dàng qua mặt Captcha của Gmail7. Gửi cho hacker thông tin về hòm thư vừa tạo được qua: clitcom[removed]der.110mb.com

8. Lặp lại bước 2

9. Tạo ra file .bat để tự xóa khỏi hệ thống.


Theo VNEXPRESS

Thứ Năm, 9 tháng 9, 2010

2010 tiếp tục là năm nóng bỏng về an ninh mạng

Đây là nhận định được các chuyên gia đưa ra trong buổi công bố kế hoạch tổ chức Hội thảo - triển lãm Quốc gia về An ninh Bảo mật (Security World) lần thứ năm, sẽ diễn ra trong hai ngày 23-24/3 tại Hà Nội.

Sự kiện Security World 2010 do Cục tin học nghiệp vụ, Tổng cục Hậu cần - Kỹ Thuật (Bộ công an), Trung tâm ứng cứu khẩn cấp máy tính Việt Nam (VNCERT) (Bộ Thông tin và Truyền thông) và Tập đoàn dữ liệu quốc tế (IDG) phối hợp thực hiện.

Với chủ đề "Xây dựng chiến lược an ninh bảo mật thiết thực và hiệu quả trước những thách thức kinh tế mới", Security World 2010 dự kiến sẽ giới thiệu các giải pháp hiệu quả với chi phí hợp lý, giúp doanh nghiệp tối ưu hóa lợi ích từ những đầu tư về bảo mật.

Theo nghiên cứu của IDC khu vực Châu Á- Thái Bình Dương, thị trường quản lý bảo mật và lỗ hổng sẽ có mức tăng lớn nhất khoảng 19%, đạt 115,44 triệu USD. Trong khi đó, thị trường quản lý nguy cơ và an toàn nội dung thông tin có thể tăng 18,4% với lợi nhuận 1.135 triệu USD còn thị trường quản lý nhận diện và truy cập ước tính tăng 15%, đạt 326,38 triệu USD.

Tại Việt Nam, năm 2010 được dự báo sẽ là năm nóng bỏng về an ninh mạng với việc xuất hiện nhiều biến thể virus mới, tội phạm mạng chuyên nghiệp, tinh vi hơn và các vụ đánh cắp thông tin dữ liệu về người dùng sẽ phức tạp hơn.

Security World năm nay tập trung vào hai chuyên đề lớn: Quản lý an ninh thông tin (đi sâu bàn luận các giải pháp giúp các doanh nghiệp, tổ chức xây dựng chiến lược đảm bảo an toàn thông tin thiết thực và hiệu quả) và Công nghệ bảo mật (cập nhật công nghệ hiệu quả hiện nay về Bảo mật truyền thông, Bảo mật mạng và Bảo mật dữ liệu).


Lê Nguyên

Thứ Tư, 1 tháng 9, 2010

Lỗi trong Virtual PC giúp hacker vượt cổng bảo mật

Chuyên gia bảo mật Nicolas Economou đã khám phá một lỗi nguy hiểm trong phần mềm ảo hóa miễn phí Virtual PC của Microsoft có thể bị tin tặc khai thác tấn công vào hệ thống người dùng.
Lỗi trong Virtual PC giúp hacker vượt cổng bảo mậtSử dụng Virtual PC để tạo các môi trường hệ điều hành ảo

Theo Nicolas Economou, chuyên viên lập trình các mã khai thác lỗi tại hãng bảo mật Core Security Technologies, lỗi xuất phát từ chức năng quả n lý bộ nhớ của Virtual Machine Monitor. Các trang bộ nhớ được ánh xạ trên cấp độ 2GB để được truy xuất với những quyền đọc hay đọc/viết bởi các chương trình không gian người dùng đang hoạt động trên một hệ điều hành ảo.

Lỗ hổng bảo mật hiện chưa được khắc phục sẽ “mở cửa” cho tin tặc vượt qua các “cổng” bảo vệ như DEP (Data Execution Prevention), SafeSEH (Safe Exception Handlers) và ASLR (Address Space Layout Randomization) để tấn công vào hệ thống Windows.

Kết quả là một số ứng dụng có lỗi nhưng không thể bị khai thác tấn công khi đang chạy trên một hệ điều hành thật lại bị chuyển đổi thành có thể bị khai thác tấn công nếu hoạt động trên một hệ điều hành ảo trong Virtual PC. Yếu tố nguy hiểm ở đây được hãng Core Security Technologies nhấn mạnh là lỗi đã làm cho việc không thể khai thác thành có thể từ môi trường thật sang môi trường ảo hóa.

Những phiên bản ảnh hưởng bởi lỗi này bao gồm: Microsoft Virtual PC 2007, Virtual PC 2007 SP1, Windows Virtual PC và Microsoft Virtual Server 2005. Ngoài ra, tiện ích XP Mode trên Windows 7 cũng bị “dính” lỗi. Riêng công nghệ Microsoft Hyper-V có trên Windows Server 2008 RC thì “ngoài vùng phủ sóng” của lỗi.

Core khuyến cáo người dùng đang sử dụng Virtual PC hay XP Mode trong môi trường Windows cần chuyển sang sử dụng các nền tảng ảo hóa khác trước khi Microsoft chính thức phát hành bản vá khắc phục lỗi. Tuy vậy, phản hồi từ Microsoft đến ZDNet không đánh giá cao mức độ nguy hiểm của lỗi do Core cung cấp. Microsoft cho rằng cần nhiều yếu tố thuận lợi trong môi trường ảo hóa để tiến hành một cuộc tấn công vào hệ thống người dùng và tiếp tục khuyến khích người dùng vẫn sử dụng Virtual PC lẫn XP Mode.

Theo Tuổi trẻ

Thứ Ba, 31 tháng 8, 2010

9 vụ hack nổi tiếng nhất trong lịch sử

Các chuyên gia PCMag đánh giá những vụ phạm tội công nghệ cao dựa theo một số tiêu chí: sự tinh xảo (đã từng có vụ nào tương tự diễn ra trước đó hay không), tầm ảnh hưởng (số lượng website, máy tính, cơ quan, doanh nghiệp… bị ảnh hưởng), thiệt hại (tổng giá trị thiệt hại tính bằng tiền mặt mà vụ tấn công gây ra), tác động lịch sử (tiệu vụ tấn công có tạo ra một xu hướng mới trong thế giới công nghệ hay không).

Ảnh minh họa
9 vụ hack nổi tiếng nhất trong lịch sử

Dưới đây là 9 vụ phạm tội công nghệ cao nổi tiếng nhất trong lịch sử.

John Draper

Nổi tiếng với tên hiệu “Cap'n Crunch”, John Draper là một trong những con người đầu tiên trên thế giới này được “nhận mệnh danh là hacker”. Trong thập niên 70, Draper đã sử dụng một chiếc còi đồ chơi tặng kèm trong hộp ngũ cốc Cap'n Crunch để “hack” vào đường dây điện thoại và thoải mái thực hiện các cuộc gọi “miễn phí”.

Draper vô tình nhận ra rằng chiếc còi tạo ra một âm thanh có tần số giống hệt tần số tín hiệu cuộc gọi trên đường dây điện thoại. Nhờ đó mà anh ta đã có thể điều khiển cuộc gọi tiếp tục được diễn ra mà người nghe vẫn cứ tưởng là cuộc gọi đã kết thúc rồi. Năm 1972, Draper bị phát hiện khi hãng điện thoại “nhìn thấy sự bất thường” trong hóa đơn tiền điện thoại của anh. Sau đó Draper bị kết án 2 tháng tù giam.

Vụ tấn công của Draper đã khai sinh là thuật ngữ “Phreaking”. Nghĩa của thuật ngữ này trong xã hội của chúng ta ngày nay là “tấn công vào các hệ thống viễn thông”.

Kevin Mitnick

Khi mới 17 tuổi Kevin Mitnick đã bắt đầu được biết đến. Nhưng 3 năm sau đó (1983) cái tên Kevin Mitnick mới trở nên thực sự nổi tiếng không chỉ trong giới hacker mà cả giới bảo vệ pháp luật chống tội phạm công nghệ cao.

Đó là năm Mitnick đột nhập thành công vào mạng ARPANet - tiền thân của mạng Internet ngày nay nhưng khi đó chỉ được ứng dụng trong các doanh nghiệp lớn, trường đại học và lực lượng quân đội Mỹ. Từ đó, Mitnick truy cập tới hệ thống mạng của Lầu Năm Góc và mọi tệp tin hồ sơ của Bộ Quốc phòng Mỹ. Tuy nhiên, Mitnick không lấy đi bất kỳ thông tin dữ liệu nào.

Sau khi vụ tấn công bị các nhà quản trị mạng phát hiện, Mitnick bị bắt và phải sống trong trung tâm giáo dục trẻ vị thành niên trong một thời gian ngắn. Đây là vụ hacker đầu tiên trong lịch sử bị kết án tù vì tội đột nhập máy tính trái phép. Nhưng đối với Mitnick, đây là lần bị bắt thứ hai với cùng một tội danh. Từ đó về sau, Mitnick liên tục phải nằm dưới sự giám sát của FBI nhưng anh ta vẫn “thoải mái” thực hiện hàng loạt vụ tấn công sau đó. Tiếp tục bị bắt giữ, điều tra và đưa ra tòa xét xử.

Robert Morris

Năm 1988, sinh viên 23 tuổi mới tốt nghiệp trường ĐH Cornell Robert Morris phát tán 99 dòng mã nguồn độc hại được biết đến bằng cái tên Sâu Morris (Morris Worm) lây nhiễm và khiến hàng loạt PC ở hàng loạt quốc gia khác nhau ngừng hoạt động. Mục tiêu của hacker này là đếm số lượng PC được kết nối vào mạng Internet và qua đó biết được mạng Internet lớn đến như thế nào.

Hành động này đã khiến Morris bị bắt vào năm 1989 và trở thành người đầu tiên bị kết án theo Luật lạm dụng máy tính và có hành vi sử dụng máy tính vào mục đích lừa đảo được Quốc hội Mỹ thông qua năm 1986. Ngoài ra Morris còn phải nộp một khoản tiền phạt lên tới 10.000 USD.

Kevin Poulsen

Năm 1989, Kevin Poulsen bị bắt với tội danh đột nhập trái phép máy tính và máy chủ điện thoại. Tuy nhiên, ngay trước khi bị đưa ra xét xử, Poulsen đã trốn thoát và thực hiện một vụ tấn công được cho là nổi tiếng nhất trong suốt “cuộc đời hacker”.

Đài phát thanh KIIS-FM Los Angeles năm đó đã tổ chức một cuộc thi với giải thưởng là một chiếc xe ô tô thể thao giá trị Porsche 944-S2 cho người thứ 102 gọi điện đến đài. Poulsen đã tìm cách chiếm quyền điều khiển hệ thống chuyển mạch (switchboard line), chặn mọi cuộc gọi đến và nghiễm nhiên trở thành người giành giải thưởng nói trên. Năm 1991, Poulsen mới bị bắt tại một siêu thị ở Los Angeles.

Vladimir Levin

Năm 1994, Vladimir Levin lần đầu tiên trên thế giới thực hiện thành công việc chuyển bất hợp pháp một khoản tiền lớn ra khỏi một ngân hàng có tiếng. Levin đã đánh cắp được một loạt tài khoản ngân hàng doanh nghiệp lớn ở Mỹ thông qua mạng truyền dẫn analog (analog wire transfer network) của ngân hàng CitiBank. Hacker này đã chuyển tổng cộng 10,7 triệu USD sang một loạt các tài khoản ở Mỹ, Phần Lan, Hà Lan, Israel và Đức.

Ba đồng phạm của Levin đã bị bắt khi đến rút tiền ở các ngân hàng nhưng riêng Levin thì phải đến năm 1995 mới bị các cơ quan bảo vệ pháp bắt giữ tại Sân bay Stansted (London, Anh). Năm 1997, Levin bị dẫn độ sang Mỹ, bị kết án 3 năm tù và phải đền bù cho CitiBank một khoản tiền lên tới 240.015 USD. Về số tiền bị đánh cắp, CitiBank chỉ có thể lấy lại khoảng 400.000 USD.

David Smith

Năm 1999, David Smith phát tán sâu Melissa từ một máy tính ở bang New Jersey (Mỹ) thông qua một tài khoản thư điện tử AOL đánh cắp được. Con sâu máy tính có khả năng tự động phát tán đến 50 người đầu tiên có tên trong sổ địa chỉ Outlook khi đã lây nhiễm lên PC.

Melissa đã lây nhiễm và tấn công PC của hơn 300 doanh nghiệp trên toàn thế giới - trong đó có cả những tên tuổi lớn như Microsoft, Intel hay Lucent Technologies. Những doanh nghiệp này đã buộc phải đóng máy chủ email (email gateway) do lượng email được gửi đi quá nhiều. Tổng thiệt hại mà Melissa gây ra ước tính lên tới con số 80 triệu USD.

Sau khi bị kết tội, Smith lĩnh án tù 20 tháng và phải làm việc dưới sự giám sát của FBI nhằm trợ giúp cơ quan này phát hiện ra các loại mã độc mới cũng như lần tìm tác giả của chúng.

Jonathan James

Cuối tháng 6-1999, Jonathan James hoa mắt khi biết tài liệu mã nguồn của NASA có thể được bán với giá 1,7 triệu USD. James - khi ấy mới chỉ có 15 tuổi - đã đột nhập thành công vào máy tính của NASA nhờ đánh cắp được một mật khẩu tài khoản đăng nhập ở Trung tâm vũ trụ Marshall (Alabama, Mỹ) với hi vọng sẽ kiếm được ít tài liệu để bán lấy tiền.

Hậu quả của vụ tấn công là trong tháng 7-1999 NASA đã buộc phải ngắt kết nối mạng máy tính trong suốt vài tuần lễ. Tài liệu bị đánh cắp là tài liệu liên quan đến kiểm soát môi trường trên trạm vũ trụ như nhiệt độ, độ ẩm… Tròn 16 tuổi, James bị kết án 6 tháng tù giam và phải chấp nhận thời gian giám sát thử thách cho đến khi nào tròn 18 tuổi.

MafiaBoy

Tại thời điểm diễn ra vụ tấn công nổi tiếng, Mike Calce chỉ được biết đến bằng cái tên MafiaBoy bởi các cơ quan bảo vệ pháp luật của Canada đã ra lệnh cấm báo giới được tiết lộ tên thật của anh ta. Tháng 2-2000, sử dụng 75 PC trên 52 hệ thống mạng khác nhau, Calce đã tổ chức một cuộc tấn công từ chối dịch vụ (Denial-of-Service) cực lớn hạ gục liên tiếp website của 10 công ty có tên tuổi như Amazon, eBay, E*TRADE, DELL… Không có bất kỳ con số thiệt hại chính thức nào được công bố. Giới phân tích ước tính thiệt hại có thể lên tới 1,7 tỉ đô la Canada (Tính theo giá trị hiện nay là vào khoảng 1,6 tỉ USD).

Năm 2001, Calce bị đưa ra xét xử và nhận án phạt 8 tháng tù giam, một năm thử thách, bị hạn chế sử dụng Internet và phải nộp phải một khoản tiền nhỏ.

Gary McKinnon

Trong hai năm liên tiếp 2001 và 2002, hacker người Anh này đã đột nhập vào hệ thống mạng máy tính của Bộ quốc phòng Mỹ, Lầu năm góc, NASA, lực lượng hải quân và không quân Mỹ nhằm mục đích tìm kiếm bằng chứng của đĩa bay. Các quan chức tuyên bố thiệt hại của của những vụ tấn công này lên tới 700.000 USD.

Hiện McKinnon đang phải đối mặt với việc bị dẫn độ sang Mỹ xét xử. Nếu bị kết án hacker này có thể phải nhận án phạt lên tới 70 năm tù.

Hà Phương (Theo Tuôi Trẻ)

Chủ Nhật, 2 tháng 5, 2010

Giải pháp chống flood cho site


Nếu site bạn không chống flood, hackers có thể dễ dàng flood site bạn, làm database của bạn có thể bị tràn ngập và xuất hiện nhiều dữ liệu dư thừa.


Flood hiểu nôm na có nghĩa là tràn ngập - Khi bạn thiết kế một FORM để nhập dữ liệu, thì bất kỳ ai cũng có thể view sources để xem cấu trúc HTML của FORM bạn thiết kế, vì vậy nếu site bạn không chống flood, hackers có thể dễ dàng flood site bạn, làm DB của bạn có thể bị tràn ngập và xuất hiện nhiều dữ liệu dư thừa.

Thông thường thì trong khi thiết kế một FORM bất kỳ thì phải thoả mãn cấu trúc như sau:


Đoạn code trên sử method="post" có nghĩa là phương pháp lấy dữ liệu là POST, ngoài nó ra bạn còn có thể dùng GET để lấy dữ liệu.

Có thể hiểu nếu method="GET" là dùng nhập dữ liệu ngay trên thanh địa chỉ, điều này cũng khó kiểm soát dữ liệu vì hackers có thể trực tiếp flood qua đường này nếu như không chống flood.

Còn nếu method="POST" thì bắt buộc phải được nhập qua 1 FORM nhất định, hiện tại hầu hết các site điều thiết lập method là POST vì dễ dàng kiểm tra dữ liệu và nhất là phòng chống SQL injection vì ít có hackers để ý đến các FORM lắm.

Có rất nhiều phương pháp để chống flood, tôi xin trình bày vài cách để bạn tham khảo: Sử dụng session, tạo 1 field trong table dùng trong việc lưu trữ IP của máy đang truy cập (Cách này hơi rắc rối nên tôi không trình bày ở đây).

Phương pháp chống flood bằng cách sử dụng SESSION:

1. Tạo FORM: Việc tạo một FORM để nhập dữ liệu không khó, nếu không biết tạo xin hỏi tại box khác vì box này chỉ dành tham khảo về bảo mật ứng dụng web thôi :)

2. Tạo 1 file PHP tên là anti_flood.php, với code sau:



1. 2.
3. session_start();
4.
5. $timeout = 60;
6. $session_name = "action_time";
7.
8. if ( isset($_SESSION["{$session_name}"]) && ( $_SESSION["{$session_name}"] >= time() - $timeout ) )
9. {
10. print "Làm ơn đợi {$timeout} giây rồi quay lại kiếm tôi!!";
11. return false;
12. }
13. $_SESSION["{$session_name}"] = time();
14.
15. ?>

Giải thích:
Dòng thứ 3 dùng session_start() để khởi động dữ liệu của session (Phiên làm việc).

Dòng kế tiếp là để thiết lập thời gian cho một session, mặc định là 60 giây.

Dòng tiếp theo là $session_name, đơn giản chỉ là đặt tên cho session.

Dòng tiếp theo nữa là để kiểm tra thời gian của phiên làm việc trước đó (nếu trước đó có một session đã thực hiện và session đó phải lớn hơn hoặc bằng thời gian hiện tại trừ cho thời gian thiết lập cho mổi session).

+ Điều đó có nghĩa là nếu session đã thực hiện trước đó (session thứ 1) chỉ cách session thứ 2 dưới 60 giây (đây là thời gian do bạn qui định: $timeout = 60) thì sẽ được xét vào dạng Flood data, và ngược lại thì sẽ cho qua và xác nhận hợp lệ.

Và dòng cuối cùng là thiết lập thời gian "hiện tại" cho session "hiện tại".

Có 2 cách để sử dụng đoạn code trên:

Cách 1: Load trực tiếp file anti_flood.php, áp dụng cho site có ít FORM cần chống flood.

1. 2.
3. require_once("anti_flood.php");
4.
5. ?>

Cách 2: Là copy trực tiếp đoạn code của tôi rồi sửa lại tên session để dễ phân biệt cho site có nhiều FORM cần chống flood:

1. 2.
3. require_once("anti_flood.php");
4.
5. ?>

Theo Quantriweb

Thứ Ba, 20 tháng 4, 2010

Mục tiêu ưa thích mới của hacker là plug-ins trình duyệt


Theo nghiên cứu an ninh mạng của IBM vừa công bố, địa bàn gây án của tin tặc đã thay đổi từ hệ thống hoạt động sang các trình duyệt và giờ đây là những chương trình cài thêm (plug-ins) trên ứng dụng này. Trong 6 tháng đầu năm 2008, có tới 78% số vụ tấn công như vậy.

Bộ phận điều tra của IBM về an ninh mạng (X-Force) còn phát hiện ra rằng chỉ sau 24 giờ lỗ hổng DNS được công bố, có tới 94% vụ khai thác lỗ hổng liên quan đến trình duyệt. Những tấn công này, được biết đến như là “tấn công tức thời” (zero-day exploits), xuất hiện trên mạng Internet trước khi mọi người nhận ra họ có một lỗ hổng an ninh trong hệ thống của mình và không kịp trở tay.

"Chúng tôi nhận thấy rằng tội phạm mạng đã sử dụng các công cụ tự động hóa để tạo ra và phát tán 'Tools' tấn công đồng thời lợi dụng luôn những lỗ hổng được công bố rộng rãi làm mục tiêu đánh vào", Kris Lamb, Giám đốc nhóm nghiên cứu X-Force, cho biết. "Bằng chứng là các thống kê thể hiện rõ lỗ hổng an ninh được công bố bởi những nhà nghiên cứu độc lập thường có mức độ bị zero-day cao gấp hai lần. Tôi cho rằng hoạt động công bố lỗ hổng cần phải có trách nhiệm cao hơn và được quản lý bằng một tiêu chuẩn. Nếu không sẽ vô tình tiếp tay cho tội phạm mạng".

Báo cáo của X-Force còn khẳng định xu hướng mới của hacker là tấn công tự động và trên diện rộng. Hơn 50% số lần khai thác lỗ hổng là có dính dáng đến các ứng dụng máy chủ web sử dụng SQL (Ngôn ngữ truy vấn có cấu trúc - Structured Query Language - SQL) đã tạo ra các vụ tấn công tự động và nhắm đến nhiều hệ thống. Các lỗi SQL chỉ từ 25% vào năm 2007 đã tăng lên 41% của tất cả các lỗ hổng an ninh ứng dụng máy chủ web trong nửa đầu năm 2008.

Trong vấn đề thư rác, thay vì những spam phức tạp của năm 2007 (dựa vào hình ảnh, dưới dạng file gắn kèm...), giờ đây kẻ phát tán dùng chiêu spam URL đơn giản khiến bộ lọc rất khó phát hiện ra chúng. Gần 90% spam hiện nay là dùng URL. Và nước Nga vẫn là nguồn thư rác lớn nhất, phải chịu trách nhiệm về 11% thư rác của thế giới, tiếp theo là Thổ Nhĩ Kỳ với 8% và Mỹ với 7,1%.

Khi trò chơi trực tuyến và cộng đồng ảo tiếp tục phổ biến, những con người online trở thành một đích tấn công thú vị của tội phạm mạng. Báo cáo X-Force cho biết bốn Trojan đánh cắp mật khẩu hàng đầu đều nhắm tới game thủ. Mục đích là đánh cắp tài sản ảo rồi bán lại để kiếm tiền thật trên các thị trường trực tuyến.

Theo Hoàng Minh - VnExpress