<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>パーソナルセキュリティ研究所</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/" />
    <link rel="self" type="application/atom+xml" href="http://www.p-sec.net/pw/atom.xml" />
    <id>tag:www.p-sec.net,2010-09-03:/pw/1</id>
    <updated>2012-09-25T02:36:17Z</updated>
    <subtitle>ＩＴ社会は、もはやパスワード地獄社会へ
もう限界！もうパスワードなんて憶えられないよ～～！
p-sec管理人がそんな現代のパスワード神話を斬る！！！
パスワードを中心に、利用者の安全性について検証していきます。


P-SEC.NET since 2000.11.1
ｅｍａｉｌ：　ｍｅｉｒｕ＠ｐ－ｓｅｃ．ｎｅｔ</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 4.261</generator>

<entry>
    <title>ＧＲＥＥがＳＳＬ詐欺を修正してくれた</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-90.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.112</id>

    <published>2011-07-27T11:37:55Z</published>
    <updated>2011-07-27T11:48:15Z</updated>

    <summary>当研究会が、GREEはSSL詐欺であると指摘したからなのかどうか分かりませんが、...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>当研究会が、GREEはSSL詐欺であると指摘したからなのかどうか分かりませんが、早速、GREEのログインのシステムが変更されました。</p>
<p>
<p>
<p>
<p><br />
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="gree_login0.JPG" src="http://www.p-sec.net/pw/gree_login0.JPG" width="272" height="409" />　←変更前</span></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"></span></p>
<p></p>
<p></p>
<p></p>
<p>
<p><img class="mt-image-none" alt="gree_new.jpg" src="http://www.p-sec.net/pw/gree_new.jpg" width="253" height="347" />←変更後</p>
<p><strong>変更後は、SSL詐欺表示もなくなり、標準でSSLログインになっています。</strong></p>
<p></p>
<p>当研究会の指摘なんて見ていただいたのでしょうか？</p>
<p>いずれにせよ、GREEさん、早速の対応ありがとうございます。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>新ＧＲＥＥのユーザーセキュリティを再チェック</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-91.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.113</id>

    <published>2011-07-28T05:33:16Z</published>
    <updated>2011-07-28T05:37:24Z</updated>

    <summary>標準ログインがＳＳＬになったGREE、ユーザーセキュリティが大幅に改善されたこと...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>標準ログインがＳＳＬになったGREE、<br />ユーザーセキュリティが大幅に改善されたことを期待して、再チェックしてみます。</p>
<p>１．ログイン　（２点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でSSL</p></blockquote>
<p>２．個人情報送信　（－３点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>なんと、いまだにＳＳＬなしで、携帯メアド等が送信されます</p></blockquote>
<p>３．サービス利用時　（０点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>ＳＳＬなし</p></blockquote>
<p>４．個人情報アクセスで再認証要求　（－１点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>求めない</p></blockquote>
<p>５．クッキー盗聴、セッションハイジャック　（－３点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>サービスを成りすましで利用できる</p></blockquote>
<p><br /><strong>総得点は、－５点</strong></p>
<p>GREEさん、個人情報保護の見直しを是非お願いします。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>セキュリティ・ランキング　2011/07/29</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/20110729.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.114</id>

    <published>2011-07-29T05:10:23Z</published>
    <updated>2011-07-29T05:23:44Z</updated>

    <summary>今まで調査をしてきた、インターネット上のサービスのユーザー保護の視点に立ったセキ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>今まで調査をしてきた、インターネット上のサービスのユーザー保護の視点に立ったセキュリティレベルにポイントをつけて、P-SEC管理人の独断と偏見でランキングをしてみました。</p>
<p>予想通り、日本のイケイケベンチャー企業のランキングが低いのが気になります。<br />もっと、ユーザーの安全について配慮してくれることを期待しています。</p>
<p>サービスプロバイダの皆様へ<br />ランキングに誤りがある場合や、その後に修正をした場合などは、P-SEC管理人宛にメールをいただければ、確認後にランキングを修正いたします。</p>
<p><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-152.html','popup','width=817,height=384,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-152.html"><img class="mt-image-none" alt="usecpoint110729.JPG" src="http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-thumb-408x191-152.jpg" width="408" height="191" /></a></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image">－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－</span></p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image">
<p>＜採点の基準＞</p>
<p>１.ログイン</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>２．個人情報送信</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>３．サービス利用時</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[3]<br />オプションでＳＳＬ[2]<br />ＳＳＬなし[0]</p></blockquote>
<p>４．個人情報アクセスで再認証要求</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>求める[2]<br />求めない[-1]</p></blockquote>
<p>５.クッキー盗聴、セッションハイジャック（SSLでない場合）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>ログインできない[3]<br />ログインできてしまう[0]<br />サービスなりすましで利用できてしまう[-3]</p>
<p>&nbsp;</p></blockquote></span>]]>
        
    </content>
</entry>

<entry>
    <title>楽天をセッションハイジャック</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-92.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.115</id>

    <published>2011-08-01T07:15:03Z</published>
    <updated>2011-08-01T07:28:18Z</updated>

    <summary>日本の大手ショッピングサイトである楽天のテスト・リクエストがあり、楽天を調査して...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>日本の大手ショッピングサイトである楽天のテスト・リクエストがあり、楽天を調査してみることにします。楽天やYahoo!は、最近出てきたイケイケベンチャーと違うので、それなりのセキュリティ対策が期待されます。</p>
<p><strong>＜準備＞<br /></strong>調査の方法は、いつものように<a href="http://www.google.co.jp/chrome/">Google Chrome</a>、<a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>、<a href="http://webtaster.com/">WebTaster</a>の３点セットです。</p>
<p><strong>＜調査＞<br /></strong><a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>で、パケットを盗聴しながら、<a href="http://www.google.co.jp/chrome/">Google Chrome</a>で楽天にアクセスし、ログインします。<br />さすが、楽天は、ログインや登録回りは完全にＳＳＬになっていて、全く盗聴することができません。<br />ログイン完了後に表示される画面は、ＳＳＬではなく暗号化されていないページです。<br />期待通りセッションハイジャックできる予感です。</p>
<p><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-156.html','popup','width=601,height=482,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-156.html"><img class="mt-image-none" alt="rakuten_cook.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-thumb-300x240-156.jpg" width="300" height="240" /></a></p>
<p>ここで、盗聴パケットを見ると、クッキーが取得できていますが．．．<br />クッキーのデータの中に、こちらのＩＰアドレスが埋め込まれています。<br />これにどの程度のセキュリティ効果があるのかわかりませんが、とにかくアクセス元の情報を埋め込んでいます。</p>
<p><a href="http://webtaster.com/">WebTaster</a>を起動し、楽天にアクセスします。<br />この状態では、楽天にログインしていません。<br />ここで、<a href="http://webtaster.com/">WebTaster</a>を使って、クッキーを先ほど取得したデータに改竄書換、再度、楽天にアクセスすしてみます。</p>
<p>結果は、見事にセッションハイジャック成功です。</p>
<p><a href="http://www.p-sec.net/pw/rakuten_hj.JPG"><img class="mt-image-none" alt="rakuten_hj.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_hj-thumb-172x164-159.jpg" width="172" height="164" /></a></p>
<p>管理人の個人名と、現在のポイントが表示されています。<br />その他、カートの中身や、閲覧履歴などを、セッションハイジャック状態で見ることができます。</p>
<p>しかし、氏名以外の個人情報や買い物実行などでは、再度ログインを要求されるようになっています。</p>
<p>イケイケＩＴベンチャーとは違い、海外サイトと同等の対策がされています。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>セキュリティ・ランキング　2011/08/01</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/20110801.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.116</id>

    <published>2011-08-02T05:43:20Z</published>
    <updated>2011-08-02T05:46:51Z</updated>

    <summary>ユーザーセキュリティのランキング表に、昨日調査した楽天を追加しました。 調査対象...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>ユーザーセキュリティのランキング表に、昨日調査した楽天を追加しました。</p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><a href="http://www.p-sec.net/pw/ranking20110801.JPG"><img class="mt-image-none" alt="ranking20110801.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/ranking20110801-thumb-410x207-161.jpg" width="410" height="207" /></a></span></p>
<p>調査対象のご希望などあれば、メールでご連絡ください。<br />※ただし、必ずしも対応できるというものではありません。</p>
<p>＜サービスプロバイダの皆様へ＞<br />ランキングに誤りがある場合や、その後に修正をした場合などは、P-SEC管理人宛にメールをいただければ、確認後にランキングを修正いたします。</p>
<p>メールアドレス：ｍｅｉｒｕ＠ｐ－ｓｅｃ．ｎｅｔ</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>もう少しだけ「楽天」を調査</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-93.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.117</id>

    <published>2011-08-03T02:30:11Z</published>
    <updated>2011-08-03T02:33:53Z</updated>

    <summary>楽天がクッキー盗聴によって、セッションハイジャックできるかどうかを実験しましたが...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>楽天がクッキー盗聴によって、セッションハイジャックできるかどうかを実験しましたが、その時に、楽天のクッキーの中に、ユーザーのＩＰアドレスのようなデータが含まれていることを発見しました。</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>　Apache=122.24.129.222.95275512447477966; </p></blockquote>
<p>このような「122.24.129.222」<br />このＩＰアドレスらしきを、逆引きして調べてみると</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>　C:\&gt;nslookup 122.24.129.222<br />　Server:<br />　Address:&nbsp; 192.168.1.1<br />　Name:&nbsp;&nbsp;&nbsp; p2222-ipbf1106hodogaya.kanagawa.ocn.ne.jp<br />　Address:&nbsp; 122.24.129.222</p></blockquote>
<p>これは、管理人がインターネット接続しているＩＰアドレスです。</p>
<p>ユーザーセキュリティの視点で、これがセッションハイジャック対策の為だとすると、とても興味深いです。<br />クッキーを盗聴されて、それを使ったセッションハイジャックが行われたとしても、</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p><strong>"同じＩＰアドレスでないとハイジャックできない仕組み"</strong></p></blockquote>
<p>かもしれません。<br />このことを確認する為に、<a href="http://webtaster.com/">WebTaster</a>を使って簡単な実験を行ってみます。</p>
<p><strong>＜実験＞<br /></strong>１．<a href="http://webtaster.com/">WebTaster</a>を使って、楽天にアクセスし、ログインします。<br />２．<a href="http://webtaster.com/">WebTaster</a>のクッキー書換機能で、クッキーの中のＩＰアドレスらしきデータを別のデータに書き換えます。</p>
<p>このようにＩＰアドレスが実際にＩＰアドレスと違う状態で、楽天のセッションが維持できるのか？</p>
<p><strong>＜結果＞<br /></strong>クッキーの中のＩＰアドレスは新しいものに書き換えられ、特に支障なくセッションは維持されました。</p>
<p>実験が終わってから良く考えてみれば、あたり前のことでした；；<br />家庭のＩＰアドレスにしてもWiFiアクセスポイントのＩＰアドレスにしても、アクセスする場所や時間によって、当然ながら変わっていきます。<br />その都度々々に、ログインを求められることはないですからね。</p>
<p>それにしても、<a href="http://webtaster.com/">WebTaster</a>は、ブラウザのアクセスをそのままに、セッション限りのクッキーまで簡単に、自在に改竄できて、セキュリティ研究家には堪らない便利ソフトです。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>ＷｉＦｉ、ミイラ取りがミイラになる！</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-94.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.118</id>

    <published>2011-08-11T05:42:45Z</published>
    <updated>2011-08-11T05:51:25Z</updated>

    <summary>iPadやiPod、PSP、ニンテンドーＤＳ、ノートパソコンなど、WiFi接続す...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>iPadやiPod、PSP、ニンテンドーＤＳ、ノートパソコンなど、WiFi接続する機器が沢山あります。これらの機器は、外出先でもどこでも、近くにあるアクセスポイントを探して、そこに接続をすることができます。もちろん暗号化設定がされているアクセスポイントには、暗号キー（パスワード）が分からないと接続できませんが。</p>
<p>実は、このWiFiのアクセスポイントというのが、個人のセキュリティを考える上で大きな危険性を含んでいます。</p>
<p>何が危険かというと、そのアクセスポイントは罠かもしれないということです。</p>
<p><strong>＜事例１＞<br /></strong>Ａ君は、喫茶店で、インターネットを使いたくなり、iPodで接続できそうなWiFiのアクセスポイントを検索してみました。<br />すると、暗号化をされていない「BBUser」というアクセスポイントを発見。<br />「ラッキー、セキュリティゆるゆるのオバカな人が、この近くに住んでるじゃん」<br />さっそくiPodでメールをチェック。</p>
<p>この場合、このアクセスポイントは罠かもしれません。最近では、個人がアクセスポイントを立てることは、とても簡単です。自宅にインターネット回線があれば、安いものなら１５００円くらいでアクセスポイントを立てることができます。<br />そして、「わざと暗号化なしのものを用意し、これに繋いでくる人をハッキングする」ということは、当たり前のように行われています。<br /><strong>あなたはラッキーと思うかもしれませんが、そこには、あなたの接続を待ち構えている犯罪者がいる可能性があるのです。</strong></p>
<p><strong>あなたのログイン情報やパスワードが盗まれたり、メールの内容を盗み見されないようにする為には、このようなアクセスポイントにむやみに接続してはいけません。</strong></p>
<p>ミイラ取りがミイラになってしまいます。</p>
<p><br />&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>ハッキング・ゲーム</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-95.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.119</id>

    <published>2011-08-12T06:53:20Z</published>
    <updated>2011-08-12T06:59:27Z</updated>

    <summary>実際のハッキングに挑戦して、Webセキュリティの基礎知識を高めようという、ハッキ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>実際のハッキングに挑戦して、Webセキュリティの基礎知識を高めようという、ハッキングの実験サイトが登場。</p>
<p><font style="FONT-SIZE: 1.55em"><a href="http://eek.blogzine.jp/">hack the eek</a></font></p>
<p>管理人の愛用している<a href="http://webtaster.com/">WebTaster</a>でのセキュリティ検査や、ハッキング、侵入などが体験できるようです。</p>
<p>基本は、SQLインジェクションでしょうか。</p>
<p>さっそく、管理人も挑戦してみます。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>GoogleがSSL検索</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/googlessl.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.120</id>

    <published>2011-08-16T02:05:36Z</published>
    <updated>2011-08-16T02:14:23Z</updated>

    <summary>www.google.com がSSL検索になりました。セッションハイジャックの...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[www.google.com がSSL検索になりました。<div><br /></div><div><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-163.html" onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-163.html','popup','width=414,height=331,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false"><img src="http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-thumb-207x165-163.jpg" width="207" height="165" alt="google_ssl.jpg" class="mt-image-none" /></a></span><br /><div><br /></div></div><div>セッションハイジャックの実験で、何度も検証してきているように、パーソナルセキュリティを考えたとき、SSLの導入は必要不可欠です。<br />しかし、これが企業にとっては、負担になっているというのも事実で、その結果、イケイケITベンチャー企業は、企業利益を優先に考え、ユーザーのための投資となるSSLをできるだけ使わないという間違った選択をしています。</div><div>googleが完全SSL化するようであれば、国内のベンチャーもその方向に向かうことでしょう。</div><div>これは、正しい方向性です。</div><div><br /></div>]]>
        
    </content>
</entry>

<entry>
    <title>WiFiの危険性２　暗号化の勘違い</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/wifi.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.121</id>

    <published>2011-08-22T08:16:03Z</published>
    <updated>2011-08-22T08:22:25Z</updated>

    <summary>WiFiを使うと、友人や恋人をハッキングすることが簡単にできます。前回の記事で紹...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>WiFiを使うと、友人や恋人をハッキングすることが簡単にできます。<br />前回の記事で紹介した通り、自宅にWiFiのアクセスポイントを開設しておけば、そこに接続した友人や恋人の通信パケットを盗聴することはとても簡単なことです。<br />お金も数千円しかかかりません。<br />とても現実的なストーキング（ハッキングとは言えないので）の方法です。<br />　<br />WiFiに暗号が掛かっていれば安全なのでしょうか？<br />　<br />　<br />これが、大いなる勘違いのポイントです。</p>
<p><br />
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="homewifi.jpg" src="http://www.p-sec.net/pw/homewifi.jpg" width="376" height="241" /><br /></span>WiFiの暗号化というのは、空中を飛んでいる間は暗号化しているというもので、ひとたびアクセスポイントに到達すると、そこから先は暗号は外されしまうので、備え付けのPC等からは丸見えの状態になります。<br />　<br />友達の家にいって、「暗号キーは１２３４だよ」と言われて、暗号化されているからと安心してWiFiに接続すると、あなたの通信は盗聴されているかもしれません。<br />（悪用厳禁）</p>]]>
        
    </content>
</entry>

<entry>
    <title>WiFi で彼女をネットストーカーする方法</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/wifi-1.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.122</id>

    <published>2011-08-24T13:58:43Z</published>
    <updated>2011-08-24T14:26:10Z</updated>

    <summary>ネットストーカーの方法を紹介することは、本来のパーソナルセキュリティの目的とは真...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>ネットストーカーの方法を紹介することは、本来のパーソナルセキュリティの目的とは真逆になります。しかし、こんなに簡単にストーカーされる危険性があるということを認識してもらう意味であえて紹介します。</p>
<p>　</p>
<p>＜方法＞</p>
<p>ここでは、ipod touchを使っている彼女をストーキングする例で紹介します。</p>
<p>　</p>
<p>１．まず、パソコンショップに行って、ゲーム機をパソコンに繋ぐ為のUSB型のWiFiアダプタを入手します。１５００円程度です。</p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="wifiap.jpg" src="http://www.p-sec.net/pw/wifiap.jpg" width="300" height="166" /></span></p>
<p>　</p>
<p>２．これをパソコンに接続し、無線LANのアクセスポイントとして設定します。<br />　この時、WiFiの暗号設定もします。<br />　（暗号化は、しなくても構いませんが、暗号設定すると相手が安心します。）</p>
<p>　</p>
<p>３．同じPCに<strong><a href="http://sourceforge.jp/projects/wireshark/">WireShark</a></strong>をインストールし、盗聴の準備をします。</p>
<p>　<br />４．友達が来たら、無線LANのアクセスポイントと暗号キーを教えて、ipod touchに設定してもらい、ipod touchでいろいろなネットにアクセスして見せてもらいます。</p>
<p>　</p>
<p>これだけで、あなたのPCの中には、彼女のログイン情報がたくさん収集されてしまいます。</p>
<p>　</p>
<p>どんなサイトが危ないのか？どんなことをされてしまうのか？</p>
<p>そのあたりは、徐々に解明して行きますが</p>
<p>　</p>
<p><strong>ここで言いたいのは、１５００円のアダプタで、あなたがストーカーされる危険性がある。<br />彼氏や友達の家のアクセスポイントには、安易に接続してはいけない！<br />ということ。</strong></p>
<p>　</p>
<p>この認識が重要なのです。</p>
<p>そしてこれは、ipod touchだけの問題ではなく、WiFi接続できるモバイル機器、PCやiphone、スマートフォン、携帯電話やゲーム機でも同様に発生する問題なのです。</p>]]>
        
    </content>
</entry>

<entry>
    <title>パスワードだけでなく、何も推測されてはいけない</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-96.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.123</id>

    <published>2011-08-30T03:38:48Z</published>
    <updated>2011-08-30T03:50:13Z</updated>

    <summary>パスワードについて、&quot;推測されにくいもの&quot;を使わなければいけないというのは、もは...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="技術メモ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>パスワードについて、"推測されにくいもの"を使わなければいけないというのは、もはや常識です。</p>
<p>しかし、ここにあるハッキング手順などを読んでいると</p>
<p>　<a href="http://eek.blogzine.jp/blog/">hack the eek （ハッキングチャレンジ）</a></p>
<p>推測されてはいけないパスワードだけではないことがよく分かります。</p>
<p>自分でＩＤをつける場合、あるいはデータベースを設計する場合、どんな場合でも、少しひねりを加えた文字列にしておくことが、セキュリティ向上のポイントと言えそうです。</p>
<p>最初の壁を乗り越えられた場合の安全を保つ為には、今までは意識していなかったところにも、ちょっとひねった情報を使うということ。</p>
<p>&nbsp;</p>
<p>例えば、当研究会のＩＤを決めるなら</p>
<p><strong>　p-sec</strong></p>
<p>にはしないで</p>
<p><strong>　p__sec_</strong></p>
<p>などと、ちょっと捻っておくということです。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>あなたのPCに盗聴ソフトが仕掛けられている？</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2012/09/pc.html" />
    <id>tag:www.p-sec.net,2012:/pw//1.124</id>

    <published>2012-09-10T06:41:20Z</published>
    <updated>2012-09-11T05:43:30Z</updated>

    <summary>パスワードを盗み出す手口に、キーロガー（どんなキーを押したかを記録する）がありま...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="パスワード関連ソフト" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="ネットワーク盗聴　プロミスキャスモード　promiscanウィルスマルウェアハッキングツールwindows" label="ネットワーク盗聴　プロミスキャスモード　promiscan ウィルス マルウェア ハッキングツール windows" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>パスワードを盗み出す手口に、キーロガー（どんなキーを押したかを記録する）がありますが、PCの内部で、ネットワーク盗聴をして、パスワードを盗み出すという手口があります。</p>
<p>ウィルスやハッキングツールは、あなたのPC上でネットワークを盗聴モード（プロミスキャスモード）にして、あなたのPCが送受信するネットワークのデータを盗み見します。</p>
<p>その状態になっているかを、簡単に判定できるフリーソフトウェアがリリースされました。</p>
<p><strong><font style="FONT-SIZE: 1.25em">「PromiScan-L」</font></strong></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><strong><font style="FONT-SIZE: 1.25em"><img class="mt-image-none" alt="promiscanl.JPG" src="http://www.p-sec.net/pw/promiscanl.JPG" width="380" height="293" /></font></strong></span></p>
<p><font style="FONT-SIZE: 1.56em">★ダウンロードはこちらから</font></p>
<p><a href="http://www.securityfriday.com/apdl/PromiScan/PromiScanL.zip">http://www.securityfriday.com/apdl/PromiScan/PromiScanL.zip</a></p>
<p>WireSharkなどのネットワークモニタを起動している状態で、検査をすると赤いランプが点灯します。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>盗聴デモセットで実験してみる</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2012/09/post-97.html" />
    <id>tag:www.p-sec.net,2012:/pw//1.125</id>

    <published>2012-09-11T05:43:46Z</published>
    <updated>2012-09-11T06:02:30Z</updated>

    <summary>PromiScan－Lの盗聴デモセットがあったので、これで実験してみた。 まず、...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="パスワード関連ソフト" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="盗聴セット　盗聴開始　盗聴検出promiscanpacketspy" label="盗聴セット　盗聴開始　盗聴検出 PromiScan PacketSpy" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>PromiScan－Lの盗聴デモセットがあったので、これで実験してみた。</p>
<p>まず、盗聴デモセットをダウンロードして解凍したら、３つのファイルが出てきた。</p>
<p><a href="http://www.securityfriday.com/apdl/PromiScan/PromiScanL_DemoPack.zip">http://www.securityfriday.com/apdl/PromiScan/PromiScanL_DemoPack.zip</a></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img style="WIDTH: 323px; HEIGHT: 232px" class="mt-image-none" alt="psl_demoset.JPG" src="http://www.p-sec.net/pw/psl_demoset.JPG" width="515" height="367" /></span></p>
<p>まず、PromiScan-Lを起動して、テストしてみると</p>
<p>
<p><img class="mt-image-none" alt="psl_not.JPG" src="http://www.p-sec.net/pw/psl_not.JPG" width="300" height="231" /></p></p>
<p>このように、緑色の表示になり、盗聴モードにはなっていない。</p>
<p>次ぎに、添付されているPacketSpyという怪しい盗聴ソフトを起動し、スタートしてみると、</p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="packetspy.JPG" src="http://www.p-sec.net/pw/packetspy.JPG" width="287" height="167" /></span></p>
<p>このように、自分のパソコンの通信の内容が、丸見えで、パスワードまですべて盗聴されている。</p>
<p>この状態で、PromiScan-Lのスキャンボタンを再度、クリックすると</p>
<p><img class="mt-image-none" alt="psl_on.JPG" src="http://www.p-sec.net/pw/psl_on.JPG" width="300" height="231" /></p>
<p>
<p>おおお、赤く表示されて、盗聴モード。</p>
<p>いろいろと試したくなってきた。</p></p>]]>
        
    </content>
</entry>

<entry>
    <title>PromiScan-L 盗聴実験動画</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2012/09/promiscan-l.html" />
    <id>tag:www.p-sec.net,2012:/pw//1.126</id>

    <published>2012-09-25T02:32:13Z</published>
    <updated>2012-09-25T02:36:17Z</updated>

    <summary> ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="パスワード関連ソフト" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="盗聴実験promiscanl" label="盗聴実験 promiscan-l" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<iframe width="420" height="315" src="http://www.youtube.com/embed/nECly7GbM4M" frameborder="0" allowfullscreen></iframe>
]]>
        
    </content>
</entry>

</feed>
