<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>パーソナルセキュリティ研究所</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/" />
    <link rel="self" type="application/atom+xml" href="http://www.p-sec.net/pw/atom.xml" />
    <id>tag:www.p-sec.net,2010-09-03:/pw/1</id>
    <updated>2011-08-30T03:50:13Z</updated>
    <subtitle>ＩＴ社会は、もはやパスワード地獄社会へ
もう限界！もうパスワードなんて憶えられないよ～～！
p-sec管理人がそんな現代のパスワード神話を斬る！！！
パスワードを中心に、利用者の安全性について検証していきます。


P-SEC.NET since 2000.11.1
ｅｍａｉｌ：　ｍｅｉｒｕ＠ｐ－ｓｅｃ．ｎｅｔ</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 4.261</generator>

<entry>
    <title>パスワードを盗む手法はキーロガーだけではないのに</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-88.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.109</id>

    <published>2011-07-22T05:09:53Z</published>
    <updated>2011-07-22T05:24:49Z</updated>

    <summary>下記のようなネットバンクの不正利用に対する注意喚起のメールが横浜銀行から着ました...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パスワード神話" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>下記のようなネットバンクの不正利用に対する注意喚起のメールが横浜銀行から着ました。</p>
<p>どうしても、<strong>パスワードの盗み出しはキーロガーで行われると決めつけたいのでしょうか。</strong></p>
<p>管理人が何度も説明しているように、<br /><strong>PCの中に不正なプログラムが浸入してしまった場合、ソフトウエアキーボードは対策になりません。キーロガーよりも簡単に、正確にパスワードは盗み出されます。</strong></p>
<p><a href="http://www.p-sec.net/pw/post.html">当研究会のデモプログラム、「パスチラ」を試してみれば、パスワードがすぐに盗み見できることがわかります。</a></p>
<p>大手SIさん（NTTDATAかな）、銀行さん、古い手法への対策だけをユーザーに教えて、やみくもに安心を与えるのは、罪だと思いますが。</p>
<p>&nbsp;</p>
<p>（以下メール）</p>
<p>－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－</p>
<p>◆◇━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━◇◆<br />　【重要なお知らせ】<br />　　インターネットバンキングの不正利用にご注意ください<br /><br />　　　　平成23年7月21日　　株式会社横浜銀行 <a href="http://www.boy.co.jp/" target="_blank">http://www.boy.co.jp/</a><br />◆◇━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━◇◆<br /><br />　最近、不正なサイトへのアクセスによりウィルスに感染する等、お客さまの<br />　パスワードや暗証番号が不正に取得され、不正な振り込みがおこなわれる<br />　事件が発生し、問題となっています。<br /><br />　お客さまにおかれましては、以下のセキュリティ対策のご確認とご対応を<br />　あらためてお願い申し上げます。<br /><br /><br />　━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━<br />　　セキュリティソフトは導入されていますか？<br />　━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━<br /><br />　●インターネットバンキングをご利用のパソコンには必ずセキュリティソフト<br />　　の導入と、最新版へのアップデートをお願いします。<br />　　また、定期的に正常に動作していることをご確認ください。<br /><br />　●セキュリティソフトを導入されていない場合は、不正に利用されるリスクが<br />　　高いため、パスワードを変更するか、都度指定振込利用停止機能等を<br />　　利用して振込取引を制限してください。<br /><br />　●<strong>パスワード入力時には入力欄への直接入力を避け、ソフトウェアキーボード<br />　　を利用してください。<br /><br /></strong>　●セキュリティソフトを導入されている場合も、ワンタイムパスワード等の<br />　　複数のセキュリティ機能を組み合わせてご利用ください。<br /><br /><br /></p>]]>
        
    </content>
</entry>

<entry>
    <title>Twitterをセッションハイジャックする</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/twitter.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.110</id>

    <published>2011-07-25T07:21:04Z</published>
    <updated>2011-07-25T07:31:08Z</updated>

    <summary>今日は、Twitterをクッキー盗聴によりセッションハイジャックする実験です。い...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>今日は、Twitterをクッキー盗聴によりセッションハイジャックする実験です。<br />いつものように、<a href="http://www.google.co.jp/chrome/">Google Chrome</a>、<a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>、<a href="http://webtaster.com/">WebTaster</a>を使って実験を来ないます。</p>
<p><a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>で、ネットワークを盗聴している状態で、<a href="http://www.google.co.jp/chrome/">Google Chrome</a>を使ってTwiterにログインし、いろいろと操作をします。<br />次ぎに、<a href="http://webtaster.com/">WebTaster</a>でTwitterに行き（ログイン前）この状態で、クッキーデータを<a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>で盗聴し収集したTwitterのクッキーデータに改竄します。</p>
<p>
<p><img class="mt-image-none" alt="twitter_cap.JPG" src="http://www.p-sec.net/pw/twitter_cap.JPG" width="313" height="279" /></p>
<p>され、ログイン画面が表示されました。<br />セッションハイジャック失敗です。<br />Twitterは、クッキーでは、セッションハイジャックできないのか．．．</p></p>
<p>もう一度実験します。<br />そういえば、前の実験では、ログインのときに<br />□保存する<br />のチェックボックスにチェックを入れていなかったので、保存をチェックします。</p>
<p>再度、クッキーを取得し、<a href="http://webtaster.com/">WebTaster</a>でクッキーを改竄すると、</p>
<p>
<p><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/07/twiter_hj-145.html','popup','width=399,height=265,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/07/twiter_hj-145.html"><img class="mt-image-none" alt="twiter_hj.JPG" src="http://www.p-sec.net/pw/assets_c/2011/07/twiter_hj-thumb-200x132-145.jpg" width="200" height="132" /></a></p>
<p>おおお、大成功！<br />つぶやきもできてしまいました。</p></p>
<p><strong>ちなみに、Twitterの場合は、設定の中に</strong></p>
<p><strong>「HTTPSを常時使用する」</strong></p>
<p><strong>というのがあります。少し重くなりますが、これをチェックして利用すると、盗聴問題は回避できます。<br /></p></strong>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/07/twitter_ssl-148.html','popup','width=495,height=265,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/07/twitter_ssl-148.html"><img class="mt-image-none" alt="twitter_ssl.JPG" src="http://www.p-sec.net/pw/assets_c/2011/07/twitter_ssl-thumb-248x132-148.jpg" width="248" height="132" /></a></span><br /></p>]]>
        
    </content>
</entry>

<entry>
    <title>ＩＴサービスのセキュリティランキングをやってみよう</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-89.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.111</id>

    <published>2011-07-26T11:38:58Z</published>
    <updated>2011-07-26T11:43:28Z</updated>

    <summary>いままで、いくつかのＩＴサービスのログインやセッションハイジャックなどのセキュリ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>いままで、いくつかのＩＴサービスのログインやセッションハイジャックなどのセキュリティをテストしてきました。<br />これらをユーザーの安全性の視点で、まとめて行きたいと思います。</p>
<p>こんな項目でランキングをつくってみようと思います。<br />[ ] 内の数字は、管理人の独断と偏見による得点。</p>
<p>１.ログイン</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>２．個人情報送信</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>３．サービス利用時</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[3]<br />オプションでＳＳＬ[2]<br />ＳＳＬなし[0]</p></blockquote>
<p>４．個人情報アクセスで再認証要求</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>求める[2]<br />求めない[-1]</p></blockquote>
<p>５.クッキー盗聴、セッションハイジャック（SSLでない場合）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>ログインできない[3]<br />ログインできてしまう[0]<br />サービスなりすましで利用できてしまう[-3]</p></blockquote>
<p>さあ、どうなるでしょうか。<br />お楽しみに。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>ＧＲＥＥがＳＳＬ詐欺を修正してくれた</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-90.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.112</id>

    <published>2011-07-27T11:37:55Z</published>
    <updated>2011-07-27T11:48:15Z</updated>

    <summary>当研究会が、GREEはSSL詐欺であると指摘したからなのかどうか分かりませんが、...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>当研究会が、GREEはSSL詐欺であると指摘したからなのかどうか分かりませんが、早速、GREEのログインのシステムが変更されました。</p>
<p>
<p>
<p>
<p><br />
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="gree_login0.JPG" src="http://www.p-sec.net/pw/gree_login0.JPG" width="272" height="409" />　←変更前</span></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"></span></p>
<p></p>
<p></p>
<p></p>
<p>
<p><img class="mt-image-none" alt="gree_new.jpg" src="http://www.p-sec.net/pw/gree_new.jpg" width="253" height="347" />←変更後</p>
<p><strong>変更後は、SSL詐欺表示もなくなり、標準でSSLログインになっています。</strong></p>
<p></p>
<p>当研究会の指摘なんて見ていただいたのでしょうか？</p>
<p>いずれにせよ、GREEさん、早速の対応ありがとうございます。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>新ＧＲＥＥのユーザーセキュリティを再チェック</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/post-91.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.113</id>

    <published>2011-07-28T05:33:16Z</published>
    <updated>2011-07-28T05:37:24Z</updated>

    <summary>標準ログインがＳＳＬになったGREE、ユーザーセキュリティが大幅に改善されたこと...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>標準ログインがＳＳＬになったGREE、<br />ユーザーセキュリティが大幅に改善されたことを期待して、再チェックしてみます。</p>
<p>１．ログイン　（２点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でSSL</p></blockquote>
<p>２．個人情報送信　（－３点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>なんと、いまだにＳＳＬなしで、携帯メアド等が送信されます</p></blockquote>
<p>３．サービス利用時　（０点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>ＳＳＬなし</p></blockquote>
<p>４．個人情報アクセスで再認証要求　（－１点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>求めない</p></blockquote>
<p>５．クッキー盗聴、セッションハイジャック　（－３点）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>サービスを成りすましで利用できる</p></blockquote>
<p><br /><strong>総得点は、－５点</strong></p>
<p>GREEさん、個人情報保護の見直しを是非お願いします。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>セキュリティ・ランキング　2011/07/29</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/07/20110729.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.114</id>

    <published>2011-07-29T05:10:23Z</published>
    <updated>2011-07-29T05:23:44Z</updated>

    <summary>今まで調査をしてきた、インターネット上のサービスのユーザー保護の視点に立ったセキ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パスワード観察日記" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>今まで調査をしてきた、インターネット上のサービスのユーザー保護の視点に立ったセキュリティレベルにポイントをつけて、P-SEC管理人の独断と偏見でランキングをしてみました。</p>
<p>予想通り、日本のイケイケベンチャー企業のランキングが低いのが気になります。<br />もっと、ユーザーの安全について配慮してくれることを期待しています。</p>
<p>サービスプロバイダの皆様へ<br />ランキングに誤りがある場合や、その後に修正をした場合などは、P-SEC管理人宛にメールをいただければ、確認後にランキングを修正いたします。</p>
<p><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-152.html','popup','width=817,height=384,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-152.html"><img class="mt-image-none" alt="usecpoint110729.JPG" src="http://www.p-sec.net/pw/assets_c/2011/07/usecpoint110729-thumb-408x191-152.jpg" width="408" height="191" /></a></p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image">－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－－</span></p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image">
<p>＜採点の基準＞</p>
<p>１.ログイン</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>２．個人情報送信</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[2]<br />オプションでＳＳＬ[0]<br />ＳＳＬなし[-3]</p></blockquote>
<p>３．サービス利用時</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>標準でＳＳＬ[3]<br />オプションでＳＳＬ[2]<br />ＳＳＬなし[0]</p></blockquote>
<p>４．個人情報アクセスで再認証要求</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>求める[2]<br />求めない[-1]</p></blockquote>
<p>５.クッキー盗聴、セッションハイジャック（SSLでない場合）</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>ログインできない[3]<br />ログインできてしまう[0]<br />サービスなりすましで利用できてしまう[-3]</p>
<p>&nbsp;</p></blockquote></span>]]>
        
    </content>
</entry>

<entry>
    <title>楽天をセッションハイジャック</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-92.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.115</id>

    <published>2011-08-01T07:15:03Z</published>
    <updated>2011-08-01T07:28:18Z</updated>

    <summary>日本の大手ショッピングサイトである楽天のテスト・リクエストがあり、楽天を調査して...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>日本の大手ショッピングサイトである楽天のテスト・リクエストがあり、楽天を調査してみることにします。楽天やYahoo!は、最近出てきたイケイケベンチャーと違うので、それなりのセキュリティ対策が期待されます。</p>
<p><strong>＜準備＞<br /></strong>調査の方法は、いつものように<a href="http://www.google.co.jp/chrome/">Google Chrome</a>、<a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>、<a href="http://webtaster.com/">WebTaster</a>の３点セットです。</p>
<p><strong>＜調査＞<br /></strong><a href="http://sourceforge.jp/projects/wireshark/">WireShark</a>で、パケットを盗聴しながら、<a href="http://www.google.co.jp/chrome/">Google Chrome</a>で楽天にアクセスし、ログインします。<br />さすが、楽天は、ログインや登録回りは完全にＳＳＬになっていて、全く盗聴することができません。<br />ログイン完了後に表示される画面は、ＳＳＬではなく暗号化されていないページです。<br />期待通りセッションハイジャックできる予感です。</p>
<p><a onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-156.html','popup','width=601,height=482,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false" href="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-156.html"><img class="mt-image-none" alt="rakuten_cook.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_cook-thumb-300x240-156.jpg" width="300" height="240" /></a></p>
<p>ここで、盗聴パケットを見ると、クッキーが取得できていますが．．．<br />クッキーのデータの中に、こちらのＩＰアドレスが埋め込まれています。<br />これにどの程度のセキュリティ効果があるのかわかりませんが、とにかくアクセス元の情報を埋め込んでいます。</p>
<p><a href="http://webtaster.com/">WebTaster</a>を起動し、楽天にアクセスします。<br />この状態では、楽天にログインしていません。<br />ここで、<a href="http://webtaster.com/">WebTaster</a>を使って、クッキーを先ほど取得したデータに改竄書換、再度、楽天にアクセスすしてみます。</p>
<p>結果は、見事にセッションハイジャック成功です。</p>
<p><a href="http://www.p-sec.net/pw/rakuten_hj.JPG"><img class="mt-image-none" alt="rakuten_hj.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/rakuten_hj-thumb-172x164-159.jpg" width="172" height="164" /></a></p>
<p>管理人の個人名と、現在のポイントが表示されています。<br />その他、カートの中身や、閲覧履歴などを、セッションハイジャック状態で見ることができます。</p>
<p>しかし、氏名以外の個人情報や買い物実行などでは、再度ログインを要求されるようになっています。</p>
<p>イケイケＩＴベンチャーとは違い、海外サイトと同等の対策がされています。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>セキュリティ・ランキング　2011/08/01</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/20110801.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.116</id>

    <published>2011-08-02T05:43:20Z</published>
    <updated>2011-08-02T05:46:51Z</updated>

    <summary>ユーザーセキュリティのランキング表に、昨日調査した楽天を追加しました。 調査対象...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>ユーザーセキュリティのランキング表に、昨日調査した楽天を追加しました。</p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><a href="http://www.p-sec.net/pw/ranking20110801.JPG"><img class="mt-image-none" alt="ranking20110801.JPG" src="http://www.p-sec.net/pw/assets_c/2011/08/ranking20110801-thumb-410x207-161.jpg" width="410" height="207" /></a></span></p>
<p>調査対象のご希望などあれば、メールでご連絡ください。<br />※ただし、必ずしも対応できるというものではありません。</p>
<p>＜サービスプロバイダの皆様へ＞<br />ランキングに誤りがある場合や、その後に修正をした場合などは、P-SEC管理人宛にメールをいただければ、確認後にランキングを修正いたします。</p>
<p>メールアドレス：ｍｅｉｒｕ＠ｐ－ｓｅｃ．ｎｅｔ</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>もう少しだけ「楽天」を調査</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-93.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.117</id>

    <published>2011-08-03T02:30:11Z</published>
    <updated>2011-08-03T02:33:53Z</updated>

    <summary>楽天がクッキー盗聴によって、セッションハイジャックできるかどうかを実験しましたが...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セキュリティ・ランキング" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>楽天がクッキー盗聴によって、セッションハイジャックできるかどうかを実験しましたが、その時に、楽天のクッキーの中に、ユーザーのＩＰアドレスのようなデータが含まれていることを発見しました。</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>　Apache=122.24.129.222.95275512447477966; </p></blockquote>
<p>このような「122.24.129.222」<br />このＩＰアドレスらしきを、逆引きして調べてみると</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p>　C:\&gt;nslookup 122.24.129.222<br />　Server:<br />　Address:&nbsp; 192.168.1.1<br />　Name:&nbsp;&nbsp;&nbsp; p2222-ipbf1106hodogaya.kanagawa.ocn.ne.jp<br />　Address:&nbsp; 122.24.129.222</p></blockquote>
<p>これは、管理人がインターネット接続しているＩＰアドレスです。</p>
<p>ユーザーセキュリティの視点で、これがセッションハイジャック対策の為だとすると、とても興味深いです。<br />クッキーを盗聴されて、それを使ったセッションハイジャックが行われたとしても、</p>
<blockquote style="MARGIN-RIGHT: 0px" dir="ltr">
<p><strong>"同じＩＰアドレスでないとハイジャックできない仕組み"</strong></p></blockquote>
<p>かもしれません。<br />このことを確認する為に、<a href="http://webtaster.com/">WebTaster</a>を使って簡単な実験を行ってみます。</p>
<p><strong>＜実験＞<br /></strong>１．<a href="http://webtaster.com/">WebTaster</a>を使って、楽天にアクセスし、ログインします。<br />２．<a href="http://webtaster.com/">WebTaster</a>のクッキー書換機能で、クッキーの中のＩＰアドレスらしきデータを別のデータに書き換えます。</p>
<p>このようにＩＰアドレスが実際にＩＰアドレスと違う状態で、楽天のセッションが維持できるのか？</p>
<p><strong>＜結果＞<br /></strong>クッキーの中のＩＰアドレスは新しいものに書き換えられ、特に支障なくセッションは維持されました。</p>
<p>実験が終わってから良く考えてみれば、あたり前のことでした；；<br />家庭のＩＰアドレスにしてもWiFiアクセスポイントのＩＰアドレスにしても、アクセスする場所や時間によって、当然ながら変わっていきます。<br />その都度々々に、ログインを求められることはないですからね。</p>
<p>それにしても、<a href="http://webtaster.com/">WebTaster</a>は、ブラウザのアクセスをそのままに、セッション限りのクッキーまで簡単に、自在に改竄できて、セキュリティ研究家には堪らない便利ソフトです。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>ＷｉＦｉ、ミイラ取りがミイラになる！</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-94.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.118</id>

    <published>2011-08-11T05:42:45Z</published>
    <updated>2011-08-11T05:51:25Z</updated>

    <summary>iPadやiPod、PSP、ニンテンドーＤＳ、ノートパソコンなど、WiFi接続す...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>iPadやiPod、PSP、ニンテンドーＤＳ、ノートパソコンなど、WiFi接続する機器が沢山あります。これらの機器は、外出先でもどこでも、近くにあるアクセスポイントを探して、そこに接続をすることができます。もちろん暗号化設定がされているアクセスポイントには、暗号キー（パスワード）が分からないと接続できませんが。</p>
<p>実は、このWiFiのアクセスポイントというのが、個人のセキュリティを考える上で大きな危険性を含んでいます。</p>
<p>何が危険かというと、そのアクセスポイントは罠かもしれないということです。</p>
<p><strong>＜事例１＞<br /></strong>Ａ君は、喫茶店で、インターネットを使いたくなり、iPodで接続できそうなWiFiのアクセスポイントを検索してみました。<br />すると、暗号化をされていない「BBUser」というアクセスポイントを発見。<br />「ラッキー、セキュリティゆるゆるのオバカな人が、この近くに住んでるじゃん」<br />さっそくiPodでメールをチェック。</p>
<p>この場合、このアクセスポイントは罠かもしれません。最近では、個人がアクセスポイントを立てることは、とても簡単です。自宅にインターネット回線があれば、安いものなら１５００円くらいでアクセスポイントを立てることができます。<br />そして、「わざと暗号化なしのものを用意し、これに繋いでくる人をハッキングする」ということは、当たり前のように行われています。<br /><strong>あなたはラッキーと思うかもしれませんが、そこには、あなたの接続を待ち構えている犯罪者がいる可能性があるのです。</strong></p>
<p><strong>あなたのログイン情報やパスワードが盗まれたり、メールの内容を盗み見されないようにする為には、このようなアクセスポイントにむやみに接続してはいけません。</strong></p>
<p>ミイラ取りがミイラになってしまいます。</p>
<p><br />&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>ハッキング・ゲーム</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-95.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.119</id>

    <published>2011-08-12T06:53:20Z</published>
    <updated>2011-08-12T06:59:27Z</updated>

    <summary>実際のハッキングに挑戦して、Webセキュリティの基礎知識を高めようという、ハッキ...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>実際のハッキングに挑戦して、Webセキュリティの基礎知識を高めようという、ハッキングの実験サイトが登場。</p>
<p><font style="FONT-SIZE: 1.55em"><a href="http://eek.blogzine.jp/">hack the eek</a></font></p>
<p>管理人の愛用している<a href="http://webtaster.com/">WebTaster</a>でのセキュリティ検査や、ハッキング、侵入などが体験できるようです。</p>
<p>基本は、SQLインジェクションでしょうか。</p>
<p>さっそく、管理人も挑戦してみます。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>GoogleがSSL検索</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/googlessl.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.120</id>

    <published>2011-08-16T02:05:36Z</published>
    <updated>2011-08-16T02:14:23Z</updated>

    <summary>www.google.com がSSL検索になりました。セッションハイジャックの...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="セッションハイジャック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[www.google.com がSSL検索になりました。<div><br /></div><div><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-163.html" onclick="window.open('http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-163.html','popup','width=414,height=331,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false"><img src="http://www.p-sec.net/pw/assets_c/2011/08/google_ssl-thumb-207x165-163.jpg" width="207" height="165" alt="google_ssl.jpg" class="mt-image-none" /></a></span><br /><div><br /></div></div><div>セッションハイジャックの実験で、何度も検証してきているように、パーソナルセキュリティを考えたとき、SSLの導入は必要不可欠です。<br />しかし、これが企業にとっては、負担になっているというのも事実で、その結果、イケイケITベンチャー企業は、企業利益を優先に考え、ユーザーのための投資となるSSLをできるだけ使わないという間違った選択をしています。</div><div>googleが完全SSL化するようであれば、国内のベンチャーもその方向に向かうことでしょう。</div><div>これは、正しい方向性です。</div><div><br /></div>]]>
        
    </content>
</entry>

<entry>
    <title>WiFiの危険性２　暗号化の勘違い</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/wifi.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.121</id>

    <published>2011-08-22T08:16:03Z</published>
    <updated>2011-08-22T08:22:25Z</updated>

    <summary>WiFiを使うと、友人や恋人をハッキングすることが簡単にできます。前回の記事で紹...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="パーソナルセキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>WiFiを使うと、友人や恋人をハッキングすることが簡単にできます。<br />前回の記事で紹介した通り、自宅にWiFiのアクセスポイントを開設しておけば、そこに接続した友人や恋人の通信パケットを盗聴することはとても簡単なことです。<br />お金も数千円しかかかりません。<br />とても現実的なストーキング（ハッキングとは言えないので）の方法です。<br />　<br />WiFiに暗号が掛かっていれば安全なのでしょうか？<br />　<br />　<br />これが、大いなる勘違いのポイントです。</p>
<p><br />
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="homewifi.jpg" src="http://www.p-sec.net/pw/homewifi.jpg" width="376" height="241" /><br /></span>WiFiの暗号化というのは、空中を飛んでいる間は暗号化しているというもので、ひとたびアクセスポイントに到達すると、そこから先は暗号は外されしまうので、備え付けのPC等からは丸見えの状態になります。<br />　<br />友達の家にいって、「暗号キーは１２３４だよ」と言われて、暗号化されているからと安心してWiFiに接続すると、あなたの通信は盗聴されているかもしれません。<br />（悪用厳禁）</p>]]>
        
    </content>
</entry>

<entry>
    <title>WiFi で彼女をネットストーカーする方法</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/wifi-1.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.122</id>

    <published>2011-08-24T13:58:43Z</published>
    <updated>2011-08-24T14:26:10Z</updated>

    <summary>ネットストーカーの方法を紹介することは、本来のパーソナルセキュリティの目的とは真...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="WiFiの危険性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>ネットストーカーの方法を紹介することは、本来のパーソナルセキュリティの目的とは真逆になります。しかし、こんなに簡単にストーカーされる危険性があるということを認識してもらう意味であえて紹介します。</p>
<p>　</p>
<p>＜方法＞</p>
<p>ここでは、ipod touchを使っている彼女をストーキングする例で紹介します。</p>
<p>　</p>
<p>１．まず、パソコンショップに行って、ゲーム機をパソコンに繋ぐ為のUSB型のWiFiアダプタを入手します。１５００円程度です。</p>
<p>
<span style="DISPLAY: inline" class="mt-enclosure mt-enclosure-image"><img class="mt-image-none" alt="wifiap.jpg" src="http://www.p-sec.net/pw/wifiap.jpg" width="300" height="166" /></span></p>
<p>　</p>
<p>２．これをパソコンに接続し、無線LANのアクセスポイントとして設定します。<br />　この時、WiFiの暗号設定もします。<br />　（暗号化は、しなくても構いませんが、暗号設定すると相手が安心します。）</p>
<p>　</p>
<p>３．同じPCに<strong><a href="http://sourceforge.jp/projects/wireshark/">WireShark</a></strong>をインストールし、盗聴の準備をします。</p>
<p>　<br />４．友達が来たら、無線LANのアクセスポイントと暗号キーを教えて、ipod touchに設定してもらい、ipod touchでいろいろなネットにアクセスして見せてもらいます。</p>
<p>　</p>
<p>これだけで、あなたのPCの中には、彼女のログイン情報がたくさん収集されてしまいます。</p>
<p>　</p>
<p>どんなサイトが危ないのか？どんなことをされてしまうのか？</p>
<p>そのあたりは、徐々に解明して行きますが</p>
<p>　</p>
<p><strong>ここで言いたいのは、１５００円のアダプタで、あなたがストーカーされる危険性がある。<br />彼氏や友達の家のアクセスポイントには、安易に接続してはいけない！<br />ということ。</strong></p>
<p>　</p>
<p>この認識が重要なのです。</p>
<p>そしてこれは、ipod touchだけの問題ではなく、WiFi接続できるモバイル機器、PCやiphone、スマートフォン、携帯電話やゲーム機でも同様に発生する問題なのです。</p>]]>
        
    </content>
</entry>

<entry>
    <title>パスワードだけでなく、何も推測されてはいけない</title>
    <link rel="alternate" type="text/html" href="http://www.p-sec.net/pw/2011/08/post-96.html" />
    <id>tag:www.p-sec.net,2011:/pw//1.123</id>

    <published>2011-08-30T03:38:48Z</published>
    <updated>2011-08-30T03:50:13Z</updated>

    <summary>パスワードについて、&quot;推測されにくいもの&quot;を使わなければいけないというのは、もは...</summary>
    <author>
        <name>p-sec管理人</name>
        <uri>http://www.p-sec.net/</uri>
    </author>
    
        <category term="ハッカーのテクニック" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="技術メモ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.p-sec.net/pw/">
        <![CDATA[<p>パスワードについて、"推測されにくいもの"を使わなければいけないというのは、もはや常識です。</p>
<p>しかし、ここにあるハッキング手順などを読んでいると</p>
<p>　<a href="http://eek.blogzine.jp/blog/">hack the eek （ハッキングチャレンジ）</a></p>
<p>推測されてはいけないパスワードだけではないことがよく分かります。</p>
<p>自分でＩＤをつける場合、あるいはデータベースを設計する場合、どんな場合でも、少しひねりを加えた文字列にしておくことが、セキュリティ向上のポイントと言えそうです。</p>
<p>最初の壁を乗り越えられた場合の安全を保つ為には、今までは意識していなかったところにも、ちょっとひねった情報を使うということ。</p>
<p>&nbsp;</p>
<p>例えば、当研究会のＩＤを決めるなら</p>
<p><strong>　p-sec</strong></p>
<p>にはしないで</p>
<p><strong>　p__sec_</strong></p>
<p>などと、ちょっと捻っておくということです。</p>
<p>&nbsp;</p>]]>
        
    </content>
</entry>

</feed>

