訪客留言簿

星期四, 5月 07, 2009

P2P 的使用安全(防火牆、加密連線及法律問題)

前言

最近抓錯人的 P2P 監視組織好多,大家如果沒抓他們說的東西的話,記得要說自己沒抓,是對方找錯人了哦。

簡要大綱

  1. 作業系統 - 作業系統會帶給你什麼危險
  2. P2P 軟體 - P2P 軟體會帶給你什麼危險、該怎麼避免
  3. 防毒軟體 - 靠防毒軟體掃瞄惡意程式、偵測防堵偽造網站或含惡意程式碼的網站
  4. 個人防火牆軟體 - 靠防火牆軟體擋掉會對你進行攻擊的主機及網路位址
  5. 檔案加密 - 不要讓人亂翻你電腦中的隱私資料
  6. 檔案抹除 - 讓人無法輕易還原你電腦中的隱私資料
  7. 法律問題 - 如何避免被版權團體找上門、以及減少被網路服務供應商警告的麻煩

作業系統

首先,Windows 無法保護你多少,撇開專攻 Windows 的病毒、木馬、間諜、系統蠕蟲等等的惡意程式不談,你以為有幫帳號加密碼就比較安全,可是專門破解 Windows 帳戶密碼的程式,花不到十分鐘就能破解你的 Windows 密碼。

再加上不熟電腦軟體與網路的使用者,根本不知道自己下載的軟體,是不是原來的製作公司提供的,或是別人修改過、有植入惡意程式的。所以當你使用的不是 Microsoft 的母子公司提供的合法軟體,也不是由正確的管道下載或購買的第三方廠商軟體的話,你等於是把自己送進一大片黑漆漆的險惡汪洋中。

……所以說來用 Ubuntu Linux 吧。(逃)

P2P 軟體

從 P2P 軟體可以看見你的很多資料,如果不希望無關人士監視你的 P2P 網路封包的話,請注意幾點:強制連線加密、不跟不使用加密連線的使用者連線、不要讓自己變成唯一的上傳者。

以歐美系 P2P 軟體為例,uTorrent 跟 Deluge 都有強制加密連線並拒絕與非加密封包連線的功能,各位可以自己確認一下。(uTorrent 的強制連線加密我有寫個教學,Deluge 我是使用時就有預設開好了。)

而日系 P2P 軟體的話,Share 在第一個人開始放流時,有個將檔案先切割,再上傳給不重複的不特定多數使用者的機制,所以可以保護原始放出人,不致於因為上下傳完整的檔案給單一對象而遭到鎖定。

再說到上下傳的安全問題,像台灣及香港很流行的 foxy(不是 Firefox!),因為設計製作及發行公司景昌資訊科技公司停止營業了,而且一些程式臭蟲也不打算修正(如網路盛傳的全電腦分享上傳問題、及不對檔案是否正確做驗證),所以不小心點使用的話,一定會上傳下載非預期的資料。而關於下載後的檔案驗證,BT 系及日系 P2P 軟體大多有做;甚至 Perfect Dark 還設計成只能一個檔案一個檔案,手動選取後上傳,大大保護了使用者的安全。所以挑 uTorrent、BitComet、Deluge、Share 及 Perfect Dark 當主要的 P2P 軟體會比較好。

另外日系 P2P 大多有暫存檔案加密的機制,所以你的設定檔壞掉的話,那些檔案通常就再見了。

防毒軟體

在 Windows 上什麼都能省,就是防毒軟體不能太省。

Windows 上有許多免費使用的防毒軟體(但大多不是自由軟體),如 FreeAV 和 Avast! 一類的,同時也有提供即時防毒。

就算沒有提供即時防毒,但要掃瞄下載的檔案,也可以挑舊版的 BitDefender 來用。而且因為不是即時防護,所以也不會影響到其它防毒軟體。

上面說的也都有提供商業付費版本的,如果想要付費使用的防毒軟體,還可以再考慮 Kaspersky 及 NOD32。

只是,下載的檔案,騙你上某某網站做啥的話,防毒軟體通常是幫不上忙的。

至於 Ubuntu Linux 上的防毒軟體嘛,勉強有個拿來掃電子郵信接收埠的 ClamAV 可以用啦,不過像 Linux、BSD 和 MacOSX 之類的,權限管理比較完備,別用最高權限帳號幹蠢事都不太會出事,所以有跑維護單位在放的安全更新就好。

個人防火牆軟體

個人電腦上,裝防火牆實在是大材小用,不過依防火牆種類,也是會有剛剛好適用的時候。

在跑 P2P 軟體的話,一定會碰到時常上傳惡意程式,或偷偷記錄 P2P 使用者資訊的主機,所以能用個管 IP 的防火牆擋掉那類主機,避免你不小心跟他們的電腦連線,是最簡單的防護方法。

這類防護軟體,在 Windows 上就是 PeerGuardian,而在 Ubuntu Linux 上,就是社群製作的 Linux 版的 PeerGuardian 及另一款 FireStarter(有圖形操作介面的 iptables)。PG 的使用範例,可以參考本網誌的[網拍防詐] 如何對付網拍詐騙及釣魚網站一文,若要擋掉 P2P 上的惡意破壞者的話,PG 安裝時要訂閱 P2P 的那個清單。(Ubuntu Linux 下要安裝 PG 可以參考這串)

檔案加密

檔案加密是很重要的,因為你的作業系統會被入侵,所以最好別讓人一眼看出你曾下載過什麼資料。

日系 P2P 軟體,如 Share 和 Perfect Dark,都會把暫存檔加密,沒有用原始的設定檔下的資料,會非常難解開那些檔案。

不過因為下載完成後,檔案必須要解密才能使用,所以你下載回來的檔案,想要長期保存,又不想讓人看的話,勢必得要再加密儲存。

而要加密的話,用 7-Zip 這壓縮軟體,在壓縮設定視窗中,輸入密碼,並同時選擇要將檔名加密,算是最簡單安全的作法,至少不會讓你在重灌電腦後就不能使用。(所以磁碟加密的方法我就不說明了)

檔案抹除

檔案加密保存好了,那沒加密的那個原始檔案該怎麼辦呢?

有個叫 Darik's Boot And Nuke 的軟體,可以幫你把磁碟資料給清除乾淨,讓普通的還原軟體救不回那些資料。不過要想針對檔案或資料夾處理的話,我目前只知道 Acronis TrueImage 能做到而已,不過這是要付費的,所以額外弄個分割區,定時跑 DBAN,或是把要解開的資料放進 RamDisk 裡解開(這是一種將記憶體當作磁碟使用的技術),再重開機清掉會比較好。

法律問題

首先,版權團體要抓人,一定得取得原著作權人的授權同意,並取得原始上傳者的網路位址(IP)及傳送的檔案資料,才能靠正規管道,向網路服務供應商(ISP)要求調閱該 IP 的使用者資料,並發出公文請求調查。直接跑去你的私人居住空間,違法抓人是得不到法律效力的。

所以說,你必須先遵守 ISP 的規定,正常使用網路,至少別把電腦放著浪費頻寬;超出每日上下傳流量限制的話,被 ISP 找去喝咖啡事小,侵害到 ISP 利益就麻煩了。

再來,請確保你抓取或分享的檔案,有提供適合你的使用情況的正式授權。因為常見那些被版權團體關心,或索取賠償的,都是些使用 P2P 軟體分享歐美商品的,少部分日本及台灣(中華民國)的例子,則是跟 JASRAC 跟 MUST 有關的。(一些在歐美有代理的商品,也會受到 BayTSP 這家專抓 P2P 違法檔案分享的公司注意。)

總之,好好遵守 ISP 的規定,不要分享無授權許可的軟體,這樣當你被誤抓時,法律上才站得住腳。

另外需要法律協助的話,請打 0266328282 找法律扶助基金會幫忙。

星期一, 5月 04, 2009

[網拍防詐] 如何對付網拍詐騙及釣魚網站

前言

升級 IE6 到更新的瀏覽器,你可以拯救北極熊,企鵝愛你們!

另外 Ubuntu 還挺好用的,扣除 Skype 4.0 在虛擬機器下跑不起來以外,倒也沒啥特別不便的問題,只是硬要用其他作業系統上的軟體的話,還是沒辦法完全滿足。

在此也感謝露天的 pop2089 熱心提供許多相關資訊。

快選列: 如何回報釣魚網站, 使用 PeerGuardian 防止釣魚網站, 使用 FireStarter 防止釣魚網站

如何對付網拍詐騙

因為詐騙方式太多了,所以請自求多福。(完)

如何判斷釣魚網站

比較新的瀏覽器,都會在使用介面上改善偽造網站的警告方式,或是在某些地方告訴你這連線是不是有正式認證過的組織提供加密金鑰的(技術上的名詞有點難說明),所以碰上忽然要你輸入帳號密碼的網站,而這網站又是提供些網路拍賣或線上購物服務的話,最好提起警覺心。

通常會誤入釣魚網站,都是收到假裝某單位發出的電子郵件又不小心點擊信中的連結,或是在拍賣網站上不小心點了買家問題中的連結,所以現階段就先在這兩點特別注意。

另外就算騙你輸入帳號密碼的,不是偽造成什麼買賣服務網站,但你的帳號密碼跟那些網站設得一樣時,也是會有危險的。

下面就以 Mozilla Firefox 瀏覽器(在此我是用 Ubuntu Linux 上的社群優化版 Swiftfox)和露天拍賣網站(絕不是因為太好認證所以反例多的關係)為例,說明要注意哪些地方,才能判斷是不是釣魚網站。

Firefox 3 的安全連線功能

【圖片:Firefox 瀏覽器的網址列和狀態列提供的加密連線標示】

Firefox 瀏覽器,在上方網址列和下方狀態列都有提供些圖文效果,讓你可以馬上確認這網站的加密連線是否有取得認證。

首先看一下網址列。網址列的網址左邊,是該網頁的圖示,Fx3 在這圖示的地方,標上了淡藍色的底色,這代表這網站的加密連線金鑰或技術,是正式機構提供的,所以你傳送的資料是有加密過,不易破解的。而這底色若是深綠色的話,那就代表這加密技術不但是正式機構提供的,還有再經過第三方組織認證過,證明提供這加密連線的組織就是該網頁的擁有者,是非常高信賴度的加密。基本上這底色只要不是紅色,或者明明應該是藍色或綠色,卻跑出灰色的話,那就不必太擔心。(更多說明請參考:Mozilla Links 正體中文版: 300 秒內完全搞懂 Firefox 3)

然後這裡還要再看一下網址的部分。有加密連線的話,使用的通訊協定名稱就不是 http 而是 https,一般的釣魚網站通常不會搞個 https 協定的伺服器,所以通常看一下這裡就知道是不是偽造網站了。

再來看看狀態列。在進入有加密連線的網頁時,狀態列右下就會顯示出這個加密是提供給哪個網站的(正確說是網域),你只要跟網址列的比對,就能知道是不是有問題的網頁了。(除此之外也會出現個鎖頭圖示)

只不過,就算有加密連線,但真正的網站被惡意人士駭入時,還是無法保護使用者的資料安全。

Firefox 3 的偽造網頁警告畫面

如下圖,總之看到網頁標題是「Reported Web Forgery!」,畫面又是灰底紅塊的警告時,就代表這網址是已經登錄在案的黑名單網頁或網站。(也請不要沒事去嘗試連結圖中的網址)

【圖片:Fx3 的偽造網頁警告畫面】

推薦的瀏覽器
  • IE8 - 別再用 IE6 或 IE7 了,地球會因此被小行星撞擊的。
  • Fx3 - 內建 Google Safe Browsing 功能,不過要小心別關掉。
  • Opera - 預設使用的 Netcraft 更新速度是最快的。
  • GC - Google 瀏覽器,使用的應該也是 Google Safe Browsing 之類的吧。
使用 PeerGuardian 防止釣魚網站

Windows 上有款個人防火牆,叫「PeerGuardian」的,是專門過濾 IP 的防火牆,也可以防止自己的電腦連上某個網頁,不過前提是要知道該遠端主機的 IP。

總之下載安裝好這軟體(版號先挑 PG2 6b 試試),在安裝步驟中,和開始執行前,有幾點是需要設定一下的,請不要從頭到尾都按 Next。

  1. 安裝中的「Select Additional Task」:

    這一頁中會有三個可勾選的項目,把「Start with Windows」勾起來,以後每次開機, PeerGuardian 都會跟著執行。不過偶爾會無法正常執行,到時請自行照錯誤訊息處理。

  2. 執行前的「Select Lists」:

    安裝完按下 Finish 會執行 PeerGuardian 的設定精靈。因為只是要拿這軟體來擋釣魚網站,所以只要勾選「Import/Create Lists」這項就好。

    選好進下一步,按「Create Lists」這個按鈕,「Description」隨便打,「File」則是選擇你要存放這清單的路徑及檔名,都填好就按「OK」新增清單。(不過這檔案遭刪除的話,你設定的過濾清單功能也就不見了。)

    然後會跳出個「List」的小視窗,在這裡按「Add」按鈕新增一條規則,「Range」這是顯示名稱而已可以隨便打,比方說可以取名為 Ruten-Yahoo-Phishing 之類的,然後按一下 Enter 鍵,接下來的 Starting IP 和 Ending IP,都輸入你想擋掉的 IP 就好,接著按 Save 按鈕存檔,再按下一步完成設定,就可以啟動 PeerGuardian 了。(如果你查得出來同網段下的釣魚主機,也可以設定大範圍一點。)

另外,PeerGuardian 的清單其實可以從網路上下載,大家使用同一份過濾清單,省掉手動輸入的麻煩,不過沒人提供空間或相關技術的話,還是只能自己去編輯清單來更新而已。這點就請比較清楚也有意願的人主動提供服務吧。

使用 FireStarter 防止釣魚網站

在 Ubuntu 及各 Linux 作業系統上,也有一款開放原始碼的防火牆,叫 FireStarter 的,可以防止你連上特定的 IP 主機。

以 Ubuntu Linux 8.04.2 Desktop 版為例,在「系統 → 管理 → Synaptic 套件管理程式」中,搜尋 firestarter,安裝好後,就可以在「系統 → 管理」中找到 FireStarter 了。

FireStarter 是安裝、設定好後,就自動在幕後執行的,所以平常你都感覺不到這軟體的存在。(註:不過我發現我每次重開機,FireStarter 的服務都沒有正常啟動。有時候我的 FireStarter 會不明原因關閉……)

不過因為我們要在這裡新增 IP 黑名單,所以請開啟 FireStarter,並輸入你的管理密碼(裝一些軟體時會需要的那個),然後開始進 Policy 中設定黑名單。


首先先打開 Policy 這頁,然後在 Editing 的下拉選單中,選擇「Outbound traffic policy」這項。


再來因為沒選擇東西時,上方工具列是無法點選的,所以先用滑鼠右鍵在「Deny connections to host」或「Deny service」的空白欄位中點一下,選「Add Rule」就好。(因為這裡是要擋 IP 所以要在 host 那欄點)


選擇要封鎖 host 的話,就會跳出上圖的對話視窗,讓你填寫 IP 或主機名稱,而 Comment 算是寫不寫都無妨的。


填好後,工具列的「Apply Policy」按鈕就會亮起來,變成可以點擊。點擊後,過一會就會生效了。(註:雖然用 ping 的還是可以收到回傳,但是我用瀏覽器去連時,的確是連不上放在那主機上的網頁,而且虛擬機器下也一樣無法跟該主機連線。)

如何回報釣魚網站

請利用以下的網站。

星期日, 5月 03, 2009

[軟體筆記] OpenOffice.org 3 的插入欄位指令簡介

前言

剛發現可以跟文件內書籤配合,這樣在做翻譯對照時應該會方便不少。

插入欄位指令的方式

從選單工具列的「插入」中,找到「欄位指令」,裡面就有常用的欄位指令。想要更多種欄位指令的話,可以按 Ctrl-F2 兩個按鍵叫出進階的選單。

欄位指令基本上就是「可變動」的資料。比如說「頁數」會隨文件頁數增減,「頁碼」會隨所在頁數而變化,甚至還有時間和作者一類,從電腦和文件資訊中取得欄位資料的。

欄位指令與文件內書籤的組合利用

在多數的辦公文件製作軟體中,都有一項叫做「書籤」的功能,可以讓你幫某段文字設定書籤名稱,並在另外一處(或多處)設定個超連結,方便立刻移動到該書籤的位置。(在 HTML 的領域中,就是類似 ID 和 NAME 的功能。)

而使用欄位指令,你甚至可以插入使用「書籤」的那段文字。比如說我在文件中有一段字的內文是「吃飯的哲學」,這時若給這「吃飯的哲學」,從「插入」選單的「書籤」這項中,設定一個書籤名稱叫作「吃飯的哲學」(純舉例),然後當我使用插入欄位指令中,有個叫「交叉參照」的,裡面的「書籤」那項(要按 Ctrl-F2 叫出進階選單來),就會有這個書籤「吃飯的哲學」,這時選用「參照文」就會插入「吃飯的哲學」這段文字了,而選用「頁」則會插入該書籤所在的頁碼。

而往後只要修改「吃飯的哲學」這段文字,並儲存檔案,那麼插入這欄位指令的部分,也會一同跟著修改。如果你有需要解釋某個名詞的話,不妨可以利用這方式來插入該名詞,也可以節省搜尋修改的時間。

至於缺點……我目前還不清楚會有什麼缺點,不過必須提醒的是,這東東插入的資料,是從同一處來的,所以那一處的資料出了什麼事無法連結時,很有可能會讓你的文件到處都缺字,要使用時還請小心,最好能另外保存一份 PDF 檔案以備不時之需。……另外就是這只是欄位指令,所以你無法反過來找是書中的哪一部分有用到這段文字,所以還是得靠轉成 PDF 檔來找,不過 OOo 轉出來的 PDF 檔之難用的……

(對了,如果配合 Javascript 或 jQuery 的話,其實也能在 HTML 中做出相同功能來。)

 

本站著作(不包含圖片、影音以及回應留言)係採用 Creative Commons 姓名標示-非商業性-相同方式分享 2.5 台灣 (中華民國) 授權條款授權