<?xml version="1.0" encoding="utf-8" ?>
<?xml-stylesheet href="http://rss.egloos.com/style/blog.xsl" type="text/xsl" media="screen"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
	<title>Learning Through It - 2</title>
	<link>http://ww0jeff.egloos.com</link>
	<description>N/A</description>
	<language>ko</language>
	<pubDate>Wed, 23 Sep 2009 00:04:28 GMT</pubDate>
	<generator>Egloos</generator>
	<image>
		<title>Learning Through It - 2</title>
		<url>http://pds.egloos.com/logo/1/200408/29/74/b0026674.jpg</url>
		<link>http://ww0jeff.egloos.com</link>
		<width>80</width>
		<height>34</height>
		<description>N/A</description>
	</image>
  	<item>
		<title><![CDATA[ AVAYA 음성사서함 시스템 RCE 취약점 ]]> </title>
		<link>http://ww0jeff.egloos.com/4240785</link>
		<guid>http://ww0jeff.egloos.com/4240785</guid>
		<description>
			<![CDATA[ 
  <br>AVAYA Intuity Audix LX 1.1 버전에 RCE, XSS 취약점 - <a href="http://www.gnucitizen.org/blog/old-school-remote-command-execution-vulnerabilities-on-avaya-intuity-audix-lx/" target="_blank">GNUCITIZEN<br><br><br></a>산업스파이나 진정 뭔가를 찾는 이들에게는 많은 관심을 받을만한 장비입니다.<br><br>국내에도 많지 않지만 이 장비를 쓰는 곳이 있습니다.<br><br>로그인이 필요하지만 큰 제약은 안되겠죠?<br><br><br><br>언제나 GNUCITIZEN 의 이미지는 마음에 듭니다.. <br><br><img alt="" src="http://farm3.static.flickr.com/2433/3896632379_5344aa2771.jpg"><br><br><br><br>			 ]]> 
		</description>
		<category>security</category>

		<comments>http://ww0jeff.egloos.com/4240785#comments</comments>
		<pubDate>Wed, 23 Sep 2009 00:04:28 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ listview, treeview 등의 데이터 추출 (Sys Explorer) ]]> </title>
		<link>http://ww0jeff.egloos.com/4240107</link>
		<guid>http://ww0jeff.egloos.com/4240107</guid>
		<description>
			<![CDATA[ 
  1년에 한두번 쓰다보니 자꾸 잊어먹습니다. <br><br>listbox, listview, syslistview, treeview 등.<br><br>윈도우 기본컨트를을 써서 리스트 형태로 보여지는 데이터는<br><br><a href="http://www.nirsoft.net/utils/sysexp.html" target="_blank">Sys Explorer</a> 로&nbsp;추출해낼 수 있습니다. <br><br><img alt="" src="http://www.nirsoft.net/utils/sysexp.gif"><br><br><br><br>			 ]]> 
		</description>

		<comments>http://ww0jeff.egloos.com/4240107#comments</comments>
		<pubDate>Tue, 22 Sep 2009 02:13:36 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ 오랜만에 개발 - 2 ]]> </title>
		<link>http://ww0jeff.egloos.com/4208425</link>
		<guid>http://ww0jeff.egloos.com/4208425</guid>
		<description>
			<![CDATA[ 
  <p>4일간 휴가기간에 개발일은 잘 끝났습니다. <br></p><p>웹서버로 tinyweb 을 사용했는데, 퍼포먼스도 좋고, 안정적이고 기본기능이 충실하니 좋네요. <br>소스코드도 공개되어 있습니다.<br></p><p><br>클라이언트는 서비스로 만들었는데 데스크탑과 연동하는데 좀 골치를 썩었습니다. <br>짧은 기간이라 그냥 일반 어플 하나 더 만들어서 필요한건 어플이 구해다 서비스에게 건네주는 노가다 방식을 사용했습니다.ㅋ</p><p><br>통신도 쉽게, 파싱도 쉽게, UI도 마음비우고 대충 .. ㅋㅋ</p><p>오랜만에 즐거운 여행이었습니다.</p><p>기본적인 엔진을 만들었으니 여기저기 활용해야겠습니다.<br>휴가는 8/4일 끝났는데... 벌써 10일이네요..<br><br><br>* 기억나는 시행착오<br>- XP 이상에서 워크그룹명,&nbsp;User 명 구하는게 쉽지 않아 해결하는데 시간이&nbsp;T_T;;<br>- tinyweb 이 uri stem 을 로그에 기록하지 않아 ? 없이 그냥 주욱~ 전송해서 기록<br>-&nbsp;웹로그 전송량을 &nbsp;최소화하기 위해 웹서버에 sleep 과 gawk 등을 활용해 일정기간마다 필요데이터만 추출 저장하도록 구현<br>- OutputDebugString 을 못찾고 OutputDebugMessage 로 한참 헤매다.. (너무 오랜만이라..)<br>- 경과시간 구하는 편한 방법이 없어 ElaspedSecs 로 Seconds 값을 구해 그냥 산수로 직접 계산하여&nbsp; __h __m __s 로 <br>- 엑셀저장은 컴포넌트나&nbsp;Shell API 등 안쓰고.. 꽁수로 , 로 구분지어 확장자만 CSV 로 저장<br><br>.<br><br></p>			 ]]> 
		</description>
		<category>Diary</category>

		<comments>http://ww0jeff.egloos.com/4208425#comments</comments>
		<pubDate>Mon, 10 Aug 2009 14:54:28 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ 오랜만에 개발..  ]]> </title>
		<link>http://ww0jeff.egloos.com/4200559</link>
		<guid>http://ww0jeff.egloos.com/4200559</guid>
		<description>
			<![CDATA[ 
  <br>몇년만에 개발일 하고 있다. <br><br>일이 재미있고 흥미있어 무료로 하는데, 2004년 12월에 손놓고 공식적으로는 처음이다.<br><br>작년이맘때 알바 차원에서 1개월 손대긴 했지만 그건 옛날에 했던 일 수정한거라 <br><br>새롭게 한 느낌은 없고.. 여튼,, <br><br>Delphi Explorer, GExpert, DelForEx 정도만 갖추고 고고씽~<br><br>- 며칠만에 개발하는거라 C/S 기반으로 개발하지 않고 웹서버 한대 놓고 <br>- 말단의 정보는 웹서버로 넘겨서 웹로그에 기록되도록 하고<br>- 말단들이 보낸 정보를 웹로그를 통해 파싱해서 가볍게 리스팅해서 CSV 로 출력만 <br>- 웹로그 읽어오는 서버부분도 시간 단축 차원에서.. ㅋㅋ Web Document Root&nbsp;에 저장하게 해놓고 읽어오기..<br>- 웹로그는 실시간 사용중이라 꽁수로 2분에 한번꼴로 복사시켜놓고 이 녀석을 읽어오는 것으로.. <br>- 통신량이나 횟수가 극히 적긴 하지만 속도 차원에서 송신량은 아주 적게<br><br>가능하면 인증부분도 넣으면 좋으련만.. 나중에~<br><br><br>ps.<br>휴가는 1~2개월 안에 다시 가는 걸로~&nbsp;&nbsp;<br><br/><br/>tag : <a href="/tag/개발" rel="tag">개발</a>,&nbsp;<a href="/tag/재미" rel="tag">재미</a>,&nbsp;<a href="/tag/휴가" rel="tag">휴가</a>			 ]]> 
		</description>
		<category>Diary</category>
		<category>개발</category>
		<category>재미</category>
		<category>휴가</category>

		<comments>http://ww0jeff.egloos.com/4200559#comments</comments>
		<pubDate>Thu, 30 Jul 2009 14:23:19 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ MPEG2TuneRequest Killbit 45개 설정해야.. ]]> </title>
		<link>http://ww0jeff.egloos.com/4182746</link>
		<guid>http://ww0jeff.egloos.com/4182746</guid>
		<description>
			<![CDATA[ 
  <p>MPEG2TuneRequest ActiveX(CLSID: 0955AC62-BF2E-4CBA-A2B9-A63F772D46CF)<br>하나만 죽이지 말고 </p><p>msvidctl.dll 에 포함된 44개 ActiveX 에 대해서도 Killbit 설정할 것을 권고하고<br><a href="http://go.microsoft.com/?linkid=9672398">http://go.microsoft.com/?linkid=9672398</a><br><br>전체 마흔다섯개 CLSID 에 Killbit 설정하는 프로그램도 만들어서 배포하고 있습니다.<br>- 프로그램 다운로드:<style>A.button {	WIDTH: 139px; DISPLAY: block; BACKGROUND: url(http://support.microsoft.com/library/images/support/KBGraphics/PUBLIC/EN-US/FixItButton.jpg) no-repeat 0px 0px; HEIGHT: 56px; CURSOR: pointer}A.button:hover {	BACKGROUND-POSITION: right bottom}</style><br><a class="button" href="http://go.microsoft.com/?linkid=9672398" mce_href="http://go.microsoft.com/?linkid=9672398" alt="Click Here To Kill-Bit MSVidCtl"></a><a title="Click Here To Kill-Bit MSVidCtl" href="http://go.microsoft.com/?linkid=9672398" mce_href="http://go.microsoft.com/?linkid=9672398"></a></p><br/><br/>tag : <a href="/tag/0day" rel="tag">0day</a>			 ]]> 
		</description>
		<category>security</category>
		<category>0day</category>

		<comments>http://ww0jeff.egloos.com/4182746#comments</comments>
		<pubDate>Tue, 07 Jul 2009 00:27:00 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ FCKEditor 패치버전 발표(2.6.4.1) ]]> </title>
		<link>http://ww0jeff.egloos.com/4182717</link>
		<guid>http://ww0jeff.egloos.com/4182717</guid>
		<description>
			<![CDATA[ 
  <p><a href="http://ww0jeff.egloos.com/4181960">예정대로</a> FCKEditor 패치버전이 <a href="http://www.fckeditor.net/whatsnew">발표</a>됐습니다.<br>마이너 업데이트인데요. (2.6.4.0 -&gt; 2.6.4.1&nbsp; )</p><p>파급효과를 생각했는지 변경내역을 공개하지 않네요.</p><p>디핑해보니 파일네임에 특수문자 처리(. , / \ |등) 와 저장폴더 확인사살 루틴이 추가되었습니다.<br>특이사항으로 perl 만 config 파일(config.pl)을 제거해버리고 connector.cgi 에서<br>자체 처리를 하네요. 뭔가 이유가 있겠지요.</p><p>&nbsp;</p><p>이제 서버쪽을 막으셨으니 또 클라이언트쪽 0day 를 해결하셔야겠습니다. ㅋㅋ<br>"울지않는벌새"님이 <a href="http://hummingbird.tistory.com/1184">미리 글</a>을 올려주셨네요.</p><p>언제나 그렇듯 마음만 먹으면 대박 0day 가 될 수 있습니다. <br>이미 중국에선 필요한 만큼 다 써먹고 발표했을거 같은데요.. <br>여튼, kill bit 설정이라도 해놓는 것이 좋겠습니다. </p><p>.</p><p>&nbsp;</p><br/><br/>tag : <a href="/tag/FCKEditor" rel="tag">FCKEditor</a>			 ]]> 
		</description>
		<category>security</category>
		<category>FCKEditor</category>

		<comments>http://ww0jeff.egloos.com/4182717#comments</comments>
		<pubDate>Mon, 06 Jul 2009 22:03:13 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ FCKEditor 신규취약점 발표(0day) ]]> </title>
		<link>http://ww0jeff.egloos.com/4181960</link>
		<guid>http://ww0jeff.egloos.com/4181960</guid>
		<description>
			<![CDATA[ 
  <p>지난 토요일 새벽, FCKEditor 신규 취약점이 <a href="http://isc.sans.org/diary.html?storyid=6724">발표</a>됐습니다. <br><br>파일업로드와 디렉토리 리스팅인데요. </p><p>패치 버전이 한국시간으로 내일 새벽 발표된다고 합니다. (7/7 01:00)</p><p><br>언더에서 발표된건 아닙니다만 공격이 활발하게 이루어지고 있습니다.</p><p>7월 <a href="http://isc.sans.org/diary.html?storyid=6715">2일</a>, <a href="http://isc.sans.org/diary.html?storyid=6730">5일</a> 알려진 콜드퓨전 취약점도 다 이녀석때문에 발생된 것들입니다.<br></p><p>FCKEditor/CKEditor는 정부기관에서도 많이들 사용하고 있는데요.. </p><p>안구에 습기가 차오릅니다. </p><p>&nbsp;</p><p>기존 버전 취약점은 대부분 디폴트 업로드 디렉토리에만 업로드가 됐는데</p><p>이번 취약점은 아무 디렉토리에나 업로드 가능하다고 합니다. </p><p>자료실 디렉토리에 스크립트 실행 제한 걸어놓는걸로는 대응이 되지 않겠습니다. </p><p>가급적 파일업로드 기능을 제한(파일첨부 금지)하는게 안전할 것 같습니다. </p><p><br>/editor/filemanager/connectors 나 <br>/editor/filemanager/upload 디렉토리의 </p><p>모든 config.* 파일의 설정을 아래처럼 변경해서 업로드 기능을 당분간 중지할 수 있습니다. </p><p>$Config['Enabled'] = false ;</p><p><br>콜드퓨전을 공격하는 녀석의 공통점이 있다고 하는데요. </p><p>사용하는 웹셸의 파라미터로 action=seraph 가 쓰인다고 하는군요. </p><p>뭐 완벽하진 않지만 당분간이라도 이런 패턴으로 공격을 탐지하는 것 괜찮아 보입니다. </p><p><br>".cfm?action=seraph"</p><p><br>HPP로 파라미터를 이렇게 자를 수도 있겠네요 -.-</p><p>".cfm?action=<span style="COLOR: #ff0000; BACKGROUND-COLOR: #ffff66">s</span>&amp;action=<span style="COLOR: #ff0000; BACKGROUND-COLOR: #ffff33">er</span>&amp;action=<span style="COLOR: #ff0000; BACKGROUND-COLOR: #ffff33">aph</span>"</p><p><br><br>그나저나 xeraph 님과 닉네임이 비슷한데요.. <br>의심(?)스럽습니다. ^^a 크크<br><br>.</p><p>&nbsp;</p><br/><br/>tag : <a href="/tag/FCKEditor" rel="tag">FCKEditor</a>			 ]]> 
		</description>
		<category>security</category>
		<category>FCKEditor</category>

		<comments>http://ww0jeff.egloos.com/4181960#comments</comments>
		<pubDate>Mon, 06 Jul 2009 01:53:23 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ 보안뉴스의 김정완 기자는 제가 아닙니다. :-) ]]> </title>
		<link>http://ww0jeff.egloos.com/4179828</link>
		<guid>http://ww0jeff.egloos.com/4179828</guid>
		<description>
			<![CDATA[ 
  <br>가끔 보안뉴스의 김정완 기자가 저냐고 물으시는 분들이 계신데요. <br><br>저는 아니고 동명이인입니다. <br><br><br>참고해주세요~<br><br><br/><br/>tag : <a href="/tag/중요" rel="tag">중요</a>,&nbsp;<a href="/tag/해명" rel="tag">해명</a>			 ]]> 
		</description>
		<category>기타</category>
		<category>중요</category>
		<category>해명</category>

		<comments>http://ww0jeff.egloos.com/4179828#comments</comments>
		<pubDate>Fri, 03 Jul 2009 00:24:31 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ WebShell 한국어 표기에 대해 ]]> </title>
		<link>http://ww0jeff.egloos.com/4174991</link>
		<guid>http://ww0jeff.egloos.com/4174991</guid>
		<description>
			<![CDATA[ 
  <br>근래들어 WebShell 관련한 인터넷 기사가 눈에 많이 들어옵니다. <br><br>보안뉴스, 디지털타임스, 전자신문을 비롯해서 <br><br>Webshell 표기를 웹셀로 하고 있는데요. <br><br>이 용어에 딴지를 걸고 싶습니다. <br><br>NCSC나 KISA 에서도 줄곧 웹쉘로 하다가 웹셀로 표기하는 문서가 종종 있기는 합니다만<br><br>최대한 원래 발음에 가깝게 표기할 수 있는 것들은 그렇게 하는 것이 자연스러워 보입니다.<br><br>웹셀이라고 하면 WebSell 이나 WebCell 이란 단어가 연상됩니다. <br><br>최소한 웹쉘이라고 해야 그나마 Webshell 이 연상되긴 합니다만<br><br>쉘이란 발음도 정확하지 않아보이죠. <br><br>셸이란 표기가 한글표기로는 Shell 의 "<strong>esh</strong>" 발음(<img src="http://dictionary.cambridge.org/assets/phonetics/sh.png">)을 정확히 표현하는 것 같습니다. <br><br>장난삼아 아래 단어를 모두 녹음해서 YouTube 에 올려 링크를 걸어볼까요 ^^??<br><br><br>sell, cell, shell <br>셀, 셸, 쉘, 쎌 등의 발음을<br><br><br>PS.<br><a href="http://word.tta.or.kr/terms/terms.jsp">정보통신용어사전</a>에 이미 웹셸로 등재가 되어 있네요 :-)<br><br>			 ]]> 
		</description>
		<category>기타</category>

		<comments>http://ww0jeff.egloos.com/4174991#comments</comments>
		<pubDate>Thu, 02 Jul 2009 03:50:00 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
	<item>
		<title><![CDATA[ FTP 계정 노출된 것 없는지 검사해보시죠 ]]> </title>
		<link>http://ww0jeff.egloos.com/4178284</link>
		<guid>http://ww0jeff.egloos.com/4178284</guid>
		<description>
			<![CDATA[ 
  <p><br>유럽 유명 보안업체인 Prevx 에서 <br>최근 사고조사중에 중국의 한 서버에서 8만건이 넘는 ftp id/pw 를 찾아냈다고 합니다.<br></p><p><br>Prevx 경쟁업체인 시만텍, 맥아피는 물론이고 Cisco, Bank of America 계정도 포함되어있다고 하는데요<br>대부분 zbot 에 감염되서 내부에 있는 ftp&nbsp;서버 계정정보가 탈취된 것이라고 합니다.<br><br><em>요즘 사고분석해보면 꼭 로컬 도청을 하지 않고도 <br>유명 FTP Client 프로그램의 주소록만 신속하게(?) 뒤져서 가져가는 애들도 있더군요.<br>AlFTP&nbsp;주소록 위치도 귀신같이 한번에 접근해서&nbsp;바로 집어가더군요.<br></em><br>여튼, <br>prevx 사이트에 가면 노출된 정보를 조회해볼 수 있습니다. </p><p><a href="http://www.prevx.com/ftplogons.asp">http://www.prevx.com/ftplogons.asp</a></p><p>&nbsp;</p><p><br>다행이 국내 정부기관이나 일부 대기업은 노출된게 없는 걸로 나오네요. </p><p>go.kr 처럼 일부 도메인으로도 검색이 가능합니다.</p><p>co.kr 은 몇건인지는 모르겠습니다만 있습니다. </p><p>&nbsp;</p><p>자사 ftp 서버 계정이 노출됐는지 여부를 확인해보세요~<br><br><br><br><br>※ 관련 글<br>SANS News Bites <br><br>:</p><p>--Stolen FTP Login Information Found on Server<br>(June 26 &amp; 29, 2009)<br>Researchers have discovered a server hosted in China that contains more<br>than 68,000 FTP passwords, including a number for well-known sites such<br>as the BBC, Cisco, Amazon and Bank of America.&nbsp; Some of the login<br>information appears to have been stolen within the last two weeks, which<br>suggests that the data are still valid.&nbsp; Possession of this information<br>could allow attackers to upload malware to the vulnerable sites.&nbsp; The<br>stolen information is being uploaded to the server by the zbot Trojan<br>Horse program.<br><a href="http://www.theregister.co.uk/2009/06/26/ftp_malware_hack/">http://www.theregister.co.uk/2009/06/26/ftp_malware_hack/</a><br><a href="http://www.eweek.com/c/a/Security/Trojan-Swipes-FTP-Credentials-for-Major-Companies-in-Malware-Attack-340752/">http://www.eweek.com/c/a/Security/Trojan-Swipes-FTP-Credentials-for-Major-Companies-in-Malware-Attack-340752/</a><br><br>:<br><br><br>급히 쓰려니 영 꽝이네요 ㅡ.,ㅡa 그냥 편하게.. ㅎㅎ~<br><br></p><br/><br/>tag : <a href="/tag/incident" rel="tag">incident</a>,&nbsp;<a href="/tag/ftp" rel="tag">ftp</a>			 ]]> 
		</description>
		<category>incident</category>
		<category>ftp</category>

		<comments>http://ww0jeff.egloos.com/4178284#comments</comments>
		<pubDate>Wed, 01 Jul 2009 02:23:54 GMT</pubDate>
		<dc:creator>ww0jeff</dc:creator>
	</item>
</channel>
</rss>
