2017年8月28日 星期一

2017 Hicon 駭客年會心得

2017 Hicon 駭客年會心得


官網:https://hitcon.org/2017/CMT/agenda


共筆:https://hackmd.io/KbCMGYBYBME4CYC0wDG4BsjIAZzUQIawCswi4w0k84pA7NvHUA==#hitcon-community-2017-共同筆記-collaborative-notes


總結:
      今年是我第二次參加駭客年會,在2017年八月25和26兩天,第一天都在講解資安的現況與未來,從教育到產業生態都有討論到,第二天對於資安技術有精彩的議程,收穫良多,這兩天聽下來發現很多新視野,有些議程聽不懂,有些則很有感受,對於自己未來的技能專業,有更近一步精進.


第一天
Keynote:臺灣資安人才教育 Cybersecurity Education in Taiwan
講師:吳宗成教授
      第一天的議程從台灣的資安人才問題講起,台灣的資安團隊在國際賽事上都有很亮眼的成績,每次去比賽CTF[註]都取得世界前五名的成績,吳宗成教授提到應該把資安教育在高中職上面落實,讓有這方面天賦的學生可以提早挖掘發現,並且讓資安在高中職教育時就可以生根,還有提到韓國BOB計畫的DEFKOR,如何去培訓資安人才,台灣的也有AIS3[注]的教育計畫,讓我了解資安教育的未來與現況.


第二場:一發入魂 One Gadget RCE
講師: david942j
      講者細細說明如何達到Symbolic Execution攻擊,講解非常的詳細,但是對於這方面的知識累積太少,聽不太懂講者在說什麼東西,使用一些技術來達到Symbolic Execution符號執行的攻擊.


第三場:資安從業人員座談會
      資安人員座談會,邀請一些資安專家來談談資安的心酸血淚,在台灣資安從業人員主要是三種,甲方:資安設備商、乙方:資安產品買方、原廠:資安設備原廠,這三個主要的資安人員工作的現況,對於乙方來說,資安幾乎都是花錢而非賺錢所以在企業中較弱勢,而且做資安,有最高主管的支持超級重要,否則會很台在企業內推行,也有討論到除了這三個主要的方向,可以自行創業,研發產品,但是這是一條很難的一條路,但是在台灣有三個優勢1.工程師多、2.工程師便宜、3.忠誠度高等優點,相對來說是合適研發產品的,還有分享到創業的辛酸和一些技巧,最後提到台灣的資安法規等事項,這場座談會讓我覺得資安好像是一條不歸路啊.

2017年8月2日 星期三

Linux Git Book 檔案管理

檔案管理

常用連結

系統目錄簡介

目錄名稱應放置檔案內容(一定要知道的內容)
/bin/bin 主要放置一般用戶可操作的指令
/sbin主要放置系統管理員可操作的指令這兩個資料目前都是連結檔,分別連結到 /usr/bin, /usr/sbin 當中
/boot與開機有關的檔案,包括核心檔案 / 開機管理程式與設定檔
/dev是 device 的縮寫,放置裝置檔,包括硬碟檔、鍵盤滑鼠終端機檔案等
/etc一堆系統設定檔,包括帳號、密碼與各式服務軟體的設定檔大多在此目錄內
/home/home 是一般帳號的家目錄預設放置位置
/root則是系統管理員的家目錄了!
/lib /lib64系統函式庫與核心函式庫,其中 /lib 包含核心驅動程式,而其他軟體的函式庫若為 64 位元,則使用 /lib64 目錄內的函式庫檔案。 這兩個目錄目前也都是連結到 /usr/lib, /usr/lib64 內。
/proc將記憶體內的資料做成檔案類型,放置於這個目錄下,連同某些核心參數也能手動調整
/sys跟 /proc 類似,只是比較針對硬體相關的參數方面。
/usr是 usr 不是 user 喔!是 unix software resource 的縮寫,與 Unix 程式有關。從 CentOS 7 開始, 系統相關的所有軟體、服務等,均放置在這個目錄中了!因此不能與根目錄分離。
/var是一些變動資料,系統運作過程中的服務資料、暫存資料、登錄資料等等。
/tmp一些使用者操作過程中會啟用的暫存檔,例如 X 軟體相關的資料等等。

Linux Git Book Terminal Command


Terminal Command

常用連結
Gitbook 線上編輯
Pellok linux book
markdown 教學

man 查看指令說明

範例

查看ls指令:
man ls

clear 清空Terminal畫面

範例

清空Terminal畫面:
clear

2017年7月16日 星期日

台灣最高峰玉山




時間:2017 3/29 ~ 3/30



規劃
玉山主峰行
時間:3/29 ~ 3/30
登山社:玉山登山社
團費:4352+300(高山險)/人
團費含 嘉義至塔塔加(100公里)往返車資   檢查站-至登山口(2公里)來回接駁車資200元 旅責險300萬意外險+10萬醫療險(高山症不賠,或加300元保登山綜合險 含高山症.5人以上才可投保) 入園證.入山證及嚮導費,排雲山莊住宿費(睡袋.熱開水.晚餐1早餐+攻頂回排雲山莊麵食,下山後上東埔停車場(八寶粥.可口可樂各1),加300元保登山綜合險.
集合地點:嘉義市上海路243號玉山登山社

2017年7月9日 星期日

真心看自己,有念則花開

真心看自己,有念則花開


      徐重仁的經營哲學和人生追求,這本書看完了,有一些認同,有一些感動,在這邊有一些心得分享,算是讀後心得吧,徐董有很多經營上的理念和管理的想法,看得不是很有感覺,可能是跟我相關的經驗沒有太大的關係,但是我很認同他提到的經營哲學,不管做任何事情,你都要真心、沈穩地去看自己,冷靜的思考,你的本性是什麼?選擇工作、經營事業都需要這種本性.做任何事情的『起心動念』是什麼?如果你的出發點是善良的那就要貫徹到底,不要因為任何事情動要你的初衷,『有念則花開』,堅持你的信念,繁花一定會盛開,夢想也依定會成真.這幾句話總結了徐董的經營哲學.
   
      自己在追求IT的技術和專業上,決定了自己的方向,努力充實自己的專業技能,在追求技術的時候,不單單只是為了金錢,還會想要透過專業技能來幫助更多的人,像我自己在學習寫程式時,也會時常有自己的想法,想要執行一些小專案來做一些好玩的事情.

本書分完三部分

我的第二人生,有感、改革

徐總從統一集團7-ELEVEN退休轉戰全聯賣場,一路上的心路歷程和在全聯的經營策略和管理方法,在每個決策的理念和想法,都一再


我的社會企業,熱誠、奉獻

我在第二部分深深的感動,因為徐董點出了台灣目前農業和老年化的問題,也提出他的想法看法做法,幫助台灣這塊土地的人和文化,引起我的一些關注,讓我想要多瞭解這方面的問題和思考自己是否也可以提供一些幫助,雖然一個人的力量有限,但是可以讓台灣更多的人看到上述的兩個問題,眾人一起關注就等於多一份力量.

我的人生道場,那些年、那些人、那些事

未完成....待續....

肉燥製作

肉燥製作




2017年3月10日 星期五

Cacha Cacha 轉咖啡體驗

實驗者

實驗者:凡事都想要自己實作和實驗,
            追求追根到底的精神,
            享受在追求的過程中,
            是為實驗者.

      這杯咖啡是我今天在轉咖啡的體驗 ,說實話覺得很新奇好玩,平常路過這邊常常發現這是一間好有特色的咖啡廳,有時間一定要好好的來這家店喝咖啡,有別於星巴克那種專業的大型連鎖店,這邊結合的藝術和設計的元素,給人非常的舒服,我想我會常來吧!







2017年1月21日 星期六

2017 這一年的目標

2017 這一年的目標

今年的目標是要繼續精進自己的專業能力,有一些具體的作法:

1. 整理自己的筆記,從Google Drive 到 Evernote .
2. 參加讀書會和別人討論專業的知識,整理成文章分享在部落格上面.
3. 參加演討會,增加自己的專業視野,不管聽不聽得懂,只要有收穫就值得.
4. 整理自己所學,整理教案在公司或網路上分享.
5. 多研讀專業書籍,並整理成筆記分享在部落格.
6. 畫出自己的心智圖,補足自己不懂的地方.

以上幾點,自勉之.


by Pellok
2017-01-21

2014年2月22日 星期六

Arduino Lab2 使用按鍵控制 LED 燈號

Lab2 使用按鍵控制 LED 燈號
實驗目的
使用按鍵 (PushButton)控制 LED 燈號的開關,當按鍵被按下時打開 LED 燈號,按鍵放開時關閉 LED 燈號。 
成果影片:



Arduino 練習 Lab1 Blinking a LED

 Lab1 Blinking a LED
實驗目的
讓一顆燈號閃爍,每隔一秒切換一次燈號。 

成果影片:


2014年1月10日 星期五

StartSSL申請免費SSL

StartSSL申請免費SSL
銷售憑證的公司競爭激烈,國外甚至於有一家簽發憑證的業者 StartSSL™ 提供完全免費的 SSL 與 S/MIME 憑證,每次可申請一年期,憑證有效日到期之前還可以再次申請一次憑證,一樣是免費。這個免費的申請方案其實已經存在很多年,一年可以省下數千元的憑證簽證費用,是個不錯的選擇。但礙於申請的步驟十分繁瑣,可能還是有許多人不知道如何申請免費憑證。

2013年6月14日 星期五

Linux vsftp

FTP 功能簡介
不同等級的使用者身份:user, guest, anonymous(1)實體帳號,real user;(2)訪客, guest;(3)匿名登入者, anonymous,
命令記錄與登錄檔記錄:FTP 可以利用系統的 syslogd 來進行資料的紀錄, 而記錄的資料包括了使用者曾經下達過的命令與使用者傳輸資料(傳輸時間、檔案大小等等)的紀錄呢! 所以你可以很輕鬆的在 /var/log/ 裡面找到各項登錄資訊喔!
限制使用者活動的目錄: (change root, 簡稱 chroot):為 了避免使用者在你的 Linux 系統當中隨意逛大街 (意指離開使用者自己的家目錄而進入到 Linux 系統的其他目錄去), 所以將使用者的工作範圍『侷限』在使用者的家目錄底下,嗯!實在是個不錯的好主意!FTP 可以限制使用者僅能在自己的家目錄當中活動喔!如此一來,由於使用者無法離開自己的家目錄,而且登入 FTP 後,顯示的『根目錄』就是自己家目錄的內容,這種環境稱之為 change root ,簡稱 chroot ,改變根目錄的意思啦!
這 有什麼好處呢?當一個惡意的使用者以 FTP 登入你的系統當中,如果沒有 chroot 的環境下,他可以到 /etc, /usr/local, /home 等其他重要目錄底下去察看檔案資料,尤其是很重要的 /etc/ 底下的設定檔,如 /etc/passwd 等等。如果你沒有做好一些檔案權限的管理與保護,那他就有辦法取得系統的某些重要資訊, 用來『入侵』你的系統呢!所以在 chroot 的環境下,當然就比較安全一些咯!
圖 21.1-1、FTP 伺服器的主動式連線示意圖

2013年5月23日 星期四

提問聲明


聲明

許多公開或私有專案在他們的使用協助/說明網頁中連結了本指南,這麼做很好,我們也鼓勵大家都這麼做。但如果你是負責管理這個專案網頁的人,請在超連結附近的顯著位置上註明:
本指南不提供此專案的實際支援服務!
我們已經深刻領教到少了上述聲明所帶來的痛苦。因為少了這點聲明,我們不停地被一些白痴糾纏。這些白痴認為既然我們發布了這本指南,那麼我們就有責任解決世上所有的技術問題。
如果你是因為需要某專案相關的協助而正在閱讀這本指南,並且最後失望地離開,因為發現從本指南作者們身上得不到專案相關的協助,那麼你就是我們所說的那些白痴之一。
別問我們問題,我們不會理睬的。我們在這本指南中,會教你如何更有效地與那些真正懂得你遇到的問題的人群溝通,並從他們那裡取得幫助。
我們99%不是那些能直接解決你目前問題的人。除非你非常地確定本指南的作者之一剛好是你所遇到的問題領域的專家,否則請不要打擾我們,這樣大家都會開心一點。

2013年5月22日 星期三

FileZilla Server


FileZilla Server
首先,我們可以將「FileZilla Server」FTP伺服器的程式看成兩部份,第一部份是FTP的Service服務,他是提供其他電腦透過FTP通訊協定連線進來存取檔案用的網路服務,這部份的功能可以讓他隨著電腦自動開機啟動。而伺服器啟動後我們並不會看到什麼視窗或圖示,它會在Windows系統的背景執行,只有在檢視「工作管理員」時,才可以看得到。
另外一步部份是「FileZilla Server Interface」伺服器管理介面,這個管理介面是管理FTP伺服器、新增或移除FTP帳戶時才會用到。只要安裝時設定好FileZilla Server的Service與組態、帳戶之後,其他時候可以不用開啟伺服器管理介面,FTP也可以正常運作。(因為FTP伺服器會在安裝好之後,開機自動執行)

大概知道有這兩個東西之後,下面的安裝過程就會比較清楚一點。後面會有個步驟問我們是否要開機自動啟動FTP Service或是否要開機自動啟動Server Interface,講的就是這兩個東西。

Linux Firwall Iptables


Firwall Seting Iptables
載入模組
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc

清除規則
iptables -t filter -F
iptables -t nat -F
iptables -t filter -X
iptables -t nat -X
選項
F:Delete all rules in  chain or all chains
X:Delete a user-defined chain
Z:Zero counters in chain or all chains

設定政策
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

Eclipse - JAVA 開發軟體


Eclipse
Eclipse是著名的跨平台的自由整合式開發環境(IDE)。最初主要用來Java語言開發,目前亦有人透過外掛程式使其作為C++、Python、PHP等其他語言的開發工具。Eclipse的本身只是一個框架平台,但是眾多外掛程式的支援,使得Eclipse擁有較佳的靈活性。許多軟體開發商以Eclipse為框架開發自己的IDE。

歷史
Eclipse最初是由IBM公司開發的替代商業軟體Visual Age for Java的下一代IDE開發環境,2001年11月貢獻給開源社群,現在它由非營利軟體供應商聯盟Eclipse基金會(Eclipse Foundation)管理。2003年,Eclipse 3.0選擇OSGi服務平台規範為執行時架構。2007年6月,穩定版3.3發行;2008年6月發行代號為Ganymede的3.4版;2009年6月發行代號為Galileo的3.5版;2010年6月發行代號為Helios的3.6版。

架構
Eclipse的基礎是富客戶機平台(即RCP)。RCP包括下列元件:
核心平台(啟動Eclipse,執行外掛程式)
OSGi(標準集束框架)
SWT(可移植構件工具包)
JFace(檔案緩衝,文字處理,文字編輯器)
Eclipse工作台(即Workbench,包含檢視(views)、編輯器(editors)、視角(perspectives)、和精靈(wizards))
Eclipse採用的技術是IBM公司開發的(SWT),這是一種基於Java的窗口元件,類似Java本身提供的AWT和Swing窗口元件;不過IBM聲稱SWT比其他Java窗口元件更有效率。Eclipse的使用者介面還使用了GUI中間層JFace,從而簡化了基於SWT的應用程式的構建。
Eclipse的外掛程式機制是輕型軟體元件化架構。在富客戶機平台上,Eclipse使用外掛程式來提供所有的附加功能,例如支援Java以外的其他語言。已有的分離的外掛程式已經能夠支援C/C++(CDT)、PHP、Perl、Ruby,Python、telnet和資料庫開發。外掛程式架構能夠支援將任意的擴充功能加入到現有環境中,例如配置管理,而決不僅僅限於支援各種程式語言。
Eclipse的設計思想是:一切皆外掛程式。Eclipse核心很小,其它所有功能都以外掛程式的形式附加於Eclipse核心之上。Eclipse基本核心包括:圖形API(SWT/Jface),Java開發環境外掛程式(JDT),外掛程式開發環境(PDE)等。

2013年5月21日 星期二

Linux 指令 -tcpdum


Linux 指令


tcpdump
簡易使用法: (為了抓到隱藏在 Code 裡的語法, 直接看port有傳什麼資料進來)
sudo tcpdump -nnnX -s 1500 port 3306
sudo tcpdump -aXXX port 3306 | grep denied
-s : 抓比較長的 data 做一筆記錄

tcpdump採用命令行方式,它的命令格式為:

tcpdump [ -adeflnNOpqStvx ] [ -c 數量 ] [ -F 檔案名 ] [ -i 網路介面 ] [ -r 檔案名] [ -s snaplen ] [ -T 類型 ] [ -w 檔案名 ] [運算式 ]
1. tcpdump的選項介紹
-a 將網路位址和廣播地址轉變成名字;
-d 將匹配資訊包的代碼以人們能夠理解的彙編格式給出;
-dd 將匹配資訊包的代碼以c語言程式段的格式給出;
-ddd 將匹配資訊包的代碼以十進位的形式給出;
-e 在輸出行列印出資料連結層的頭部資訊;
-f 將外部的Internet位址以數位的形式列印出來;
-l 使標準輸出變為緩衝行形式;
-n 不把網路位址轉換成名字;
-t 在輸出的每一行不列印時間戳;
-v 輸出一個稍微詳細的資訊,例如在ip包中可以包括ttl和服務類型的資訊;
-vv 輸出詳細的報文資訊;
-c 在收到指定的包的數目後,tcpdump就會停止;
-F 從指定的文件中讀取運算式,忽略其他的運算式;
-i 指定監聽的網路介面;
-r 從指定的檔中讀取包(這些包一般通過-w選項產生);
-w 直接將包寫入檔中,並不分析和列印出來;
-T 將監聽到的包直接解釋為指定的類型的報文,常見的類型有rpc (遠程過程調用)和snmp(簡單網路管理協定;)

Couchbase Install


Couchbase
NoSQL其實有一個比較完整的網站: http://nosql-database.org/
官網: http://www.couchbase.com/

簡易的安裝
Server的穩定
簡易的UI(相當重要)
利用Javascript 和 JSON格式 和 Map&Reduce 來達到很多MySql的語法功能
簡易的sharding 和 replication,這點大概是很多企業都很需要的
支援command指令(CLI)
Couchbase source download page: http://www.couchbase.com/download

Install
Download:Enterprise通常是穩定版,實驗版都會在Community,像之前2.0還沒出來時,Community會是v2.0-beta,而Enterprise是v1.8穩定版,另外一個差異是License,Enterprise是Apache License,Community則是有限制

安裝其實很容易,Rat Hat系列
#rpm -ivh couchbase-server-enterprise_x86_2.0.0.rpm
Please note that you have to update your firewall configuration to allow connections to the following ports: 11211,11210,11209,4369,8091 and from 21100 to 21299
也就是記得要把一些port開啟,不然會無法運作,這些port涵蓋了couchbase server跟memcache還有erlang server所需要使用的port。

2013年5月20日 星期一

Batsh Script


Batsh Script

一.簡單批處理內部命令簡介  
1.Echo 命令
打開回顯或關閉請求回顯功能,或顯示消息。如果沒有任何參數,echo 命令將顯示當前回顯設置。
語法 echo [{on|off}] [message]
Sample:@echo off / echo hello world
在實際應用中我們會把這條命令和重定向符號(也稱為管道符號,一般用> >> ^)
2.@ 命令
表示不顯示@後面的命令,在入侵過程中(例如使用批處理來格式化敵人的硬盤)自然不能讓對方看到你使用的命令啦。
Sample:@echo off
@echo Now initializing the program,please wait a minite...
@format X: /q/u/autoset (format 這個命令是不可以使用/y這個參數的,可喜的是微軟留了個autoset這個參數給我們,效果和/y是一樣的。)
3.Goto 命令
指定跳轉到標簽,找到標簽後,程序將處理從下一行開始的命令。
語法:goto label (label是參數,指定所要轉向的批處理程序中的行。)
Sample:
if {%1}=={} goto noparms
if {%2}=={} goto noparms(如果這裡的if、%1、%2你不明白的話,先跳過去,後面會有詳細的解釋。)
@Rem check parameters if null show usage
:noparms
echo Usage: monitor.bat ServerIP PortNumber
goto end
標簽的名字可以隨便起,但是最好是有意義的字母啦,字母前加個:用來表示這個字母是標簽,goto命令就是根據這個:來尋找下一步跳到到那裡。最好有一些說明這樣你別人看起來才會理解你的意圖啊。