2014年2月17日のtwitterセキュリティクラスタ

yousukezan
2014年2月17日のtwitterセキュリティクラスタです。CodeBlueうらやましいです。

CODE BLUEはじまりました。

INTERNET Watch@internet_watch

日本発の情報セキュリティ国際会議「CODE BLUE」開催 bit.ly/1dBXLeq

suzaki@KuniSuzaki

CODE BLUEでJeff Mossのキーノート。
Communitiy Immunityの説明で使われた図はNIHのHPにあった。 niaid.nih.gov/topics/pages/c…
#codeblue_jp
Chris Valasek氏の自動車システムハックのセッション #codeblue_jp

♆Typhon♆@Drink’emAll@Typhon666_death

クラクションなりっぱなし、シートベルトをハックして締めあげる、扉をアンロック、燃料計をずっと満タンにみせかける、ブレーキ踏んでもかからない。これ、全てシグナル送ってできるとか…デモがおもろすぎる。 #codeblue_jp

♆Typhon♆@Drink’emAll@Typhon666_death

車向けエンタープライズのIDS/IPSって書いてたけど、むしろ、このあとの戸田さんが発表されるセキュリティバリアデバイスが車に搭載できたら、Happy? #codeblue_jp
自動車への攻撃。①侵入と乗っ取り②攻撃者は物理的に自動車をコントロールできる③CANおよび周辺技術はセキュリティを考慮していない④外部からの攻撃を入り口防ぐセキュリティは不完全⑤多層的なアプローチが望ましい⑥検知と車両保護の組み合わせが最も効果的 #codeblue_jp

Mamoru Saito@msaitotypeR

#codeblue_jp はCAN祭りかー Mercedesとかは既に次の車内LANシステムやってるんじゃなかったかな?
#codeblue_jp CANと言えば直接データをいじくり回すことも可能ですが、殆どの書き換え耐久が100回前後だったり、標準以外のいわゆるベンダ拡張が多いことも忘れてはなりませんね。思わぬところで穴があったり。
あと、伝統的に○ヨタのECUは解析し難いイメージ。

Mamoru Saito@msaitotypeR

どっかで見たと思ったらこれか。””SQL Injection License Plate Hopes to Foil Euro Traffic Cameras gizmodo.com/5498412/sql-in… #codeblue_jp
NシステムにもSQLインジェクションになるナンバー貼り付けてみるかwww #codeblue_jp

Kazuaki Morihisa@k_morihisa

NEXT:(韓国語で発表) リナックスに置ける様々なリモートエキスプロイト手法 #codeblue_jp

Kazuaki Morihisa@k_morihisa

発表資料はなかった.PoC があった. RT @k_morihisa: スクハー・リー- Seok-Ha Lee (wh1ant) さんのサイト.発表資料もある. wh1ant.kr #codeblue_jp

Sen UENO@sen_u

HDDのディザスタリカバリーの話。知らない分野でおもしろい。基本的には部品交換で修理をするということなのね。 #codeblue_jp

suzaki@KuniSuzaki

#codeblue_jp 一日目午後四。しもがいとさんのハードディスクのリカバリとファームウェアの改竄防止技術について。HDDで交換できる部品(ヘッド、モータ、コントローラ)の説明が面白い。

その他に気になったことはこのあたり。

おもしろい!!! “Google、高周波音を使った認証技術のSlickLoginを買収。携帯をPCに近づけてパスワード不要ログイン” feedly.com/e/NXq3os0F

Toshiboumi Ohta@bugbird

@ntsuji 携帯が普及するまではダイヤラーというデバイスがありましたね。プッシュホンの信号音を出力して、ダイヤルするやつ。携帯端末が普及すると端末に電話帳機能があったためにあっというまに消えましたが。

勇士Q@ucq

内閣官房事務官がメール攻撃対策ソフト開発  :日本経済新聞 s.nikkei.com/1dSDwof
ブログ書いた / “co3k.org – Blog – CSRF 対策用トークンの値にセッション ID そのものを使ってもいい時代は終わりつつある” co3k.org/blog/csrf-toke…

JNSA@jnsa

フィッシング対策協議会からの緊急情報のお知らせです。

・OMC Plus をかたるフィッシング(2014/02/17)
antiphishing.jp/news/alert/omc…

piyokango@piyokango

“Internet Explorer 9、10を標的とする新たなゼロデイ攻撃を確認 | トレンドマイクロ セキュリティ ブログ (ウイルス解析担当者による Trend Micro Security Blog)” htn.to/aFMTzn

TAKESAKO@takesako

発表資料公開された!→ “AVTokyo 2013.5 – China is a victim, too :-)” by Anthony Lai – 中国は攻撃者?被害者?どちら? slideshare.net/anthonylai1668… #avtokyo

Kanatoko@kinyuka

My latest upload : Avtokyo2013.5 en on @slideshare slideshare.net/tadashisatoh94… @SlideShareさんから

moton@moton

New IE Zero Day Found Targeting Military Intelligence | Threatpost | The first stop for security news bit.ly/1gJVLkb

INTERNET Watch@internet_watch

Windows 7のIE10にゼロデイ脆弱性、既に標的型攻撃も確認 bit.ly/N2nTEw

INTERNET Watch@internet_watch

今度は「OMC Plus」かたるフィッシングメール、もっともらしい文面に注意 bit.ly/1dBClhs

INTERNET Watch@internet_watch

Kickstarterに不正アクセス、ユーザー情報が流出 bit.ly/M5nOPV
Important Kickstarter Security Notice kickstarter.com/blog/important… 「個別saltを使いストレッチングしたSHA1ハッシュ値」または「bcryptによるハッシュ値」でパスワードを保管していたとのこと。

ITmedia@itmedia

[News]Kickstarterに不正アクセス パスワード変更を呼び掛け bit.ly/1eFNucD

ITmedia@itmedia

[TechTargetジャパン]既存のセキュリティ製品だけでは不十分:Windows XPサポート終了、まだリスクを分かっていない人のための処方箋 bit.ly/1oE0Sqj

ITmedia@itmedia

[@IT]一元管理ツールやパッシブスキャナなども展開:東陽テクニカ、脆弱性スキャナ「Nessus」の国内販売を開始 bit.ly/1bD6r5d

SCMagazine@SCMagazine

Attackers compromise U.S. veterans site to serve IE zero-day exploit | ow.ly/tDPZE
https://matome.naver.jp/odai/2139258986513121201
2014年02月18日