Skip to content

Instantly share code, notes, and snippets.

@acevif
Last active July 7, 2023 08:27
Show Gist options
  • Save acevif/7d13af7a7d0d8b61228cb88cdb5f13cf to your computer and use it in GitHub Desktop.
Save acevif/7d13af7a7d0d8b61228cb88cdb5f13cf to your computer and use it in GitHub Desktop.

セキュリティメモ

  • APT — 強力な攻撃組織。どこかの政府の支援を受けていると見られる。

  • IDA Pro — マルウェア解析に用いられるコード分析ツール cf. https://www.sompocybersecurity.com/column/glossary/ida

  • IPアドレスは10進表記できる。

  • secret salt ⸺ レコード毎に異なる。

  • pepper ⸺ saltとは異なり、レコード毎の差はない。システムが異なれば異なる。

  • レインボー・テーブル ⸺

  • ストレッチング ⸺ ハッシュ関数を重ねがけする。数千から数万のオーダーで。

  • パスワードスプレー

  • リバースブルートフォース

  • HashCash ⸺ Proof of work. ₿itcoinやanti-spamやAppleの2段階認証などに使われている

  • MITM ⸺ Man-In-The-Middle

  • Alice, Bob, ..., Eve, Mallory, ... ⸺ https://en.wikipedia.org/wiki/Alice_and_Bob 「山田花子」のようなメタ構文変数。名前だけで悪人か一般の利用者かがわかる。

  • SNDL ⸺ Store Now, Decrypt Later. 暗号通信を傍受して記録しておき、量子コンピュータの実用化後に解読する攻撃

  • DNS

  • Free wifiの具体的なリスク ⸺ 暗号化してあっても悪意あるアクセスポイントでMitMされる可能性がある。そうすると: 平文の通信が漏れる(当然)。平文のDNSからアクセス先がバレて次の攻撃に繋がる。偽のDNS応答で偽サイトに誘導されるリスクもあるかも? 独自研究につきTBC. 以前に徳丸先生がTwitterでクイズ出してたような記憶が。

  • CIA ⸺ Confidentiality(機密性) / Integrity(完全性) / Availability(可用性)

  • 証明書

    • DV ⸺ Domain Validation 証明書. ドメインの所有者であることだけを確認する。誰でも取れる。
    • OV ⸺ Organization Validation 証明書. 組織の存在を確認
    • EV ⸺ Extended Validation 証明書. 一番丁寧な確認だが、きらぼし銀行の件、ドメイン切り売り、安全性がユーザ依存であることなどにより十分に安全ではない。
  • BGPハイジャック ⸺ 偽のルートをBGPで広報して、対象のIPパケットを吸い込む攻撃

  • on-path attacker ⸺ MitM攻撃とたぶん同じ

  • TOCTTOU ⸺ Time of check to time of use. 確認のタイミングと使用のタイミングがわずかにずれていることによるバグや脆弱性。

  • ホモグラフ攻撃

  • typosquatting

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment