初心易得,始終難守
C'est la vie.© 2002 - 2026
  • 我是誰-Who Am I
  • 我在哪-Where Am I
  • 我是什麼-What Am I
  • 年鑑-YearBook
    • 二零零六年终总结
    • 一吻定情—二零零八年年终总结
    • 突如其来的明天—二零零九年年终总结
    • 人生大起大落得太快——二零一零年年终总结
    • 贰零①①年年终总结-女朋友已经成家了
    • 贰零壹贰年年终总结-奔波的肿瘤
    • 贰零壹叁年年终总结
    • 雪字怎么写-贰零壹肆年年终总结
    • 每个不曾表白的今天,都是对青春的亏欠-贰零壹伍年年终总结
    • 按部就班的IT 人生-貳零貳肆年年終總結
    • 真正的閱讀-貳零貳伍年年終總結
  • 連結
RSS
4 月 28 日, 2010 年

Minicom的配置和使用

Ken Tech 0 Comments

Minicom是一款类unix操作系统下串口通讯工具,功能和超级终端,或者说putty的COM通信类似,我们可以用它来配置通信modem,思科产品,以及其它需要串口通信配置的硬件,以下以FreeBSD为例,首先我们看下系统里面有没有串口信息,如果有以下的信息呢就代表串口硬件是存在的,正常~下图中的机器是有两个串口,一个uart0,一个uart2。


接下来我们安装minicom软件,这种常用软件直接用ports安装就可以了,make install,第一次运行我们需要初始化配置文件,使用参数启动:minicom -s


可以看到,最重要的配置自然是设备和端口了~我们稍加配置即可,需要说明的是,在FreeBSD中,虽然内核中的设备名称是uart0和uart2,但实际的设备名称分为呼出和呼入设备,呼出设备为cuau,呼入设备就是我们熟悉的tty了,在以Linux为内核的操作系统中,设备就不是这样命名的鸟……例如上面我们说到的uart0和uart2,对应的call out device分别是cuau0和cuau2,所以我们设置如图:(通信速率显然也需要设置一下)


由于Minicom本意是设计为modem通信使用的,所以在modem & dialing设置项中有很多的初始化设置,如果不需要的话,可以把它们删掉~最后当然是Save setup as default,以后就不用每次更改设置了,设置完成之后exit,就进入了通信界面,我们可以sh ver一下。

4 月 25 日, 2010 年

农场采摘活动

Ken 隨筆 0 Comments

迎着新时代的阵阵春风,沐浴着领导们的潺潺关爱,在一片大好,而且会越来越好的和谐社会氛围中,金马甲团队在即将结束的四月末进行了一次登高望远和农场采摘活动,部分同事喜形于色,一路上都洋溢着幸福的表情,如图所示:

活动中大家兴致勃勃,进行了各种努力的尝试,例如攀登圣泉山,棋牌,摄影,赛跑,餐饮,采摘草莓。

席间,活动进行到高潮,儒哥还被提名为公司本次郊游活动最帅员工。

4 月 25 日, 2010 年

我喜欢你这种类型的

Ken 隨筆 慧姐, 茹姐 0 Comments

回程的车上。
茹姐对着遥在车尾的我喊:要吃锅巴吗?
我走过去,从慧姐手中的袋子里面拿了两块。
慧姐:你应该多吃点,你看你太瘦了。
我:吃那么多干嘛,吃得太重走路都费劲。
岚姐在一边偷笑……
慧姐:你这身材肯定不标准,你多重?起码还差十斤。
我:一百三,我的标准体重应该是一百四。
慧姐:我说吧。
茹姐:你看你庆华哥身材多好,他的身材就最标准了。
我:是么,那你们是喜欢我这种的呢还是他那种的呢?
大家沉默……于是我把我的问题复述了一遍。
茹姐:结婚之前我喜欢你这样的,结婚之后我喜欢他那样的。
慧姐:我老公跟你们完全不是一个类型,不过要我选的话,我喜欢你这种类型的。

4 月 19 日, 2010 年

所谓绿盟

Ken 隨筆 0 Comments

老实说,原来的绿盟在圈子里还是有一定影响力,只不过他们试图模仿铁盒子公司做软硬打包产品的模式多年来一直徘徊不前,而且早前的吵闹分家也实实在在的证明了黑客们的想当然是不能和商业社会并存的。

上周有幸和为公司服务的两位绿盟公司员工见面,聊了聊,不得不说,所谓绿盟,也不过如此。
儒哥在公网上的视频直播服务器,开放了Windows Media Service服务,绿盟的扫描器检测到该服务在80端口打开了很多路径,包括tomcat的默认管理路径(http://rooturl/manager/html),于是认定这是一个弱口令漏洞,因为不需要登录就进入了这个URL嘛,事实是,Windows Media Service作为广播服务器的时候,它并不知道客户端(Media Encoder)发过来的广播点是什么,而且它也没有必要去判断这个广播点是否有效,因为此时它的角色是广播服务器,于是,在每一个URL访问点上,它都会产生一个播放列表文件(asx文件),文件中包含了该访问点可能包含的媒体流输出路径,就像shoutcast服务器的pls文件,或者winamp的m3u文件。

下面,我们来看看所谓绿盟扫描器的荒谬之处,
第一,没有判断服务器的banner,就认定http://rooturl/manager/html是Tomcat的管理服务页,那如果说是一个CMS系统,它发布静态页面的路径刚好是manager/html,那不扯淡吗?明明这台直播服务器的banner是Windows media service,你说判断下banner,后面的不就没了嘛。


第二,没有判断页面的文字,属性,就认定http://rooturl/manager/html是Tomcat的管理服务页,如果要说http://rooturl/manager/html是有危害的,那么至少得抓个关键字吧,至少得能抓到个deploy,至少能抓个WAR,才能说弱口令登录进去了嘛,什么都没判断,就认定这是一个弱口令漏洞,简直令人匪夷所思。


第三,如果到此为止,那也就罢了,但正所谓嘴上无毛,办事不牢,那个戴着眼镜的绿盟女人在这赤裸裸,血淋淋的惨痛现实面前仍然大言不惭的说:我们的扫描器是目前市面上最好的扫描器。

当时我就怒了!

实际上,这台服务器上的确存在一个弱口令,因为儒哥的直播软件需要调用Windows系统用户,所以我给他加了一个比较简单的用户名和同名密码,但令人失望的是,“目前市面上最好的”绿盟扫描器没有检测出来(当然,自瘟到死两千以后,这是检测不出来的…..汗)~

在互联网上随便捡一个扫描器,就能把公司网站扫描一大堆Audits出来,而这大多数所谓的审计,都和前面我们说到“目前市面上最好的”绿盟扫描器中荒谬的判断http 200 response逻辑一样,既然如此,我们又为什么一定要去购买绿盟的服务呢?那莫,就让我们以一种非专业的眼光来分析一下,公司的网站到底可能存在什么样的漏洞和隐患。

根据捡来的不要钱的扫描器扫描分析,
第一,公司的服务架构于Solaris平台上,当然,是不是Sun或者IBM的硬件我就不知道了,因为前两年Sun刚好把Solaris操作系统开源了,弄个戴尔的PC机也是能装D!和其它的类unix平台相比,Solaris天然的优势在于对Oracle数据库的支持。

第二,居然有几台机器开了telnet daemon,虽然crack的可能性不大,但安全隐患自然是存在的。

第三,国资搜索那台机器居然开放了Oracle端口……根据我英明的分析,应该是金马甲首页的国资数据是直接从国资搜索这台机器的数据库取的,导致了这个端口的开放,很显然,这是一个相当柔和而又自然的DOS拒绝服务入口。


第四,其中有一台服务器因为Apache版本太低,有诸多DOS拒绝服务的漏洞,但根据我英明的推测,这台机器是用作测试的,由于没有溢出,所以问题不是很大,不过,在不久的将来,一旦有了溢出,那么我们将可以入侵这台机器,并安装sniffer,以便窃听局域网的通信这种可能性是存在的。


第五,我们最后来看看儒哥的这台视频直播服务器到底有没有问题,首先,我们确立这样一个逻辑关系,我们用捡来的扫描器扫描,应该会扫描出有问题,那么才证明绿盟的扫描器并无任何特性,只是抄袭,包装了其它的扫描器而已,如果扫描不出问题,那就证明捡来的扫描器和绿盟的扫描器判断逻辑不一样,对问题的解决没有启发意义。那莫,结果是,儒哥的视频直播服务器有三百零五个可能存在的审计隐患,而这三百零五个,看起来怎么也比不过上面那两台Solaris里面的五百八十八个严重,然而,这都只是可能存在的隐患。


总的来说,公司网站运行是没有任何问题,但存在至少三处以上的隐患,多为应该关闭的服务没有关闭,应该关闭的端口没有关闭,被绿盟判断为漏洞的问题纯属子虚乌有。

接下来,我们还可以用捡来的扫描器生成一个报表,以便我们分析到底是不是有漏洞存在。

点这里下载pdf文件(598.3KB)

4 月 16 日, 2010 年

解读最淫欲的汉字

Ken 美文收藏 0 Comments

最贪婪的:晃
最直接的:昆
最西化的:咬
最自豪的:鹅
最耐热的:炅
最处女的:晷
最胜数的:晁
最变态的:嬲
最牛逼的:昊
最自恋的:间
最宗教的:昵
最痛苦的:旱
最象形的:个
最性福的女人:替

«‹ 115 116 117 118›»

過 客

  1. R2 on 卷進了美商5 月 15 日, 2024 年

    终于回来了,好。

  2. Ken on Mommy最後的樣子11 月 6 日, 2023 年

    也沒有很久吧,最近終於閒下來

  3. R2 on Mommy最後的樣子10 月 26 日, 2023 年

    好久不见

  4. Ken on 天朝Loli控组曲(带歌词,修正版)10 月 12 日, 2023 年

    哈哈哈,祝福你,好人一生平安

  5. liu on 天朝Loli控组曲(带歌词,修正版)10 月 12 日, 2023 年

    hello,我在找天朝lolicon组曲时发现了你的博客,感谢你十四年前做出的贡献,祝一切安好

January 2026
S M T W T F S
 123
45678910
11121314151617
18192021222324
25262728293031
« Dec    

Spam Blocked

102,174 spam blocked by Akismet

↑

© 初心易得,始終難守 2026
Powered by WordPress • Themify WordPress Themes