RedmondPie
ihackintosh
7.Aug.2010 ---------------
darwin_snow.iso doesn't have apparent malware, seeing result of check at virustotal as follows...
、何台もの新しいノートPCが届いた後、その考えは覆された。同氏がひどく驚いたのは、それぞれのシステムにBluetooth無線技術が内蔵されており、これがノートPCのハードディスクに格納されているあらゆる個人データあるいは機密データにつながる(同氏曰く)「隠れた窓」を作ってしまうことだった。
このため同氏は、「1つ1つのBluetooth機能をオフにした」としているが、完全に気が休まったわけではない。「ユーザーがこの機能を再びオンにできないということではない」からだ。
今回購入したBTモジュールは母艦との接続時以外は常にペアリングモードに入っており、大げさではなく10m以内で遮蔽物がなければ簡単にペアリングできてしまう。最悪の事態を避けるためにとりあえずログインパスワードを変更しておく方法が有効と思われる。
ある研究者によると、Bluetoothを搭載した携帯電話から情報を盗むソフトウェアツールがウェブ上で広く出回っており、その利用法に関する知識が広まりつつあるという。
...
Roweによると、この問題は、端末内の、オブジェクトを交換するOBEXというプロトコルの実装方法にあるという。OBEXは、携帯端末が情報を交換するために使われる共通の方式。「他の端末に接続する際に、認証プロセスを含まないよう設計したのは、意図的なものだ。そうしておけば、ユーザーが(容易に)電子名刺をやりとりできるからだ」とRoweは語った
この攻撃が可能なのは、ほかのBluetoothデバイスを自分から探しに行く「可視」モードに設定されている場合に限るという。Nokiaは、「電話機が可視モードに設定され、Bluetooth機能がオンになっていると、bluesnarf攻撃は公共の場所でも発生する可能性がある。snarf攻撃に対して無防備な電話機には、...他メーカーの製品もいくつか含まれる」と語っている。
Nokiaによると、攻撃者が7650モデルに直接触れる機会があると、bluesnarf攻撃が可能になるだけでなく、攻撃者のBluetooth端末が「攻撃対象となる端末のデータを読めるようになるうえに、SMSメッセージを送信したり、その端末を経由してウェブをブラウズできるようにもなってしまう」という。
探査可能設定でBluetoothをオンにしたままの人がかなりの割合でいるようだ
Bluetooth対応携帯電話を、検出可能設定のままオンにして電車に乗っている人が、はたして他人から探知されることを予定しているかといえば、いないだろう。しかし、それを現行法で抑制できるかというときに、電波法59条は(その趣旨からして)筋が違うように思う。
店内の客がどの棚の前に長く滞在したかを調べるとか、過去に何回訪れたことのある客かを判別するためなどの目的で、商業施設が人々のBluetoothのMACアドレスを記録し、蓄積し、共有するようになるかもしれない。
...
個人情報保護法が守ってくれるかというとそうでもない。こうしたユニークIDは、携帯電話の契約者固有IDと同様で、住所氏名と紐付けない限り「個人情報」に該当しないというのが、日本の個人情報保護法の解釈の通説らしい。
データを保護するためのヒント
・発見不可能モード
...他のデバイスから見えないようにするには、そのデバイスを発見不可能モードに設定...
・既知のデバイスとだけペアリング
...知らないデバイスと「ペアリング」しないでください。
・PIN を変更
お使いのデバイスをプライベートでペアリングして、常時接続を確立します。デバイスにデフォルトの個人識別番号 (PIN) が設定されている場合は、あなただけが知っている番号に変更します。
最近報告された、高度な技術を持った「ハッカー」が Bluetooth 機能を使用して高機能携帯電話に保存された情報にアクセスするという問題は、不適切な実装が原因です。
Bluetooth のセキュリティを強化するためのヒント
•Bluetooth を "接続不可モード" (通信不可) に設定し、使用するときのみ "接続可能モード" に切り替えます。
•強力な PIN コードを使用します。 5 桁以上のコードを使用すると、解読されにくくなります。
•機密データは保存しないようにします。機密データとは、社会保障番号、クレジット カード番号、ワイヤレス デバイスのパスワードなどのことです。
•Bluetooth の技術の進捗という点でもセキュリティ上の問題という点でも、最新の状態を維持します。また、ソフトウェア更新プログラムや特定のセキュリティ脆弱性に関するニュースをデバイスのメーカーから定期的にチェックします。
malware that leverages CVE-2010-2772 in Siemens WinCC SCADA systems
1. ショートカット用アイコンの表示を無効にする
2. WebClient サービスを無効にする
3. インターネットの LNK および PIF ファイルのダウンロードをブロックする
their temporary mitigation advice has some usability issues that may actually cause more serious problems inside your organisation than the real malwareだと。そりゃそうだ。
単にリムーバブルドライブを閲覧するだけで悪意のコードが実行されうる。
AutoPlayを無効にしておいても、この脆弱性を大して緩和することにはならない。それは単に:スタートをクリック、コンピュータをクリック、リムーバブルディスクをクリック。3回のクリックで危険にさらされるのだ。しかしそれでも、Windows 7のソーシャルエンジニアリングトリックを制限するためには、組織はAutoPlay機能を無効にした方が良い。
日本では税収全体に占める消費税収(4%の国税分)の割合は22%あり、消費税率が17・5%のイギリス、25%のスウェーデンも、税収全体に占める消費税の割合は22%ぐらい。
すでに日本は各国並みだから単に消費税率だけを諸外国と比較したものを引き合いに出すのはどうか、と。
★ここに剰余金が42.6兆円!2007年度に余っている金額。
図の点線で示すように『財政は黒字』。税収51兆 国債25兆 他8兆
★だから国債なんて出す必要はない。すごいトリック(!!!)
庶民から 213兆円
法人税減 182兆円