Search Results: BAS (103)

    以為雙重驗證碼(Two Factor Authentication, 2FA)好安全?魔高一丈嘅黑客已經成功破解,所有 Andriod 用戶嘅帳戶都有極大被盜用風險! TrickBot 自 2016 年被發現至今,一直係最活躍嘅銀行木馬病毒。IBM X-Force 研究團隊最近公布 TrickBot 正利用一款 Andriod 惡意軟件 Trickmo,順利竊取多間銀行發出嘅雙重認證碼,竊取用家交易認證碼。 專攻德國銀行用戶 根據 IBM…

    數碼轉型(Digital Transformation)是近年業界最熱門的話題,能否成功轉型,幾乎已跟企業存亡畫上等號。企業解決方案供應商 ACW Distribution 早前舉辦的「Solutions Day 2019」大會,便以「Sustaining Business Transformation with Cloud」為主題,邀請不同專家詳細講解企業將會在數碼轉型中遇到哪些問題,釋除企業管理者的疑問。 ACW group 行政總裁 Andy Lau 認為,如管理者能夠全面掌握轉型的歷程,預先確認未來每一步挑戰,自然便能釐清如何開展及持續營運等問題。 對於數碼轉型,企業管理者各有不同看法,部分認為純粹只是將數據移雲及以虛擬設備取代購買硬件;亦有管理者憂慮數據外移會削弱安全性,以至遲遲未敢踏出第一步。ACW group 行政總裁劉國威在大會上致辭時說,ACW一直與時並進,因應市場和客戶的需求,作出轉變,除了ACWD以外,現已衍生出專業服務的 ACW Services、企業營運解決方案的 ACW Solutions、提供整合式雲端解決方案的 CloudHUB Asia,以及一站式企業項目顧問服務的 ASF Consultancy 等子公司。他表示,雲業務在這幾年已經作出迅速發展,市場人士應該及早了解市場需要,早著先機,他相信混合雲和相關的雲解決方案,將會在未來的5-10年持續增長;ACW定會與各客戶合作,以迎接IT市場的種種轉變和所帶來的挑戰。 快速付運迎雲端需求 針對企業轉型時普遍會遇到的問題,記者邀請了專門協助企業移雲的服務供應商 CloudHUB…

    Facebook 早兩星期先向以色列公司 NSO Group 提出起訴,指佢哋非法利用 WhatsApp 漏洞去竊取用家私隱。話口未完,早幾日 Facebook 公布叫用家更新 WhatsApp,用嚟修復另一個漏洞,只要用家開啟咗一個惡意 MP4 檔案,就有可能俾黑客入侵,發動阻斷式服務或遙距執行程式碼等攻擊。唔知你呢排有無收同開過可疑嘅 MP4 檔案呢? 今次 WhatsApp 被利用嘅漏洞,屬於堆疊緩衝區溢位(stack-based buffer overflow),當 WhatsApp…

    很多朋友問我,做黑客要不要領牌 (專業證書 )。答案可以是「Yes」或「No」,綜觀全球著名黑客, 他們大多數都是從大量的實踐中煉成黑客技術, 他們專注研究軟件,從一些細微的弱點發掘出漏洞,嘗試發動攻擊入侵系統, 終於成功奪取權限。相反,修讀 CEH (Certified Ethical Hacker)專業認證資格,則是一門以正統方式把你培養成為一個「道德黑客」的課程。 CEH的EC-Council原來好打得 CEH 是由國際電子商務顧問委員會 (EC-Council)提供的網絡安全認證。CEH 是國際的頂級熱門安全證書,符合美國的 ANSI / ISO / IEC…

    https://www.youtube.com/embed/nlS5lBNm9Us?wmode=transparent&rel=0&feature=oembed 上次網絡安全組織 VXRL 成員 Boris So 同大家講解過後門(Backdoor)好難分辨有心定無意,同埋簡單介紹咗後門的種類。今次就用三個實例,分析三種常見嘅後門攻擊手法係點執行,同埋根據呢三個個案嘅攻擊手法,從植入嘅複雜性、可執行嘅權限及隱密性三方面嚟進行評分。 寫死密碼 講緊嘅係 2015 年 Juniper 嘅 Firewall 被發現有後門事件,呢個後門屬於 hard-coded password,只要經 SSH 或 Telnet…

    早前, (2019.04.04)終審法院在協和小學試題外洩案中裁定律政司敗訴,法庭判了一句:「任何人使用自己的電腦,不涉及取用另一人的電腦,便不干犯『不誠實取用電腦罪』。」這判詞令 Neo 頗生感慨,先此聲明:本人不是藍、黃、紅,亦沒有任何意圖不尊重香港法律界、法官的意思,Neo 亦只是個黃毛小子,未有經過任何法律訓練,以下只是一堆廢話:請不要拉我。 我的感慨在於:甚麽是「自己的」電腦?你付了錢,買了一部有 CPU 有一些 Buttons 的東西回來,就是「自己的」電腦嗎?這個所謂的「自己性」(i.e. ownership) 實在是站在 Asset Ownership 的立場而言,即是說,你大可把這個東西用鐵鎚打爛,因為這是你閣下的財產。私有財產的權利,令你可以對此物有獨佔性的權利,別人不經同意使用、損毁,就是侵權行為,受法律約束。顯而易見,這是站在「客觀財物」的角度看「電腦」。 然而,一部電腦(姑且當它是一個 countable noun)的獨佔性可否成立?在硬體而言,OK。你碰我粒掣、插我個 Port,用它來墊煲,就是侵犯了我的「硬體權」。然而,電腦的「存在感」不在於硬體,更在於軟體,尤其是他的 Operating…

    雖然大多數中小企面對新科技總有一份無力感,既無資源又唔熟悉。其實唔使太過擔心,科技絕對唔係洪水猛獸,反而可以幫助中小企業節省成本。以下係 7 個中小企科技大趨勢,管理層一定要睇睇。 1. 善用人工智能減省累贅工作 好多人都將善用 AI 同研發 AI 搞亂,中小企只須謹記,我哋只係要善用 AI。簡單如利用軟件幫你自動追蹤項目進度、提醒隊員開會交功課都可以交俾 AI 處理。再者,現今的 AI Chatbot 已經非常成熟,一般重複又重複嘅客服問題就交俾 AI 罷啦。善用 AI 可以幫助小企業慳返好多時間,集中精力做生意。…

    無檔案惡意程式日益嚴重,多少因為現今的防毒工具偵測能力越來越強,相對而言無檔案惡意程式較難被偵測,而且可長期匿藏兼無限復活,非常難纏。根據報導,針對企業的攻擊得逞案例當中,有 77% 是無檔案惡意程式攻擊,大家要認識這種攻擊方法,加倍提防。 甚麼是無檔案惡意程式 無檔案惡意程式(Fileless Malware)是一種利用既有軟件、被認可的應用程式如 Microsoft Word、Flash、Adobe PDF Reader、JavaScript 甚或系統工具如 Microsoft Windows Management Instrumentation (WMI) 、PowerShell 之類去執行惡意行動的網絡攻擊。它不似傳統的惡意程式那樣帶有明顯特徵,亦不以電腦硬盤為目標,尤其針對記憶體進行攻擊,其隱蔽性極高、匿藏期長,一般 whitelisting、signature detection、hardware…

    阿媽教落,平嘢冇好,好嘢冇平。何況免費?一般用家都會捨得花錢購買防毒軟件套裝,以求為電腦作最好保護,至於免費軟件,當然冇咁好啦…咪住,德國獨立調查組織 AV-test 竟然唱反調,話免費嘢都有好嘢。 收費防毒軟件固然好,依家嘅產品又防病毒又防勒索又防火牆,更有密碼保護、防零日攻擊之類。不過,依家嘅攻擊日新月異,產品必須要經常檢討,而 AV-test 就一直持續研究市面各款防毒軟件套裝,每隔幾個月就發表報告,等大家知道邊款防毒靠得住。AV-test 分別以保護能力、效能表現及可用性三項進行評分,以往收費嘅產品要比免費嘅表現好得多,不過最近嘅一份評分報告,就有啲新啟示。 例如 Microsoft 嘅 Windows Defender 以往都係成績一般,AV-test 評為「Baseline」產品,幾近聊勝於無。最近 Windows Defender 嘅整體評分已經攀升至「Certified」級別,雖然未到 「Top Product」。不過,如果從保護能力單一項目睇,你會發現,Windows Defender…

    駭客攻擊固然可惡,但人為的低級錯誤也本應可以避免,預防爆發一些顯而易見的危機。面對外憂內患,企業又應該如何做好資料保護措施,保障用戶個資免受駭客盜取,同時保全公司免觸犯 GDPR 而被開罰? 一、定期更新軟體 最基本的就是定期更新軟體。駭客技術雖然日新月異,但 antivirus(防護軟體)或其他軟體同樣與時並進。每次韌體更新除了一般除錯外,也有很多是為了填補已存在的資安漏洞或防禦新型病毒而進行的。 二、加入多重身份認證或生物認證 Broken authentication 是網路資安問題的第二大主因,而要做好身份認證這一步驟,除了傳統輸入密碼以外,現時已經有很多加強保安的驗證方式,比如雙重認證 (Two-factor Authentication, 2FA) 讓用戶輸入密碼後需要加上第二重認證步驟,常見的工具有: TOTP (Time-Based One Time Password):透過時間因素產生不一樣的一次性密碼,像是 Google…