Garbage Script on Goo BLOG

某SIerの"元"研究者 兼 情報Security技術者"F.Koryu"の日常の雑記置き場

良いお年を

2008-12-31 09:31:06 | 雑記
とりあえず、戦場(※1)から無事帰ってこられました(ヲ
今年は日差しが暖かくて、列に並んでいてもそれ程苦ではなかったのは幸いだったかも。

今日は地元の友人達とゲーセンで過ごし、年明け早々地元の神社に初詣に行く予定です。あ、まっちゃ139のLTのネタ考えておかないと。

では皆様、良いお年を!!
---
(※1)言わずと知れた「アレゲ祭り(ヲ」の事。

第17回まっちゃ139勉強会に申し込んでみた

2008-12-24 10:17:14 | セキュリティ(技術者向け)
第17回まっちゃ139勉強会 - まっちゃ139 Hiki
OpenmyaML経由で告知が来たので、つい今し方メールで申し込んでみました。
今回の会場(キャンパスプラザ京都)はJR京都駅の目と鼻の先なのが嬉しい限り。

で、費用の見積もりをしてみたんですが……今回は「あの」弾丸ツアー(0泊3日)を超える、0泊2日(行きは新幹線、帰りは夜行バス)にチャレンジしてみようかと(マテ)。

でも、これはこれで結構辛い。
何せめざまし勉強会に間に合うように京都行きのルートを検索すると……日が昇る前に起きないと……ってコレはいつもの事(※1)だよね、アハハハハハ……。orz
---
(※1)普段は5:20起き。

「jdkバンド大忘年会ライブ2008」に行ってきた

2008-12-22 11:39:22 | Game
で、昨日は秋葉原Goodmanにて開催された「jdkバンド(※1)大忘年会ライブ2008(昼の部)」に行ってきました。

……燃え尽きたわ~~。

ハコが狭い(※2)のですし詰め状態なのは、まぁアレとして……とりあえず自分は会場の後の方ながら、モニターが良く見える位置に陣取れた事もあって、十二分に堪能する事ができました。

いやー、最初っからテンション上がりまくり、サイリウム点きまくり。どんだけ君らボルテージアップしてんのさ……って、いや、自分もだけど(ヲ

次は春頃かなぁ……今度は広いハコで演ってほしいですね。
---
(※1)現在は2代目、ちなみに初代は「J.D.K.BAND」と大文字+ドット区切りで表記するので、一目で違いが分かります。
(※2)会場のキャパ(定員)は「オールスタンディングで250名」に対して、220名……そりゃすし詰めにもなるわ。

月刊MS 2008/12 増刊号

2008-12-18 09:24:01 | セキュリティ(エンドユーザ向け)
マイクロソフト セキュリティ情報 MS08-078 - 緊急 - Microsoft
昨日の予告通り、緊急のセキュリティ修正プログラムが出ました。

1点注意事項があります。MSKK(MS日本)のセキュリティチームのBlogでも記されていますが、今回のIEのセキュリティ修正プログラムは「累積」じゃありません!!
なので、先日12/10にリリースされたIEの累積修正プログラム(MS08-073)も忘れずに適用しましょう!!
なお何らかの理由(検証中とか)でMS08-073が未適用の場合でも、今回の修正プログラムを先に適用する事はできます。既にゼロデイ攻撃が確認されている以上、今回分は可及的速やかに適用する事を推奨します。

(緊急)月刊MS 2008/12 増刊号の予告

2008-12-17 10:48:56 | セキュリティ(エンドユーザ向け)
マイクロソフト セキュリティ情報の事前通知 - 2008 年 12 月 (定例外) - Microsoft
つい先ほどですが、緊急の追加セキュリティ修正プログラムが、明日(12/18)にリリースされる事が告知されました。

対象はInternet Explorer、深刻度は「緊急(Critical)」です。
実は、この脆弱性は既に悪用(ゼロデイ攻撃)が確認されています。明日リリースされ次第、速やかにMicrosoft Updateを実施する事を強く推奨します!!

特電法/特商法改正にかかる、迷惑メールに関するFAQ

2008-12-17 10:21:54 | セキュリティ(技術者向け)
「未承諾広告※」はもう使えない? Q&A集公開 - @IT
有害情報対策ポータルサイト-迷惑メール対策編- - IAJapan

まっちゃさん経由、過日12/1に「特定電子メールの送信の適正化等に関する法律(特電法)」と「特定商取引に関する法律(特商法)」の改正が施行され、迷惑メール送信にかかる罰則の強化と、原則がオプトアウト方式からオプトイン方式に変更されました。
それに先立ち11/5に開催された「IAjapan 第6回 迷惑メール対策カンファレンス」にて参加者から寄せられた質疑応答をまとめたFAQが公開されています。

自分もFAQに目を通しましたか……これは広告事業に関わる人たちだけでなく、技術者も是非目を通して欲しいですね。

月刊MS 2008/12号

2008-12-11 13:47:51 | セキュリティ(エンドユーザ向け)
記事書くの1日遅れちゃいましたが……

2008 年 12 月のセキュリティ情報 - Microsoft

昨日12/10(水)、予定通り8本リリースされました。ココを読んでいる人なら、既にMicrosoft Updateを実施して、必要な修正プログラムは全て適用済みですよね?

---

それと今月はセキュリティ修正プログラム以外にも、気になるアドバイザリが。
マイクロソフト セキュリティ アドバイザリ (960906)Microsoft ワードパッドのテキスト コンバーターの脆弱性により、リモートでコードが実行される - Microsoft
Windows 2000 SP4、Windows XP SP2、Windows Server 2003 SP1/2上で、特殊な細工を施したMS-Word 97形式のファイルを、OS付属のアプリである「ワードパッド」で開こうとすると、任意のコード(プログラム)が動いてしまうというもの。

対策は……
  • Windows XPの場合は、SP3を適用する(SP3上では動作しないとの事です)
  • (暫定)ワードパッド上でMS-Word97形式のファイルが開けないように、レジストリを修正・変更する(※1)
    ……との事。
    ---
    (※1)詳しくは上記リンク先をご確認ください。また、レジストリの修正については「At Your Own Risk」でお願いいたします。

  • 月刊MS 2008/12号の予告

    2008-12-08 14:57:08 | セキュリティ(エンドユーザ向け)
    マイクロソフト セキュリティ情報の事前通知 - 2008 年 12 月 - Microsoft
    今月は明後日12/10(水)にリリースされる予定です。
    内訳は……
  • OS(Windows)(※1) 4本
  • MS-Office(※2) 4本
    ……の計8本となります。
    要再起動なセキュリティ修正プログラムが含まれているので、Microsoft Update実施前には、開いているファイルを全て閉じておきましょう。
    ---
    (※1)正確には内1本がIE、もう1本がWindows Mediaコンポーネントなんですが、事実上OSと深く結びついているので、OSカテゴリの中に含めています。
    (※2)こちらも正確には内1本がVisual Basicなんですが、MS-Officeも影響するとアナウンスされているので、MS-Officeカテゴリの中に含めています。なおMS-Officeはインストールしていないけど、Visual Basic開発環境(Visual Studio Express Editionなど)をインストールしている方は、その1本も適用対象に含まれるのでご注意下さい。

  • いろいろまとめて

    2008-12-04 11:45:59 | 雑記
    USBワームが依然流行、被害報告数は4カ月連続の1位に - Internet Watch
    USBメモリのセキュリティ対策の再確認を、IPAが11月の呼び掛け - Internet Watch

    最近はUSBメモリがPCに差し込まれた時に自動的に起動する機能(autorun.inf)を悪用して感染しようとするウイルスが増加しているとの事。
    まずは何はともあれ「microsoft Updateの実施と、セキュリティ修正プログラムの適用」「最新のアンチウイルスソフトの導入・実行」を。その上で、各種対策を施していくという事で。詳しくはIPAのご案内ページをどうぞ。

    ---
    闇取引市場も一般市場と同じ、需給トレンドや売り手の評判に敏感 - Internet Watch

    普通の人「なぜ悪さをするのか?」
    悪人「そこに金があるからさ、グヘヘヘヘ」

    ……って感じですかね(ヲ
    昔の牧歌的な時代とは異なり、今や「金が動機」である以上、ウイルスなどのマルウェアやネット犯罪がなくなる事はまず無いでしょう。
    やっぱり「自分のPCは自分で守る」って事で。

    ---
    「我が国から迷惑メールを追放」官民で対策推進協議会を設立 - Internet Watch

    やはり一番の対策は「特定アジアからの通信を遮断(マテコラ)(※1)」……ってのはあながち冗談じゃない冗談なんですが、迷惑メールを送りづらい(送るためのコストが利益を上回る、または送るリスクが極端に高い)環境にするって事が、一番重要なのかもしれませんね。

    ---
    オール・ザッツ・PCI DSS(4)Apacheセキュリティチェック、PCI DSSの場合 - @IT
    先日のまっちゃ445勉強会(めざましの部)でも話させて頂きましたが、PCI DSSネタ。
    よく比較されるISMSも技術的な点を全く見ないという訳じゃないんですが、PCI DSSの場合、ある一定以上の取引規模が発生している処に対しては、訪問審査が発生し、実際にテクニカルな点も見られる……で、フロントエンド(Webショップ)側でよく用いられているApacheの設定については、こんな処を見ているんですよー、というQSA側からの貴重な情報。

    PCI DSSに限らず、普通のWebサーバを運用する場合でも有効なので、Webサーバを運営されている方は参考にしてみると良いと思います。

    ---
    Apple、ウイルス対策ソフト奨励の告知を削除 - ITMedia
    ……Appleだめ過ぎ orz
    古いからって削除する時点で、もう何だかなぁ……って感じですよ。

    ---
    DS用海賊版ソフトとマジコンをセット販売、男性を逮捕 - Internet Watch
    「マジコン」向けにDSソフト無断配信、「DSGAMEJP」運営者再逮捕 - Internet Watch

    あー、ゲーム好きとしては、こういうバカ共はサッサと滅して欲しいし、堂々とマジコンを使っている奴等も滅して欲しい。
    バックアップだ何だと言っている奴等もいるが……使えば使う程(使わなくても)消耗するFD(※2)ならともかく、ROMカートリッジを破損するって……どういう使い方をすればそうなるのよ?!
    (普通に遊んでいるなら、高い処から落とした、踏んづけたなどしない限りはそうそう壊れる事もないだろうし、セーブデータを保存するフラッシュメモリだって、もの凄く頻繁にセーブでもしなければ、短期間でメモリ素子が破損しセーブできなくなるなんて事はまずないですし……。)

    この手のモノの存在の違法性については、判例が無い以上何とも言えないが、少なくても日の目を浴びてはいけないものだと思うし、使う以上は「At Your Own Risk」であるという事を覚悟するものだと思うんだけれどねぇ……。
    ---
    (※1)でもあながち冗談でなく、実際に効果があるってのが笑えない点でもあるんですが。
    (※2)FDの場合、そもそもディスクとヘッドが接触する構造なので、使えば使う程磨耗するし、雑に保管すれば磁気が弱まるなどして、やはりデータが読み込めなくなる。

    行きたかったなぁ…… orz

    2008-12-02 09:25:57 | セキュリティ(技術者向け)
    第14回 セキュリティもみじ セミナー - セキュリティもみじ
    OpenmyaMLに告知が流れてきたので見てみると……何この豪華すぎる講師陣は?!
    是非1度は行ってみたい勉強会だし、えーと、開催日は……

    12/13(土)

    ……無念、この日は浜松へ行く日なのよ。o... rz
    (既に行き帰りのチケットは購入済みなので、外す訳にはいかないのですよ。)

    資料公開>まっちゃ445勉強会#03 めざまし勉強会 LT

    2008-12-01 23:59:23 | セキュリティ(技術者向け)
    第3回 まっちゃ445 午前の部 発表資料 - End Of ... Wiki
    と言う事で、公約通り先日開催されたまっちゃ445勉強会#03の午前の部(めざまし勉強会)で発表したプレゼン資料を公開いたしました。

    入り用の方は、上記リンク先末尾の「資料ダウンロード」からダウンロードして下さい。

    (追記)
    ここからでもダウンロードできるようにしました。下記リンクからどうぞ。
    資料ダウンロード