Thứ Ba, 24 tháng 5, 2011

5 lựa chọn thay thế Skype cho những người sử dụng Linux

5 Skype alternatives for Linux users

Nếu thông tin về vụ Microsoft/Skype làm cho bạn cần tìm một sự thay thế cho nhu vầu VoIP của bạn, thì không cần nhìn đâu xa.

If news of the Microsoft/Skype deal sent you searching for a replacement for your VoIP needs, look no further.

By Steven J. Vaughan-Nichols, Itworld

Theo: http://www.itworld.com/unified-communications/166637/5-skype-alternatives-linux-users

Bài được đưa lên Internet ngày: 19/05/2011

Lời người dịch: Sau khi Microsoft mua Skype, nhiều người sử dụng Linux lo sẽ không có phần mềm nào để thay thế. Có lẽ không phải như vậy. Bài viết này chỉ ra cho chúng ta một loạt các phần mềm có thể thay thế Skype cho những người sử dụng Linux, như Ekiga, GNU Telephony, Google Chat / Google Talk / Google Voice (nếu bạn ở Mỹ mới dùng được hết các chức năng của chúng), Jitsi, Linphone và có thể là nhiều thứ khác nữa. Mỗi thứ có những điểm mạnh và yếu của nó. Vấn đề là bạn sẽ phải thử và chọn ra cho bạn và các bạn bè thứ phù hợp nhất. Theo tác giả bài viết, “Cách này hay cách khác, bạn sẽ tìm được một thứ tốt hơn cả Skype”.

Trong khi nhiều người sử dụng Skype cho các dịch vụ nói qua Internet (VoIP) một cách tự do của mình, thì những người sử dụng Linux có một mối quan hệ yêu/ghét với nó. Vâng, Skype sẽ chạy được trên một số phiên bản Linux, nhưng nó không chạy được trên tất cả chúng, và phiên bản 2.2-beta cho Linux tụt hậu sau phiên bản Skype 5.3 cho Windows. Đó là 3 thế hệ chính đứng đằng sau. Có cần tôi nói nhiều hơn không?

Thứ mà tôi không thích nhiều trong vụ Microsoft gần đây mua Skype và thậm chí dù tôi nghĩ công nghệ của Skype được nắm cùng với việc bảo lãnh cho băng dẫn và dây dẫn, thì có lẽ Skype sẽ trở nên tốt hơn đối cho Linux với Microsoft. Sau tất cả, nó không thể tồi hơn nhiều được!

Nói thế, chứ có một loạt các chương trình VoIP cho Linux và chúng cũng là tự do như trong “bia tự do”, cũng như tự do trong “phần mềm tự do”. Hầu hết các chương trình này sử dụng chuẩn mở SIP (Giao thức Khởi tạo Phiên - Session Initiation Protocol) hoặc Giao thức Hiện diện và Thông điệp Mở rộng XMPP (Extensible Messaging and Presence Protocol) nếu chúng sử dụng cùng giao thức, thì bạn sẽ có khả năng sử dụng một máy trạm này để gọi cho máy trạm khác. Để làm điều này, tất nhiên, chúng phải có cùng mạng SIP hoặc XMPP. Ví dụ, tôi sử dụng mạng VoIP Ekiga.net cho các cuộc gọi SIP.

Tuy nhiên, không có cái nào trong số chúng, có thể làm việc một cách tự nhiên với Skype. Skype là một hệ thống sở hữu độc quyền và khóa người sử dụng vào trong việc sử dụng nó. Bạn có thể thiết lập Skype với Skype Connect để làm việc với các hệ thống SIP VoIP, nhưng đây là một dịch vụ tính tiền. Có những nỗ lực đang được tiến hành, như Dự án Karaka của Google để tạo ra cổng gateways Skype/XMPP, nhưng đó là cho các lập trình viên, không phải cho những người sử dụng thông thường.

Cũng có một loạt các trình máy trạm IM dựa trên Linux, như Pidgin, mà nó cũng đưa vào một số hỗ trợ VoIP.

May 19, 2011, 2:09 PM — While many people use Skype for its free voice over IP (VoIP) services, Linux users have a love/hate relationship with it. Yes, Skype will run on some versions of Linux, but it doesn't run on all of them, and the Linux version (2.2-beta) lags far behind the Windows version (Skype 5.3). That's three major generations behind. Need I say more?

Much as I dislike Microsoft's recent purchase of Skype and even though I think Skype's technology is held together by bailing wire and duct tape, maybe Skype will become better for Linux with Microsoft. After all, it couldn't be much worse!

That said, there are numerous Linux VoIP programs and they're also free as in "free beer," as well as free as in "free software." Most of these programs use the open SIP (Session Initiation Protocol) standard or Extensible Messaging and Presence Protocol (XMPP) If they use the same protocol, you should be able to use one client to call another. To do this, of course, they must be on the same SIP or XMPP network. For example, I use the Ekiga.net VoIP network for SIP calls.

None of them, however, can work natively with Skype. Skype is a proprietary system and locks users into using it. You can set Skype up with Skype Connect to work with SIP VoIP systems, but this is a paid service. There are efforts afoot, such as the karaka Google Project to create Skype/XMPP gateways, but they're for developers, not ordinary users.

There are also numerous Linux based IM clients, such as Pidgin, that also include some VoIP support.

Các máy trạm VoIP cho LInux cũng có một số thứ khác chung. Nhìn xuống, thì không có cái nào trong số chúng cho phép chia sẻ máy tính để bàn cả. Đó không phải là một tính năng mà tôi sử dụng rất thường xuyên, nhưng đó là một tính năng mà luôn được sử dụng trong các hoạt động hỗ trợ kỹ thuật. Bổ sung thêm, ngoại trừ họ các ứng dụng tiếng nói của Google ra, không có cái nào trong số chúng gọi được từ các máy trạm VoIP tới các điện thoại của các công ty điện thoại được dễ dàng cả.

Vì thế, hãy làm một khảo sát ngắn gọn về các lựa chọn thay thế Skype cho Linux.

Các máy trạm VoIP thân thiện với Linux

Ekiga: Chương trình này có lẽ là nổi tiếng nhất trong các máy trạm VoIP cho Linux. Từng nổi tiếng như là GnomeMeeting, là một ứng dụng hội nghị video và VoIP nguồn mở đối với GNOME. Ngoài SIP ra, Ekiga cũng hỗ trợ giao thức hội nghị video H.323. Với giao thức này, Ekiga hỗ trợ cho tính tương hợp của Microsoft NetMeeting.

Theo kinh nghiệm của tôi, Ekiga làm việc khá tốt. Đặc biệt tôi cũng ngạc nhiên vui vẻ về cách mà nó làm việc được với NetMeeting. Nếu không là vì giá trị toàn bộ trong gói Chat/Talk/Voice của Google, thì Ekiga có lẽ là chương trình VoIP cho Linux yêu thích của tôi. Nói thế, nếu phần mềm tự do là ưu tiên đối với bạn, thì Ekiga là chương trình dành cho bạn.

The Linux VoIP clients also have some other things in common. On the down side, none of them allow desktop sharing. That's not a feature I use very often, but it's one that's used all the time in technical support operations. In addition, except for the Google family of voice applications, none of them make calling from VoIP clients to phone company telephones easy.

So, that said, let's take a brief survey of Linux's Skype alternatives.

Linux-friendly VoIP clients

Ekiga: This program is perhaps the best known of the Linux VoIP clients. Formerly known as GnomeMeeting, it's an open source VoIP and video conferencing application for GNOME. Besides SIP, Ekiga also supports the H.323 videoconferencing protocol. With this protocol, Ekiga supports Microsoft NetMeeting interoperability. It does not, however, support Microsoft's newer Windows Meeting Space replacement for NetMeeting.

In my experience, Ekiga works quite well. In particular I was also pleasantly surprised at how well it worked with NetMeeting. If it weren't for the overall value in the Google Chat/Talk/Voice package, Ekiga would be my favorite Linux VoIP program. That said, if free software is a priority for you, then Ekiga is the program for you.

GNU Telephony là một dự án mà chỉ đạt được giai đoạn của bản 1.0. Với phiên bản của GNU SIP Witch 1.0, một máy chủ SIP, thì chương trình này là rất gần với thứ gì đó mà người sử dụng đầu cuối có thể muốn sử dụng. Còn bây giờ, dù, GNU Telephony chỉ tốt hơn cho các lập trình viên phần mềm tự do hơn là cho những người sử dụng.

Google Chat / Google Talk / Google Voice. Xin lỗi nếu tôi làm bạn bối rối bằng việc sử dụng 3 cái tên khác nhau, nhưng Google đã làm việc mô tả dịch vụ VoIP của hãng hơn cả một sự bối rối nhỏ. Tôi nhớ câu chuyện của người mù và con voi. Phụ thuộc vào phần nào của con voi bạn đang sờ, thì bạn sẽ có được nhận thực hoàn toàn khác về toàn bộ con vật này.

Vấn đề đúng như vậy đấy: Nếu bạn có Google Chat, mà là dịch vụ IM của Google, và Google Talk, mà là dịch vụ VoIP và video của Google, và Google Voice, mà là dịch vụ trao đổi trong các chi nhánh riêng tư của Google (PBX), thì bạn sẽ kết thúc với toàn bộ dải các dịch vụ VoIP và video, bao gồm cả khả năng gọi các số di động và điện thoại mặt đất.

GNU Telephony is a project that has just reached the 1.0 stage. With the release of the GNU SIP Witch 1.0, a SIP server, this program is much closer to being something that end users would want to use. For now, though, GNU Telephony is better left for free software developers rather than users.

Google Chat / Google Talk / Google Voice. Sorry if I'm confusing you bu using three different names, but Google has made describing its VoIP service more than a little confusing. I'm reminded of the story of the blind men and the elephant. Depending on what part of the elephant you're touching, you'll have an entirely different perception of the whole beast.

Here's the truth of the matter: If you have Google Chat, which is Google's IM service, and Google Talk, which is its VoIP and video service, and Google Voice, which is Google's private branch exchange (PBX) service, you end up with the full range of VoIP and video services, including the ability to call landline and mobile numbers.

Vấn đề là không có máy trạm nào cho điều này. Thay vào đó, những người sử dụng Linux và Mac cần cài đặt một trình cài cắm (plug-in) tiếng nói và video của Google Talk lên các trình duyệt web của họ. Chỉ những người sử dụng Windows có được một máy trạm vào lúc này. Ở phía tích cực, bạn có thể sử dụng nó ngay bây giờ từ trang Google hoặc Gmail và nó làm việc khá tốt. Đối với tôi, bất kể là hệ điều hành nào, đây là sự thay thế thực sự cho Skype.

Thế đó, nếu bạn ở Mỹ. Tất cả quá nhiều tính năng kết hợp của Google không làm việc bên ngoài nước Mỹ. Bạn còn có thể gọi ra ngoài nước Mỹ, ví dụ cho ai đó có sử dụng một dịch vụ XMPP tại Anh, nhưng họ không thể sử dụng gọi Google để trả lời cuộc gọi của bạn được. Hy vọng, Google sẽ tung ra toàn bộ dải các dịch vụ toàn cầu, hoặc ít nhất trong phần còn lại của Bắc Mỹ và Tây Âu, lúc nào đó sớm.

Jitsi, trước đây là SIP Communicator, có lẽ là đầy đủ tính năng nhất đối với máy trạm VoIP cho Linux. Nó hỗ trợ SIP, XMPP, và ở một mức độ nào đó, VoIP cho AIM, Windows Live, Yahoo!, và các thứ khác. Nó cũng chạy trên Windows và Mac và có một cổng cho Android sẽ tới.

Với tất cả điều này tôi không thể trao cho Jitsi sự phê chuẩn đầy đủ của tôi. Theo kinh nghiệm của tôi, sau khi chạy nó trên Ubuntu, Mint và openSuSE, nói chưa bao giờ làm việc nhanh được. Điều đó có lẽ một phần vì nó là một ứng dụng Java. Nó cũng không làm việc được với Ekiga.net vì một số vấn đề về giao thức. Tuy nhiên, nó sẽ làm việc với các mạng SIP khác như Iptel và ippi.

Đối với tôi, nó có quá nhiều rắc rối không đủ cho lợi ích. Nhưng, họ đang làm việc tích cực để cải thiện nó, và không giống như những gì Google chào, nó không phải là gói chỉ cho nước Mỹ, nên tôi có kế hoạch theo dõi nó tiếp tục.

The only downside is that there isn't a client for this. Instead, Linux and Mac users need to install a Google Talk video and voice plug-in to their Web browsers. Only Windows users get a client at this time. On the plus side, you can use it right from your Google or Gmail page and it works quite well. To me, regardless of operating system, this is the real Skype replacement.

That is, if you're in the U.S. All too many of the Google combination's features don't work outside the U.S. You can still call out of the States, for example to someone using an XMPP service in the U.K., but they can't use the Google package to return your call. Hopefully, Google will launch its full range of services worldwide, or at least in the rest of North America and Western Europe, sometime soon.

Jitsi, formerly SIP Communicator, is perhaps the most full-featured of the Linux VoIP clients. It supports SIP, XMPP, and to one degree or another, VoIP to AIM, Windows Live, Yahoo!, and others. It also runs on Windows and Mac and there's an Android port coming.

With all that I can't give Jitsi my full approval. In my experience, after running it on Ubuntu, Mint and openSUSE, it never works that fast. That might be in part because it's a Java application. It also doesn't work with Ekiga.net due to some protocol problems. It will work, however, with other SIP networks such as Iptel and ippi.

For me, it's too much trouble for not enough benefit. But, they are actively working on improving it, and unlike Google's offerings it's not a U.S.-only package, so I plan on keeping an eye on it.

Linphone là một sản phẩm mà đi ra từ Linspire Linux hiện đang làm việc. Trong khi nó “chỉ là” một phần mềm điện thoại dựa trên SIP, thì nó có ưu thế làm việc không chỉ trên các máy tính cá nhân PC chạy Linux và Macs và Windows, mà sắp có các phiên bản làm việc được với Android, iPhone và BlackBerry. Như vậy, đây là thứ tốt nhất trong tri thức của tôi, máy trạm VoIP nguồn mở duy nhất với hỗ trợ kiến trúc rộng lớn nhất.

Theo kinh nghiệm của tôi, Linphone làm việc OK, nhưng nó chưa thuyết phục được tôi. Jitsi có nhiều hứa hẹn và Google có chức năng cho thế giới thực hơn.

Ngoài những thứ này còn nhiều chương trình VoIP cho Linux khác. Những thứ trên chỉ là những thứ mà tôi biết và tôi đã sử dụng.





Nếu tôi phải tìm kiếm để thay thế Skype hôm nay, thì tôi sẽ đi với gói của Google, nhưng là tôi sống tại Mỹ và tôi thực sự thích nó nếu có một sự kết hợp thống nhất, dễ dàng sử dụng và quốc tế của Google Talk/Voice. Qua năm tháng, tôi đã thích Ekiga, nhưng đối với các máy trạm đứng riêng rẽ thì tôi nghĩ Jitsi có tiềm năng nhất để trở thành một máy trạm VoIP lớn.

Như luôn với phần mềm nguồn mở, bạn không cần nghe theo lời tôi. Tất cả các chương trình này là tự do để tải về và sử dụng. Các mạng SIP và XMPP cũng là tự do để sử dụng. Vì thế, hãy tự bạn thử chúng và thấy cái làm làm việc tốt nhất cho bạn và các bạn bè của bạn. Cách này hay cách khác, bạn sẽ tìm được một thứ tốt hơn cả Skype.

Linphone is the one product that came out of the late Linspire Linux that's still going. While it's "only" a SIP-based softphone, it has the advantage of working not only on Linux and Macs and Windows PCs as well, but of coming in versions that work on Android, iPhone and BlackBerry. As such, it is, to the best of my knowledge, the single open source VoIP client with the broadest architecture support.

In my experience, Linphone works OK, but it doesn't knock my socks off. Jitsi has more promise and Google has more real-world functionality.

Besides these there are many other Linux VoIP programs. These are just the most well-known ones that I've used.

If I were looking for a Skype replacement today, I'd have to go with the Google package, but then I live in the U.S. and I would really like it if there was a single, easy-to-use and international Google Talk/Voice combination. Over the years, I've liked Ekiga, but of the standalone clients I think Jitsi has the most potential to be a great VoIP client.

As always with open source software, you don't need to take my word for it. All these programs are free to download and use. The SIP and XMPP networks are also free to use. So, try them out for yourself and see which works best for you and your buddies. One way or the other, you'll find one that's better than Skype.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Thứ Hai, 23 tháng 5, 2011

Tấn công SCADA kiểu Stuxnet giữ im lặng sau các cuộc kiểm thử của chính phủ Mỹ

Stuxnet-style SCADA attack kept quiet after US gov tests

'Phần mềm độc hại mức công nghiệp mà không có sự hỗ trợ của nhà nước'

'Industrial grade malware without nation state backing'

By John LeydenGet more from this author

Posted in Malware, 19th May 2011 12:26 GMT

Theo: http://www.theregister.co.uk/2011/05/19/scada_vuln_talk_cancelled/

Bài được đưa lên Internet ngày: 19/05/2011

Lời người dịch: “Các nhà nghiên cứu an ninh đã quyết định hủy bỏ một cuộc trình diễn đã được lên kế hoạch về các lỗ hổng an ninh trong các hệ thống kiểm soát từ Siemens sau các yêu cầu từ nhà sản xuất Đức và một đội phản ứng về an ninh”, trong đó có cả Phòng thí nghiệm Quốc gia (Mỹ) tại Idaho. “Các hệ thống SCADA kiểm soát mọi thứ từ các van trong đường ống dẫn dầu và khí cho tới các mạng lưới điện, các cảm biến đo sức nóng trong các nhà máy điện và các máy rửa chai trong các nhà máy sản xuất đồ uống”. Một trong những lý do hoãn được đưa ra là: “Vì ảnh hưởng nghiêm trọng về vật lý, tài chính nên các vấn đề này có thể có trên nền tảng toàn cầu, các chi tiết xa hơn sẽ được làm cho sẵn sàng tại thời điểm phù hợp. Những chủ nhân/các nhà vận hành hợp pháp các PLC SCADA hàng đầu có thể liên hệ với chúng tôi để có thêm các thông tin”.

Các nhà nghiên cứu an ninh đã quyết định hủy bỏ một cuộc trình diễn đã được lên kế hoạch về các lỗ hổng an ninh trong các hệ thống kiểm soát từ Siemens sau các yêu cầu từ nhà sản xuất Đức và một đội phản ứng về an ninh.

Dillon Beresford, một nhà phân tích an ninh tại Phòng thí nghiệm NSS, và nhà nghiên cứu an ninh độc lập Brian Meixell từng được giao trách nhiệm tiến hành một cuộc trình diễn - với đầu đề Chuỗi Các phản ứng - Thâm nhập SCADA - tại Hội nghị TakeDown tại Dallas hôm thứ tư.

Họ đã chia sẻ nghiên cứu của họ sẵn sàng trước với Siemens, Đội Phản ứng nhanh Sự cố Không gian mạng các Hệ thống Kiểm soát Công nghiệp ICS-CERT, và Phòng thí nghiệm Quốc gia Idaho. Siemens đã đề nghị 2 nhà nghiên cứu kìm lại trong bài nói chuyện, bao trùm các cơ chế có thể để tấn công các hệ thống kiểm soát công nghiệp cùng với một trình bày thực tế.

Beresford và Meixell đã đồng ý hoãn trình bày của họ. “Chúng tôi đã được đề nghị rất dễ chịu nếu chúng tôi có thể kìm lại không đưa ra thông tin đó lần này”, Beresford đã nói cho CNET. “Tôi đã tự quyết định rằng điều đó có thể là có lợi nhất về an ninh nếu không đưa ra các thông tin”.

Sau đó, khi nói cho Wired, Beresford đã bổ sung thêm rằng “Bộ An ninh Nội địa DHS đã không kiểm duyệt bài trình bày”. Beresford nói rằng ông đã thấy nhiều chỗ bị tổn thương trong các hệ thống SCADA mà ông đã kiểm thử, không nói các lỗii nào có thể. Ít nhất một trong những lỗi có thể ảnh hưởng tới nhiều nhà cung cấp.

Phòng thí nghiệm NSS đã nhấn mạnh rằng không có áp lực pháp lý nào đã đặt ra để Beresford đình hoãn cuộc nói chuyện, mà ông ta đã hoãn vì các kỹ thuật giảm nhẹ được đề xuất được gợi ý từ Siemens đã không đủ để làm việc với các mối đe dọa mà cuộc nói chuyện có thể đã nhấn mạnh.

Security researchers decided to cancel a planned demonstration of security holes in industrial control systems from Siemens following requests from the German manufacturer and a security response team.

Dillon Beresford, a security analyst at NSS Labs, and independent security researcher Brian Meixell were due to make a presentation – entitled Chain Reactions–Hacking SCADA – at the TakeDown Conference in Dallas on Wednesday.

They shared their research beforehand with Siemens, ICS-CERT (Industrial Control Systems Cyber Emergency Response Team – a division of the Department of Homeland Security), and the Idaho National Lab. Siemens asked the two researchers to hold fire on the talk, which covered possible mechanisms to attack industrial control systems along with a practical demonstration.

Beresford and Meixell agreed to delay their presentation. "We were asked very nicely if we could refrain from providing that information at this time," Beresford told CNET. "I decided on my own that it would be in the best interest of security to not release the information."

Later, speaking to Wired, Beresford added that the "DHS in no way tried to censor the presentation". Beresford said that he had found multiple vulnerabilities in the SCADA systems he tested, without saying what these bugs might be. At least one of the security flaws may affect multiple vendors.

NSS Labs stressed that no legal pressure had been placed on Beresford to cancel the talk, which he postponed because the proposed mitigation techniques suggested by Siemens were insufficient to deal with threats the talk would have highlighted.

Một tóm tắt cuộc nói chuyện bị hoãn giải thích:

Những khai thác SCADA gần đây đã chiếm vị trí trung tâm trong cộng đồng quốc tế. Các dạng các chỗ bị tổn thương này đặt ra những mối đe dọa đáng kể cho hạ tầng sống còn. Kết hợp với các khai thác truyền thống với các hệ thống kiểm soát công nghiệp cho phép các kẻ tấn công vũ khí hóa mã độc, như được trình diễn với Stuxnet. Các cuộc tấn công chống lại các cơ sở hạt nhân của Iran đã được bắt đầu bằng một loạt các sự kiện làm chậm lại sự tăng nhanh của các vũ khí hạt nhân.

Chúng tôi sẽ trình bày cách mà những kẻ tấn công có động cơ có thể thâm nhập được thậm chí vào các cơ sở được phòng vệ mạnh nhất trên thế giới, mà không có sự hỗ trợ của một nhà nước quốc gia. Chúng tôi cũng sẽ trình bày cách để viết phần mềm độc hại ở mức độ công nghiệp mà không có sự truy cập trực tiếp tới các phần cứng đích. Sau tất cả, nếu sự truy cập vật lý được yêu cầu, thì những gì có thể sẽ là điểm thâm nhập vào một hệ thống kiểm soát công nghiệp chăng?

Những khiếm khuyết về an ninh trong các Trình kiểm soát Logic Có thể lập trình được PLC (Programmable Logic Controllers) bên trong các hệ thống SCADA từ Siemens từng là mục tiêu của sâu nổi tiếng Stuxnet, mà các nhà chức trách Iran đã thừa nhận chúng đã thâm nhập vào các cơ sở hạt nhân của họ và đã phá hoại các hệ thống đó. Các hệ thống SCADA kiểm soát mọi thứ từ các van trong đường ống dẫn dầu và khí cho tới các mạng lưới điện, các cảm biến đo sức nóng trong các nhà máy điện và các máy rửa chai trong các nhà máy sản xuất đồ uống.

Trong một bài trên blog giải thích quyết định hoãn nói chuyện an ninh SCADA, Phòng thí nghiệm NSS đã giải thích rằng: “những chỗ bị tổn thương thêm đáng kể trong các hệ thống kiểm soát công nghiệp đã được xác định, được tiết lộ và được làm cho hợp lệ một cách có trách nhiệm bởi các bên bị ảnh hưởng”.

Nó còn bổ sung thêm: “Vì ảnh hưởng nghiêm trọng về vật lý, tài chính nên các vấn đề này có thể có trên nền tảng toàn cầu, các chi tiết xa hơn sẽ được làm cho sẵn sàng tại thời điểm phù hợp. Những chủ nhân/các nhà vận hành hợp pháp các PLC SCADA hàng đầu có thể liên hệ với chúng tôi để có thêm các thông tin”.

A synopsis of the cancelled talk explains:

SCADA exploits have recently taken center stage in the international community. These types of vulnerabilities pose significant threats to critical infrastructure. Combining traditional exploits with industrial control systems allows attackers to weaponize malicious code, as demonstrated with Stuxnet. The attacks against Iran’s nuclear facilities were started by a sequence of events that delayed the proliferation of nuclear weapons.

We will demonstrate how motivated attackers could penetrate even the most heavily fortified facilities in the world, without the backing of a nation state. We will also present how to write industrial grade malware without having direct access to the target hardware. After all, if physical access was required, what would be the point of hacking into an industrial control system?

Security shortcomings in the Programmable Logic Controllers within SCADA systems from Siemens were the target of the infamous Stuxnet worm, which Iranian authorities have admitted infiltrated its nuclear facilities and sabotaged systems. SCADA systems control everything from valves on oil and gas pipeline to energy grids, heat sensors in power plants and bottle washers in beverage manufacturing factories.

In a blog post explaining the decision to postpone the SCADA security talk, NSS Labs explained that "significant additional vulnerabilities in industrial control systems have been identified, responsibly disclosed and validated by affected parties".

It added: "Due to the serious physical, financial impact these issues could have on a worldwide basis, further details will be made available at the appropriate time. Legitimate owners/operators of leading SCADA PLCs may contact us for further information." ®

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Stuxnet: Nó xảy ra thế nào và cách mà doanh nghiệp tránh bị tấn công như vậy

Stuxnet: How It Happened And How Your Enterprise Can Avoid Similar Attacks

A look back at one of the industry's most complex attacks -- and the lessons it teaches

May 17, 2011 | 11:25 PM | 1 Comments

By Michael Davis, Contributing Writer

Dark Reading

[Được trích ra từ “Kiểm trâ thực tế Stuxnet: Liệu bạn có được chuẩn bị cho một cuộc tấn công tương tự không”, một báo cáo mới được đưa lên tuần này trên Dark Reading của Trung tâm Kỹ thuật về các Mối đe dọa Tiên tiến]

[Excerpted from "Stuxnet Reality Check: Are You Prepared For A Similar Attack," a new report posted this week on the Dark Reading Advanced Threats Tech Center.]

Theo: http://www.darkreading.com/advanced-threats/167901091/security/attacks-breaches/229500805/stuxnet-how-it-happened-and-how-your-enterprise-can-avoid-similar-attacks.html

Bài được đưa lên Internet ngày: 17/05/2011

Lời người dịch: Các chuyên gia về an ninh của một vài tổ chức như Tofino Security, Abterra Technologies và ScadaHacker.com đã mô phỏng lại cuộc tấn công của Stuxnet với tất cả những biện pháp công nghệ tiên tiến nhất cho tới thời điểm đầu năm 2010 về an ninh và đã đưa ra kết luận trong “Stuxnet lan truyền thế nào - Một nghiên cứu về các con đường lây nhiễm trong các hệ thống thực tiễn tốt nhất” rằng: “Không, bạn hiện không thể thực sự ngăn cản được dạng tấn công này”. Nếu cuộc tấn công Aurora vào Google và các công ty Mỹ khác cuối năm 2009 được coi là khẩu súng máy, thì Stuxnet được coi là “một tên lửa tìm theo nhiệt, được dẫn đường bằng thiết bị định vị toàn cầu GPS”. Để học nhiều hơn về cách mà Stuxnet làm việc, và các bài học mà nó dạy cho các doanh nghiệp, hãy tải về báo cáo này một cách tự do.

Các cơ sở hạt nhân của Iran, các khai thác ngày số 0, các đặc vụ bí mật và sự can dự của các chính phủ quốc gia nghe giống nhiều hơn câu chuyện ngày xưa trong một tiểu thuyết trinh thám hơn là một mẩu phần mềm. Vâng Stuxnet, phần mềm độc hại được nghiên cứu và được phân tích nhiều nhất từ trước tới nay, vẫn còn đang được nghiên cứu và thảo luận trong giới an ninh trên khắp thế giới - thậm chí dù nó đã được phát hiện hơn 1 năm về trước.

Bạn có thể không vận hành một cơ sở hạt nhân, vậy vì sao bạn quan tâm về một mẩu phần mềm đã nhằm vào các mẫu máy li tâm đặc chủng trong các nhà máy hạt nhân đặc chủng ở một phần khác của thế giới nhỉ? Đơn giản, Stuxnet đã tạo ra thực tế các cơn ác mộng không gian mạng và đã thay đổi thế giới an ninh một cách vĩnh viễn - trong khi cùng một lúc soi sáng cho những rui ro cao có liên quan tới các mạng cuaru ác kiểm soát giám sát và thu thập dữ liệu (SCADA) mà chúng kiểm soát các hoạt động bên trong nhiều công ty tiện ích và năng lượng.

Làm thế nào mà một cuộc tấn công giống như kiểu Stuxnet có thể ảnh hưởng được tới doanh nghiệp của bạn - và những gì bạn có thể làm để ngăn chặn nó? Hãy ngó qua một chút.

Đầu tiên, vì sao bạn nên được kết nối? Một báo cáo gần đây của Viện Ponemon, “Tình trạng an ninh công nghệ thông tin: nghiên cứu về các công ty tiện ích và năng lượng”, chỉ ra rằng việc bảo vệ các hệ thống SCADA rõ ràng là các mục đích an ninh cao nhất trong các công ty này, và là khó khăn nhất để đạt được. Đối với các công ty chạy mạng SCADA, Stuxnet chỉ ra tai hại mà một kẻ tấn công được xác định, có kỹ năng cao với các tài nguyên lớn có thể làm được.

Đối với phần còn lại của chúng ta, trong khi có những so sánh có thể được tiến hành giữa các mạng riêng và các mạng SCADA, thì những rủi ro là không như nhau. Vì thế, sự đánh cược tốt nhất của bạn là để hiểu cách mà Stuxnet làm việc, ý định của nó, và, quan trọng nhất, vì sao nó có khả năng bằng cách nào đó thành công, để hiểu được tiền năng thế hệ tiếp sau của các phần mềm độc hại sẽ tấn công vào mạng của bạn.

Iranian nuclear facilities, zero-day exploits, secret operatives and nation-state government involvement sounds more like the backstory to a spy novel than a piece of malware. Yet Stuxnet, the most researched and analyzed malware ever, is still being studied and discussed in security circles around the world -- even though it was discovered more than a year ago.

You probably don’t operate a nuclear facility, so why should you care about a piece of software that targeted specific centrifuge models in particular nuclear plants in another part of the world? Simply put, Stuxnet made cybernightmares reality and changed the security world forever -- while simultaneously bringing to light the high risks associated with the supervisory control and data acquisition (SCADA) networks that control operations within many energy and utility companies.

How would a Stuxnet-like attack affect your enterprise -- and what can you do to stop it? Let's take a look.

First, why should you be concerned? A recent Ponemon Institute report, "State of IT Security: Study of Utilities and Energy Companies," shows that protecting SCADA systems is clearly the highest security objectives within these companies, and the most difficult to achieve. For companies that run SCADA networks, Stuxnet shows the harm a determined, highly skilled attacker with ample resources might do.

For the rest of us, while there are comparisons that could be made between private networks and SCADA networks, the risks are not the same. So, your best bet is to understand how Stuxnet works, its intent and, most importantly, why it was able to be somewhat successful, to understand the potential next-generation of malware that will attack your network.

Stuxnet đã được sử dụng trong một cuộc tấn công có chủ đích vào 5 tổ chức vào tháng 6-7/2009 và 3-4-5/2010, tất cả 5 tổ chức này đều nằm tại Iran. Đích ngắm đối với các công ty đặc thù là những gì làm cho Stuxnet khác với mối đe dọa tiên tiến theo lối truyền thống.

Chúng ta thường nghĩ về một APTs - đặc biệt, các cuộc tấn công Aurora vào Google, Adobe, Juniper, Rackspace và các hãng khác - khai thác chỗ bị tổn thương ngày số 0 của IE, sử dụng cũng các kỹ thuật chống lại nhiều công ty với ý định ăn cắp mã nguồn.

Stuxnet, lại khác, từng là một cuộc tấn công được tạo ra với độ tinh vi phức tạp cao, được cung cấp tài chính tốt, được thiết kế tùy biến, hình như, dành cho một mục tiêu duy nhất để phá hủy sự sản xuất uranium được làm giàu tại Iran. Hãy nghĩ về một APT thông thường như một khẩu súng máy, nhằm vào nhiều mục tiêu trên một chiến trường cụ thể, so với Stuxnet, một tên lửa tìm theo nhiệt, được dẫn đường bằng thiết bị định vị toàn cầu GPS.

Một đội các nhà nghiên cứu an ninh đã nghiên cứu các phòng vệ có thể chống lại Stuxnet bằng việc tạo ra một mạng nhà máy hạt nhân mô phỏng được thiết lập cấu hình với tất cả những thực tiễn tốt nhất về an ninh công nghệ thông tin được biết tại thời điểm các cuộc tấn công Stuxnet vào năm 2009 và đầu năm 2010. Sau đó các nhà nghiên cứu, từ Tofino Security, Abterra Technologies và ScadaHacker.com, đã phân tích từng sự lây nhiễm, nảy nở và điểm vào ẩn náu mà Stuxnet đã sử dụng, để xác định liệu những thực tiễn tốt nhất đó có thể ngăn ngừa được những lây nhiễm của phần mềm độc hại đó hay không. Kết luận đã nêu trong “Stuxnet lan truyền thế nào - Một nghiên cứu về các con đường lây nhiễm trong các hệ thống thực tiễn tốt nhất”: “Không, bạn hiện không thể thực sự ngăn cản được dạng tấn công này”. Nhưng các nhà nghiên cứu đã đưa ra chỉ dẫn mà bạn sẽ nhận thức được: Đừng tập trung vào các mối đe dọa, hãy tập trung vào chỗ bị tổn thương của công ty bạn.

Stuxnet was used in a targeted attack on five organizations in June and July 2009 and March, April, and May 2010, all five of which have a presence in Iran. The targeting of specific companies is what sets Stuxnet apart from the traditional advanced persistent threat.

What we generally think of as APTs -- notably, the Aurora attacks on Google, Adobe, Juniper, Rackspace and others—exploits the same zero-day IE vulnerability, employing the same techniques against multiple companies in an attempt to steal source code.

Stuxnet, on the other hand, was a highly sophisticated, well-financed, custom-designed attack created, apparently, for the single purpose of disrupting the production of enriched uranium in Iran. Think of a conventional APT as a machine gun, aimed at multiple targets within a certain field of fire, vs. Stuxnet, a heat-seeking, GPS-guided missile.

A team of security researchers studied possible defenses against Stuxnet by creating a simulated nuclear plant network configured with all the best IT ecurity practices known at the time of the Stuxnet attacks in 2009 and early 2010. Then the researchers, from Tofino Security, Abterra Technologies and ScadaHacker.com, analyzed each infection, propagation and stealth entry point Stuxnet had used, to determine if those best practices would have prevented the malware infections.

Their conclusion, reported in "How Stuxnet Spreads -- A Study of Infection Paths in Best Practice Systems": "No, you currently cannot really prevent this type of attack." But the researchers provided guidance you will recognize: Don’t focus on the threats; focus on your company’s vulnerability.

Bài học đầu tiên là các đầu USB. Những lây nhiễm qua ổ tháo lắp được là phổ biến. Các phần mềm độc hại được đặt trong một ổ USB hoặc một ổ cứng ngoài và được tháo lắp ra từ máy PC này sang máy PC khác. Những gì làm cho loại Stuxnet dạng tấn công này còn chết người hơn là sử dụng chỗ bị tổn thương ngày số 0, mà nó không đòi hỏi bất kỳ sự tương tác nào với người sử dụng ngoài việc chèn ổ đĩa vào máy tính.

Sự phòng vệ tốt nhất là phần mềm an ninh cho thiết bị lưu trữ tháo lắp được, sẵn có từ nhiều nhà cung cấp về an ninh, mà chúng ngăn cản các đầu USB, các đĩa CDs/DVDs, các ổ cứng ngoài, các máy chơi nhạc số và những thiết bị khác không được phép và không rõ không cho chúng được kích hoạt và được tải lên từ một máy tính. Những công cụ này nên được tăng cường với các chính sách chỉ định các thiết bị lưu trữ tháo lắp được nào, nếu có, có thể được sử dụng trên một máy tính cụ thể và ai được sử dụng.

Bài học thứ 2 là sự nảy nở. Stuxnet đã dựa vào những khai thác mạng và tự nó trốn trong các tệp dự án của WinCC để đảm bảo nó có thể được chạy ở những lúc được chỉ định. Dạng nảy nở này đòi hỏi truyền thông điểm - điểm giữa các máy tính trạm.

Bạn có thể ngăn ngừa dạng nảy nở này bằng việc sử dụng các tường lửa cho các máy chủ host để lọc ra giao thông tiềm tàng nguy hiểm, như các dịch vụ cho phép một PC giao tiếp trực tiếp với PC khác. Stuxnet đã sử dụng một khai thác để gửi đi một thông điệp RPC giả mạo từ máy trạm A sang máy trạm B và đã làm cho nó chạy mã tải về phần mềm độc hại. Nếu máy trạm B đã có một tường lửa được bật thì đã ngăn ngừa được các kết nối đi vào, thì khai thác có thể sẽ thất bại.

Bài học 3 là xác thực. Stuxnet đã cung cấp một rootkit của Windows mà rootkit này đã thực hiện thứ gì đó mà nền công nghiệp an ninh đã không nhìn thấy từ trước đó. Nó đã sử dụng một chứng thực hợp pháp từ một công ty hợp pháp làm cho các trình điều khiển Windows che dấu được xác thực của nó.

USB drives are the first lesson. Removable drive infections are common. Malware is placed on a USB drive or an external hard drive and moved from PC to PC. What makes the Stuxnet version of this kind of attack much deadlier is the use of the zero-day shortcut vulnerability, which does not require any user interaction beyond inserting the drive into the computer.

The best defense is removable storage device security software, available from numerous security vendors, that prevents unknown or unauthorized USB drives, CDs/DVDs, external drives, digital music players and so on from being mounted and loaded by a computer. These tools should be reinforced with policies that specify which, if any, removable storage devices can be used on a particular computer and by whom.

Lesson No. 2 is propagation. Stuxnet relied on network exploits and buried itself into WinCC project files to ensure it would be executed at designated times. This type of propagation requires peer-to-peer communication between workstations.

You can prevent this type of propagation by using host firewalls to filter out potentially dangerous traffic, such as services that let one PC communicate directly with another. Stuxnet used an exploit to send a crafted RPC message from workstation A to workstation B and caused it to execute code that downloaded the malware. If workstation B had had a firewall enabled that prevented inbound connections, the exploit would have failed.

Lesson No. 3 is authentication. Stuxnet provided a Windows rootkit that did something the security industry hadn’t seen before. It used a legitimate certificate from a legitimate company that makes Windows drivers to mask its identity.

Ẩn dấu mình để không ai nhìn thấy, Stuxnet đã phải lo lắng về việc mã nguồn của nó tăng phồng lên với tất cả các kỹ thuật đen tối phức tạp của nó mà các phần mềm độc hại khác phải sử dụng. Nếu bạn là một người quản trị, liệu bạn có hỏi một tập trong thư mục Windows\System32 có cái tên là MrxNet.sys, được RealTek viết và được kiểm tra tính hợp lệ với một chứng chỉ hợp pháp hay không?

Những gì bạn có thể làm hôm nay là hãy sử dụng các công cụ quản lý thay đổi và băm tệp từ các công ty như Tripwire để dò tìm dạng các kỹ thuật “ẩn náu không nhìn thấy được” này chăng? Một công cụ quản lý thay đổi giám sát các thư mục của các trình điều khiển sống còn của Windows đưa ra một cảnh báo khi một trình điều khiển mới được cài đặt. Nếu sự cài đặt này không có trong lịch trình của bạn, thì nó có thể là ai đó hoạt động mà không tuân theo các thủ tục quản lý thay đổi, hoặc nó có thể là thứ gì đó tệ hại, như Stuxnet.

Để học nhiều hơn về cách mà Stuxnet làm việc, và các bài học mà nó dạy cho các doanh nghiệp, hãy tải về báo cáo này một cách tự do.

Hiding in plain sight, Stuxnet didn’t have to worry about bloating its code with all the complicated obfuscation techniques that other malware has to use. If you were an administrator, would you question a file in the Windows\System32 folder named MrxNet.sys, written by RealTek and verified with a legitimate certificate?

What you can do today is use file hash and change management tools from companies such as Tripwire to detect these “hide-in-plain-sight” type of techniques? A change management tool monitoring critical Windows driver folders issues an alert when a new driver is installed. If this install was not on your schedule, it might be someone operating without following change management procedures, or it might be something nasty, like Stuxnet.

To learn more about how Stuxnet works, and the lessons it teaches for enterprises, download the free report.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Chủ Nhật, 22 tháng 5, 2011

Bộ mô phỏng Javascript cho phép Linux chạy trên một tab của trình duyệt

Javascript Emulator Lets Linux Run in a Browser Tab

Linked by David Adams on Wed 18th May 2011 03:10 UTC, submitted by sawboss

Theo: http://www.osnews.com/comments/24752

Bài được đưa lên Internet ngày: 18/05/2011

Lời người dịch: Một cao thủ tên là Fabrice Bellard đã tạo được một trình mô phỏng máy tính cá nhân PC chạy trên một trình duyệt web bằng Javascript với một phiên bản nhân Linux 2.6.20.

Cái tên Fabrice Bellard có thể không hay biết đối với nhiều người, nhưng công việc mà anh ta đang triển khai như một lập trình viên và nhà khoa học máy tính thì... Anh ta là một lập trình viên rất tài năng, và dự án mới nhất của anh ta thể hiện một lần nữa anh ta tài năng như thế nào. Sử dụng các máy Javascript siêu nhanh bây giờ trở thành như là tiêu chuẩn trong các trình duyệt web phổ biến, anh ta đã tạo ra một trình mô phỏng máy tính cá nhân PC chạy trong một trình duyệt web. Như một trình diễn mà anh ta đã đưa lên một đường liên kết tới một phiên bản nhân Linux chạy trong một kịch bản như vậy.

The name Fabrice Bellard may not be recognizable to a lot of people, but the work he carries out as a programmer and computer scientist is. . . . He is a very talented programmer, and his latest project demonstrates once again just how talented he is. Using the super-fast JavaScript engines that now come as standard in popular web browsers, he has managed to create a PC emulator that runs in a browser. As a demonstration he has posted a link to a version of the Linux kernel running in such a scenario.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com


Thông cáo truyền thông: Quỹ Công nghệ Mở Ra đời

MEDIA RELEASE: Open Technology Foundation Unveiled

Release Date: May 16, 2011 | Author: Carnegie Mellon University – Australia

Theo: http://www.heinz.cmu.edu/australia/news/news-detail/index.aspx?nid=1392

Bài được đưa lên Internet ngày: 16/05/2011

Lời người dịch: Tổ chức Công nghệ Mở OTF được thành lập với sự ủng hộ của các chính phủ địa phương, bang và liên bang của Úc và New Zealand nhằm “giúp các chính phủ chi tiêu có hiệu quả và sử dụng một cách đổi mới sáng tạo các công nghệ mở - các công nghệ có thể tương hợp được dựa trên các tiêu chuẩn mở đưa ra các giải pháp công nghệ thông tin đổi mới sáng tạo và hiệu quả về chi phí”. Hy vọng Việt Nam sẽ sớm có được mối quan hệ tốt với OTF trong việc trao đổi và chia sẻ các tri thức có liên quan tới công nghệ mở.

Sau 2 năm lên kế hoạch và tư vấn rộng rãi, các chính phủ Úc và New Zealand đã cất tiếng ủng hộ cho sự hợp thành của một Quỹ Công nghệ Mở (OTF) tay đôi.

OTF là một sáng kiến chuyên để giúp các chính phủ chi tiêu có hiệu quả và sử dụng một cách đổi mới sáng tạo các công nghệ mở - các công nghệ có thể tương hợp được dựa trên các tiêu chuẩn mở đưa ra các giải pháp công nghệ thông tin đổi mới sáng tạo và hiệu quả về chi phí.

Tổng giám đốc OTF Stephen Schmid nói OTF đã nhận được sự ủng hộ quốc tế.

Các chính phủ địa phương, bang và Liên bang tại Úc và New Zealand đã thể hiện sự ủng hộ của họ đối với OTF”, ông Schmid nói.

Những người trong khu vực hàn lâm và nền công nghiệp công nghệ thông tin cũng ủng hộ tầm nhìn của OTF về tính mở trong công nghệ sẽ giúp các cơ quan chính phủ đạt được tính tương hợp, sự độc lập và tính mềm dẻo trong các hoạt động về công nghệ thông tin và truyền thông của họ”.

Sự thành lập này sẽ đưa ra một triển vọng liên quyền hạn để tạo ra những giải pháp đối với những thách thức chung như những điều kiện kinh tế khó khăn và những mong đợi về tính hiệu quả, tính hiệu lực cao của công chúng”.

Nó cũng sẽ nhằm tới việc cắt giảm các chi phí có liên quan tới các phần mềm sở hữu độc quyền và gia tăng mức độ của tính tương hợp phù hợp với các tiêu chuẩn của ISO”, ông nói.

Giám đốc Thông tin Nam Úc Andrew Mills nói ông đã ủng hộ OTF.

Việc thúc đẩy khả năng của chính phủ để chia sẻ một cách có hiệu quả các hệ thống, tri thức và thông tin là chìa khóa để cải thiện khả năng của họ đưa ra các dịch vụ có hiệu quả. Đây là một bước lớn theo hướng đúng”, ông Mills nói.

After two years of planning and widespread consultation, Australia and New Zealand governments have voiced their support for the incorporation of a bilateral Open Technology Foundation (OTF).

The OTF is an initiative dedicated to helping governments make cost effective and innovative use of open technologies – interoperable technologies based on open standards which offer innovative, cost effective IT solutions.

OTF General Manager Stephen Schmid said the OTF has garnered international support.

Local, State and Federal Governments in Australia and New Zealand have expressed their support for an OTF,” Mr Schmid said.

Those in academia and the IT industry are also behind the OTF’s vision of openness in technology to help government agencies achieve interoperability, independence and flexibility in their ICT operations.

Its establishment will provide a cross-jurisdictional perspective to create solutions to common challenges such as difficult economic conditions and high public expectations of efficiency, and effectiveness.

It will also aim to cut costs associated with proprietary software and increase the level of interoperability in accordance with ISO international standards,” he said.

South Australian Chief Information Officer Andrew Mills said he supported the OTF.

Improving governments’ ability to effectively share systems, knowledge and information is a key to improving their ability to deliver effective services. This is a big step in the right direction,” Mr Mills said.

Ông Trần Đông, Phó Vụ trưởng Vụ Công nghệ Cao, Bộ Khoa học và Công nghệ của Việt Nam, đã từng làm việc với ông Schmid và Đại học Carnergie Mellon về triển khai một liên minh chia sẻ công nghệ mở trong khu vực các chính phủ quốc tế.

Có mối quan tâm đáng kể khắp thế giới về một liên minh như vậy và những lợi ích đối với tất cả chúng ta về trao đổi tri thức trong lĩnh vực này là đáng kể. OTF sẽ đóng vai trò chủ đạo trong liên minh đại diện cho khu vực các chính phủ Úc và New Zealand”, ông Đông nói.

Stephen Schmid nói Đại học Carnegie Mellon đã nắm vai trò dẫn dắt trong việc thành lập OTF thông qua cơ sở của nó ở Úc đặt tại Adelaide.

Đại học Carnergie Mellon là nổi tiếng thế giới về các khả năng đổi mới sáng tạo trong công nghệ thông tin và Viện Kỹ thuật Phần mềm (SEI), và là nơi tốt nhất làm cho OTF ra đời và hoạt động sao cho nó có thể bắt đầu đưa ra các kết quả một cách nhanh chóng”, ông Schmid nói.

OTF cũng sẽ tạo các cơ hội cho các sinh viên làm tiến sĩ và giáo viên thực hiện được các dự án nghiên cứu mang tính khai phá trong môi trường thế giới thực”.

Sáng kiến này sẽ đồng hành với các chức năng về chính sách và mua sắm, đưa ra sự hỗ trợ và các tài nguyên cho các chính phủ và các hội đồng địa phương”.

OTF sẽ trở thành một hiệp hội quốc tế kết hợp vào tháng 06/2011.

Mr Dong Tran, Deputy Director General of Hi-Tech Department, Ministry of Science and Technology of Vietnam, has been working with Mr Schmid and Carnegie Mellon University on implementing an international government sector open technology sharing alliance.

There is significant interest across the globe for such an alliance and the benefits to us all of knowledge exchange in this area are substantial. The Open Technology Foundation will play a pivotal role in this alliance representing the Australian and New Zealand Government sector,” Mr Dong said.

Stephen Schmid said Carnegie Mellon University was taking a lead role in establishing the OTF through its Australian campus in Adelaide.

Carnegie Mellon University is internationally renowned for its Software Engineering Institute (SEI) and innovative IT capabilities, and is best placed to get the OTF up and running so it can start delivering results quickly,” Mr Schmid said.

The OTF will also create opportunities for PhD and Masters Students to undertake groundbreaking research projects in a real-world environment.”

This initiative will sit alongside policy and procurement functions, providing support and resources to governments and local councils.”

The OTF will become an international incorporated association in June 2011.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com


Thứ Năm, 19 tháng 5, 2011

Chính phủ Mỹ làm nhớ lại ký ức về Stuxnet với cảnh báo tấn công SCADA mới

US government brings back memories of Stuxnet with new Scada attack warning

by Phil Muncaster, 12 May 2011

Theo: http://www.v3.co.uk/v3-uk/news/2070468/government-brings-memories-stuxnet-warning-scada-attacks

Bài được đưa lên Internet ngày: 12/05/2011

Lời người dịch: Lại phát hiện được một lỗi trong 2 hệ thống SCADA Iconics được biết tới như là Genesis32 and BizViz mà “Khai thác chỗ bị tổn thương này đòi hỏi một người sử dụng với kiểm soát ActiveX được cài đặt để viếng thăm một trang có chứa JavaScript được đặc biệt làm giả... Bằng việc vượt qua một chuỗi đặc biệt được làm giả đối với phương pháp 'SetActiveXGUID', có khả năng làm tràn bộ nhớ tĩnh và chạy các mã nguồn tùy ý trên máy của người sử dụng với các quyền ưu tiên của người sử dụng đã đăng nhập vào rồi”. Khai thác này có thể cho phép những tin tặc chiếm quyền các hệ thống kiểm soát SCADA.

Các chuyên gia Đội Phản ứng Khẩn cấp Không gian mạng các Hệ thống Kiểm soát Công nghiệp của Mỹ (ICS-CERT) đang cảnh báo các đội an ninh trong các nhà máy công nghiệp về khai thác có sẵn một cách công khai khác mà nó có thể cho phép những tin tặc chiếm quyền các hệ thống kiểm soát SCADA.

Trong một cảnh báo hôm thứ tư, tổ chức của chính phủ Mỹ này đã tham chiếu nghiên cứu từ hãng kiểm toán Security-Assessment.com mà hãng này đã nhấn mạnh tới một lỗi trong 2 hệ thống SCADA Iconics được biết tới như là Genesis32 and BizViz.

“Khai thác chỗ bị tổn thương này đòi hỏi một người sử dụng với kiểm soát ActiveX được cài đặt để viếng thăm một trang có chứa JavaScript được đặc biệt làm giả. Những người sử dụng thường có thể bị nhử để viếng thăm các trang web thông qua thư điện tử, các thông điệp tức thời hoặc các liên kết trên Internet”, sự tư vấn ban đầu giải thích.

“Bằng việc vượt qua một chuỗi đặc biệt được làm giả đối với phương pháp 'SetActiveXGUID', có khả năng làm tràn bộ nhớ tĩnh và chạy các mã nguồn tùy ý trên máy của người sử dụng với các quyền ưu tiên của người sử dụng đã đăng nhập vào rồi”.

Genesis32 được triển khai chủ yếu khắp Mỹ và châu Âu trong các khu vực bao gồm sản xuất, dầu và khí, nước và chất thải và các tiện ích về điện, theo ICS-CERT.

Iconics bây giờ đã đưa ra một bản vá, WebHMI V9.21, và lên kế hoạch để giải quyết lỗi này trong phiên bản cập nhật 9.22 của mình về Genesis32 và BizViz, dù điều này sẽ không có cho tới tháng 6.

Trong khi chờ đợi, ICS-CERT đã khuyến cáo những người sử dụng tại các công ty chạy các hệ thống bị ảnh hưởng sẽ là khác khau khi nháy vào các đường liên kết web hoặc mở các đính kèm không được yêu cầu trong các thư điện tử. Các lãnh đạo IT trong các cơ sở như vậy cũng nên tối thiểu hóa sự hé lộ mạng đối với tất cả các thiết bị của hệ thống kiểm soát.

“Định vị các mạng của hệ thống kiểm soát và các thiết bị từ xa đằng sau các tường lửa và cô lập chúng khỏi mạng doanh nghiệp”, ICS-CERT đã bắt đầu trong khuyến cáo. “Khi truy cập từ xa được yêu cầu, hãy sử dụng các phương pháp an ninh như các mạng riêng ảo”.

Sự để lộ lỗi khác trong các hệ thống SCADA sẽ ít gây ngạc nhiên trong nền công nghiệp này. Đã từng có một dòng đều đặn các phát hiện tương tự luôn luôn kể từ khi sâu Stuxnet đã thể hiện tác động bi thảm tiềm tàng của một cuộc tấn công bằng phần mềm độc hại được làm giả tốt vào các hệ thống công nghiệp.

Experts at the US Industrial Control Systems Cyber Emergency Response Team (ICS-CERT) are warning security teams in industrial plants of yet another publicly available exploit which could allow hackers to take over Scada control systems.

In an alert on Wednesday (PDF), the US government organisation referenced research from audit firm Security-Assessment.com (PDF) which highlighted the flaw in two Iconics Scada systems known as Genesis32 and BizViz.

"Exploitation of this vulnerability requires a user with the ActiveX control installed to visit a page containing specially crafted JavaScript. Users can generally be lured to visit web pages via email, instant message or links on the internet," explained the original advisory.

"By passing a specially crafted string to the 'SetActiveXGUID' method, it is possible to overflow a static buffer and execute arbitrary code on the user's machine with the privileges of the logged on user."

Genesis32 is deployed mainly across the US and Europe in sectors including manufacturing, oil and gas, water and sewage and electric utilities, according to ICS-CERT.

Iconics has now issued a patch, WebHMI V9.21, and plans to address the flaw in its version 9.22 update of Genesis32 and BizViz, although this will not be until June.

In the meantime, ICS-CERT recommended users at companies running the affected systems to be wary of clicking web links or opening unsolicited attachments in emails. IT managers in such facilities should also minimise network exposure for all control system devices.

"Locate control system networks and remote devices behind firewalls and isolate them from the business network," ICS-CERT stated in the advisory. "When remote access is required, use secure methods such as virtual private networks."

The revelation of another flaw in Scada systems will surprise few in the industry. There has been a steady stream of similar discoveries ever since the Stuxnet worm demonstrated the potentially dramatic effect of a well-crafted malware attack on industrial systems.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

AusCERT 2011: sâu Stuxnet thứ 2 đang sắp tới

AusCERT 2011: Second Stuxnet worm on the horizon

Eric Byres nói sâu này đã tạo ra “một cuộc chạy đua vũ trang”

Eric Byres says the worm has created “an arms race”

Hamish Barwick (Computerworld), 16 May, 2011 14:55

Theo: http://www.techworld.com.au/article/386622/auscert_2011_second_stuxnet_worm_horizon/

Bài được đưa lên Internet ngày: 16/05/2011

Lời người dịch: Nhà tư vấn về an ninh Byres có trụ sở ở Mỹ đã cảnh báo “Chúng ta đã tạo ra một cuộc chạy đua vũ trang vì bây giờ các quốc gia như Trung Quốc đang kêu Mỹ đứng đằng sau cuộc tấn công vào Iran và nói chúng tôi (Trung Quốc) cũng cần một con”. Ông còn cho rằng, dù không có bất kỳ kết nối nào với Internet, thì vẫn còn có 17 con đường có thể gây lây nhiễm cho các hệ thống SCADA, một trong số đó là các đĩa CD cập nhật phần mềm. Byres, cũng như Ralph Langner, tin tưởng là sẽ sớm có Stuxnet con, từ chính cuộc chạy đua vũ trang này.

Sâu độc Stuxnet đã lây nhiễm cơ sở hạt nhân của Iran 2 năm về trước đã đưa ra một thiết kế cho những tên tội phạm không gian mạng và chúng ta có thể mong đợi thấy một sâu khác trong tương lai.

Đó là quan điểm của nhà tư vấn về an ninh Byres có trụ sở ở Mỹ, Eric Byres, người đã nói cho cả đoàn tại AusCERT 2011 rằng có lẽ là chúng ta có thể sớm thấy Stuxnet Con.

Sâu gốc ban đầu đã lây nhiễm sang máy trong nhà máy hạt nhân của Iran vào tháng 06/2009, với vật truyền lây nhiễm được tin tưởng là bộ nhớ flash (USB). Nó đã có phương án ban đầu, được biên dịch vào ngày 22/06/2009, chỉ 12 giờ đồng hồ để lây nhiễm cho chiếc máy tính cá nhân PC đầu tiên.

Sâu này đã lây nhiễm cho ít nhất 100.000 máy tính và ít nhất 22 nhà máy sản xuất.

“Chúng ta đã tạo ra một cuộc chạy đua vũ trang vì bây giờ các quốc gia như Trung Quốc đang kêu Mỹ đứng đằng sau cuộc tấn công vào Iran và nói chúng tôi cũng cần một con”, Byres nói. “Tôi nghĩ Stuxnet tiếp sau sẽ còn tàn khốc hơn mà nó sẽ đi sau những kết nối phổ rộng lớn hơn”.

Theo Byres, Stuxnet ban đầu có thể đã không thâm nhập vào trong nhà máy hạt nhân theo đường USB.

Để chứng minh điều này, ông đã bắt đầu làm việc với nhà sản xuất tường lửa, Siemens, và đã đưa sâu vào hệ thống SCADA của nhà cung cấp.

“Điều đầu tiên là việc đã có rất ít điểm khởi đầu”, Byres nói. “Mọi người đã giả thiết đó là đầu USB đã đi vào được máy đó”.

Trong khi đầu USB là rất hữu ích, thì ông nói có thể nhà thầu đã đưa cho khách hàng các tệp của dự án đã bị lây nhiễm.

“Từng là một sự đánh cược hầu như chắc chắn điều đó đã vượt qua”, ông nói. “Nó có thể đã được truyền như một gói được thả vào”.

The rogue Stuxnet worm that infected an Iranian nuclear facility two years ago has provided a blueprint for cyber criminals and we can expect to see another one in the future.

That’s the view of US-based Byres Security consultant, Eric Byres, who told delegates at AusCERT 2011 that it was highly likely that we could see the Son of Stuxnet soon.

The original worm managed to infect machinery in an Iranian nuclear plant in June 2009, with the infection vector believed to be flash memory. It took the initial variant, compiled on June 22, 2009, just 12 hours to infect its first PC.

The worm infected at least 100,000 computers and at least 22 manufacturing sites.

“We have created an arms race because now countries like China are blaming the US for the Iran attack and saying we need one too,” said Byres. “I think the next Stuxnet will be cruder but it will go after broad spectrum connections.”

According to Byres, the original Stuxnet may not have got into the nuclear plant by way of USB stick.

To prove this, he began working with firewall manufacturer ,Siemens, and released the worm into the vendor’s supervisory control and data acquisition (SCADA) system.

“The first thing was that there were very few initial starting points,” said Byres. “People assumed it was the USB key that got to that host.”

While the USB stick was very useful, he said it was likely the contractor could have given the client infected project files.

“It was almost a sure bet that would go through,” he said. “It could have been transmitted as a drop package.”

Để chứng minh điều này, Byres đã chỉ cho các đoàn một đĩa CD-ROM mà có chứa sâu Stuxnet. Khi công ty để sâu lây nhiễm cho các hệ thống đang chạy trong phòng thí nghiệm của Siemens, đã có những kiểm tra được thực hiện. “Một khi sâu đi ra được, thì nó đã có nhiều con đường để đi vào”, ông nói. “Sâu này đã bắt đầu phân tích mọi thứ mà chúng tôi đã không biết giống như các ổ đĩa mạng chia sẻ và các dịch vụ in qua mạng. Có khả năng khai thác những ổ đĩa đó và gây lây nhiễm cho các máy tính khác”.

Lần theo sâu này đã chứng minh được sự phức tạp như là số lượng các con đường mà nó đã khai thác được bắt đầu để “làm bùng nổ” và vào cuối tuần thì Byres đã phát hiện ra 17 con đường khai thác.

“Mọi người nói chúng ta cần các hệ thống 'có khe hở khí' [cắt chúng khỏi Internet] nhưng có những bản vá và các chữ ký chống virus mà cần phải tới. Thậm chí có khe hở khí tốt nhất là một sự ảo tưởng”.

Byres cũng đã cảnh báo sẽ không có bản vá nào sẵn sàng cho Stuxnet vì nó là một thiết kế, chứ không phải là một lỗi, và nền công nghiệp an ninh cần phải xem xét chức năng an toàn.

“Thà kiểm soát toàn bộ hệ thống, còn hơn chúng ta phải bảo vệ thiết bị sống còn. Việc kết hợp chức năng an toàn với các kiểm soát đang làm cho dễ dàng hơn đối với Stuxnet”, ông nói.

“Sâu này đang hành động như một bãi huấn luyện cho các tên tội phạm không gian mạng. Nó đang chỉ ra cho chúng những gì có thể được làm, và đó là vì sao tôi tin tưởng Stuxnet Con không còn xa nữa”.

Các bình luận của ông đồng thanh với các bình luận của nhà tư vấn Lofty Peach, Ron Southworth, người đã nói cho các đoàn tại AusCERT 2011 rằng Úc cần phải xây dựng một hệ thống an ninh vạn năng để ngăn chặn các cuộc tấn công từ các sâu như Stuxnet.

To prove this, Byres showed delegates a CD-ROM disc which contained the Stuxnet worm. When the company let the worm infect live systems in the Siemens lab, there were checks done. “Once the worm got out, he had many pathways to get in,” he said. “The worm started analysing things we didn’t know about like shared network drives and print spooler services. It was able to exploit those drives and infect other computers."

Tracking the worm proved complex as the number of pathways it exploited started to "explode" and by the end of the week Byres had discovered 17 pathways of exploitation.

“People say we need to 'airgap' systems [cut them off from the Internet] but there are patches and anti virus signatures that need to come in. Even the best airgap is an illusion.”

Byres also warned there are no patches available for Stuxnet because it was a design, not a bug, and the security industry needed to look at safety functionality.

“Rather than control the whole system, we should protect mission critical equipment. Combining safety functionality with controls is making it easier for Stuxent,” he said.

“The worm is acting like a training ground for cyber criminals. It’s showing them what can be done, and that’s why I believe son of Stuxnet is not far away.”

His comments echo those of Lofty Peach consultant, Ron Southworth, who told delegates at AusCERT 2011 that Australia needed to build a universal security system to prevent attacks from worms such as Stuxnet.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com