2016년 10월 29일 토요일

10월 3주차 소식들..

기타

이산화탄소를 에탄올로 전환할 수 있는 기법에 대한 소식.. 나노공학을 이용한 탄소, 구리, 질소와 같은 저렴한 원소를 이용한 촉매에 전압을 인가하면 점화 반응과는 반대 과정의 복잡한 화학반응을 통해 이산화탄소를 물에 용해시켜 63% 수율로 에탄올을 만들 수 있다고.. 반응을 일으키기 위한 전력공급에 기존의 재생에너지를 이용할 수 있을 것 같다는 이야기가.. 링크

소프트웨어

Java JDK9의 일정 연기 소식.. Project Jigsaw로 인해 4개월 연기된 2017년 7월말 정식 발표로 일정이 잡혔다고.. 링크

리눅스 커널 4.7의 지원 중단 소식.. 4.7.10을 마지막으로 지원이 중단되며 4.8과 같은 최신 브랜치로 이전하길 권고한다는 소식이.. 링크

이전에도 한번 소식을 다뤘던 LRNG(Linux Random Number Generator) 패치가 커널 4.9에 병합되기 시작 했다는 소식이.. 링크

보안

대규모 서비스 장애를 초래한 Dyn의 DNS 서비스에 대한 대규모 DDoS 공격의 배후에 IoT 봇넷인 Mirai와 Bashlight가 있었던 것으로 확인 됐다는 소식이.. Mirai의 경우는 깃헙에 소스가 공개된 상태라 변종 봇넷이 많이 등장할 가능성이 있어 보이는.. 링크

Cisco의 Talos 팀의 윈도 시스템의 MBR 보호툴인 MBRFilter에 대한 소식.. 디스크의 섹터0을 읽기 전용으로 변경해서 MBR을 타겟으로 하는 랜섬웨어로 부터 보호한다고.. 링크

오라클의 10월 정기패치 소식.. 이번에도 253개의 수정사항을 포함한 역대급 규모의 패치가.. 링크

x86 플렛폼에서 메모리 상의 비트 데이터 데이터 조작을 통한 해킹 기법인 Rowhammer가 ARM 칩에서도 동작하는 것이 확인 됐다는 소식이.. Rowhammer에 대한 개인적인 기억으로는 왜 DDR4 세대에 와서까지 ECC가 기본 기능으로 탑제되지 않는가라는 리누스 토발즈의 이야기가 있었던 것 같은데(물론 100% 막을 수 있는 건 아니고 해킹이 어려워지는 수준이지만..) 최근 AMD의 CPU아키텍쳐에 ARM을 메모리 암호화 처리용 칩으로 내장할 것이라는 이야기도 이런 문제들과 연관이 없는건 아닌듯한.. 여하튼 안드로이드 플렛폼에서는 좀더 진화한 Drammer라고 불리는 기법이 되었고 루트 권한을 획득할 수 있는 문제가 있다고.. 소프트웨어적인 결함보다는 하드웨어적인 취약점을 파고드는 기법이라 완벽히 막는데는 시간이 걸릴것으로 보임.. 링크

리눅스의 메모리 서브시스템의 결함을 이용한 DirtyCOW(copy-on-write) 결함 소식.. 무려 9년이나 존재했던 버그라고 하며 현재는 패치가 배포된 상태.. 공격자가 루트 권한을 획득할 수 있는 문제가 있고 원격지에서 직접 권한상승 결함을 이용할수는 없지만 외부에서 접근 가능한 쉘을 제공하는 서비스 업체의 경우는 문제가 된다고.. 추가로 안드로이드의 경우 역시 영향을 받고 패치가 필요하다고.. 링크 링크

2016년 10월 28일 금요일

Cloud9에 Oracle JDK8 설치하기..

참고 : http://www.webupd8.org/2012/09/install-oracle-java-8-in-ubuntu-via-ppa.html

여러 장비에서 해커랭크의 문제를 심심풀이로 풀다보니 소스코드 관리가 필요하지는 않지만 코드를 저장할 수 있는 언제 어디서나 접근 가능한 작업 공간이 필요해졌다. 방법을 생각하다보니 클라우드 기반 IDE가 적당한 솔루션인 것 같아 보였고 최근에 많이 쓰이는 서비스로 Cloud9, Codenvy, Codeanywhere가 있었다.

비교 자료를 보면 가장 강력한 툴로는 Codenvy가 언급되고 있기는 했지만 가볍게 알고리즘 문제 정도만 작성하고 실행해 볼 수있으면 되는 무료 툴을 원하다 보니 얼마전 아마존에서 인수한 Cloud9을 사용해 보기로 하였다.

기본적으로 우분투 리눅스 컨테이너 이미지를 기반으로 동작하며 Bash 콘솔을 제공하기 때문에 무료 사용자에게 허용된 시스템 리소스 한도 내에서는 원하는대로 세팅이 가능하며 그래서 인지 기본 세팅에서는 Java 어플리케이션 개발 환경이 정상적으로 세팅이 되어 있지 않다...

위 코드는 기존에 설치된 jre를 제거하고 Oracle JDK8을 설치하는 방법을 기술하고 있으며 여러개의 JDK가 설치되어 있는경우 Java 8을 기본 사용으로 설정하는 방법 역시 포함하고 있다.

2016년 10월 18일 화요일

10월 2주차 소식들..

하드웨어

새로운 메모리 인터페이스 개발을 위한 Gen-Z 컨소시엄 소식.. 로열티 없는 공개 비영리 표준을 만드는게 목표라고 하며 최근 머신러닝의 보급이 확산 되면서 다뤄야하는 데이터셋의 크기가 점점 증가하고 이에 따라 메모리 계층의 다변화와 추가로 이기종 컴퓨팅이 보편화 되고 있는 상황의 문제를 해결하기 위한 하드웨어와 소프트웨어 인터페이스 정의를 위한 움직임이.. 링크

보안

결제 정보 탈취를 위해 공격자가 JavaScript 코드를 삽입한 사이트에 대한 소식.. 리스트에 포함된 co.kr 주소는 파나소닉 코리아 온라인샵이.. 링크 링크

폭스콘 펌웨어를 포함한 안드로이드 장비의 Pork Explosion 보안 결함 소식.. 해당 장비를 USB에 연결한 상태에서 reboot-ftm(필드 테스트 모드) 명령어를 통해 각종 보안 설정을 우회할 수 있는 문제가 있다고.. 링크 링크

2016년 10월 13일 목요일

10월 1주차 소식들..

보안

구글의 V8 자바스크립트 엔진의 BadKernel이라 불리는 보안 결함 소식.. 3.2 - 4.2 사이의 버전이 영향을 받고 공격자가 휴대폰의 모든 권한을 취득할 수 있는 문제가 있다고.. V8 엔진이 탑제된 대표적인 앱들을 살펴보면 크롬, 오페라 브라우저와 이밖에 WebView 안드로이드 컴포넌트(앱에 브라우저 기능 제공을 위한..)를 사용한 다수의 앱이 존재하며 안드로이드 4.4.4 에서 5.1까지가 결함이 있는 버전의 WebView를 기본으로 사용한다고.. 앱들은 항상 최신버전으로 유지하길 권장하고 해당 버그에 대한 분석 자료가 원문 링크에 이미지로 포함된.. 링크

소프트웨어

구글의 오픈 폰트 라이선스의 NOTO 폰트 소식.. 800여개의 언어를 지원한다고 하며 폰트에서 표현할 수 없는 문자를 사각 박스로 표시 하던걸 해결한 폰트라고.. 이름도 no more tofu의 약어라고 하며 tofu는 일본 표현인데 우리나라에선 두부라고 부르는.. 링크

2016년 10월 1일 토요일

9월 4주차 소식들..

기타

서구의 금융권에서 3년내로 블록체인을 이용한 거래 시스템을 구축할 것이라는 이야기가 많이 나오고 있는 요즘.. MS도 Bank of America와 블록체인을 이용한 금융 거래와 관련한 파트너쉽을 맺었다는 소식이.. 여전히 금융권 SI는 MS의 주요 수입원인듯.. 링크

소프트웨어

MS의 어플리케이션 바이너리의 보안 결함을 찾는데 이용할 수 있는 클라우드 서비스인 Project Springfield 소식.. 기존에 MS 내부에서 사용하던 화이트박스 퍼징툴인 SAGE가 전신이라고..  현재는 윈도우 바이너리만 지원하지만 리눅스역시 지원할 예정이라고.. 링크

애플의 Swift 3와 구글의 Angular 2.0의 하위 호환성 문제에 대한 소식.. Swift 3의 경우 Objective-C 코드의 기존 변환 코드가 새버전과 호환이 되지 않아 새로 임포트 해야하는 문제가 있고 표준 라이브러리 역시 명칭이 변경된 경우가 많다고.. Angular 2.0의 경우 완전히 새로 작성되서 구버전과 호환되지 않는 문제가.. 추가로 앱을 작성할 때 MS의 TypeScript를 사용하길 추천한다고.. 링크 링크

사이버 보안을 위한 아파치 재단의 새로운 프로젝트인 Spot 소식.. 인텔의 Open Network Insight라는 프로젝트가 ASF의 인큐베이터로 이전된 프로젝트라고 하며 실시간 데이터를 분석하는데 머신러닝을 사용하는 형태라고.. 링크

HTML 5.1 스펙 런칭 준비가 끝났다는 소식이.. HTML 5.2 역시 작업이 시작 된 상태이고 5.1은 5에서 큰 변화 없이 외적인 부분들의 트윅이 이뤄진 버전이라고.. 링크

하드웨어

이더넷 표준인 802.3bz에 대한 소식.. 새표준에서는 일반적인 Cat 5e 케이블로 2.5Gbps의 데이터 전송이 가능해 지며 Cat 6 케이블은 5Gbps의 대역을 제공한다고(기존엔 1Gbps).. 물리적 구조는 10GBASE-T와 비슷하지만 주파수가 400Mhz가 아닌 200Mhz 혹은 100Mhz를 사용해서 비싼 실딩 케이블이 필요하지않고 오류정정 방식이나 신호변조 방식에 차이가 있다고.. 일반 가정에 새로운 표준이 적용된 장비가 언제 되입될지는 아직 미지수인 상태.. 링크

직물 형태의 태양광과 풍력을 통해 전기를 발생시킬 수 있는 소재에 대한 소식.. 태양광과 마찰을 통해 전기를 발생 시키는 천 형태의 소재라는데 산업용 방직기를 통해 생산이 가능하고 2V까지의 소형 상업용 커페시터를 1분안에 충전 가능하다고.. 통기성과 유연성을 갖춘데다 튼튼한 편이고 햇빛 아래에서 걸을 경우 80mW/cm² 회로에서 해당 소자를 통해 전력을 사용중에도(로드 저항 10KΩ - 10MΩ일때) 0.5mW의 출력을 갖는다고 하며 텐트와 같은 곳에도 전기를 공급할 수 있을거라는 이야기가.. 링크

IBM의 인간의 뇌와 비슷하게 동작하는 칩인 TrueNorth에 대한 소식.. 상호 연관에 기반한 의사결정이나 확률과 같은 영역의 처리를 수행할 수 있는 칩인데 IBM이 언급 하기로는 전통적인 방식의 딥러닝에 필요한 칩인 CPU, GPU, FPGA에 비해 25-275mW의 매우 적은 전력으로 같은 작업을 수행할 수 있고 이는 스마트폰과 같은 장비에도 사용 가능한 전력 소모라고.. 인간의 뇌의 규모에 필적하는 칩을 만들 계획을 가지고 있고 이런 거대한 컴퓨터에 걸맞는 알고리즘과 어플리케이션을 개발하는 것이 문제라는 소식.. 링크

보안

XSS 방지를 위해 웹페이지에 설정한 CSP(Content Security Policy)의 유효성을 체크하고 구성을 도와주는 툴인 구글의 CSP Evaluator와 CSP Mitigator 크롬 플러그인 소식.. 링크

구글 플레이에 올라온 멀웨어를 포함한 앱들에 대한 이야기가.. 스토어의 관리에 대해 전부터 이야기는 많았지만 DressCode 라는 멀웨어가 포함된 정상적인 앱으로 위장한 앱이 10만에서 50만건이 다운로드 된 후 마켓에서 제거된 일이 있었고 NAT로 보호된 네트웍을 우회할 수 있는 문제가 있었다고.. 감염된 장비에 SOCKS proxy를 설치하고 범용 터널을 구축하며 해당 장비를 공격용 봇으로 만들어 다수의 감염된 장비를 통해 봇넷을 구축하여 DDoS 공격등이 가능해진다고.. 링크

탈취된 IoT 장비를 이용한 봇넷의 DDoS 공격에 대한 소식.. 보안관련 블로그에 대해 665Gbps에 달하는 공격 트래픽이 발생해서 Akamai에선 해당 고객을 차단하는 결정을 내렸다고.. 공격에 대한 분석을 통해 비슷한 유형의 공격에 대비할 수 있는 툴을 준비할 계획이라는데 전부터 우려되던 일이 현실로.. 링크

2016년 9월 22일 목요일

9월 3주차 소식들..

보안

MySQL의 0-day 버그 소식.. 어떤 경로를 통했든 공격자가 MySQL 서비스에 접속 권한을 취득하게 되었을 때 동작하는 버그인데 권한 상승을 통한 루트 권한을 취득할 수 있게 되는게 문제라고.. 7월에 리포트되어 현재 MariaDB와 PerconaDB는 패치가 제공된 상태이지만 Oracle의 경우 10월 정기 업데이트에 패치를 제공할 것으로 보이고 해당 결함의 이용에 대한 제한된 정보의 POC 코드가 공개된 상태.. 링크

FTP 연결을 통해 배포되는 Monero 코인을 채굴하는 멀웨어 소식.. 감염된 상당수의 서버에 Seagate Central NAS 장비가 포함되어 있으며 전파 방식은 해당 장비에 원격 파일 접근이 가능하게 설정되어 있고 익명으로 파일을 업로드 할 수 있는 경우 공격자가 위장된 파일을 공개 폴더에 업로드해 사용자가 무심코 실행하게 되는 경우 채굴 소프트웨어가 설치되는 형태라고.. 개인 용도라도 보안에 신경써야.. 링크

하드웨어

HP 프린터에 HP의 정품 잉크 카트리지를 사용하지 않을 경우 카트리지와 관련한 오류가 발생 하도록 날짜가 프로그램 되어 있었던 것 같다는 이야기가.. 사용자들의 항의가 거세지자 HP에서는 펌웨어 업데이트의 영향인 것 같다고 밝혔지만 네트웍에 연결되어있지 않은 프린터역시 문제가 발생해서 펌웨어의 영향이 아닌것 같다고.. 링크

소프트웨어

MIT의 빅 데이터 처리시 메모리 병목을 해결하기 위해 만들어진 Milk라는 언어 소식.. OpenMP 기반 언어로 기존 방식 대비 4배 이상의 성능 향상이 있다고.. 동작 방식은 메인 메모리에 접근하는 것은 CPU의 캐시에 비해 느리기 때문에 필요한 데이터를 발견하면 즉시 메모리에 요청 하는게 아니라 내부에 주소 리스트를 저장하여 모든 코어가 풀에 공유하고 리스트가 충분히 길어지면 가까운 주소끼리 그룹지어서 코어들에 재분배 하여 처리해 캐시효율성을 높이는 방식이라고.. 링크

Vim 8.0 소식..  추가된 기능들은 링크를 참고 하시길.. 링크

2016년 9월 17일 토요일

9월 2주차 소식들..

하드웨어

카본 나노튜브 칩 소식.. 전통적인 규소와 갈륨 비화물로 구성된 반도체 보다 패킹 밀도와 튜브당 전도력 및 전체 전류밀도에서 실리콘 반도체의 거의 2배에 가까운 특성을 갖는다고 하며 전통적인 방식 대비 저전력 고성능 칩을 만들 수 있을 것으 보인다고.. 일본의 후지쯔 역시 비슷한 방식의 연구를 진행중이라고 하며 공정 미세화의 한계에 근접한 상황에 무어의 법칙을 더이상 유지하는게 힘들어 보였던 반도체 업계의 구세주가 될 가능성이 있어보이는 흥미로운 소식이.. 링크

기타

구글의 Apigee 인수 소식.. API 관리, 분석툴을 서비스하는 업체로 보안, 개발, 테스트 및 서비스 퍼블리싱과 관련한 편의기능을 포함하고 있고 클라우드 서비스 혹은 개별 커스텀 서비스를 제공한다고 하며 계속해서 변하는 API를 관리하는데 강점을 갖는 서비스라는데.. 구글의 API 서비스나 클라우드 서비스에 어떤 형태로 영향을 줄지는 아직 미지수인듯.. 링크

대기오염에서 발생하는 독성 나노입자가 인간의 뇌에서 다량 발견 되었다는 연구 결과가.. 퇴행성 뇌 질환인 알츠하이머나 정신질환 지능감퇴와 같은 질병의 원인이 될 수 있는 새로운 사실이 발견 되었다고.. 링크

넷플릭스의 x264, x265, VP9 코덱의 실사용시 효율에 대한 연구 결과에 대한 소식.. x265가 x264대비 35.4-53.3% VP9 대비 21.8% 정도 적은 데이터를 사용한다는 결과가.. 리얼타임 인코딩 문제와 상관없는 인터넷 스트리밍 서비스에서 참고할만한 자료인데.. 문제는 x265(HEVC)의 하드웨어 디코딩이 가능한 제품이 최근에서야 보급되기 시작했다는 점과 넷플릭스 역시 참여하고 있는 Open Media 연합에서 개발중인 신규 코덱이 어떻게 나올지가.. 링크

보안

안드로이드의 미디어 스택에서의 MMS를 통한 장비의 제어권을 획득할 수 있는 Stagefright와 같은 버그를 원천 차단하기 위해 개별 버그에 대응하기 보다는 미디어 스택의 재설계된 버전이 Nougat에 탑제 되었다는 소식이.. 링크

가정용 라우터부터 산업용 장비에 이르기 까지 백만대가 넘는 장비가 아직도 알려진 개인키를 HTTPS와 SSH를 통한 장비의 관리기능 접근에 공유해서 사용하고 있다는 소식.. 전에도 특정 제조사의 가정용 라우터 장비가 전제품군에 키를 공유해서 이슈가 된적이 있었는데 이런 추세가 여전히 줄어들지 않고 있다고하며 앞으로 IoT 장비를 비롯해 키를 공유한 장비가 늘어나게 될 경우 키를 공유한 장비에 동시 공격이 가능해질 수 있는 문제가.. 링크

ARM과 x86을 대상으로 한 rootkit이 언더그라운드 마켓에서 거래되고 있다는 소식.. 포켓몬 케릭터인 Umbreon 이라고 불리는데 리눅스 기반 시스템을 타겟으로 하며 라우터와 같은 임베디드 장비들 역시 영향을 받는다고 함. 특이한 점은 사용자 모드로 설치 되지만 libc의 펑션을 탈취하여 각종 시스템 콜과 관련한 정보를 수집하는데 libc와 유사한 자체 라이브러리를 통해 Man-in-the-Middle 상태를 유도한다고. 리눅스에서 지원하는 다양한 인증 방식을 통해 시스템에 접근할 수 있는 경로를 공격자에게 제공하고 포켓몬 케릭터인 Espeon 이라는 이름의 백도어를 설치한다고. 제거 방식이 비숙련자에게는 어렵고 공격자 또한 다른 결함을 이용해 시스템을 탈취 후 수동설치를 하는 것으로 보이며 공유기나 IP 기반 장비들(IoT 장비와 같은..)의 업데이트에 신경써야 할것으로.. 링크