2013/12/30

A2-B-C

偷懶、有點晚寫,但是 "Better late than not."。

12/2 晚上,理學院思亮館的國際會議廳舉行 "A2-B-C" 電影座談會,導演 Ian Thomas Ash 將親臨現場,我雖然拖著一身的病痛還是決定參加一下。(那時我在嚴重感冒)。

這是一部有關日本福島核災的災後紀錄片,主要內容是災區居民的日常生活,其中鏡頭有很大的比例聚焦在災區的小朋友和他們的家長身上。片名中的 "A2-B-C" 其實指的是甲狀腺異常的診斷結果分類,A1 指的是沒有囊腫,A2 指的是 5.0 mm 以下的結節和 20.0 mm 以下的囊腫,B 指的是 5.1 mm 以上的結節和 20.1 mm 以上的囊腫,而 C 指的是無法判定而應進行複檢。如此一來就很清楚片名隱藏的意義,也就是片中出現的小朋友其實有很多已經被檢測出 A2 或以上的甲狀腺異常。

災區居民的各種憂慮被導演詳細的呈現出來。我們無法確定長時間暴露在低輻射劑量的環境下會對健康造成什麼影響,而輻射的這種機率性效應就是這些災民正在面對的--家裡小孩的甲狀腺診斷結果異常、小孩最近容易流鼻血...... 等等,這些和輻射有關嗎? 但是「無立即性危險」或者「安全無虞」恐怕是這些災民能夠從政府官員口中得到的唯一答覆。除此之外,「除污」作業也在災區持續進行,但是透過鏡頭,我們可以發現所謂的除污只是把居家附近含有放射性落塵的表土剷除,而建築物表面則只是用水沖洗,把放射性落塵沖走而已。進行除污作業的工人什麼防護都沒有,也不是專業人員,而且剷除的表土基本上和核廢料一樣都無法處理,只能隨便找地方暫時存放。那麼除污的效果呢? 很多災民其實都自備輻射計,這個問題的答案他們都心知肚明--根據他們自己的觀測,結論就是根本成效不彰。「有哪個父母會放心的讓孩子去一個四處圍著封鎖線的學校上學?」這是紀錄片中一個媽媽的心聲。這些都是政府、甚至到媒體不會告訴你的。

電影放映完畢後,導演如預期的出席現場的座談會。日本政府怎麼不把永久疏散範圍畫得更大一點? 這樣不是比較保險嗎?「每多疏散一個人,日本政府、東京電力公司就要賠償更多的錢、蒙受更多損失,而且為了讓核災的影響達到最小,封鎖資訊、告訴 (欺騙) 人民狀況都在掌控之中。其實,災區居民最討厭這種被蒙在鼓裡的感覺,他們要求的只是透明的資訊。......」,這不禁讓我想起日本最近通過的「保密法」法案,到底哪些資訊是秘密呢? 這部紀錄片的內容算不算秘密? 還是說日本政府說的算? 還有一句常聽到的話,「為了國家的未來發展著想,些許犧牲是必要的。」,很有道理,但是導演表示這句話的後面總是少了一句,完整的應該是「為了國家的未來發展著想,些許犧牲是必要的,而這次該做出犧牲的就是你。」,對於前後這兩種問法,大概得到的答案就會不同,想想福島核子電廠發的電大部分是誰用去了? 不是福島自己,而是東京。導演也表示,「我覺得如果這種事發生在其他國家,每個國家的政府的反應都會和日本一樣。......」,看看現在的臺灣,臺灣政府如果也這樣做根本不意外。

拍這種揭露內幕的紀錄片當然會受到阻力,有趣的是不只是在日本,連在臺灣想要播放也會,導演和幕後工作人員在座談會尾聲這樣透露。臺灣沒有核子電廠爆炸啊,幹嘛想要禁播? 喔,前些日子臺灣想續建核四嘛,我一開始怎麼沒想到這點。

"Power is nothing without control.",當權者怎麼都不想想,他們現在所訂定的能源政策影響最大的不是他們自己,而是未來的代代子孫? 他們現在所搞砸的,正是未來的年輕人借給他們的資產?


(當主持人的這個教授真辛苦,主持之餘還要擔任翻譯。我聽力還行啦,沒有需要。)


(感謝狀。)


(觀眾提問回條,因為感冒喉嚨沒有聲音,我就把想問的問題寫下來傳回去。猜猜我寫的是哪一張? 提示: 用英文寫的。這張照片來自導演 Ian Thomas Ash 的這篇文章。)


(大合照。這張照片來自導演 Ian Thomas Ash 的這篇文章。)

結束的時候大概已經晚上 9 點多,雖然活動開始之前會場有提供小點心吃,但是過沒多久肚子更餓了。因為感冒,麥當勞的選項直接被我否決,和我一起找東西吃的同學都在努力的想這麼晚了還有哪間餐廳有開,最後找到側門巷子裡老闆很親切的「綠色臭豆腐」。我們到的時候發現老闆的廚房已經關火了、食物也沒有在加熱,但是她還是重新開火、插電然後讓我們點東西吃,而且我們點的魯肉飯和臭豆腐之中,她只收我們臭豆腐的錢,說因為魯肉飯的魯肉是冷的。我們覺得不太好意思,魯肉是冷的,白飯是熱的啊! 攪一攪不是都變熱的......,但是老闆還是很堅持只收臭豆腐的錢。

天氣寒冷,但是人心溫暖 :)

繼續閱讀......

2013/12/10

Fragile

天氣變冷,除了注意保暖之外......,還要注意什麼東西都很容易斷。

星期二晚上是系排固定的練球時間,可是越接近晚餐時間,肚子也變得越來越餓,而且家裡的晚餐正在煮熱騰騰的酸菜白肉鍋,在這種寒冷的氣溫下根本就是想阻止我去練球。

結果我還是去練球了,雖然遲到了一下,但是倒楣的事情正要開始。練球的菜單內容都很平常,不外乎接發、接扣、發球......,我打得也很平常,接噴的比例一直都在,不特別好也不特別爛,一直到最後打自由攻擊。

「2 號」,我向舉球員示意之後接著攻擊步、跳躍、扣球,落地之後感覺沒什麼,但是食指指尖馬上告訴我「話別說得太早」--原來剛剛我不只扣到球,還一起把食指的指甲扣斷啦! 忍著指尖斷斷續續有如針刺的痛,我剩下的時間就只好在場邊當一棵樹,看著同學們繼續練球,同時還要抵禦寒風的吹拂。

好不容易場地的時間到了,大家收操準備要一起去吃晚餐,結果牽腳踏車的時候發現後輪煞車的把手斷了一半、正處於搖搖欲墜的狀態。所謂禍不單行,就是在指這種。重點是我的腳踏車停在球場邊停得好好的,當個守法的好學生整齊的停在格子內沒有違停,偏偏就是會有______技術差不會移車又愛移、不然就是愛亂塞,然後把其他人的腳踏車煞車線、變速線拉斷、把手撞斷、車輪撞歪......,已經不知道遇到多少次了。撞斷我的煞車把手的罪魁禍首,你知道不久之前我才剛換過那支煞車把手嗎? 我誠摯的希望你以後騎腳踏車的時候會因為突然煞車失靈而騎去撞牆、或者掉進水溝。

「在臺灣大學停腳踏車,如果沒有一點公德心的話,那就人神共憤啦!」(徐展元語氣)。

唉,實在討厭的一天,出門打個球,傷心又傷身。我應該決定直接在家吃火鍋的對吧。

繼續閱讀......

2013/11/23

案例: Keyspy Keylogger (Continued)

接續上次的鍵盤側錄事件。

上星期將病毒刪除之後,我本來比較偏向認為是某個不知情的可憐受害者,在不知道自己隨身碟中毒的狀況下不小心把病毒傳到系館電腦。

但是星期五下午上課時,我發現這次事件的規模比想像中還要大。

其實整個電腦教室的電腦,不管是由中央伺服器 C204-SERVER1、C204-SERVER2、C204-SERVER3 控管的電腦、還是兩側的大約 10 台獨立電腦,全部都有問題,感染的病毒和上星期我發現的一模一樣,大家之前打過的東西全都錄,開始時間最早來到 2012 年 4 月。

除此之外,上星期已經被我刪除病毒的那台電腦,又再次被植入側錄程式了。這次的方法非常粗糙,開始 > 所有程式 > 啟動 (位置在 C:\Users\...\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup) 下有一個 Start.exe,沒有數位簽章、沒有任何介面、沒有詳細資料,種種跡象指出這個東西嫌疑非常大。用 WinHex 打開可以看到 "Key Logger Class" 之類的字串,根本測都不用測就可以確定又是一支側錄程式。但是和上次不同的是,根據搜尋結果這支是一個 GPL 3.0 開放源碼 (Open Source) 的側錄程式,而且是某人自己用 MinGW GCC 編譯的。但是嫌犯忘記一件事,這支側錄程式會嘗試把紀錄檔 KLUpdate.bin 以隱藏屬性放置在 C:\Program Files 下,但是因為電腦的使用者權限不夠而無法寫入,側錄程式就當在那不動。

以這種狀況研判,肯定是有個無聊的人利用系館電腦裸奔的弱點,植入病毒竊取別人的帳號密碼,至於是純粹惡作劇還是另有目的就只有真正抓到嫌犯之後才會知道。

有鑑於這次事件的規模,我已經知會負責的系統工程師,目前有問題的 C204-SERVER1、C204-SERVER2、C204-SERVER3 已經離線進行重灌,而獨立電腦也有待處理。雖然如此,我覺得類似狀況還會再次發生,因為那幾台伺服器和獨立電腦都能夠連外,而且都裸奔不裝防毒、也從來沒裝過 Windows 更新,安全上完全只靠限制使用者權限可能稍嫌不足。但是站在系統工程師的角度想,因為很多系上課程、學生作業...... 等等都會用到這裡的電腦,維持電腦正常、持續的運作是他的工作要務,安裝防毒、安裝 Windows 更新之後可能會有意想不到的東西出錯,防毒誤判、影響效能、軟體衝突...... 等等各種鳥事發生,因此在佈署軟體之前都需要測試,而且佈署之前還要備份,發現問題時才能馬上還原。電腦問題發生時,通常使用者第一件事只知道幹譙系統工程師,因此與其忙個半死確保軟體都保持在最新、卻要冒著東西出錯被幹譙的風險,系統工程師大概會覺得乾脆什麼都不做比較保險,這我非常可以體會,因為我有一個曾經靠這行吃飯的爸爸。

看來以後用我自己的筆電就好了,至少我非常清楚自己電腦的安全。

繼續閱讀......

2013/11/15

案例: Keyspy Keylogger

我今天在系館的電腦教室用電腦的時候,本來想說拿投影片出來複習下午報告要講的東西,結果隨身碟一插我馬上就察覺異狀。

這間電腦教室的電腦有兩種,一種是連到機房由中央控管的、另一種是有獨立主機的,其中只有獨立主機的電腦可以插隨身碟和影印東西。

發生什麼異狀? 我的隨身碟裡多了一個東西: "System Volume Information"。其實在正常狀況下,這個擁有系統 (S)、隱藏 (H) 屬性的資料夾是由 Windows 的系統還原自動產生,但是現在產生在我隨身碟裡的這個東西可不是資料夾......,而是一個執行檔,而且將它刪除後,過幾秒就會自動重生,當下我就可以確定那台電腦中標了。

因為那台電腦的帳號權限不是系統管理員,很多可以產生紀錄檔用來分析的解毒工具 (ComboFix、DDS、HijackThis......) 都不能用,所以當時只好先試試 Sysinternals 的 Process Explorer 進行檢查,沒想到這麼容易就發現問題所在。注意下圖中的紅色框部分,那是一個假冒的 svchost.exe,這應該非常容易判斷。


我前往那個檔案的位置,發現這是一支 Keylogger (鍵盤側錄程式)。下圖中我開了一個記事本,在裡面打了一些字之後存檔,這些動作全部都被這支 Keylogger 記錄下來。我只能說,受到影響的人非常多,因為這支 Keylogger 側錄到的東西全部都會以純文字檔儲存在旁邊的資料夾裡,而我看到最早的時間點可以回溯到 2012 年 6 月 (!)。


我已經將病毒刪除了,所以目前那台電腦是安全的,但是電腦教室裡的其他電腦是不是有類似狀況就不得而知,我哪來這麼閒只是想用個電腦還要幫系統管理員免費解毒喔。因為我有備份這支病毒的主程式,以下是我無聊用自己的電腦測試它的行為 (括弧中是行為解釋)。

"svchost.exe 正在嘗試修改受保護的檔案或資料夾"
(這支病毒嘗試將自己複製到 C:\Users\...\Documents\Important\svchost.exe)


"svchost.exe 正在嘗試修改受保護的檔案或資料夾"
(這支病毒嘗試將 C:\Users\...\Documents\Important 這個資料夾設為隱藏屬性)


"svchost.exe 正在嘗試執行 svchost.exe"
(這支病毒嘗試執行它剛剛複製好的分身)


"svchost.exe 正在嘗試修改受保護的註冊值"
(這支病毒嘗試在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中加入註冊值,使其能夠自動啟動)


"svchost.exe 正在嘗試安裝 Global Hook"
(這支病毒嘗試為自己安裝 Global Hook,使其能夠攔截視窗訊息、滑鼠、鍵盤等動作)


"svchost.exe 正在嘗試修改受保護的檔案或資料夾"
(這支病毒嘗試將側錄到的資訊儲存到純文字檔 C:\Users\...\Documents\Important\log.txt)


相較於很多其他精密、行為複雜、甚至會利用零時差漏洞的病毒而言,這支病毒的行為非常簡單。目前我沒有測出這支病毒有連網行為,它純粹只會把側錄結果儲存起來而已,若有隨身碟插入則它會嘗試感染。我用 WinHex 打開這支病毒,可以發現有 "Keyspy" 這個字串,因此這支病毒很有可能是商用的鍵盤側錄程式產生的 (沒錯,的確有開發者會賣這種東西,Blackhole 都能夠賣了這根本小咖)。最後,這支病毒其實已經很舊了,Virus Total 顯示幾乎每家防毒公司都偵測得到,偏偏系館的電腦每台都是裸奔,呵呵。

重點是,這是某個不知情的同學不小心把病毒傳到系館的電腦,還是有人刻意種的?

繼續閱讀......

2013/10/23

2013 APEC Typhoon Symposium

10/21 ~ 10/23 這幾天是 2013 APEC 颱風會議 (2013 APEC Typhoon Symposium) 舉辦的日期,這次地點剛好在台大二活的集思會議中心。由於裡面的一些講者就是系上的教授,而且其實目前 APEC 颱風與社會研究中心 (APEC Research Center for Typhoon and Society) 的執行長也是系上教授,因此想說反正沒事就去聽一下會議內容好了。

可以發現每個講者都有自己的研究方法,有些偏向觀測、有些喜歡模式,注重的細節也都不一樣,內容大致上都還蠻有趣的、大部分也都聽得懂。除此之外,還可以看到如 Thomas R. Knutson 等等大氣學界的重量級人物! 中間的休息時間有咖啡、點心可以取用,而且中午還會發便當,我們昨天幾乎全班的人的午餐就是這樣解決的,因為昨天氣候學上課到一半教授就停下來叫我們來聽這個 (那些蹺課的人損失就大啦 XD)。在會場旁邊的另一個大廳則有陳列許多研究海報,今天離開之前稍微逛了一下。



繼續閱讀......