IT

ハッキング流行中

7月の「オバマ大統領暗殺」のデマに続いて、案の定“新たな9.11テロ発生”のデマがTwitterで流された模様。

誤報を知らせるツイート

ITmedia記事より

震災直後も言われたように根も葉もないネットの噂やつぶやきは信じないのがセオリーだが、マスメディアの公式アカウントが悪用されると事態は深刻だ。これがTwitterのつぶやきだけでなくYouTubeの動画までも加わってたら影響はもっと広がったかもしれない。

kernel.orgのハッキングに続いてLinuxFoundation.orgもやられたらしく、DigiNotar事件とも相まって何を頼りにネットの情報を信じればいいのかわからなくなりつつある。

参照

ITmedia ニュース http://www.itmedia.co.jp/news/

DigiNotar事件

先週公表されたオランダのSSL認証局DigiNotarが「google.com」に対する偽SSL証明書を発行していた事件。

Diginotar internet trust services, certificaten, elektronische handtekening.

http://www.diginotar.nl/より

8月29日には認証局によって偽証明書が取り消され、翌日にはブラウザ側でも対処版がリリースされたので3月の事件と同様に事態は程なく収束する事を期待していたのだが、今週になって発行された偽証明書が500個を超えている事が明らかになり、沈静化どころか日を追う毎に大変深刻な事態になってきている。

「addons.mozilla.org」のドメイン用のものもあったそうなので、先週金曜日にaddons.mozilla.orgが繋がらなかったのはこの為と思われる。

実際問題としては、イランのユーザーがGmailで送受信するメールを狙われたという話があるが、3月の事件から半年も経たずにまた大量の偽証明書が発行される等という事件はSSLの根幹を揺るがす大事件で、まだ事件の全容が明らかになっていないが3月に犯行声明を出したComodoHackerが今回の事件でも犯行声明と共に別の認証機関への攻撃も示唆したそうなので日本のユーザーも安心してはいられない。

取り敢えずWindows Updateに加えてFirefoxの6.0.2、Chromeの13.0.782.220など、各ベンダーは既にDigiNotar CA 証明書の無効化版をリリースしているので速やかにアップデートして欲しい。もし、諸般の事情でアップデートできないようならば手動でDigiNotar CA 証明書の削除すれば良い。

と思ったのだが、Appleではダンマリを決め込んでいるのか公式発表がない。Mac OS XでSSL認証処理にバグ?があり証明書の削除を行ってもダメだという話もあり、どうしたもんかね。

一方、ComodoHackerが自身のPastebin:Striking Back…で書いているが、DigiNotarの管理者Passwordが"Pr0d@dm1n"だったとは驚いたね。ツールをかければ数分でクラックできる程度のパスワードを使っていたとは、インターネットセキュリティの根幹を背負う認証局としてお粗末にも程がある。

参照

INTERNET Watch http://internet.watch.impress.co.jp/

ITmedia ニュース http://www.itmedia.co.jp/news/

CNET Japan http://japan.cnet.com/

マイコミジャーナル http://journal.mycom.co.jp/

FlightAware

ついさっきの事なのに何をやってたのか忘れてしまったが、偶然辿り着いたサイトFlightAware - 航空便追跡機能/飛行状況/航空便追跡。

ANA JA703A

JA703A(B777-200)

各社横断で到着状況がわかる福岡空港のフライト情報でも残念ながら機種まではわからないので、ANA機だと「今のが羽田からの便かな?」などと混乱しながらカメラを構えていたのだが、その苦労ともおさらばだ。

FlightAware>福岡空港を見れば機種まで一発でわかる。テールの機体番号からもフライトが検索できるので、次に何が降りてくるのか一目瞭然。

こんなのあったらなぁ…と思ってたのだが、やっぱりマニアの力はスゴイねぇ。

参照

FlightAware - 航空便追跡機能/飛行状況/航空便追跡 http://ja.flightaware.com/

航空ファン・飛行機利用者のためのサイト FlyTeam(フライチーム) http://flyteam.jp/

福岡空港 http://www.fuk-ab.co.jp/

ホシヅルの日

今日のGoogleホリデーロゴ。

ホシヅル@Google

星新一 生誕 85 周年

SF作家星新一の85回目の誕生日という事で、昨日のフレディ・マーキュリーに続いての記念ロゴとなっている。

この微妙に幼稚で可愛らしいキャラクターは何かと思ったら、星新一がサイン色紙に描いていた架空の動物ホシヅルとは知らなかった。

参照

Google http://www.google.co.jp/

星新一公式サイト http://www.hoshishinichi.com/

Wikipedia http://ja.wikipedia.org/wiki/

AudioGate

今日一番の収穫がAV Watchの記事:いまさら聞けないDSD/スーパーオーディオCD。

まずは

このように厳しいセキュリティを持つSACDだが、先日クラックされた。詳細については割愛するが、初代PlayStation 3のファームウェアを書き換える(SCEのサポート対象外の行為となる)ことで、SACDからDSDデータをリッピングする手法などが明らかになっている。

という記述にも驚いたのだが、記事の本質はさにあらず。

SACDクオリティの録音を可能にする1bit DSDレコーダーMR-2に付属するDSDディスク作成ソフトウェアAudioGateがKORGの英断により無料で公開されたそうだ。

AudioGateがあればDSDとPCMの相互変換が可能で、さらに16bit/44.1kHzから32bit/192kHzまで自在なフォーマットに変換できるらしいので、パソコンでしか聞けなかったZOOM H2で録音した24bit/96kHzのPCM音源からもSACD並に高音質なDSDディスクが作れ、うまくすれば自前のピュアオーディオでも聴ける可能性が出てきたという事になる。

再生環境としてPS3が大丈夫なのは明らかなようだが、手持ちのSACD対応プレーヤーPIONEER DV-800AV、SONY BDP-S370、OPPO BDP-93でもDSDディスクが再生できるといいなぁ。

参照

AV Watch http://av.watch.impress.co.jp/

KORG INC. http://www.korg.co.jp/

Google秋の大掃除

米GoogleがDesktopなど10のプロジェクト停止を発表。

Googleデスクトップ

Googleデスクトップ

2004年に登場したGoogle Desktopも9月14日に終了。サポートやアップデートを打ち切りダウンロードもできなくなるが、インストール済みの機能は引き続き利用できるとの事。

Windows Vistaをキッカケにデスクトップガジェットを使うようになり、一昨年あたりからはGoogleカレンダーと連携するGoogle Desktopを愛用するようになったのだが、ボチボチ乗り換え先を探してかないとなんないという事だな。

参照

INTERNET Watch http://internet.watch.impress.co.jp/

ITmedia News http://www.itmedia.co.jp/news/

Google デスクトップ http://desktop.google.com/ja/

Official Google Blog http://googleblog.blogspot.com/

OPPO BDP-93

予てより検討していたSACDにも対応するDenonのユニバーサルプレーヤーDBP-1611UD。

OPPO BDP-93 NuForce Edition

OPPO BDP-93 NuForce Edition

2月にDLNA1.5対応のデジタルメディアプレーヤーを搭載し、DTCP-IPにも対応予定の兄弟機マランツ、DLNA/3D BD/SACD対応プレーヤー「UD7006」がアナウンスされると「こっちかな?」と思っていたのだが、震災の影響で発売延期となり再検討。

10万円を超えるXtreme Editionまでは手が出ないが、2系統のHDMI出力があり、各方面での評判も高かったNuforceのOPPO BDP-93 NuForce Editionを調達。言うまでもなく、SACDの「マルチチャンネル」と「DSDビットストリームのPCM変換」のHDMI出力、Blu-ray 3Dにも対応済みだ。

ネットワークにも対応済みという事だが、BD-LiveとファームアップデートのみでDLNA再生やYouTubeなど「ストリーミング系」はNGっぽいので要注意。

参照

AV Watch http://av.watch.impress.co.jp/

ITmedia +D LifeStyle http://plusd.itmedia.co.jp/lifestyle/

Nuforce http://www.nuforce.jp/

アバック楽天市場店 http://www.rakuten.co.jp/avac/

Amazon.co.jp http://www.amazon.co.jp/

モバイルWi-Fi調達

MZK-MF300N2とMZK-RP150N

左MZK-MF300N2、右MZK-RP150N

出張のお供にもってこいという記事に誘われて、28gと軽量でmicroUSB端子によるUSB電源供給に対応したPLANEXのポータブルWi-FiアクセスポイントMZK-RP150N(ちびファイ)を調達。

MZK-RP150Nを分解した猛者の記事によるとコントローラはRealtecのRTL8188CEとの事。

ついでにApple TVを設置した1F用にも、同じくPLANEXのポータブルWi-FiマルチポケットルータMZK-MF300N2を調達。MZK-RP150Nの小ささよりも2T2Rアンテナによる性能と、ACとUSB両電源対応を評価しての選択である。スペック的には最大300Mbpsを掲げているものの、WAN側のEthernetポートはどちらにしても100BASE-Tなので速度は期待しないことだ。

両機器共に、アクセスポイントに対して接続する側となるコンバータモードがあるのもポイント高いぞ。

さて、MZK-MF300N2にはAmazon.co.jp限定の廉価版FFP-PKR03もあるのだが、USB給電ケーブル別売りが仇となって人気薄となのか、今では実売価でも139円しか変わらない状況になっている。これでは敢えて選択する人も居ないだろう。

MZK-MF300N(FFP-PKR01)のコントローラはRealtecのRTL8192CEだったそうだが、MZK-MF300N2を分解した人はまだいないかな…

取り敢えず試しに「Autoモード」のまま、X201sの無線を切って有線で「LAN側」に直結して設定。まずはオープンになっている携帯ゲーム機用の仮想アクセスポイントも無効にして、管理者アカウント"admin"とWPA-PSKのパスフレーズ"12345678"を変更するだけ。

これでApple TVの接続が接続できたら、「Internet側」をスイッチングハブに繋いでめでたしめでたし。

注意点としては、PC Watchの記事にもあるようにMZK-RP150NだけでなくMZK-MF300N2にも…ていうか最近のPLANEX製Wi-Fi製品全般に言える事だと思うが、

それから、全般的に簡単操作で手間要らずな印象のMZK-RP150Nだが、モード変更については少々面倒なところがある。基本的には管理画面で操作するだけなのだが、モードが変わるたびに管理画面のIPアドレスも変わってしまう。例えば、ルーターのときは「192.168.111.1」、アクセスポイントのときは「192.168.1.250」、コンバータのときは「192.168.1.249」という具合だ。ガイドやマニュアルでは「http://rp.setup/」で管理画面を開くことを勧めているがうまく開けないことも多い。というわけで、頼りになるのはやはりIPアドレスなので、モード変更に伴うIPアドレスの変更には慣れるしかないようだ。

というところに要注意。

ただ、DHCPサーバが稼動しているとサブネットは自動的に認識するようなので、「192.168.2.0/24」のLANにアクセスポイントモードで接続すると「192.168.2.250」が設定される。

USB給電がウリのMZK-RP150Nだが、裏返すとiPod touchやエネループUSB充電器などとUSBポートの奪い合いになる可能性もあるので、念の為充電万能シリーズ PL-QUCHG03Wがあると安心。

参照

INTERNET Watch http://internet.watch.impress.co.jp/

PC Watch http://pc.watch.impress.co.jp/

ケータイ Watch http://k-tai.impress.co.jp/

プラネックスコミュニケーションズ株式会社 http://www.planex.co.jp/

Amazon.co.jp http://www.amazon.co.jp/

マグマ大使の道具箱 http://magumataishi.cocolog-nifty.com/blog/

Petite Soeur http://petite-soeur.dyndns.org/

Apache Killer

ApacheにDoS攻撃を受ける脆弱性のアラートが出ている。現時点で出回っている2.x系および1.3系の全バージョンが対象。

しかもApache Killerと呼ばれる攻撃はとても簡単らしく、検証した人の記事によると「あっという間にCPUやメモリリソースが喰い尽くされる」相当に深刻なものらしい。

早速対処版のapache-2.2.20が公開されているものの、ubuntuのアップデートはまだ先のようなので、まずは設定でガードするのが吉。

Advisoryに従い、以下の記述

# Drop the Range header when more than 5 ranges.
# CVE-2011-3192
SetEnvIf Range (?:,.*?){5,5} bad-range=1
RequestHeader unset Range env=bad-range
# We always drop Request-Range; as this is a legacy
# dating back to MSIE3 and Netscape 2 and 3.
RequestHeader unset Request-Range
# optional logging.
CustomLog /var/log/apache2/range-CVE-2011-3192.log common env=bad-range
CustomLog /var/log/apache2/range-CVE-2011-3192.log common env=bad-req-range

をconfファイル/etc/apache2/conf.d/CVE-2011-3192として作成し、headersモジュールを有効にしてapacheをrestart。

yano@www29117u:~$ sudo a2enmod headers
Enabling module headers.
Run '/etc/init.d/apache2 restart' to activate new configuration!
yano@www29117u:~$ sudo service apache2 restart
 * Starting web server apache2                                         [ OK ]
yano@www29117u:~$

参照

INTERNET Watch http://internet.watch.impress.co.jp/

てんちかWi-Fi

高島市長の選挙公約でもあった「無料の公衆無線LAN整備」。

てんちかWi-Fi

てんちかWi-Fi

4月から市の検討会議が開かれていたが、9月1日から天神地下街に導入される事に。

使い方はパスワードも不要で接続先として"tenchika_wi-fi"を選択するだけで良いそうなので、ユーザー登録など事前の手続きも特に不要らしい。

これは「てんちかWi-Fi」に限らずホテルのロビーや空港などにおけるFREESPOTでも同じ事だが、誰でも気軽に利用できる反面暗号化などのセキュリティ機能は一切無いので、基本的に通信内容は基本的に漏洩しているという風に覚悟しなければならない。

そういう事情を考えると、メールやオンラインショップのパスワードが必要なサイトへのアクセスは避けた方がいいし、もし公衆無線LANサービスでセンシティブな情報を入力する際には必ずSSLの鍵マークを確認するようにすべきだろう。

参照

天神地下街 http://www.tenchika.com/

九州発 : YOMIURI ONLINE(読売新聞) http://kyushu.yomiuri.co.jp/

福岡市 http://www.city.fukuoka.lg.jp/