<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SRAN Technology &#187; Chat</title>
	<atom:link href="http://www.sran.net/archives/category/normal-data/chat/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sran.net</link>
	<description>Security Revolution Analysis Network</description>
	<lastBuildDate>Wed, 24 Feb 2010 02:59:50 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>IM Malware</title>
		<link>http://www.sran.net/archives/136</link>
		<comments>http://www.sran.net/archives/136#comments</comments>
		<pubDate>Mon, 05 May 2008 03:16:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Chat]]></category>
		<category><![CDATA[Technique]]></category>

		<guid isPermaLink="false">http://www.sran.net/?p=136</guid>
		<description><![CDATA[เป็นเหตุการณ์ที่เกิดขึ้นจากลูกค้าที่ใช้อุปกรณ์ SRAN จึงขอนำมาเป็นบทวิเคราะห์ เพื่อเป็นกรณีศึกษาต่อไป
ทางบริษัทได้ติดตั้งอุปกรณ์ SRAN มาใช้เป็นระยะหนึ่งแล้ว พบเหตุการณ์ดังนี้
&#8220;รบกวนช่วยตรวจสอบให้ด้วย ว่าทำไมอยู่ดีๆ จึงมีข้อความจาก msn ส่งมาให้ว่า &#8220;http://aun_117.very.c0o0lthing.info&#8221;
จากคนที่เราไม่ได้ chat ด้วย  และเจ้าของ user ก็ไม่ได้ส่งมา&#8221;
 รูปที่ 1 อุปกรณ์ SRAN Security Center ที่ติดตั้งใน Site ลูกค้าที่ติดต่อเรื่องนี้มาซึ่งเป็นอุปกรณ์ในรุ่นเล็ก SR-S
เมื่อทีมงาน SRAN  ได้เข้าไปดู Log จากอุปกรณ์ ซึ่งสามารถดูผ่าน HTTPS ได้ จึงพบว่า
ในกรณีที่ว่าเกิดขึ้นกับ MSN User ตาม Payload ที่โชว์ใน RAW Data บนอุปกรณ์ SRAN  อาจมีความเสี่ยงที่ติด Malware ที่มากับเว็บไซด์ http://very.c0o0lthing.info/  ซึ่งเป็นการหลอกถาม Password ของ [...]]]></description>
		<wfw:commentRss>http://www.sran.net/archives/136/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Chat</title>
		<link>http://www.sran.net/archives/127</link>
		<comments>http://www.sran.net/archives/127#comments</comments>
		<pubDate>Sun, 17 Feb 2008 16:37:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Chat]]></category>
		<category><![CDATA[Normal Data]]></category>

		<guid isPermaLink="false">http://www.sran.net/?p=127</guid>
		<description><![CDATA[

1. ชื่อฐานข้อมูล Signature : CHAT MSN message
หมายเลข : NDC001
วันที่ติดตั้งฐานข้อมูล : 06/11/07
ลักษณะการตรวจจับ : เป็นการบันทึกข้อมูลจราจร การใช้งาน MSN ในลักษณะคุยกัน
ประโยชน์ :  ติดตามลักษณะการตามห่วงโซ่เหตุการณ์ (Chain of Event)เพื่อพิจารณา Log ที่เกิดขึ้น
Who :  ชื่อ (Nick Name)
What : ลักษณะการสนทนา , การส่ง-รับ files
Where : MSN , Yahoo , IRC , Camfrog
When : ทราบถึงเวลาการใช้งาน
Why : ทราบถึงเนื้อหา (Content)  ที่มีลักษณะเป็นการบุกรุกหรือเป็นการใช้งานปกติ
ภาพหน้าจอในการเก็บบันทึกข้อมูลจราจรจากการใช้สนทนาโดยใช้โปรแกรม MSN




]]></description>
		<wfw:commentRss>http://www.sran.net/archives/127/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
