terça-feira, dezembro 04, 2007

Imagens com vida

Experimentem abrir um site com imagens, por exemplo uma pesquisa por imagens no google, e inserir o seguinte código javascript na barra URL e vejam o efeito :)

javascript:R=0; x1=.1; y1=.05; x2=.25; y2=.24; x3=1.6; y3=.24; x4=300; y4=200; x5=300; y5=200; DI=document.getElementsByTagName("img"); DIL=DI.length; function A(){for(i=0; i-DIL; i++){DIS=DI[ i ].style; DIS.position='absolute'; DIS.left=(Math.sin(R*x1+i*x2+x3)*x4+x5)+"px"; DIS.top=(Math.cos(R*y1+i*y2+y3)*y4+y5)+"px"}R++}setInterval('A()',5); void(0);

Podem mudar os movimentos alterando os valores das funções.

Fonte

segunda-feira, dezembro 03, 2007

Standardizar o Windows

Se são utilizadores de sistemas operativos baseados em Unix (Linux, Mac OS, etc.) e ainda, se costumam utilizar a consola / terminal / linha de comandos, concerteza que já se depararam com a frustração que é escrever "ls" na linha de comandos do Windows. Pois ... , o comando não existe nesse sistema operativo. Em vez de "ls" para listar os ficheiros de uma directoria, a Microsoft decidiu complicar e escolher o belo comando "dir".
Ao fim de alguns dias com essa frustração no trabalho, onde tenho de usar Windows, e com alguma regularidade a linha de comandos, lembrei-me de uma pequena ideia que poderia ajudar.
Saquei o BloodShed DevC++, uma excelente IDE open-source com ferramentas GNU, para programar C e C++ em Windows e escrevi o seguinte código:

#include <stdio.h>

int main() {
system("dir");
return 0;
}


Gravei o ficheiro com o nome "ls.c", mandei o DevC++ compilar e voilá: "ls.exe" prontinho a usar. De seguida, dado que não tinha privilégios de Admin na máquina foi preciso adicionar ao PATH a pasta onde o novo ficheiro se encontrava, bastando para isso fazer numa linha de comandos:

path = %PATH%;%HOMEPATH%\pasta_que_tem_o_ficheiro


Se tivesse privilégios Admin na máquina bastaria apenas colocar o ficheiro na pasta C:\WINDOWS e estaria prontinho a funcionar.
Agora basta-me digitar o comando "ls" e a linha de comandos do Windows mostra logo o conteúdo da directoria onde me encontro (chamando o comando dir).

Há coisas fantásticas não há? :P

domingo, dezembro 02, 2007

Links

Encontrei este artigo muito interessante sobre segurança em redes wireless. Apesar de ser um pouco antigo, explica de um modo resumido as opções básicas de segurança e as possíveis hipóteses de as ultrapassar.

http://forskningsnett.uninett.no/wlan/wlanthreat.html

sexta-feira, novembro 30, 2007

XSS - Cross Site Scripting

Já por várias vezes mencionei neste blog o termo XSS como uma técnica utilizada para conseguir atingir alguns objectivos menos correctos perante um site/forum/etc, mas nunca expliquei realmente em que consiste.

O que é o XSS?

O XSS (cross site scripting) é uma técnica que permite enviar snippets de código através de endereços URL, fóruns, qualquer serviço web com elevada interactividade.
Ultimamente esta técnica tornou-se um dos grandes problemas nos sites pelo motivo de que se encontra a ser cada vez mais utilizada, quer para roubar contas por session hijacking (mais comum) quer para outras situações que irei contemplar mais à frente.
Com um simples comando javascript bem colocado é possível redireccionar um utilizador directamente para uma página (p.e www.google.com)

location.href="http://www.google.com"


Claro que na realidade ninguém usa esta técnica para redireccionar para sites como o google. Aqui o truque é redireccionar para uma página de conteúdo malicioso que irá tentar roubar as cookies do utilizador para ganhar acesso às suas contas, por exemplo.

E como isto é feito?

O XSS é uma técnica relativamente fácil de aplicar, a dificuldade está na creatividade da utilização das instruções javascript para conseguir efectuar acções "produtivas".

Vou dar um exemplo de XSS básico com um serviço de guestbook conhecido: Html Gear. Este serviço tem neste momento uma falha no campo "Homepage" do post de comentário, onde não filtra o conteúdo lá colocado pelo utilizador. Sendo devido a isso possível inserir o seguinte código ao fazer um post no guestbook no campo "Homepage":

www.minhahomepage.com" OnMouseOver="alert('owned!')


No campo "Homepage", o que o utilizador colocar lá será colocado dentro de uma tag deste estilo:

<a href="o_url_da_homepage">homepage</a>


Se colocarmos o URL seguido de um fechar de aspas, tudo o que for colocado a seguir poderá ser interpretado como javascript, proporcionando a injecção do código que mostrei em cima.
Assim que for preenchido o resto do formulário e o post for submetido, sempre que o rato passar por cima do link irá aparecer uma alert box com a mensagem definida. Sabendo um pouco mais de javascript já dá para imaginar os estragos que se podem causar com esta pequena falha de validação do campo.

Na criação deste artigo não foi submetida nenhuma alteração em nenhum guestbook do serviço referido. E nunca é demais reforçar a ideia de que este artigo foi escrito com propósitos educacionais.

Para mais informações sobre o assunto:
- http://en.wikipedia.org/wiki/Cross_site_scripting
- http://sandsprite.com/Sleuth/papers/RealWorld_XSS_2.html

segunda-feira, novembro 26, 2007

Blog de génio !?

cash advance

Parace que segundo dizem eles, este blog é de génio e ainda não postei nada de especial. Não sei em que se baseiam para classificar os blogs, mas creio que não seja lá muito fiável... lol

sexta-feira, novembro 23, 2007

(In)segurança

"The big lie of computer security is that security improves by imposing complex passwords on users. In real life, people write down anything they can't remember. Security is increased by designing for the ways humans actually behave."

Jakob Nielsen

quarta-feira, novembro 21, 2007

Cuidadinho com o gcc!

Parece que o gcc (compilador de C/C++ da Gnu) não gosta que se enganem na sintaxe do comando e acaba por castigar os distraídos. Estava num dos laboratórios da minha faculdade quando oiço um aluno desesperado porque o seu ficheiro ".c" com o codigo-fonte do projecto que se encontrava a realizar tinha desaparecido do disco. Pareceu-me n00bice e fui verificar. Acontece que o que o que se passou foi que esse aluno tinha-se enganado e colocado os argumentos do gcc trocados, da seguinte maneira:

gcc -o xpto.c xpto


Ora, depois do "-o" deveria vir o nome a dar ao executável final e não o código fonte. Mas até aqui não haveria problema, não fosse o facto de ele já ter compilado anteriomente o programa e já ter um executável com aquele nome... Resultado: o compilador deu uns erros marados pois tentou compilar o executável, e para terminar em beleza fez desaparecer o ficheiro ".c".

Fiz o teste novamente na minha máquina e confirmou-se a situação. Por isso cuidadinho com o gcc... :P

sábado, novembro 17, 2007

Um Safari mais explícito

Uma coisa que me tem irritado um pouco na utilização do Safari é este ocultar o URL de destino de um determinado link. Isso até pode ser algo que passe completamente ao lado de um utilizador alheio a qualquer tipo de segurança, mas eu pelo menos gosto sempre de ver para onde me levam os links antes de os clickar.
Não quis logo desistir deste browser, por isso pesquisei um pouco e lá encontrei a solução:

Abrir um terminal e escrever o comando:

defaults write com.apple.Safari WebKitShowsURLsInToolTips 1

Depois é fechar e abrir a janela do Safari e pronto! Os URLs aparecem agora em tooltips ao passarmos com o rato por cima deles.
Para desabilitar isto basta trocar o '1' por '0' e inserir o comando igualmente num terminal.

Quanto à versão Windows do Safari, desconheço os passos a efectuar, mas também duvido que alguém o use como browser principal nesse sistema operativo.

Tiger ainda vive por aqui!

Tenho andado um pouco afastado deste blog devido à faculdade, ao trabalho e ainda devido ao facto de ter outro blog para sustentar. No entanto aviso desde já que este não morreu e apesar dos poucos posts vou sempre actualizando.

Falando de informática... ontem actualizei o meu iBook G4 para o 10.4.11 . Correu até agora tudo bem, demorando apenas um pouco mais do que o habitual no dois primeiros boots. No entanto notei que na faculdade deixei de conseguir ligar-me à e-U. Não sei se isto será apenas uma mera coincidência ou se houve nesta actualização alguma alteração que tenha causado incompatibilidade com o serviço.
Um surpresa agradável é o browser Safari que foi actualizado para a versão 3.o.4. Considero-o muito mais estável e é o que tenho usado desde ontem para ver as páginas rotineiras.

Entretanto já que falo de  browsers, o Firefox tem andado com alguns problemas no último mês. Foi descoberta uma falha grave que permite a um hacker ter acesso à conta google através de um ficheiro JAR malicioso. Podem ver aqui o artigo.

sábado, outubro 20, 2007

Google is not Valid!

Aproveitando o post anterior em que mencionei o nome Google e o seu famoso serviço Gmail, venho lançar uma pequena discussão...
Recentemente num fórum que costumo visitar, alguém se lembrou de verificar que o site www.google.com não era aprovado no teste de validação de HTML do W3C. Dado que achei a situação estranha, fui confirmar acabando por ver realmente que este site apresenta 30 erros, chumbando por completo na validação.
E agora eu pergunto... porque motivo a Google não dá o exemplo? Será que o site sendo funcional em todos os browsers não necessita da validação? Será que devido ao enorme tráfego que esta página gera, cortar nas linhas de HTML faz toda a diferença, justificando assim a omissão de algumas tags necessárias à validação?
Ficam aqui as perguntas, digam as vossas opiniões...

segunda-feira, outubro 15, 2007

Aumentar a segurança no Gmail

Caso ainda não se tenham apercebido estamos a viver o "boom" da Web 2.0. Mas como sempre as tecnologias recentes ficam populares antes de estarem minimamente seguras para o utilizador mais atento.

Há uns meses atrás foi publicado na internet uma técnica que permitia a alguém roubar uma sessão alheia no Gmail, bastando para isso uma vítima logar-se no Gmail numa rede wireless pública e o "hacker" ter um esquema montado para captar essa sessão e efectuar o chamado "session hijacking" utilizando uma técnica agora muito em voga, graças à Web 2.0, chamada de XSS (Cross-site scripting). Esta técnica não só é aplicável ao Gmail como também a um vasto leque de aplicações Web 2.0. Não vou entrar em detalhes sobre estes métodos, nem sobre os procedimentos utilizados, para mais informação consultem este artigo.

Mencionei estes factos por um simples motivo. No caso do Gmail, a segurança existe minimamente, mas não por default. Se for utilizado SSL, o session hijacking não será tão fácil (para não dizer impossível). Basta adicionar um simples 's' no fim de "http" do endereço do Gmail para a ligação ser efectuada com maior segurança (SSL) evitando assim alguns possíveis problemas quando utilizamos o serviço em redes públicas.

Portanto aqui fica a dica, mudem os vossos bookmarks, atalhos, etc. para "https://www.gmail.com", se estiverem a usar Firefox irão notar de imediato a diferença pois a barra de endereços irá ficar amarela e com um cadeado, sinal de que a ligação se encontra segura.

Existem pessoas que por default já são redireccionadas automaticamente para o endereço https, no entanto nem todas. Por isso o meu conselho é: verifiquem e alterem se for necessário.

domingo, outubro 07, 2007

Links

Três sites que descobri recentemente e considero úteis:

  • www.webmd.com - Web site sobre saúde. Com vários artigos sobre o tema, conselhos e ainda uma espécie de consultório online onde podemos indicar os nossos sintomas e receber um possível diagnóstico correcto e métodos de tratamento. Uma mais valia nos dias que correm para quem não pode perder uma dia numa consulta de médico devido a uma simples constipação ou gripe ligeira.

  • www.howstuffworks.com - Um site que como o nome indica, explica como as mais variadas coisas no mundo funcionam, desde a Lei de Murphy, carteiristas, Occam's Razor, tudo o que conseguirem imaginar.

  • www.ehow.com - Um site com guias para as pequenas tarefas do dia a dia, desde guias para fazer uma pizza, ou montar uma banheira, colocar cera nos skis, etc.

terça-feira, outubro 02, 2007

...

domingo, setembro 30, 2007

Bug no Excel 2007

Qual é o resultado de 850 x 77,1 ? Podem pegar num calculadora e confirmar o valor 65535. Agora experimentem colocar a mesma conta no Excel 2007 e vejam o resultado... 100000! Mais um bug daqueles que não devem deixar muito contente quem paga por uma suite de office.
A Microsoft já se encontra a resolver o problema, entretanto os afectados por este bug que esperam pela patch, podem sempre utilizar o OpenOffice :P

domingo, setembro 16, 2007

Regresso e...

Depois de pouco mais de um mês de ausência do blog, estou de volta.
Para recomeçar aqui fica uma imagem que admito que pensei inicialmente se tratar de uma montagem, mas assim que abri o GIMP pude confirmar a veracidade da mesma...


(Clicar para ampliar)