顯示具有 八卦閒聊 標籤的文章。 顯示所有文章
顯示具有 八卦閒聊 標籤的文章。 顯示所有文章

2014年10月21日 星期二

注意! ,最新 CVE-2014-4114 PPSX 漏洞已經被利用在攻擊台灣政府單位的APT中 ! Xecure lab discovers new variant of CVE-2014-4114 in Taiwan APT attacks (CVE-2014-4114 with APT Malware Embedded )

打高調廣告先 http://www.ithome.com.tw/news/91439
XecMail 不需要更新就可以偵測到此 APT

最近資安圈很不平靜,很多重大的漏洞一一被挖出來,包含之前在 HITCON Free Talk 介紹到的 Shellshock (直到現在還是很可怕)  , 還有最近 Windows Local 提權,跟今天要分享的 CVE-2014-4114。我們在 10 月 17 號開始在發現很多變種 CVE-2014-4114 已經被用在攻擊台灣政府,以及各單位的 APT Email 中,而且目前掃毒軟體廠商還在悲劇狀態, 要請大家特別注意 !

這個漏洞只會發生在 PPSX 上(也可能在PPTX),利用了 package manager 可以用 INF 安裝東西的功能來實現植入惡意程式,細節請看 MS14-060。

可怕的是它利用的一個功能 ("Feature"),而不是什麼 Buffer overrun, 完全不用寫複雜的Shellcode,並可繞過目前資安防禦機制,且穩定又粗暴,可以直接執行任何程式,這是駭客最愛的,而且少數出現專打 Office 2007 之後的 Exploit 。目前 Taidoor 與 LStudio 兩群已經開始用在 APT Email 中,我們預計在半年內都會一直大流行。

惡意等級 : 非常恐怖



2014年3月19日 星期三

2013 美國黑帽大會之鳥人不正經遊記


Yes~ We are alive!

這陣子好多朋友遇到我都在問說:你們公司是放長假去還倒店了?怎麼好久沒更新Blog了?的確,我欠大家很多文章,但我們還活著.自從我們去年2013年7月參加了Blackhat USA就一直想把一些所見所聞還有心得跟台灣資安圈的朋友們分享,因此我打算趁這陣子的空閒,以我的個人觀點寫一些Blog跟大家分享。


美國黑帽大會之鳥人不正經遊記


好啦,我知道現在已經是2014年了,但是這是半年多前去Blackhat 2013的一些心得,各位看官就當做是我補交作業好了 >_<

首先有幸投稿上了Blackhat,感謝大會 J

這次團隊除了我跟Benson之外,還跟中研院的兩位好朋友PK與Fyodor,一起做了一個APT相當深入的研究,這也是台灣第一次在國際資安圈展示APT駭客集團的研究,目前線上也可以觀看錄影

一下飛機最緊張時刻來臨,因為我們發現Fyodor的美國簽證居然只剩10天!
天呀,這樣他都敢來美國,實在太有種了~不是我在說,因為再加上他長相…

(照片來源:鋼鐵人三劇照)

抱歉我找不到他的大頭照,所以用滿大人照片,基本上他樣子應該就是年輕時期的滿大人,這樣情況下,觀眾到這邊應該猜到他會很難過海關,海關基本上都是以貌取人(其實Fyodor是一個很好的人,目前正要歸化中華民國國籍,不過政府一直刁難他)。但是我們這場talk原本預計就是由Fyodor主講,我們也很擔心計劃會生變.於是過海關前,我跟PK, Benson都跟Fyodor一一擁抱告別…希望他好好待在拘留所,保護自己,不要隨便跟室友聊天或是撿地上的肥皂,我們會另外想辦法救他的。


結果…不知道他使用什麼了妖術,居然一下就過了海關,反而是PK被帶去旁邊搜包包…這… XD
因此遠征軍隊伍又恢復成4人
看到了機場的吃角子老虎機就知道到了 Las Vegas


Las Vegas 我們也不陌生,之前也投稿過Defcon,也來玩過幾次,都很熟悉的街道跟賭場.但這次有來參加Blackhat/Defcon的台灣人應該是最多的一次,其他台灣的資安圈朋友加上我們一整群也快20人,除了我們四個之外,還有我們好朋友 TT與他Team T5的成員,TT他們也上過Blackhat USA 2011與2012,在台灣上過Blackhat/Defcon的人基本這次都到齊了,也互相分享了一下自己的投稿演講的經驗。另外也有遇到威播的榮太、國高的一郎哥,技服中心朋友與資安辦長官,還有幾位在美國發展的YM長輩跟好朋友。於是大家約一約,在異鄉與好朋友們聚餐感覺真是不錯 J

很明顯,站起來的這位人兄,對於美國的食物有一種執著

我們提早約3天到美國,這次住的飯店因為有投稿上BH,所以大會安排了不錯的飯店,只不過我們大都在房間趕製投影片


遠遠還看到游泳池辣妹…

但是我得抱怨一下,Fyodor每天晚上都去Party喝酒,喝到半夜3,4點,回到飯店都是Disabled狀態,而Benson 則不知是水土不服還是吃壞東西,前幾天都是瀕死的狀態,只剩我跟PK繼續趕製投影片…哭哭

我們的研究前半部在2013 HITcon已經做過也報告過,後半部準備在Blackhat講,大都是跟展示有關的。先前我們研究了一個APT駭客集團,他們是在台灣活動的APT駭客集團的其中一團,因為我們對這群有比較完整的資料,所以選擇它做為研究材料。
到了Blackhat 實在有被嚇到,門票一張約2300美金,本來以為只有2千人,現場據說有7000人參加,11個tracks.贊助商部分更是全部的資安公司都到了,非常壯觀,來朝聖果然是對的。
Blackhat開場的Keynote 是美國網路作戰指揮官Alexander 將軍

我們在Blackhat的講題是
Hunting the Shadows: In Depth Analysis of Escalated APT Attacks



大會在 Youtube上也有放出議程影片:https://www.youtube.com/watch?v=8cTCbihPfDo 

他們的場次有三種大小的Meeting Room我們這間算是中型的,來聽我們這場的觀眾整個滿出來,後面空間都站滿滿的,原來外國(尤其是美國這邊)對於亞太地區資安與大陸的駭客活動一直都很有興趣,畢竟這是大市場,但是他們對於我們這地區的駭客活動卻理解有限,透過這場我們也做了很好的資安交流,讓國外看到台灣資安研究的實力,這才是台灣之光,顆顆…


宿醉的Fyodor 還是講得眉飛色舞 J

我們台灣這場大爆滿~

這張圖純粹是證明我有在台上 XD

一開頭,就提到我們來自台灣,也都是Chroot/HITcon成員,我說台灣並不是鬼島,Taiwan is the island of APT ! 台灣很小而且只有2300萬人,但是不管是跳板數量,後門程式數量,以及在許多國際資安文獻上,我們總能站上前4強,別忘了VirusTotal 上的病毒上傳統計,我們排第二名,全世界上傳VirusTotal的病毒接近 ¼的量居然來自台灣

台灣可以說是Malware輸出大國,這是除了Notebook與腳踏車之外另外一個重要出口產業.所以本草綱目有記載:「台灣病毒淹腳目」。感謝各位在台灣的耕耘 >_<

針對我們研究內容我就不多說了,反正在Youtube上都有實況錄影。我們主要研究了一群APT駭客,而跟以前所有的APT活動不同的地方是:以往的研究都在受害端或是中繼站上的流量分析,或是惡意程式後門族群分析,很少有人可以看到駭客的完整大後台運作方式。我們研究了一群駭客的後台,我稱它為LStudio,因為程式裡面有一些有趣的字串,這個族群操控過約超過5000台電腦,這龐大的養雞場是以台灣與美國的受害電腦為主。駭客的營運方式非常有趣,使用了4種不同的後門系統。這個研究在目前公開的APT文獻來說都是空前的,會後也有很多美國的資安專家留下來問了很多問題,果然APT還是業界的一個很重要的題目。

這遊記很不正經,主要原因是我們其實沒去聽幾場別的,大部份都在跟美國廠商或是朋友聊天,基本上都一直在喝酒,所以照片也不多 XD
每天晚上都有各式各樣的Party可以玩跟喝酒,最開心的人應該是Fyodor了,完全變成酒鬼,所以我們也沒認真去聽其他場次,只好回到台灣後聽聽別場的Youtube議程影片。

其實我們也有投稿Defcon,但是審稿的委員說我們已經上了Blackhat,居然因此不給我們上Defcon。據說這幾年來Defcon一直想要跟Blackhat切割,也許是這個緣故.不過我們一行人也去參加了Defcon,這是非常好玩的駭客聚會,很多資安相關社團有在裡面辦活動。下次如果有機會再專門寫一篇Defcon遊記給各位。整體來說,在Blackhat這場盛會中,整個業界、技術研究專家與美國政府相關的單位都到了,看得出來業界跟官方支持駭客大會的力道。這對於資安技術發展與人才培育都是很好的平台,大家加油吧~

聽說HITcon 今年會舉辦 10 週年大會
拭目以待 !


Birdman/Xecure Lab 2014


鳥人說艾斯酷博還活著~


鳥人說艾斯酷博還活著~ ;-)

三年前, Birdman (鳥人) 帶著大夥出來創業. 阿國, Bob和我, 大家都是前公司共事多年的老同事, 彼此間有的關係還有同窗,學長學弟,鄰居... 志同道合就能齊心, 我們對資訊安全有熱血, 有想法, 有技術, 也不怕吃苦.

就這樣, 三年前艾斯酷博是台灣第一個踏入 APT 研究的資安公司, 當時沒甚麼人看好這塊市場, 認為 APT 不過就是病毒的一種表現!!
(PS. 多位 Chroot 的大大對我們傻傻地投入 APT 多表讚賞, 認為有搞頭!)

兩年前, 台灣之光資安大廠趨勢欲發展 APT 產品線之際, 與我們交流切磋, 期間幾度與高層談及投資與併購. 我們當時很興奮獲得賞識, 也更加堅定我們要走出一條我們的創業之路. 在那時候, 我們公司已是 7 個人的團隊, 但年營收還沒破500萬呢! 壓力很大, 大家都更加拼命~ 同仁跟公司一心, Jason 是使命必達, Jekyll 是品質保證, 阿山讓伺服器乖乖!!

一年前, 很感恩在台灣獲得客戶愛戴, 諸多長官, 長輩們支持與肯定, 採用我們系統的客戶數陸續成長. 年中公司"擴編"至 8 人, Peter 加入我們後, 推升營收翻倍再翻倍~
同年, 艾斯酷博完整揭露 LStudio 網軍集團的部署架構與運作, 我們使用的偵測技術與深度追蹤其如何管控全球30國的受害者電腦, 此 APT 研究成果我們與中研院的 Fyodor 和 PK 合作, 獲得美國黑帽大會 (Blackhat) 肯定登台發表演說 Black Hat USA 2013 - Hunting the Shadows: In Depth Analysis of Escalated APT Attacks, 讓全世界看到台灣的資安研發能量與非常特殊的資訊戰略位置.
驚! 時光飛逝,當時的吃喝玩樂拉斯維加斯遊記, 到現在我們還沒跟大家分享!! (呼叫 Birdman~~)

逢此因緣際會, 數月後我們認識一家年營收超過300億台幣的美國上市公司, 它是決策系統、情報分析與資通訊領域的全球領導者, 其解決方案主要協助執法機構、國家安全、行政機關部門因應恐怖活動、犯罪事件,以及資訊安全威脅。

這個月, 我們很高興與大家分享一個好消息,該美國上市公司正式併購艾斯酷博科技!
Birdman 帶大家度過三年的戰鬥生活, 天天工作, 卻也天天開心. 我們對於新公司的氛圍和文化非常喜歡與嚮往, 相信能讓團隊的研發能量更上一層樓!!
我們將另外提供併購案說明信給目前艾斯酷博的客戶. 艾斯酷博的產品將持續獲得完整支援與保固. 此次兩家公司的結合將更加強化 APT 解決方案的偵測防禦深度與緊急應變廣度。

未來, Birdman 將主導新團隊的 APT 研發與關鍵技術. 我將負責 APT 產品線的管理, 以及新公司在台灣的營運.

向大家報告, 今年我們在台灣將擴編至 15 人的研發團隊, 如果你是 C/C++高手, 請寫信給 jeremy.chiu at xecure-lab dot com. 於此同時我們很興奮已有一位武林高手, Blackhat 級講師, Chroot 大大, 台灣數位鑑識一哥加入我們!! ^^

更多挑戰與更多願景等著台灣, 我們期待和大家繼續開創更美好的未來。



2013年4月27日 星期六

APT 順口溜: 好 A, 好多 P, 搞死你 T_T

今年資安展剛結束, 大家有去嗎? 我們家都沒去.... orz

每天忙翻.... 睡好少好少...花很多時間在研究 (卻沒花很多時間賺錢...泣....)

聽許多朋友說... 今年 APT 熱翻了

廠商現在一定要喊上幾句 APT, 不然沒搞頭

號稱改變資安規則的 APT 解決方案現在是越來越多

APT 是個嚴峻風險, 但不具效益的資安投資會讓困境更雪上加霜

壞人都還沒打進來, 可別就被資安防護工作給壓垮

APT應該要怎麼防?

我們常跟朋友笑著說, 資安設備要怎麼推薦呢? 問駭客最知道

駭客最不希望你買什麼, 駭客覺得哪個最難搞, 買那個就對了

(不認識駭客??? 開玩笑, 趕快來 台灣駭客年會(HITCON)!

現場高手雲集, 苦練絕活.... 只在每年 HITCON 獻寶

台灣很多駭客高手習武不武, 

尤其chroot一掛, 那真正直良善, 玉樹臨風也  

m(_ _)m



話說全世界各國搞APT的資訊戰部隊最希望什麼?

三個願望, 一次講完....
 
「事前看不見 APT 要進來, 事發找不到 APT 躲哪裡, 事後摸不清 APT 偷什麼」

如果願望成真, 這是真正的可怕, 殺很大


跟各位分享一個很精彩的案例

看看 APT 整套劇本怎麼搞


1. 首先, 攻擊方寄送加密碼的惡意文件

2. 開啟該文件後觸發Flash漏洞,攻擊碼發作~

3. 受害者電腦走port 80上網看部落格文章....這看起來整個外星語的文章是最新鮮的惡意程式!

4. 將看似文章的頁面存成惡意程式, 跑起來就是perfect後門程式

5. 中繼站IP現蹤~~~~ 自此洩洩


port 80看網頁, dns query查詢等過去鮮少留意的冷門惡意活動途徑

都相繼淪陷變成駭客裡應外合的怪招了....




分享個 APT 順口溜...... 

APT好A, 好多P, 搞死你 T_T

 
APT不良想得真透徹, 好A (advance)
木馬賴著不走, 好多P (persistent)
別懷疑, 躺著都中槍, 就是搞死你 T_T (threat)

做了99分強,結果1分漏


遭駭不是單位的錯,外洩不是同仁的過,
只要80/20敏捷因應,$花在刀口和以逸待勞不是傳說

Birdman, Benson, and APT Research Team @ Xecure Lab

2012年5月25日 星期五

韓國資安業者報導: 台灣政府單位遭到 APT 攻擊 (關韓國人甚麼事? 奇怪ㄟ你)

雖然這不是新聞了, 但是在國外資安業者網站看到對我們的報導,還是關注了一下,結果我國政府機關的資安事件在韓國資安業者的網站被當 APT 宣傳材料,這...



在國外資安公司通報中看到繁體中文的個案並不多見,此例是國外業者透過 VirusTotal 比較不為人知的樣本交換加值服務方式取得,韓國資安業者刻意貼出台灣政府機關被 APT,來凸顯此問題的嚴重性,但說真的,關他們甚麼事...

從這報告的諸多信件畫面,一般社會大眾可以略窺台灣如何惡意文件滿天飛(這邊不是指言語文字上的惡意,而是開啟那個文件就會發生駭客木馬歡迎光臨的慘事),全民都應該要小心,政治人物更是要提高警覺...

工商時間: 這些 APT 不用外國人,台灣就有自主能量可以分析搞定,XecScan (http://scan.xecure-lab.com) 把 APT 通通揪出來 ;-)