顯示具有 XecScan 標籤的文章。 顯示所有文章
顯示具有 XecScan 標籤的文章。 顯示所有文章

2013年6月14日 星期五

PDF exploit is getting hot, watch out for CVE-2013-2729

There are at least three hot document exploits shooting around on this season, mainly disguised in the form of .doc and .pdf document. Earlier this month, we identified an interesting PDF file, pretty fresh, it's the CVE-2013-2729 exploit, which was recently patched by Adobe on May 14, http://www.adobe.com/support/security/bulletins/apsb13-15.html. The first security advisory of this exploit was released by http://www.binamuse.com, it's a specially crafted BMP file that can bypass ASLR and DEP!

提醒大家新的APT高峰期即將出現, 新 PDF Exploit CVE-2013-2729 已經用在 APT Email 攻擊中

提醒大家新的APT高峰期即將出現,目前至少有3個惡意文件的Exploit正在流行,目前以DOC跟PDF為主,首先下面我們介紹一下這一梯的 PDF 新貨 :)

CVE-2013-2729 是一個才在5月14號被Adobe最新修補的 PDF漏洞,最早發表研究的是 http://www.binamuse.com,透過一個特別設計的BMP檔引發漏洞,這個exploit 可以繞過ASLR+DEP 成功達陣! 影響Adobe Reader XI (11.0.02)之前的版本。請參考 http://www.adobe.com/support/security/bulletins/apsb13-15.html

2013年4月27日 星期六

破解偽冒健保局的APT惡意郵件小騙術: RAR壓縮和超長檔名



健保局於4月26日(星期五),發現有不良份子冒用健保局北區業務組寄發,該郵件如果點選「員工修正補充要點下載修正」,會連結至這個網站,會自動轉址至,並自動下載RAR檔案,民眾若下載後會誤開啟木馬程式將遭受強制關機等問題。





各大網站相繼發佈此新聞,呼籲國人注意防範不要受騙。




此攻擊使用兩個常見APT騙術: RAR壓縮超長檔名

1. 利用壓縮技術隱藏真實檔案名稱

APT惡意程式, 從以前就喜歡躲在壓縮檔來夾帶傳送, 近年更出現加密碼類型,
此例中沒用到加密碼, 但多包一層! 這個RAR做了兩次壓縮~

XecMail 用戶遇到這類偽冒執行檔攻擊, 系統會自動偵測並予以隔離, 通報歸類在執行檔郵件.



一般民眾若遇到這類攻擊, 應特別注意在台灣的APT被攻擊目標會收到利用RAR, 7Z等壓縮技術將檔案名稱加以隱藏, 以利這些惡意附件能穿越一路上單位現有的層層資安設備檢查. 原因是大部分的資安設備遇到壓縮文件, 並不見得會真的會解壓縮後再分析檢查, 甚至是因為無法解壓縮(譬如遇到有密碼保護的壓縮檔). 此次用於偽裝成「二代健保補充保險費扣繳辦法說明.doc」的壓縮檔還包了兩層RAR! 妙哉~ 有的資安設備確實就算有作解壓縮, 卻忽略或偷懶只解一層... 那就會栽了...


如果好奇動動手, 解開第一層 RAR
mo.rar壓縮檔裡面第一層目錄mo






再解開第二層 RAR
二代健保補充保險費扣繳辦法說明.rar壓縮檔裡面還有第二層目錄






2. 利用超長檔名將執行檔偽裝成文件

搞兩次解壓縮後最終出現的檔案是...超長檔名執行檔....巧妙用到超多空白字元的....

看起來是不是真的很像WORD文件! (小確創意!)





這真的是執行檔! 雖然看起來像DOC文件...

若民眾不小心點了這個 "二代健保補充保險費扣繳辦法說明.doc"... 就糟糕了

(民眾疑問OS) 要點的時候, 防毒難道不會叫嗎??

根據我們在 VirusTotal 查詢的結果, 截至今天(4/27)為止,

市面上45套防毒軟體的偵測率很低是, 幾乎都沒人叫...



XecScan 用戶(XecMail用戶已內建整合)

利用我們家的暴力沙箱可乖乖讓惡意檔案吐出真實面目

目睹這個偽冒"二代健保補充保險費扣繳辦法說明.doc"搞什麼鬼


可看到一旦點擊此偽冒超長檔名執行檔, 它會在受害電腦再植入兩支惡意程式

首先 put.exe 這支在國人無謂上傳的 VirusTotal 有11家防毒會叫

(但也有30多家不會叫...國內知名防毒沒叫, 駭客出廠有QA!)


cd.exe 這支在國人總勇敢上傳的 VirusTotal 還沒有紀錄, 超新鮮~


不管 put.exe, 還是 cd.exe, 都是惡意程式, 會綑綁在系統內開機自動執行...

其中 put.exe 還會先偷偷連百度入口網站看網路通不通....

其實際會使用的惡意 IP 是 8181 . zapto . org 和 8383 . zapto . org 這兩個



8181 . zapto . org 現在還活著...




蠻針對健保局的...
首頁上放的轉址位置是呼嚨到健保局官方網站





最後分享我們家怎麼做 APT 數位鑑識

XecRay 用戶利用我們家的DNA鑑識可乖乖讓惡意檔案犯意和犯行都被揪出來

APT數位鑑識就是要還原APT犯罪現場,

摸清楚當初APT怎麼進來的 (開啟郵件? 網頁下載?USB檔案交換?)



說真的.... 這空白字元是有創意~~~~

真的是執行檔.... 不要亂點....

以上報告完畢~~~~~~~~

Birdman, Benson, and APT Research Team @ Xecure Lab

2013年4月23日 星期二

CVE-2013-0640 今年度最新 PDF 漏洞 被用在 APT 攻擊

今年最新的惡意文件漏洞被發現在真實攻擊中 !

我們在4月初收到這個新的 PDF Exploit, CVE-2013-0640。這個 Exploit非常特別 ! 因為自從 Adobe 10之後新版改良成 Protected Mode (Sandbox)模式起動後,駭客要做出 PDF Exploit來攻擊 Adobe Reader並不容易,也導致這一年半來PDF樣本在台灣算是很少見的。不過今年的2月初,國外的駭客在我們農曆春節間作出最新的攻擊 Adobe  Reader 11,這個惡意文件是用了兩個漏洞結合起來的,分別為 CVE-2013-0640, CVE-2013-0641這是非常高端設計的惡意文件,漏洞的利用非常的複雜。

在今年2月時候也被用在國外的APT攻擊中,當時 Xecure Lab就進行了分析。
http://www.infosecisland.com/blogview/22926-Latest-Adobe-Zero-day-is-Serious-Business.html

這個Exploit在2月當時還是 Zero-Day Exploit, 不過目前已經有修補


苦等了2個月... 我們終於在台灣的實際APT樣本中看到

2012年9月14日 星期五

呼籲我國學術人員應注意APT目標式攻擊 (APT Targeting Academic Researchers)

呼籲我國學術研究單位與教職人員應更加注意APT目標式攻擊惡意信件

艾斯酷博科技 Xecure Lab 先進資安威脅研究中心昨日9月13號陸續在國內發現一波利用新攻擊手法的 APT 目標式攻擊惡意信件 (不是上個月初爆發的 CVE-2012-1535 Adobe Flash Player 弱點)。攻擊對象鎖定我國學術研究人員(月底就是教師節...這兩個月好幾波 APT 攻擊都特別針對學術研究圈), 使用的漏洞目前尚無法辨識出過去的CVE漏洞編號,可能是未被 CVE 公布的新發現漏洞或新變種,惡意文件偽裝成國科會專題列表與撰寫格式!並加上文件密碼避免被防毒軟體和沙箱模擬偵測!教職人員與研究助理務必要特別注意 。

This new wave of APT email attacks we detected in Taiwan are targeting academic researchers, the APT email is disguised as NSC (National Science Council) notifying professors and assistants of the latest list of NSC projects as well as the template format and guidelines they should follow! The attachments in the email include one .tif (the scanned version of the original hard-copy announcement), one .pdf, and two .xls document. The Excel files are encrypted with password mentioned in the email!

圖1:Xecure Lab 首發現新一波利用未知 CVE 漏洞的 APT 惡意郵件

我們發現這些 APT 信件都沒有被現有的知名 IPS 與知名郵件安全閘道器攔阻下來,非常高度危險。而且過去這兩天並沒有任何受害者上傳至 VirusTotal (可能意味收到這些收件者都沒有起疑心),所以各大防毒軟體廠商都還沒有辦法透過 VirusTotal 去下載這波 APT 樣本。

We did not find any matching MD5 on VirusTotal, indicating most recipients are not aware of the attacks, and they don't find the "template document" suspicious enough for them to try out VirusTotal.

圖2:VirusTotal 上面並沒有這波 APT 攻擊的樣本

我們的 APT DNA 檢測技術攔阻到這波新的 APT 攻擊所使用的 CVE 漏洞尚屬未知,但不論是 XecMail 郵件威脅防禦系統或 XecScan 惡意文件分析雲都可有效偵測到這些零時差攻擊。延續上個月針對學術研究人員的社交圈所發動的攻擊,這波 APT 攻擊的主旨、內文與附件依舊為我國國情與目標對象精心設計,攻擊手法有三大特色:

  1. 「 沒有來路不明的郵件」,國科會的公告與附件被作為社交工程題目 
  2. 惡意行為無法被觀察」,附檔是有密碼保護的 Excel,無法在沙箱虛擬觀察 
  3. 附檔類型持續翻新」,受害者收到的附檔夾雜多個類型的文件檔案,並且一封信之中同時正常附檔與兩個以上的 APT 惡意文件! 


再次呼籲,使用者在收到信件懷疑附件可能有問題,不妨利用 Xecure Lab 提供的免費惡意文件檢測平台:http://scan.xecure-lab.com,可快速檢視是否收到社交工程惡意郵件,輕易分析任何惡意文件的諸多細節。 

However, at least one recipient had tried scanning it using our free XecScan service, one of the two Excel files was uploaded and the MD5 matched our internal study of this wave of APT attack.

圖3:XecScan 上面有一筆上傳檔案與我們發現的這波攻擊有相同 MD5
資料來源:   http://scan.xecure-lab.com     

綜觀目前市面上的 APT 解決方案,可分為四大類:

  1. APT DNA 分析技術 (APT DNA Extraction)
    Xecure Lab 自主研發的 APT DNA 分析技術,2011年獲得在全球最大駭客年會 DEFCON 首日公開發表的先進技術,係在閘道端即時對惡意檔案進行上百道的 DNA 採樣,不依賴文件格式、不依賴觸發環境、可突破文件加殼加密干擾、可突破反偵測技術,為全世界唯一有能力提供與商業版相同檢測等級的免費惡意文件上傳檢測網站,服務一般廣大使用者。 
  2. 靜態分析引擎技術 (Static Parsing Analysis)在閘道端採用的"靜態分析引擎",雖不需等待"病毒碼更新",卻可能需等待"漏洞特徵更新",針對每個文件格式(包括 PDF 的各個改版)甚至每個漏洞特徵都需要撰寫一個分析模組,包括未支援的文件格式(該地區或該單位特有文書處理軟體)、未支援的 CVE 漏洞編號、加密碼的 ZIP/RAR 壓縮檔等,導致仍有很高機會錯過第一時間達到立即防護零時差攻擊的契機。 
  3. 動態行為沙箱技術 (Dynamic Sandboxing Analysis)
    沙箱技術無法重現漏洞的可執行環境,容易被反偵測,包括滑鼠會不會移動、休眠數十分鐘、對外連線測試、以及與使用者互動要求輸入密碼等技巧都能輕易繞過沙箱環境。
  4. 黑白名單比對技術 (Pattern Matching)
    黑名單列舉方式如同過去防毒軟體的病毒碼一般,有涵蓋率的問題。而白名單作法則須注意 APT 攻擊濫用可信任的簽章與憑證,如惡名昭彰的 Flame 在部分地區的版本甚至是有微軟合法簽章,而 Stuxnet 超級病毒當初亦有兩家台灣園區廠商的簽章,以及攻陷日本三菱重工的 Hunter 也有某軟體大廠的合法簽章。 


建議防禦方式與補充資料:  

  • 接收到可疑附檔,請使用 XecScan 免費惡意文件分析平台進行檢測:
    http://scan.xecure-lab.com
  • 在郵件閘道端採用 XecMail APT DNA 分析引擎技術攔截攻擊信件,避免使用傳統靜態分析引擎或動態沙箱技術。
  • 若疑似發現遭植入惡意程式,應立即進行數位鑑識與事件處理,並詢求專業第三方 Xecure Lab 協助。
  • 更新最新病毒碼,以達到最基本的防護效果,並每日排程全機掃描。

2012年8月28日 星期二

請注意,最新的 CVE-2012-1535 已經廣泛運用於APT惡意文件中

最新的  CVE-2012-1535 已經廣泛運用於APT惡意文件中 !

我知道大家最近都在忙著幫警察伯伯找李X瑞的風雅影片,但是還是得要煞風景地提醒大家 APT的攻擊活動與兼賣賣菜 :)

在 8月 16號, 公布了一個Adobe Flash的弱點 APSB12-18 http://www.adobe.com/support/security/bulletins/apsb12-18.html
也就是 CVE-2012-1535,很快的駭客在1,2天內研發出可利用的Exploit,同時各種產生器也出現在網路上,並開始大量流行於APT攻擊活動中。而Mila 也在 http://contagiodump.blogspot.tw/2012/08/cve-2012-1535-samples-and-info.html 也在8/17 公布了一些研究用的樣本,有興趣的朋友可以看看。

這個弱點攻擊的是 Adobe Flash Player 11.3.300.270,對很多人來說已經是很新的版本,居然也會被攻擊,大家更要提高警覺。

從上禮拜開始,我們客戶陸續回報出這個新攻擊給Xecure Lab, XecMail XecScan 不需要任何更新,就可以在第一時間偵測與分析此新的 Exploit。


已經過了這麼多天了,到目前為止42加防毒業者中僅只6,7家可以偵測,可以辨識CVE編號的只有4家可以偵測此 APT攻擊文件...
在台灣最常用的幾家掃毒幾乎都 GG了,像是政府機關裝最多的趨勢科技、個人用戶最愛的小紅傘、F-Secure、甚至 Macfee與 微軟的掃毒引擎。 全部都不支倒地,挫在等。大廠中只有 Kasperky與 Symantect算是比較認真有在上班的,目前都可以偵測到。

根據許多的研究與駭客討論顯示,請大家特別注意的攻擊還有 Java的 0Day Exploit與mscomctl.ocx (KB2597986 MS12-060) ,很快的會變成下一波 APT的主打歌。

目前正是APT惡意郵件活動的高峰期... 絕對要嚴防豪雨 !!

Birdman,
Xecure Lab

2012年6月13日 星期三

Mila 釋出CVE-2012-0158 惡意文件測試包

我們的朋友 mila, 常常都在蒐集惡意程式與惡意文件樣本, 提供很多資安研究員分析的材料, 真是佛心來的 ! 非常感謝 :D
http://contagiodump.blogspot.tw/
幫她打打廣告


最近 Mila 貢獻了一包 CVE-2012-0158 的樣本, 我們很快用專業的 APT 惡意文件分析引擎 XecScan ( http://scan.xecure-lab.com ) 掃描了這90個樣本, 這包樣本都可以準確被我們 100% 偵測到 :)
不過我卻發現有3個檔案不是 CVE-2012-0158 而是 CVE-2010-3333

所以應該是 87個檔案是 CVE-2012-0158
而下面這三個是 CVE-2010-3333

125b8babb6ee4442efc75a5688c6bb5d0c71f8a685bcdff6b4043f3a829e65eb_Oded - Working.rtf

abbd1fa4dde11b94360338de8b5a2af7b09c6149ce1633797da825d5843cea7f_Criteria.doc

ec8b9c68872257cec2552ac727348c09314658d9497085f8a19f58004476c9b8_info.doc

2012年5月27日 星期日

[ 特別通報 ] APT 惡意文件新攻擊手法 ! 擊敗所有自動化分析沙盒與掃毒軟體 !

最近這半個月來我們持續收到一些特別惡意文件,這些惡意文件有一個特色都是沙盒與掃毒軟體偵測全都是 0 !而且是完美的免殺。 上傳到VirusTotal, ThreatExpert 與 CWSandbox 全都無法分析 ! 看來駭客已經找到躲過目前所有 Anti-APT 完美方案。

9plus的 Brandon 在他的Blog(http://blog.9bplus.com)也有發現最近這些樣本

就是這麼神奇 ! XecScan在不需要更新下就可以全部捕獲,沒有誤判漏報 !
http://scan.xecure-lab.com

2012年5月21日 星期一

Malicious PDF used in APT attacks exploiting new variants of CVE-2012-0754

Xecure Lab has discovered a new CVE-2012-0754 Flash player exploit variant being used in recent APT activities. The earliest version came from a Word document named "Iran's Oil and Nuclear Situation.doc" (see Mila's blog), where the embedded Flash codes would download an MP4 file from a remote server that contains the actual exploit codes for triggering the Flash bug. Today, the new variant we found is a malicious PDF and the MP4 is self-contained in the PDF!

2012年5月10日 星期四

Hacker's Paradise and Miserable Infosecurity (駭客天堂和資安慘業)

Though Taiwan is a tiny country with very limited natural resources, "fortunately" we have lots of cyber warfare resources to be explored. Most Taiwanese are very familiar with all sorts of scam, ranging from phone call informing your kids had been kidnapped, got a car accident, your bank account had been suspended, to your online transaction was mis-processed, or you're involved with money laundry. Yet, not many people are aware how advanced threats are endangering our daily life, business operations, critical infrastructures. Only few see it as a matter of national security.

This year, we had accepted talk invitation from a few local universities and media to share our security viewpoints with young people. Hopefully it would inspire some of them in devoting themselves to explore the information security domain.

Recording of APT attack demo (conducted in Chinese): APT Attack Demo (APT攻擊實戰)
Slides of our talk at school campus (also in Chinese though): Hacker's Paradise and Miserable Infosecurity

2012年4月16日 星期一

New RTF Exploit CVE-2012-0158 has been discovered in real-world APT attacks!

We have discovered new exploit (CVE-2012-0158) in APT emails!

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-0158










This RTF vulnerability was just patched in Apr. 10 as MS12-027.
Microsoft Security Bulletin MS12-027 -
Critical Vulnerability in Windows Common Controls
Could Allow Remote Code Execution (2664258)
http://technet.microsoft.com/en-us/security/bulletin/ms12-027

RTF File:











At this moment, the new exploit enjoys a very low AV detection rate
on VirusTotal, with only 2 out of the 42 antivirus engines flagging it as malicious.

2012年3月2日 星期五

We launched a commcercial website to describe our solution in English

The world went APT-crazy for the past two years. Taking a glance at this year's RSA 2012 keynotes: cyber terrorists, cyber spies, cyber warriors, hacktivism, advanced persistent threats - these are the challenging issues that get people's attention.

Though Xecure Lab was founded a year ago, we never have website in English that help introduce our solution to reach more people. Recently we finally spent some spare time and have the English version launched today.

Our commercial website promotes the solution that Xecure Lab team developed to help customers counter advanced threats like APT emails and APT activities. Typically APT email comes with document in common file format, and embeds some sort of malware and exploit. Apparently it should be blocked in the first place from ever entering the corporate intranet. Then this APT attempt could also be associated with a long-history APT database to cluster into groups. It helps understand the origin of the attack as well as its intent and targets.

On the other hand, we would continue offer XecScan freely to the community, giving everyone a fast on-demand handy tool to scan any suspicious document, pretty much like VirusTotal version for APT scanning.

For more commercial offerings of our solution, please visit http://xecure-lab.com/en/index.html

2011年12月11日 星期日

CVE-2011-2462, Xecure Lab 偵測到最新 PDF ZeroDay Exploit

Xecure Lab 領先在傳統防資安設備前,偵測到 CVE-2011-2462 的 U3D 0Day Exploit 樣本正用APT攻擊中 ! 

Xecure Lab 的免費線上APT快篩服務( )
前天捕捉到最新的 PDF 0day Exploit CVE-2011-2462,並且該 Exploit 已經使用在 APT 攻擊中。

(本篇兼賣菜...)

2011年11月12日 星期六

新版免費APT鑑識服務上線啦 XecScan release!



新版免費 APT 鑑識服務上線啦
XecScan http://scan.xecure-lab.com/


這是之前 aptdeezer的改版,聯名字也改版了,一樣都是分析APT的惡意文件為主,所以是不支援 EXE的分析喔 :P


這次除了原本的APT sample clustering功能之外,還多了malware的forensics report分析,他會透過非VM且特殊到不行的特殊分析方式
分析APT的 Malware,反正你多用就對了 :)







有時候前面很多同學在上傳,大家守秩序,耐心排隊 :D


這個新功能還是 Beta 中,為來還會陸續改版,大家多多測試,可以給我們更多建議!


info@xecure-lab.com
實驗室工友敬上