顯示具有 exploit 標籤的文章。 顯示所有文章
顯示具有 exploit 標籤的文章。 顯示所有文章

2014年4月9日 星期三

注意 CVE-2014-1761 0day exploit 已經大量出現在台灣的APT攻擊

這幾年RTF exploit一值最好用的 apt email才料之一,從CVE-2010-3333到CVE-2012-0158一值以來穩定好觸發,而且容易上手,所以已經是駭客居家旅行必備的殺人兵器 !

這次要跟大家介紹主角是 CVE-2014-1761 是 RTF exploit, 目前還是0day exploit 因為沒有正式的修補程式出來, 屬於駭客快樂假期 !


http://technet.microsoft.com/en-us/security/advisory/2953095 漏洞影響的範圍有 MS-Word 2003,2010,2013 等版本,不過目前看到的樣本都是針對 MS-Word 2010, 在微軟 Microsoft Security Advisory (2953095)中, 我們可以知道這個漏洞是在約 2個星期前被公布 (3/24), 到上周約 4/2 我們才發現國外出現CVE-2014-1706 野外APT樣本, 處發很沒問題, 但是 ROP shellcode 不是針對繁中Office 2010, 所以台灣環境都處發不了, 約昨天(4/8)我們已經發現駭客改版這個樣本, 並換上可以在台灣攻擊的Shellcode, 只花了一個禮拜就完成飛彈改裝, 並且裝上台灣之寶 -- Taidoor !

XecScan系統收到熱心鄉民上傳

6fb4f156ddbf7f2eb678f30e8577910b      兩岸協議監督條例法制化議題彙整.doc (駭客都有在關心台灣,這個題目會不會選的太好)
3e31b13452c4712d8f4214ec6477314f     1030405違規停車通知單.doc

[廣告時間]: 
我們的APT惡意信件偵測系統 XecMail ,不用更新就可以直接偵測到此 0day, 請各位用戶沒事不用找我們 XD


重點整理:
  1. 這次漏洞叫做 CVE-2014-1761, 已經被大量用在APT信件中
  2. 你的 MS-Word 2010 是這次會被攻擊的版本 (Office 2003,2013的免驚)
  3. 目前沒有修補程式, 請期待微軟出, 不過微軟有提到暫時方案: 裝EMET (其實資安廠商都不敢告訴你這個微軟免費工具,其實超他媽強! exploit, shellcode都基本躺平, 裝了之後你家的廢材HIPS/AV可以移除了)

-----

PS: Xecure Lab 已經被國際大廠併購, 現在有了強大的資源挹注, 原團隊不但沒異動,而且還加入更多的資安專家, 共同對於資安研究而努力, 不但將能量行銷到國外, 更希望回饋給台灣資安圈. 我們對於台灣用戶服務不但不變,而且會更升級 ! 

Birdman

2013年11月12日 星期二

[updated: hitting Taiwan too] The recent fresh zero-day targeting Office .docx (CVE-2013-3906)

Watch out~ The recent document exploit CVE-2013-3906 is still a zero-day, it has been over a week, still no patch! By now, we has not witnessed any APT emails hitting Asia carrying this document exploit. However, we believe it's coming soon. [updated] Government agencies in Taiwan are starting to get this document exploit, roughly a week after the security advisory. If you happened to spot any more suspicious ones, feel free to dump to our online XecScan (http://scan.xecure-lab.com), it would digest this document exploit happily, as always.
[This is advertisement] For our XecMail customers, no worry, this zero day would get detected without any engine update. :)

2013年6月14日 星期五

PDF exploit is getting hot, watch out for CVE-2013-2729

There are at least three hot document exploits shooting around on this season, mainly disguised in the form of .doc and .pdf document. Earlier this month, we identified an interesting PDF file, pretty fresh, it's the CVE-2013-2729 exploit, which was recently patched by Adobe on May 14, http://www.adobe.com/support/security/bulletins/apsb13-15.html. The first security advisory of this exploit was released by http://www.binamuse.com, it's a specially crafted BMP file that can bypass ASLR and DEP!

提醒大家新的APT高峰期即將出現, 新 PDF Exploit CVE-2013-2729 已經用在 APT Email 攻擊中

提醒大家新的APT高峰期即將出現,目前至少有3個惡意文件的Exploit正在流行,目前以DOC跟PDF為主,首先下面我們介紹一下這一梯的 PDF 新貨 :)

CVE-2013-2729 是一個才在5月14號被Adobe最新修補的 PDF漏洞,最早發表研究的是 http://www.binamuse.com,透過一個特別設計的BMP檔引發漏洞,這個exploit 可以繞過ASLR+DEP 成功達陣! 影響Adobe Reader XI (11.0.02)之前的版本。請參考 http://www.adobe.com/support/security/bulletins/apsb13-15.html

2013年4月23日 星期二

CVE-2013-0640 今年度最新 PDF 漏洞 被用在 APT 攻擊

今年最新的惡意文件漏洞被發現在真實攻擊中 !

我們在4月初收到這個新的 PDF Exploit, CVE-2013-0640。這個 Exploit非常特別 ! 因為自從 Adobe 10之後新版改良成 Protected Mode (Sandbox)模式起動後,駭客要做出 PDF Exploit來攻擊 Adobe Reader並不容易,也導致這一年半來PDF樣本在台灣算是很少見的。不過今年的2月初,國外的駭客在我們農曆春節間作出最新的攻擊 Adobe  Reader 11,這個惡意文件是用了兩個漏洞結合起來的,分別為 CVE-2013-0640, CVE-2013-0641這是非常高端設計的惡意文件,漏洞的利用非常的複雜。

在今年2月時候也被用在國外的APT攻擊中,當時 Xecure Lab就進行了分析。
http://www.infosecisland.com/blogview/22926-Latest-Adobe-Zero-day-is-Serious-Business.html

這個Exploit在2月當時還是 Zero-Day Exploit, 不過目前已經有修補


苦等了2個月... 我們終於在台灣的實際APT樣本中看到

2012年8月28日 星期二

請注意,最新的 CVE-2012-1535 已經廣泛運用於APT惡意文件中

最新的  CVE-2012-1535 已經廣泛運用於APT惡意文件中 !

我知道大家最近都在忙著幫警察伯伯找李X瑞的風雅影片,但是還是得要煞風景地提醒大家 APT的攻擊活動與兼賣賣菜 :)

在 8月 16號, 公布了一個Adobe Flash的弱點 APSB12-18 http://www.adobe.com/support/security/bulletins/apsb12-18.html
也就是 CVE-2012-1535,很快的駭客在1,2天內研發出可利用的Exploit,同時各種產生器也出現在網路上,並開始大量流行於APT攻擊活動中。而Mila 也在 http://contagiodump.blogspot.tw/2012/08/cve-2012-1535-samples-and-info.html 也在8/17 公布了一些研究用的樣本,有興趣的朋友可以看看。

這個弱點攻擊的是 Adobe Flash Player 11.3.300.270,對很多人來說已經是很新的版本,居然也會被攻擊,大家更要提高警覺。

從上禮拜開始,我們客戶陸續回報出這個新攻擊給Xecure Lab, XecMail 與 XecScan 不需要任何更新,就可以在第一時間偵測與分析此新的 Exploit。


已經過了這麼多天了,到目前為止42加防毒業者中僅只6,7家可以偵測,可以辨識CVE編號的只有4家可以偵測此 APT攻擊文件...
在台灣最常用的幾家掃毒幾乎都 GG了,像是政府機關裝最多的趨勢科技、個人用戶最愛的小紅傘、F-Secure、甚至 Macfee與 微軟的掃毒引擎。 全部都不支倒地,挫在等。大廠中只有 Kasperky與 Symantect算是比較認真有在上班的,目前都可以偵測到。

根據許多的研究與駭客討論顯示,請大家特別注意的攻擊還有 Java的 0Day Exploit與mscomctl.ocx (KB2597986 MS12-060) ,很快的會變成下一波 APT的主打歌。

目前正是APT惡意郵件活動的高峰期... 絕對要嚴防豪雨 !!

Birdman,
Xecure Lab

2012年5月27日 星期日

[ 特別通報 ] APT 惡意文件新攻擊手法 ! 擊敗所有自動化分析沙盒與掃毒軟體 !

最近這半個月來我們持續收到一些特別惡意文件,這些惡意文件有一個特色都是沙盒與掃毒軟體偵測全都是 0 !而且是完美的免殺。 上傳到VirusTotal, ThreatExpert 與 CWSandbox 全都無法分析 ! 看來駭客已經找到躲過目前所有 Anti-APT 完美方案。

9plus的 Brandon 在他的Blog(http://blog.9bplus.com)也有發現最近這些樣本

就是這麼神奇 ! XecScan在不需要更新下就可以全部捕獲,沒有誤判漏報 !
http://scan.xecure-lab.com

2011年12月11日 星期日

CVE-2011-2462, Xecure Lab 偵測到最新 PDF ZeroDay Exploit

Xecure Lab 領先在傳統防資安設備前,偵測到 CVE-2011-2462 的 U3D 0Day Exploit 樣本正用APT攻擊中 ! 

Xecure Lab 的免費線上APT快篩服務( )
前天捕捉到最新的 PDF 0day Exploit CVE-2011-2462,並且該 Exploit 已經使用在 APT 攻擊中。

(本篇兼賣菜...)

2011年10月11日 星期二

Exploit CVE-2009-3129 sample was found in APT activities!


Xecure Lab 在近期的APT 攻擊中發現到一個新鮮可口的惡意文件,不僅該樣本罕見地利用 CVE-2009-3129, MS09-067 漏洞 (exploit),係針對 MS-Excel 2002~2007 版本的使用者族群。

Type : XLS
MD5 : 8c711e4b10e0e327bebc7b220416ff59
Malware : 2011-09-30

樣本使用到的惡意程式 (malware) 才大概剛在 2011-09 製造出爐,整個還是熱呼呼。該 malware 經過我們的自動化惡意程式鑑識,屬於較新的變種,它會把 DLL 跟 Code 注射到 IE 瀏覽器中,再對外進行活動,中繼站是 http://nod32.mobwork.net (目前它還沒有對應的 IP)。



特別提到這個弱點的原因是之前幾乎沒發現過這樣的攻擊,我們觀察到這個 exploit 出現在 APT 的惡意郵件中,相信接下來會有大量的攻擊活動出現。

如果你有樣本需要作APT攻擊鑒定,可以寄給我們 support@xecure-lab.com 或是直接使用我們線上的 APT快篩服務 http://aptdeezer.xecure-lab.com