2013年4月27日 星期六

APT 順口溜: 好 A, 好多 P, 搞死你 T_T

今年資安展剛結束, 大家有去嗎? 我們家都沒去.... orz

每天忙翻.... 睡好少好少...花很多時間在研究 (卻沒花很多時間賺錢...泣....)

聽許多朋友說... 今年 APT 熱翻了

廠商現在一定要喊上幾句 APT, 不然沒搞頭

號稱改變資安規則的 APT 解決方案現在是越來越多

APT 是個嚴峻風險, 但不具效益的資安投資會讓困境更雪上加霜

壞人都還沒打進來, 可別就被資安防護工作給壓垮

APT應該要怎麼防?

我們常跟朋友笑著說, 資安設備要怎麼推薦呢? 問駭客最知道

駭客最不希望你買什麼, 駭客覺得哪個最難搞, 買那個就對了

(不認識駭客??? 開玩笑, 趕快來 台灣駭客年會(HITCON)!

現場高手雲集, 苦練絕活.... 只在每年 HITCON 獻寶

台灣很多駭客高手習武不武, 

尤其chroot一掛, 那真正直良善, 玉樹臨風也  

m(_ _)m



話說全世界各國搞APT的資訊戰部隊最希望什麼?

三個願望, 一次講完....
 
「事前看不見 APT 要進來, 事發找不到 APT 躲哪裡, 事後摸不清 APT 偷什麼」

如果願望成真, 這是真正的可怕, 殺很大


跟各位分享一個很精彩的案例

看看 APT 整套劇本怎麼搞


1. 首先, 攻擊方寄送加密碼的惡意文件

2. 開啟該文件後觸發Flash漏洞,攻擊碼發作~

3. 受害者電腦走port 80上網看部落格文章....這看起來整個外星語的文章是最新鮮的惡意程式!

4. 將看似文章的頁面存成惡意程式, 跑起來就是perfect後門程式

5. 中繼站IP現蹤~~~~ 自此洩洩


port 80看網頁, dns query查詢等過去鮮少留意的冷門惡意活動途徑

都相繼淪陷變成駭客裡應外合的怪招了....




分享個 APT 順口溜...... 

APT好A, 好多P, 搞死你 T_T

 
APT不良想得真透徹, 好A (advance)
木馬賴著不走, 好多P (persistent)
別懷疑, 躺著都中槍, 就是搞死你 T_T (threat)

做了99分強結果1分漏


遭駭不是單位的錯,外洩不是同仁的過,
只要80/20敏捷因應,$花在刀口以逸待勞不是傳說

Birdman, Benson, and APT Research Team @ Xecure Lab

破解偽冒健保局的APT惡意郵件小騙術: RAR壓縮和超長檔名



健保局於4月26日(星期五),發現有不良份子冒用健保局北區業務組寄發,該郵件如果點選「員工修正補充要點下載修正」,會連結至這個網站,會自動轉址至,並自動下載RAR檔案,民眾若下載後會誤開啟木馬程式將遭受強制關機等問題。





各大網站相繼發佈此新聞,呼籲國人注意防範不要受騙。




此攻擊使用兩個常見APT騙術: RAR壓縮超長檔名

1. 利用壓縮技術隱藏真實檔案名稱

APT惡意程式, 從以前就喜歡躲在壓縮檔來夾帶傳送, 近年更出現加密碼類型,
此例中沒用到加密碼, 但多包一層! 這個RAR做了兩次壓縮~

XecMail 用戶遇到這類偽冒執行檔攻擊, 系統會自動偵測並予以隔離, 通報歸類在執行檔郵件.



一般民眾若遇到這類攻擊, 應特別注意在台灣的APT被攻擊目標會收到利用RAR, 7Z等壓縮技術將檔案名稱加以隱藏, 以利這些惡意附件能穿越一路上單位現有的層層資安設備檢查. 原因是大部分的資安設備遇到壓縮文件, 並不見得會真的會解壓縮後再分析檢查, 甚至是因為無法解壓縮(譬如遇到有密碼保護的壓縮檔). 此次用於偽裝成「二代健保補充保險費扣繳辦法說明.doc」的壓縮檔還包了兩層RAR! 妙哉~ 有的資安設備確實就算有作解壓縮, 卻忽略或偷懶只解一層... 那就會栽了...


如果好奇動動手, 解開第一層 RAR
mo.rar壓縮檔裡面第一層目錄mo






再解開第二層 RAR
二代健保補充保險費扣繳辦法說明.rar壓縮檔裡面還有第二層目錄






2. 利用超長檔名將執行檔偽裝成文件

搞兩次解壓縮後最終出現的檔案是...超長檔名執行檔....巧妙用到超多空白字元的....

看起來是不是真的很像WORD文件! (小確創意!)





這真的是執行檔! 雖然看起來像DOC文件...

若民眾不小心點了這個 "二代健保補充保險費扣繳辦法說明.doc"... 就糟糕了

(民眾疑問OS) 要點的時候, 防毒難道不會叫嗎??

根據我們在 VirusTotal 查詢的結果, 截至今天(4/27)為止,

市面上45套防毒軟體的偵測率很低是, 幾乎都沒人叫...



XecScan 用戶(XecMail用戶已內建整合)

利用我們家的暴力沙箱可乖乖讓惡意檔案吐出真實面目

目睹這個偽冒"二代健保補充保險費扣繳辦法說明.doc"搞什麼鬼


可看到一旦點擊此偽冒超長檔名執行檔, 它會在受害電腦再植入兩支惡意程式

首先 put.exe 這支在國人無謂上傳的 VirusTotal 有11家防毒會叫

(但也有30多家不會叫...國內知名防毒沒叫, 駭客出廠有QA!)


cd.exe 這支在國人總勇敢上傳的 VirusTotal 還沒有紀錄, 超新鮮~


不管 put.exe, 還是 cd.exe, 都是惡意程式, 會綑綁在系統內開機自動執行...

其中 put.exe 還會先偷偷連百度入口網站看網路通不通....

其實際會使用的惡意 IP 是 8181 . zapto . org 和 8383 . zapto . org 這兩個



8181 . zapto . org 現在還活著...




蠻針對健保局的...
首頁上放的轉址位置是呼嚨到健保局官方網站





最後分享我們家怎麼做 APT 數位鑑識

XecRay 用戶利用我們家的DNA鑑識可乖乖讓惡意檔案犯意和犯行都被揪出來

APT數位鑑識就是要還原APT犯罪現場,

摸清楚當初APT怎麼進來的 (開啟郵件? 網頁下載?USB檔案交換?)



說真的.... 這空白字元是有創意~~~~

真的是執行檔.... 不要亂點....

以上報告完畢~~~~~~~~

Birdman, Benson, and APT Research Team @ Xecure Lab

2013年4月23日 星期二

CVE-2013-0640 exploit captured in datasheet

The CVE-2013-0640 PDF exploit, which was still an Adobe 0-day attack back in February, finally hit and captured in Taiwan 2 month later!

PDF exploit is not that common in recent years especially with the introduction of Protected Mode that adds sandbox protection. However, the CVE-2013-0640 exploits were the first known attacks that can bypass the sandbox of Protected Mode in Reader XI and Acrobat XI for Windows (Protected View is not enabled by default for these versions), and cause the application to crash and potentially allow an attacker to take control of the affected system.

Earlier this month, Xecure Lab captured the CVE-2013-0640 PDF exploit in an APT email attack. The malicious PDF was disguised in the form of datasheet, wrapped in rar and further protected with password. The password of "1234567890" was provided in the email body for the target to open it easily.




CVE-2013-0640 今年度最新 PDF 漏洞 被用在 APT 攻擊

今年最新的惡意文件漏洞被發現在真實攻擊中 !

我們在4月初收到這個新的 PDF Exploit, CVE-2013-0640。這個 Exploit非常特別 ! 因為自從 Adobe 10之後新版改良成 Protected Mode (Sandbox)模式起動後,駭客要做出 PDF Exploit來攻擊 Adobe Reader並不容易,也導致這一年半來PDF樣本在台灣算是很少見的。不過今年的2月初,國外的駭客在我們農曆春節間作出最新的攻擊 Adobe  Reader 11,這個惡意文件是用了兩個漏洞結合起來的,分別為 CVE-2013-0640, CVE-2013-0641這是非常高端設計的惡意文件,漏洞的利用非常的複雜。

在今年2月時候也被用在國外的APT攻擊中,當時 Xecure Lab就進行了分析。
http://www.infosecisland.com/blogview/22926-Latest-Adobe-Zero-day-is-Serious-Business.html

這個Exploit在2月當時還是 Zero-Day Exploit, 不過目前已經有修補


苦等了2個月... 我們終於在台灣的實際APT樣本中看到

2013年3月30日 星期六

Let's gossip what happens in South Korea


Last week a big cyber operation called DarkSeoul got massive attention on security community as well as on the whole world - South Korea under cyber attacks. Since then for almost a week we can't easily reach any Korean friends, and all sorts of news came out on the Web.

So here is our version. We first shared with CHROOT, HITCON, close partners, then you our readers.

Well, first, how bad?
Let's rereview the impacts on the day March 20th: (Thanks GD/Chroot for the summary)

Nonghyup Bank: 2,000 computers in 30 branches got affected, front desk activities suspended, more than half of ATM got shutdown
Shinhan Bank: 57 branches got affected, all database system crashed or stopped functioning, all transactions halted for 2 hours
Jeju Bank: unknown number of employees' PC got affected, all ATM got shutdown
KBS TV station: 5,000 computers got compromised, radio broadcasting stopped, official websites shutdown
MBS TV station: 800 computers got compromised, half of employees' PC shutdown, internet connections suspended, all using notebooks
YTN TC station: 500 computers got compromised, News broadcasting stopped
LG UPlus ISP: intranet computers got compromised, website got defaced

3 hours after the cyber attack, the military's INFOCON raised from 4 to 3 (normally it's 5).

Xecure Lab did some research on the malware and here's what we like to share.

南韓大顆首爾( DarkSeoul) 大規模APT攻擊事件


上禮拜資安界發生一個大事件 - 韓國被APT大規模攻擊,也被稱為 DarkSeoul 大顆首爾事件(目前還沒有中文對應的翻譯,所以統一用我翻的...嘿嘿)。規模之大也是前所未有,整個故事值得各界借鏡。各大媒體與廠商都出來嘴砲,不免俗地,我們也來給它湊一嘴 :)

先幫大家回憶一下 3/20 發生哪些事 ? (感謝GD/Chroot 整理)

農協銀行:30 分行 2000台電腦受害,櫃檯業務停止,半數 ATM 停機
新韓銀行:57 分行受害全資料庫停止,全服務停2小時,簽帳卡無法刷
濟州銀行:受害狀況不明行員電腦為主,全部 ATM 停止
KBS 電視:5000 電腦受害,廣播電台停播,釜山晚間停播,官方網站關閉
MBS 電視:800 電腦受害,半數員工停機,外部片源斷線一律筆電作業
YTN 電視:500 電腦受害,電視播送正常,新聞系統停機
LG UPlus ISP:內部電腦被破壞,網站被置換

這三間銀行幾乎是韓國前三大銀行,事件剛發生,甚至韓國國家軍方INFOCON由4提升到3。

Xecure Lab 針對這個事件的惡意程式樣本作了一些研究與探討...

2013年3月6日 星期三

報告長官,問題在馬其諾防線!



APT什麼是APT) 最近在全美眾志成城炒作下爆熱,時間點剛好搭上美國年度資安盛會 RSA 資訊安全展,搞得資安廠商現在推產品都得喊上幾句 APT,說實在的,這就是 APT 精神啊,投其所好!

今年相繼發生紐約時報(New York Times被駭客盯上長達四個月終究淪陷,紐時的員工帳密全掉,50 餘部員工電腦已遭入侵、推特(Twitter被入侵後的外洩帳密確認達25萬筆微軟也有少數電腦遭類似攻擊技術入侵,但表示沒有客戶資料外洩,而臉書(Facebook告知其用戶他們撐過這場風暴,沒有災損。承做紐時資安防護的 Mandiant 2月揭露一份資安調查報告具體指控 APT 的藏鏡人是中國網軍,接著紐時、華盛頓郵報(Washington Post)、CNN、路透社(Reuters)等多家傳媒聯手強力播送中國網軍的點點滴滴,有記者直搗疑似解放軍大本營進行狗仔偷拍,也有人肉搜索疑似的網軍成員,刊登家庭生活照。日前,美國白宮發布總統令全面加強關鍵基礎建設的資安防護,眾官員們一致對外相繼撻伐 APT 入侵情事。一場沒有煙硝的中美資訊戰已經開始。



關於 APT (Advanced Persistent Threat),Xecure Lab 會跟客戶解釋 APT 是老美過度簡化的名詞,老美甚至就是直接把 APT 和其資訊戰上的假想敵直接劃上等號。
倡議和平的台灣並沒有資訊戰假想敵,況且在資訊戰的世界,各國都有其陽謀陰謀,受害者未必就不是加害者,反之亦然。面對 APT 洪流,國人當務之急是加強 APT 防禦能力,以免在面對國家層級的資安攻擊時,所有努力,傾刻瓦解。

Xecure Lab 認為 APT 是 21 世紀必須應對的「因地制宜、欲擒故縱」資訊戰行動
APT
分成三個階段,共涵蓋六項任務:



APT 資訊戰行動的三階工程與六項任務

1. 社交工程階段 (Social Engineering Stage)
此階段的工程極為仰賴社交工程技術包裝心懷不軌(APT Threats),目標單位在電子郵件檢閱、USB檔案交換,網頁瀏覽等環節上開始有機會接觸到包藏禍心的資料,同仁得繃緊神經,稍不留神就誤觸陷阱,遭遇致命一擊(APT Exploits)。
醒世驚語:「被 APT 盯上,躺著也中槍!(其實跟姿勢無關...是資安意識和軟硬防線要加強」 

2. 臥底工程階段 (Undercover Stage)
APT
攻擊不見得是一氣呵成,前導部隊進入受害者電腦的首要任務是回報戰情現況(APT Traffic),以組織全面的隱蔽工事,避免被使用者察覺、熬過被防毒軟體查殺,和資訊單位的輪番稽核,撐得越久就有機會收刮越多資料(APT Leakage)。
醒世驚語:「咦?電腦怎麼跑這麼慢?來重灌好了 (網軍大嘆做壞事是很辛苦的!)」 

3. 解放工程階段 (Pwned Stage)
單位內若有電腦被 APT 入侵成功,鮮有是個案,已遭入侵的電腦會被作為內應擴大感染規模與層級(APT Infection),和作戰編組(APT Squad)。受害單位倘若出現 APT 資安事件,務必全面清查並加強整體防禦。
醒世驚語:「APT 行動沒有尾聲,只有更深!APT 防護沒有撇步,只有更強!(受害者自嘲:哪天重要資料不見,乾脆在桌面留言求助駭客調備份!」

美國總統柯林頓在競選時有一句非常著名的標語,「"It's the economy, stupid!"」(笨蛋,問題是經濟!)花錢花精力事小,最令人擔心的是事倍功半,疲於奔命累死三軍!

Xecure Lab 認為,APT 的關鍵不在於食指對外嗆聲幕後主使,而是單位上下同心檢討如何有效對抗 APT 等級的資安攻勢:「報告長官,問題在馬其諾防線!」("It's the Maginot Line, sir!"

重金打造的馬其諾防線,有沒有貨真價實?是不是與時並進針對 APT 下藥?
厚實防線有沒有對著敵人擋?有沒有看破敵人招數,知彼知己?

國人共勉之,我們一起加油,跟老闆爭取支持!


By Jeremy Chiu and Dr. Benson Wu