2013年11月12日 星期二

[updated: hitting Taiwan too] The recent fresh zero-day targeting Office .docx (CVE-2013-3906)

Watch out~ The recent document exploit CVE-2013-3906 is still a zero-day, it has been over a week, still no patch! By now, we has not witnessed any APT emails hitting Asia carrying this document exploit. However, we believe it's coming soon. [updated] Government agencies in Taiwan are starting to get this document exploit, roughly a week after the security advisory. If you happened to spot any more suspicious ones, feel free to dump to our online XecScan (http://scan.xecure-lab.com), it would digest this document exploit happily, as always.
[This is advertisement] For our XecMail customers, no worry, this zero day would get detected without any engine update. :)

2013年11月11日 星期一

[台灣也中了] 最新的Document Exploit CVE-2013-3906 請大家注意新一波的攻擊

首先我很抱歉,很久沒寫新的文章, 就連美國的Blackhat 2013都還欠大家一篇遊記 ,很快會補上~

各位請特別注意,最近出現新的Document Exploit, CVE-2013-3906, 而且目前 Zero-day, 還沒有patch可以用!(已經過了一個禮拜還沒有patch可以用,只能請各位施主燒香自我祈福) 可怕的是這次是很少見針對Office 2007 格式 (DOCX)的惡意文件, 目前在國外已經是腥風血雨,很快的我們在亞洲應該會看到, 現在掃毒軟體的偵測率還非常的低, 請嚴防豪雨 !

我們的XecScan是目前唯一可以分析該樣本的線上服務系統,如果有發現可疑檔案,請上傳 http://scan.xecure-lab.com

[廣告] XecMail 用戶不用更新即可偵測該Zero Day :)


2013年6月14日 星期五

PDF exploit is getting hot, watch out for CVE-2013-2729

There are at least three hot document exploits shooting around on this season, mainly disguised in the form of .doc and .pdf document. Earlier this month, we identified an interesting PDF file, pretty fresh, it's the CVE-2013-2729 exploit, which was recently patched by Adobe on May 14, http://www.adobe.com/support/security/bulletins/apsb13-15.html. The first security advisory of this exploit was released by http://www.binamuse.com, it's a specially crafted BMP file that can bypass ASLR and DEP!

提醒大家新的APT高峰期即將出現, 新 PDF Exploit CVE-2013-2729 已經用在 APT Email 攻擊中

提醒大家新的APT高峰期即將出現,目前至少有3個惡意文件的Exploit正在流行,目前以DOC跟PDF為主,首先下面我們介紹一下這一梯的 PDF 新貨 :)

CVE-2013-2729 是一個才在5月14號被Adobe最新修補的 PDF漏洞,最早發表研究的是 http://www.binamuse.com,透過一個特別設計的BMP檔引發漏洞,這個exploit 可以繞過ASLR+DEP 成功達陣! 影響Adobe Reader XI (11.0.02)之前的版本。請參考 http://www.adobe.com/support/security/bulletins/apsb13-15.html

2013年5月1日 星期三

HITCON 2013 Call For Paper !!! 第九屆台灣駭客年會公開徵稿 !!!


第九屆台灣駭客年會將於 2013 年 7 月 19~20 日(週五、六)中央研究院人文社會科學館舉行,為因應今年國際資安事件頻傳,除了網路間諜行動越演越烈之外,甚至逐漸轉向為能夠影響一國政經情勢之資訊戰態勢,HITCON 籌辦委員會為提升國內資安能量,並厚植國內資安人才,今年特擴大舉辦徵稿,內容涵蓋資訊安全技術、關鍵基礎保護、資訊法規政策、資安人才培育及相關研究論文等,歡迎各界人士踴躍投稿。

為使審核標準與流程一致,HITCON 今年首次使用稿件管理系統收稿,請欲投稿者於 2013年 6 月 30 日前,至(http://cfp2013.hitcon.org)註冊相關資訊與上傳稿件,俾利議程委員審核。

為鼓勵投稿,本次會議將於發表當日致贈每篇被接受之論文 NT$3,000 元整。此外,大會將依作者意願,將論文或演講內容以電子或書面媒體方式散佈。

除了上述的論文徵求外,本次駭客年會計畫了一場 0-day exploit 展示,只要在 2013 年 6 月 15 日前,將您個人所發現的漏洞(未公開且尚未被修正),以電子郵件方式傳送至 agenda2013 [at] hitcon.org,經過確認,就有機會免費取得本屆駭客年會的入場券,並且上台展示漏洞,該漏洞一切權利歸作者所有。

2013年4月27日 星期六

APT 順口溜: 好 A, 好多 P, 搞死你 T_T

今年資安展剛結束, 大家有去嗎? 我們家都沒去.... orz

每天忙翻.... 睡好少好少...花很多時間在研究 (卻沒花很多時間賺錢...泣....)

聽許多朋友說... 今年 APT 熱翻了

廠商現在一定要喊上幾句 APT, 不然沒搞頭

號稱改變資安規則的 APT 解決方案現在是越來越多

APT 是個嚴峻風險, 但不具效益的資安投資會讓困境更雪上加霜

壞人都還沒打進來, 可別就被資安防護工作給壓垮

APT應該要怎麼防?

我們常跟朋友笑著說, 資安設備要怎麼推薦呢? 問駭客最知道

駭客最不希望你買什麼, 駭客覺得哪個最難搞, 買那個就對了

(不認識駭客??? 開玩笑, 趕快來 台灣駭客年會(HITCON)!

現場高手雲集, 苦練絕活.... 只在每年 HITCON 獻寶

台灣很多駭客高手習武不武, 

尤其chroot一掛, 那真正直良善, 玉樹臨風也  

m(_ _)m



話說全世界各國搞APT的資訊戰部隊最希望什麼?

三個願望, 一次講完....
 
「事前看不見 APT 要進來, 事發找不到 APT 躲哪裡, 事後摸不清 APT 偷什麼」

如果願望成真, 這是真正的可怕, 殺很大


跟各位分享一個很精彩的案例

看看 APT 整套劇本怎麼搞


1. 首先, 攻擊方寄送加密碼的惡意文件

2. 開啟該文件後觸發Flash漏洞,攻擊碼發作~

3. 受害者電腦走port 80上網看部落格文章....這看起來整個外星語的文章是最新鮮的惡意程式!

4. 將看似文章的頁面存成惡意程式, 跑起來就是perfect後門程式

5. 中繼站IP現蹤~~~~ 自此洩洩


port 80看網頁, dns query查詢等過去鮮少留意的冷門惡意活動途徑

都相繼淪陷變成駭客裡應外合的怪招了....




分享個 APT 順口溜...... 

APT好A, 好多P, 搞死你 T_T

 
APT不良想得真透徹, 好A (advance)
木馬賴著不走, 好多P (persistent)
別懷疑, 躺著都中槍, 就是搞死你 T_T (threat)

做了99分強結果1分漏


遭駭不是單位的錯,外洩不是同仁的過,
只要80/20敏捷因應,$花在刀口以逸待勞不是傳說

Birdman, Benson, and APT Research Team @ Xecure Lab

破解偽冒健保局的APT惡意郵件小騙術: RAR壓縮和超長檔名



健保局於4月26日(星期五),發現有不良份子冒用健保局北區業務組寄發,該郵件如果點選「員工修正補充要點下載修正」,會連結至這個網站,會自動轉址至,並自動下載RAR檔案,民眾若下載後會誤開啟木馬程式將遭受強制關機等問題。





各大網站相繼發佈此新聞,呼籲國人注意防範不要受騙。




此攻擊使用兩個常見APT騙術: RAR壓縮超長檔名

1. 利用壓縮技術隱藏真實檔案名稱

APT惡意程式, 從以前就喜歡躲在壓縮檔來夾帶傳送, 近年更出現加密碼類型,
此例中沒用到加密碼, 但多包一層! 這個RAR做了兩次壓縮~

XecMail 用戶遇到這類偽冒執行檔攻擊, 系統會自動偵測並予以隔離, 通報歸類在執行檔郵件.



一般民眾若遇到這類攻擊, 應特別注意在台灣的APT被攻擊目標會收到利用RAR, 7Z等壓縮技術將檔案名稱加以隱藏, 以利這些惡意附件能穿越一路上單位現有的層層資安設備檢查. 原因是大部分的資安設備遇到壓縮文件, 並不見得會真的會解壓縮後再分析檢查, 甚至是因為無法解壓縮(譬如遇到有密碼保護的壓縮檔). 此次用於偽裝成「二代健保補充保險費扣繳辦法說明.doc」的壓縮檔還包了兩層RAR! 妙哉~ 有的資安設備確實就算有作解壓縮, 卻忽略或偷懶只解一層... 那就會栽了...


如果好奇動動手, 解開第一層 RAR
mo.rar壓縮檔裡面第一層目錄mo






再解開第二層 RAR
二代健保補充保險費扣繳辦法說明.rar壓縮檔裡面還有第二層目錄






2. 利用超長檔名將執行檔偽裝成文件

搞兩次解壓縮後最終出現的檔案是...超長檔名執行檔....巧妙用到超多空白字元的....

看起來是不是真的很像WORD文件! (小確創意!)





這真的是執行檔! 雖然看起來像DOC文件...

若民眾不小心點了這個 "二代健保補充保險費扣繳辦法說明.doc"... 就糟糕了

(民眾疑問OS) 要點的時候, 防毒難道不會叫嗎??

根據我們在 VirusTotal 查詢的結果, 截至今天(4/27)為止,

市面上45套防毒軟體的偵測率很低是, 幾乎都沒人叫...



XecScan 用戶(XecMail用戶已內建整合)

利用我們家的暴力沙箱可乖乖讓惡意檔案吐出真實面目

目睹這個偽冒"二代健保補充保險費扣繳辦法說明.doc"搞什麼鬼


可看到一旦點擊此偽冒超長檔名執行檔, 它會在受害電腦再植入兩支惡意程式

首先 put.exe 這支在國人無謂上傳的 VirusTotal 有11家防毒會叫

(但也有30多家不會叫...國內知名防毒沒叫, 駭客出廠有QA!)


cd.exe 這支在國人總勇敢上傳的 VirusTotal 還沒有紀錄, 超新鮮~


不管 put.exe, 還是 cd.exe, 都是惡意程式, 會綑綁在系統內開機自動執行...

其中 put.exe 還會先偷偷連百度入口網站看網路通不通....

其實際會使用的惡意 IP 是 8181 . zapto . org 和 8383 . zapto . org 這兩個



8181 . zapto . org 現在還活著...




蠻針對健保局的...
首頁上放的轉址位置是呼嚨到健保局官方網站





最後分享我們家怎麼做 APT 數位鑑識

XecRay 用戶利用我們家的DNA鑑識可乖乖讓惡意檔案犯意和犯行都被揪出來

APT數位鑑識就是要還原APT犯罪現場,

摸清楚當初APT怎麼進來的 (開啟郵件? 網頁下載?USB檔案交換?)



說真的.... 這空白字元是有創意~~~~

真的是執行檔.... 不要亂點....

以上報告完畢~~~~~~~~

Birdman, Benson, and APT Research Team @ Xecure Lab