Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Backdoor.Trojan remove filter
Symantec Security Response | 14 Nov 2011 | 0 comments

2011 年 9 月下旬、それまで知られていなかった、Hancom Office (主に韓国で使用されているワープロソフト)の未修正の脆弱性が悪用されたという報告がありました。世界中で使用されているソフトウェアを狙う新たな悪用についてはよく耳にします。こうした悪用は人々の注目を集めがちですが、限られたユーザーが使用している地域性の高いソフトウェアが悪用の標的となるケースもあります。同じように地域性の高いソフトウェアがマルウェア攻撃で悪用された例として、一太郎があります。一太郎は、主に日本の政府機関やその関連機関で使用されているワープロソフトです。

今回のケースでは、Hancom 製品の報告済みの脆弱性を悪用するマルウェアのサンプルをいくつか突き止めました。サンプルは、文書ファイル(ファイル拡張子 .hwp)に含まれており、脆弱なバージョンの Hancom Office がインストールされているコンピュータで文書を開くと、この脆弱性の悪用が試みられます。悪用に成功すると、マルウェアがコンピュータに投下され、あらかじめ設定されたサイトへのバックドアが開きます。
 
地域性の高いソフトウェアを使用しているからといって、マルウェア攻撃のリスクがないとは言えません。今回の Hancom 製品を使った攻撃や、過去に一太郎が攻撃に利用されたことが、それを証明しています。悪質な攻撃者は、マルウェア攻撃に利用できる新たなセキュリティホールを常に探しています。そのため、地域性の高いソフトウェアは、マルウェア作成者の攻撃手段として重要な役割を持つ可能性があります。これはニッチな手法ですが、今後の攻撃において拡大していく領域であると考えられます。
 
 
脅威の検出とリスク軽減

悪質な文書ファイルは、...

Symantec Security Response | 06 Nov 2011 | 0 comments

In late September 2011, it was reported that a previously unknown and un-patched vulnerability in Hancom Office (a word processing software predominantly used in Korea) was exploited in the wild. We often hear of new exploits targeting software used worldwide and while these incidents tend to grab all the attention, we also encounter instances of regional software, which often have a limited user base becoming an exploit target. One example of a similar regional software that was also exploited in malware attacks is Ichitaro - a word processing software mostly used in government organizations and their associates in Japan. 

In this case, we managed to track down a couple of malware samples that exploited the reported vulnerability in the Hancom products. The samples are in document files (file extension .hwp) and an exploit attempt is made when the document is opened on a machine installed with vulnerable...
Joji Hamada | 17 Jun 2011 | 0 comments

シマンテックセキュリティレスポンスは、Microsoft Internet Explorer の Time 要素に存在する、初期化されていないメモリによるリモートコード実行の脆弱性が現在悪用されており、被害が出ていることを確認しました。この脆弱性は、Internet Explorer バージョン 6、7、8 に影響しますが、シマンテックで捕捉された悪用はバージョン 8 のみに影響するようです。Microsoft 社は、6 月14 日に公開した月例パッチ(Microsoft Patch Tuesday)ですでにこのパッチもリリースしているので、シマンテック製品をお使いの皆さまも必ずこのパッチをインストールするようにしてください。今までのところ、この脆弱性を利用した攻撃は限定的であり、現時点では標的型攻撃の形でしか悪用は実行されていません。

このような攻撃の存在が確認されたのは、近所のレストランを紹介するコンテンツを掲載している Web サイトに侵入し、それを利用した例です。この Web サイトのトップページを複製してハッキングし、悪用ページにリンクする隠し iframe タグを挿入したか、あるいは最初から作成したと見られていますが、実行に成功すると、含まれているシェルコードによって、暗号化された悪質なファイルが同じサイトからダウンロードされます。興味深いことに、ページには統計解析を提供している cnzz.com というサイトへのリンクがあります。おそらく、攻撃の進行状況を攻撃者に知らせる目的で設置されているようです。ダウンロードされたマルウェアは、HTTP プロトコルを使って 323332.3322.org に接続し、次のコマンドを待ちます。3322.org は、ある種の動的 DNS サービスを提供していますが、各種の悪質な目的に利用されていることが知られているので、このドメインに対するアクセスを遮断してしまうのも悪くない方法です。サブドメインへのアクセスが必要な場合には、...

Joji Hamada | 17 Jun 2011 | 0 comments

Symantec Security Response has confirmed that the Microsoft Internet Explorer Time Element Uninitialized Memory Remote Code Execution Vulnerability is being exploited in the wild. The vulnerability affects Internet Explorer versions 6, 7, and 8; however, the exploit we have acquired seems to only affect version 8. Microsoft has already released patches as part of the MS Tuesday release on June 14, so Symantec advises all users to install the patch. So far, we have only seen limited attacks taking advantage of this vulnerability and believe that the exploit is only being carried out in targeted attacks at present.

We have been able to confirm the existence of one such attack that involves a compromised website hosting content for a neighborhood restaurant. It appears that a duplicate of the top page of the website was either hacked to...

Peter Coogan | 16 Mar 2011 | 0 comments

シマンテックが遠隔計測を行った結果によると、過去 6 カ月間に 1,200 万以上の IPS(侵入防止シグネチャ)が、CO.CC ドメインのサブドメインにヒットしたことが明らかになっています。トップレベルドメインの命名階層にある程度詳しい方であれば、CO.CC も CO.UK のような公式のセカンドレベルドメインであると考えそうですが、実際にはそうではありません。.CC は、オーストラリアココス(キーリング)諸島を表すインターネット国別コード...

Peter Coogan | 15 Mar 2011 | 0 comments

Symantec’s telemetry has shown over 12 million Intrusion Prevention Signature (IPS) hits on sub domains of the ‘CO.CC’ domain in the last six months. Anyone somewhat familiar with the top-level domain-naming hierarchy might be lead to believe that CO.CC is actually an official second-level domain similar to CO.UK; this, however, is not the case. .CC is the Internet country code top-level domain (ccTLD) for Cocos (Keeling) Islands...

Joji Hamada | 06 Jun 2010 | 0 comments
We have confirmed the attacks that exploit the vulnerability (CVE-2010-1297) that Adobe announced on its security advisory are in the wild.
 
The exploit takes advantage of an unpatched vulnerability in Flash Player, Adobe Reader, and Acrobat, and affects users regardless of whether they use Windows, Macintosh, Solaris, Linux, or UNIX. Adobe has categorized this as 'critical', which is the highest level in its severity rating.
 
Attacks can take place in various situations; a few are listed below:
 
  • Receiving an email with a malicious PDF attachment.
  • Receiving an email with a link to the malicious PDF file or a website with the malicious SWF embedded in malicious HTML code....
Joji Hamada | 01 Jun 2010 | 0 comments

We’ve recently seen a slew of emails that ask recipients to run a virus scan using an attached virus checking tool. We see emails like this pretty often; however, this time the language used in the attack is Japanese. According to JPCERT, the email has the following characteristics:

English translation:
Subject: [Emergency] all employees participate in searching for virus, malicious script
Body: Please follow the directions in the attached manual to confirm if there is a virus on the computer. Thanks for your cooperation.

The email has an attachment with an icon for a Microsoft Word file, but it's actually a screensaver file (.scr) as noted by the explanatory text in Japanese, which translates to “screensaver”.

...