Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Advanced Persistent Threats remove filter
Peter Coogan | 07 Jul 2011 | 0 comments

標的型攻撃スピア型フィッシングAdvanced Persistent Threat(APT)といった用語が、最近はメディアでも頻繁に取り上げられるようになりました。ハッキングを受けた企業に関する報道が最近にわかに目立ったこともあり、各企業は次なる犠牲者となってニュースの見出しを飾ってしまうことがないよう、警戒を強めています。標的型攻撃に伴う重大な問題のひとつは、マルウェアが発見されたとき、自社が本当にその攻撃の標的なのかどうか、偶然マルウェアの被害者になっただけではないのか、その点を見きわめることです。そのためには、最初の感染源を突きとめる、マルウェア自体を解析するなど、いくつかの方法が考えられますが、攻撃者のほうも頭を使っており、偽装もその策略の一部です。

標的型攻撃で、初期段階のいずれかの時点で攻撃者のマルウェアが発見されるとしたら、攻撃者にとって最も望ましい展開は、標的企業の情報セキュリティ部門が問題を調査した結果、よくあるランダム攻撃だったという結論を下すことでしょう。そうなると、標的型攻撃の初期段階では、脅威を取りまく環境でよく見られる、ありふれたマルウェアや手口を使うことが、攻撃者にとって有効な手段になるもしれません。というのも、この方法を採った場合には、攻撃者自身が特別に細工したマルウェア本体をこっそり温存しておき、侵入に成功した時点で初めて使うことが可能だからです。情報セキュリティ部門では、この攻撃が自社のネットワークへのアクセスと機密データの盗取を狙って特別に設計されたものではない、と判断してしまう恐れもあります。そう判断された場合、マルウェアがネットワークに侵入したかどうかの検出が軽視されるとは言い切れませんが、...

Peter Coogan | 06 Jul 2011 | 0 comments

The terms targeted attack, spear phishing, and advanced persistent threat (APT) get bandied around in the media a lot these days. With the spate of recent headlines concerning companies being hacked, every company is on its guard to prevent becoming the next victim—and big headline. One of the major problems associated with targeted attacks is identifying whether or not your company is the actual target of any malware found and not just a random victim of a malware gang. There are several ways to try to do this, such as attempting to find the initial source of infection and analyzing the malware itself. However, attackers are clever and deception is part of their game.

If an attacker’s malware is discovered at any point during the initial stage of a targeted attack, the best-case...

Brent Graveland | 20 Jan 2011 | 0 comments

ウイルス対策ソフトウェア企業と悪質なソフトウェアの作成者は、果てしのない戦いを続けています。ウイルス対策ソフトウェアの開発者は悪質なソフトウェアの検出と遮断を試み、その一方で悪質なソフトウェアの開発者は検出をくぐり抜けて金儲けを成功させようとしています。

最近シマンテックから発表された「Report on Attack Toolkits and Malicious Websites (攻撃ツールキットと悪質な Web サイトに関するレポート)」では、攻撃ツールキットにバンドルされる悪質なソフトウェアが増加している現状と、そのようなツールキットがアンダーグラウンドのコミュニティで販売され多くのオンライン攻撃で利用されている実態について論じています。このレポートで取り上げているのが、ウイルス対策のセンサーや研究者の目を逃れようとして攻撃ツールキットに組み込まれている、さまざまな不明瞭化の手法です。

こうした不明瞭化において大きな役割を果たしているのが「FUD クリプター」と呼ばれるものです。この場合の「FUD」は、いわゆる「Fear、Uncertainty、Doubt(恐れ、不安、疑念)」のことではなく、「Fully UnDetectable(完全に検出不可)」あるいは「Fully UnDetected(完全に未検出)」を表しています。高機能な攻撃ツールキットで FUD クリプターの存在が目立つようになっていますが、その目的は悪質な実行可能ファイルの内容を不明瞭化し、意図したとおりに実行させながらウイルス対策ソフトウェアに認識されないようにすることです。

ウイルス対策のシグネチャは、既知の悪質な実行可能ファイルを検出するために、特定の文字列やパターンを探します。このようなシグネチャは、その作成に多大な努力が費やされてからユーザーに配布されます。この結果、悪質なソフトウェア作成ツールキットがさらに普及するようになり、新しい悪質なコードの開発がさらに簡単になる一方で、シグネチャを作成して悪質なコードを遮断することが難しくなっているようです。...

Brent Graveland | 20 Jan 2011 | 0 comments

Antivirus companies and malicious software makers are in a continual battle. Antivirus developers attempt to identify and block malicious software, and the malicious software developers want to evade detection so their products can succeed to earn them money.

The recently released Symantec Report on Attack Toolkits and Malicious Websites discusses how malicious software is increasingly being bundled into attack kits and how those kits are being sold in the underground economy and used in a majority of online attacks. One aspect of the report discusses the various forms of obfuscation methods built into these kits to avoid detection by antivirus sensors and researchers.

A major part of this obfuscation arms race is called a “FUD cryptor.” FUD in this case does not stand for “fear, uncertainty, and doubt,” but rather for “fully undetectable” or...

Téo Adams | 18 Jan 2011 | 0 comments

検索結果と悪質な Web サイト

コンピュータのセキュリティ管理が非常に甘いユーザーや、Web 上の攻撃の標的になる可能性を一笑に付すようなユーザーに話を聞くと、その多くが「危ないものは検索しないから」とか「知らないサイトにはアクセスしないから」という理由を口にします。こうした態度を見聞きするたびに私は実に歯がゆい思いを抱き、このようなユーザーの啓蒙に使える情報が少しでもないものかと探したくなります。最近シマンテックが発表した「Report on Attack Kits and Malicious Websites (攻撃ツールキットと悪質な Web サイトに関するレポート)」で私が取り組んだ関連データの解析結果に特に関心を持ったのも、そのためです。

このレポートで私たちが利用したある調査では、Web 検索のキーワードと、各キーワードを使うことでユーザーが悪質な Web サイトに誘導されてしまった回数を調べました。検索キーワードは任意に選出され、「良い」語句も「悪い」語句もありました。つまり、Web で誰もが検索しそうな言葉だということです。詳しく調べるために、悪質な Web サイトがヒットした回数に基づいて、上位 100 個のキーワードを選出しました。

検索キーワードの種類に基づく悪質な Web サイトの比率

この解析で得られたデータの中に、意外な結果ではないものの特に注目に値する結果があります。上位 100 個の検索キーワードのうち、74 個は正規のドメイン名に固有のものだったのです。ということは、正規の Web サイトを名前で検索したユーザーが、いつの間にか悪質な Web...

Téo Adams | 18 Jan 2011 | 0 comments

Search results and malicious websites

Among the many excuses I’ve heard from people who take computer security too lightly, or who brush off the likelihood of being targeted by Web attacks, are comments such as “I don’t search for anything bad,” or “I only visit sites I know.” I find this sort of attitude very frustrating, if not amusing, and I like coming across bits of information that I can use to educate these people. So, I was especially interested in the results of some related data analysis that I worked on for on the recently released Symantec Report on Attack Kits and Malicious Websites.

One of the metrics we use in the report examines Web search terms and the number of times the use of each search term resulted in a user visiting a malicious website. The range of search terms was unrestricted and consisted of both...

Security Intel Analysis Team | 15 Jun 2010 | 0 comments

最近発見された「Adobe Flash Player, Adobe Reader, and Acrobat 'authplay.dll' Remote Code Execution Vulnerability (BID 40586)」(Adobe Flash Player、Adobe Reader、Adobe Acrobat の 'authplay.dll' にリモートでコードが実行される脆弱性)に関連するマルウェアとシェルコードを調べていたところ、2010 年 3 月以降に発生している「Microsoft Internet Explorer 'iepeers.dll' Remote Code Execution Vulnerability (BID 38615)」(Microsoft Internet Explorer の 'iepeers.dll' にリモートでコードが実行される脆弱性)に対する標的型攻撃で使われたマルウェアとシェルコードの中に、興味深い類似性を発見しました。

第 1 の類似点:シェルコード

次の画像は、2010 年 3 月に発見された「Microsoft Internet Explorer 'iepeers.dll' Remote Code Execution Vulnerability」に対する標的型攻撃で使われた、関数をフックするシェルコードです。

次に、6 月初旬以降に「Adobe Flash Player, Adobe Reader, and Acrobat 'authplay.dll' Remote Code Execution Vulnerability」...

Security Intel Analysis Team | 14 Jun 2010 | 0 comments

While investigating the malware and shellcode that were associated with the recent Adobe Flash Player, Adobe Reader, and Acrobat 'authplay.dll' Remote Code Execution Vulnerability (BID 40586), we came across some interesting similarities to the malware and shellcode that were used in the Microsoft Internet Explorer 'iepeers.dll' Remote Code Execution Vulnerability (BID 38615) targeted attacks from March 2010.

The first similarity is in the shellcode

The image below is the function-hooking shellcode that was used in the targeted attacks against the Microsoft Internet Explorer 'iepeers.dll' Remote Code Execution Vulnerability in March 2010:

Below is the function-hooking shellcode that was used in the targeted attacks against the Adobe Flash...