Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Endpoint Protection (AntiVirus) remove filter
Showing posts by Nicolas Falliere remove filter
Nicolas Falliere | 15 Sep 2011 | 0 comments

(注意: このブログ記事は、9 月 2 日に執筆したものです。サーバーをシャットダウンし、ドメイン名を遮断するための共同の努力が続いていたため、投稿を延期していました。調査したのは最新の亜種ではありませんが、この脅威の機能は正確に反映されています。)

Trojan.Bamital は 2010 年の夏に登場しましたが、この脅威が真の流行を見せたのは B 亜種が見つかった直後の、2011 年初頭のことでした。Bamital は、各種のブラウザに侵入し、検索結果を改ざんしてユーザーを広告リンクにリダイレクトしようとします。今回の記事では、Bamital の最近の亜種を詳しく調べ、クリック詐欺の手法がどのように実装されているか、その実態をさぐることにします。

インストール

Bamital はUPX 圧縮された実行可能ファイルの形をとっています。実行されると、%CommonFiles% フォルダに 2 つのコンポーネントを投下します。

  • %CommonProgramFiles%\nt.dll。Bamital のメインコンポーネントをロードする際に使われる小さい DLL ファイル。
  • %CommonProgramFiles%\dll。Bamital のメインコンポーネント。名前からは DLL ファイルかと思われますが実際にはそうではなく、ただのバイナリファイルです。このファイルが既存のプロセスにインジェクトされます。

トロイの木馬 Bamital はユーザーが管理者権限で実行中かどうかを調べます。Windows Vista または Windows 7 を検出した場合には、続行するためにプロセスの昇格も要求します。次に Bamital は、...

Nicolas Falliere | 13 Sep 2011 | 0 comments

(Note: This blog was written on September 2. We decided to postpone publishing it due to an ongoing joint effort to shut down servers and block domain names. The variant studied is not the latest but accurately reflects the functionalities of the threat.)

Trojan.Bamital appeared in the summer of 2010. The threat really became prevalent at the beginning of 2011, shortly after the discovery of the B variant. Bamital hooks into various browsers in order to modify search results and redirect the user to advertisement links. In this blog, we’re going to dissect a recent variant of Bamital to understand how the click-fraud scheme is implemented.

Installation

Bamital comes as a UPX-packed executable. When executed, it drops two components to the %CommonFiles% folder...

Nicolas Falliere | 14 Apr 2011 | 0 comments

今から数カ月前、遅くとも 2 月 7 日より前に、Sality の作成者は感染したボットによる P2P ネットワークに新しいマルウェアを投入しました。問題のマルウェアは、標準の COM インターフェースを使って Internet Explorer をフックし、Web フォーム経由で送信されるログイン情報を収集します。2 月に現れた亜種では、Facebook、Blogger、Myspace のログイン情報の扱い方が異なっていました。ユーザー名とパスワードを盗み出してコマンド& コントロール(C&C)サーバーに送信するだけでなく、侵入を受けたユーザーのコンピュータ上の暗号化ファイルにもこの情報がダンプされたのです。その時点で、これらのログイン情報は新しいマルウェアによって利用されるのではないか、という推測が有力でした。Sality のプログラマは実に独創的です。

この推測が先週になって裏付けられました。最新の Sality パッケージには、通常のスパム/Web リレーに加えて、新しいマルウェアが含まれていました。新しいマルウェアは、Facebook か Blogger(ひとまず Myspace のことはおきます)のログイン情報が含まれる暗号化ファイルを検索します。そのようなファイルが見つかり、ログイン情報が含まれていると、マルウェアは C&C サーバー(74.50.119.59、ホストの所在地はフロリダ州)に接続し、処理スクリプトを要求します。処理スクリプトは C 言語のプログラムに似ており、マルウェア自身によって解釈されます。主な目的は、Internet Explorer の処理を自動化することです。4 月 11 日の月曜日時点で、ローカルコンピュータ上で Facebook のログイン情報が見つかった場合に送信されるスクリプトは、次のようなものでした。

 

...

Nicolas Falliere | 13 Apr 2011 | 0 comments

A few months ago, at least prior to February 7th, Sality operators pushed a new malware onto their P2P network of infected bots. The malware in question hooks into Internet Explorer using its standard COM interface, and gathers credentials submitted via web forms. February’s variant treated Facebook, Blogger, and Myspace logon information differently: on top of stealing and sending the username/password to a Command and Control (C&C) server, the information was also dumped to an encrypted file, onto the user’s compromised computer. At that time, the plausible guess was that these credentials would be used by upcoming malware – the Sality programmers are very imaginative.

This was confirmed last weekend. The newest Sality package contained a new malware, on top of their usual spam/web relays. The...

Nicolas Falliere | 16 Feb 2011 | 0 comments

W32.Sality と、Sality に感染したホストで構成される分散型 P2P ボットネットについては、2010 年春のブログ記事で取り上げたことがありました。このボットネットは、別のマルウェアを誘導する URL の拡散に利用されています。最近、Sality の背後にいる集団は、SIP(Session Initiation Protocol)を使うシステム上の VoIP(Voice over IP)アカウント情報に対して総当たりをかけるツールを配布しています。SIP は、インターネット上の音声通話やビデオ通話の初期化と制御に広く使われているプロトコルです。

まず、2010 年 11 月のことを振り返ってみましょう。当時、SIP 関連のブログとメーリングリストのいくつかで、SIP サーバーに対する攻撃が報告されました。攻撃の内容は、ランダムと見られるアカウント名を利用した REGISTER の試行です。トラフィックがさまざまな IP から発信されているらしいという点で、攻撃元に目新しさはありましたが、特定のマルウェアを追跡してこの攻撃に行き着いたことはありませんでした。

最近になって、Sality が拡散するマルウェアをシマンテックは確認しました。これが数カ月間シマンテックの監視の目を逃れていたことは間違いなく、昨年 11 月に...

Nicolas Falliere | 15 Feb 2011 | 0 comments

Back in the spring of 2010, I blogged about W32.Sality and the decentralized P2P botnet made up by hosts infected by Sality. The botnet is used to propagate URLs pointing to more malware. Recently, the gang behind Sality has distributed a tool to brute force Voice over IP (VoIP) account credentials on systems that use Session Initiation Protocol (SIP). SIP is a protocol widely used to initiate and control voice and video calls made over the Internet.

Let’s rewind back to November 2010. At that time, a few SIP-related blogs and mailing lists reported attacks against SIP...

Nicolas Falliere | 12 Oct 2010 | 0 comments

今回のブログでは、PLC 感染のプロセスと、PLC 感染の検出方法について詳しい続報をお届けします。  

はじめに思い出していただきたいのは、Stuxnet は特定の種類の SIMATIC PLC が感染することを最終目標にしています。この目標を達成するために、SIMATIC DLL が置き換えられ、プログラミング環境と PCL デバイスの間でプロキシとして動作します。この DLL には、次の機能があります。

  • PLC とプログラミング環境の間の通信を監視する
  • PLC を感染させる
  • 潜在的な PLC 感染を隠す

シーケンスは悪質なブロックと、すでに存在する PLC ブロックの感染スタブで構成されます。Stuxnet のシーケンスには 2 つのタイプがあります。

 

シーケンス A および B

1 つ目のタイプには、シーケンス A および B があります。各シーケンスはおよそ 20 のブロックで構成され、特定のシステムデータブロックを持つことで PLC 315-2 だけを標的とします。詳しくは、調査詳細のホワイトペーパーを参照してください。シーケンス A および B は PROFIBUS フレームの監視を目的とし、さらには細工したフレームを PROFIBUS ネットワークに挿入します。

このシーケンスの構成は以下のとおりです。

  • 静的ブロック
    • DB888  から DB891
    • FC1865  から FC1868、FC1870、FC1871、FC1873、FC1874、FC1876  から 1880
    • 悪質な DP_RECV ブロック
  • 動的ブロック
    • FC1869(元の DP_RECV のコピー)
  • 感染ブロック
    • OB1、OB35

...

Nicolas Falliere | 08 Oct 2010 | 0 comments

In this blog, I’m going to provide extra details about the PLC infection process and how an operator can determine if their PLC is infected.   

First, recall that Stuxnet’s end-goal is the infection of particular types of Simatic PLCs. In order to achieve this goal, a Simatic DLL is replaced and acts as a proxy between the Programming Environment and the PLC devices. That DLL is able to do the following:

  • monitor communication between the PLC and the Programming Environment
  • infect PLCs
  • mask potential PLC infections

A sequence consists of malicious blocks as well as infection stubs for already existing PLC blocks; Stuxnet contains two types of sequences.

 

Sequences A & B

The first type consists of two sequences, A and B. Each contain about 20 blocks, and specifically target PLC 315-2 by having specific system data blocks. See the Dossier for more information....

Nicolas Falliere | 27 Sep 2010 | 0 comments

Stuxnet のさまざまな感染経路については、autorun.inf を使った手法ゼロデイ脆弱性など、これまでのブログ記事でも取り上げてきました。シマンテックの調査では、そのほかの感染方法も見つかっています。これは、Step 7(Siemens のエンジニアリングソフトウェア)のプロジェクトフォルダに影響する手法で、サードパーティ由来の可能性がある感染プロジェクトフォルダを開くと、ユーザーが気づかないうちに感染してしまいます。

Step 7 のプロジェクトフォルダは、次のような構造になっています。

ApiLog\...
CONN\...
Global\...
hOmSave7\...
XUTILS\...
XUTILS\listen\...
XUTILS\links\...
...
<プロジェクト名>.s7p
...

Stuxnet は、s7tgtopx.exe プロセス(SIMATIC Manager)の特定の DLL で使われる CreateFile のような API をフックして、Step 7 のプロジェクト(.S7P ファイル)を監視します。こうした手法の攻撃を受けたプロジェクトは、感染している可能性があります。解析では、さらに Zip アーカイブ内のプロジェクトも同じ方法で感染する場合があることが判明しています。

感染プロセスは、いくつかの別個のステップから成り立っています。

まず、Stuxnet は以下のファイルを作成します。

  • ...
Nicolas Falliere | 26 Sep 2010 | 0 comments

Previous blog entries have covered several different Stuxnet propagation vectors, from autorun.inf tricks to zero-day vulnerabilities. Our research has also uncovered another method of propagation that impacts Step7 project folders, causing one to unknowingly become infected when opening an infected project folder that may have originated from a third party.

The structure of a Step7 project folder is as follows:

ApiLog\...
CONN\...
Global\...
hOmSave7\...
XUTILS\...
XUTILS\listen\...
XUTILS\links\...
...
<projectname>.s7p
...

Stuxnet monitors Step7 projects (.S7P files) being worked on by hooking...