Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Endpoint Protection (AntiVirus) remove filter
Showing posts by Shunichi Imano remove filter
Shunichi Imano | 29 Jan 2012 | 0 comments

シマンテックセキュリティレスポンスは、Microsoft Windows Media Player の 'winmm.dll' MIDI ファイル解析に伴うリモートコード実行の脆弱性(BID 51292)を悪用するマルウェアが活動中であることを確認しました。Microsoft はすでに、今年 1 月の月例パッチでこの脆弱性に対するパッチを公開しています。このパッチを必ず適用するようにしてください。

この攻撃には、いくつかのコンポーネントが関与しています。

  • a.exe
  • baby.mid
  • i.js
  • mp.html

シマンテック製品では、mp.html と i.js は Trojan.Malscript として検出されます。脆弱な baby.mid ファイルはトロイの木馬として検出され、最終的に生成される a.exe ファイルは、Downloader.Darkmegi として警告されます。投下される com32.dll ファイルと com32.sys ファイルも、Downloader.Darkmegi として検出されます。

IPS 側では、i.js が...

Shunichi Imano | 27 Jan 2012 | 0 comments

Symantec Security Response is aware of in-the-wild malware exploiting the Microsoft Windows Media Player 'winmm.dll' MIDI File Parsing Remote Buffer Overflow Vulnerability (BID 51292). Microsoft has already issued a patch against this vulnerability in the monthly patch release this January. Applying the patch is strongly recommended.

There are several components involved in this live attack:

  • a.exe
  • baby.mid
  • i.js
  • mp.html

Symantec products detect mp.html and i.js as Trojan.Malscript. The vulnerable baby.mid file is detected as Trojan Horse and the end-result file, a.exe, is flagged as Downloader.Darkmegi....

Shunichi Imano | 30 Oct 2011 | 0 comments

最近出現した Android.Fakeneflic という新しい脅威は、ビデオストリーミングの公式サービスのリリース対応がデバイスごとに異なっている点を利用して、北米のモバイルユーザーを狙うものでした。同様のソーシャルエンジニアリングの例がまた確認されましたが、今回狙われたのは東ヨーロッパのユーザーです。

プレミアム SMS ダイヤラーは、モバイル環境の脅威として以前から問題になっていますが、東欧ではモバイルデバイス向けに Java 仮想マシン(JVM)のマイクロエディションが登場して間もなく携帯電話にダイヤラー機能が追加されたため、特に問題が大きくなっています。このため、これほど効果的な収益源を利用している作成者が、新しいプラットフォームに狙いを変えつつあることも、何ら不思議ではありません。シマンテックが注目している最新のダイヤラーの例を以下にご紹介します。このダイヤラーは、人気の高い VoIP/メッセージングアプリケーションの名前を偽り、正規のアプリケーションであるかのように偽装しようとします。J2ME で記述されており、JVM が稼働している iPhone 端末を標的としています。この例では、作成者は、アプリケーションを宣伝するためのダミーの Web サイトまで用意しています。

 

手のひらサイズで小型のコンピュータ同様の機能を発揮することから、スマートフォンは企業環境でも通信ツールとして広く利用されています。スマートフォンが便利なことは確かですが、セキュリティ面では見落とされている点も多く、危険が増大していることを忘れてはなりません。したがって、スマートフォン端末にも、...

Shunichi Imano | 27 Oct 2011 | 0 comments

Recently, a new threat called Android.Fakeneflic has taken advantage of gaps in the availability of a legitimate video streaming service in order to target mobile users in North America. Here is another example of social engineering at work; however, this time the users that are being targeted are in Eastern Europe.

Premium SMS dialers have always been a problem on the mobile threat landscape, especially in Eastern Europe, where dialers showed up on mobiles phones not too long after the introduction of the micro edition of the Java Virtual Machine (JVM) for mobile devices. It should therefore come as no surprise that the authors responsible for leveraging this lucrative revenue source appear to be making a switch to newer platforms. Here is the latest example of a dialer that has...

Shunichi Imano | 20 Jul 2011 | 0 comments

近年、標的型攻撃が劇的に増加しています。大企業、政府機関、政治団体が軒並み標的になったことを報告しています。おおよその目安として、組織が扱う情報の機密性が高いほど、攻撃の標的になる可能性が高くなります。

ここでは、悪質な電子メールの送信元、標的にされる組織、電子メールの送信元ドメイン(なりすましかどうかにかかわりません)、電子メールに添付される悪質なファイルの種類など、標的型攻撃に関する数々の重要な問題への考察を試みます。次の図に示すように、シマンテックが解析したデータによると、標的型メール攻撃は、平均して増加傾向にあります。

図 1. 標的型攻撃の傾向

送信元

この解析では、まず電子メールの送信元を確認しました。電子メールは、全世界中 91 カ国にわたり 6,391 個の一意の IP から発信されていました。シマンテックが持つ標本データセットによると、電子メールを用いた攻撃の地域別内訳は、次のとおりです。

図 2. 悪質な電子メールの送信元(地域別)

全般的な標的

では、最も標的にされやすい業種は何でしょうか。電子メールの宛先ドメインから導き出した、最も標的にされやすい組織の業種トップ 10 は、次のようになっています。

図 3. 悪質な電子メール攻撃の標的(業種別)

最も標的とされたトップ 10 のうち、3 つの組織が政府機関でした。残りの 7 つの組織のうち 4 つは、地方自治体か国際政府機関のいずれかと密接な関係にあります。また、2 つは(6 番目と 10 番目)は、...

Shunichi Imano | 15 Jul 2011 | 0 comments

The number of targeted attacks has increased dramatically in recent years. Major companies, government agencies, and political organizations alike have reported being the target of attacks. The rule of the thumb is, the more sensitive the information that an organization handles, the higher the possibility of becoming a victim of such an attack.

Here, we’ll attempt to provide insight on a number of key questions related to targeted attacks, such as where did the malicious email come from, which particular organizations are being targeted, which domains (spoofed or not) sent the email, what kinds of malicious attachments did the emails contain, etc. Our analysis of the data showed that, on average, targeted email attacks are on the rise:

Figure 1. Targeted attacks trend

Origin

For this analysis, we first looked at the origin of the email...

Shunichi Imano | 11 Mar 2011 | 0 comments

韓国の多数の Web サイトに対して最近行われた分散型サービス拒否(DDoS)攻撃が、ここ 1 週間ほどニュースになっています。これらの攻撃を実行した脅威が Trojan.Koredos です。

今回の攻撃は、2009 年 7 月 4 日に米国政府と韓国政府の他、金融やメディア関連の Web サイトに対して行われた別の攻撃を思い出させるものです。現在のところ、攻撃はなくなり、影響を受けたサイトにも問題なくアクセスできます。しかし、Trojan.Koredos の感染を除去できていないコンピュータでは、初期の感染からしばらく経過した後に驚くことが待っています。それについてこのブログで詳しく説明します。

今回のような攻撃には、一般にコマンド& コントロール(C&C)サーバーが関係し、感染したコンピュータにコマンドを送信することにより、計画的な調整攻撃を行います。今回の場合、コマンドは C&C から送信されるのではありません。C&C は脅威の内部に隠されています。

この攻撃には多数のコンポーネントが関与しており、このことだけでも、ある程度高度なものであることがわかります。これらのファイルのうち、破壊的な振る舞いはs[ランダムな文字]svc.dll ファイルによって行われます。この .dll にはいくつかの変種が見られますが、最終的な結果は同じです。感染したコンピュータのマスターブートレコード(MBR)が破壊されるのです。

一部の変種は、感染したコンピュータの固定ドライブをスキャンして、主に韓国内で使用されるソフトウェアで使われているさまざまな拡張子(.alz、.gul、.hwp など)を持つファイルを探します。このことは、この脅威が韓国内のコンピュータを攻撃対象にしていることを強く示唆しています。

...

Shunichi Imano | 11 Mar 2011 | 0 comments

Recent Distributed Denial of Service (DDoS) attacks on a number South Korean websites have been in news for the past week. The threat responsible for carrying out these attacks is Trojan.Koredos.

This attack is reminiscent of another attack, launched on July 4th, 2009 against the U.S. and South Korean governments, as well as financial and media websites. For now, the attack has subsided and the affected sites can be accessed without any issues. However, the computers have not been cleaned for the Trojan.Koredos infection will be greeted with a surprise well after the initial infection, which we will detail in this blog.

Attacks such as this usually involve a command and control (C&C) server that sends commands to the compromised computers, resulting in systematic and coordinated attacks. In this case, the...

Shunichi Imano | 22 Oct 2010 | 0 comments

Zbot(別名 Zeus ボットネット)はかなり以前から存在し続けており、「ポットの王様(King of Bots)」と呼ばれています。Zbot はこれまで世界中の何百万台ものコンピュータに感染してきました。アンダーグラウンドのコミュニティでは、Zbot 構築キットが売られており、広く流通しています。また、その他のボットネットキットも売られており、Zbot の売人を挑発しています。こうした状況から、犯罪者クライアントのニーズを満たして、ライバルに抜きん出て「ボットの王様」の座を死守するためには、Zbot の作成者たちは、構築キットを更新していかざるを得ません。どうやら、その結果生まれたのが、最近見つかったサンプルであり、シマンテックでは Trojan.Zbot.B および Trojan.Zbot.B!inf として検出します。

新しい Zbot の最も際立った機能はドメイン生成アルゴリズムです。これについては同僚の板橋一正氏がすでにブログに書いていますが、このメカニズムを簡単に説明します。

Zbot は毎日、1,020 のドメインが掲載された新しいリストを循環し、ホームを呼び出して、どのドメインがライブの C&C サーバーをホストしているのかをチェックします。Trojan.Zbot.B!inf の場合は、...

Shunichi Imano | 22 Oct 2010 | 0 comments

Zbot, otherwise known as the Zeus botnet, has been around for a quite a while and has been called the "King of Bots"; it has infected millions of computers worldwide. The Zbot construction kit is on-sale and widely available in the underground community. Other botnet kits are also being sold and are challenging Zbot peddlers. This means that the Zbot authors have no choice but to update the construction kits to accommodate the needs of their criminal client base to stay ahead of their rivals and hold on to the title of the King of the Bots, the result of which appears to be samples discovered recently that Symantec detects as Trojan.Zbot.B and Trojan.Zbot.B!inf.

...