Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Endpoint Protection Small Business remove filter
Gavin O Gorman | 11 Oct 2011 | 0 comments

10 月 9 日、Chaos Computer Club(カオスコンピュータクラブ、CCC)という名で知られるドイツのハッカー集団が、政府によるスパイソフトウェアであると主張するマルウェアに関する解析を発表しました。20 ページに及ぶ PDF ファイルで、このソフトウェアの動作が説明されています。また、CCC はこのソフトウェアのコピーも自らの Web サイトで公開しています。.dll ファイルと .sys ファイル(ドライバ)の形式です。CCC からは、これが政府が関与しているサンプルであるという主張の証拠はまだ示されていません。

シマンテックでは、このサンプルの初期解析を実施し、CCC の文書に書かれている機能の多くを確認しました。このサンプルはマルウェアであり(シマンテックでは Backdoor.R2D2 として検出しています)、感染するとバックドアが開かれ、リモートの攻撃者が、感染したコンピュータにアクセスできるようになります。

バックドア .dll ファイルである mfc42ul.dll は、チャットや VoIP のアプリケーションを監視し、着信と発信の呼び出しなどのステータス変更を傍受することができます。デスクトップのスクリーンショットを撮ってリモートのコマンド & コントロール(C&C)サーバーにアップロードする機能も持っています。

盗み出されたデータは、実行可能ファイルに格納されている静的な鍵を使って AES 暗号化されます。コマンドは、TCP ポート 443 を介して C&C サーバーから平文で取得されます。

これに伴うドライバファイル winsys32.sys には、キーロガーを実装するコードが含まれていますが、このコードはアクティブ化されていないようです。ドライバは .dll ファイルから制御が可能であり、以下の処理を実行できます。

  • ファイルを作成する
  • ファイルに書き込む
  • ファイル名を変更する
  • ファイルを削除する
  • ...
Gavin O Gorman | 09 Oct 2011 | 0 comments

On October 9th a German hacker group going by the name of the Chaos Computer Club (CCC) published an analysis of what they claim to be government spying software. The analysis is a 20 page PDF file describing how the software works. In addition, CCC made available a copy of the software on their website in the form of a .dll file and a .sys file (driver file). The CCC has not offered any proof of their claims that these are government affiliated samples.

Symantec has performed an initial analysis on the samples and has confirmed much of the functionality as described in the CCC document. The samples are malware--which Symantec detects as Backdoor.R2D2--that opens a back door allowing a remote attacker to access the compromised computer.

The back door .dll file, mfc42ul.dll, monitors chat and VOIP applications and is able to intercept status changes in the software, such as an incoming or outgoing call. It...

Nicolas Falliere | 15 Sep 2011 | 0 comments

(注意: このブログ記事は、9 月 2 日に執筆したものです。サーバーをシャットダウンし、ドメイン名を遮断するための共同の努力が続いていたため、投稿を延期していました。調査したのは最新の亜種ではありませんが、この脅威の機能は正確に反映されています。)

Trojan.Bamital は 2010 年の夏に登場しましたが、この脅威が真の流行を見せたのは B 亜種が見つかった直後の、2011 年初頭のことでした。Bamital は、各種のブラウザに侵入し、検索結果を改ざんしてユーザーを広告リンクにリダイレクトしようとします。今回の記事では、Bamital の最近の亜種を詳しく調べ、クリック詐欺の手法がどのように実装されているか、その実態をさぐることにします。

インストール

Bamital はUPX 圧縮された実行可能ファイルの形をとっています。実行されると、%CommonFiles% フォルダに 2 つのコンポーネントを投下します。

  • %CommonProgramFiles%\nt.dll。Bamital のメインコンポーネントをロードする際に使われる小さい DLL ファイル。
  • %CommonProgramFiles%\dll。Bamital のメインコンポーネント。名前からは DLL ファイルかと思われますが実際にはそうではなく、ただのバイナリファイルです。このファイルが既存のプロセスにインジェクトされます。

トロイの木馬 Bamital はユーザーが管理者権限で実行中かどうかを調べます。Windows Vista または Windows 7 を検出した場合には、続行するためにプロセスの昇格も要求します。次に Bamital は、...

Nicolas Falliere | 13 Sep 2011 | 0 comments

(Note: This blog was written on September 2. We decided to postpone publishing it due to an ongoing joint effort to shut down servers and block domain names. The variant studied is not the latest but accurately reflects the functionalities of the threat.)

Trojan.Bamital appeared in the summer of 2010. The threat really became prevalent at the beginning of 2011, shortly after the discovery of the B variant. Bamital hooks into various browsers in order to modify search results and redirect the user to advertisement links. In this blog, we’re going to dissect a recent variant of Bamital to understand how the click-fraud scheme is implemented.

Installation

Bamital comes as a UPX-packed executable. When executed, it drops two components to the %CommonFiles% folder...

Kevin Haley | 08 Sep 2011 | 0 comments

米国を襲った 9・11 同時多発テロから 10 年が経とうとする今、あの日から何もかもが変わったと言いたい気持ちは確かにあります。9・11 テロが多くの変化をもたらしたことは確かであり、セキュリティに関する考え方、セキュリティの運用、セキュリティにかける費用に変化があったことは疑いようもありません。

しかし、サイバーセキュリティに対しては大きな影響があったようには見えません。9/11 以来、物理的なセキュリティに対する懸念は強まりましたが、2001 年の時点ではコンピュータに由来する物理的な脅威など誰も見たことがなかったからです。しかしその後 10 年間に、インターネットセキュリティに対する脅威の環境は大きく進化してきました。
 

  主な脅威 名声の時代
2001 年 Code Red
Nimda
Klez
...
Kevin Haley | 07 Sep 2011 | 0 comments

Ten years later, it is tempting to say that the September 11th terrorist attacks against the U.S. changed everything. It is indisputable that it changed many things, and without a doubt it changed how we think about security, how we deploy security, and what we spend on security.

But, we have not seen a significant impact on cyber security. The events of 9/11 drove a deep concern with physical security, but in 2001 no one saw a physical threat originate from a computer. That said, in the last ten years, we have seen a significant evolution in the Internet security threat landscape.
 

  Major Threats Fame
2001 Code Red...
Kaoru Hayashi | 16 Jul 2010 | 0 comments

先日、さまざまなアダルトサイトを通じて拡散する新しい脅威が見つかりました。これは、ビデオを見るのに必要なコーデックに見せかけたトロイの木馬であり、ダウンロードして実行すると、以下のような偽のインストーラが表示されます。

また、このトロイの木馬はドロッパの実行可能ファイルを作成して実行します。そして、実行されたドロッパは、%System% フォルダに DLL ファイルを作成し、自分自身を削除します。

投下された DLL の本体は暗号化されています。また、簡単に分析されないように、侵入先のコンピュータに固有の値を使用して解読キー自体が暗号化されています。これは目新しい手法ではなく、あの悪名高い Backdoor.Rustock の亜種などで以前に用いられたものです。今回の場合は、固有の値は長さが 16 バイトで、System フォルダと System Volume Information フォルダの作成時間から生成されます。この固有の値を使用してメインの DLL の解読キーが暗号化され、DLL ファイルに埋め込まれます。これで、トロイの木馬本体を解読したり、別のコンピュータで分析したりするのが難しくなります。

メインの DLL は、実行されると、System フォルダと System Volume Information フォルダの作成時間を取得して、固有の値を生成します。これは、このトロイの木馬がインストールされるときと同じ処理です。次に、生成した固有の値を使用してメインの解読キーを解読します。解読したキーは、後でトロイの木馬の本体の解読と実行に使用されます。

このトロイの木馬は、侵入先のコンピュータから以下のような情報を大量に収集しようとします。

  • OS のバージョンと言語
  • 自身が Windows...
Kaoru Hayashi | 16 Jul 2010 | 0 comments

We recently came across a new threat that is distributed through various adult websites. The Trojan masquerades as a codec that is required to view a video, and when downloaded and executed, displays a fake installer:

The Trojan also creates and executes a dropper executable, which in turn creates a DLL file in the %System% folder. The dropper executable then deletes itself.

The main body of the dropped DLL is encrypted, and to make analysis more difficult, the decryption key itself is encrypted using a value that is unique to the compromised computer. This is not a new idea; we’ve seen this technique used before, for example in the infamous Backdoor.Rustock variants. In this case, the unique value is 16 bytes in length and is generated from the creation times of the System and System Volume...

Symantec Security Response | 12 Jul 2010 | 0 comments

Trojan.Sasfis は新しいものではなく、今年の最初くらいから出回っていますが、最近になって送信量の増加が確認されています。この脅威が侵入先のコンピュータに対して行うアプローチはほぼ一定しており、スパム活動を通じて送信される電子メールの添付ファイルの形をとっています。このとき使われる名前はごく現実的で、Amazon_Tracking_Number_N[ランダムな数字][長い空白文字]DOC.exe や iTunes_certificate[ランダムな数字].exe といった名前になっています。最近の Trojan.Sasfis 電子メールには、Changelog_[日]_[月]_2010.zip と Changelog_[日]_[月].2010.PDF.zip というファイルが添付されています。この 2 つの .zip ファイルには、それぞれ .doc ファイルと .pdf ファイルが含まれていますが、実際は見かけどおりではありません。これらのファイルは実際には実行可能ファイルで、.pdf/doc と実際の拡張子である .exe の間には非常に長い空白文字が入っています。

この電子メールのサンプルをいくつか示します。

Trojan.Sasfis は、本質的にはバックドアを利用するトロイの木馬であり、悪質なホストからコマンドを受け取ってさまざまな処理を実行します。これまでに確認されたなかでは、ミスリーディングアプリケーションをダウンロードしてインストールするのが最も一般的です。

Sasfis がインストールしようとするミスリーディングアプリケーションの例を次に示します。
...

Symantec Security Response | 11 Jul 2010 | 0 comments

Trojan.Sasfis is not new, having been around since early this year, but we have recently noticed an increase in submission volume. The threat has been taking a fairly consistent approach to compromising computers, mainly in the form of attachments to emails sent out through spam campaigns that utilize not-so-fancy names, such as Amazon_Tracking_Number_N[RANDOM NUMBER][LONG SPACE]DOC.exe and iTunes_certificate[RANDOM NUMBER].exe. The latest Trojan.Sasfis email attachments include Changelog_[DAY]_[MONTH]_2010.zip and Changelog_[DAY]_[MONTH].2010.PDF.zip. Both .zip files contain a .doc and .pdf file respectively, but they aren’t what they appear to be. Those files are actually executable files, having the real extension after a very long space between .pdf/doc and .exe.

Here are some example emails:
...