Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Security Response remove filter
Showing posts by Fred Gutierrez remove filter
Fred Gutierrez | 25 Jan 2012 | 0 comments

寄稿: 末長政樹

アメリカンフットボールのファンなら万全というところでしょう。シーズンもたけなわ、そしてスーパーボウルの開催ももうすぐです。準備万端なのはマルウェア作成者も同様ですが、この一大スポーツイベントが悪用されるのは今回が初めてではありません。2007 年には、マイアミドルフィンズ(第 41 回スーパーボウルのホストチーム)の Web サイトが、悪質な JavaScript へのリンクを使った攻撃を受けたことがありました。Web ブラウザを攻撃し、隠されたマルウェアをインストールするという悪用パックで、スーパーボウルの情報を求めてこのサイトにアクセスしたユーザーの何人かがその被害に遭いました。Android マルウェアの作成者がプレーブックから繰り出した今シーズンの作戦は、人気のゲームタイトル「Madden NFL 12」の偽物を使った手口です。サイズは 5 MB を超え、いかにもやりがいのあるゲームのように見えます。インストールすると、このようなアイコンまで表示されます。

このアプリケーションを起動しても、残念ながら本物のフットボールはもちろんのこと、何のゲームも実行されません。かわりに、トロイの木馬が有料電話番号に発信し、さらには IRC サーバーへの接続も試みます。APK を逆コンパイルしたところ、次のような起動コードが見つかりました。

このコードリスティングを見るとわかるとおり、抽出されたマルウェアは 'header01.png' という画像ファイルに対して読み取り、書き込み、実行可能の許可を与えます。さらに詳しく調べると、この画像ファイルは、実際には Android 端末で実行可能な ELF バイナリでした。このバイナリを逆アセンブルすると、Android 端末の root 権限を不正に取得する機能があることもわかります。ちなみに、...

Fred Gutierrez | 24 Jan 2012 | 0 comments

Contributor: Masaki Suenaga

We certainly are! It is American football season and the Super Bowl is right around the corner. Apparently, so are the malware authors. It would not be the first time they took advantage of this sporting event. Back in 2007, the Dolphins (hosts for Super Bowl XLI) had their website compromised by links to malicious JavaScript. Several visitors looking up Super Bowl information on this site were hit with an exploit pack designed to attack their Web browsers and install hidden malware. Taking a page out of their playbook, Android malware authors this season bring us a fake version of the popular gaming franchise, Madden NFL 12. Being over 5 MB in size, it certainly looks like a game worth trying! Once installed, it will even display the following icon:

After the user launches the app, there is, unfortunately, no...

Fred Gutierrez | 18 Sep 2010 | 0 comments

この 2 年間で、悪質な目的に PDF を利用する攻撃が増加の一途をたどっていることが確認されています。この間、シマンテックはその拡大と悪用方法を追跡し、この脅威のさまざまな亜種に対処できるように常に検出機能の強化を図ってきました。PDF リーダーに関連する新しい脆弱性もたびたび発見されており、多くの場合、パッチが公開される前に悪用が確認されています。シマンテックでは、次のようなレポートを作成し、私たちが解析した注意すべき変化について詳しく解説しています。レポートはこちらからダウンロードできます。

このホワイトペーパーでは、PDF の脅威に関する現状と、PDF ドキュメントで現在悪用されている脆弱性、マルウェア作成者が用いるさまざまな手法について説明しています。マルウェア作成者が検出を回避するために行っている方法にも触れた上で、予防のためにユーザーが取ることのできる対処方法についても紹介しています。

Fred Gutierrez | 17 Sep 2010 | 0 comments

We have seen an ever increasing use of PDFs for malicious purposes over the past two years. During this time, we have tracked the growth and usage and have been constantly improving our detections to handle the different evolutions of these threats. We see new vulnerabilities related to PDF readers discovered on a regular basis, often being exploited in-the-wild before a patch is available. We have created the following report which highlights some of the interesting changes we analyzed. The report can be downloaded here.

In this whitepaper, we discuss the current PDF threat landscape, some current vulnerabilities being exploited in PDF documents, and various methods used by the malware authors. We also discuss various actions malware authors take to avoid detection, as well as offer some preventative measures users can take to protect themselves....

Fred Gutierrez | 21 Jul 2010 | 0 comments

We have seen several threats that alter DNS settings in the past; however this Zlob variant will do more than just change DNS settings. It will take advantage of popular search engines and make money for itself using ads and affiliates. In this reincarnation, Zlob has three effective states. The first state is when the Trojan infects the computer and installs itself. This is done partly by calculating a cyclical redundancy check (CRC) of when Windows was installed. The second state discovers network topology and reconfigures settings. If accessible, it will even attempt to log in to your router. The third state deals with browser traffic. The Trojan will perform a man-in-the-middle attack and change what the user sees and does, accordingly. We will take a look under the hood and analyze each of these states more closely. 

State I: Installation

In order to ensure that...

Fred Gutierrez | 21 Jul 2010 | 0 comments

DNS 設定を変更する脅威は過去にいくつか確認されていますが、この Zlob の亜種は、それ以上の被害をもたらします。一般的な検索エンジンを利用し、広告やアフィリエイトを利用して金儲けを行うのです。この亜種は、悪事を働くために有効な 3 つの段階を踏みます。第 1 段階では、トロイの木馬である Zlob がコンピュータに感染し、自身をインストールします。このとき、Windows がインストールされたときの巡回冗長検査(CRC)の値が利用されます。第 2 段階では、ネットワークトポロジを検出し、設定を再構成します。ルーターにアクセス可能な場合は、ルーターへのログインも試みます。第 3 段階では、ブラウザのトラフィックを操ります。また、このトロイの木馬は中間者攻撃を実行し、それに応じてユーザーの表示内容や操作方法を変更します。それでは、この 3 つの段階を詳しく見て、分析したいと思います。

1 段階: インストール

Trojan.Zlob.P は、各コンピュータで重複してインストールされないようにするために、Windows のインストール日付を使用して自分自身の名前を算出します。実際には、Trojan.Zlob.P はインストール日付の CRC の値を計算し、自身のコピー先となる実行可能ファイルの名前として使用するほか、新しく作成するサービスの名前、自身の一意の ID/名前の一部として使用します。この処理は、次の図に示されたレジストリの場所から Windows のインストール日付を取得することによって行われます。

何らかの理由でこのレジストリキーにアクセスできない場合は、デフォルトの名前が使用されます。また、Windows...

Fred Gutierrez | 05 Aug 2009 | 0 comments

Trojan.Ransompage is interesting because it is the first ransom threat that is designed to target three different browser platforms. Not only has the malware author chosen to target the two most popular browsers in Firefox and Internet Explorer, but Opera is also a target. This shows that the malware author wanted to target more than one browser in order to maximize the chances of success in case an infected user decided to change browsers rather than pay the ransom.

To attack Internet Explorer users the Trojan will drop a file called msmedia.dll and install it as a browser helper object (BHO). To target Firefox users the Trojan will install an extension called “informer” that consists of the following files: install.rdf, chrome.manifest, informer.xul, and informer.js. With Opera, the Trojan will drop a file called feeder.js that also acts as an extension and is written in JavaScript. These three different payloads all have the same functionality. They will...

Fred Gutierrez | 24 Jul 2009 | 0 comments

We have already written about threats that can encrypt files or lock victims out of their computers in order to extract a ransom. Today I want to talk about yet another similar threat. It uses scare or nuisance tactics—similar to rogue antivirus programs—in an attempt to demand ransom from its victims.

Once infected with Trojan.Ransompage, a victim’s browser will display a persistent inline ad on every page that the victim visits. The ad will cover part of the original Web page, as shown below.

imagebrowser image

The ad will stay on the screen even if the page is scrolled:

imagebrowser image

This ad is written in...