Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Security Response remove filter
Showing posts by Hon Lau remove filter
Hon Lau | 24 Aug 2011 | 0 comments

技術解析: Poul Jensen、図解: Ben Nahorney

今日見られる悪質なマルウェアの多くが追加のソフトウェアコンポーネントをダウンロードして、さまざまな活動をしかけるというのは、周知の事実です。マルウェアが面白半分から利益目的へと変化するとともに、コンピュータ利用者の常時接続が当たり前になったことから、マルウェアが侵入先のコンピュータに別のファイルをダウンロードすることは珍しくなくなっています。同じようにソフトウェアダウンロードの手法を使って機能強化を図る APT(Advanced Persistent Threat)については最近、世間で盛んに議論されていますが、それ以外に産業スパイや国家の安全保障問題とはあまり関係しないマルウェアも出回っています。おそらくこれは、Trojan.Badlib の同類が必ずしもそのような価値の高い情報を標的にするとは限らず、むしろそのような情報にはあまり興味を示さないためでしょう。とはいえ、Badlib グループがそれ自体で注目に値するという事実は変わりません。

基本的に、Trojan.Badlib はマルウェア拡散ネットワークとして機能します。目的は、一連のマルウェアをおあつらえ向きのコンピュータに拡散し、一定のタスクを実行することです。コンピュータに最初にインストールされた時点で、そのコンピュータがインターネットに接続されているかどうかを確認し、接続されている場合には、このトロイの木馬にあらかじめハードコードされているアドレスのリストからコントロールサーバーに接続します。Badlib の接続先としては、以下のドメインが確認されています。

  • newdrivers-win7.com
  • drivers-z2012.com
  • free-pac.net
  • drivers-z2012.com
  • driver-portal-x86.com
  • supercarsinfo.net
  • free-dns-server1.com
  • li.ru
  • hh-99.ru
  • bmp-forwindows.com
  • hh-99.ru...
Hon Lau | 23 Aug 2011 | 0 comments

Technical analysis: Poul Jensen, Illustrations: Ben Nahorney

It is a given that many malicious software threats seen today will download additional software components to perform various activities. With the transition from malware for fun to profit-driven malware and the connected nature of the computer-using population, it is not unusual to see malware threats download other files onto the compromised computers. While there is much public discussion lately about advanced persistent threats (APT) that also make use of software-downloading techniques to augment their capabilities, there are also other malware threats doing the rounds that are not so concerned about industrial espionage and issues of national security. Perhaps it is because the likes of Trojan.Badlib do not necessarily target these types of high-value information that they may be considered of lesser...

Hon Lau | 08 Aug 2011 | 0 comments

マスターブートレコード(MBR)は、コンピュータが起動処理を実行する際に使う、ハードディスク上の領域(通常は先頭セクタ)です。コンピュータの電源を入れた直後、オペレーティングシステム自体より前に、コンピュータハードウェアによって読み込まれ実行されるものの一部です。ハードウェアにアクセスする順序という点で MBR より先行するものといえば、ハードウェアの ROM(BIOS)そのものしかありません。

MBR を感染させると、深部まで感染しコンピュータを制御できる可能性が大きくなるので、この手口はマルウェア作成者にとって魅力的です。最近の MBR 感染手法は非常に複雑化しており、よほど高いスキルの持ち主でない限り、おいそれとマルウェア作成者が手を出せるものではありません。Trojan.Mebroot の作成者が、失われた技術とも言うべき MBR 感染を 2007 年に再発見してからも(BootRoot について 2005 年に書かれた、eEye Digital Security 社の Soeder 氏と Permeh 氏による発表に基づく)、同じ手口で追随するマルウェア作成者があまり出現していないのも、おそらくこの難易度が理由のひとつでしょう。Mebroot は実際、見事なマルウェアでした。コンピュータの MBR に感染するだけでなく、直接ディスクアクセスを実行してハードディスクの未使用セクタに独自のコードを書き込むため、ホストオペレーティングシステムに気づかれない領域に自身を潜ませることができたのです。...

Hon Lau | 08 Aug 2011 | 0 comments

A Master Boot Record (MBR) is an area of the hard disk (usually the first sector) used by a computer to perform start up operations. It is one of the first things to be read and executed by the computer hardware when a computer is powered on, even before the operating system itself. As far as trying to get access to the hardware first, you can’t really beat the MBR for that, with the exception of hardware ROM (BIOS) itself.

MBR infections offer great scope for deep infection and control of computers, which makes the idea attractive to malware creators. Contemporary MBR infection methods are a fairly complex affair and are not an undertaking that can be performed by many malware creators except for more highly skilled individuals. This is probably one reason why after the creators of Trojan.Mebroot rediscovered the...

Hon Lau | 08 Aug 2011 | 0 comments

マカフィー社は昨日、同社が「Operation Shady RAT」と呼ぶ攻撃に関して興味深いレポートを発表しました。その中心となっているのは、Advanced Persistent Threat(APT)と呼ばれることもある一連の攻撃で、一部の筋では「これまでで最大級のサイバー攻撃のひとつ」とも称されるものでした。この攻撃で予想される規模については若干のデータが集まりましたが、その脅威と、攻撃のステージング方法に関する詳細は、まだ一部しか判明していませんでした。

このレポートとシマンテック独自の情報源から拾い集めた情報に基づいて、シマンテックは最初の攻撃経路と、使われている脅威、攻撃のステージング方法を特定しました。それだけでなく、攻撃の被害者に関して、マカフィー社がレポートの基礎資料として使ったのと同じ情報源と思われる内容も発見しました。この情報は、攻撃者のコマンド & コントロールサイトでそのまま公開されており、この種の攻撃が「advanced(高度な)」あるいは「sophisticated(巧妙な)」と称されることも多いことを考えると、奇妙な手抜かりであると言えます。

前置きはこれぐらいにして、これらの攻撃について詳しく説明し、その動作を最初から最後まで追ってみることにしましょう。この攻撃には主に 3 つの段階があるので、その順に解説していきます。

 

第 1 段階:
第 1 段階では、標的となる組織を選び、電子メールを作成して各組織の個人宛てに送信します。メールでは標的型攻撃の典型的な手口が用いられます。つまり、名簿や連絡先、予算案など、受信者の興味をひきそうな話題やトピックを載せるのです。メール本文では、添付ファイルで詳細を確認するよう促しており、これはソーシャルエンジニアリングの手口の一部です。...

Hon Lau | 04 Aug 2011 | 0 comments

McAfee published an interesting report yesterday about what they called Operation Shady RAT, focusing on a series of what some may call “advanced persistent threat” attacks. The attacks were dubbed in some quarters as “one of the largest series of cyber attacks ever.” While quite a bit of data was presented regarding the potential scale of these attacks, details on the threats and how the attacks were staged were somewhat limited.

Based on the information we managed to glean from the report and our own intelligence sources, we have identified the initial attack vectors, the threats used and how the attack was staged. In addition to all this, we have also uncovered what appears to be the same information source about the victims of the attacks that was used by McAfee as the basis of their report. This information is freely available on the attackers’...

Hon Lau | 06 Jun 2011 | 0 comments

 

W32.Qakbot は、2009 年の中頃から活動を続けている非常に悪質なマルウェアです。絶えず問題を起こしている一連の脅威のひとつであり、しかも新しい攻撃テクニックや開発環境が生まれるたびに更新され続けています。
 
この脅威自体は多くの方法で拡散しますが、特に、古い脆弱性を利用して各種の Web サイトから拡散する方法が確認されています。ひとたびネットワーク内に侵入すると、自身をリムーバブルドライブにコピーするなど他の方法を使ってネットワーク内の他のコンピュータへと拡散します。Qakbot は情報を盗み出すことが知られており、感染したコンピュータからさまざまなデータを収集し、いくつもの FTP アカウントにアップロードします。
 
シマンテックは最近、W32.Qakbot に関する詳しいホワイトペーパー(英語)を公開しましたが、そちらをお読みになる時間がない場合でも、Qakbot について知っておくべきことをまとめた以下の解説図だけは、ぜひご覧になってください。
 
 
 
* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、...
Hon Lau | 03 Jun 2011 | 0 comments

 

W32.Qakbot is a pretty serious piece of malware that’s been doing the rounds since mid-2009. It is one of a family of threats that are consistently causing trouble, constantly being updated whenever new attack techniques or developments arise.  
 
The threat itself spreads through a number methods; in particular, we have seen it being spread from various websites using old vulnerabilities. Once inside a network, it employs other methods to propagate itself to other computers within the network such as copying itself to removal drives. Qakbot is notorious for stealing information, it collects a wide range of data from infected computers and then uploads it to various FTP accounts. 
 
We recently published a...
Hon Lau | 01 Jun 2011 | 0 comments

最近、Mac を狙うマルウェアが急増しており、その勢いはどうやら止まらないようです。数日前にも新たなドメイングループが登録され、Mac だけでなく Windows ユーザーも標的にして、偽ウイルス対策ソフトウェアを広める攻撃に使われるようになっています。

一連のサイトはすべて、Lee Juango なる人物によって登録されていました。この人物の住所は「北京(Pekin)」となっていますが、Web サイトのホストがあるのはルーマニアです。どのサイトも外見がほぼまったく同一で、標的が Mac か PC かによって文面にわずかな違いがあるだけという特徴があります。

Mac ドメインの場合には、macprotector.zip という名前のファイル(MacProtector)がダウンロードされます。一方、Windows 向けのページでは、install.exe というファイル(Trojan.Gen または Trojan.FakeAV!gen39 として検出されます)がダウンロードされますが、これは実際には SystemTool のコピーです。

この攻撃でもうひとつ注目すべき点は、攻撃者が実に怠慢であるということです。Windows 版の偽ウイルス対策ソフトウェアの名前は「Essential Cleaner」であるとサイトには書かれているのですが、ユーザーがインストールすれば、実はそれが SystemTool の再パッケージ版にすぎないことが簡単にわかってしまいます。少し考えればわかることですが、せめて、...

Hon Lau | 31 May 2011 | 0 comments

It seems there is no let up in the recent spate of Mac malware. A few days ago, another group of domains were registered and are being used to support a fake antivirus campaign that not only targets Mac, but also Windows users.

A series of sites were all registered by a Lee Juango who gives an address in "Pekin". However, the Web sites are hosted in Romania. The interesting thing is that these sites look almost exactly the same, with slight text changes depending on if the target is a Mac or a PC.

On the Mac domains, you will get a file called "macprotector.zip" (MacProtector). On the page for Windows, you get a file named “install.exe” (detected as Trojan.Gen/Trojan.FakeAV!gen39). This is actually a copy of...