Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Trojan.Zbot remove filter
Andrea Lelli | 30 Nov 2011 | 0 comments

シマンテックでは最近、ピアツーピア(P2P)アーキテクチャを使って通信する Zeusbot/Spyeye の亜種を確認しました。元々の Zeusbot は C&C サーバーと直接通信して、設定データをダウンロードしたり、盗み出した情報をアップロードしたりしていましたが、これはボットにとって重大な障害点になっていました。なぜなら C&C サーバーが遮断されたりダウンしたりすると、攻撃者がボットネットを制御できなくなるためです。ボットには代替手段として、C&C サーバーがダウンすると、疑似ランダムなドメイン名を生成して通信するという手法が採用されていました。もちろん、攻撃者がこれらのドメイン名を予測して登録し、ボットの制御を取り戻すことは可能ですが、この手法はあまり効率的ではありません(用語に関する注記: ここでは、攻撃者によって制御されるメインサーバーを指して「C&C」という用語を使っていますが、このサーバーは機能面では典型的な C&C ではなく、主にドローンから情報を収集します)。

これらの制限を解消するために、攻撃者は P2P を用いるようになりました。この Zeusbot/Spyeye の亜種には、通信する IP アドレスのリストが組み込まれています。これらの IP アドレスはサーバーではなく、他の感染したクライアント(ピア)を表しています。これらのクライアントは、メインの C&C サーバーの URL が含まれた設定データを提供します。この新しい方法であれば、C&C サーバーがダウンしても P2P ネットワークは稼動しているので、新しい C&C サーバーの新しい URL を指す新しい設定ファイルを取得することができます。P2P ネットワークをシャットダウンすることは不可能に近く、シャットダウンできるとしても簡単なことではありません。P2P ネットワーク内の IP アドレスを遮断することはできません。なぜなら、多くの場合、これらは通常のブロードバンド IP アドレス(ホームユーザーや業務用コンピュータなど)であり、遮断すると正当なネットワークトラフィックまで遮断されてしまうためです。また、ピアのリストはかなり頻繁に更新されるため、ピアを追跡するのは明らかに困難です。このように...

Andrea Lelli | 28 Nov 2011 | 0 comments

Recently, Symantec observed a modified variant of Zeusbot/Spyeye which uses peer-to-peer (P2P) architecture to communicate. The original Zeusbot communicated directly with its C&C server to download configuration data and upload stolen information. This was a major point of failure for the bot because the C&C server could be blocked or taken down, and the attacker would lose control of the botnet. The bot did have a fallback strategy: if the C&C server was down it generated pseudo-random domain names to contact. The attacker could of course predict those domain names and register one in order to gain back control of the bot, but the solution was not very efficient. (Terminology note: although we use the term “C&C” for the main server controlled by the attackers, this server is not a typical C&C in its functionalities, but is mainly a collector of information from the drones.)

To overcome these limitations the attackers have now decided to use...

Peter Coogan | 07 Jul 2011 | 0 comments

標的型攻撃スピア型フィッシングAdvanced Persistent Threat(APT)といった用語が、最近はメディアでも頻繁に取り上げられるようになりました。ハッキングを受けた企業に関する報道が最近にわかに目立ったこともあり、各企業は次なる犠牲者となってニュースの見出しを飾ってしまうことがないよう、警戒を強めています。標的型攻撃に伴う重大な問題のひとつは、マルウェアが発見されたとき、自社が本当にその攻撃の標的なのかどうか、偶然マルウェアの被害者になっただけではないのか、その点を見きわめることです。そのためには、最初の感染源を突きとめる、マルウェア自体を解析するなど、いくつかの方法が考えられますが、攻撃者のほうも頭を使っており、偽装もその策略の一部です。

標的型攻撃で、初期段階のいずれかの時点で攻撃者のマルウェアが発見されるとしたら、攻撃者にとって最も望ましい展開は、標的企業の情報セキュリティ部門が問題を調査した結果、よくあるランダム攻撃だったという結論を下すことでしょう。そうなると、標的型攻撃の初期段階では、脅威を取りまく環境でよく見られる、ありふれたマルウェアや手口を使うことが、攻撃者にとって有効な手段になるもしれません。というのも、この方法を採った場合には、攻撃者自身が特別に細工したマルウェア本体をこっそり温存しておき、侵入に成功した時点で初めて使うことが可能だからです。情報セキュリティ部門では、この攻撃が自社のネットワークへのアクセスと機密データの盗取を狙って特別に設計されたものではない、と判断してしまう恐れもあります。そう判断された場合、マルウェアがネットワークに侵入したかどうかの検出が軽視されるとは言い切れませんが、...

Peter Coogan | 06 Jul 2011 | 0 comments

The terms targeted attack, spear phishing, and advanced persistent threat (APT) get bandied around in the media a lot these days. With the spate of recent headlines concerning companies being hacked, every company is on its guard to prevent becoming the next victim—and big headline. One of the major problems associated with targeted attacks is identifying whether or not your company is the actual target of any malware found and not just a random victim of a malware gang. There are several ways to try to do this, such as attempting to find the initial source of infection and analyzing the malware itself. However, attackers are clever and deception is part of their game.

If an attacker’s malware is discovered at any point during the initial stage of a targeted attack, the best-case...

Amanda Grady | 03 Jun 2011 | 0 comments

今週、私は受信者がまったく知らない取引に関する電子メールについて報告を受けました。その電子メールに記載された詳細情報のリンクをクリックすると、ZIP 添付ファイルをダウンロードしようとします。何も新しいことはありません。心得たユーザーであれば大抵、迷惑メールの添付ファイルを開くほど愚かではないでしょう。

しかし、この電子メールの興味を引く点は、受信者が以前に使ったパスワードが記載されていることです。このようなプライベートなデータが電子メールにあると、送信者が受信者と何らかの関係を持っているのではないか、あるいはさらに悪いことにアカウントの詳細を保有しているのではないかという疑問が当然生じるでしょう。送信者の最終的な目的は、添付ファイルを開くほどにユーザーの好奇心をそそることであり、そうなるとマルウェアの侵入は避けられません。

シマンテックでは、このファイルを Trojan.Zbot(別名 Zeus)として検出しています。これは、セキュリティが侵害されたコンピュータから個人情報を盗もうとするトロイの木馬です。さらに、インターネットから設定ファイルやアップデートをダウンロードすることもあります。特に、システム情報、オンライン資格情報、およびオンラインバンキングの詳細を標的としますが、ツールキットを使ってあらゆる種類の情報を収集するようにカスタマイズされる可能性があります。

では、これらの詐欺師はどうやってパスワードを入手したのでしょうか。どうやら、Web サイトのデータベースが関与しているようです。インターネット上の多くの情報筋は、今アジアで最も人気のある国際的な主要ソーシャルゲームの Web サイトであると考えています。

電子メールの本文は次のとおりです。

 

Dear customer, [パスワード編集済み].

(...

Amanda Grady | 02 Jun 2011 | 0 comments

I received reports this week of emails that reference transactions of which the recipients have no knowledge. The  email includes a link for more detail, which then attempts to download a ZIP attachment. Nothing new here; most savvy users would know better than to open an attachment in an unsolicited email.

The interesting thing about this email, however, is that it includes a password previously used by the recipient. Seeing private data in an email like this would definitely raise suspicions that the sender has some kind of connection to the recipient, or worse, has comprised their account details. The ultimate goal for the sender is that the user’s curiosity would be piqued sufficiently to open the attachment which would, of course, deliver the inevitable malware payload.

Symantec detects the file as Trojan.Zbot, also called Zeus, which is a Trojan horse that...

Peter Coogan | 16 Mar 2011 | 0 comments

シマンテックが遠隔計測を行った結果によると、過去 6 カ月間に 1,200 万以上の IPS(侵入防止シグネチャ)が、CO.CC ドメインのサブドメインにヒットしたことが明らかになっています。トップレベルドメインの命名階層にある程度詳しい方であれば、CO.CC も CO.UK のような公式のセカンドレベルドメインであると考えそうですが、実際にはそうではありません。.CC は、オーストラリアココス(キーリング)諸島を表すインターネット国別コード...

Peter Coogan | 15 Mar 2011 | 0 comments

Symantec’s telemetry has shown over 12 million Intrusion Prevention Signature (IPS) hits on sub domains of the ‘CO.CC’ domain in the last six months. Anyone somewhat familiar with the top-level domain-naming hierarchy might be lead to believe that CO.CC is actually an official second-level domain similar to CO.UK; this, however, is not the case. .CC is the Internet country code top-level domain (ccTLD) for Cocos (Keeling) Islands...

Hon Lau | 02 Mar 2011 | 0 comments

オンラインバンキングを狙うトロイの木馬は新しいものではなく、2003 年に初めて検出された Infostealer.Bancos グループのように、かなり以前から出回っています。オンラインバンキングを利用する人が増えるにつれ、犯罪予備軍が悪用しやすい巨大で儲けの大きい標的になってきたからです。

これまで、オンラインバンキングを狙ったトロイの木馬は一般的に、利用客とオンラインバンキング Web サイトの間で交わされるデータトラフィックを捕捉するだけでした。捕捉された認証データなどの情報は、トロイの木馬によって収集されて攻撃者に送信され、攻撃者自身によって利用されるか、収益源として他者に売却されます。オンラインバンキングを狙うトロイの木馬が出現してきた歴史を見ると、銀行と攻撃者が相手の動向に対応してお互いを妨害し合うという、追いつ追われつの繰り返しでした。さらに巧妙化した種類になると、MITB(Man In The Browser)と呼ばれる手法を採用し、SSL 暗号化や多要素認証などの防御を破ろうとします。MITB は、ユーザーのブラウザ操作をリアルタイムで監視し、傍受することで実現されます。ブラウザのコンテキストで HTML コンテンツを変更して、偽の情報を表示したり、ユーザーから銀行に送信される取引情報を操作したりできるようになります。

最近シマンテックが注視しているのは、Trojan.Tatanarg という種類です。Trojan.Tatanarg は、オンラインバンキングを狙うトロイの木馬として予想されるすべての機能を備えているほか、さらに多くの機能も持っています。Trojan.Tatanarg はコンポーネントベースなので、最初のインストーラがさまざまな機能を持つ複数のコンポーネントをダウンロードします。たとえば...

Hon Lau | 01 Mar 2011 | 0 comments

Banking Trojans are nothing new. They have been around for many years, considering detections such as the Infostealer.Bancos family date back to 2003. As more and more people moved to perform banking transactions online, Bancos created a huge and lucrative target for would be criminals to exploit.

Traditionally, banking Trojans typically just captured data traffic exchanged between the user and the online banking website. The captured information included the authentication information, which is collected and sent to the attacker by the Trojan for their use or to sell on to other parties for a profit. For as long as there has been banking Trojans, there has been a cat and mouse game between the banks and the criminals as each side respond to each other’s move to thwart the actions of the other. More sophisticated banking Trojans employ a man-in-the-browser (MITB) method...