Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Security remove filter
Showing posts by Nicolas Falliere remove filter
Nicolas Falliere | 15 Sep 2011 | 0 comments

(注意: このブログ記事は、9 月 2 日に執筆したものです。サーバーをシャットダウンし、ドメイン名を遮断するための共同の努力が続いていたため、投稿を延期していました。調査したのは最新の亜種ではありませんが、この脅威の機能は正確に反映されています。)

Trojan.Bamital は 2010 年の夏に登場しましたが、この脅威が真の流行を見せたのは B 亜種が見つかった直後の、2011 年初頭のことでした。Bamital は、各種のブラウザに侵入し、検索結果を改ざんしてユーザーを広告リンクにリダイレクトしようとします。今回の記事では、Bamital の最近の亜種を詳しく調べ、クリック詐欺の手法がどのように実装されているか、その実態をさぐることにします。

インストール

Bamital はUPX 圧縮された実行可能ファイルの形をとっています。実行されると、%CommonFiles% フォルダに 2 つのコンポーネントを投下します。

  • %CommonProgramFiles%\nt.dll。Bamital のメインコンポーネントをロードする際に使われる小さい DLL ファイル。
  • %CommonProgramFiles%\dll。Bamital のメインコンポーネント。名前からは DLL ファイルかと思われますが実際にはそうではなく、ただのバイナリファイルです。このファイルが既存のプロセスにインジェクトされます。

トロイの木馬 Bamital はユーザーが管理者権限で実行中かどうかを調べます。Windows Vista または Windows 7 を検出した場合には、続行するためにプロセスの昇格も要求します。次に Bamital は、...

Nicolas Falliere | 13 Sep 2011 | 0 comments

(Note: This blog was written on September 2. We decided to postpone publishing it due to an ongoing joint effort to shut down servers and block domain names. The variant studied is not the latest but accurately reflects the functionalities of the threat.)

Trojan.Bamital appeared in the summer of 2010. The threat really became prevalent at the beginning of 2011, shortly after the discovery of the B variant. Bamital hooks into various browsers in order to modify search results and redirect the user to advertisement links. In this blog, we’re going to dissect a recent variant of Bamital to understand how the click-fraud scheme is implemented.

Installation

Bamital comes as a UPX-packed executable. When executed, it drops two components to the %CommonFiles% folder...

Nicolas Falliere | 24 Aug 2011 | 0 comments

W32.Virut は、Windows ファイルに感染するワームとして、2006 年から確認されています。常に脅威チャートの上位 10 位以内に入っているので、定期的な監視が必要です。

最近の亜種の解析から、ボットとコマンド & コントロールサーバーとの間の通信プロトコルを強化する変更が加えられたことが判明しています。これは、ブラックリストへの登録やシンクホールによる捕捉を防ぎ、コマンド & コントロールサーバーが乗っ取られることを避けるためです。

Virut は、コマンド & コントロール(C&C)サーバーとして機能する 2 つの IRC サーバーのいずれかに接続します(現在これはilo.brenz.pl とant.trenz.pl です)。IRC コマンドは暗号化され、TCP ポート 80 と 443 を経由してトンネリングされるのが普通ですが、これらは HTTP と HTTPS がそれぞれ使うポートです。C&C によって送信されるメインコマンドは、追加のマルウェアをダウンロードしてインストールするようボットに指示します。

このときのドメインがブラックリストに登録、あるいは遮断されている可能性があるので、ハードコードされているドメインに接続できない場合に新しい C&C の候補を探すドメイン名ジェネレータが追加されました。これが 1 つ目の改良点です。この手法は新しいものではなく、猛威を振るった DownadupMebroot...

Nicolas Falliere | 23 Aug 2011 | 0 comments

W32.Virut is a Windows file infector that’s been around since 2006. It usually makes the top 10 in threat charts and therefore deserves regular scrutiny.

Analysis of recent variants show that changes were made to strengthen the communication protocol between the bots and the command and control server to prevent blacklisting, sinkholing, and hijacking of their command and control servers.

Virut connects to one of two IRC servers that act as the command and control servers (C&C) (note that they are currently ilo.brenz.pl and ant.trenz.pl). The IRC commands are usually encrypted and tunneled over TCP ports 80 or 443–used by HTTP and HTTPS respectively. The main commands sent by the C&C instruct bots to download and install additional malware.

Because these domains can be blacklisted or blocked, the first improvement...

Nicolas Falliere | 04 Aug 2011 | 0 comments

シマンテックでは、「Sality: Story of a Peer-to-Peer Viral Network」というタイトルのホワイトペーパーで Sality の詳細な分析を公開しました。

Sality はファイルに感染するウイルスです。実行可能ファイルに感染し、ネットワーク共有を介して自分自身を複製することで伝染します。感染したホストは、危殆化したコンピュータにマルウェアを繁殖させるために使用されるピアツーピアネットワークに参加します。通常、追加されたそれらのプログラムは、スパムの中継、通信のプロキシ処理、個人情報の盗難、Web サーバーへの感染、または分散コンピューティングタスク(パスワード解析など)に使用されます。

ファイル感染メカニズムと完全に分散したピアツーピアネットワークを組み合わせると同時に、他のセキュリティ回避手法を使用することで、Sality は今日の脅威を取り巻く環境において最も効果的で耐性が高いマルウェアの 1 つとなっています。何十万以上ものコンピュータがこのウイルスに感染していると推定されています。

この総合的なホワイトペーパーでは、読者に脅威を紹介し、このマルウェアのアーキテクチャについて説明しています。本論部分では、Sality のピアツーピアの特性に焦点を当てており、その能力と潜在的な限界を分析しています。シマンテックでは、最新の傾向と統計値についても観察しています。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、...

Nicolas Falliere | 03 Aug 2011 | 0 comments

We’ve published a detailed analysis of Sality in a whitepaper titled, “Sality: Story of a Peer-to-Peer Viral Network.”

Sality is a file infector that spreads by infecting executable files and by replicating itself across network shares. Infected hosts join a peer-to-peer network used to propagate malware on the compromised computer. Typically, those additional programs will be used to relay spam, proxy communications, steal private information, infect Web servers, or achieve distributed computing tasks, such as password cracking.

The combination of file infection mechanism and the fully decentralized peer-to-peer network, along with other anti-security measures, make Sality one of the most effective and resilient malware in today’s threat landscape. Estimations show than hundreds of thousands of computers are infected by the virus.

...

Nicolas Falliere | 14 Apr 2011 | 0 comments

今から数カ月前、遅くとも 2 月 7 日より前に、Sality の作成者は感染したボットによる P2P ネットワークに新しいマルウェアを投入しました。問題のマルウェアは、標準の COM インターフェースを使って Internet Explorer をフックし、Web フォーム経由で送信されるログイン情報を収集します。2 月に現れた亜種では、Facebook、Blogger、Myspace のログイン情報の扱い方が異なっていました。ユーザー名とパスワードを盗み出してコマンド& コントロール(C&C)サーバーに送信するだけでなく、侵入を受けたユーザーのコンピュータ上の暗号化ファイルにもこの情報がダンプされたのです。その時点で、これらのログイン情報は新しいマルウェアによって利用されるのではないか、という推測が有力でした。Sality のプログラマは実に独創的です。

この推測が先週になって裏付けられました。最新の Sality パッケージには、通常のスパム/Web リレーに加えて、新しいマルウェアが含まれていました。新しいマルウェアは、Facebook か Blogger(ひとまず Myspace のことはおきます)のログイン情報が含まれる暗号化ファイルを検索します。そのようなファイルが見つかり、ログイン情報が含まれていると、マルウェアは C&C サーバー(74.50.119.59、ホストの所在地はフロリダ州)に接続し、処理スクリプトを要求します。処理スクリプトは C 言語のプログラムに似ており、マルウェア自身によって解釈されます。主な目的は、Internet Explorer の処理を自動化することです。4 月 11 日の月曜日時点で、ローカルコンピュータ上で Facebook のログイン情報が見つかった場合に送信されるスクリプトは、次のようなものでした。

 

...

Nicolas Falliere | 13 Apr 2011 | 0 comments

A few months ago, at least prior to February 7th, Sality operators pushed a new malware onto their P2P network of infected bots. The malware in question hooks into Internet Explorer using its standard COM interface, and gathers credentials submitted via web forms. February’s variant treated Facebook, Blogger, and Myspace logon information differently: on top of stealing and sending the username/password to a Command and Control (C&C) server, the information was also dumped to an encrypted file, onto the user’s compromised computer. At that time, the plausible guess was that these credentials would be used by upcoming malware – the Sality programmers are very imaginative.

This was confirmed last weekend. The newest Sality package contained a new malware, on top of their usual spam/web relays. The...

Nicolas Falliere | 16 Feb 2011 | 0 comments

W32.Sality と、Sality に感染したホストで構成される分散型 P2P ボットネットについては、2010 年春のブログ記事で取り上げたことがありました。このボットネットは、別のマルウェアを誘導する URL の拡散に利用されています。最近、Sality の背後にいる集団は、SIP(Session Initiation Protocol)を使うシステム上の VoIP(Voice over IP)アカウント情報に対して総当たりをかけるツールを配布しています。SIP は、インターネット上の音声通話やビデオ通話の初期化と制御に広く使われているプロトコルです。

まず、2010 年 11 月のことを振り返ってみましょう。当時、SIP 関連のブログとメーリングリストのいくつかで、SIP サーバーに対する攻撃が報告されました。攻撃の内容は、ランダムと見られるアカウント名を利用した REGISTER の試行です。トラフィックがさまざまな IP から発信されているらしいという点で、攻撃元に目新しさはありましたが、特定のマルウェアを追跡してこの攻撃に行き着いたことはありませんでした。

最近になって、Sality が拡散するマルウェアをシマンテックは確認しました。これが数カ月間シマンテックの監視の目を逃れていたことは間違いなく、昨年 11 月に...

Nicolas Falliere | 15 Feb 2011 | 0 comments

Back in the spring of 2010, I blogged about W32.Sality and the decentralized P2P botnet made up by hosts infected by Sality. The botnet is used to propagate URLs pointing to more malware. Recently, the gang behind Sality has distributed a tool to brute force Voice over IP (VoIP) account credentials on systems that use Session Initiation Protocol (SIP). SIP is a protocol widely used to initiate and control voice and video calls made over the Internet.

Let’s rewind back to November 2010. At that time, a few SIP-related blogs and mailing lists reported attacks against SIP...