防禦使用Tor(The Onion Router)匿名服務的惡意軟體(一)

在過去的幾個月裡,Tor(The Onion Router)匿名服務因為各種原因出現在新聞上。最為人所知的可能是它被用在現已關閉的Silk Road地下市場。在趨勢科技標題為「深層網路和網路犯罪」的白皮書裡深入探討了深層網路的話題。在2014年預測裡,提到網路犯罪份子會進入更深層的地下世界,其中一部份會更多的使用Tor。

網路犯罪分子顯然沒有對Tor的潛力視而不見,網路管理者也必須考慮到使用Tor的惡意軟體可能會出現在自己的網路內。他們該如何應對這方面的發展?

 

到底什麼是Tor?

Tor被設計來解決一個相當具體的問題:阻止中間人(如網路管理者、網路服務供應商、甚至是國家)來確認或封鎖使用者所連上的網站。它如何做到這一點?

之前被稱為「洋蔥路由器」,Tor是洋蔥路由概念的實作,會有許多網路上的節點提供網路流量的中繼服務。想要使用Tor網路的使用者會安裝一個客戶端程式在自己的電腦上。

這個客戶端程式會連上一個Tor目錄伺服器來得到節點列表。使用者的Tor客戶端會選出一條網路流量路徑,透過各個Tor節點來到達目的地伺服器。這路徑就是為了不容易被追蹤。此外,節點間的所有通訊都被加密過。(關於Tor的更多詳情可以在Tor專案官方網站上找到。)

實際上,這會對你所連上的網站,以及任何在你行經路徑上可能會監聽你網路流量的攻擊者隱藏住你的身份(或至少IP地址)。對一個想要隱藏自己行蹤,或因某種原因被試圖連上的伺服器拒絕IP地址的訪客來說很有用。

這可以用來做合法和非法的用途。不幸的是,這意味著它可以,並且已經用在惡意目的上。

 

它如何被用在惡意用途?

就跟其他人一樣,惡意軟體可以很容易地使用Tor。在2013年下半年,我們看到更多惡意軟體利用它來隱藏自己的網路流量。在九月,我們有篇部落格文章提到Mevade惡意軟體下載Tor元件以作為命令與控制(C&C)通訊的備援。2013年10月,荷蘭警方逮捕了四名TorRAT惡意軟體的幕後黑手,這是一個利用Tor進行C&C通訊的惡意軟體家族。這惡意軟體家族針對荷蘭使用者的銀行帳戶。調查工作很困難,因為它使用了地下加密服務來逃避偵測,並且使用加密電子貨幣(如比特幣)。

在2013年的最後幾個禮拜,我們看到一些勒索軟體Ransomware變種稱自己為Cryptorbit,明確地要求受害者使用Tor瀏覽器(帶有預先Tor設定的瀏覽器)來支付贖金。(該名稱的靈感可能來自於惡名昭彰的CryptoLocker惡意軟體,它也有著類似的行為。)

使用 Tor之勒索軟體的警告

圖一、使用 Tor之勒索軟體的警告

趨勢科技曾論了幾個ZBOT樣本,除了使用Tor來進行C&C連線的樣本,還有樣本會將自己的64位元版本嵌入正常的32位元版本內。

執行中的64位元ZBOT惡意軟體

圖二、執行中的64位元ZBOT惡意軟體

繼續閱讀

2020 比你想像的更近

「我們沒有槍,大家都以為我們像007一樣拔槍和歹徒作戰,但事實上當我們攻堅進入房間時,面對的只有一台台電腦!」與趨勢科技合作打擊網路犯罪的國際警察組織Interpo說.
未來網路威脅樣貌會如何?由趨勢科技和歐洲網路犯罪中心(Europe Cyber Crime Center)合作,由趨勢科技資訊安全研究全球副總Rik領軍拍攝的《2020 網路危機》影集讓你看見更多未來

 

作者:趨勢科技全球安全研究副總裁Rik Ferguson

各位或許已經讀過 Europol EC3、ICSPA 及趨勢科技合著的《2020 》專案 (Project 2020) 白皮書:「網路犯罪未來情境」,也看過相關的《2020 》系列網路影片

當我們在設定《2020 》專案的科技背景並描繪消費者、企業與政府機關的情境時,最大的挑戰之一就是預測科技世界一日千里的發展速度。科技的創新只會變得越來越快 (生活上的一些其他事物也一樣) ,消費者適應的時間越來越短,而歹徒抓住最新機會的步伐卻越來越快。

2020

雖然我們在《2020 》白皮書與系列影片中所描繪的情境只是未來的可能發展之一,但有趣的是我們已見到當中的一些蛛絲馬跡開始出現在 2013 年與 2014 的的真實世界。

這份白皮書是在美國前中情局職員史諾登 (Edward Snowden) 爆料政府監控人民之前,同時亦早於 2014 年消費性電子展 (CES 2104),但我們已從不只這些來源看到白皮書當中所點出的議題開始浮現。

「可預見的,一般人民將要求其服務供應商及政府機構對其資料的處理更加透明,並且負起更大責任。就目前預期的科技發展速度來看,例如擴增實境與充斥全球的感應器,我們將需要花費更大力氣來說服網際網路使用者有關新興科技及其服務機構在網際網路監督方面的可信賴度。」這句話顯然乎應了今日各國政府早已逾越人民心中底線的現況。

其中的一項發展是,德國總理默克爾 (Angela Merkel) 呼籲成立歐洲網際網路來避免資料被傳輸到歐洲掌控的基礎建設之外,這又呼應了《2020》白皮書的一段話:「各種不同區域性網際網路的出現,讓國際外交受到挫折。[…] 國際外交與網際網路外交現在已是一體兩面。

而在消費者情境部分則主要圍繞在擴增實境已成為存取線上內容的標準方式。在網路影片中,我們進一步將目前的抬頭顯示器 (HUD) 縮小成隱形眼鏡 (至少有錢人應該負擔得起),只可惜執法人員還是只能配戴一般傳統眼鏡。CES 2014 上有一樣東西讓我很驚訝,那就是 Innovega 公司所發表的 iOptik 智慧型眼鏡。該公司的隱形眼鏡讓配戴者擁有「超於常人」的廣角視野,再搭配一副微投影眼鏡,就能提供 Google Glass 六倍的解析度與 20 倍的視野。如果你看過 iOptik 介面的一些畫面,你可能也會認為他們是《2020 》系列網路影片的粉絲。

2020

《2020 》系列網路影片的世界或許一下子會讓人覺得有點誇張,而且離現在太近,不可能與今日有太大的差別。但趨勢科技完全了解威脅情勢的改變速度有多快,以及歹徒是多麼會利用任何新的賺錢途徑。

原文來源:The Future Is Closer Than You Think

免費的DDoS反射攻擊解決方案:已經等了十年

冒著老生常談的風險,現在可以看到越來越多分散式阻斷(DDoS)攻擊使用另一個基本的網路協定。這次所用的是網路時間協定(NTP)。它並不像DNS或HTTP那麼有名,但卻同樣重要。NTP用來同步多個網路設備的時間。沒有它,我們就要回到必須手動調整電腦時間的日子。有個解決這類攻擊的方法已經出現了十年,但遺憾的是並沒有被廣泛採用。

NTP的主要功能是從高精確來源(如GPS或銫原子鐘相容設備)來散播時間。我很抱歉地要告訴你,你電腦內的時鐘很爛。石英晶體振盪器的誤差率通常是1ppm(百萬分之一),或是每秒多或少一微秒。相當於每個月誤差半秒鐘,這聽起來並不那麼糟糕。

不幸的是,我們不知道在特定時間點,時鐘的誤差方式為何。而輕微的溫度變化也會影響石英震盪週期。此外,1GHz處理器(現在這算慢的了)在半秒鐘就經歷5億次週期。在叢集和分散式系統裡,知道現在是什麼時間變得至關重要。

NTP各點會交換UDP封包來比較它們所認為的時間。設定良好的客戶端會去檢查三個或更多的點以獲得更好的時間準確度。當有個點從參考時鐘認為自己的時間不再準確,它就會對時鐘做出微小的修正。這會讓系統時間慢慢改變,所以所有正在運行中的軟體不會被打亂。這是解決一個重要問題的簡單解決方案。

不幸的是,不法份子利用這關鍵服務來發動DDoS攻擊。NTP伺服器通常都是公開的,往往會接受來自任何人的連線。有個monlist指令可以透過UDP發送給NTP伺服器,要求伺服器回覆最近接觸過的各點列表。

這對故障排除很有用,但它也是攻擊者的理想工具。送個將來源地址偽裝成攻擊目標的小封包,伺服器就會很樂意的送一大包資料給攻擊目標。該伺服器越繁忙,攻擊就會越被放大。

IT管理者可以做些事情來避免在無意間成為幫兇(IPv6並不能解決這問題,NTP也在它上面運作)。首先,關閉未使用的服務。你會很驚訝地知道有多少系統仍然提供字元產生協定(chargen)服務。如果電腦並不是NTP伺服器,那它就不需要運行NTP伺服器軟體。這也同樣地適用在其他未使用的服務和協定上。  繼續閱讀

你該做些什麼來保護你的隱私秘密?

很少有人是一本完全打開的書。非常合理也自然的都會保留一些事情,像是財務和醫療記錄不讓人知道。還有一些可能是瑣碎或無聊的事情(比方說對音樂的品味很糟),到更加嚴重的事情(像是一個人過去的創傷)。

pivacy2

現在有這麼多分享的方法,讓事情保持私密變得日益困難。網站和各種服務往往會要求填寫個人資料並追踪使用者的上網習慣,以提供更「個性化」的體驗。除了特定群組間的分享方式外,上網分享幾乎已經成為與公眾分享的代名詞。不論一個帳號的隱私級別為何,貼在網路上的任何東西遲早都會向大眾公開。

這樣子的活動讓一些使用者重新考慮他們願意分享的資訊數量。在2014年,我們將會看到使用者花更多精力來學習可以保護自己資料和控制線上分享程度的工具。今年的重點是確保秘密是秘密。

不只是一般人有秘密要保護。企業也是。這可能包括他們的未來計劃和戰略,到他們目前的程序,以及他們員工和客戶的個人記錄。一旦公開或洩漏給他們的競爭對手,損失將會達到好幾百萬美金,在最糟的情況下,會讓他們完全離開這業界。

保護資料在今年應該要成為每個企業的頭件大事,想一想,我們每個月都會看到重大的資料外洩事件。2013年中有好幾起重要的資料外洩事件,而我們會在今年繼續看到這類的事件。

作為我們2014年預測的一部分,在我們的技術長 – Raimund Genes幫忙下創造了這段影片,談談在今日的數位情勢下,使用者和組織可以做些什麼來保護自己,並保護他們秘密的秘密:

所以,你可以做些什麼來保護你的秘密?我們這裡的建議可以幫助使用者:

  1. 避免在社群媒體上過度分享。
  2. 不要在你不信任的網站上使用網路銀行或購物。
  3. 追踪你的資料,無論它是在雲端或在你其中一個設備裡。

總之,做個網路好公民將有助於避免你的秘密在網路上被網路犯罪分子或其他不良份子找到。

繼續閱讀

實驗證明俄羅斯仍然是邪惡數位活動的溫床(NBC 新聞實驗秀-上)

作者:Kyle Wilhoit(趨勢科技資深威脅研究員)

最近,NBC 新聞邀請我和 NBC 的首席外國記者 Richard Engel 參加一個在俄羅斯的實驗。這實驗會建立一個模擬俄羅斯使用者進行基本活動的蜜罐環境蜜罐環境( honeypot environment),像是瀏覽網路、收發電子郵件和即時通。這實驗的主要目的是衡量一個給定設備多快會被入侵,這使用者的設定是在俄羅斯的索契奧運會進行一般的活動。在本篇文章裡,我會概述實驗和如何設定。在我的下一篇文章裡,我會談論實際的實驗和所學到的東西。

NBC新聞邀請作者和NBC的首席外國記者Richard Engel參加一個在俄羅斯的實驗

使用在本次實驗內的設備都是全新的,確保有個已知的基準點進行比較。三款設備都被使用 – 一台Apple的MacBook Air,因為Aapple產品帶給人相對安全的感覺。一支Android手機,讓人能更加瞭解行動環境,還能看到Google Play所看不到的本地威脅。最後,運行Windows 7的聯想筆記型電腦,因為它在全世界被大量使用。所有的設備上都沒有安裝任何類型的安全軟體。這些設備都只安裝了一般的程式,像是Java、Flash、Adobe PDF閱讀器、微軟Office 2007和一些額外的生產力程式。

當設計這實驗時,有些基本事項要考慮。首先是要模仿Richard Engel的使用者行為。由於打算在這些電腦上使用假數據,可以準確地模仿他的日常活動很重要。我必須調查Richard的使用者習慣。除了一些資料外,我還需要了解他每天所做的事情和他經常上的網站。另外,我需要知道他所貼文的地方。他會貼文到網路論壇上嗎?他會貼文到外文網站上嗎?

一個常見用來執行這類研究的工具是Maltego。Maltego可以讓使用者利用開放原始碼的智慧化查詢,從多個資料源來找到關於個人的資料。我很容易地就找到他的電子郵件地址,他常貼文的網站,以及額外資料來幫助建立假機器和網站上的帳號,以模擬出Richard Engel。

使用Maltego來分析Richard Engel。顯示出電話號碼、電子郵件地址以及他所貼文的網站。
使用Maltego來分析Richard Engel。顯示出電話號碼、電子郵件地址以及他所貼文的網站。

繼續閱讀