Cirsis/MORCUT 惡意軟體掛載虛擬機器

作者:Christopher Daniel So(趨勢科技威脅反應工程師)

趨勢科技之前接獲警報,出現了會在VMware虛擬機器內散播的Crisis/MORCUT惡意軟體。我們在之前關於Crisis/MORCUT的文章中說明了這是一個專門針對Mac OSX系統的後門程式。而現在,我們手上有可以在Windows內執行的Crisis/MORCUT樣本,有趣的是,它會去掛載虛擬硬碟。它透過檢查VMware設定檔來找到主機上所安裝的所有虛擬機器位置。

目前尚未能確認這個變種病毒是如何進入系統的。但似乎是從下載一個惡意Java Applet(偵測為JAVA_AGENT.NTW)開始。Java Applet內包含兩個檔案:mac – 後門程式OSX_MORCUT.A和win – 被偵測為WORM_MORCUT.A的蠕蟲程式。檔案win可以在Windows作業系統上執行。然後這個檔案會產生以下元件檔案:

IZsROY7X.-MP – (32位元DLL)現在被偵測為WORM_MORCUT.A

  • t2HBeaM5.OUk – (64位元DLL)現在被偵測為WORM_MORCUT.A
  • eiYNz1gd.Cfp
  • WeP1xpBU.wA – (32位元驅動程式)現在被偵測為TROJ_MORCUT.A
  • 6EaqyFfo.zIK – (64位元驅動程式)現在被偵測為TROJ_MORCUT.A
  • lUnsA3Ci.Bz7 – (32位元DLL)非惡意檔案

 

根據趨勢科技的初步分析,WORM_MORCUT.A可以經由USB裝置和VMware虛擬硬碟來散播。它利用驅動程式元件 – TROJ_MORCUT.A來掛載虛擬硬碟。雖然這樣的能力讓它看來可以更積極的散播,但是在這文章撰寫時,我們還沒有看到太多WORM_MORCUT.A和TROJ_MORCUT.A的感染案例。

 

正如之前在我們的雲端安全部落格文章中所提到的: 會攻擊VMware虛擬機器的新病毒:Crisis(又稱為Morcut),我們的初步分析顯示這個Crisis/MORCUT變種可能會影響第二型的虛擬機器管理程式部署。由趨勢科技 Deep Security趨勢科技OfficeScan所提供的防護可以確保趨勢科技的客戶不受Crisis/MORCUT惡意軟體所威脅。

繼續閱讀

《趨勢專家談雲端運算》軟體定義網路重新洗牌:VMware收購Nicira,Oracle收購Xsigo

作者:趨勢科技雲端安全副總裁Dave Asprey

首先是VMware收購Nicira,接著Oracle收購Xsigo,最近幾個禮拜真是風起雲湧。這些重大的收購案將會完全打亂網路和資安產業原有的秩序,只是時間問題而已。

網路虛擬化已經開始八年了,不過一直都還是在地下的階段,除非你在特定的少數公司內,不然很容易就會遺漏掉它。一直到最近幾年,網路虛擬化、OpenFlow和軟體定義網路(SDN)才算是比較興起。

我曾經待過開始參與這幾間公司內。以下是為何我覺得這兩筆交易對雲端運算和網路的未來很重要的原因。這並非來自我的空想,我曾經是第一家網路虛擬設備公司的技術和行銷副總裁(Zeus Technologies,現在被Riverbed所併購)。我在Citrix的虛擬化業務部門進行策略規劃,就在他們併購NetScaler之後(這家網路公司已經成為Citrix雲端網路加速產品的骨幹)。我也曾經參與過兩家網路虛擬化的早期廠商 – Vyatta和3Leaf(Xsigo的前競爭對手之一)。而我關於雲端網路的書戶會在六個月左右推出。

在六月中旬,VMware技術長Steve·Herrod(我在去年RSA的雲端安全聯盟大會上介紹他上台),告訴CIO Journal軟體定義網路代表「想要虛擬化資料中心所需要的巨大改變,可以減少需要分別管理的的設備。」這代表不再需要更多Juniper和Cisco的路由器和交換器了,而是各種直接在雲端資料中心內運作的設備。

事實上,我曾在2007年的馬爾他NetEvents大會上說過類似的話:

我對未來資料中心的願景非常非常的龐大,將不再會有交換器,而是許多的虛擬設備。這一定會發生,因為變動虛擬設備要比變動交換器內建硬體要來得快的多。當你想要升級虛擬設備,就只是另一次的設備定期更新而已,你就有一套完整的內建網路安全功能了。

我真的非常高興VMware會快速地做出這項投資。Nicira交易看起來會讓軟體定義網路的世界由VMware作主,直到一分鐘後出現了Oracle/ Xsigo的新聞。

Nicira交易的影響

首先,幾個VMware收購事件必須注意的關鍵:

  • Nicira最大的幕後推手之一是Andreessen Howorwitz的Ben Horowitz。這並不令人驚訝,Ben從LoudCloud(又名Opsware)起家,他跟我一樣了解網路設定帶來的問題。我在Exodus Communications所做的初期雲端產品跟LoudCloud的初期雲端服務(也是基於Exodus資料中心)是互相競爭的。人們如果想將網路變得跟伺服器軟體一樣的有彈性,在撞過幾次牆之後通常都會想到一樣的結論! 繼續閱讀

寬頻、自帶裝置和雲端 – 是時候使用虛擬桌面架構(VDI)了嗎?

作者:趨勢科技Aaron Lewis

 

這些年來,軟體產業一直將虛擬桌面架構(VDI)講成可以解決各式各樣問題,從資訊安全到遠端協同合作再到節省硬體成本。已經有很多使用案例被提出來了,但是過去幾年間真正轉換到虛擬桌面結架構的人一直不多,市場滲透率已經落後於原本的預測了。虛擬桌面架構沒辦法真正佔有市場有好幾個可能的原因,即便有許多人認為在兩三年前就該成功的。讓我們看看真正採用時會遇到的一些關鍵障礙:

 

  • 糟糕的效能。早期採用這技術的使用者會感到很沮喪,因為斷線問題和遲緩的螢幕反應會嚴重地影響他們的工作。而且許多原本在一般電腦上可以做的工作也都不能做了。購買和佈署虛擬桌面架構的資訊部門會被抱怨給淹沒,當他們強迫員工使用沒有辦法做到預期中效果的解決方案時。
  • 缺乏殺手級購買動機。虛擬桌面架構的問題在於各使用案例零碎的分散在各行業內。醫療產業希望虛擬桌面架構讓員工可以隨時隨地使用,金融單位希望讓遠距上班的客服中心員工可以使用虛擬桌面架構,大企業希望虛擬桌面架構可以降低硬體和管理成本。但是,沒有一個主要解決問題是橫跨各行業的。這讓想購買的人認為「我要先看看目前的虛擬桌面架構」。

繼續閱讀

VMware收購Wanova – 虛擬桌面出現了有趣的變化

VMware收購Wanova – 虛擬桌面出現了有趣的變化

作者:趨勢科技雲端安全副總裁Dave Asprey

 

兩年的時間會帶來怎樣的改變!幾年前,Wanova還在透過Sand Hill那些創投公司來籌措資金。身為Trinity Ventures的雲端和虛擬化駐點創業家(EIR),我曾經聽過Wanova動人的演說,卻也不禁讓我想到Wanova就好像是Mozy加上Acronis。很顯然地,不論是哪一個都不是很吸引人,也許只是我沒有真正了解它。兩年過後,VMware已經收購了Wanova

 這裡是我為什麼會覺得這交易會為未來的虛擬桌面做出根本上改變的原因。這領域不僅是我個人的興趣,我曾實際為Citrix虛擬化業務作策略規劃,推出Citrix第一個虛擬桌面的業務(在Xen之前),同時也是Startforce的顧問(透過併購的模式來幫忙),這是一家以網頁為基礎的虛擬桌面架構(VDI)代管服務。唉,我第一次Citrix展示用伺服器還是測試版的Windows NT 3.51。我真想把虛擬桌面標誌紋在身上,要不是它長得很像PowerPoint圖示的話。

 

對於某些需要高度安全的工作者來說,虛擬桌面是可以有效提供有用桌面環境的唯一辦法。不過這產業都只用低成本和易於管理來行銷虛擬桌面。用技術行話來說,就是完全在胡扯。每一天你都必須保護和管理那些使用虛擬桌面的各種設備,你也必須保護和管理虛擬桌面本身。對某些人來說,使用精簡型電腦(Thin Client)會容易一些,因為可以減少管理虛擬桌面的部份負擔,但沒有解決多數使用者的問題。

 

這裡有個關於虛擬桌面架構的小秘密(在Wanova之前):大多數使用者都不想要虛擬桌面。

 

我必須說也是有例外。如果是坐辦公桌的,不需要把工作帶回家,也不用平板電腦的人,那就很容易去說服他們接受虛擬桌面架構。只要提供他們更好的鍵盤,更大的螢幕,他們就會喜歡虛擬桌面架構了。問題是,大多數企業只有部分的人屬於這類角色。虛擬化產業會找出各種形容詞來描述這些人,像是「任務導向工作者」、「生產線工作者」、「鐘點工作者」。在Citrix,我們曾經討論過一整天,如何用最政治正確的術語來形容沒有能力去阻止使用虛擬桌面架構的使用者。我當時是選「咕噥的人」。

 

如果你正在看這個部落格,而且不替Citrix或VMware工作,那我敢說你曾經想辦法阻止自己的桌面被虛擬化和集中化。並不是因為你不想有可以用各種設備都能享受有連續備份和高度安全桌面的好處。誰不想呢。但你不想要的是,這只在網路夠快時才能用,或是會被鎖住太多功能的桌面。一直到今天,你還是沒有多少選擇。

 

結合Wanova和VMware將會改變這一切。因為我們都真的希望可以做到有連續備份、高安全性,還能從iPad來使用桌面電腦的好處,卻又想要在無法連線的時候還是可以繼續工作。而Wanova可以做到。

 

簡單的說,它會維護在你筆記型電腦上執行的虛擬機器和雲端伺服器內的一致性。所以你在筆記型電腦上所做的任何改變,最後也會更新到雲端上那一份。如果你用平板電腦來使用雲端上的虛擬機器,它也會將改變更新到你筆記型電腦上的虛擬機器,只要你將筆記型電腦連上網路就可以了。你根本不需要去想你是在用什麼設備,用的是雲端或本地的虛擬機器。它就是自然而然的完成這一切。

 

這是虛擬桌面架構的最終目標 – 可以享有虛擬桌面的所有好處,還加上筆記型電腦的所有好處。

 

幹得好,VMware。現在我迫不急待地想要虛擬化我的筆記型電腦了,因為它會讓我更有效率,而不是降低!我願意付錢來買這樣的功能,這對於現在的虛擬機器管理程式市場來說很重要。這是一種可以防止微軟利用提供免費虛擬化程式來獨佔市場的戰略。

 

@原文出處:VMware Acquires Wanova – an Interesting Twist in Virtual Desktops

@延伸閱讀

Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!

全球市場佔有率報告:趨勢科技獲得雲端安全第一名

雲端安全和APT防禦是同一件事嗎?

趨勢科技在RSA 2012 所見所聞

《雲端運算安全》雲端的消費化

< 雲端運算 > Cloudscaling測驗題 – 企業雲還是開放雲?

《 趨勢專家看雲端運算》網格雲端儲存:更便宜,更可靠,但是安全性如何?

《 趨勢專家看雲端運算》巨量資料如何到來 還缺少什麼

《木馬專偷 Word, Excel 文件檔,得手後放雲端》受駭IP 遍佈150 國,含政府、學術界和企業網路

< 雲端運算 > Cloudscaling測驗題 – 企業雲還是開放雲?
《 趨勢專家看雲端運算》網格雲端儲存:更便宜,更可靠,但是安全性如何?
利用雲端安全幫忙省錢 – 數字會說話
為什麼雲端幹掉了硬體?
IDC:趨勢科技再度蟬聯全球伺服器安全市場佔有率第一

看更多…雲端運算與網路安全相關文章懶人包

  

 ◎ 歡迎加入趨勢科技社群網站

CTO 觀點:虛擬化伺服器的弱點防護罩

趨勢科技提供給虛擬主機的無代理防毒程式吸引了許多目光。而隨著客戶了解更多關於趨勢科技對虛擬環境的解決方案,他們也會對我們保護未修補弱點的能力感到更加興奮。

翻譯稿:

在拉斯維加斯還有哥本哈根所舉行的VMworld大會上,趨勢科技的展示攤位吸引了許多人潮,因為我們介紹了無代理的防毒程式。趨勢科技仍然是唯一提供這解決方案的廠商,所以備受矚目。每個人都想知道我們如何使用虛擬機管理程式(Hypervisor)來保護內部所有沒有安裝防毒軟體的虛擬機器。

 

但是當跟他們談到期望的時候其實很有趣,因為雖然防毒軟體是必須的,卻不是防護伺服器中最被關心的問題。伺服器上防毒軟體的主要作用只是讓人不要在個人電腦之間散播惡意軟體。對於保護伺服器本身並無多大作用。老實說,你會多常在伺服器上執行未知軟體呢,其實並不常。

 

這是為什麼弱點防護,這次談話的主題,會變成更大的重點了。因為所有伺服器都會有的問題就是多久更新一次?更新週期有多長?你能為伺服器上的作業系統和應用程式都上到最新的修補程式嗎?所以,你需要一層盾牌。你需要有弱點防護罩以確保沒有人可以弱點來入侵伺服器。不僅如此,趨勢科技現在還增加無代理檔案完整性監控功能,趨勢科技會檢查整個伺服器內系統的完整性。所以我們能夠確保沒有什麼進階持久性威脅會進入到系統內,並且去竊取或變更資料。而且趨勢科技還結合了白名單機制,讓你不會看到太多的紀錄出現。

 

所以,如果它是一個微軟來的更新程式,如果它來自正常來源,如果這檔案沒有問題,我們會跟我們的白名單資料庫做比對,然後告訴你這是系統更新。所以在防毒之外,它是提供虛擬系統防護罩的完美解決方案,特別是對伺服器而言。]

 

如果你喜歡這篇文章,請記得訂閱我的HYPERLINK
“https://ctoinsights.trendmicro.com/feed/”RSS

 

@原文出處:Vulnerability HYPERLINK YPERLINK

@延伸閱讀:

如果在夜店掉了手機..

CTO 觀點:網路犯罪是目前的主流

CTO 觀點:我們從最近的 Sony 等駭客攻擊學到什麼?

CTO 觀點:社群網路目標攻擊中的人為因素(影片)

最近做過系統修補嗎?(趨勢科技技術長Raimund Genes 影音) 

 

免費下載防毒軟體:歡迎試用下載瞭解與試用

◎ 歡迎加入趨勢科技社群網站