MDR 找到埋伏某公司系統2年的MyKings變種

亞太地區一家電子公司在五月導入託管式偵測及回應(Managed Detection and Response,簡稱MDR) 服務時,趨勢科技的Deep Discovery Inspector 偵測到了 EternalBlue(永恆之藍) 相關可疑活動,這漏洞攻擊之前常被用於WannaCry(想哭)勒索病毒。我們發現後向該公司發出了第一次的警報,通知這個可能的威脅。

我們幾天後想辦法找到了公司內部電腦會跟攻擊者建立惡意通訊的證據,公司一台電腦會連到下列網址(我們確認為惡意程式來源 ):

  • hxxp://js[.]mykings.top:280/v[.]sct
  • hxxp://js[.]mykings.top:280/helloworld[.]msi

網址包含了單字「mykings」,這跟我們之前在2017年8月分析殭屍網路時所看到的命令和控制(C&C)伺服器類似。這給了我們關於此威脅身份的第一個線索。

此外,我們發現攻擊者竄改了系統登錄檔,目的是為了持續性機制。新加的登錄機碼負責跟前面所提到的網址進行C&C通訊:

  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run” -Name “start”
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run” -Name “start1”
  • HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg” -Name “start”
  • HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg” -Name “start1”

惡意軟體在被發現前已經隱藏在公司系統內大約2年

更深入研究後,我們發現這些註冊表值是在2017年加入,顯示惡意軟體在被發現前已經隱藏在公司系統內大約2年。這造成了另外一個問題,因為時間點對確認MyKings實際在系統上做了哪些事情很重要。有許多殭屍網路組件(包括C&C伺服器網址和下載網址)都只會存活短短的時間,非常容易消失。跟使用內嵌網址和檔案的病毒不同,MyKings跟腳本綁在一起,只從遠端伺服器下載所需的一切。

繼續閱讀

趨勢科技率先推出涵蓋電子郵件、網路、端點、伺服器及雲端的XDR 雲端服務平台

更全面的掌握與資安專家的分析數據,真正解決警示通知超量問題,讓資安團隊發揮最大綜效,迅速偵測威脅

【2019年8月21日,台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天率先推出跨越電子郵件、網路、端點、伺服器與雲端工作負載等防護層面的整合型全方位偵測及回應雲端服務平台。宗旨是要為企業提供更全面的風險掌握能力,串聯來自各資安環節的微小事件,從而偵測原本未能發現的精密攻擊。

根據 ESG 的研究,有 55% 的企業機構使用了 25 種以上的不同網路資安技術方案來進行防禦註一,但儘管如此,駭客的攻擊卻越來越能滲透或繞過企業的防線。根據 SC Media 的 2018 年調查,資安團隊每天都會收到超過 1 萬筆的資安警示通知,此一情況顯然已造成了普遍的困擾與效率問題。Verizon 的 2018 年資料外洩調查報告 (2018 Data Breach Investigations Report) 指出:「資料外洩的平均發現時間已增加至 197 天,而資料外洩的情況控制時間也提高到 69 天」,換句話說,駭客有將近 9 個月的時間潛伏在企業內部破壞企業。

繼續閱讀

你為何需要 XDR ?

XDR 讓您掌握企業原本看不見的威脅,以更少的資源更快做出回應,透過威脅偵測及回應的簡化和加速,您能緩解資安團隊人力不足的問題。

你為何需要 XDR ?掌握企業原本看不見的威脅

企業關鍵問題

  • 隱密的威脅仍持續滲最優異的防禦。
  • 分散不連貫的不同防護層,各自獨立 的工具和資料,很難進行交叉關聯分 析並偵測重大威脅。
  • 過多的警示通知讓企業疲於應付,沒 有時間和人力來加以調查。

在今日威脅不斷演進的情勢下,光採用進階防護來保護您的使用者和基礎架構是不夠的,因為就算有了層層的進階防護, 也不可能 100% 遏阻威脅,您還必須在威脅可能已越過您的防線時迅速回應。

您能在威脅越過防線時迅速回應?

因為,只要有一個威脅潛入您的企業,您就等於 100% 暴露在危險中。為了避免造成嚴重的大規模損害,您的目標除了盡力防範威脅之外,萬一真有威脅滲透進來, 您還要能夠迅速偵測及回應。

今日,許多企業機構會採用獨立分散的多層防護來偵測威脅,包括:端點、伺服器、網路、電子郵件以及雲端基礎架構, 導致威脅資訊缺乏整合,威脅資料過多卻苦無方法可以進行交叉關聯分析並判斷威脅的優先次序。要彙整這麼多分散不連貫的解決方案來進行威脅調查,是一項零碎繁雜的手動作業,而這樣的方式很可能因為缺乏充分的掌握與關聯資訊,而導致應該發現的威脅卻完全漏掉。

許多偵測及回應解決方案,都只看端點裝置,所以無法偵測那些經由使用者郵件、網路及 伺服器入侵的威脅,只能掌握到相當有限的入侵事件,連帶使得回應能力不足。因此,若要真正掌握您企業受到的所有威 脅,很重要的一點就是要擁有原生整合的偵測及回應功能,徹底涵蓋電子郵件、伺服器、網路、雲端工作負載以及端點。

繼續閱讀

趨勢科技CLOUDSEC 2019 企業資安高峰論壇21日盛大登場

掌握佈建智慧城市的關鍵威脅 全方位打造資安對策

協助企業擘劃安全藍圖 打破資訊穀倉迎向資安全視界

趨勢科技全球安全研究副總 William Malik表示:「智慧城市是 IT/OT混合環境的終極展現,包含智慧建築、智慧運輸系統、海運與港務技術、發電與電力輸送、醫療服務、5G 潛力,以及政府治理工具等,當萬物聯網,勢必將產生巨量的數據資料,引起駭客覬覦,如變臉詐騙 (Business Email Compromise, BEC)、勒索病毒、挖礦病毒等,如今城市發展所面臨的資安挑戰已非同往昔。

【2019年8月20日,台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 將於明日 (8/21) 舉辦CLOUDSEC 2019企業資安高峰論壇。CLOUDSEC為台灣一年一度的資安界盛事,今年論壇以「PICTURE THIS!See. Secure. Go Further.」為主題,探討政府組織在推動智慧城市時所面對不斷演變的威脅情勢下,政府及大眾所面臨的資安挑戰面向多元,對此政府及企業該如何掌握威脅、抵禦攻擊;以及隨著數位轉型的浪潮所趨,企業在面對日益複雜和不斷移轉的IT環境,身負重任的資訊部門該如何以形塑網路安全作為戰略來擘劃安全的藍圖,也是當今企業重視的關鍵課題!趨勢科技全球安全研究副總 William Malik將於會中分享現今以及未來十年可能影響智慧城市發展的資安威脅,以及智慧城市要如何擁有不斷自我進化的能力來回應各樣新型態威脅,在未來成為值得市民信賴、且富有成長彈性的智能組織;同時,趨勢科技球企業客戶安全事業部副總郭登翔也將分享如何運用資安全視界(One Vision)的概念,來突破現有資安警訊的侷限,以面對未來多樣化的挑戰!

建構智慧城市的威脅面向多元  應佈建完整的資訊安全配套

隨著科技發展及全球城市化加速,全球如今有高達一半以上的人口居住在城市,並且這個數字仍在持續成長中,智慧城市的建構已然成為全球各大城市負荷龐大人口及提升人民生活品質的必然發展目標。趨勢科技全球安全研究副總 William Malik表示:「智慧城市是 IT/OT混合環境的終極展現,包含智慧建築、智慧運輸系統、海運與港務技術、發電與電力輸送、醫療服務、5G 潛力,以及政府治理工具等,當萬物聯網,勢必將產生巨量的數據資料,引起駭客覬覦,如變臉詐騙 (Business Email Compromise, BEC)、勒索病毒、挖礦病毒等,如今城市發展所面臨的資安挑戰已非同往昔。未來包含破壞機器學習(Subverting Machine Learning)演算法的攻擊、5G和Edge漏洞、工業物聯網(Industry IoT;IIOT)架構的高度串連、智慧工廠供應鏈攻擊,甚至是大量數據透明化造成人民的隱私與信任感被破壞,都是可預見會發生的資安威脅場景。」

對於未來理想中的智慧城市應該具備什麼條件,William Malik認為智慧城市必須不斷重新檢視各架構間的關聯性,才能有效率、並且以符合經濟成本的方式,回應各樣新型態威脅變化,成為值得市民信賴、且富有成長彈性的智能組織,呼籲政府與企業在智慧城市建設時,就必須將資訊安全的配套措施一併考量進去,例如建立完整的服務架構並即時回應(Build Architectural Model),引用ISO37120等適切的標準,釐清各系統間的相依性(Map Inter-system Dependencies),將網路分段區隔(Segment Networks),落實用戶驗證及鼓勵用戶參與,在所有基礎建設建構時,城市必須成立資安事件應變組織,當智慧化城市形成後,資安事件出現時須要快速應變能力,且須持續確保軟體安全的更新。」

繼續閱讀

XDR 如何有效偵測在企業網路內「橫向移動」的攻擊?

具備進階偵測能力的 XDR,可交叉關聯分析橫跨多重領域的資料,發現一些原本不會注意到的事件。
歹徒在某個領域的工作完成之後,就會刪除相關的痕跡,因此,能夠蒐集並留下相關的情報,將有助於釐清問題的根源 ……

具備進階偵測能力的 XDR,可交叉關聯分析橫跨多重領域的資料

正如我們先前部落格文章提到全面偵測及回應(XDR)是一種更能有效偵測網路內部駭客活動的方法,因為它可協調整合多重攻擊管道上的威脅情報和資料,全面涵蓋端點 (行動及IIoT 裝置)、伺服器、網路、郵件、網站以及雲端。這篇文章的目的,是要藉由探討駭客攻擊程序中的一個環節,也就是「橫向移動」,來讓企業知道該如何有效偵測駭客攻擊。

繼續閱讀