無需巨集:深入解析利用RTF的設計及Office的漏洞散播的Formbook RAT

安全研究人員發現了一起多階段的攻擊鏈,利用RTF檔案的設計及微軟Office漏洞(CVE-2017-8570)來散播Formbook遠端存取木馬(RAT)。以下是企業要主動回應此威脅所需要了解的資訊:

[相關文章:Trickbot資料竊取程式加入躲避偵測和鎖住螢幕的功能]

Formbook具備鍵盤側錄和螢幕擷取功能

Formbook具備鍵盤側錄和螢幕擷取功能。它還可以下載其他惡意軟體或元件來竊取和外洩資料。研究人員指出,這版本的Formbook也含有銀行木馬中常見的惡意元件。

在2017年12月,趨勢科技發現數個網路犯罪集團散播Formbook及大量的其他資料竊取惡意軟體。他們的攻擊活動中也利用了RTF檔案,攻擊的是另一個漏洞(CVE-2017-11882)。

 

[延伸閱讀:中小型企業的資安挑戰可能需要第三方協助]

 

攻擊鏈

感染方式是雙管齊下。第一階段利用夾帶微軟Word文件(.docx)的垃圾郵件,文件檔內的frameset(包含載入文件所需框架的HTML標籤)內嵌了惡意網址。一旦受害者打開檔案,就會下載攻擊者所指定的物件並呈現在文件內。經過研究人員逆向工程一個Formbook樣本顯示,網址會連到另一個帶有漏洞攻擊RTF檔案的命令與控制(C&C)伺服器。這種攻擊不需要巨集和shellcode。 繼續閱讀

如何在Mac上顯示隱藏檔案和檔案夾?

許多情況都可能讓你想要查看Mac上的隱藏檔案或檔案夾。你可能並不知道,但電腦上有數千個隱藏檔案和檔案夾是你不該亂動或修改的。不過有時候你還是可能會需要去找到某些隱藏檔案。有時可能只是好奇,但有時是為了故障排除而要找到某些隱藏檔案夾。在這時,你需要學習如何顯示隱藏的檔案和檔案夾。

有經驗或進階的使用者知道在遇到應用程式問題時,可能需要刪除preference檔案或找到日誌擋來協助解決問題。而且有些隱藏檔案會佔用大量的硬碟空間。但如果你不知道如何顯示隱藏的檔案和檔案夾就無法處理這些問題。

首先,來了解隱藏檔案,以及為什麼會在Mac上設為隱藏。

 

隱藏檔案從哪來?

macOS和linux都是基於UNIX的作業系統。你可以將macOS稱為特殊版本的UNIX。 macOS的內在跟UNIX幾乎都相同,但macOS具備的“桌面環境”讓它成為全球第二普及的作業系統。在UNIX中,隱藏檔案名稱前有一個“.”,並且只有在手動變更系統設定檢視隱藏檔案時才會顯示。各類檔案都可能是隱藏檔案,如.bash設定檔或.git檔案夾。像/private、/bin、/etc、/usr這些系統檔案夾預設也是隱藏。

它們為什麼在你的Mac上設為隱藏?

Apple預設隱藏某些檔案和檔案夾的真正原因是,如果刪除或修改這些檔案夾和檔案可能對系統造成危險。我相信大多數人都不是進階使用者。 Apple將這些檔案或檔案夾視為重要檔案,因此如果不知道自己在做什麼就必須要小心一點,否則,你的Mac將可能損失資料甚至是被損壞。

 

如何顯示隱藏項目?

有三種顯示隱藏檔案/檔案夾的方法:

 

方法1:使用Finder

 

  • 鍵盤快速鍵

我強烈建議用此方法顯示隱藏檔案和檔案夾,因為它不僅最簡單,而且也最快速。

如果你用的是macOS Sierra或更新版本,可以打開Finder,然後按下鍵盤上的“command + shift + .(dot)”來顯示隱藏檔案/檔案夾。

如果再次按下按鍵組合,就會變回原先的隱藏狀態。

但如果你運行的是macOS Sierra之前的版本,請選擇方法2:用終端機來顯示隱藏檔案。

 

  • 讓某些檔案夾變成可見

執行方法1後,你可以看到Mac上隱藏的檔案或檔案夾。但如果你希望它們始終保持可見以便於存取。例如,你可能希望將隱藏檔案夾“~/Library”設為始終可見,因為它儲存了你個人應用程式支援檔案和其他重要檔案。底下介紹該如何做到。

將隱藏的Library檔案夾圖示從Finder拖到側邊欄。這是最快的方式,即使你重新啟動Finder也會讓檔案夾保持可以存取。

你還可以按住“command + alt”並將Library檔案夾拖到桌面來製作一個捷徑圖示。

 

  • 進入某個檔案夾(包括隱藏檔案夾)

 

在某些情況下,你可能已經知道想查看的確切檔案夾。你可以按照以下步驟直接在Mac上存取指定檔案夾:

  1. 打開Finder視窗。
  1. 在鍵盤按下以下組合鍵“shift + command + G”來打開“前往檔案夾”。
  1. 在“前往檔案夾”對話框內輸入要進入的檔案夾名稱。

方法2:使用終端機

認為第一種方法太簡單了嗎?讓我們試一下更手動的方法。被認為是Mac上最強大應用程式之一的終端機可以做到任何你想做的事情,因為它擁有最高的權限。終端機可以用Spotlight很快地找到。

然後在終端機輸入以下命令:

defaults write com.apple.finder AppleShowAllFiles -bool true

此命令可以將Finder設定為顯示Mac上的所有檔案。

如果想要將它們切換回隱藏狀態,則需要重複此操作,但請記住將最後一個字改成false。

killall Finder

此命令會重新啟動Finder以讓變更生效。

你也可以從Launchpad啟動終端機應用程式。另外,本文所列出的所有終端機命令都可以用複製貼上的方式貼到終端機中,因此你不必重新輸入。

 

方法3:使用AppleScript

想要另外的選項嗎?別擔心!你可以用AppleScript來製作簡單的應用程式。

  1. 從Launchpad打開“AppleScript”或“工序指令編寫程式”。 (名稱取決於系統版本,你可以在Spotlight中輸入“script”找到)

 

  1. 將底下程式碼複製並貼到編輯視窗中:

 

display dialog “Hide/Show Hidden Files and Folder” buttons {“Show”, “Hide”}

 

set switch to button returned of result

 

if switch is “Hide” then

 

do shell script “defaults write com.apple.finder AppleShowAllFiles -bool false;

 

KillAll Finder”

 

else

 

do shell script “defaults write com.apple.finder AppleShowAllFiles -bool true;

 

KillAll Finder”

 

end if

 

  1. 按下播放按鈕來編譯程式碼。
  1. 選擇一個檔案夾,接著儲存並將檔案格式設為“應用程式”。

現在,你已經製作了一個名稱為“Show/Hide Hidden Files and Folders

(顯示/隱藏隱藏檔案和檔案夾)”的新應用程式。感到很有成就感嗎?你只需按一下就可以顯示或隱藏這些隱藏檔案。這很容易控制。

 

結論

完成以上介紹後,無論你選擇了哪種方法,我相信你已經知道如何在Mac上顯示所有的檔案。

 

如何保持你的 Mac安全?

在本文開頭,我提到有時候需要顯示隱藏檔案和檔案夾來進行故障排除。你可能會好奇為什麼需要這麼做。原因是雖然macOS並不像Windows那樣開放,但仍然可能藏有惡意病毒(如chill-tab)。如果你的瀏覽器會跳出視窗或在開啟新分頁時一直跳到廣告網站都非常的煩人。幾乎所有的病毒或惡意軟體在Mac中都設定成隱藏,這就是為什麼我們需要顯示隱藏項目。

為了讓Mac更加安全,我們推薦 Dr. Antivirus。這個熱門且有效的工具是由趨勢科技所開發,趨勢科技是電腦安全的領導者。有成千上萬的使用者在App Store內提供正面的評價。Dr. Antivirus可以免費偵測Mac上的病毒。還可以用來移除廣告軟體、清除瀏覽器的隱私資料,甚至保護你的網路體驗。Dr. Antivirus可以在Mac上找出病毒或惡意軟體,無論是否隱藏都可以輕鬆地將其移除。

 

免費試用以確保你的Mac安全。

 

 

 

@原文出處:How to Show Hidden Files and Folders on Your Mac

趨勢科技再次於 NSS Labs 進階端點防護測當中榮獲「推薦」評價

【2018年4月23日,台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天宣布該公司連續第二年榮獲 NSS Labs「推薦」評價,再次肯定確認其惡意程式防護的領導地位。

NSS-Labs-Recommended.png

NSS Labs 執行長 Vikram Phatak 表示:「為了因應快速演變的威脅情勢,我們特別加強了測試難度來考驗那些採用特徵偵測以外的防護產品。企業需要優秀的偵測技巧,而趨勢科技在這方面表現卓越。」

不論在任何產業或任何規模的企業,端點裝置都是企業的第一線防護。趨勢科技融合了跨世代的威脅偵測技巧,藉由執行前與執行中機器學習、攻擊行為指標偵測、漏洞攻擊偵測等進階技巧,在此現代化測試當中表現優異。

趨勢科技解決方案行銷副總裁 Eric Skinner 表示:「我們的產業充斥著各種誇大宣傳,因此第三方測試機構的角色顯得更加重要,這份公正的評比,提供了獨立的測試結果,協助企業看清真相。」

隨著趨勢科技加入了各種新世代技術,客戶也因而獲得最佳的防護來防範最廣泛的威脅。此外,更能與行動裝置、SaaS 應用程式、電子郵件與網站閘道等其他防護層共享核心的威脅情報,來提供環環相扣的威脅防禦。

不僅如此,這套環環相扣的威脅防禦還能保障關鍵營運系統、客戶機敏資料及智慧財產的安全,讓 IT 團隊從單一集中介面進行管理,不僅減低誤判率,更降低整體持有成本。

欲知趨勢科技端點防護解決方案如何保護您的企業,請下載完整報告

你下班了「礦工」還再加班 ! 挖礦劫持鎖定追劇族、手機血拚族、咖啡館久坐族

放假時沒有特別的活動時,你通常有什麼安排呢?追劇、滑手機或是找一間可提供插座與 WiFi 又不限時間的咖啡廳打發時間呢?去年勒索病毒大流行時,有網友在論壇上求助,說想利用連假在網路上看電影,電影看完了,電腦裡所有檔案卻都打不開了,原來是中了惡名昭彰的 Cerber勒索病毒! 今年趨勢科技偵測到不少追劇或是成人網站上,出現挖礦程式,這類惡意程式跟勒索病毒不同的是,挖礦程式不需要與受害者互動來勒索贖金, 除非裝置上出現電量激增或系統當機的狀況,否則幾乎不會被發現。

五一勞動節將至,提醒三種族群:追劇族 、手機血拚族 、咖啡館久坐族,當心挖礦程式出沒,免得不小心讓你的電腦或手機裝置成為幫別人賺外快的礦工。

挖礦程式不像勒索病毒,需要與受害者互動來勒索贖金, 除非裝置上出現電量激增或系統當機的狀況,否則幾乎不會被發現。
挖礦程式不像勒索病毒,需要與受害者互動來勒索贖金, 除非裝置上出現電量激增或系統當機的狀況,否則幾乎不會被發現。

你放假它加班 挖礦 24 小時不關機 礦工忙到「火大」了

挖礦惡意程式最早出現於 2011 年中期,相較於當時最流行的蠕蟲、後門程式等惡意程式來說,只能算是個配角,但目前已演變成甚至比網路間諜活動還要賺錢的途徑,一些勒索病毒犯罪集團、駭客團體等等都紛紛跳槽加入此一行列。

虛擬貨幣興起全球淘金潮, 2017年挖礦惡意程式, 台灣排全球第三。巨幅的價格波動也開始讓威脅情勢產生變化:只要是有錢賺的地方,歹徒就會蜂擁而至,引發電線短路的火警原因有多,但去年起台灣也出現因為挖礦而導致的火燒民房事件。

去年9月新北市三重一處公寓傳出火警,警消獲報到場後發現,屋內是「比特幣礦場」,至少有15台電腦的機房,疑因二十四小時不斷電挖礦,意外導致延長線不堪負荷走火。這起為挖比特幣24小時不關機的火警事件,當天三重出現兩起,都是24小時不關機、隱身民宅的挖礦機房。

挖礦劫持出沒,三族群,請迴避!

提醒以下在假日經常從事的三種網路活動的朋友,要嚴加小心挖礦程式出沒:

  1. 【 追劇族:在家追劇,電腦有可能為駭客做牛做馬挖礦賺外快?Youtube 看影片電腦變好慢?當心駭客正在挖礦賺外快!
    挖礦程式偏好嵌入在使用者可能會停留大量時間的地方,比方說長影片,趨勢科技發現串流媒體的使用者也成為目標。想趁五一勞動節,追劇朋友請當心: Youtube 看影片電腦變好慢?當心駭客正在挖礦賺外快!
    前陣子有用戶反應在看 Youtube 的時候,電腦效能變差,原因是 Youtube 上的廣告被發現內含挖礦惡意程式 Coinhive ,也就是說,當你在看 Youtube 影片的同時,你的電腦或手機也默默的成為了不法駭客的「礦工」,幫他挖礦賺外快!據AdGuard研究人員所發表的報告,有近十億串流媒體網站的訪客被秘密地用在虛擬貨幣挖礦活動,這種做法被稱為“挖礦劫持(cryptojacking)”。今年初趨勢科技發現 Coinhive 網頁式挖礦程式的偵測數量突然翻了三倍。我們發現,這些出現在高流量網站上的惡意廣告,利用 Google 的網路廣告服務 DoubleClick 來散布其惡意程式。受影響的國家包括台灣。YouTube 也向媒體證實該站廣告被嵌入Coinhive 挖礦程式。為何針對 Youtube? 駭客應該是看準用戶通常看影片時停留較長時間,有更多時間挖掘加密虛擬貨幣。
  2. 【手機血拚族】:滑手機閒逛,購物網站有夠好康,手機會成挖礦機?新的Android挖礦程式又來了,這回要榨乾你的手機電力宣稱是第一個可以使用手機開採的數位加密貨幣的 Electroneum 數位加密貨幣 (簡稱 ETN),遭受採礦程式的攻擊。一些會在背後載入惡意廣告的網站專門提供一些好康優惠給訪客,使用者一旦點選惡意廣告,它就會在背後載入 ETN 網頁採礦程式,同時將使用者重導至一個正常的購物網站以免被使用者發現。
    根據 Alexa 指出,這些惡意廣告所在網站皆名列全球 15,000 大網站,意味著這些惡意網站不乏使用者造訪。另外還要當心新的Android挖礦程式,榨乾你的手機電力!一個新的 Android 挖礦程式:「ANDROIDOS_HIDDENMINER」, 利用感染裝置的 CPU 來開採門羅幣 (Monero)。該惡意程式會假冒成正常的 Google Play 更新程式並且使用了 Google Play 的圖示。HIDDENMINER挖礦程式會使用手機的運算資源不停挖礦,直到電力耗盡為止。這也會使得手機過熱,甚至故障。

 

  1. 【 不限時 WIFI 咖啡館久坐族】:到咖啡館上網,可能被偷偷加料挖礦劫持(Cryptojacking?
    跨國連鎖咖啡店星巴克(Starbucks)證實他們位於阿根廷布宜諾斯艾利斯店內的顧客會在不知情下被利用來進行數位貨幣挖礦。看起來似因為這些店家的無線網路被修改過,透過店內的 Wi-Fi 無線網路載入網頁會嵌入CoinHive挖礦程式。因為這樣,連上無線網路的使用者設備會在不知情被利用來挖掘 Monero數位貨幣。
    詳請請看:挖礦劫持(Cryptojacking)幫星巴克加料,顧客上網筆電竟成挖礦機

電腦愈來愈慢 手機發燙? 懷疑挖礦程式找上門,立刻檢測

虛擬貨幣挖礦不像勒索病毒需要與受害者互動來勒索贖金, 除非裝置上出現電量激增或系統當機的狀況,否則幾乎不會被發現,發現電腦處理速度變慢時,請這麼做:

電腦主機風扇突然變大聲,很吵嗎? 簡單四招降低噪音檢查電腦的 CPU 使用率 ,若有異常飆高現象可以關閉瀏覽器頁面並觀察 CPU 使用率是否回歸正常
電腦主機風扇突然變大聲,很吵嗎? 簡單四招降低噪音免費下載 PC-cillin雲端版檢測確認➔立即下載

 

PC-cillin 雲端版封鎖含有挖礦程式的追劇和成人網站 》即刻免費下載試用

 

PC-cillin 雲端版封鎖含有挖礦程式的追劇和成人網站

PC-cillin 雲端版🔴防範勒索 🔴保護個資 ✓手機✓電腦✓平板,跨平台防護3到位

Youtube 看影片電腦變好慢?當心駭客正在挖礦賺外快!

什麼是殭屍網路(Botnet)?

殭屍網路(botnet)是指感染殭屍網路病毒的被劫持電腦/設備所組成的網路,讓駭客可以進行遠端控制。殭屍網路被用來寄送垃圾郵件和進行分散式阻斷服務攻擊(DDoS)攻擊,並且也可以出租給其他網路犯罪分子。殭屍網路也可以在沒有命令和控制(C&C)伺服器的情況下存在,只要透過點對點(P2P)架構和其他管理通道來將命令從一台殭屍電腦(bot)傳到另一台。

一開始,殭屍網路操作者使用IRC客戶端來傳遞指令並進行DDoS攻擊。而近來更多的殭屍網路運作包括挖掘比特幣、攔截正在傳輸的資料、將包含敏感使用者資訊的日誌發送給殭屍網路主人,以及消耗使用者電腦資源。見下圖: 繼續閱讀