利用 CPU 效能計數器來偵測 Meltdown 和 Spectre 漏洞攻擊

針對知名漏洞 Meltdown 和 Spectre 的攻擊目前或許仍在概念驗證 (PoC) 階段,或者如某些報導所說,仍在實驗性階段。不過,歹徒總有一天會完全掌握這些漏洞,只是時間早晚的問題。Meltdown 和 Spectre 漏洞的影響非常深遠,它最早可追溯至 1995 年所生產的電腦。此問題對企業來說尤其棘手,特別是受到歐盟通用資料保護法 (GDPR) 所規範的企業。

企業除了修補和更新系統之外,還有一點也很重要,那就是採取主動策略來搜尋、偵測、回應威脅,尤其像 Meltdown 和 Spectre 這類影響深遠的威脅。

針對 Meltdown 和 Spectre 漏洞攻擊,趨勢科技研究了一種利用 Intel 處理器內建效能計數器 (Performance Counter) 的特殊偵測技巧。這些計數器會記錄快取失誤的次數 (也就是應用程式所要求的資料不在快取記憶體當中的情況),這些數據可用來偵測 Meltdown 和 Spectre 漏洞攻擊。

由於這兩個漏洞都是利用今日 CPU 在設計上會為了提高效率而預先載入並執行一些指令以免 CPU 陷入無事可做的狀態。

這篇文章的目的,是希望系統管理和資安人員除了妥善訂定修補政策之外,還有另一種防範之道,尤其是那些因可能影響穩定性或效能而無法套用修補更新的系統。

請注意,MeltdownPrime 和 SpectrePrime 也可以利用偵測快取旁道攻擊 (cache-side channel attack) 的方式來加以偵測。儘管參數有些不同,但此方法可偵測 Flush + Reload 以及 Prime 和 Probe 方式的攻擊。只是,此方法雖已在 Linux 系統實驗成功,但尚未在 Mac 系統上測試過。

Spectre SGX (SgxPectre) 的目的是用來洩漏記憶體安全區域 (secure enclave) 內的資料。根據 Intel 的 SGX 程式設計手冊的說法,效能計數器在 SGX 安全區域內可能會被停用。不過,由於快取時間差攻擊是在 SGX 安全區域之外的非信任程式碼中執行,因此效能計數器仍會有關於快取命中 (Hit) 和失誤 (Miss) 的數據,所以應該還是有辦法偵測。關於這點,我們並未完整測試,因此無法百分之百確認。至於參數 (也就是取樣率、門檻等等) 則應視環境而有所差異。

Meltdown 和 Spectre 如何利用處理器預測執行的特性?
Meltdown 漏洞是利用 CPU 在預測執行時會無視權限規定,將原本沒有權限存取的記憶體資料載入快取當中,使得歹徒能夠利用快取旁道攻擊的方式取得這些資料。接著 CPU 才會發現使用者沒有適當權限,進而將運算結果拋棄。但此時已經載入的資料還是會留在末階快取 (Last-Level Cache,簡稱 LLC) 當中,所以才會讓駭客有機會取得這些資料。 繼續閱讀

《資安新聞周報 》防駭要從駭客發想開始  /「Alexa」半夜竟發出詭異笑聲/山寨Binance CEO 慷慨贈幣,駭客1天獲利820 萬台幣!

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選媒體資安新聞精選:

媒體資安精選

完備資安架構!趨勢科技:應啟動獵殺駭客行動    雅虎奇摩

趨勢科技:防駭要從駭客發想開始    自由時報電子報

新型態SOC資安監控中心 應具備二大階段五大步驟     網管人

資安即國安的口號下,台灣官方、產業如何面臨不斷變動的資安挑戰        科技新報網

【臺灣資安大會直擊】結合勢態感知、威脅情資、人工智慧,資安事件調查應做到案情即時解析        iThome

【臺灣資安大會直擊】行政院科技會報:網路資安保險需求逐年攀升,2022年臺灣企業需求將暴漲        iThome

谷歌也禁加密幣廣告    聯合報

防加密幣詐騙 Twitter出招  世界新聞網

破解區塊鏈8大常見迷思!交易所被駭,不等於區塊鏈不安全    數位時代

虛擬貨幣交易平台Binance懸賞25萬美元抓駭客   iThome

比特幣啟示錄:為了防駭,保時捷採用和虛擬貨幣相同的區塊鍊技術以保護客戶個資       汽車日報

用戶遭網釣攻擊,Binance:我們沒被駭,還把駭客的錢沒收了   iThome

3款知名VPN竟有漏洞,可能洩露用戶IP        iThome

研究人員示範開採漏洞綁架機器人,讓NAO開口要比特幣還爆粗口   iThome

2017全球企業遭駭損失 狂增4倍     工商時報

中國 iCloud 用戶帳號遭非法入侵!蘋果回應證實這樣說      自由時報電子報

【有影】亞馬遜「Alexa」半夜發出詭異笑聲,嚇得我屁滾尿流失了魂       科技報橘網

交友 APP Tinder 驚爆大漏洞,用手機號碼就能把你的香豔聊天內容看光光!  科技報橘網

近九成人認為APP過度採集資訊 擔心身份證銀行賬號洩露  中央日報網路報

日虛擬貨幣交易所遇駭 26萬客戶獲賠償 中央通訊社商情網

中國啟用人工智慧辨識鏡頭監控高速公路        科技新報網

鳳梨酥名店佳德遭駭 女顧客被騙28萬    台灣蘋果日報網

假客服取信買家 中國網購詐騙再進化      自由時報

2018臺灣資安大會登場,科技部今年將舉辦資安競賽培育人才   iThome

平庸工程師才能爬高位?這位執行長見解讓各行業都跪推    鏡傳媒

微軟終於修補所有Windows 版本的Meltdown漏洞        iThome

手機感應器可能洩露用戶隱私,Firefox將棄用可能危害隱私的API      iThome

印度個人生物辨識卡  再傳被駭客入侵洩資料 中央通訊社

以色列安全公司公布 Ryzen 13個漏洞,24小時回覆期限打個 AMD 措手不及 電腦王阿達

以色列資安業者公布13個晶片安全漏洞,讓AMD猝不及防        iThome

眾院情委會結束查通俄 挨批受白宮施壓  中央通訊社商情網

佳德鳳梨酥 提醒消費大眾留意不肖人士假借佳德之名進行詐騙  中央社即時新聞網

印尼穆斯林網軍打假新聞戰 詆毀總統華人與同志  台灣蘋果日報網

超微晶片存漏洞 駭客可控制電腦      中央社即時新聞網

加強人大安全,傳中國以智慧眼鏡進行人臉及車牌辨識        iThome

防經濟犯罪 近半企業將增進階認證投資 金融業著重加密    今日新聞

2018資安趨勢預測二三事: IoT、勒索軟體        資安人

工廠擴大採用智慧方案 勒索軟體威脅隨之升高      電子時報

大陸網路業先鋒 不信任網路安全      經濟日報網

微信監控疑雲  澳洲國防部傳禁員工下載 中央通訊社商情網

終端防護 作業系統升級仍是捷徑      電子時報

交友App爆漏洞  用電話號碼就能駭入     中央通訊社商情網

交友軟體Tinder傳出資安漏洞 官方緊急修復  雅虎奇摩

比特幣空聲大作 一周暴跌25% 美放話嚴管 又傳駭客疑慮 如今大陸也要下重手 市場全面戒備  經濟日報(臺灣)

以太坊 智能合約 3%以太坊智能合約遭爆有漏洞,曝以太幣被盜、刪除合約風險   iThome Weekly電腦報

集集鎮長引進電影公益播映 鼓勵學生認識九二一  PChome 新

「資安新聞周報」的圖片搜尋結果

繼續閱讀

Memcached DDoS 攻擊的 PoC 漏洞程式碼遭公開,自我防禦四措施

三月初發生了兩起破記錄的分散式阻斷服務 (DDoS) 事件。第一起是 GitHub 遭到史無前例 1.35 Tbps 的 DDoS 攻擊;五天後 Arbor Networks 證實,一家美國服務供應商遭到 1.7 Tbps 的 DDoS 攻擊。自從攻擊者開始濫用 Memcached 伺服器放大資源,分散式阻斷服務攻擊 (DDoS) 攻擊的等級就急遽上升。

Memcached DDoS 攻擊的 PoC 漏洞程式碼被公開

Memcached 伺服器如何遭到濫用?

攻擊者假冒目標的 IP 位址,向許多 Memcached 伺服器送出請求,而目標接收到的回應流量,可能高於請求本身 50,000 倍,導致受害者的網站遭到龐大的惡意流量轟炸。這種手法類似於反射攻擊,其曾在 2013 年及 2014 年引發災情,但這次使用的服務不同,威力更加強大。

最近,Memcached 放大式攻擊的兩種概念驗證 (PoC) 漏洞程式碼,顯示出這類大規模 DDoS 攻擊的發動方式。第一個PoC 名為 Memcrashed,位於 Python 指令碼中,其藉由 Shodan 搜尋引擎鎖定易受攻擊的 Memcached 伺服器,再透過它們攻擊目標。只需幾秒鐘執行工具,就能完成這項過程。

第二個 PoC 則發佈在 Pastebin 上,其以 C 語言寫成,附有 17,000 個易受攻擊的 Memcached 伺服器清單。這個指令碼會使用清單上的伺服器,針對特定目標發動 DDoS 攻擊。

使用者該如何緩解這類威脅?

DDoS 攻擊利用 Memcached 伺服器的消息傳出後,尋求解決方案的討論也隨之展開。除了通用的 DDoS 防護服務以外,有位研究人員提出一種針對 Memcached 伺服器的緩解技術。

memcachedserv

這項「銷毀開關 (kill switch)」的機制經測試證實完全有效。採取「全部清除」的方法,可使易受攻擊的伺服器快取徹底失效,進而阻止 DDoS 攻擊者的惡意酬載。

許多網站業主隨後展開行動,報告指出,數台明顯易受攻擊的 Memcached 伺服器在首起 DDoS 攻擊發生後停止運作。Memcached 團隊也著手處理伺服器濫用的問題,並於 2 月 28 日的安全版本更新中發佈 1.5.6 版。

除了將伺服器更新至最新版本,並使用「全部清除」的緩解技術之外,擔心遭受 DDoS 攻擊的使用者還可採取以下四個措施:

  1. 確認伺服器是否必要開放外部存取,並盡量避免使用可公開存取的工具。
  2. 確保上游供應商不只一家,如此在主要供應商遭到大量攻擊時,即可容錯轉移至其他連結。
  3. 確認網路供應商採取防偽措施 (例如 BCP38 和 84),以免 DDoS 反射攻擊使用這類假冒封包入侵網路。
  4. 確認網路是否有良好的流量監控功能 (傳入和傳輸流量均需要),並使用網路入侵防護工具,例如 趨勢科技的Deep Discovery Inspector及 TippingPoint。趨勢科技Deep Security 也提供多種網路安全功能,如深度封包檢測、入侵防禦 (IPS)、主機防火牆等。已發佈下列 IPS 規則,以利主動防範上述威脅:

    – 1008918-Identified Memcached Amplified Reflected Response
    – 1008916-Identified Memcached Reflected UDP Traffic

DDoS 攻擊強度遽增,如今隨著 PoC 公開,預計攻擊會越來越頻繁。網路罪犯也會不斷嘗試強化威脅,並設法從攻擊中牟利。使用者必須保持優勢,搶先行動,保護好伺服器安全,防患於未然。

◎原文來源:PoC Exploits for Memcached DDoS Attacks Published Online

網路隱私常見問題

免費無線上網安全嗎?如何在Facebook 上隱身, 不讓特定朋友知道你上線?網路攝影機也會成為攻擊他人的幫凶? 趨勢科技 3C 好麻吉為大家整理了 網路隱私常見問題,持續更新中…,如果大家還有其他關於網路隱私的問題,歡迎Android 用戶安裝 i3C app,趨勢科技專業線上客服團隊,協助您解決在手機或電腦上遇到的問題。

 

上網常見問題列表:
上網輸入個資前,你有先檢查網址列是否有這個嗎?

下載應用程式時為何要注意存取權限設定?

如何隱藏舊情人動態?

【FB 與 IG 隱私設定】出遊打卡,把親友拖下水,還告訴小偷:闖空門正是時候?

當心Google 隱私帳戶的個人資料外洩! 趕緊管理應用程式存取權限

裸照外流,只有A 咖女星要擔心?預防雲端資料外流,六個小提醒

受夠了臉書被洗版? FB ”保持距離”與”暫停追蹤”設定教學

如何設定雙重認證? 給網路帳號雙重的保障

網路正妹想跟我當 fb 好友,該不該接受呢?三步驟從大頭貼揪出臉書假帳號!

如何在Facebook 上隱身, 不讓特定朋友知道你上線?

被朋友的標籤出賣了? facebook 照片不想被朋友標記,請這麼做

你不是志玲姐姐沒關係? 不是 A 咖明星也必學的手機、電腦送修注意事項!

《資安漫畫》網路攝影機也會成為攻擊他人的幫凶?

使用Google以圖找圖,快速又有效的方法

免費無線上網安全嗎? 當心駭客也喜歡跟你一起連線公共 Wi-Fi !

《資安漫畫》離開座位時,你的螢幕有上鎖嗎?

CPU使用率異常高,你的電腦也淪落為挖礦機了嗎?

歷年被破解的懶人密碼,你中了嗎?(同場加映:密碼攻擊手法解析)

繼續閱讀