針對性目標攻擊 (Targeted attack ):Shadow Force 挾持 DLL 程式庫攻擊南韓媒體

生意人怎麼會對新聞媒體會有興趣?這是我們最近在調查一樁南韓媒體遭到針對性目標攻擊(Targeted attack )攻擊的案例時心中的疑惑。

Shadow Force 是一個新的後門程式,它會取代某個 Windows 系統服務所呼叫的 DLL 程式庫。此後門程式一旦進入系統,駭客就能利用其他工具進一步製造更多安全漏洞或是造成損害。趨勢科技在今年五月份的一篇部落格文章當中已討論過這類後門程式攻擊。

攻擊開始時機

這項攻擊展開的時機是在 Windows 作業系統啟動 Microsoft Distributed Transaction Coordinator (Microsoft 分散式交易協調器,簡稱 MSDTC) 服務的時候,此服務在作業系統中負責協調橫跨多個資源管理程式 (如:資料庫、訊息佇列、檔案系統) 之間的作業。若目標電腦已加入網域,當 MSDTC 服務啟動時就會檢查系統登錄中是否有設定其相關程式庫 (DLL)。

圖 1:MSDTC 服務的外掛 DLL 程式庫。

更確切一點,MSDTC 服務當中的 MTxOCI 元件會透過系統登錄來找尋三個 DLL 程式庫:oci.dllSQLLib80.dllxa80.dll。一般來說,電腦上通常不會有 oci.dll,但此處駭客故意製作了一個後門程式並將它取名為「oci.dll」,然後放在系統資料夾「%SystemRoot%\system32\」當中。一旦將 oci.dll 放到適當位置之後,駭客就會利用一道遠端指令來終止 MSDTC 服務 (taskkill /im msdtc.exe /f),讓 MSDTC 自行重新啟動。但這一次,當該服務啟動時,就會找到駭客所放置的 oci.dll。而當服務呼叫這個 DLL 時,就會啟動 Shadow Force。

圖 2:用來終止 MSDTC 服務的指令,可造成該服務重新啟動。

這項簡單的技巧可輕易躲過一些鑑識分析工具的掃描,如:autorun.exe,因此變得更難即時偵測及矯正。 繼續閱讀

從雅虎廣告網路遭惡意廣告入侵,談惡意廣告的運作模式與防範之道

惡意廣告並非新的產物;它是已經存在了十多年的犯罪手法。早在 2004年,就出現當訪客連到科技網站「The Register」被流氓廣告攻擊的事情,它利用一個 Internet Explorer中的零時差漏洞來植入BOFRA惡意軟體。在過去十年間,許多高知名度的網站因為他們的廣告網路在不知情下成為網路犯罪市場的幫兇。受害者包括紐約時報Google赫芬頓郵報等數不清的例子。

8 月發生了一件聯合網路犯罪攻擊,Yahoo 的廣告網路遭到襲擊,使得每月造訪該網站的 69 億人可能因而陷入危險。歹徒運用的是最新的威脅,例如:惡意廣告(malvertising)和漏洞攻擊套件。

惡意廣告(malvertising)是一些由網路犯罪者製作並刊登在網站上的廣告,只要是瀏覽了刊登這類廣告的網站,使用者就有可能遭殃,因此對整個廣告供應鏈帶來嚴重的影響。此次案例,網路犯罪集團利用了用戶數量龐大的 Microsoft Azure 服務網站來提高其潛在受害者數量。這樣的作法屢見不鮮,歹徒經常利用一些熱門的話題並滲透相關的網站。此外,歹徒也滲透了 Yahoo 這個全球最大的廣告網路之一,因此可能的感染數量相當可觀。而且,惡意廣告的運作模式是,使用者不須點選惡意廣告就可被感染。正因如此,一些不知情的使用者才會光是連上有問題的網頁就遭到感染。


【編按】由於網路犯罪集團越來越常利用惡意線上廣告來攻擊使用者,所以使用者經常會在購物網站、新聞網站、社群媒體以及遊戲網站看到這類廣告。
進一步了解惡意廣告感染使用者裝置方式,建議閱讀惡意廣告Malvertising:當廣告出現攻擊行為


網路犯罪使用漏洞攻擊套件的頻率越來越高,因為這類攻擊套件非常容易取得而且不貴。此次攻擊使用的是 Angler 漏洞攻擊套件來感染已入侵網站的訪客。漏洞攻擊套件的作者們非常積極地在第一時間搶先收錄最新曝光的漏洞。如下圖所示,許多今年才曝光的 Adobe Flash 漏洞都已收錄到 Angler 攻擊套件當中。

尤其,CVE-2015-0313 已在今年稍早一起非常類似的攻擊當中出現過。駭客利用這個漏洞攻擊套件在一些已遭入侵的網站上顯示惡意廣告。 繼續閱讀

巨集病毒/惡意軟體20年:從「示範」意味的 Concept 病毒到 APT攻擊

巨集病毒/惡意軟體是資安界所面臨的問題中最長久的一個。自從第一個樣本出現在1995年以來,巨集病毒總是能找到方法來讓擺脫它們的努力化成烏有,一次又一次的以某種形式死灰復燃。我們相信它會具備如此韌性的很大一個原因是因為它所攻擊的是世上使用最廣泛也最無處不在的軟體,如Microsoft Office。從它第一次出現到現在已經有20年了,回顧一下過去這些年巨集惡意軟體歷史和將來會如何發展。

  • 1995 – 1999年:早期年代

1995年,第一個巨集惡意軟體「Word-Concept 」首次誕生。它會利用微軟Word的巨集功能,被發現預裝在微軟所發布Windows 95的光碟上。它基本上無害,只會顯示帶有數字「1」和「OK」按鈕的對話框。也在同一年,第一個Excel巨集病毒XM_LAROUX出現。跟Word-Concept 一樣,「示範」作用居多,只會顯示一個帶有模糊訊息和確定按鈕的對話框。

在台灣最著名的例子正是1996 年現身的Taiwan NO.1 Word 巨集病毒。以下我們先分享幾個台灣本土巨集病毒發作的畫面:

 

在世紀末的1999年,最惡名昭彰的巨集惡意軟體之一 梅麗莎(Melissa)出現。當時幾乎所有的信箱都塞滿了這樣標題的信件:「 Important message from < somebody>」(PS. Somebody 是寄件人的名字) ,信件內容為:「 Here is that document you asked for….don’t show anyone else:-)」並有一個內含80個色情網站 Word 附件檔。

一旦打開附件檔,會大量寄出郵件給使用者通訊錄上的前50名郵件地址。許多知名大企業並沒在情勢失控前,找到合宜的解決方案。甚至以關閉 Mail server 來對抗這隻史無前例擴散的病毒,全世界約有20%的電腦被感染,造成超過8,000萬美元的損失。
繼續閱讀

偽裝 Google 信件未送達通知,夾帶木馬

趨勢科技發現偽裝 Google 的信件未送達報告(non-delivery report)或未遞送郵件通知(undelivered mail notice)的垃圾郵件,這些郵件有著各種不同的寄件地址。

 

這些垃圾郵件夾帶著檔案名稱以Google_MailGoogle_Drive開頭的.ZIP附加檔案。一旦打開附加檔案會執行惡意JavaScript程式碼。趨勢科技產品的用戶可以放心,這些垃圾郵件已經被封鎖。

@原文出處:Spam Pose as Google Non-Delivery Report, Contains Trojan Attachment

 

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 


【推薦】防毒軟體大評比: 惡意程式防禦力 PC- cillin雲端版榮獲第一名!

【推薦】PC-cillin 雲端版 榮獲世界著名防毒評鑑機構高度評比

 

Windows10Banner-540x90v5

 

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載(請用電腦下載)

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載(請用電腦下載)

 

開學兒童網安要注意,三撇步記牢不擔心

曾幾何時,開學的禮拜通常是家長忙著幫孩子添購新衣、新褲、新鞋,讓孩子為新學期做好準備的日子,但現在時代不同了。

除了原本該準備的之外,今日的爸媽還得花辛苦錢,幫孩子添購筆記型電腦、智慧型手機、平板。然而,雖然科技讓 21 世紀的兒童擁有更開闊的學習世界,但也為家長帶來了裝置失竊、資料安全、 網路霸凌(bully) 等等的憂慮。

青少年上網 大驚訝 夜晚iskf

日益嚴重的威脅

行動網路年代的來臨,意味著另一波對抗網路犯罪的戰爭。網路犯罪集團非常擅長將惡意程式暗藏在看似正常的行動 App 當中,讓一些不知情的使用者下載並安裝。

截至今年三月底為止,趨勢科技光在 Android 平台就發現了超過五百萬個不肖的 App 程式。除此之外,網路犯罪集團也非常擅長透過簡訊、即時通訊或社群網站內的惡意連結來散布惡意程式。

惡意程式可能有害的行為包羅萬象:從不斷彈出惱人的廣告,到竊取你的個資和金融資訊,以及暗中監視你的一舉一動,或是將你的裝置完全鎖住無法使用,然後勒索一筆贖金。


延伸閱讀


 

今日的孩子比以往更懂得利用科技、也更不受管束,兩項因素加起來真是非常不利的組合。孩子可能有一些危險的上網習慣,讓自己惹上麻煩,而學校也成了小小偷的溫床。

使用智慧型手機和平板上網的孩子越來越多,手機遊戲、免費APP等時時引誘著兒少的注意力,在免費的公共Wi-Fi 越來越普及之下,網路犯罪者會在兒童於網路上逗留的地方如通訊軟體、行動應用程式商店、熱門網站、免費遊戲平台等設下陷阱來增加其成功機率,即使校園社交網路也有可能成為提供各種病毒傳播的溫床,恐將讓如身分遭竊、網路詐騙、網路霸凌(bully)或是網路誘騙的風險大增。家長們不僅要煩惱如何確保孩子個人的身分資料安全,還要限制孩子瀏覽的網站,並留意他們在網路上的交友狀況。

這可是一項艱難的任務,尤其,你不可能整天盯著孩子,而他們最常上的一些網站,如 Facebook、Snapchat 等等,很可能更是危險的來源。

以下是幾種兒童容易掉入網路犯罪的陷阱

  1. 朋友傳來的不明圖片或影音檔
  2. 免費好康的誘惑如免費貼圖下載連結
  3. 下載假的APP應用程式
  4. 瀏覽不適當的網站及網路內容

開學季,家長必備的安全達人免費 APP,協助保護孩子行動裝置的連網安全

趨勢科技建議,讓孩子透過數位裝置豐富他們生活的同時,家長也要在旁教導如何透過行動裝置使用安全三撇步,在網上保護自己的安全:

  1. 當手機中收到可疑的網路訊息如不明連結或是如情色、暴力等不當內容時,要告知父母或是師長
  2. 請父母或身邊可信任的師長協助通報iWIN網路內容防護機構檢舉或請求協助
  3. 免費下載Dr Mobile團隊開發的免費手機安全防護APP-安全達人免費 APP,透過全方位的守護來協助行動裝置的連網安全

繼續閱讀