啟發式掃描和沙箱防護:雙劍合壁對抗 APT 攻擊

趨勢科技一直都在對抗APT攻擊-進階持續性滲透攻擊 (Advanced Persistent Threat, APT) /目標攻擊,所以很清楚並沒有單一技術可以有效地防護組織網路來對抗這些造成嚴重影響的攻擊活動。這很可悲,沒錯,但它也意味著有許多安全技術可以加以利用,像是沙箱和啟發式掃描。它們協同工作就能夠合成強大的武器來提供防護。

APT

採用啟發式掃描和沙箱技術這樣互補的技術可以補全對方的弱點,有效而快速地提早識別未知的威脅。啟發式掃描採用基於規則的系統以快速識別可能的惡意檔案。它的有效性在很大程度上依賴於規則如何定義。而另一方面,沙箱技術是種在受保護環境(通常是虛擬機)內安全地執行可疑檔案的方法,所以可以看到它會做些什麼而不會感染到主機。

效率和準確度

實際上,啟發式掃描可以做為檔案送至沙箱前的過濾器。這樣做可以降低成本和提高系統的承受量。啟發式掃描也可以判斷檔案的類型,這樣當你將兩樣技術配合使用時,舉個例子,啟發式掃描可以告訴沙箱一個Office檔案是Word 2003、Word 2007或Word1.0。這樣沙箱就可以利用適當/預期的環境下執行該檔案。

此外,即使一家公司有足夠的資源讓沙箱用各種可能條件來執行每一個檔案,還是有惡意軟體可以分辨自己是否運行在沙箱中,進而不會表現出任何惡意行為。對IT管理員來說,最好的辦法就是先用啟發式掃描來偵測這個檔案,以獲得更好的偵測覆蓋率。

解決方案與零時差攻擊

如前面所提到,啟發式掃描加上沙箱技術的有效性在很大程度上依賴於定義好的啟發式規則。這些規則需要足夠的前瞻性才能識別全新的威脅,但同時要夠具體才能避免誤判。

檢查這些規則有效性的好方法就是看這些規則如何處理零時差漏洞攻擊。本質上來說,零時差漏洞攻擊就是利用未修補漏洞的惡意軟體,但對於相似的漏洞攻擊技術,足夠「聰明」的啟發式規則就可以抓到它們。

比方說,趨勢科技進階威脅掃描引擎內就算是已經開發好幾年的舊啟發式規則也可以偵測到最近的零時差攻擊:

  • 2014年5月的CVE-2014-05155被2014年所開發的規則所偵測 – HEUR_SWFJIT.B
  • 2014年4月的CVE-2014-1761被2012年所開發的規則所偵測 – HEUR_RTFEXP.A/ HEUR_RTFMALFORM。
  • 2014年2月的CVE-2014-0496被2010年所開發的規則所偵測 –HEUR_PDFEXP.A
  • 2013年11月的CVE-2013-3346被2010年所開發的規則所偵測 –HEUR_PDFEXP.A

 協助早期偵測

假設已被入侵:企業現在應該明白,越晚察覺到進行中的針對性攻擊活動,就越難減輕損害,甚或偵測到攻擊。因此,早期發現是網路防禦者的首要任務,而多層次防禦則是長期的作法。

@原文出處:Heuristic Scanning and Sandbox Protection: Best of Both Worlds作者:Chingo Liao和Kuanyu Chen(威脅分析師)

《 IoT 物聯網新趨勢》你家需要智慧型電視嗎?

時代終於來臨。還記得那些科幻影集當中的未來世界,人們只要用嘴巴大喊一聲,或是揮一揮手就能切換電視頻道嗎?互動式連網智慧型電視的時代終於要來臨了,原本遙不可及的假想電視機即將成真,而且甚至更好。

IoE 智慧型電視 smart tv

智慧型電視是一種內建電腦作業系統而且能連接網際網路的電視。因此,這些電視能執行特殊用途的應用程式,並存取其他線上內容和資訊。它們可設定針對特定族群提供特定內容,例如,透過家長監護功能,兒童就不會看到不當的內容。

這類電視也可以綁定某個儲值帳號,因此想要觀賞隨選節目只需輕鬆點一下即可。它們甚至可以當成其他內容的儲存和播放裝置,如:相片、音樂及影片。由於電視或影片觀賞經常被視為一種社交的潤滑劑,因此,您也可以直接在智慧型電視上更新您的 Facebook 狀態,針對某個節目發表意見,並看看他人的回應。


以目前智慧型電視的銷售速度來看,這些電視的產量預計將從 2012 年的 6,900 萬台成長到 2016 年的 1 億 9,800 萬台。屆時,85% 的平面電視都將是智慧型電視。

智慧型電視將為網路使用者帶來新的使用習慣,有 60% 的使用者將直接透過電視觀賞網路影片、15% 從網路收聽音樂、10% 瀏覽網站、6% 存取檔案。

IOE smart TV 智慧型電視
點擊小圖可放大

infographic 資料圖表 IOE-Smart TV 智慧型電視

既然智慧型電視必須儲存個人資訊才能讓使用者存取網路帳號,因此網路犯罪者自然而然會想要竊取這些資訊。網路犯罪者一旦取得您的資訊,他們就會利用暴力破解方式來試圖取得更多資料。這並非一件難事,由於智慧型電視沒有實體鍵盤的關係,絕大多數的成年人 (英國為 55%) 都只使用很容易猜測的簡單密碼。

有鑑於此,維護安全是智慧型電視使用者很重要的一件事。帳號保護、家用網路安全、節目控管都非常重要。智慧型電視使用者應在網路帳號上使用強化密碼,在家用路由器上設定複雜的登入資訊,並且投資一套可過濾內容並提供家長監護功能與安全控管的防護軟體。

◎原文來源: https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/are-smart-tvs-ready-for-prime-time

 

 

研究:近50%的美國成年人曾經被駭

日本網路詐騙半年80億 史上最高報導後,最近美國也有一份研究顯示,近50%的美國成年網友曾經網路帳號被駭而曝光個資。

為什麼會有如此大量的網路犯罪受害者,原因很簡單:缺乏安全意識。

研究:近50%的美國成年人曾經被駭

 利用以下四個簡單的問題做個網路安全意識測試:

  1.  你知道網路犯罪份子會利用過度提供的公開資訊進行詐騙嗎?
    對於大多數的千禧世代,社群網路和電子郵件服務並非安全之地是件令人驚訝的事情。網路犯罪分子會在上面進行詐騙或是利用那些過度提供的公開資訊。
  2.  你的設備保證沒有漏洞 ?
    我們很多人都沒有意識到,每一個人、每一個設備都很容易被駭客攻擊。對於千禧世代,這消息尤其驚訝,因為很多都不知道他們其實有多脆弱。
  3. 在公共場合,你有留意網路扒手嗎?
    就像我們需要保護自己不要成為街頭犯罪的受害者,我們需要從網路安全的角度來檢視周遭的環境。使用咖啡廳和機場內不安全的公共無線網路讓我們容易受到網路犯罪份子的攻擊。在公共場合,我們很容易就會成為網路扒手的受害者。
  4.  如果帳戶被駭,只要改變密碼就會一切都回復原狀?
    很多人認為,如果帳戶被駭,只要改變密碼就會一切都回復原狀。但我們必須採取更積極的措施,如使用安全軟體來抵禦駭客,確保我們沒有在多個帳號使用相同的密碼,並且小心謹慎於我們在網路上分享的東西。 

最困難被了解的事情就是,不是每個在網路上的人都是好人。如果我們大家都採取一些預防措施,就可以擁有正面的網路體驗而不會成為網路犯罪的受害者。

 

@原文出處:Trend Micro: Lack of security awareness reason for high number of cybercrime victims作者:JD Sherry(技術和解決方案)

 

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機、平板、電腦全方衛!即刻免費下載

 

勒索軟體:限期透過比特幣支付贖金,否則被綁檔案將永久加密

最近一次打擊網路犯罪的勝利是中斷了GAMEOVER ZeuS殭屍網路活動。其中最明顯的或許是讓另一重大威脅也受到影響 – 惡名遠播的CryptoLocker惡意軟體

hacker 偷錢

然而,這次中斷並沒有阻止使用檔案加密勒索軟體 Ransomware的網路犯罪分子。事實上,趨勢科技看到使用新加密和迴避方法的新加密勒索軟體 Ransomware變種出現。

Cryptoblocker和它的加密技術

跟其他勒索軟體 Ransomware變種一樣,這被偵測為TROJ_CRYPTFILE.SM的Cryptoblocker惡意軟體會加密一定數量的檔案。不過這變種有一定的限制。首先,它不會感染大於100MB大小的檔案。此外,它也會跳過資料夾C:\\WINDOWS,C:\\PROGRAM FILESC:\PROGRAM FILES (X86)內的檔案。

不像其勒索軟體 Ransomware變種,Cryptoblocker不會產生任何文字檔來指示受害者如何解密檔案。相對地,它會顯示下面的對話框。輸入交易ID到文字框內會產生一個訊息,說明「交易已被發送,很快就會得到驗證。」

圖1、對話框

另一個分別是它的加密方式。該惡意軟體不使用CryptoAPIs,這其他勒索軟體 Ransomware明顯不同。CryptoAPIs是用來製造RSA金鑰,這個惡意軟體並沒有使用它。這一點很有趣,因為RSA金鑰會讓解密檔案更加困難。相對地,我們在這惡意軟體程式碼中發現進階加密標準(AES)。

仔細一看還發現,解開程式碼時還會發現編譯註解。這相當有趣,因為編譯註解通常會被刪除。因為這些資料可以被安全研究人員用來偵測(進而封鎖)來自該惡意軟體作者的檔案。出現編譯註解也表示Cryptoblocker背後的壞傢伙可能是勒索軟體的新手。

根據趨勢科技主動式雲端截毒服務  Smart Protection Network的反饋資料,美國是受影響最大的國家,其次是法國和日本。加上西班牙和義大利就是前五名受影響的國家。 繼續閱讀

Raspberry Pi (樹莓派)蘊藏潛力也暗藏風險

Raspberry Pi 樹莓派是一種有如信用卡般大小的微電腦模組。不過,可別讓它小巧的體積給唬了。它原本是專為學生設計的一種低成本電腦程式設計輔助工具,但它豐富的多元性卻讓它應用到各式各樣的專案。有許多人發揮創意為 Pi 找到了很酷的用途,例如將它改造成無線路由器、私人音樂串流裝置,甚至變成一台可幫您泡咖啡的機器人

IOE RASP

圖文解說:Raspberry Pi 是否需要安全防護?(點小圖可放大)

它不僅用途廣泛,而且定價只有 25 美元,大約是五個大麥克漢堡或三個月 Xbox Live® 金會員資格的價格。這正是 Pi 在美國大賣的原因。

Pi 輕輕鬆鬆就登上 DIY 之王,它可以用來建立強大的系統。它提供了 SD 卡插槽、USB 連接埠、乙太網路連接埠、RCA 插槽、HDMI 連接埠、音訊輸出以及 micro USB。因此,您可以擴充它的儲存容量、用它來播放多媒體、或者用它來連上網際網路。您可以將它打造成一台行動電腦、檔案伺服器、居家保全控制盒、遊戲裝置、玩具或創意電子設備,或是當成教學工具。

但它也不是沒有風險。Raspberry Pi 強大而吸引人的原因之一是可以連上網際網路,而這將帶來風險。網路上充斥著惡意程式感染與資料外洩的風險。既然 Pi 是可儲存與載入資料的硬體,因此自然需要受到保護。

由於這台多用途微電腦當中使用了許多手機上的技術,因此,其防護措施做起來也不算全然陌生。光是將您 Pi 上的作業系統安全功能全都打開或許還不足夠。就像桌上型電腦與行動裝置一樣,切記避免從可疑來源下載 App 程式到 Pi 上,因為這很可能導致資料遭到竊取。由於 Pi 可輕鬆連接各種裝置與網路,因此這些全都應該採用最新的安全防護方案。

◎原文來源:https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/raspberry-pi-has-its-potentials-and-perils