解析灰色警戒 (Gray Alerts):這些警示對企業的意義為何?

每天都有許多未知的威脅會觸動端點偵測及回應 (EDR) 工具發出警示通知。這些處於灰色地帶的警示代表什麼意義,而所謂的託管式偵測及回應 (MDR) 又能提供什麼協助?

在網路資安的領域,事物向來黑白分明、界限明確,不是好就是壞。數十年來,資安領域的事務不是已知無害、就是已知不良,因此對資安人員來說相對容易監控和理解。但隨著威脅版圖不斷擴大與演進,昔日非黑即白的界線也開始出現大量灰色地帶。現在,每天都有許多未知的威脅會觸動端點偵測及回應 (EDR) 工具發出警示通知。這些處於灰色地帶的警示(Gray Alerts)代表什麼意義,值得我們深入探討。

色警戒(Gray Alerts)的問題

所謂灰色警戒是指網路資安偵測工具在發現某個檔案或事件出現從未見過的行為或特性時所發出的警示,例如,當偵測工具發現某個應用程式出現可能有害的行為時所發出的警示。像這樣的情況,有可能是企業的員工覺得這個應用程式很有用,所以願意承受該應用程式所帶來的一些不便 (例如忍受一些惱人的彈出式廣告),此時資安團隊可能就不深入追查這個應用程式。但問題是,應用程式所顯示的廣告很可能暗藏惡意程式,進而感染端點裝置。這就是為何企業資安團隊應該對這類灰色警示做進一步的分析,以確認其是否有害,並判斷是否該採取行動。

繼續閱讀

Dell 呼籲數百萬使用者修補 SupportAssist 工具漏洞

Dell發布了一份資安通報來呼籲客戶更新商用及家用電腦內建的SupportAssist應用程式以解決漏洞問題。這個編號CVE-2019-12280的提權漏洞讓駭客能夠存取敏感資訊並且控制數百萬台執行Windows系統的Dell電腦。

Dell SupportAssist是用來檢查系統軟硬體狀態的工具程式。需要較高的權限才能正常運作,因此是以SYSTEM身份執行。駭客透過此漏洞取得SupportAssist的存取權限就可以控制電腦並透過簽章服務或Microsoft認可為安全的服務來執行惡意程式。

這個漏洞最先是由SafeBreach的研究人員所回報,他們發現SupportAssist沒有安全地處理動態連結程式庫(DLL),讓攻擊者有機會進行 DLL劫持。

繼續閱讀

雖然低調但依然存在的勒索病毒~使用 勒索病毒剋星 來遠離勒索病毒的威脅

說起勒索病毒對多數人來說應該感覺好遙遠了

但實際上只是大家對於這類型的病毒已經感到麻痺,會上網驚呼的人變少了

即便如此~這段時間以來還是有不少人跑來我們這邊來跟我們求助

11

這種病毒的工作模式很簡單~就是把你硬碟中的檔案給加密起來

你必須交付一定的金額給惡意方才能取得金鑰來解除加密

因為只要換個加密金鑰就可以簡單變出一款新的勒索病毒

也就是說~它變種的速度超過任何一種你我熟知的病毒,所以大家被命中後的副檔名都不近相同

大家可以看看上下兩張圖的副檔名根本就已經變成亂碼命名,就可以知到這類病毒變種的頻率有多頻繁

當然了~就因為如此簡單變種,所以解除它們的工具常常完全不一樣,甚至於根本不存在

繼續閱讀

勒索病毒導致美國俄亥俄州巴爾的摩郡政府以及兩家醫療機構服務暫時中斷

最近發生了一波勒索病毒 Ransomware (勒索軟體/綁架病毒)攻擊造成美國俄亥俄州巴爾的摩 (Baltimore) 郡與印第安納州的公家機關與私人機構因忙著調查受害情況並復原系統而暫停對外服務。今年 5 月發生的這波勒索病毒 攻擊使得巴爾的摩市政府和郡政府皆因為某些用戶的 2018 年自來水用量資料異常 (不是過低就是根本為零),而無法將該年度自來水費與汙水下水道使用費帳單寄發給市民。

根據另一起報導指出,俄亥俄州的 NEO Urology 泌尿科醫院支付了約當 75,000 美元的比特幣(Bitcoin)給駭客以便救回被鎖定的電腦與被加密的資料。

繼續閱讀