【防毒軟體】不占資源的趨勢科技 PC-cillin 雲端版防毒軟體推薦,安心PAY 線上交易更安全

今天買 PC-Home、明天買MOMO、後天買露天淘寶,現在人在網路上購物的頻率已經非常非常高,但衍生出來的交易安全問題也越來越多,很多人的瀏覽器甚至已經被裝入可疑擴充套件而完全不知,交易這件事情可大可小,但千萬別輕忽!

PC-cillin 2019 雲端版安裝時會在瀏覽器中安裝擴充套件來全面掌握上網時的隱私安全問題,當進入可疑的網站時會自動加以封鎖以免受害,甚至透過顏色標記,在FB、IG、Dcard、PTT 等網站點選連結前就可知道目標網站的安全性。

趨勢科技 PC-cillin 防毒軟體在每年排行榜上都名列前茅,去年硬大跟大家分享過雲端版的特色與功能,今年的 PC-cillin 2019 雲端版因應線上交易安全性,不僅持續強化 AI 智能防毒引擎,對於透過瀏覽器進行交易的行為提供更為嚴密的保護,推出「安心Pay」功能,搭配全天候病毒威脅偵測、重要資料夾監控以及家庭網路安全檢測的特性全面防護我們的系統,今年硬大也向大家推薦 PC-cillin 2019 雲端版防毒軟體。

PC-cillin 2019 雲端版增強與新功能介紹

防毒軟體的主要功能共分為四大項目:電腦防護、隱私安全、資料防護以及家長防護,功能非常多,硬大針對其中的重點功能來跟大家做分享。

更強大的 AI+ 智能防毒引擎

這部分就是大家熟知的電腦防毒功能,最簡單的就是透過更新病毒碼方式讓防毒軟體可以正確的辨識出有病毒特徵的檔案,但在 2019 版中強化了AI防毒技術,能夠以自動學習和分析來抓出未知的威脅,無須等到病毒碼更新就可在第一時間抓到可疑病毒,對於最新的勒索病毒、挖礦病毒甚至無檔案病毒的偵蒐能力相較前一版更為強大。

AI 智能防毒的運作方式是以分析大量病毒樣本後,依據檔案特徵和行為特徵找出潛在威脅。而 AI+ 智能防毒則是藉由現有AI 與檔案特徵來預測病毒的惡意行為。面對現今網路上變種速度極快的病毒,防毒軟體必須有自主判斷能力才能提供最有高效能的防護,不用等到病毒碼來就可以在電腦上先行分析處置,並且把資料回傳病毒/惡意程式分析資料庫回饋所有 PC-cillin 的使用者,最近幾年最經典的案例莫過於各種變種的勒索病毒,日後再跟大家聊聊變種病毒和防毒軟體的故事。

附加:好功能推薦

由於病毒無時無刻都會透過任何管道竄入電腦,加上軟體本身會透過學習來判斷是否有潛在危險,假如使用電腦時不希望被防毒掃描資訊影響可以開啟「無干擾模式」,除非有重要威脅才會彈出視窗。

不占資源的趨勢科技 PC-cillin 2019 雲端版防毒軟體推薦,安心PAY 線上交易更安全 Image-015

如果覺得電腦效率變差,透過功能可以透過掃描潛在安全漏洞、縮短啟動時間、清理垃圾檔案及清除隱私權資料四種管道來優化電腦。

不占資源的趨勢科技 PC-cillin 2019 雲端版防毒軟體推薦,安心PAY 線上交易更安全 Image-011-2

全新「安心Pay」保障線上交易安全

今天買 PC-Home、明天買MOMO、後天買露天淘寶,現在人在網路上購物的頻率已經非常非常高,但衍生出來的交易安全問題也越來越多,很多人的瀏覽器甚至已經被裝入可疑擴充套件而完全不知,交易這件事情可大可小,但千萬別輕忽!

PC-cillin 2019 雲端版安裝時會在瀏覽器中安裝擴充套件來全面掌握上網時的隱私安全問題,當進入可疑的網站時會自動加以封鎖以免受害,甚至透過顏色標記,在FB、IG、Dcard、PTT 等網站點選連結前就可知道目標網站的安全性。

不占資源的趨勢科技 PC-cillin 2019 雲端版防毒軟體推薦,安心PAY 線上交易更安全 Image-011-3

2019 年版新增的「安心Pay」功能是特別針對透過瀏覽器進行網路銀行和線上交易時的安全所設計,支援 市面上常用的Google Chrome、IE (Edge)和 Firefox 瀏覽器。

啟動「安心Pay」功能時 PC-cillin 會另外開啟一個乾淨的且受防護的瀏覽器視窗(有水藍色外框),在此視窗窗除了會關閉所有擴充工具之外,還具備自我保護機制與阻擋惡意程式的功能,確保交易過程不會遭到其他程式竊取資料。

不占資源的趨勢科技 PC-cillin 2019 雲端版防毒軟體推薦,安心PAY 線上交易更安全 image013

安心 Pay 功能使用上其實就跟一般用瀏覽器上網相同,但背後是結合防毒引擎與監控在運作,等於給瀏覽器上了一層防護罩,使交易更加安全。

以下圖在小米網站購物為例,視窗右下角顯示的 logo 就代表交易過程都在安心 Pay 的保護之中,不論在這個視窗裡面瀏覽任何網站,只要外圍有藍色都是可以安心交易的。

 

 

繼續閱讀

【防毒軟體】漫科技:「靠爸」是趨勢!PC-cillin 雲端版防毒再進化 AI讓檔案不再被綁架

家裡一台Windows桌機上網、工作打報告換一台Mac筆電、手上一支智慧型手機,現在有很多人一天之內,高頻率交互使用跨平台、跨系統3C產品。但也面臨無所不在的資安挑戰:看Youtube影片電腦變超慢、在星巴克連公共Wi-Fi卻莫名中毒,甚至上網購物,越來越容易個資外洩或點進惡意的詐騙網址。

新型態挖礦病毒、勒索病毒持續流竄,根據統計,台灣勒索病毒攻擊次數不斷攀升,2018年1月攻擊數為110萬餘次,時隔四個月則創新高到180多萬次。更不用說網址被植入惡意程式,導致一般人在上網購物或操作網路銀行,造成個資外洩、信用卡被盜刷的案件頻傳。

Comics, Illustration, Human behavior, Cartoon, Recreation, Happiness, Product, Human, Behavior, cartoon, cartoon, text, human behavior, art, comics, fiction, line, design, comic book, font

「你們這些小屁孩,還不給我乖乖上車!」

「哼!才不要勒,你不知道我爸是誰嗎?」

 

「我管他是誰,屁孩們,不知道我是惡名昭彰的勒索病毒嗎?」

「誰鳥你啊,我們老爸可是趨勢科技 PC-cillin

「蝦密?是趨勢大大(驚),還是2019雲端版(大驚),夭壽快逃~」

 

AI智能防毒再強化 多層式防護技術

網路與我們生活更密切,卻也發現「病毒」無所不在。別擔心!這些問題現在有救了,功能更強大的趨勢科技 PC-cillin2019雲端版,不僅將功能再進化,同時還因應跨裝置防護、保護線上交易安全,推出多項全新功能。現在就下載試用看看PC-cillin 2019有哪些新應用。 繼續閱讀

手機費用暴增的一大原因,來自詐騙攻擊! 電信詐騙成為價值數十億歐元的犯罪產業

話費詐騙,國際通話費拆帳詐騙及其他詐騙手法:駭客如何透過被駭手機和物聯網(IoT ,Internet of Thing設備來進行電信詐騙

 

手機費用暴增的一大原因是詐騙攻擊。最近的犯罪用電信設備成本降低到連個人都可以用來發動攻擊的程度。請參閱趨勢科技與歐洲刑警組織所合作的報告。

電信詐騙並不是新的犯罪手法。它有各種犯罪手法,每種手法也有不同的變形,有許多手法已經存在十多年了。這類犯罪大多並沒有引起執法單位的重視,一直到了最近,因為科技、產業和犯罪能力的發展,使得電信詐騙成為價值數十億歐元的犯罪產業。

Toll Fraud, International Revenue Share Fraud and More
下載「話費詐騙,國際通話費拆帳詐騙及其他詐騙手法:駭客如何透過被駭手機和物聯網設備來進行電信詐騙」

兩種主要電信詐騙:訂閱詐騙(subscription fraud)和話費詐騙(toll fraud

 

這裡列出兩種主要的電信詐騙:訂閱詐騙(subscription fraud)和話費詐騙(toll fraud)。訂閱詐騙會對電信業者進行商業流程入侵(BPC),攻擊者偽裝成一般客戶並利用一個或多個客戶帳號來進行。話費詐騙更具破壞性,攻擊全球電信網路漏洞。每次事件所竊的金額通常超過100萬歐元。由於這類犯罪通常是跨境進行,所以也使得起訴更加困難。

在這類犯罪事件中,犯罪分子會偽裝成用戶和電信商, 因為無法說服相關電信商自己也是受害者而非肇事者,受害者在某些情況下可能會遭遇長時間的斷線,甚至收到巨額帳單。

 

電信業者間的信賴關係及其如何引來詐騙?

國際通話費拆帳詐騙(IRSF)是一種依賴於電信業者間“紳士協議”的犯罪,這是一種認為不會被入侵或攻擊的微妙默契。這種全球協議稱為電信業者間的信賴關係,與銀行間的關係相似。當有人惡意利用這信賴關係時,就可以操控流量(對銀行來說是錢,對電信業者來說是高話費電話) 來進行如詐騙和洗錢等活動。加入電信業者間信賴社群的不法業者可以惡意地進行流量重新導向,包括竊聽(可以記錄對話和尋找信用卡號和密碼)和注入惡意軟體。這些通常都包括IRSF方法

IRSF很吸引犯罪分子,因為它的攻擊風險很低:可以從遠處執行,所賺金錢來自重新導向電信業者間的高話費流量帳單。被重新導向的金錢從受害者的電信業者轉到攻擊者的電信業者,再被迅速取走。

 

因為這類詐騙可以對物聯網(IoT)進行,因此必須思考到可能涉及的大量設備(像是冰箱或交通號誌),許多詐騙可能會變得更加有利可圖也更難以偵測。如果詐騙來自物聯網關鍵基礎設施(如智慧城市)並因被認為詐騙而封鎖,物聯網所支援的功能就會斷線。因此在運作中使用電信網路的城市和企業要加強安全防護和防詐騙能力,確保服務不會斷線。

IRSF和電信詐騙一直在成長。根據通信詐騙管理協會(CFCA)指出,有些電信業者認為自己收入的18%可能是由組織型犯罪所產生流量組成。CFCA還量化了電信詐騙目前的影響(包括加值服務和竊盜),已經達到了近270億美元。不過有許多電信商因擔心受到監管而沒有回報詐騙損失,後續產生的不便和成本通常就轉嫁給了客戶。因為有許多電信商都相對沉默,使得此類犯罪所造成的實際影響可能遠高於上面所引用的數字。

雖然詐騙主要造成的是財務損失,但利用犯罪所得來支持恐怖主義等活動所帶來的二次影響也不容忽視。

使用國際高費率號碼(IPRNs)產生比一般通話更高的費用 繼續閱讀

不能中毒後才去了解的 3 大重點

 

防毒軟體不再只是防毒,需要越來越全面的功能與服務,全世界病毒不斷的進化,整理了一下最近的中毒趨勢,沒想到勒索病毒、挖礦病毒、無檔案病毒等,這些病毒竟然已經悄悄成為近幾年,電腦最容易感染的病毒之一,在整理這些病毒的資料,發現 PC-cillin 2019 雲端版,對病毒的防護似乎是比較全面,除了能針對這些病毒防禦之外,花時間研究了一下他們家的防毒功能,竟然都進化成 AI 智能防毒,替我把關電腦的檔案不被勒索、讓線上敗家時交易更有安全性,今天就將這些全新的防毒趨勢整理成 3 大重點,與大家一一分享吧!

隨著時代演變,某些數位資產,可能會比金錢還珍貴,因為一但消失了,就不是用錢能買回來這麼簡單,甚至現在連貨幣都慢慢數位化,當然病毒也跟著進化,其中勒索病毒是最可怕的,通常不是花大錢解鎖就是損失重要資料,或是可以試試趨勢科技提供的勒索解鎖工具看可否救回檔案,但預防勝於治療!今天的主角 PC-cillin 2019 雲端版同樣是由趨勢科技所提供的服務。

PC-cillin 2019

之前已經有分享過趨勢科技 PC-cillin 2017 雲端版全功能解析,預防檔案勒索有一套,裡面有非常詳細的功能解析,所以今天主要針對近幾年來最常發生的挖礦病毒、惡意攻擊、信用卡盜刷等情形來看 PC-cillin 2019 雲端版能提供的 3 大功能:智慧的 AI 防毒技術、主動防禦勒索、保護線上交易安全,我想只要是有上網的人都應非常留意!話不多說,馬上來看看防毒軟體該有的 3 大功能:

1. AI 智能防毒

PC-cillin 2019

俗話說病從口出,病從口入,而瀏覽器就是電腦上的「口」,也就是病毒的出入口,有一次我只是想下載一款解壓縮工具,沒想到安裝之後,瀏覽器的首頁就被綁架成 hao123 了,實在是非常恐怖。還有一次,只是剛刷完 Yahoo 線上購物,就馬上有電話過來,表示沒有刷成功要我提供卡片號碼再刷一次,很顯然這一聽就知道是詐騙!這次的經驗,讓我感受到病毒真是無孔不入,沒有防毒軟體的上網環境,真的就像是待宰的羔羊啊!

PC-cillin 2019

△ 未來還有什麼更驚悚的病毒很難預料,所以 PC-cillin 2019 雲端版的 AI+ 智能防毒透過 Machine Learning 機器學習,能從各種不同的病毒樣本中,找出相同的病毒特徵,因此就算資料庫中沒有一對一的病毒碼,它也能透過學習病毒的特徵和行為模式,預防資料庫裡面未知的新型病毒!如此一來,就能大大降低被新型病毒感染的機會!

PC-cillin 2019

△ 安裝防毒軟體最重要的第一件事就是進行完整的掃描啦,有多重要?看看上圖,我在撰文的同時一掃描馬上就抓出 4 個威脅,如果我沒有掃描的話,病毒就好像一首歌這樣唱著:「你存在,我深深的(電)腦海裡~」,在電腦裡做了些什麼都不知道啦!

PC-cillin 2019

△ 防毒軟體加入 AI 的演算是必然,因為只有透過大量快速的分析,才能有效防範日新月異的病毒,AI 智慧防毒的效果大概會是這樣:在我首頁被粗暴的竄改成 hao123 之前,防毒軟體已經早一步封鎖程式碼串改首頁的動作,並發出提醒~

2. 是否有勒索病毒/挖礦病毒/無檔案病毒 防禦

趨勢科技 防毒軟體

今年最夯的就是比特幣啦,你就算沒吃玩過,一定也有看聽過,因為比特幣從一顆 0.1 美元開始瘋狂飆漲到最高 2 萬美元,也慢慢成為駭客鎖定的目標,駭客植入挖礦病毒到電腦中,利用你的電腦挖比特幣,賺自己的錢,挖礦病毒有多誇張呢?竟然曾經發生過連線星巴克的 Wi-Fi 就立刻中毒!根本連勒索都不需要,就能用你的電腦賺錢。

所以有一天如果發現電腦突然變慢的話,很有可能就是中了挖礦病毒,你可能會心想:「我應該沒這麼衰吧?」那來講個數字可能會比較有 Feel,挖礦病毒每天以新增 300 個網站的速度持續增加,或許我已經中了,只是我不曉得,因為症狀就是電腦變慢,很多人會誤以為電腦舊了,因此很難察覺!而且挖礦技術越來越發達,現在有些人的網站開起來就可以挖礦,有些人是有益的要使用者幫忙挖礦,有些站長可能是無意的就被植入幫人挖礦,總之瀏覽網頁也成為挖礦的一種媒介。

PC-cillin 2019

△ 坦白說若沒有防毒軟體,真的很難知道哪些網址已經受挖礦病毒感染,雖然現在比特幣暴跌,但一顆還是價值 20 萬台幣上下,如果我是駭客,一定選擇挖礦病毒作為主要媒介,最主要的原因是受感染後很難被發現,還可以默默的賺。目前挖礦病毒的主要攻擊方式有兩種,分別是透過網頁自動執行 JavaScript 與挖礦程式,而這兩種方式 PC-cillin 2019 雲端版也都有對策,都可以透過上圖所示的「網頁威脅防護」與惡意程式封鎖機制來全面防止!

PC-cillin 2019

△ 此外還要帶大家認識「無檔案病毒」,什麼是無檔案病毒?顧名思義就是病毒本身沒有檔案,直接載入程式碼到記憶體中,而防毒軟體一般都只會針對硬碟掃描病毒檔案,因此「無檔案病毒」就成為駭客的主要攻擊利器!如上圖所示全新的 PC-cillin 會自動偵測企圖入侵記憶體的惡意程式,新增了無檔案病毒防範機制,深度掃描記憶體並阻擋惡意程式竄改記憶體設定,並清除被改寫的設定值!

趨勢科技

△ 就算勒索病毒繞過了第一道防護,還有第二道進擊的勒索剋星PC-cillin 會針對目標資料夾進行防禦,企圖加密資料夾的勒索病毒,就會立馬上被 PC-cillin 擋在門外!這是防毒軟體安裝好之後,他主動會去詢問是否要設定的項目,就是要保障你存放重要檔案資料夾的安全性,當你的檔案透過其他程式去異動時就會被警示,譬如說我們使用 Word 編輯檔案,存檔在保護資料夾時,他就會跳出提示是否信任 Word 這款程式,對應用程式會有存取權限的控管。

PC-cillin 2019

△ 比起上一個版本,這一代的 PC-cillin 資料夾的防護範圍誇張大,以前只能防範單一資料夾,但現在還支援線上的雲端資料夾:Dropbox、Google Drive、iCloud 等…到本地的資料夾們磁碟區USB 隨身碟,甚至是不同的電腦帳戶都可以個別設定!幾乎是全能型的防護了~

趨勢科技

在資料防護上除了勒索病毒的保護外,另外還有檔案強制刪除工具、密碼管理通、雲端檔案掃描、檔案保險箱等,可以查看這篇文章有詳細的分享!

3. 線上交易安全嗎?是否有安全保護措施

PC-cillin 2019

回想我剛剛所提到的,我只是剛刷完 Yahoo 線上購物,就馬上有電話過來,表示沒有刷成功要我提供卡片號碼再刷一次。對我來說,很明顯可以分辨得出來這是詐騙,但是對於上網經驗相對不足的長輩、年輕的弟弟妹妹來說,可能就很容易上鉤!因此 PC-cillin 新增了安心 Pay 功能,這功能強抑大家務必要啟用,因為現在購物方式越來越多元,也有很多一頁式購物買單,大家付款的途徑越多風險也越大。

趨勢科技

安心 Pay 其實不用任何的設定,當你開啟網頁時就會啟動,這點我覺得非常方便與貼心。

PC-cillin 2019 挖礦病毒

△ Uniqlo 是我最常逛的網拍的,我的衣服可以說是 9.9 成,都是從這裡敗來的 XD 大家有看到右下角嗎?是 PC-cillin 全新功能「安心Pay」,這是我很少看到其它防毒軟體有的,可以保障我網購的安全,畢竟大部分的東西都是網路購物來的,安心 Pay  會開啟一個完全乾淨的頁面,刷卡付款時,保護個資免於盜用!Chrome、IE、Firefox … 不管你用哪個瀏覽器,通通都支援啦!

PC-cillin 2019 勒索剋星

△ 讓我很滿意的兩個功能:第一個是社群網路防護,雖然它不是新增的功能,因為我每天貢獻不少時間在 Facebook 上,但 FB 充滿不少惡意連結,一個不小心就會點到,而社群防護功能會預先檢查網站中的每個連結,上圖是截至 FB 的某則貼文,連結旁帶有一個綠色的小勾勾,代表這個連結被檢查過是安全的。滑 FB 通常是處於一個放空狀態,看到什麼有興趣的網頁,就會很自然地點進去,其實是很容易點到惡意網址的!因為我花在 FB 的時間滿長的,因此社群防護網對我來說是一個非常重要的功能,在我無腦的點進去某個網址前,就早一步幫我檢查一遍,這功能對無腦的我來說非常重要阿~

PC-cillin 防毒軟體

△ 第二個我很喜愛的是勒索剋星的功能,因為我的資料其實放的滿分散的,本機的不說,光是線上同步的資料夾 Google Drive 放了一些,Dropbox 也放了一點,我早就不知道什麼檔案放哪邊XD ,而這一版本的勒索剋星,讓資料夾保護功能全面升級,可以保護的資料夾不只一個,可以保護多個資料夾,甚至連雲端硬碟的資料都能列入防護範圍,有任勒索病毒想要加密資料夾時,就會提早一步被擋下來!

總結一下這次使用 PC-cillin 2019 的心得,如果用一句話來形容的話,PC-cillin 就是做到「早一步」這個動作讓我感到很滿意,怎麼說呢 ? 例如勒索病毒這一塊,做的相當完整,早一步即時阻斷勒索病毒的加密行為,真正主動保護到我珍貴的資料、還有升級版的 AI+ 智能防毒,自動學習惡意檔案的行為模式,在病毒資料庫之外,早一步認出未在資料庫中的新型病毒、還有上面提到的社群防護功能,早一步檢查惡意連結,如果有人能早一步幫我做好一些事,我覺得這就是貼心的表現,所以我覺得用貼心這兩個字來形容 PC-cillin 2019 雲端版應該不為過,因為電腦的安全,它都早一步就幫我想好!

我知道免費的防毒軟體很多,我自己也常常在站內分享,不過免費防毒大多只在於即時防護這一塊,文章所提到比防毒還重要的四大特點,這些都是免費防毒無法提供的,因此這次實際搶先用了 PC-cillin 2019 雲端版,讓大家知道防毒軟體現在已經更進化了,防毒軟體給我們的保障更加多元!

最後分享個好康資訊,很適合剛好要買防毒軟體的人啊!PC-cillin 2019 上市好禮:直接送 $300 7-11 禮券(新購買的消費者),再抽市價 1490 元的 Google Home Mini 智慧語音喇叭 30 名(新購 3 台下載版限定)

註:新購 3 台下載版為網路版,無實體包裝,所以在實體店買的盒裝版,是另外的活動喔!

PC-cillin 2019 雲端版: 免費下載試用

原文出處:哇哇3C日誌

PC-cillin 雲端版整合 AI 人工智慧的多層式防護,精準預測即時抵禦未知威脅 >>即刻免費下載試用

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

 

▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

SettingContent-ms 可被用於執行複雜的 DeepLink 以及Icon-based 的惡意程式碼

微軟SettingContent-ms最近成為備受關注的話題。趨勢科技在七月看到一個垃圾郵件活動利用惡意的SettingContent-ms檔案嵌入PDF檔中,目的是為了執行遠端存取的木馬程式FlawedAmmyy, 這個遠端存取木馬(RAT) 也被使用在Necurs殭屍網路上. 而攻擊行動主要鎖定的目標是歐洲和亞洲的銀行。

SettingContent-ms最近才加入微軟軟體中,最早是在Windows 10中引入。以XML格式/語言寫入此類型檔案中,通常這類型檔案會包含Windows功能的設定內容,例如更新流程以及開啟某些特定類型檔案的應用程式等。這些檔案最常被用來當成開啟舊版Winodws控制台的捷徑。

Figure 1

圖1.SettingContent-ms的副檔名以及icon

 

Figure 2

圖2.Figure 2. 正常 SettingContent檔案中的 DeepLink tag

除了垃圾郵件活動之外,還有一些關於微軟SettingContent-ms的概念驗證(POC)研究,在七月份由Specter Ops所發佈。由此份研究報告以及實際出現的攻擊行動顯示出只要將DeepLink tag下的指令替換成惡意指令碼,便可利用SettingContent-ms執行惡意程式。一開始當微軟從研究人員聽到這個問題時,他們並不認為這是作業系統的弱點。但是在2018年8月,他們公布了修正程式以修補這個問題: CVE-2018-8414

Figure 3

圖 3.  DeepLink tag 下的惡意指令碼

如圖3所示,是一個SettingContent-ms被濫用的範例,在DeepLink tag下的惡意指令碼可以執行PowerShell script並從惡意網站下載並執行惡意程式。

在進一步研究這些方法時,我們開始看到該技術的局限性。 單獨使用DeepLink似乎有一些缺點:

優點 

  • 檔案size較小 – 乍看之下不容易看出可疑性 

缺點

  •  容易佈署 
  • 最多只接受517個字元 
  • 侷限在一些命令執行技術,例如: Command Prompt,PowerShell,MSHTA,Certutil,Bitsadmin, WMI 

藉由這些觀察,進一步的研究發現可以利用SettingContent-ms發展其他技術。稍早之前,研究人員已經研究如何利用Icon Tag應用在惡意的攻擊活動。為了驗證這個技術是否可行,我們建立了一個SettingContent PoC,這包含了DeepLink以及Icon tag,用來裝載惡意程式碼。

DeepLink + Icon-based的惡意程式碼—如何運作?

在這個情境中,DeepLink tag只能包含一個指令,並且可以呼叫寫在Icon tag下的惡意程式碼。在我們的PoC研究中,我們將Icon tag下的Script做了非常深度的程式碼混淆,如同圖4所示。

Figure 4

圖 4. DeepLink 呼叫了 Icon tag

Figure 5

圖 5. 寫在Icon tag下的惡意PowerShell script (移除程式碼混淆)

我們做了這個測試目的是為了確認Icon-based這類較長以及複雜的惡意程式碼是否會執行,結果這類惡意程式碼的確可以被執行。在這個Poc中寫入在Icon tag下的PowerShell script是來自於TROJ_PSINJECT.A,這個惡意程式會下載ANDROM/GAMARUE。

即便做了這樣的操作,無論在Icon tag下被寫入什麼,Icon顯示仍為空白(如圖 1所示)。

假設這樣的技術可能成為未來潛在的威脅,仍有其優缺點:

優點

  • 容易佈署
  • Icon tag可以寫入的字元數不受限制
  • 不限於簡單的命令執行;可以佈署各種個Script例如ReflectivePEInjection, backdoors,等等。

缺點

  • 檔案size較大- 容易被標註為可疑程式

 

解決方案以及緩解方式

這個技術顯示出網路犯罪可能擁有很多的工具,用來協助他們佈署複雜又有效的惡意程式碼。上述的情境,由一個SettingContent-ms中DeepLink tag下的惡意指令開始,進而我們發現了可以透過Icon tag佈署更複雜以及更長的惡意程式碼。

除了SettingContent-ms之外,可能還有其他更多的正常檔案被濫用。因此我們必須持續針對不同的應用程式進行研究,比惡意程式作者以及新的威脅更早一步發現可能的風險。

為了防護濫用SettingContent-ms的類似威脅,可以利用具備行為分析能力的解決方案,透過行為監控可以發掘並阻擋惡意的指令,以避免惡意程式在受害者的電腦上被執行。

趨勢科技趨勢科技OfficeScan  XGen™ 防護 端點防護使用高準度機器學習(Machine learning,ML)以及其他的偵測技術搭配全球威脅情資可以提供全面的安全防護,對抗進階的惡意程式。我們也持續監控SettingContent-ms類型檔案是否出現新的惡意指令。

◎原文來源: SettingContent-ms can be Abused to Drop Complex DeepLink and Icon-based Payload  作者:Michael Villanueva