阿碼外傳-阿碼科技非官方中文 Blog

2008年8月15日

「msnbc.com - BREAKING NEWS」釣魚郵件

繼「CNN.com Daily Top 10」、「CNN Alerts: My Custom Alert」一系列釣魚郵件之後,詐騙份子又一精心策劃之作。

看看郵件長的樣吧!
主旨:msnbc.com - BREAKING NEWS: COP: FAMILY LIVING IN FEAR

主旨:msnbc.com - BREAKING NEWS: Star Trek star dies at age 79


發現有哪不同嗎?手法又進步了喔...有發現嗎?
主旨都不一樣喔!先前手法的主旨都是一個樣的。

看一下郵件標頭(Mail Header)好了...
主旨:msnbc.com - BREAKING NEWS: COP: FAMILY LIVING IN FEAR

主旨:msnbc.com - BREAKING NEWS: Star Trek star dies at age 79

如果不會看郵件標頭(Mail Header)的可以參考這網站,把郵件標頭複製貼上即可。哦...不知郵件標頭在哪呀...哪就參考這囉

預計這種手法將會變成常態,Anti-Spam將會面臨這類釣魚郵件手法的嚴重考驗,你的Anti-Spam擋得住嗎?哪你的使用者又會辨別嗎?

作者 Crane 為阿碼科技 資安顧問

本文同步張貼於「資安之我見(What I see)」:「msnbc.com - BREAKING NEWS」釣魚郵件

繼續閱讀全文...

2008年8月14日

談掛馬偵測: HackAlert 的架構與技術

看到我們技術長 Walter 貼了一篇自動爬行功能正式啟動的文,讓我想到許多往事,回家之前,貼一篇好了!

全網監控,說穿了就是爬行(Web crawling)的功能。其實整個 HackAlert 系統,我們早在 2001 年就實做過一遍,並在 2002 年大量掃瞄美國前五百大企業的網站掛馬情形,在 2002 年寫完論文投稿,被 WWW 2003 接受並提名年度最佳論文。雖然現在的系統是 Walter 帶領 X-Solve 團隊開發的,加上德籍 Web 2.0 介面設計團隊的火力,成品跟我們當年幾隻小貓的研究雛形當然不可同日而語,然而整個 HackAlert 系統,基本上還是分成兩個主要部分:A. 爬行器(crawler)的設計 與 B. Sandbox 的設計。(A) 是阿碼科技本來擅長的,而 (B) 則是生力軍 X-Solve 吃飯的本行。我先講 (A) 吧!

我們在 2001 年開始設計爬行器(crawler)時,就發現爬行器不容易設計:許多連結要填了表單(form)才能看到(還要填得對才算!),許多則要執行 javascript 或 flash 才會出現。除了這些,如何將各式各樣 encoding 的 URL 正規化(canonicalize),如何避免無窮回圈(recursive crawling),在網站不吐標準 error 404 的請況下如何判斷有效 URL... 都是爬行器設計時的挑戰。

如果現在回去看我們的 WWW 2003 論文,整篇有一半在講爬行器(crawler)的設計!爬行器的基本原理很簡單:給一個開始的連結(URL),然後利用這個 URL 找出其他的 URL,根據條件停止(例如其他 URL 都要在開始的 URL 之下等等)。

這篇論文是 2002 年寫完投稿的,那時我們把一個網頁中,會告訴我們新的連結(URL)的方法有(直接將論文畫面捕捉貼出):


最後自動填表單(form)指的不是亂填,而是要懂得意義的填,例如要名字填名字,要 email 填 email,要住址填住址,要郵遞區號填郵遞區號...

論文中我們說:「我們建立了一個測試網站,然後請用很多開放源碼或商用的爬行器(crawler)來爬行,也請 Google 來爬。我們測了:GoogleTeleport Pro(六年級的還記得吧?)、WebSphinxHarvestLarbinWebGlimpse,發現除了 Teleport,沒有其他爬行器可以處理第四種以上的 URL 產生方式,所以我們把我們的爬行器跟 Teleport 來做比較」。

比較的結果如下(直接將論文畫面捕捉貼出):


我自己看了一下,哇!當年原來我們有把趨勢科技的網站當測試資料ㄝ!根據我們這篇論文,當年趨勢的網站一共有70個表單,我們爬了5,781頁而 Teleport 只爬了 2,939 頁,差不多是我們的一半,嘿嘿,研究做得不錯喔!

嗯嗯,平均來說,我們的系統 WAVES 比 Teleport 多爬了 28% 的網頁。

這是怎麼達到的?簡單的來說,我們做了以下幾點是其他爬行器所沒有的:

1. 那時我們透過 COM 的 IWebBrowser2 直接使用 IE 的引擎,所以我們不但可以執行網頁裡所有的 javascript / flash / Java applet,還可以虛擬使用者的滑鼠擊點(click)。碰到 flash 的時候我們就每隔幾個畫素就按一次,碰到 javascript 的選單的時候也是一樣。

2. 因為我們直接掌握了 IE 的引擎,所以我們可以知道整個 DOM(document object model)最後被畫出來(render)的樣子,也就是說,我們知道每個字以及每個物件的位置。所以當我們看到一個要填字的空格(textbox)時,我們就水平地去找這個 textbox 左邊的字,然後我們有一整個智慧庫(knowledgebase),可以根據這個 textbox 周圍的文字描述,以及他本身的 HTML 名字與變數,綜合起來決定,這個欄位要的是什麼值(姓名、電話、email、住址?)。

為什麼我們花這麼多時間做爬行器(crawler)?因為對於黑箱的技術來說,不論是偵測網站掛馬,或是做自動的黑箱滲透測試,都需要好的爬行器。今天的網站,動不動上千頁,沒有好的自動爬行技術,連攻擊點(attack surface)都會蒐集不完全,更何況其他。自動滲透測試的話,如果一個表單十個欄位,你想自動 SQL inject 其中一個欄位,那你最好把其他九個欄位填對。只要有一個欄位你沒填對,例如要郵遞區號結果你填 email,那在伺服器端的程式(server-side script),會還沒做到資料庫指令(SQL command)就先停了,因為你有欄位沒填好。當然如果他每個欄位都有檢查,那就沒有漏洞,那沒話說,但是通常不是這樣,很多人都只檢查特定幾個欄位,那麼其他欄位就會有 SQL injection 漏洞了。阿...我說得太亂了嗎?簡單的說,填對越多,越有機會 pass 過前端的 validation procedure 啦!

所以說,爬行器很難做;喔,應該說,「好的」爬行器很難做,爛的滿街都是。事實上我覺得,爬行器會是一個黑箱技術好壞的關鍵。

當初這篇論文 WAVES ,為了要投上 WWW,我們把自動黑箱滲透測試與自動掛馬偵測兩個技術都寫入其內。很多人問我們為何將網頁掛馬自動偵測技術產品化,而自動黑箱滲透測試卻沒有?答案其實很簡單,當初的 WAVES 系統整個都沒有商品化。現在的 HackAlert,是 X-Solve 與我們結合後他們團隊做出來的,跟我們原本的 WAVES 系統沒有關係;HackAlert 在各種方面,也複雜,成熟許多(當然啦!經過了六年了!)。至於原本 WAVES 的自動黑箱滲透測試部分,則由於我們後來做了白箱源碼檢測 WebSSARI 技術,重新商品化成 CodeSecure 之後,就沒有必要再做黑箱的了。

好,講完(A)爬行器的技術,來談談(B)sandbox 的技術吧!

Web 測惡意程式都經過層層的加殼與變形,要偵測 Web 惡意程式,無法用靜態的分析來達成,必須用動態的 sandboxing 技術。事實上,Web 的惡意程式已經對防毒產業造成的相當的困擾。底下這個圖是擷取於賽門鐵克 2007 後半年威脅報告(Symantec Internet Threat Report 2007):



這個圖是每半年,新的惡意程式出現的數量。賽門鐵克的報告中將 2007 年惡意程式在數量上的驚人成長,歸咎於 Web 惡意程式的氾濫。事實上也是如此。

Web 惡意程式,大都經過加殼,不論是 javascript 掛馬,或後續再下載回來的惡意程式,都會經過加殼變形。這其中尤其又以 javascript 為最難,DEFCON 我聽到一場演講,講師(現在是我好朋友了)展示了一種新的 javascript 變形觀念,非常具有創意,也不容易偵測(我之後會寫)。

其實即使一般 javascript 編碼/變形,就不容易偵測了。除了大家熟悉的 MPack 商用加殼軟體外,現在線上的 javascript 編碼/變形服務也到處都是:看這裡這裡

要解出這些加殼或變形的惡意程式,靠防毒軟體沒有太大效果,必須要靠動態的 sandbox (沙盒)。

不止要有 sandbox,還需要有整個 DOM(Document Object Model);或乾脆說,要有整個瀏覽器的環境。很多人想偷懶,用 spidermonkey 來做(SANS最近也玩了一下),但是就如同 SANS 的 Daniel Wesemann 說的:「But SpiderMonkey is only a JavaScript engine - it doesn't emulate the browser and doesn't even have a "document" or "location" object...」。

Spidermonkey 是一個 javascript 執行器,但是不是一個瀏覽器,還缺很多環境,雖然可以用它貼貼補補來做惡意程式偵測,我們當初還是決定打正規戰--建立完整的沙盒(sandbox)環境。

當年我們的 WAVES 論文,是利用 detours 這個含式庫,來建立自己的 sandbox,一共攔截了以下的含式(直接將論文畫面捕捉貼出):



當時關於沙盒的建立,資訊還不太多,大部分靠社群朋友的分享。

現在好的 sandbox 很多了,我前幾天貼的文--Black Hat 2008 第一天觀察中就有提到,像是 Paul Royal,講的就是他利用 Intel VT 建立的一個 sandbox 環境,並且有跟其他 sandboxing 技術比較。

Sandboxing 大致上可以說有四個目的: 1) 限制惡意程式不能讓其逃離 sandbox,2) 要讓惡意程式正常執行,包含正常脫殼與攻擊等,3) 不可以讓惡意程式發現它正被放在 sandbox 中執行, 4) 需要讓惡意程式展現行為。很多 sandboxing 技術做到了 1-3,但是無法做到(4)。

例如,如果惡意程式就是硬等個三十分鐘,才觸發攻擊,那麼如果 sandbox 只有三分鐘觀察時間(HackAlert 總不能掃一個網頁要三十分鐘吧?),就無法觀測出惡意的行為,而會提早收工而誤判了。

這就是當初我們 WAVES 論文中所提的「Behavior Stimulation(行為觸發)」的概念。在這方面,X-Solve 的加入是超級的生力軍,他們帶來了 Archon 引擎,也催生了 HackAlert

HackAlert 是免費的服務,歡迎各位註冊使用;如果想很快看看它的介面,可以看一下 Walter 貼的「自動爬行功能正式啟動」那篇。

如果要比較 HackAlert 偵測惡意程式的功力到底如何,可以找一些厲害的惡意程式試看看,如果手上沒有,MalwareGuru裡有一些;MalwareGuru 是一個 wiki,歡迎您直接註冊帳號參與 :)

至於很多人問我,為何最近都談惡意程式沒有談我們的白箱工具 CodeSecure ?是的,CodeSecure 還是我們主力產品,原因很簡單,HackAlert 隨便一寫就花我兩三個小時去了,CodeSecure 的技術更難,大家更不熟(喔?你 advanced compiler / formal methods / model checking / programming language 都修過?okok...我是指正常人),我每次想寫就手軟(尤其 CodeSecure 的工程師都超忙,更不可能幫我)...不過既然大家這麼有興趣,我下次再寫好了,先讓我把 Black Hat 還有 DEFCON 寫完吧!

最後,看到今天的 HackAlert 做得這麼成熟,心裡真的很高興,把當初論文上登的 WAVES 畫面切下來貼一下好了。現在 Walter 帶著 X-Solve 團隊做,以前這東東幾乎我一個人寫的勒!雖然跟 HackAlert 沒太大關連,貼一下紀念紀念啦!



作者 Wayne 為阿碼科技 CEO

繼續閱讀全文...

網頁掛馬檢查服務--全網監控功能啟動!

去年,隨著掛馬手法在駭客集團中流行,客戶不但害怕被入侵,被掛馬,也害怕被 Google 點名。今年初我們釋出了 X-Solve 團隊加入後共同努力打造出的免費 HackAlert 服務。當時因為駭客掛馬大多只掛在首頁,HackAlert 的單一URL監控就足夠應付:



然而自今年年初,我們的團隊監控到了有種自動化的大規模 SQL Injection 加掛馬攻擊,在每週末準時報到 (阿碼新聞稿PC World(IDG)ITHome),讓不少人半夜接到關切電話,而 HackAlert 與 SmartWAF 也收了不少樣本下來...

但很多客戶的網站都很龐大,URL也常變動,單一 URL 監控要定期更改實在不方便,所以我們開始設計能夠定期自動監控全網並自動進行掃描的企業級監控功能,並在最近終於釋出正式的版本,我在這邊一步一步帶大家使用:


1. 首先,登入後的空白頁:


2. 點選「新增專案」,會出現設定精靈
我們指定要監控這個眾多阿宅常去的著名網站 (hxxp://waigua.tw)



3. 新增完畢,點「Scan Now」就會開始全站檢查:


下圖是爬完的結果:

全站檢查會開始 crawl 整個網站,目前的版本總共找到400頁,用Google查詢的話,會找到158筆左右:



4. 接著就可以到專案統計表去看全網掛馬偵測結果
(測試時間為2008年8月14號下午5點左右):


看來很多頁都很精彩,總共有98頁被掛,玩 game 練功順便開動物園。


5. 但是 HackAlert 不只告訴你哪個網頁已經被掛 (徵狀),還可告訴你木馬怎麼被下載的 (證據):

首先, 把滑鼠移過去就會看到點選提示:


反白後按下去,就會看到看到木馬下載被 HackAlert 記錄的過程:

再來一張:



6. 企業客戶可以啟動 syslog 通報以及查閱記錄功能:



有了全網監控功能之後,不論是掛在首頁或是藏在深處的馬,都能被更有效的發現,有興趣的話,,可以跟我們聯絡,透過 http://hackalert.armorize.com 首頁上的 Contact Us 就可以找到我們。

作者 Walter 為阿碼科技 CTO

繼續閱讀全文...

2008年8月12日

美國駭客年會 Black Hat 2008 觀察--第一天

(這篇是一個很詳細的觀察,針對我在美國駭客年會 Black Hat 有去到的場次。對於整個 Black Hat 今年的趨勢觀察,我會另外寫一篇。)

1. Ian Angell: Complexity in Computer Security--A Risky Business
2. Jared DeMott: AppSec A-Z
3. Billy Rios & Nitesh Dhanjani: Bad Sushi: Beating Phishers at Their Own Game
4. Fyodor Vaskovich: 大規模 NMAP 掃瞄(Nmap: Scanning the Internet)
5. Dan Kaminsky: DNS 有史以來最大漏洞
6. Petko D. Petkov(PDP): 瀏覽器安全(Client-side Security)
7. Rober (RSnake) Hansen: Xploiting Google Gadgets: Gmalware and Beyond
8.
9.
綿羊牆!

會場就在我住的旅館的對面,但是還是很早起床,因為每天都很忙,除了聽一些 talk 還有很多人要碰。今天天氣很好,有太陽時才發現我房間看出去的view還不錯:



到了會場,今年一樣布置得很漂亮:





註冊之後,我先去找負責媒體的 Dirk 跟 Nico。不是要拿免費的 pass,我已經付全額了,但是我要拍照,需要先跟他們 check 過,確定今年大會的規則。尤其是之後的 DEFCON,需要更加小心。結果很順利,規則都沒變,大會還給了我一個 press 的名牌,讓我可以大方的拍照... great!感謝你們,Dirk and Nico!

Black Hat 今年第12年,人非常的多,而且聽眾的技術都有一定的水準,年齡層與產業皆涵蓋得很廣,今年一共有8個track一起舉行,分別是:Root Kits、0-day、App Sec(應用程式安全)、Bots & Malware(惡意程式)、Deep Knowledge、The Network (網路安全)、Over the Air(無線網路安全)以及 Reverse Engineering (逆向工程)。



一去就忙著跟一大堆人打招呼,看來所有認識的廠商都到了,明年阿碼科技也應該要展,但是我們一年真的展太多了。還好我早到,跟所有人打完招呼就差點錯過了開場跟 keynote。

大會照往例,由大會主席 Jeff 開場。看起來還是這麼年輕,而且開場簡潔,很好!



1. Ian Angell: Complexity in Computer Security--A Risky Business投影片下載

第一天的 keynote 由 London School of Economics (LSE)的 Ian Angel(個人網站大會介紹)教授開場,題目是「Complexity in Computer Security--A Risky Business」(投影片在這裡),沒有特別講什麼新的,但是把當前資安的挑戰用很好笑的方式講得很清楚:



他的看法是,目前資安沒有解決方案,只有事件發生的可能與造成的影響(there are no solutions, only contingencies),所以我們就是,盡人事聽天命,然後保持愉快的心情(Start the day with a smile and get it over with)。您覺得呢?

這裡是他在會場接受的專訪:



2. Jared DemMott: AppSec A-Z

聽完 keynote 我們前往 Jared DeMott(個人網站大會介紹)的逆向工程 talk,題目是:「AppSec A-Z」。Jared 是 「Fuzzing for Software Security Testing and Quality Assurance」一書的作者之一,並創辦了 VDA Labs。Jared 寫了幾個免費的工具,包含 Win32 DLL injection 用的 pyfault,以及三個 fuzzing 用的工具 EFS/GPFcmdline、以及ikefuzz。Jared 也是2007年l@stplace二次拿下 DEFCON CTF 冠軍時的一員。

我是覺得,雖然題目是逆向工程,其實整個演講就是之前五月他講的「Onion, not parfait: Today's security check-up and malware for the rest of us」的衍伸,這些新的逆向技巧主要針對目前 Web 上的各種惡意程式之分析所用。看來 Web 成為散播 malware 主要管道後,由於這些 malware 加殼的方式都很特別,逼出了很多這樣的研究。

介紹的技巧先不說,因為我要寫這麼多天的觀察,沒辦法談細節,但是我覺得 Jared 一開始的介紹很有系統性,把惡意程式的分析分成動態與靜態兩種,然後循序漸進分門別類的介紹。我覺得這是講師該有的責任-如何講一場讓大家都聽得懂得演講,而不是自己講爽的就好,而別人只感覺「似乎很屌」但是實際上卻聽不懂。就技術而言,這次聽來聽去我都覺得這些講師用的技巧沒有Birdman 在 HackAlert 中用的技巧好,Birdman 的技巧都是快、準、狠,簡單又一針見血,可能是長期被對岸訓練出來的緣故吧!



3. Billy Rios & Nitesh Dhanjani: Bad Sushi: Beating Phishers at Their Own Game投影片下載

聽到一半自己看完投影片的 PDF 檔,覺得差不多了,閃人,看看還有誰可以聽的,同時間的還有 Billy Rios 跟 Nitesh Dhanjani(個人網站大會介紹,作者:Network Security Tools (O'Reilly)HackNotes :Linux and Unix Security (McGraw-Hill))的演講,但是他們的演講我最近在其他的會中都聽過了,所以跳過,來看看 NMAP 的 Fyodor Vaskovich (個人網站大會介紹)好了!

4. Fyodor Vaskovich: 大規模 NMAP 掃瞄(Nmap: Scanning the Internet)投影片下載

NMAP Fyodor Vaskovich (個人網站大會介紹)的講場擠到連站的位子都沒有。Fyodor 這次講的是 internet scanning,也就是大規模透過 internet 的網路層掃瞄。我記得 web 的威脅還沒有起來時,講到 internet security 或 web security,一定會提到 NMAP,NMAP 似乎也是每個駭客(還有網管)必學的第一套工具,也是電影裡的常客。我想很多人選這場也是為了親自見 Fyodor 一面吧?



Fyodor 開場時說的話讓我印象深刻:「Internet scanning 非常難,還有許多的挑戰,但我想這也許是好的,至少這讓我站在台上給演講,不然我看我得去學那個叫什麼 "XSS" 的鬼東東了!」

Fyodor 說這次 Internet scanning 的計畫,最困擾他的是,常常 ISP 會把他的家的網路停掉:

ISP:「先生,我們把你的網路停掉了,因為根據你的流量分析,你中了木馬,你的木馬正在做很多不法的事情,你已經成為僵屍網路(botnet)的一員了!」

Fyodor:「把我的我網路還給我,那些流量都是我刻意產生的,我有目的的...」

ISP:「可是這些流量是違法的!」

Fyodor:「我是 NMAP 的作者,我在研究並發展更強大的版本...」

ISP:「喔,你就是 "那個" Fyodor?請受小弟一拜...NMAP 會有新版?太帥了,您辛苦了!」

根據這次 Fyodor 大規模掃瞄計畫的結果,port 80 仍然是最常見的開放 port,其他依序是:80 (http), 25 (smtp), 22 (ssh), 443 (https), 21 (ftp), 113 (auth), 23 (telnet), 53 (domain), 554 (rtsp), 3389 (ms-term-server)。

Fyodor 講了很多加速 NMAP 的技巧以,例如 stateful firewalls 適合用 SYN 來 scan,而 stateless firewalls 適合用 ACK 來 scan等等,也介紹了 NMAP 的新功能,例如可以設定最大與最小流量,scripting engine,還有會畫 network map 的新圖形介面 Zenmap,以及可以比對兩次掃瞄差別的 Ndiff 等。

Fyodor 的投影片可以到這裡下載。

5. Dan Kaminsky: DNS 有史以來最大漏洞(Black Ops 2008 -- Its The End Of The Cache As We Know It)整個演講的錄影)(整個演講的 mp3

接下來決定去 Dan kaminsky(個人網站大會介紹)的演講「Black Ops 2008 -- Its The End Of The Cache As We Know It」,因為這次他公開的 DNS 弱點太紅了,預計會大爆滿。

這個 DNS cache poisoning 的弱點 Dan 在七月初就已經公開:

資安之眼, US CERT TA08-190B / VU#800113, CVE-2008-1447

其實自從 Dan 七月初公開此 DNS 弱點到現在,一方面由於資訊不足(一方面要留到 Black Hat 才公布,一方面也讓廠商有足夠時間初修補程式),造成很多聲音說此漏洞早就有很多研究員發現了,但是另一方面,卻也很快被其他人猜出整個漏洞的細節,而後很快地就有人寫出了攻擊程式(例如:MILW0RM:6122MILW0RM:6123MILW0RM:6130)。Dan 則在七月24日 Black Hat 的會前會上公布了漏洞的細節。在這裡註冊後可以看到當時的錄影。

來到 Dan 的演講,果然感受到美國這些大型會議的特色:好的講師,大家擠到連站的位子都沒有;壞的講師,一開講五分鐘之後,你會發現大家一窩峰往外衝,底下右邊是某講師的演講,左邊是 Dan 的:



先不論這個演講能聽到些什麼(細節之前都公布了),但是 Dan 的確是一個很好的演講者,他的演講生動有趣,我是從頭笑到尾。很多人說都沒聽到新的東西,也很多人說,Dan 不需要解釋這麼多 DNS 漏洞的影響,因為 man-in-the-middle 後什麼安全當然都別談了,但是我是覺得,講這些就忘了:好笑,有趣,一直是這個會議的精神之一。不論 Dan 發現的漏洞是否其實簡單,其實很多人有提到過了,他的演講非常生動,絕對讓大家對此漏洞以及整個 DNS 架構的不安全性印象深刻,以及他一個人真的推動了所有廠商對此漏洞的重視並出修補程式,這些我覺得都是我很欣賞他的原因。



看看右圖,Dan 講得手足舞蹈的,左圖,Dan 的演講真是老少咸宜,大家都來看他的風采 :)

這個漏洞的特色之一,是影響了大多數的廠商。Dan 公布後,主要的 DNS 上修補程式的速度多快呢?下面有 video,也可以按這裡下載 avi 檔



這裡有對於此 DNS 漏洞的詳細圖解。

以下是 Dan 在會議中接受的訪問:



6. Petko D. Petkov(PDP):瀏覽器安全(Client-side Security)投影片下載)(whitepaper 下載)(程式下載

聽完了 Dan 的,接下來去找 PDP(Petko D. Petkov)(個人網站大會介紹),題目是:「Client-side Security」。PDP 講的就跟我們做得有關了,所以雖然今年他在很多地方講的我都聽過了,但是還是來捧場啦!PDP 本來就很多 fans,去年公開 Gmail 的 CSRF 漏洞示範給 ZDNet 確認後(資安之眼),其研究更受到大家的注意。



PDP 的這個演講跟他之前的演講差不多,講了很多瀏覽器的外掛(plugins)產生的漏洞,其中包含了Adobe PDF(PDP資安之眼),Apple Quicktime(PDP資安之眼),SecondLife(PDP),Flash UPnP(PDP-1PDP-2資安之眼),Skype(PDP資安之眼-1資安之眼-2)等。

最後 PDP 提到了第四代 rootkit 的觀念,認為以後 rootkit 會存在於瀏覽器上。我自己則是認為,瀏覽器的外掛安全問題,還會存在好一陣子,加上在瀏覽器上執行的惡意程式,基本上都是以 script 的形式存在,而非執行檔,而 script 的變形非常方便以及容易(我之後會介紹一場 DEFCON 有趣的演講),這樣的情況會徹底擊敗以樣本(signatures / patterns)為基礎的防禦技術,如多數的防毒軟體。

PDP 這次演講的投影片可以在這裡下載

7. Rober "RSnake" Hansen: Xploiting Google Gadgets: Gmalware and Beyond程式下載

聽完 PDP,去看好朋友 RSnake (ha.ckerssla.ckersSecTheory大會介紹)的演講。



看到 RSnake 讓我想到這次 Kuon 沒有來有點可惜。他只要有碰到這些講師都會有問不完的問題...

(上:Kuon 於 OWASP-WASC US 2007)

RSnake 這次花了很多時間講他跟 Google 之間不是那麼順利的互動。我想,弱點揭露(vulnerability disclosure 一直是資安研究人員最困擾的議題之一,聽 RSnake 在台上講,我想到我自己很多不是很愉快的經驗。我們做源碼檢測,手上有很多美國大廠的 0-day。如果已經是我們的客戶,那溝通方式很簡單,但是如果還不是我們的客戶,有時候就複雜了。通常對方第一個動作就是傳一份保密合約(NDA)過來讓我們簽,而這些保密合約,我給我們公司律師檢閱後,從來沒有一次是律師跟我說可以簽的。基本上簽了之後,我們喪失任何在公開場合討論此漏洞的權力(即使在修改了之後),對方也不會有任何承諾何時會修正或公開時會不會提及是我們發現的。每次這種會議不論是台上的講師或台下的私人聚會,弱點揭露永遠是熱門的話題。這次 DEFCON,MIT 學生被法院禁止講捷運 RFID 卡的破解方式,RSnake 還有很多其他講師也在演講中對弱點揭露提出看法,我也有很多自己的經驗,所以我會另外寫一篇探討。

基本上,RSnake 發現 gmodules.com 這個網域有 XSS 漏洞,但是 Google 卻覺得此非 google.com 網域,即使有 XSS 漏洞,駭客也不會因此而能偷到 google.com 的 cookie,所以沒有修復的必要。

呵呵,問題是,XSS 漏洞不只是可以偷 cookie 而已,也可以用來 phishing或掛馬。gmodules.com 這個網域有 XSS,如果這不重要的話,那我想 gmail.com 是否一樣呢?如果攻擊者像是利用 SEO Posioning 那樣的利用 GModules.com XSS 來掛馬,那麼 Google 會怎麼看待這樣的問題?

這讓我想到去 Black Hat / DEFCON 之前,我受邀到國防部為三軍的資安人員講一場演講,同時受邀的有叡揚資訊的某先生。這位先生一開場就介紹資安之眼的「TW 網站淪陷資料庫」:各位如果有 XSS 的話,會被登入在這個資料庫中喔!千萬別讓自己的網站上了這個資料庫... 這位先生,您不知道貴公司也已經上了這個資料庫嗎?隨後這位先生大力建議,網站不要被攻的方法,就是盡量裡頭不要擺東西,駭客攻進來發現沒有東西可以拿,也沒有資料庫,就不會對你的網站有興趣了...這位先生,您沒有聽過什麼叫 botnet (僵屍網路)嗎?駭客攻機器只是為了拿資料,我還第一次聽到...那天我在台下真的是聽不下去了!

回到主題,RSnake 這個 talk 我很喜歡,因為我最近開發阿碼外傳,選擇用 Blogger,也發現很多這樣子的問題。Blogger 之前非 google,上面推薦了擺在很多第三方的 widget,這些 widget 目前仍大量被使用。Blogger 被 Google 買了之後,大家相信 Google 也因此相信 Blogger,但是這些擺在第三方的 script 安全嗎?

接下來 RSnake 就介紹了他做的許多可以擺在 gmodules.com 下的惡意的 Google gadget,包含會掃瞄網路的,會偷資料的...等等。這部分技術上沒什麼難度主要是,但是聽起來蠻有趣的 :)

最後,RSnake 介紹了gmodules.com 的proxy cache 弱點,可以在上面放惡意程式,而這種惡意程式,他取名做 「GMalware」。

8. Paul Royal: Alternative Medicine: The Malware Analyst's Blue Pill投影片下載)(whitepaper下載)(程式下載

最後一場,我跳過了美國機敏單位與駭客大拜拜的「Meet the Feds」,因為反正DEFCON也有,而去了Paul Royal 的演講:「Alternative Medicine: The Malware Analyst's Blue Pill」。Paul Royal 是 Georgia Tech Dr. Wenke Lee 的學生,主攻 binary 分析,目前是 Damballa 的首席研究員。



Paul Royal 在他演講的簡介裡,把現在惡意程式設計與偵測的挑戰講得很清楚:對於動態偵測,惡意程式有各種方法偵測 sandbox,對於靜態偵測,惡意程式有各種不同加殼技術,所以惡意程式設計與偵測,就是一場永無止境的賽跑。Paul 介紹如何利用中央處理器對虛擬化(virtualization)的硬體支援(例如 Intel 的 VT),以建構出一個 KVM 式的 sandbox,使得惡意程式無法偵測出,其已經被置入 sandbox 執行,並正在被分析。Royal 有當場解釋 source code,並秀出此研究的雛形(prototype):Azure,與之前其他研究的雛形:RenovoSaffron

Paul 用了 15 套加殼程式來比較這三個技術的差別:Armadillo, Aspack, Asprotect, FSG, MEW, Molebox, Morphine, Obsidium, PECompact, Themida, Themida VM, UPX, UPX S, WinUPack, Yoda’s Prot,其中 Azure 偵測到所有的惡意程式,而 Renovo 只偵測到 13 隻,Saffron 只偵測到 10 隻。我想叫 Birdman 跑一下我們的 Archon Analyzer (HackAlert的引擎)比比看... 順便跑一下趨勢跟賽門好了,呵呵!

9. 綿羊牆

最後,我發現今年 Black Hat 也有綿羊牆了!綿羊牆(wall of sheep)(CNET 報導:中文英文)一直是 DEFCON 有趣的特色之一,而今年也來到了 Black Hat。綿羊牆團隊約有十位核心成員,他們全天候監控大會的網路封包,抓到與會者的機密資料,如帳號密碼或信用卡號碼等,就貼到綿羊牆上去恭喜他 :)


(我來不及問綿羊牆可不可以照,上面這張不是我照的,是 wired 的 blog 上的

綿羊牆團隊不使用任何解密工具,所以牆上的綿羊都是自己使用了明碼的通訊(沒有加密的 FTP、POP、SMTP...)而光榮上榜的。CNET 這次有訪問綿羊牆的團隊:





有趣的是,今年在 Black Hat 有三位法國的記者(我有媒體牌所以我在媒體室有碰到他們),沒有先告知大會工作人員,就自行 sniff 媒體室裡的有線網路封包,抓到其他媒體記者的帳號密碼後,通知綿羊牆的工作人員,將這些「媒體綿羊」希望加入榜單。老兄... 你沒聽說 Black Hat 這些工作人員的風格嗎?這是他們的會,怎麼會讓你們來撒野?

主要是,美國聯邦法律規定,被監聽者需要知道自己被監聽,而 Black Hat 大家都知道無線網路是被監聽,被掃瞄,充滿 0day 攻擊的。可是記者室裡的網路,大會是宣稱安全的,因為許多記者不是技術出身,不能要求他們懂得如何設定安全的連線(這樣喔?)...

整個報導在這裡(照片也是這裡來的)。最後這三位記者被大會驅逐,並且也被禁止參加 DEFCON 以及未來所有的 Black Hat / DEFCON。

tgdaily 的記者 Humphrey Cheung 有趁亂拍下了這三位記者當時秀的畫面,除了 eWeek 之外,CNET 也在榜上 :)



(這張是 Humphrey 照的,故事在這裡,另外 CNET 也有兩篇報導:CNET 報導-1、CNET 報導-2

對了,這裡有被偷帳號密碼的 eWeek 記者 Brian Prince 的自白:eWeek 在 Black Hat 如何被駭的(How eWEEK Got Hacked at Black Hat)

疑似也被偷了帳號的 CNET 記者 Elinor Mills 女士也寫了一篇可愛的自白:「與我同桌的記者鎖定要駭我(Targeted for hacking by reporters at my table)」。報導中她說:「我報導了各資安會議十四年了,覺得很幸運一直沒有被駭,一直到這星期四...事情是這樣的...」「McAfee 的資深 VP 對我說:在這行夠久的人,一定都在某個時間有被駭過,這讓我好過一些,但是我無法抹去被侵犯(violate)的感覺,就好像一陣風把我的裙子吹了起來,讓我的內在暴露給一群陌生人看到一樣,也許這是在這行必須接受的風險,但是從現在開始我都會穿保險褲的(overalls)。」

我對這件事有很深的看法,我會再寫 blog。基本上,就像鎖匠一樣,駭客最重要的是紀律。我們會開鎖,不代表我們可以去嚇別人;駭客的功夫我都很尊敬,但是行為不約束的我只有不屑。這些改天再寫吧!

另外讓我想到,這次北京奧運,這麼多記者在北京...大概都完了吧 :)

我看會來後大家最好換一下帳號吧...應該說最好換一台電腦吧,用什麼掃毒軟體確定?阿碼科技的 Archon 嗎?不用了啦!應該都中了,直接 format 吧!不過現在很多都會跑到 bios 裡面去,我看換一台比較快啦!

大會結束後我去了一個私底下約的聚會,內容就不能公開啦!只能說現在 rootkit 都已經軍規化了,真恐怖!

(繼續閱讀::美國駭客年會 Black Hat 2008 觀察--第二天
(繼續閱讀::駭客年會Black Hat / DEFCON 2008 心得一:地下犯罪經濟成熟,影響會議品質?

作者 Wayne 為阿碼科技 CEO

繼續閱讀全文...

2008年8月11日

電子郵件警覺性(Awareness of E-Mail)觀念

這年頭啥都能詐騙,畢竟騙術才是歷史最悠久的惡意伎倆,因為,只要有人它就存在。唯一破解之道也只有靠個人警覺性及敏感度,但很重要的成分需要靠歷練,知道人家會怎騙你,這是最快的方法。
網際網路上的陷阱更多,無論是上網、線上遊戲、網路交易...都會有「社交工程術」的問題,今天只談電子郵件(E-Mail)的部分,如果沒有養成一套觀念,哪...Dances with malware, always.

有人會說不是有Anti-Spam(反垃圾郵件)系統來做郵件過濾了嗎?怎還會收到惡意郵件或釣魚郵件。也許大多數的人都沒有管理過Anti-Spam的經驗,當然也無法體會管理Anti-Spam的痛苦;Anti-Spam管得緊(嚴密),也許真的收不到奇怪郵件,但也可能造成收不到正常郵件,管的鬆,也許不會誤擋郵件,但是卻會漏擋奇怪郵件;更痛苦的是,它的那一把尺是需要浮動的,如果哪把尺不動,有時會收不到正常郵件,有時又會收到奇怪郵件,怎做都是被使用者罵到臭頭。所以...一定會收到垃圾郵件,甚至惡意郵件,只是多少而已。
如果遭受的是「魚叉式郵件攻擊」,使用者真的得要有兩下真功夫才行,不然能靠防護設備"剛好"發現來阻擋。

使用電子郵件應有的警覺性觀念:
1.我為何會收到這封郵件?
2.我是不是應該收到這封郵件?
3.我是不是有必要開啟附件或點選連結?


我為何會收到這封郵件?
這是第一步,也是最容易的一步,強烈建議一定要徹底執行,也就是"誰寄信給我"、"寄件者是誰";需要注意的是"寄件者名稱"是可以假造的,"寄件者郵件地址"也是可以假造的,所以大多垃圾郵件或釣魚郵件的寄件者資訊都是假的,而這些幾乎一定不是我認識的人。透過第一層過濾問題郵件通常是最快也是最有效的方式。
另外一個問題也需要特別注意,為何對方會有我的郵件信箱的地址?郵件地址外流的原因?當然啦!這原因有很多種可能,就像詐騙集團怎會有我的手機電話或個人資料一樣,這裡就不探討這麼多了。

我是不是應該收到這封郵件?
這個階段需要注意的是"郵件內容",包含郵件主旨及信件內容,是不是跟我有關聯?內容是否合理?有沒有威脅利誘的字眼?有沒有詐騙的可能?...這幾個問題有沒有頭昏腦脹呢?光是內容是否合理...每個人看到的都不一樣,完全需要個人神聖的智慧。有時還需要眼力大考驗,對於相似字眼:1-l,0-O,C-G,w-vv,m-rn...等,相似字串、類似字意...等,這其中可以玩弄的手法實在多到不行。
如果有威脅利誘的內容,又跟$有關的郵件,哪就得更小心了,這幾乎也是詐騙慣用手法,別跟錢過不去唄!

我是不是必要的開啟附件或點選連結?
除非是"Melissa病毒"再世(這是郵件軟體的漏洞問題),否則真正危害的動作是開啟附件或點選連結,是這兩個動作開始讓我的電腦被植入惡意程式,所以在這兩個動作上務必審慎之。就像是ATM把錢轉出去一樣,終極目標就是這個。對惡意程式研究者來說郵件中的附件與連結都是有趣的研究對象,有時值得再三玩味的哩。但是對一般使用者,可千萬不要輕易嘗試。

做好郵件信箱管理
1.現在有在上網的應該都不只一個信箱吧,在無法完全婉拒垃圾郵件下,善盡保護郵件信箱也是必要的,所以是不是應該考慮其中一個不常用的信箱來收垃圾郵件呢?這樣可以保護其他的信箱的。
很多網站會員或抽獎活動或五四三的...填寫個人資訊中E-Mail幾乎不可少,其他欄位都可以填假資料,郵件信箱當然留"專收垃圾郵件"的信箱囉!其他需要對外公開的信箱,也應該留此"專收垃圾郵件"的信箱。
2.另外兩個是親朋好友信箱及公司信箱,這樣區分好使用目的的信箱,可以讓郵件的警覺性更容易做。因為這樣做可以非常容易區分出有問題的郵件;公司信箱只會有同事及業務往來,親朋好友信箱當然是親朋好友的信件囉。否則,每天都要做複雜的考驗...會很痛苦。
3.一定要思考垃圾郵件的來源或成因,通常都是在外登錄或抽獎...等,留下的個人資料;並且要設法降低垃圾郵件數量,如果真的不行也只有更換郵件信箱一途了。

基本上,有心人士堅信一件事...「總有一天釣到你」
大家得思考一件事,如果有心人士一次寄出上萬封釣魚郵件,根據反網路釣魚小組(Anti-Phishing Working Group, APWG)的統計,大約會有5%的成功率,也就是說一萬封會有500人點選連結或開啟附件,這五百人多少總是會有人執行惡意程式的(很抱歉,我沒幹過所以我沒有成功機率的統計數據),而有心人士會一直釣魚內容來誘惑你,慢慢的,有心人士能控制的機器就越來越多了。
如果,有心人士不以量取勝,一次花數小時卻只寄出一封郵件,且這封釣魚郵件確實是由你認識的人寄給你的,內容也煞有其事...這時,你能不受騙上當嗎?這就是「魚叉式郵件攻擊」。這類攻擊利用的手法及技巧將會更高明,甚至是更先進的技術,你會不咬這個餌嗎?
如果你的身分地位夠重要,你很可能就會收到這類「魚叉式郵件攻擊」郵件的。

餌再怎麼做,它還是一個餌
別忘了!餌的後頭都還會有一條線,只是發現這條線需要一些技術,在這我只能教大家去識別餌的樣,最後,要記得信箱裡的信除了垃圾郵件外,還非常可能有釣魚郵件的。

本文同步張貼於「資安之我見(What I see)」:電子郵件警覺性之觀念

作者 Crane 目前為阿碼科技資安顧問


繼續閱讀全文...

2008年8月8日

近來CNN一系列的釣魚郵件及釣魚網站窺探

***首部曲***
主旨:CNN.com Daily Top 10
哇!CNN服務真好,主動寄日報給我耶!要有國際觀先從這開始吧...


有沒有想過為啥CNN會主動寄郵件給你呢?你是不是應該收到呢?你應不應該開啟呢?沒錯!這是釣魚郵件。它結合三大攻擊手法呢?
1.維俏維妙的釣魚郵件內容,可不像一般簡單的幾個字加上一個超連結(URL),以後釣魚郵件的餌會越來越精美。
2.釣魚郵件內的連結(URL)連往詐騙網站(Phishing Website),詐騙網站會給你看似正常的下載,如執行檔(.exe)...等。未來詐騙網站會越來越符合常理判斷,一不小心就...
3.詐騙網站(Phishing Website)還夾帶惡意攻擊碼,會攻擊瀏覽器漏洞,而且還會設法規避偵測。若是0-Day漏洞出現,只能願上帝保佑...

瀏覽惡意連結的網站(hxxp://www.bardaue?.com.br/index2.html,注意瀏覽郵件連結是危險動作),瀏覽畫面如下:


它的攻擊碼在這裡(hxxp://www.bardaue?.com.br/1.html),隱藏的挺好的。還有好幾個規避偵測的技巧在其中。


有沒有好的工具可以分析一下相關連結呢?目前我知道的有四個,如果有人知道其他的網站有,小弟不吝賜教囉!

1.HackAlert:http://hackalert.armorize.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


2.LinkScanner:http://linkscanner.explabs.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


3.Dr.Web:http://online.us.drweb.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


4.Finjan:http://www.finjan.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


這還不是「魚叉式網路詐騙(Spear phishing)」的郵件喔!想知道啥是「魚叉式網路詐騙」可以參考這裡的微軟網站說明、還有中文維基,這類郵件更難識別一旦被鎖定,得要練就一身好功夫才行。

***二部曲***
原本的釣魚郵件內容已經相當精美了,你會分辨嗎?但之前的釣魚網站卻太遜了,只有CNN的一個小Logo。
這次"CNN.com Daily Top 10"的釣魚網站內容進化了,已經到近乎完美!
URL:hxxp://www.bellomeparrucchieri?.it/cnnnews.html


看出網站的陷阱嗎?
1.當然是URL(Domain)不正確,不是真正的CNN網站,但你又知道正確CNN網站的URL(Domain)嗎?
2."Adobe Flash Player"陷阱,你真的沒安裝嗎?還是安裝了它在誘騙你去安裝?
3.它讓你一定得看到"下載程式"的訊息,不然其他訊息一直跳出來,視窗又關不掉。這是絕招....

前一個畫面點選取消,會出現接下來的畫面,只有確定的選項可以選擇,點選"確定"後又回到前一畫面,逼你一定得選第一畫面的"確定"選項,這時瀏覽器視窗也無法直接關閉。頑強抵抗是沒有用的。


所以一定得到下面訊息,才能關閉。夠狠吧!


你不會已經下載並且執行了吧...XD
這次網站並未夾帶惡意攻擊碼,相信還會在放上來的...

***三部曲***
寄件者:CNN Alerts [tid-sucila@rakcorrosioncontrol.com]
主旨:CNN Alerts: My Custom Alert
內容:
Alert Name: My Custom Alert

Ledger's joker withdrawn from Oscar race
Fri, 8 Aug 2008 11:19:24 +0300

FULL STORY
==================================


看到釣魚郵件的網站連結在哪了吧!看出它的手法了吧!
還有一點呼應首部曲中釣魚郵件的內容哩...顯然有一連串的計畫手法。這惡意連結連到哪呢?相信大家已經猜到了,沒錯,就是二部曲中的釣魚網站。

郵件內容也是相當火熱的連結,搭上今晚奧運開幕的熱門新聞,這也是釣魚郵件需要符合新聞潮流的必要條件,才會使多人容易受騙上當的,魚餌在"FULL STORY"的連結,其他連結都是正常的。這樣的釣魚郵件非常仿真,反垃圾郵件廠商要注意了,因為躲過反垃圾郵件過濾的機率相當高,大家小心...

***還有續集嗎?***
一定會有的,都是換湯不換藥的,更替一下郵件內容、換個釣魚網站、找下一個熱門國際新聞...,新的釣魚郵件及釣魚網站又會出現的,而且會一直躲過反垃圾郵件的過濾的,你能分辨嗎?

作者 Crane 為阿碼科技 資安顧問


繼續閱讀全文...