Главная


Showing posts with label virus. Show all posts
Showing posts with label virus. Show all posts

Friday, 11 October 2024

Детектим виртуалку.

Всем привет.

Известно что для исследования зловреда нужна песочница. В бюджетном варианте какая-нибудь виртуалка с Windows 7 на борту. 10-ку для этого не советуют ибо там кода который следит за вами, и за самим собой немеряно. Но хакеры ребята умные, и потому не леняться писать детекторы виртуального окружения в свой зловред тоже. Честно говоря,  я был удивлен когда мне предложили спрятать виртуалку простой правкой реестра, как на рисунке.

Мне уже кажется что это вообще невозможно по ряду причин. Стоит  отметить,  что  алгоритмы  обнаружения виртуальных  машин,  используемые  для  защиты коммерческого  приложения,  являются коммерческой  тайной  компаний  производителей программного  обеспечения,  в  связи  с  чем  не публикуются.  

Как распознать виртуальную машину?

Во-первых, любая виртуальная машина несет на своем борту какое-нибудь специфическое оборудование. Это касается видеоадаптера, жесткого диска, идентификатора процессора, версии BIOS, MAC-адреса сетевой карты.

Во-вторых, виртуальные машины оставляют следы в системе в виде запущенных вспомогательных процессов, драйверов и других специфических объектов.

В-третьих, если как следует покопаться в реестре виртуальной машины, там можно найти много всяких интересных ключей, характерных только для виртуальных машин.

Ну и в-четвертых, некоторые производители специально оставляют возможности, позволяющие обнаружить их продукты.

Что же касается общих признаков наличия виртуальной машины, предложенных в свое время госпожой Рутковской (характерное расположение таблиц IDT, GDT и LDT, а также время выполнения операций процессором), то в настоящий момент все эти признаки трудно поддаются анализу и приведению к какому-нибудь общему знаменателю, главным образом из-за многоядерности и многоликости современных процессоров.

Thursday, 18 May 2023

Анализ трафика с помощью ZUI.

Всем привет.

Сегодня зарепостю вам описание нового инструмента для анализа сетевого трафика от Дмитрия Кожухова (от первого лица). Инструмент под именем ZUI.

Все мы знаем что для анализа сетевого трафика обычно используют Wireshark. У популярного сниффера  множество достоинств, среди которых: настраиваемые фильтры, отличный интерфейс, и подробная документация. Но у Wireshark есть один большой недостаток - медленная работа при анализе больших дампов. 

Поэтому далее рассмотрим легкую альтернативу для анализа трафика, которая называется ZUI и которая лишена этого недостатка.

Что такое ZUI ?

ZUI - Zed User Interface (бывший Brim), написан с помощью Electron и React. Работает на движке ZED, который написан на Go и состоит различных элементов:



Основные отличия ZUI от Wireshark - это скорость работы, поддержка сигнатур и анализ логов. Из недостатков: не умеет декодировать пакеты и экспортировать найденные в трафике файлы. Это на самом деле не большие минусы, потому что каждый найденный поток данных в ZUI можно открыть простым кликом по кнопке в Wireshark, где отображается вся недостающая информация.

Идея движка ZED, который позволяет ZUI работать с файлами PCAP в разы быстрее Wireshark, состоит в том, чтобы избавиться от концепции таблиц из базовой модели данных. Таблицы заменили современной системой типов, при которой все значения могут иметь свой тип независимо от составной схемы. Получается, Zed User Interface - и не полуструктурированный, и не табличный. Разработчики называют данную концепцию суперструктурированной. Кстати разработчик ZUI - это создатель форматов PCAP, BPF и автор tcpdump!

Для примера можно взять формат из Zed data model под названием ZSON. Это привычный для всех JSON с собственными типами значений. Этого будет достаточно, чтобы начать использовать ZUI в анализе трафика.

Установка ZUI на Windows - достаточно скачать с официального сайта файл установки и запустить его.

Интерфейс Zed User Interface

Сначала взглянем на минималистичный интерфейс и заценим его функциональность. Приложение всеядно, ему можно подсунуть файлы JSON, CSV, ZSON, ZNG и т.д., но нас интересует файл PCAP или какой-нибудь структурированный лог, например Zeek log.

После открытия файла PCAP в ZUI, он сразу же будет проверен с помощью движков Zeek и Suricata, а после этого буду отображены все хеши с VirusTotal. Прикольно да?


Monday, 21 March 2022

Перелік правил OpSec.

Всім доброго ранку.

Ця коротка довідка по актуальним засобам захисту від Влада Радецького. Якщо до вас на третій тиждень великої війни не довели чіткий план дій, то користуйтеся наведеним переліком правил OpSec для кожного працівника:

- не обговорюйте важливе по стільниковому зв'язку чи SMS. Не кажіть про Де та Коли, максимум тільки про Що;

- використовуйте MFA, але не SMS: додаток або токен;

- Signal, Threema, WhatsApp, Facebook Messenger: регулярна очистка історії. Якомога меньше  користуйтеся Viber та Telegram. Не тримайте активованими одночасно декілька месенджерів!

- не користуйтеся чужим Wi-Fi та/або чужими зарядними/USB;

- використовуйте мобільний інтернет з VPN: ProtonVPN;

- використовуйте захищену пошту з VPN: Protonmail;

- не передавайте документи у відкритому вигляді: тільки ZIP-архів з паролем;

- VirusTotal: online перевірка документів, але не завжди якісно;

- Intezer Analyse: перевірка ехе та dll;

- urlscan: перевірка сумнівних посилань URL;

- HIbp (Troy Hunt): перевірка скомпрометованих email;

- Google Authenticator: MFA через QR для Android та iOS.

Тримайте свій смартфон та ноутбук в такому стані ніби він може в будь-яку мить бути загубленим або потрапити в руки ворога.


Слава Україні!

Saturday, 3 October 2020

McAfee Artemis смена IP-адреса.

Всем привет.

Бывает что для McAfee Artemis меняются IP-адреса AE-сервера, которые прописаны в ветке реестра  HKLM\SOFTWARE\McAfee. 

Разумеется, их можно поменять либо через GPO либо из командной строки выполнив команду под учеткой администратора:

reg add "HKLM\SOFTWARE\McAfee\GTI Enterprise Server" /f /v "AEServer" /t REG_SZ /d "192.168.1.13,192.168.1.12"

Но даже в этом случае вы получите сообщение "отказано в доступе" потому как McAfee защищает свои данные  в реестре особо. Поэтому предварительно  надо зайти в McAfee Еndpoint Security и в общих параметрах отключить самозащиту для реестра. 

Все.



Tuesday, 7 April 2020

Story Graph в McAfee.

Всем привет.

В McAfee ENS 10.7 появилась новая функция Story Graph. Story Graph - это удобная визуализация обнаружений угроз, не связанных с использованием файлов (еРО\Threat Event Log).



Диаграмма истории в журнале событий угроз – это визуальное представление обнаружений угроз, не связанных с использованием файлов. Можно изучить контекст угроз, просмотрев подробные сведения о событиях, которые привели к обнаружению. Диаграмма истории помогает определить выполнение, причину, по которой ATP распознает это выполнение как вредоносное, источник и точку цепи атаки, на которой модуль ATP остановил угрозу.

Весьма полезная функция для аналитика.

Sunday, 1 March 2020

McAfee из командной строки.

Всем привет.

В новом  McAfee ENS 10.7 много нового и полезного:
• Enhanced Remediation – отчет изменений подозрительных процессов (Rollback)
• Real Protect enhanced script scanning – улучшенная защита от fileless атак
• Story Graph – визуализация сработок на атаки (еРО\Threat Event Log)
• Command Line Scanner (amcfg) – запуск ODS с CLI / bat / MAR / EDR
• Update command line interface (amcfg) – обновления с CLI / bat / MAR / EDR
• On-demand scan CPU throttling – настройка утилизации CPU при сканировании
• Reputation source configuration – выбор между GTI + TIE либо один из двух
• Log all files scanned by ODS – лог файлов проверенных ODS

Меня лично порадовало наличие механизма  CLI для выполнения ряда задач. Например ситуация - используя модуль Application Cоntrol мы имеем полный контроль над запуском сторонних процессов, которые не входят в белый список. Но для обновления штатного софта это список надо либо пополнять либо временно отключать  Application Cоntrol. Что имеем? Обычно выполняются программы только из белого списка и известные McAfee по репутационной базе, которая сверяется с mcafee.com. Т.е., к примеру, обновления для Windows будут устанавливаться без проблем, а вот обновления для MEDoc – нет.

Для обновления MEDoc нужно перевести его хост в режим обновления, после этого все новые программы попадут в Белый список.

Перевести в режим Update можно 2-мя способами - из ePO и из командной строки. Сегодня оценим простоту выполнения это операции из командной строки.

Thursday, 9 January 2020

Как плохиши используют PowerShell.

Всем привет.

В прошлом году в издательстве "ДМК Пресс" вышла книга Монаппа К. А. "Анализ вредоносных программ". Довольно подробная книжка для специалиста на 450 страниц где рассматриваются концепции, инструментальные средства и методы анализа и исследования вредоносных программ для Windows. Особенно она хороша тем что в ней отдельно выделены разделы для статистического и динамического анализа современных вредоносов. Я не встречал такого доходчивого материала со времен творения О.Зайцева "Rootkits, SpyWare/AdWare, Keyloggers & BackDoors. Обнаружение и защита" 2006-го года.

А сегодня приведу вам небольшой отрывок из книги про то как злоумышленники используют PowerShell.

Понимая основы PowerShell и то, какие инструменты использовать для анализа, давайте теперь посмотрим, как злоумышленники используют PowerShell. Из-за ограничений при выполнении сценариев PowerShell (.ps1) через консоль PowerShell или двойным щелчком (который откроет его в блокноте вместо выполнения сценария) маловероятно, что злоумышленники будут отправлять сценарии PowerShell своим жертвам напрямую. Злоумышленник должен сначала заставить пользователя выполнить вредоносный код; в основном это делается путем отправки вложений электронной почты, содержащих такие файлы, как .lnk, .wsf, javascript или вредоносные макродокументы. После того как пользователя обманом принудят открыть вложенные файлы, вредоносный код может затем вызывать PowerShell напрямую (powershell.exe) или косвенно через cmd.exe, Wscript, Cscript и т. д. После вызова PowerShell можно использовать различные методы, чтобы обойти политику выполнения. Например, чтобы обойти политику ограничения выполнения, злоумышленник может использовать вредоносный код для вызова powershell.exe и пропустить флаг политики выполнения Bypass, как показано ниже. Этот метод будет работать, даже если пользователь не является администратором, и он переопределяет политику ограничения выполнения по умолчанию и выполняет сценарий.


Таким же образом злоумышленники используют различные аргументы командной строки PowerShell для обхода политики выполнения. В следующей таблице приведены наиболее распространенные аргументы PowerShell, используемые, чтобы избежать обнаружения и обойти локальные ограничения.

Tuesday, 6 August 2019

Учетки для McАfee.

Всем привет.

В Active Directory существуют неперсонифицированные пользователи для сервисных функций сторонних комплексов. 

Например пользователи для антивируса McАfee:

1) mcafee-bd    - учетная запись для связи с базой данных McAfee
2) mcafee-admin   - учетная запись для FrontEnd McAfee
3) mcafee-sync   - учетная запись для синхронизации  данных с AD     
4) mcafee-dlp – учетная запись для сервиса DLP
5) epo-email – учетная запись для посылки алертов по почте
6) mcafee-agent – учетная запись для установки агентов McAfee.

И разумеется согласно политике безопасности фирмы им надо менять периодически пароль. Так как пользователи расположены в ЕРО McАfee в разных местах то я ниже покажу где же найти каждого.

И так поехали.
forza.com\mcafee-bd   - меняем пароль пользователя для связи с базой данных MS SQL.

forza.com\ mcafee-admin -  меняем пароль пользователя и сразу проверяем ее работу. На ePO для него ничего делать не нужно.

forza.com\mcafee-sync      - меняем пароль синхронизации объектов с AD, заходим на ePO и  вносим соответствующие изменения. Из основного меню: Зарегистрированные серверы - Сервер LDAP – forza.com 



forza.com\mcafee-dlp  - сначала меняем пароль пользователя  в AD. Заходим на ePO и  вносим соответствующие изменения из основного меню - Параметры DLP. Но этого не достаточно!

Sunday, 3 March 2019

Как пережить атаку Ransomware?

Всем привет.

По прежнему актуально - как пережить атаку Ransomware? Поэтому совсем короткая инструкция, еще раз от Владислава Радецкого. Перевод мой.

1. Ни в коем случае не переводите деньги. Не платите выкуп!

2. При наявности внешнего HDD снимите образ вашего диск полностью. Если диска не оказалось то скопировать на флешку каталоги в которых были важные документы.

3. Провести дезинфекцию вашей инфицированной системы (отдельная тема).

4. Сперва определите тип Ransomware, для этого необходимо использовать web-портал ID Ransomware. Есть смысл загрузить либо образец зашифрованного файла, либо саму заметку про выкуп, либо адреса email с ransom note.



Wednesday, 19 December 2018

Hybrid Analysis как бесплатный сервис проверки файлов.

Всем привет.

Многие знают что для того чтобы развеять свои сомнения касательно безопасности скачанного с интернета файла, всегда можно открыть сервис VirusTotal и проверить файл на предмет вредоносного кода более чем 50-ю антивирусными программами. Выданные VirusTotal результаты можно считать окончательными, если наличие зловреда в файле определили сразу несколько антивирусов, причем это должны быть хорошо зарекомендовавшие себя программы, поскольку ложное срабатывание малоизвестными инструментами тоже не редкость. С другой стороны, расхожее мнение антивирусов может расцениваться как своего рода недостаток сервиса, способный ввести пользователя в заблуждение. VirusTotal использует сигнатуры, то есть готовые антивирусные базы, анализ производится без какой-либо эвристики. Разумеется, это не делает сервис малополезным, но было бы неплохо иметь под рукой какой-нибудь альтернативный инструмент определения угроз, использующий дополнительные механизмы анализа. Ну что же, такие инструменты есть. 

Одним из них, но единственным, является Hybrid Analysis - бесплатный сервис для проверки файлов и веб-страниц на предмет заражения вредоносным кодом.

В отличие от VirusTotal, представляющего собой солянку антивирусов, Hybrid Analysis является скорее песочницей. Когда вы отправляйте на проверку в файл, сервис запускает его в изолированной среде VirtualBox или VMware, а затем смотрит, как он поведет себя в системе. На основании произведенных файлом изменений выдается заключение о его безопасности или вредоносности. 

Thursday, 13 September 2018

50 відтінків фішингу, або руки геть із клавіатури!

Всім привіт.

Як відомо надійність системи не вища ніж надійність її користувачів. А надійність користувачів не вища, ніж надійність самого ненадійного користувача. 

Навчання користувачів це вихід всіх на один рівень розуміння безпеки важливих даних. Всі без винятку користувачі кампанії повинні розуміти та притримуватись правил комп`ютерної гігієни: розуміти важливість складних паролів, користуватися тільки надійним (дозволеним) софтом, захищати приватні гаджети, а не логінитись в них під робочим акаунтом тощо. 

Але тема номер 1 це соціальна інженерія. Далеко не всі розуміють чому не треба бігом читати листи яких не очікуеш, та запускати вбудовані в них файли. Секретар кампанії, або канцелярія, ціль номер один для зловмисників-поштарів. 

На днях на цю тему Влад Радецький опублікував розгорнутий пост "50 відтінків фішингу, або Руки геть із клавіатури!" Вчимося користуватися електронною скринькою безпечно.

Мені особисто сподобався перелік запитань до себе.

Перш ніж прийняти рішення, перш ніж натиснути на кнопку і відкрити вміст листа або ж видалити його, будь ласка, дайте собі 30 секунд і продивіться його зміст згори до низу, обов’язково поставте собі такі прості запитання:

  • Від кого надійшов лист? Яка його тема?
  • Кому надіслано листа? Вам чи відділу, де ви працюєте?
  • Чи є приєднання?
  • Текст листа – чи збігається текст листа з його темою?
  • Про що вас намагаються попросити? Чи маєте ви право це робити?
  • Чи є в кінці листа підпис тієї особи, яка начебто писала його вам?
  • Чи співпадає поштова скринька, з якої ви отримали цього листа, з доменним ім’ям тієї організації, що вказана в підписі?
  • Чи співпадає зазначена в підписі листа організація тій, що вказана в темі листа або ж у його тексті?
  • Чи помічаєте ви грубі граматичні та/або орфографічні помилки в тексті листа?
  • Чи містить текст листа будь-які посилання?


Будь підозрілим до всього. Ви саме такі? А ваша секретарша? То ж маєте непогану нагоду поспілкуватися з нею детальніше.)

Friday, 20 July 2018

Набор инструментов для начального расследования.

Всем привет.

Рассказывая недавно про набор инструментов для начального реагирования на вирусную атаку вспомнил одного гуру по разбору кейсов с IOC (Indicator of Compromise). Да, я его уже упоминал на страницах моего блога. Но сегодня просто хотел бы перечислить те инструменты которые Владислав использует для разбора. Думаю вам будет полезно. Чтобы понять как он их использует достаточно перечитать любой из его кейсов, которые он публикует регулярно на своем блоге.

Не ошибусь если назову главным инструментом Владислава анализатор пакетов Wireshark. Почему он? Для того чтобы проводить исследования сетевых приложений и протоколов, а также, чтобы находить проблемы в работе сети, и, что важно, выяснять причины этих проблем. Wireshark - это достаточно известный инструмент для захвата и анализа сетевого трафика, фактически стандарт как для образования, так и для траблшутинга. Wireshark работает с подавляющим большинством известных протоколов, имеет понятный и логичный графический интерфейс на основе GTK+ и мощнейшую систему фильтров. Кроссплатформенный, работает в таких ОС как Linux, Solaris, FreeBSD, NetBSD, OpenBSD, Mac OS X, и, естественно, Windows.


Далее следуют Autoruns и Process Explorer про которые я упоминал прошлый раз.

И замыкает обойму исследователя TCPView - это маленькая бесплатная программа для мониторинга TCP/IP подключений в Windows, написанная Марком Руссиновичем, известным специалистом по безопасности, работающем сейчас в Microsoft. Она показывает в реальном времени процессы на вашем компьютере использующие TCP протокол. Программа очень удобна для отлавливания вирусов, выявления сетевой активности разных программ, да и просто для того чтобы выяснить кто куда и зачем к вам подключился. Прямо из её интерфейса можно убивать нехорошие процессы, а можно просто закрывать их подключения.


Разумеется все исследования надо проводить на замкнутом полигоне, например в VirtualBox.

Успехов.

Monday, 16 July 2018

Инструменты для начального реагирования на вирусную атаку.

Всем привет.

Большинство вирусных атак проходит через этапы kill chain. При этом на каждом этапе вредоносное ПО оставляет на скомпрометированной машине следы, называемые индикаторами компрометации (IOCs). При расследовании инцидентов необходимо обнаружить такие индикаторы, определить этап атаки, которому они соответствуют, выявить уязвимости, использованные вредоносным ПО и предотвратить дальнейшее развитие атаки. Главная сложность при этом заключается в том, чтобы собрать достаточно уникальных индикаторов, которые позволят точно определить тип вредоносного ПО, используемого в каждой конкретной атаке.

В процессе обнаружения фактов (следов) сбор индикаторов компрометации является итерационным процессом, который необходимо повторить несколько раз, для того чтобы быть уверенным в полноте собранных индикаторов. Для сбора индикаторов компрометации можно воспользоваться описанными ниже инструментами.

SYSINTERNALS 
Sysinternals – это набор бесплатных программ (более 30-ти) для администрирования и мониторинга компьютеров под управлением операционных систем Windows. Пакет Sysinternals Suite включает в себя несколько десятков небольших утилит. Утилиты Sysinternals рекомендуется использовать для сбора первоначальных данных об инциденте. Скачать инструменты можно с сайта Microsoft® по ссылке https://technet.microsoft.com/en-us/sysinternals/default.aspx.

Наиболее важные утилиты, которые могут быть использованы при реагировании на инциденты, рассмотрены ниже.

PSTools – набор утилит командной строки для удаленного запуска приложений (PSExec), получения списка процессов на локальном или удаленном компьютере (PSList), принудительного завершения задач (Pskill), управления службами (PSService). Кроме того, в набор PsTools входят служебные программы для перезагрузки или выключения компьютеров, вывода содержимого журналов событий и многого другого.

Process Monitor – программа для наблюдения в реальном времени за действиями различных процессов в среде операционной системы Windows. Утилита включает в себя возможности мониторинга обращений к реестру, обращений к файловой системе и дополнительно позволяет получать более подробную информацию о взаимодействии процессов, использовании ресурсов, сетевой активности и операциях ввода-вывода.

Process Explorer – программа для наблюдения в реальном масштабе времени за действиями различных процессов и управления ими в среде операционной системы Windows.
Process Explorer позволяет:
• получать подробную информацию о всех процессах, выполняющихся в среде Windows;
• получать доступ к функциям управления процессами из главного меню или из контекстного меню выбранного процесса;
• использовать функции принудительного завершения (Kill), приостановки (Suspend) и продолжения выполнения (Resume) процессов;
• управлять не только процессами, но и потоками (Threads), а также динамически внедряемыми в основной процесс программными модулями (DLL);
• в любой момент времени принудительно выполнять дампы памяти (Minidump или Fill Dump) с сохранением в выбранный файл.

AutoRuns – утилита для 32 и 64-разрядных ОС Microsoft Windows, которая способна управлять автозагрузкой программ, сервисов, модулей, драйверов и других компонентов системы. Autoruns отображает все, что будет запущено на компьютере при старте ОС, регистрации пользователя и других событиях. Отображаются программы, загружаемые модули, драйверы, системные службы, назначенные задания, Winlogon. Утилита может показать свойства любого объекта, пути и параметры запуска, а также отменять их автозапуск. Утилита поддерживает возможность проверки файлов автозапуска по хешу на сервисе VirusTotal, при этом неизвестные файлы можно отправить на анализ в антивирусные лаборатории.

Saturday, 7 July 2018

ESET Log Collector.

Всем привет.

Полагаю вы знаете, что всякий брендовый антивирус имеет инструмент для сбора данных с ОС для разбора технической поддержкой случаев ее заражения. Год тому мне представился случай заниматься сбором данных с помощью инструментов экспресс-диагностики Symantec.

А недавно свои услуги предложил другой именитый бренд - ESET. Ситуация требовала быстрого вмешательства, поэтому был задействован ESET Log Collector. В принципе запуск коллектора прост, далее выбор профиля сбора данных, чаще это "Все" и жмем "Собрать".


А вот тут меня ждал сюрприз. ESET Log Collector для сбора данных использует другую свою утилиту ESET SysInspector. Которую он желает скачать из интернета. А с этим как раз и не сложилось. Хост был отключен от сети так как имелось подозрение на вирусного червя. Что делать? Выход был найден такой - запускаем ESET Log Collector на другой ОС такой же разрядности и даем ему команду "Собрать". И в папке с ESET Log Collector появляется ESET SysInspector. И вот после этого их ВМЕСТЕ (три ехе-файла) доставляем на подозрительную ОС для сбора данных.


Кстати сам ESET SysInspector довольно симпатичная утилита которая может показать различные данные в зависимости от уровня риска уязвимости вашей ОС.

Удачи.

Tuesday, 3 July 2018

My real case of Symantec support.

Hello everybody.

It's me again. Today I have one interesting story. It's story about Technical Support. It was technical support for our good antivirus system - Symantec. One year ago we had process of changing antivirus system from one vendor (Trend Micro) to another (Symantec). But we had some Windows servers with obsolete operating systems for current time. It was Windows server 2003 SP2. Our server applications were working well so we hadn't requirements for urgent  update our server OS. And Symantec wrote us that their compnay had version 2003 Windows server yet. So we were quite and were sure that installation of new version of Symantec Endpoint Protection will be no problem.

And what was after that?

May be you guess. Installtion for every Win2003 server was crashed. 

Really? 

Sunday, 10 June 2018

Нетипова схема доставки вірусу.

Всім привіт.

Мені іноді здається що деякі віруси пишуть студенти в якості чергового проекту з інформаційного предмету. Так, це дуже корисно в плані саморозвитку для майбутнього спеціаліста. Але ж навіщо своє чудо випускати в світ? З іншого боку перегляд таких кейсів корисно і для нас. Ви тільки оценіть скільки технологій було задіяно щоб досягти мети зараження.

Кейс від Владислава Радецького IOC_HawkEye_110418.

Щодо спроби доставки #HawkEye (keylogger) який має нетипову схема доставки основного коду. Цей тип шкідливого коду застосовується для перехоплення вводу з клавіатури, відтак крадіжки облікових даних.

Аналітика.

Приманки та payload розміщені на серверах Amazon AWS (білий список для 90% URL-фільтрів).

Початковий .docx файл містить в одному із ресурсних .xml посилання на .rtf з вразливістю редактору формул. 

Вразливість редактору формул застосовується для завантаження та виконання .hta файлу.
.hta містить інструкції для PowerShell, який нарешті завантажує основну частину.

Основна частина зберігається на диск у Windows\Temp (не користувацька змінна оточення %temp%).

.hta чітко регламентує ім’я та шлях за яким буде збережена основна частина.

Закріплення через HKCU але не Run, а WinNT\Load.

Winword не генерує дочірніх процесів.

Виклик powershell від імені mshta.exe.

Не потребує прав Адміністратора.

Тобто схема така:
Attach (.DOCX) > OLE (17-0199) > GET .RTF > EQUENETD (17-11882) > HTA > PowerShell > GET payload > Windows\temp\shell.exe

1) DOCX файл що містить посилання на RTF у xml
2) RTF файл що завантажується при відкритті попереднього DOCX
3) HTA файл який завантажується при обробці попереднього RTF:
4) Основна частина яка звантажуєтеся засобами powershell при обробці HTA файлу.
5) ехе-Модуль основної частини що записується після активації попереднього файлу.

Вам сподобалось? Мені дуже. Як і та людина що складала це до купи і розкинула мізками. Просто молодець.

Щасти.

Thursday, 24 May 2018

VPNFilter - що треба зробити негайно?

Увага!

Звертаю вашу увагу на загрозу нової вірусної атаки. Для цього використовується шкідливе програмне забезпечення яке отримало умовну назву «VPNFilter».

«VPNFilter» - багаторівневе модульне шкідливе програмне забезпечення з універсальними можливостями, які забезпечують проведення як розвідки та і деструктивних дій.

Важливість нової загрози у тому, що компоненти шкідливого програмного забезпечення VPNFilter дозволяють красти облікові дані користувача web-вузла. VPNFilter має деструктивну здатність, яка може зробити інфікований пристрій непридатним для використання. Руйнування пристроїв таким чином може відбуватися як окремо, так і одночасно для сотень тисяч пристроїв у всьому світі. По суті це - атака на інфраструктуру на рівні користувачів. Відомі пристрої, на які впливає VPNFilter: Linksys, MikroTik, NETGEAR та TP-Link у системі малого та домашнього офісу (SOHO), а також на пристроях з підтримкою мережних пристроїв QNAP (NAS).

Що слід зробити негайно?

користувачі маршрутизаторів SOHO та/або пристроїв NAS мають скинути їх на заводські налаштування за замовчуванням (RESET) та перезавантажити їх.
якщо у вас є будь-який з мережевих пристроїв типу SOHO надзвичайно важливо, щоби ви сконтактували з web-сайтом виробника, щоб переконатися що ви маєте останню версію прошивки. Якщо цього ще не зроблено, слід оновити прошивку та застосувати випущені патчі до ваших пристроїв.
якщо в операційній системі мережевого пристрою є функція доступу до його файлової системи (TELNET, SSH), перевірити наявність директорій «/var/run/vpnfilterw», «var/run/tor», «var/run/torrc», «var/run/tord» та видалити їх вміст.

Більш докладно в повідомленні Департаменту кіберполіції Національної поліції України.

Будьте пильними.

Wednesday, 2 May 2018

Без антивируса - защити себя сам!

Всем привет.

В последнее время вредный код типа ransomware и троянов стремится попасть в систему в виде скриптов (.js, .vbs, .wsf).

Само простое что вы можете сделать, если вы не пишите подобные скрипты сами или не юзаете их от других авторов, то просто заприте их выполнение

Это можно сделать через реестр:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Script Host\Settings
"Enabled"=dword:00000000

А можно через правила встроенного фаерволла:
netsh advfirewall firewall add rule name="Block_WScript" dir=out action=block program="C:\Windows\System32\wscript.exe"
netsh advfirewall firewall add rule name="Block_CScript" dir=out action=block program="C:\Windows\System32\cscript.exe"

Также пишут гуру-защитники что сегодня авторы вирусов норовят использовать все файловые возможности Windows, т.е. кроме папки %temp% payload вируса чаще пишется в %AppData% или в %Public%. Поэтому правила ужесточаются до ограничения запуска исполняемого кода с папки C:\Users\*\*\*.exe с рекурсией.

Что именно и как закрывать я рекомендую узнать на примере отличного антивируса МсАfee.

Но даже если у вас другой антивирус, или его нет вообще, то вам все равно следует выполнить запрет на запуск EXE-файлов из C:\Users\*.

Это можно элементарно сделать групповыми политиками Windows. Не знаете как? Как сделать запрет запуска исполняемых файлов из конкретного каталога (и глубже) показано здесь.



Но смотрите не перестарайтесь. Как показала практика в %appdata%\*\ может работать много и честных программ. Тот же Chrome или другие приложения разработчики которых таким образом уходят от административных прав в ОС. Нужно будет строить исключения и разрешать их явно.

Это будет ваша первая реакция против неизвестного кода которая закроет до 90% возможной вирусной атаки в будущем. Обычно все заключается в распаковке (декодировке) загрузчика и последующей загрузки с Интернета основного файла (payload), записи его на диск и последующего запуска. Поэтому ваша задача проста - перекрыть доставку основной части зловреда через скрипты, макросы, DDE и т.п.

Успехов всем нам.

Monday, 16 April 2018

Уязвимость в PDF.

Всем привет.

Мне настоятельно советуют не пересылать почтой документы в формате PDF. И дело даже не в встроенной поддержке JavaScript. Оказывается может быть случай когда вредоносное приложение может запустить себя даже не открывая сам файл. Например при использовании уязвимости при обработке JBIG2Decode в файлах формата PDF запускается даже без открытия документа. Ничего себе!

Как может сработать эксплоит даже тогда когда пользователь не открывает документ? Ответ кроется в использовании расширений оболочки Windows Explorer. Когда мы устанавливаем Adobe Reader, вместе с ним устанавливается и расширение оболочки Column Handler. Оно представляет собой специальную программу (объект COM), которая позволяет Windows Explorer считывать дополнительную информацию о файлах, такую как имя автора документа и так далее. И когда файл отображается в окнах Windows Explorer, данное расширение может быть вызвано для получения информации о файле. Расширение обращается к файлу и... результат.

Жизнь не стоит на месте. Прислушаться? Возможно. Но формат PDF уже стал де факто стандартом для финальных версий документов. Поэтому отказываться от его использования мы не будем. Для начала попробуем открывать такие документы только в браузере Chrome. А для надежности не будем ставить себе Adobe Reader, а воспользуемся чудесным ридером Sumatra PDF. Sumatra PDF - свободная программа, предназначенная для просмотра и печати документов в форматах PDF, DjVu, FB2, ePub, MOBI, CHM, XPS, CBR/CBZ для платформы Windows. Программа разрабатывается на базе движка MuPDF, имеет открытый исходный код и свободно распространяется на условиях лицензии GNU GPL. В моей практике не раз были случаи когда Sumatra PDF корректно отображала и печатала  PDF-файлы,  в то время как с Adobe Reader-ом нужно было колдовать.

Успехов.

Saturday, 15 July 2017

Методология защиты от вирусов-вымогателей.

Всем привет.

С последствиями похода в народ вируса  Petya пользователи борются до сих пор. Поэтому еще раз коротко и по сути. Рекомендации по профилактике вирусов семейства Ransomware (WannaCry, Petya) от S&T Ukraine таковы:

1.Устанавливайте все обновления безопасности на операционную систему и офисное ПО.

2.По возможности не используйте учетную запись Администратора для повседневной работы. Не ленитесь - лучше разок переключиться с Пользователя на Админа при необходимости чем разгребать завалы своей беспечности. Тут же - не держите учетки в ОС без паролей!

3.На рабочих станциях и межсетевых экранах закройте все неиспользуемые порты – политика по умолчанию «deny any any», т.е. "все что не нужно или я не знаю нужно ли - ЗАПРЕЩЕНО".

4.Установите, регулярно обновляйте и используйте антивирусное ПО, а лучше комплексное средство безопасности на конечных точках – Endpoint Protection (контроль репутации файлов и интернет-сайтов, слежение за активностями приложений и изменениями в файловой системе, Next Generation Firewall, IPS, анти-Malware, а также «песочница», технологии эвристического анализа и блокирования угроз).

5.Используйте анти-спам систему и запретите пересылку по электронной почте потенциально опасных вложений и исполняемых файлов (exe, ppt, doc, docx), по крайней мере, без анализа их репутации. Или обяжите пользователей все вложения заворачивать в ZIP.

6.Используйте унифицированные системы управления угрозами (UTM) для доступа пользователей в Интернет.

7.Ограничивайте возможность использования USB-устройств.

8.Отключите возможность автоматического исполнения кода (scripts) в офисных документах. Установите патчи для MS Office 2010 kb3141538 и kb2589382, kb3178710 для MS Office 2013 и kb3178703 MS Office 2016.

9.Сегментируйте локальную сеть (VLAN, IP-сети) с контролем доступа между сегментами при помощи Next Generation Firewall.

10.Проводите регулярное резервное копирование важных файлов (дифференциальное или инкрементальное). По возможности, резервное копирование критически важных редко изменяемых данных необходимо осуществлять на ленточные накопители.

11.На основе SIEM-системы осуществляйте корреляцию и анализ событий безопасности в сети.

Сложно? Пусть над этим думает ваш Администратор. Но дома вы главный Администратор, и должны это сделать все возможное через ворчание близких. Подозреваю что самым тяжелым вопросом для вас будут USB-флешки.))

Профилактика всегда дешевле и проще, чем лечение!

Если вы уже попались?

Версия на печать

Популярное