pátek 25. května 2012

Hacktool.Mimikatz

Hacktool.Mimikatz je nástroj, který umožňuje útočníkovi získat přístup k počítači ohrožení určité funkce v operačním systému. 
Při spuštění programu se vytvoří následující soubor: 
  • CurrentFolder%% / Mimikatz.exe
  • CurrentFolder%% / serkurlsa.dll


Nástroj umožňuje útočníkovi provést následující akce na počítači:
  • Povolit, zakázat a odstranit privilegia.
  • Export bezpečnostní certifikáty.
  • Obejít některá nastavení zásad skupiny.
  • Zakázat určitou míru zabezpečení a protokolování služby.
  • Dll injekci do libovolných procesů.
  • Obnovení systému Windows hesla ve formátu prostého textu (pokud je knihovna DLL vstříknut do lsass.exe).
  • Podvádět v Hledání min.

W32.SillyFDC.BDQ

W32.SillyFDC.BDQ je červ, který se pokouší šíří kopírováním sebe k namapované disky a vyměnitelná. 
Když červ spustí, zkopíruje se na následujících místech: 
  • % System% \ systemio.exe
  • SystemDrive%% \ Mixa_I.exe
  • % Windir% \ Mixa.exe

Vytváří také následující soubory:
  • % System% \ mui \ 0416 \ log.wma
  • % System% \ restart.scf

Dále červ vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ "Virus" = "% Windir% \ Mixa.exe" Mění také následující položky registru, takže že se provádí vždy, když se spustí systém Windows: HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ "Userinit" = "% System% \ systemio.exe" Červ pak upravuje následující položky registru změnit nastavení programu Průzkumník Windows:





  • = "0"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Advanced \ "WebView" = "1"

Dále červ pokouší šířit tím, že vytvoří následující soubor na všech mapovaných pohony:
DriveLetter%% \ Mixa_I.exe Červ vytváří následující soubor na všech vyměnitelných převodovky: DriveLetter%% \ mixa_i.exe Poté vytvoří následující soubory tak, že se provádí vždy, když jsou dostupné pohony:





  • DriveLetter%% \ autorun.inf
  • SystemDrive%% \ Autorun.inf

Backdoor.Herpybot

Backdoor.Herpybot je trojský kůň, který otevře zadní dveře a krade informace z počítače ohrožena. 
Při spuštění Trojan, vytvoří následující soubory: 
  • % USERPROFILE% \ Application Data \ gpresultl.exe
  • % USERPROFILE% \ Application Data \ log.err

Dále Trojan vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ "gpresultl" = "C: \ Documents and Settings \ Administrator \ Data aplikací \ gpresultl.exe" Mění také následující položky registru:


  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Internet Settings \ "ProxyEnable" = "ProxyEnable"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "AppData" = "C: \ Documents and Settings \ Administrator \ Data aplikací"
  • HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "Common AppData" = "C: \ Documents and Settings \ All Users \ Data aplikací"

. Trojan pak může aplikovat sám do několika procesů Windows Dále Trojan zaznamenává všechny stisky kláves a ukládá je v následujícím souboru: % USERPROFILE% \ Application Data \ system.lho Poté se pokusí o přístup k příkazové servery k přidávání odcizení informace:





  • [Http://] dd.zeroxcode.net / jí [ODSTRANIT]
  • [Http://] frk7.mine.nu/her [ODSTRANIT]
  • [Http://] upload@zeroxcode.net
  • [Http://] www.zeroxcode.net / jí [ODSTRANIT]

Trojský kůň poté otevře zadní dveře a umožňuje vzdálenému útočníkovi získat přístup k počítači ohrožena. Vzdálený útočník může pak proveďte jednu z následujících akcí:
  • Spouštět libovolné soubory
  • Spouštět příkazy
  • Změnit vlastnosti systému
  • Provádět distribuované denial-of-Service (DDoS) útok
  • Načíst informace o stisknutí kláves
  • Načíst informace o procesu

Google Publikování Zpráva o průhlednosti


Google právě vydal svou zprávu o transparentnosti zpřístupnění dat z července 2011. Jako příklad zpráva uvádí počet žádostí obdržených v průběhu posledního měsíce, počet požádá URL odebrání (1255402), podle cílových domén 24374) autorskými právy vlastníků v 1314) a podávání zpráv organizací v 1099). Úplná zpráva je k dispozici zde . Blog napsal Fred von Lohmann Google, Senior Copyright poradce je k dispozici zde .
[1] http://www.google.com/transparencyreport/removals/copyright/
[2] http://googleblog.blogspot.ca/2012/05/transparency-for-copyright-removals-in.html

BKDR_VISEL.FO


Tento backdoor může být vložen jiným malwarem.
Provede příkazy ze vzdáleného uživatele se zlými úmysly, účinně ohrožení postiženého systému. To se připojí na webové stránky, odesílat a přijímat informace.
Načte konkrétní informace z postiženého systému.
Příjezd Detaily
Tento backdoor může být zrušen následující malware:
  • TROJ_MDROP.ZD
Instalace
Tento backdoor přidává následující složky:
  • c: \
Klesne následující komponenty soubor (y):
  • % Uživatel TEMP% \ print32.dll - také rozpoznán jako BKDR_VISEL.FO
  • % Program Files% \ Common Files \ odbc.nls - zjistit také jako BKDR_VISEL.FO
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, který je obvykle C: \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003 .. % Program Files% je Výchozí Program Files, obvykle C: \ Program Files).
Klesne tyto kopie sebe sama do postiženého systému:
  • % Windows% \ Temp \ y {} náhodná čísla. DAT
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Jeho DLL komponenta je aplikován na následující proces (y):
  • spoolsv.exe
Další systémové změny
Tento backdoor odstraní následující soubory:
  • % Program Files% \ Common Files \ odbc_dmc.nls
  • % Program Files% \ Common Files \ odbc_orp.nls
  • % Program Files% \ Common Files \ odbc_res.nls
  • % Program Files% \ Common Files \ odbc_lif.nls
  • % Program Files% \ Common Files \ odbc_ger.nls
  • % Program Files% \ Common Files \ odbc_rcs.nls
  • % Program Files% \ Common Files \ odbc_div.nls
  • % Program Files% \ Common Files \ odbc_dua.nls
  • % Program Files% \ Common Files \ odbc_rehto.nls
  • % Program Files% \ Common Files \ dumpodbc.exe
  • % Program Files% \ Common Files \ odbc_txe.nls
  • % Program Files% \ Common Files \ odbc_gpj.nls
  • % Program Files% \ Common Files \ odbc_yek.nls
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To změní následující položky registru:
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ 
Services \ Zařazování 
FailureActions = {} HEX hodnoty
(Poznámka: Údaje Výchozí hodnota těchto položku registru je výchozí hodnota {} ).
Rutinní backdoor
Tento backdoor provede následující příkazy ze vzdáleného uživatele se zlými úmysly:
  • Změna portu se používá pro připojení k jejich serveru C & C
  • Zkontrolujte, zda obsah%% Program Files \ Common Files
  • Připojte se k nové C & C IP adresy
  • Připojení k webu přes HTTP
  • Vytvořit / Manipulace témata
  • Stáhnout a spouštět soubory
  • Vložte / volné knihovny
  • Přihlášení uživatele úhozů
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To se připojí na těchto internetových stránkách odesílat a přijímat informace:
  • {BLOKOVÁNA}.} {BLOKOVÁNA .9.132
Ukončení procesu
Tento backdoor končí následující služby, pokud je uveden na postiženém systému:
  • Zařazování
  • stisvc
  • wuauserv
  • Norton Internet Security
  • Norton 360
  • Norton AntiVirus
Informace o krádeži
Tento backdoor načte následující informace od postiženého systému:
  • Název počítače
  • IP adresa
  • Informace o operačním systému
Informace o odcizení
Tento backdoor uloží ukradené informace v následujícím souboru:
  • c: \ \ b.txt


TROJ_MDROP.ZD


Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Příjezd Detaily
Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Instalace
Tento Trojan klesne následující non-škodlivý soubor:
  • Uživatel% TEMP% \ AAAA
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, což je obvykle C:. \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003)
Pád rutiny
Tento trojský kůň klesne následující soubory:
  • .% Windows% \ Temp \ y {} náhodných dat - detekován jako BKDR_VISEL.FO
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Poznámky: 
Po spuštění, tento trojský otevírá své klesla non-škodlivý. HWP soubor % uživatel TEMP% \ záznamy typu AAAA , aby skryla své škodlivé rutiny od uživatele.

Speciálně vytvořený. HWP soubor používaný pro korejské kampaně cílené


Před několika týdny jsme byli upozorněni našimi kolegy z Koreje do speciálně vytvořeného dokumentu aplikace Word Processor Hangul písm. HWP), která využívá aplikace chybu zabezpečení v aplikaci Office Hancom software zpracování textu. . Příponu souboru HWP je populární korejský textový procesor, formát souboru - ten správný formát pro cílení korejské potenciální oběti, což může být případ.
Detekován jako TROJ_MDROP.ZD tento speciálně vytvořený dokument přišel jako přílohu e-mailu, který používal v poslední době případ vraždy v Koreji jako sociální inženýrství trik. E-mail byl odeslán k četným zaměstnancům prominentní korejské společnosti.
Po otevření škodlivý přílohu, TROJ_MDROP.ZD využívá stále neznámé zranitelnosti s cílem odstranit a provést backdoor BKDR_VISEL.FO na pozadí. Tento backdoor poskytuje vzdálený přístup k potenciálním útočníkem, který může provádět škodlivé rutiny na infikovaný počítač. Na základě naší analýzy, BKDR_VISEL.FO také ukončí procesy spojené s konkrétními antivirových programů, takže jeho detekce a odstranění obtížné. Backdoor také stahuje a spouští další škodlivé soubory, takže ohrožena systém citlivý na další infekci a odcizení dat.
Po popravě, TROJ_MDROP.ZD nahradí se s non-škodlivý. Dokumentu HWP, aby se uživateli zabránit podezření z jakékoli škodlivou činnost. Tento dokument obsahuje následující vějička korejský text:
Recon pro budoucí útoky
Soudě podle profilu cílové společnosti, může být úspěšný infekce vést k masové krádeže osobních údajů svých zákazníků. Přidejte k tomu, že. HWP je korejský vlády de facto standard wordprocessor formát, co lze vidět nyní je průzkumná fáze budoucnosti, větší, regionální útok.
Díky tomuto incidentu, můžeme být svědky útočníky postupně využívajících chyb v místní aplikace. Hancom úřad také není první svého druhu, aby mohly být zneužívány útočníky. Již dříve jsme ohlásil případ kde uživatelé se zlými úmysly zneužíval zranitelných míst nalezené v japonském jazyce textový procesor Ichitaro . Úspěšném zneužití vedou k instalaci backdoor. Oba případy dokazují, že použití regionální software nezaručuje nepřítomnost malware útoků. V tomto případě Textový procesor prodejce, který přijal zvláštní modul třetí strany, které mohou být obsažené zranitelnosti, musí věnovat pozornost informacím CVE průmyslu příliš a připravte se na aktualizaci.
To vyzdvihuje význam bezpečnosti, speciálně pro organizace, jejichž služby patří ukládání informací o zákaznících.Úspěšný kompromis, na organizaci nejen staví své zákazníky v ohrožení, ale také snadno zakalí jejich pověst.Naštěstí v tomto případě byly správné kroky ke zmírnění vykonán okamžitě. Musíme však zůstat ostražití, neboť to není naposledy, co budeme svědky hrozeb tohoto druhu.
Trend Micro chrání uživatele před touto hrozbou pomocí Trend Micro Smart Protection Network ™, který detekuje a odstraňuje související malware. Je také blokuje související zprávy a brání i dosažení schránek uživatelů.
Budeme aktualizovat blogu jakmile dostaneme další podrobnosti o uvedené zranitelnosti.
S dalšími poznatky z Thomas Park
Aktualizace v květnu 25, 2012 3:23 am PST
Na základě naší analýzy, TROJ_MDROP.ZD spouští přetečení vyrovnávací paměti, která vychází z plug-in souboru HNCTextArt.hplg, který HWP.EXE používá pro zpracování souborů HWP. HNCTextArt.hplg obsahuje kód, který zkopíruje celou řetězec znaků, včetně nulové ukončení charakteru, od zdroje k cíli. Zdrojový řetězec musí obsahovat nulový znak ukončena. V případě tohoto škodlivého souboru HWP, široká řetězec znaků kopírování neobsahuje řekl null ukončen charakter, což v nekonečné smyčce.
Z tohoto důvodu HNCTestArt.hplg zkopíruje data, dokud výjimce. To spustí škodlivý kód shell uvnitř škodlivého souboru HWP. Řekl kód dešifruje, kapky, a provede soubor PE a non-škodlivý HWP soubor, který slouží jako návnada.