В конце прошлой недели стало известно от US-CERT о том, что в софте распространяющимся с Energizer DUO USB присутствует бэкдор. А в пятницу Energizer заявила о том, что отзывает продажи этого устройства. Сейчас сэмпл бэкдора можно найти на Internet Archive, на сайте которого сохранена оригинальная страница, в том виде, когда с нее распространялся бэкдор. Судя по всему попал он туда не случайно, но сколько пользователей подвергло себя потенциальной угрозе можно только догадываться.
В состав Metasploit уже включен модуль energizer_duo_detect для использования этого бэкдора.
Сам бэкдор не представляет ничего нового или интересного, функционал довольно стандартный и в системе не пытается себя как-то скрывать. Видимо создатели надеялись на распространение в составе легальной программы, но случайно спалились. При старте бэкдора в системе создается мьютекс CreateMutexA(0, 0, "liuhong-061220"), например для того, чтобы другие вредоносные программы могли использовать этот модуль. Но большинство антивирусных продуктов уже добавили этот бэкдор в свои базы. Данные VirusTotal по детектам.
Показаны сообщения с ярлыком VirusTotal. Показать все сообщения
Показаны сообщения с ярлыком VirusTotal. Показать все сообщения
вторник, 9 марта 2010 г.
пятница, 19 февраля 2010 г.
pyew - полезняшка на питоне для анализа вредоносного кода
pyew позиционирует себя, как инструмент для быстрого/экспресс анализа вредоносного кода, т.к. проведения для более глубокого анализа потребуется уже и отладчик и IDA. Автор pyew надеяться составить конкуренцию таким инструментам, как hiew, biew, radare прочим вьюверам. Для моих задач hiew конечно не переплюнуть, но программа в целом полезная.
Итак чего умеет:
- Поддерживает форматы: PE, ELF, PDF, OLE2
- Умеет дизассемблировать Intel 16/32/64 (используется distorm)
- К дизасму прикрпучена возможность определить базовые блоки по началу/концу функции и выстраивать перекрестные ссылки. Также умеет парсить импорты/экспорты
- Может находить в коде антиотладочные трюки, все трюки описаны в x86analyzer.py
- Может находить в коде трюки по обнаружению VM, все трюки описаны в vmdetect.py
- Может искать строки в файле заданные в Hexadecimal,String (ASCII and Unicode) или регулярным выражением
- Поддерживает возможность поиска Shellcode и URL
- Умеет автоматом слать запрос на VirusTotal и ThreatExpert
В общем дофига всего интересного умеет, лучше взять и посмотреть все самим.
http://code.google.com/p/pyew/
Итак чего умеет:
- Поддерживает форматы: PE, ELF, PDF, OLE2
- Умеет дизассемблировать Intel 16/32/64 (используется distorm)
- К дизасму прикрпучена возможность определить базовые блоки по началу/концу функции и выстраивать перекрестные ссылки. Также умеет парсить импорты/экспорты
- Может находить в коде антиотладочные трюки, все трюки описаны в x86analyzer.py
- Может находить в коде трюки по обнаружению VM, все трюки описаны в vmdetect.py
- Может искать строки в файле заданные в Hexadecimal,String (ASCII and Unicode) или регулярным выражением
- Поддерживает возможность поиска Shellcode и URL
- Умеет автоматом слать запрос на VirusTotal и ThreatExpert
В общем дофига всего интересного умеет, лучше взять и посмотреть все самим.
http://code.google.com/p/pyew/
вторник, 15 декабря 2009 г.
CVE-2009-4324 или очередной 0-day для Adobe
Уязвимость заключается в некорректной обработке JS метода Doc.media.newPlayer(), специально приготовленный pdf-файл может привести к выполнению произвольного кода. Подробно с кодом эксплойта можно ознакомится тут http://metasploit.com/svn/framework3/trunk/modules/exploits/windows/fileformat/adobe_media_newplayer.rb

https://www.virustotal.com/ru/analisis/503d5f7cada2c2df7497dce0765e108863cd07a986b0c3ccc23c4a3a6150115b-1260897605
Сэмпл pdf со сплойтом можно найти здесь.
После успешной атаки происходит загрузка различных вредоносных модулей с адреса foruminspace.com/documents/dprk/ab.exe, конкретно этот модуль ищет в памяти небезизвестные имена процессов.

Детектов пока почему то мало: https://www.virustotal.com/analisis/d6afb2a2e7f2afe6ca150c1fade0ea87d9b18a8e77edd7784986df55a93db985-1260858538

https://www.virustotal.com/ru/analisis/503d5f7cada2c2df7497dce0765e108863cd07a986b0c3ccc23c4a3a6150115b-1260897605
Сэмпл pdf со сплойтом можно найти здесь.
После успешной атаки происходит загрузка различных вредоносных модулей с адреса foruminspace.com/documents/dprk/ab.exe, конкретно этот модуль ищет в памяти небезизвестные имена процессов.

Детектов пока почему то мало: https://www.virustotal.com/analisis/d6afb2a2e7f2afe6ca150c1fade0ea87d9b18a8e77edd7784986df55a93db985-1260858538
Ярлыки:
0-day,
Antivirus,
Exploits,
VirusTotal
понедельник, 30 ноября 2009 г.
Обновился VirtualTotal Uploader до версии 2.0
Сегодня обнаружил обновление VirtualTotal Uploader до версии 2.0. Вещь в хозяйстве полезная, а еще теперь и быстрее работать стала. Поправили несколько глюков с обращением к сервису, когда он перегружен. К примеру у прошлой версии этой утилиты приключался полный коллапс в эти моменты. Обновленная тулза теперь выглядит так:

Теперь стало возможным просматривать список запущенных процессов и выбрав из него интересующий вас, прямиком делать сабмит на VT. Еще интересным нововведением стала возможность указать URL (к примеру: auctiondirectory.org/1258736060.exe (Trojan:Win32/Alureon.CT)) и сделать сразу сабмит находящегося по нему файла или сплойта на VT.

Кстати до сих пор не пойму, почему граждане разрабатывающие VT не сделают нормальный REST API интерфейс, чтобы можно было автоматизировать все под себя. На данный момент из официальных способов обработки сэмплов, только отправка им на мыло и использование VirtualTotal Uploader. Но таки нашлись умельцы не поленившиеся поковырять протокол взаимодействия и выложившие в открытый доступ свои изыскания в виде скрипта на Perl. Скриптик у них довольно увесистый получился, что-то около 800 строчек перлового кода. Умеет он тоже не мало всего интересного:
Options:
-n --no-distrib The sample is not distributed to AV vendors
-h --help Displays this help
-v --verbose Output detailed information about the progress
-b --bb-code Output the result as BBCode
-c --csv Output the result as CSV
-t --tab Output the result as tab delimited file
-m --html Output the result as HTML
-s --ssl Use SSL
-e --timeout=[t] Timeout the scanning process after a number of seconds.
The timeout is per file
-l --log=[file] Save the output (the result of the scans) to the specified
file
-i --site=[site] Use a site other than the default (VirusTotal) for scanning
Available sites:
Умеет проверять не только на сайте VT, но еще поддерживает:
http://virusscan.jotti.org
http://scanner.virus.org
http://www.viruschief.com
http://www.filterbit.com
http://www.virscan.org
http://scanner.novirusthanks.org
Здесь собраны все публично доступные мультисканеры и автор постоянно актуализирует их список.
Очень полезный в хозяйстве скриптик, что тут еще сказать. При должном усердии позволит вам заточить VT, как наиболее мощный из публичных мультисканеров, под свои собственные нужны.

Теперь стало возможным просматривать список запущенных процессов и выбрав из него интересующий вас, прямиком делать сабмит на VT. Еще интересным нововведением стала возможность указать URL (к примеру: auctiondirectory.org/1258736060.exe (Trojan:Win32/Alureon.CT)) и сделать сразу сабмит находящегося по нему файла или сплойта на VT.

Кстати до сих пор не пойму, почему граждане разрабатывающие VT не сделают нормальный REST API интерфейс, чтобы можно было автоматизировать все под себя. На данный момент из официальных способов обработки сэмплов, только отправка им на мыло и использование VirtualTotal Uploader. Но таки нашлись умельцы не поленившиеся поковырять протокол взаимодействия и выложившие в открытый доступ свои изыскания в виде скрипта на Perl. Скриптик у них довольно увесистый получился, что-то около 800 строчек перлового кода. Умеет он тоже не мало всего интересного:
Options:
-n --no-distrib The sample is not distributed to AV vendors
-h --help Displays this help
-v --verbose Output detailed information about the progress
-b --bb-code Output the result as BBCode
-c --csv Output the result as CSV
-t --tab Output the result as tab delimited file
-m --html Output the result as HTML
-s --ssl Use SSL
-e --timeout=[t] Timeout the scanning process after a number of seconds.
The timeout is per file
-l --log=[file] Save the output (the result of the scans) to the specified
file
-i --site=[site] Use a site other than the default (VirusTotal) for scanning
Available sites:
Умеет проверять не только на сайте VT, но еще поддерживает:
http://virusscan.jotti.org
http://scanner.virus.org
http://www.viruschief.com
http://www.filterbit.com
http://www.virscan.org
http://scanner.novirusthanks.org
Здесь собраны все публично доступные мультисканеры и автор постоянно актуализирует их список.
Очень полезный в хозяйстве скриптик, что тут еще сказать. При должном усердии позволит вам заточить VT, как наиболее мощный из публичных мультисканеров, под свои собственные нужны.
Ярлыки:
Antivirus,
Perl,
Tools,
VirusTotal
Подписаться на:
Сообщения (Atom)