FireEye Security Bug: Connection to physical host and adjacent network possible during analysis in Live-Mode

แจ้งเตือนช่องโหว่ด้านความปลอดภัยบน FireEye AX 5400 ทำให้มัลแวร์สามารถเข้าถึง Appliance ได้

Andreas Dewald ได้เปิดเผยช่องโหว่ด้านความปลอดภัยบนอุปกรณ์ FireEye AX รุ่น 5400 ซึ่งส่งผลให้มัลแวร์หรือโปรแกรมซึ่งถูกสร้างมาเป็นพิเศษเพื่อโจมตีช่องโหว่ดังกล่าวสามารถเข้าถึง appliance หรือโจมตีเพื่อแพร่ระบาดตัวเองไปยังโฮสต์อื่นในเครือข่ายได้

FireEye AX เป็นอุปกรณ์ที่ถูกออกแบบมาเพื่อใช้ในการตรวจสอบและพิสูจน์มัลแวร์หรือไฟล์ที่เป็นอันตรายในสภาพแวดล้อมที่มีการควบคุม (sandbox) อุปกรณ์ดังกล่าวมีรูปแบบการทำงานอยู่ด้วยกัน 2 ลักษณะคือ รูปแบบการทำงานแบบ sandbox และรูปแบบการทำงานแบบ live โดยในรูปแบบการทำงานแบบ sandbox นั้น สภาพแวดล้อมในการทดสอบจะถูกควบคุมอย่างเข้มงวด แตกต่างกันในรูปแบบการทำงานแบบ live ที่มีการยินยอมให้โปรแกรมที่เป็นอันตรายส่งข้อมูลออกไปยังอินเตอร์เน็ตได้

Andreas Dewald ค้นพบว่า เมื่ออุปกรณ์ถูกตั้งค่าให้ทำงานในรูปแบบ live โปรแกรมที่ถูกวิเคราะห์นั้นสามารถเข้าถึงพอร์ตของ SSH ที่ใช้ในการตั้งค่าของอุปกรณ์ได้ด้วย ทำให้โปรแกรมที่เป็นอันตรายนั้นสามารถทำการโจมตีแบบ brute force หรือหากรู้รหัสผ่านอยู่แล้วก็สามารถเข้าควบคุมอุปกรณ์ผ่านทาง SSH ได้ ผู้โจมตีเพียงแค่ส่งไฟล์ที่เป็นอันตรายในช่องทางใดๆ ก็ตามที่อุปกรณ์จะทำการวิเคราะห์ เช่น ช่องทางอีเมล ก็จะสามารถโจมตีช่องโหว่ดังกล่าวได้

Recommendation: ช่องโหว่ดังกล่าวได้ถูกแก้ไขแล้วในซอฟต์แวร์รุ่น 7.7.7 และ 8.0.1 แนะนำให้ผู้ใช้งานอุปกรณ์ดังกล่าวอยู่ทำการอัพเกรดซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยทันที รายละเอียดของช่องโหว่และโค้ดสำหรับทดสอบโจมตีช่องโหว่สามารถตรวจสอบได้จากแหล่งที่มา

ที่มา: insinuator

PoC Malware Exploits Cloud Anti-Virus for Data Exfiltration

ในงาน BlackHat USA 2017 ที่ผ่านมา นักวิจัยด้านความปลอดภัยของ SafeBreach ได้นำเสนอมัลแวร์ที่ได้สร้างขึ้นมาทดสอบ ซึ่งมีความสามารถในการขโมยข้อมูลจากเครื่องที่ไม่ได้มีการเชื่อมต่ออินเทอร์เน็ตโดยตรง โดยการใช้ประโยชน์จาก Anti-Virus ที่เมื่อมีการตรวจพบว่ามีการทำงานของโปรแกรมที่ผิดปกติบนเครื่อง Endpoint จะทำการส่งข้อมูลขึ้นไปวิเคราะห์บน Cloud แต่มัลแวร์ตัวนี้จะมีการฝัง Code อีกชุดนึงเอาไว้ เมื่อ Code ชุดนี้ถูก Execute มันจะทำหน้าที่ในการค้นหาเครื่อง Endpoint อื่นๆที่มีการติดต่อกับ Cloud ตัวนี้อยู่ เพื่อทำการขโมยข้อมูล ดังนั้นหากผลิตภัณฑ์ Anti-Virus ใช้ sandbox ที่มีการเชื่อมต่ออินเทอร์เน็ต ก็มีความเป็นไปได้ที่จะใช้วิธีนี้ได้สำเร็จ โดยวิธีการบรรเทาผลกระทบที่ดีที่สุดคือการบล็อก sandbox ไม่ให้มีการติดต่อกับอินเตอร์เน็ต แต่ทั้งนี้ก็จะเป็นการจำกัดความสามารถในการวิเคราะห์มัลแวร์ที่มีพฤติกรรมการติดต่อไปยังเครื่อง C&C ไปในตัวด้วย

ทั้งนี้ได้มีการตั้งชื่อมัลแวร์ตัวนี้ว่า Spacebin และได้มีการเผยแพร่ไว้บน GitHub เรียบร้อยแล้ว ซึ่งมีทั้ง Source Code ทั้งที่เป็นฝั่ง Client Side และ Server Side อย่างไรก็ตามงานวิจัยนี้เป็นเพียงการทดสอบแนวคิดที่นักวิจัยได้คิดค้นขึ้นมาเท่านั้น ไม่ควรนำไปทดสอบภายใต้ระบบที่อาจจะส่งผลกระทบ หรือสร้างความเดือดร้อนแก่ผู้อื่น

ที่มา : securityweek

Google Project Zero (Natalie Silvanovich และ Tavis Ormandy) พบช่องโหว่ใน Malware Protection service (MsMpEng)

Google Project Zero (Natalie Silvanovich และ Tavis Ormandy) พบช่องโหว่ใน Malware Protection service (MsMpEng) ซึ่งเป็น module ที่ถูก enable โดย default ใน Windows 8, 8.1, 10 และ Windows Server 2012 และอื่นๆ ทำให้ผู้ใช้งานทั่วไปตกเป็นเหยื่อของการยึดเครื่องจากระยะไกลได้

MsMpEng ถูก enable ใน Windows รุ่นต่างๆ รวมถึงเป็น core engine ที่ใช้งานร่วมกับ Windows Security Essential, System Centre Endpoint Protection, และ product ทางด้าน security ใดๆของ Microsoft อีกด้วย ซึ่ง MsMpEng ถูกรันโดยใช้สิทธิ์ NT AUTHORITY\SYSTEM อีกทั้ง engine ดังกล่าวไม่มีการรันผ่าน Sandbox และสามารถเข้าถึง service ได้โดยไม่จำเป็นต้อง authentication ผ่าน service ต่างๆไม่ว่าจะเป็น Windows services, Exchange, IIS และอื่นๆอีกด้วย ทำให้หากมีการโจมตีเกิดขึ้น Hacker จะสามารถได้ทั้งสิทธิ์สูงสุดของเครื่องพร้อมทั้งสามารถสั่งงานเครื่องได้ทันทีโดยไม่ต้องเหนื่อย bypass Sandbox แต่อย่างใด

ตัว MsMpEng มีส่วน scan และ analysis ที่ชื่อว่า mpengine ซึ่งเป็นช่องโหว่ของการโจมตีขนาดใหญ่และซับซ้อน เนื่องด้วย engine ดังกล่าวมีการ scan และ analysis ไฟล์ที่หลากหลายมาก ทำให้ Hacker สามารถเข้าถึงได้หลากหลายนั่นเอง โดย NScript เป็นส่วนหนึ่ง (Component) ของ mpengine ที่จะใช้ประเมิณ filesystem และการใช้งานทางด้าน network ใดๆที่ดูแล้วน่าจะเป็น javascript แต่ NScript ไม่มีการตรวจสอบ input ที่ดีพอทำให้เกิด Remote Code Execution (RCE) ได้

หากเป็นเครื่อง Workstation ใช้งานทั่วไป Hacker สามารถเข้าถึง Engine ดังกล่าวได้โดยการส่ง email ไปยัง user หาก user ทำการกด link ใน browser หรือใดๆก็แล้วแต่ MsMpEng ก็จะทำงานขึ้นมาเพื่อทำการตรวจสอบ filesystem ต่างๆที่เกิดจาก event การเปิดไฟล์นั้น ซึ่งจะทำให้ MsMpEng ได้รับไฟล์ input จากที่ Hacker เขียนลงไปใน Harddisk ซึ่งไฟล์ดังกล่าวจะเป็นการเขียนไฟล์อันตรายที่ทำให้เกิด Remote Code Execution หรือ Privilege Escalation ได้นั่นเอง

ตอนนี้ทาง Microsoft ได้ออก patch ออกมาแก้ไขแล้วครับ (CVE-2017-0290)
ระบบที่ได้รับผลกระทบ: Microsoft Malware Protection version About จะพบ Engine Version

ที่มา: technet.