2009年3月10日 星期二

網站轉址攻擊事件

上週開始,陸續有人發現在連到 www.msn.com.tw、tw.msn.com、taiwan.cnet.com 等網站時,發生了一些異常行為,瀏覽器被硬生生的導到其它網站(www.dachengkeji.com) 等。

詳細的討論可看
Richliu 的某些 ISP 疑似被 hijacking 攻擊 一文。

事情看來很大條,各專家紛紛出來澄清或解釋這樣的攻擊。
有專家說,這是
「新型態的網路攻擊手法」!
有專家說,這是「電信業者的DNS主機遭攻擊」!
有專家說,這是「某 ISP 的路由器(Router)被攻破」,甚至還說 Router 被感染了。真不知道是被感染了什麼鬼玩意。
當然也有專家真的分析了封包內容,提出了可能是「Non-Blind Spoofing」的結論。

看到這些說法,我其實蠻訝異的。

我上週知道這件事發生後,就和幾位 CHROOT 的成員討論過,並在第一時間透過管道,得到了 ISP 的「三不一沒有」的資訊:
「不是 DNS 問題、不是 Proxy 問題、不是 Router 問題,沒有被入侵」
(昨日 3/9, 中華電信資安辦公室證實了這點 http://www.itis.tw/node/2601)

而我們的結論是「這是大陸駭客愛用的 ARP Spoofing 攻擊」,不過攻擊地點在 IDC 端。
我們以為這並非什麼新的攻擊型態,不過專家就是專家,總要有自己的看法,不知道原因的,也要說成是新的攻擊型態,混合了幾種專業名詞大家就點頭稱是了。

事實上,對岸駭客真的把「ARP Spoofing + 網頁掛馬」,簡稱「ARP 掛馬」技術發揮到了極點,從 MSN SHELL 所在SERVER遭ARP掛馬 就提到了在 IDC 端的「ARP掛馬」案例。

我的看法如下:
1. 被導向的網站 www.msn.com.tw、tw.msn.com、taiwan.cnet.com,「當時」都在位在新加坡電信Singtel。我想應該台灣的 ISP 應該和新加坡電信窗口聯絡,知會一下狀況。

2. 並非每次或每個人瀏覽都會被導向,原因應該是流量過大,封包處理不及,或是該攻擊有時間間隔處理。

3. 此事件中,看來只有從台灣連去的封包被影響,有針對性。

4. 以現在的工具來看, 利用 「ARP 掛馬」發展得很成熟,大家可以 google 看看 zxarp,我甚至可以告訴你,這個工具參數怎麼下,
放在「對」的地方,就可以造成這次的效果。呃,上述的第 2、3 點,該工具都有參數支援啦。

當然啦,每個人的看法不同,堅持是什麼「新的攻擊型態」的專家,或許這回真的可以揚名國際!但若是真的「ARP 掛馬」,也請認真的研究一下這個攻擊,並提醒大家,這種攻擊的嚴重性。

至於會不會有真的證明是「ARP 掛馬」呢?我不知道!(謎之聲: 誰會承認自己 IDC 被 ARP 掛馬)

套句某駭客的名言「忍一下就過去了!」,有道理,不是嗎? :-)






2009年2月3日 星期二

x86 shellcode detection and emulation - libemu

去年我在研究開發惡意文件偵測技術 - mdscan 時,就在試著找尋適合的 x86 emulator。可惜,找到的幾乎都是 Virtualizer 性質,非我所需要。
一月時無意間發現了 libemu,這兩天就著手將原來 mdscan 的動態追蹤核心,換成 libemu 來模擬執行。

Malicious Document Scan Tool Version 0.5
---------------------------------------------------
Copyright (c) 2009 Net-Hack Technology Co.,Ltd. All rights reserved.

Scanning CVE/MS08-014/69a7b1dd0af391523ae55a846232c68f
opcode: E8E4FFFFFF call 0xffffffe9
opcode: 5E pop esi
opcode: 8BFE mov edi,esi
opcode: 8BD6 mov edx,esi
opcode: 83C214 add edx,0x14
opcode: 52 push edx
opcode: B96A030000 mov ecx,0x36a
opcode: AC lodsb
opcode: C0C000 rol al,0x0
opcode: AA stosb
opcode: 49 dec ecx
opcode: 75F8 jnz 0xfffffffa
opcode: AC lodsb
opcode: C0C000 rol al,0x0
opcode: AA stosb
opcode: 49 dec ecx
opcode: 75F8 jnz 0xfffffffa
opcode: AC lodsb
opcode: C0C000 rol al,0x0
opcode: AA stosb
opcode: 49 dec ecx
opcode: 75F8 jnz 0xfffffffa
opcode: AC lodsb
opcode: C0C000 rol al,0x0
opcode: AA stosb
opcode: 49 dec ecx
opcode: 75F8 jnz 0xfffffffa
opcode: AC lodsb

不過,libemu 缺乏詳細的文件,而且有些 instructions 並沒有 mapping(例如 opcode: A8 and A9),有些 API 也不甚明白是什麼作用,畢竟還在 version 0.2 開發中吧!

想試著研究 shellcode 追蹤或是自動化解殼(unpack)的朋友,不妨試試。

舊 blog 文章轉換到 blogger

感謝 google-blog-converts-appengine 的 blog 轉換程式,已成功將我舊 blog 的內容,轉移至此啦!
google-blog-converts-appengine 是用 python 語言開發,要額外裝 ElementTree 即可正常執行。

2008年3月8日 星期六

Gmail 釣魚網站

今日有研究員 D 先生回報,收到 Gmail 釣魚網站郵件,分析如下,僅供參考。

------ 底下為釣魚郵件內容 -------
From: Gmail 小組 <mail-noreply@gmail.com>
Date: 2008/3/6 16:40
Subject: 請及時更新您的Gmail服務,以免對您的使用造成不便
To: timhsu.tw@gmail.com

Google近日開始對用戶的Gmail電子郵件服務進行升級
,新版Gmail服務不僅在界面上有所變化,在內部結構上也針對Firefox2和IE 7進行了優化。

由於對JavaScript後端系統進行了重新設計,所以新版Gmail服務的訪問速度將更快,打開一封郵件的時間將不到200毫秒。

免費Gmail電子郵件的存儲空間將由原來的4G增至6G。

請按下面的步驟及時提交您的申請,我們將在24小時之內為您提供新版服務,舊版服務可能在一週之內過期,對您造成的不便請諒解。

步驟一:進入服務申請頁面 https://mail.google.com/mail/updateservices
步驟二:驗證客戶信息。
步驟三:完成申請。

感謝您使用 Gmail!
衷心感謝!
Gmail 小組敬上

請勿回複本電子郵件。如果您希望與Gmail小組聯係,請登錄您的帳戶並點擊任何網頁
頂部的"幫助"。然後,點擊位於支持中心底部的"與我們聯係"。

------ 以上為釣魚郵件內容 -----------


其中在釣魚郵件內容中的, 步驟一:進入服務申請頁面 https://mail.google.com/mail/updateservices,若點擊,則網址會連至(已把 link 改為無效)

http://googleaccounts-login.dynalias.com/google/ServiceLoginservicemail&passivetrue/Fmail.google.com3Dl&ltmpldefault&ltmplcache/google.asp?user=timhsu.tw@gmail.com

同時,此頁面隱含(嵌入iframe)有 MS-06014 針對 IE 瀏覽器的攻擊.

經過查詢,googleaccounts-login.dynalias.com 的 IP 為 211.22.79.234 底下為 whois 資訊:


Li Wai Sh Co., Ltd.

Netname: LI-WAI-SH-CO-E4-NET
Netblock: 211.22.79.232/29

Administrator contact:
hn84050286@hn.hinet.net

Technical contact:
hn84050286@hn.hinet.net


此應為 立瑋仕公司(http://www.device-giant.com.tw/) 所有之 IP 範圍,已被駭客利用來作釣魚網站及攻擊跳板。

www.device-giant.com.tw 的 whois 資訊為:


Domain Name: device-giant.com.tw
Registrant:
蝡讠�隞閗隞賣����
Device-giant Co.,Ltd
5F-1,No. 161,Sung Teh Road Taipei Taiwan

Contact:
John Lin john@device-giant.com.tw
TEL: 23463210
FAX: 27593009

Record expires on 2008-11-14 (YYYY-MM-DD)
Record created on 2000-08-30 (YYYY-MM-DD)

Domain servers in listed order:
device-giant.com.tw 211.22.79.234
ntweb.device-giant.com.tw 211.22.79.234


2006年3月12日 星期日

CGoban

最近對圍棋特別感興趣,有點時間就上網找人廝殺,不過都是被別人殺得一踏糊塗。
我使用 Java 版的 CGoban2下網路圍棋。至於象棋,我都跑去 PTT下棋,不過好像沒有像 CGoban2 這麼好用又跨平台的軟體。
底下是我看別人下圍棋時的快照:

kgs.png