2010.02.05 金曜日
Posted in security on 2 月 5th, 2010 by gnome
長崎二十六聖人殉教の日
プロ野球の日笑顔の日 [2-5]
ふたごの日 [2-5]----------
[WARNING]
2010年2月 「Gumblar.x」の改ざん攻撃再開 -- 無題なブログ最近おとなしくなっていた「本家」Gumblar.x側も再開している模様です。
手持ちの陥落リストのサイトで再改ざんされたところは見当たらなかったのですが、しつこさには定評のあるgumblarですので更に手口を変えてくるかもしれません。
攻撃自体は
Analysis report for hXXp://enpucon.cl/あまり代わり映えしない感じですね。
ひょっとしたら一部の Infectorだけが再起動したのかもしれませんが、いずれにせよ要注意です。
マルウェアマンスリーレポート : 2010 年 1 月
Gumblar の大流行 については、2 回目である今回はかなり早く収束したと言えるでしょう。言霊・・・
[セキュリティ]ガンブラー対策逆FTP-DDoSとか、環境が整えば楽しいのかもしれませんね・・
(やっていいのかどうかは別ですが・笑)
続く
----------
一方、8080
TokyoSOCさんのほうからレポートがでていましたが
Gumblarと類似したWebサイト改ざんを利用する攻撃 -2010年1月検知状況-【Tokyo SOC Report】PDFのヒット率が高いなぁ・・
また、JPCERT/CC の
FTP Client 報告書を受け、いろいろ記事が飛び交っています。
保存したパスワードを盗むウイルスに注意、「ガンブラー」で感染
ガンブラー攻撃の対象ソフトをJPCERTが確認~アカウント情報盗み外部送信自分が管理できる環境下は、「感染しないように」で済む話ですが、レジストリやテンポラリ領域の一時ファイルにCredentialが意識せずに残ると、忘れた頃に漏洩するというケースにつながりかねません。
FTPの接続情報は、基本的には保存しないようにするしかなさそうです。
※秘密鍵の登録可能なSSH(SFTP)環境の場合、必ずパスフレーズ付きの鍵を生成し、鍵認証を行ってください。できれば SSH1(SCP)は使用を避け、22番以外のPortを使用してください。
もっとも、キーロガーを埋め込まれてるなら何をやっても同じですが、そこまで墜ちている環境の話はやってもショウガナイですね・・・
----------
MEGA patch
おかしいな・・1月初頭はあんなに平和だったのに・・・
February 2010 Bulletin Release Advance Notificationひ~ふ~み~の・・26!?
Date: Wednesday, Feb 10
Time: 11:00 a.m. PST (UTC -8)
Microsoft Releases Advance Notification for February Security Bulletin続く
----------
IEの情報流出
わざわざ保護モードを無効にしているユーザはともかく、残りは XP+IE6の話では?と思っていたのですが、割と広範な話なのかな?
[980088] Internet Explorer の脆弱性により、情報漏えいが起こる回避策のセクションの、Internet Explorer のネットワーク プロトコルのロックダウンの FixIt は、何をしますか?
Internet Explorer のネットワーク プロトコルのロックダウンの FixIt は、file:// プロトコルを制限するので、スクリプトおよび ActiveX コントロールがインターネット ゾーンで file:// プロトコルを使用して実行するのを防ぎます。
Fix IT:
マイクロソフト セキュリティ アドバイザリ: Internet Explorer の脆弱性により情報漏えいが起こるActiveX経由で ローカルの file:// にアクセスされることって、結構あるんですけどね(特にダウンロードしないタイプのオンラインスキャン)
FixItすると、そのへんも動かなくなったりして(笑)<-- 試してません
IEに情報流出の脆弱性、Microsoftがアドバイザリー公開フルパスでそのファイルの存在が特定できるケースというと、ユーザ名が漏洩した場合少し厄介かもしれませんね。
Releaseでコンパイルした実行ファイルにユーザ名が埋め込まれるちなみに、このExploit は
BlackHat DC+2010で公表されたものだそうです。----------
新ツールキット SpyEye
Botnet同士が仲が悪いのは、少ない(でもけっこうある)脆弱ノードのパイの取り合いをやってるから・・?
SpyEye Bot versus Zeus Bot 機能リストの中に・・・
Zeus killer
(笑)
まぁ、お互いにいがみあって潰しあってくれればいいんですけど、お互いに切磋琢磨するのはやめてください。
iframes are EVIL! Hate Zeus! -- October 26th, 2009----------
pushdoじゃない!
そういえば、過去に特集(
1 2 3 4 5)を組んで、Pushdoの権威だと思っていた TrendMicroが、
今回のDDoSの件に何も言及していなかったので変だナとは思っていましたが・・・
The Pushdo Puzzle – DDoS or not DDoS?we can affirm that this attack does not come from Pushdo.
あらら?
The common detection name used for this is Harebot or Shgray but there is a reason why people are putting the tag Pushdo onto this new threat. Some AV vendors are detecting it as Pandex and that was another name for Pushdo so that’s where the name association came from.
botnetの勢力圏マップもいろいろありすぎてよくわかりませんね・・・
----------
ああ・・もうヤメテ・・
Researchers penetrate last bastion of Windows securityDEPやASLRの保護下にあってもそれを無効化する JITスプレーという脆弱性攻撃の手法が紹介されました。
The "JIT-spray" allows attackers to overcome ASLR, which normally thwarts execution by picking a different memory location to load system components each time an operating system is started.
"With this JIT-spray, it works fairly reliably, so at least nine out of 10 times you'll guess the right position,"
視なかったことにしよう・・
"ASLR and DEP in IE 8 on Windows 7 provides a really good protection against these kinds of exploits,"
----------
iPhone PKI問題
とてもいやらしくて厄介なセキュリティの欠陥がiPhoneに見つかったなるほど、どのへんが危険なのかというのがよくわかりました。
大量のiPhoneを全社規模で導入しているようなところは、ソフトウェアのアップデートに無線を使ってCAのコードサイニング証明を経てダウンロードさせる仕組みがあるようです。その mobileconfigを偽造することで、出所を“Apple Computer”にしたアプリケーションをインストールさせることができるっと・・
無線でのアップデートの仕組みそのものを考え直さなければならないようですので、結構大変そうです。
iPhoneユーザ諸氏は、オンラインでいきなりこんな画面が出たら気をつけましょう。

----------
Google and NSA
Google to enlist NSA to help it ward off cyberattacksなんか、すごくイヤな取り合わせなんですが・・政治の話はこわいからヤメ
----------
8080
* NEW *
84.200.227.144
AS31400(ACCELERATED) 
* NEW *
94.199.240.61
AS39023(IU-AS) 
78.31.107.49
AS24931(DEDIPOWER) 
94.23.199.154
AS16276(OVH Paris)
213.251.164.84
AS16276(OVH Paris)
77.68.44.169
AS15418(FASTHOSTS) 
82.165.47.29
AS8560(SCHLUND) 
87.118.90.76
AS31103(KEYWEB-AS) 
217.160.110.21
AS8560(ONEANDONE-AS) 
----------
Google Safe Browsing
| 1265313640 | B | [goog-black-hash 1.50322 update]
| 1265313602 | M | [goog-malware-hash 1.19132 update]
| 308160 | +8606(299554) ちょっ!
| 1322885 |
EoF

Apache HTTP Server 1.3.42 released (final release of 1.3.x)
Apache mod_proxy "ap_proxy_send_fb()" Integer Truncation Vulnerability
Apache HTTP Server 1.3's final update released
R.I.P. Apache 1.x: Apache 1.3.42 marks of end life
保護モード
Microsoft Support informs you…
9462.officexp-KB910721-FullFile-ENU.zip
Reason #4132 for Changing Your Password
BGM
RFC959
コンピュータウイルス・不正アクセスの届出状況[1月分]について
いろいろ
NRIセキュア、「Gumblar」の感染発見に有効なマルウェア検知サービスを提供開始
フォーティネットウイルス対処状況レポート (2010年1月度)
1月のウイルス状況、トップの「Gumblar」に加え「Aurora」も猛威-フォーティネット調べ
Fake Firefox Update Pages Push Adware
クラウド上で“カジュアル・コピー”が横行?
Killing Antivirus, One DLL At A Time
Happy Birthday ZeuS Tracker!
Verizon MiFi Device Hacked
Open Access to Content and Applications
Wordpress obfuscated javascript pointing to centiyo mal
8080系(いわゆるガンブラー系)記事のまとめ
IL(Chicago)




C.I.Aサイバー・インテリジェント・エンジェルズ
インターネットと情報セキュリティの基礎知識
Most consumers reuse banking passwords
Reused Login Credentials
About the security content of iPhone OS 3.1.3 and iPhone OS 3.1.3 for iPod touch
iPhone PKI handling flaws -- Cryptopath
謎なBGP運用
Conficker virus hits Manchester Police computers
Squid 3.0.STABLE22 or apply patch
Be careful on help files
年末年始のP2P(つづき)
Adobe Flash Security on Menu at Black Hat
名古屋市長が住基ネットの侵入実験を構想「今ならもっと面白い実験ができる」
search:47560
CVE-2010-0249 Exploit コード生成ツール
Researcher to reveal more Internet Explorer problems
'Aurora' Exploit Retooled To Bypass Internet Explorer's DEP Security
Pushdo DDoS'ing or Blending In?
Pushdo botnet
今月頭
Filezilla security virus exploit
ガンブラー型ウイルス猛威、サイト改ざん悪質化
register_globals boolean
ガンブラー対策とクラウド型セキュリティ―G Data Software
GENO ウイルスという名称で注意喚起
Simmering Over a ‘Cyber Cold War’
Weaning the Web off of Session Cookies
Reproducing the "Aurora" IE Exploit
Could Microsoft have fixed "Google hack" prior to attacks?
Infiltrating Pushdo -- Part 1
Mozilla、Firefox 3.6 正式版を発表!!
Fx3.6:8080
まえ
Netherlands
同一生成元ポリシー
Flash Origin Policy Issues
ATI Catalyst™ 9.10 Display Driver for Windows XP Professional/Home Edition
AUNA_Telecom-AS Cableuropa
CVE-2007-0071
Gumblar update











WTF is britisharmy.co.uk?
Windows 7、実はややこしいアップグレードの条件
Windows 7 のアップグレード版とアップグレードインストール -- 世の中は不思議なことだらけ
After one year, Conficker infects 7 million computers
Firefox 旧バージョンのダウンロード
Yahoo! JAPANをかたるフィッシング(2009/7/22)
New set of Bait files
あんしん処 セキュリ亭 ノート PC 紛失時の対策
あんしん処 セキュリ亭 第 4 回~ノート PC 紛失時の対策~
ドコモのN-06A/P-07A、ソフト更新未適用でiモード利用不可に
「N-06A」および「P-07A」の不具合に伴う対応について -- 2009.05.28
Beladen Update: Drastic Decrease in Infected Sites 

Java 6 update 19
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Pidgin 2.6.6
WireShark 1.2.7




MyJVN VerChk

BEFORE BURNER
