2009.07.24 FRI

Posted in security on 7 月 24th, 2009 by gnome

河童忌 芥川龍之介の命日

----------
[WARNING]

昨日の Adobe Flash/PDF 脆弱性対応として、authplay.dll を消したりリネームした方へ:

お手数ですが元に戻して別の緩和策を使用してください。
authplay.dllが無い状態で、脆弱性攻撃を受けるとクラッシュし、別の脆弱性攻撃の要因になる可能性があります。

----------

Adobe Flash/PDF 関連追記

YA0D (Yet Another 0-Day) in Adobe Flash player
UPDATE 3
まず、Adobeから(最初に)提示された緩和策において、「マルチメディアの信頼性(従来形式)」などの、Adobe Reader上のいずれのオプションの変更もこの問題を緩和できません(いくつかの Blog がこのオプションのやりかたをインストラクションしていますが、これらは古い(Legacy)プレイヤーに関するものであり、この脆弱性攻撃をとめられないでしょう)

我がSANSのPDFの専門家であるDidier Stevensは、fileを取り除く以外に "AcroRd32.dll" をHexEditorを用いて素早くラフ(dirty hack)に解析し、RichMedia インスタンス(例: into Richmedia)をリプレスしていることを見つけました。すでに出回っているExploitが /RichMedia annotations(注釈)を悪用しており、これを停止することが有効だと考えられます。

また、hereEvil.pdf (:Result: 10/41 (24.39%)) に関する沢山の報告をいただきましたが、このファイルは危険なことに変わりはありませんが、この SWF-0-Day攻撃ではありませんでした(そう、RichMedia annotations が含まれていません)。また、このファイルのテストをを行いましたが、すでにいくつかのメーリングリストでも言及されているように Adobe Reader 9.1.0 でのExploits が成功しません (Adobe Reader 9.1.2 でも確かに動作しません)

(現時点での)最後に、良いニュースです。 この Flash 脆弱性攻撃はそれほど広範囲に拡散しているものではなく、ほんの2・3サイトがこれに加担しているに過ぎません。

残念なことに Adobeは、FlashPlayerが 完全自動で drive-by-download 攻撃を許してしまう問題が発生しているにも関わらず、そのアドバイザリに「使える緩和策」を出してくれません(実用的でない!)。
上述の NoScript のほかに、FirefoxにはFlashblock という FlashMovieをブラウザに読み込むことをブロックするアドオンがあります。これらは来週の木曜日(日本では July 31 金曜日あたり)にAdobe がパッチをリリースするまでのバンドエイドとして助けになることでしょう。

FireEyeのJulia Wolfが、ActionScript(Flashの言語環境)がどうやってJavaScriptに代わって pray the heapの悪用を実行可能か?という記事を書いています。これは JavaScript を OFFにすることが役に立たないことを意味しています。また、我々が発見したものとは異なる2種類の ShellCodeも記載されています。


----
その FireEye の記事

Who is Exploiting the Adobe Flash 0-day?

One easy step and you are safe ..:)
LOL
(爆笑)

CnC IP:
59.175.238.82
webswan.33iqst.com
webswan.zurge.org

そういえば、ScanSafeも手厳しい記事を書いていましたね
Adobe's Name is Mud
Before software came along, the word adobe was better known as the mud and straw bricks used to build structures popular in warm dry climates. And right now, the software vendor Adobe may just signify mud for computer users as well.

Softwareとしての Adobeが確立する以前、この Adobe という言葉は温かい乾燥した土地にもっとも良く建てられた建造物に使用する、泥と高品質のレンガのことでした。そして今は、ソフトウェア・ベンダーである Adobe は、コンピュータユーザから単に「泥」と呼ばれる存在になってしまったのかもしれません。

(苦笑)

現状、パッチが適用されるまで、Flashを見ないしか手が無いようです。

authplay.dll を消したり、一時的にリネームしても良いですが、もし RichMedia annotations が含まれた PDF を開いた瞬間クラッシュしますので、逆にクラッシュ時のリモートコード攻撃に使われかねません。

----------

無線Router のオープンソースファームウェアに脆弱性

DD-WRT Vulnerability
Paul wrote in to let us know about a new vulnerability in DD-WRT that was being reported in the Register at:
Open-source firmware vuln exposes wireless routers
DD-WRT runs on routers by Linksys, D-Link Buffalo, ASUS and well as other routers.


ん? どっかで見たメーカーが・・・・

DD-WRT: Supported Devices: Buffalo

この脆弱性は、攻撃者が root 権限で脆弱なルータ上で任意コードを実行可能です。

既に Milw0rm に攻撃コードが出回っています(そういえば、おととい見た気もする・・・

一応、Firmwareのアップデートが存在するようですが、どの機種にドレを入れれば良いのかはわかりません。

Buffaloの対応待ちかな?

----------

Vulnerability in dhclient - Check Your Vendor For Patches

以前に紹介した
Which ISS products are affected by ISC dhclient DHCP Client vulnerability (CVE-2009-0692)?
CVE-2009-0692
tack-based buffer overflow in the script_write_params method in client/dhclient.c in ISC DHCP dhclient 4.1 before 4.1.0p1, 4.0 before 4.0.1p1, 3.1 before 3.1.2p1, 3.0, and 2.0 allows remote DHCP servers to execute arbitrary code via a crafted subnet-mask option.
この脆弱性ですが、影響範囲が

DHCP 4.1 (all versions)
DHCP 4.0 (all versions)
DHCP 3.1 (all versions)
DHCP 3.0 (all versions)
DHCP 2.0 (all versions)"
Red Hat (no version specified) and Ubuntu are known vulnerable.
と広範囲に渡るため、再度注意喚起しておきます。

Don’t read this post

----------

情報流出が相次ぐ、りそな銀行とアリコで発生

またか™;

----------

Another Inj3cti0n

Goscanpark: 13 Facts About Malicious Server-Wide Meta Redirects.
I’ve discovered a new emerging malware attack today. Actually two attacks, but in this post I’ll review only one of them – server-wide goscanpark .com/goscansoon .com meta redirects.

どうやら、例の Beladen の亡霊がうごめいているのかもしれません。

goscanpark.comTHROUGHgoscanpark.com3
goscansoon.comBLOCKEDgoscansoon.com1344
scan6atom.comTHROUGHscan6atom.comNOT YET
scan6lux.comTHROUGHscan6lux.comNOT YET
scan4work.infoTHROUGHscan4work.infoNOT YET
highscan4.infoTHROUGHhighscan4.infoNOT YET
slimscan4.infoTHROUGHslimscan4.infoNOT YET
scan4bay.infoTHROUGHscan4bay.info2
scanmore4.infoBLOCKEDscanmore4.info91
inb4sk.comTHROUGHinb4sk.comNOT YET
inb4co.comTHROUGHinb4co.comNOT YET
top4scan.infoTHROUGHtop4scan.info15
scan4note.infoTHROUGHscan4note.infoNOT YET
204.27.57.227AS19969WINSTAR
 

----------

時間切れ
EoF

"Massive" inj3cti0n as well

Posted in security on 7 月 20th, 2009 by gnome

63.216.57.186

nje0.cnBLOCKEDnje0.cn1771
nje1.cnTHROUGHnje1.cnNOT YET
nje2.cnTHROUGHnje2.cnNOT YET
nje3.cnBLOCKEDnje3.cn1843
nje4.cnTHROUGHnje4.cnNOT YET
nje5.cnTHROUGHnje5.cnNOT YET
nje6.cnTHROUGHnje6.cnNOT YET
nje7.cnTHROUGHnje7.cnNOT YET
nje8.cnTHROUGHnje8.cnNOT YET
nje9.cnTHROUGHnje9.cnNOT YET
bbssifu.cnBLOCKEDbbssifu.cn1300
mmsifu.cnBLOCKEDmmsifu.cn71
ckt1.cnBLOCKEDckt1.cn1101
ckt3.cnBLOCKEDckt3.cn1722
ckt4.cnBLOCKEDckt4.cn324
ckt5.cnBLOCKEDckt5.cn4418
ckt6.cnBLOCKEDckt6.cn1788
ckt7.cnBLOCKEDckt7.cn1966
ckt9.cnTHROUGHckt9.cnNOT YET
mbr0.cnBLOCKEDmbr0.cn2487
mbr1.cnBLOCKEDmbr1.cn2066
mbr2.cnBLOCKEDmbr2.cn2516
mbr3.cnBLOCKEDmbr3.cn1722
mbr5.cnBLOCKEDmbr5.cn3102
mbr7.cnBLOCKEDmbr7.cn3191
mbr8.cnBLOCKEDmbr8.cn3645
mbr9.cnBLOCKEDmbr9.cn3330
wvg0.cnBLOCKEDwvg0.cn2624
wvg1.cnBLOCKEDwvg1.cn244
wvg2.cnBLOCKEDwvg2.cn4062
wvg3.cnBLOCKEDwvg3.cn3191
wvg4.cnBLOCKEDwvg4.cn4821
wvg5.cnBLOCKEDwvg5.cn2
wvg6.cnBLOCKEDwvg6.cn950
wvg7.cnBLOCKEDwvg7.cn846
wvg8.cnBLOCKEDwvg8.cn172
wvg9.cnBLOCKEDwvg9.cn4224
arplgm.cnTHROUGHarplgm.cnNOT YET
 
63.216.57.186AS3491PCCWGlobal-ASN

しかしよくもまぁ・・・こんだけ荒らしまわったもんだと感心。

このフォーマットは見やすいですか?(結構疲れる・・)

[EMERGENCY] Firefox 脆弱性への攻撃開始

Posted in Announce, RiskHedge, Trouble, security on 7 月 18th, 2009 by gnome

EMERGENCY vol2


本日2個目の警報

Firefox3.5 の jit(TraceMonkey)エンジン脆弱性を突いた(ような)攻撃が早速始まっているようです。

インジェクション FireFox3.5 Heap Spray Vulnerabilty
Thanks to HD Moore for the Insight and Metasploit for the payload

MetaSploit Project の H.D.Moore氏が見たら何ていうのやら(苦笑)
参考:『Metasploit』、最新版で『Windows』をフルサポート

本気なのか、Milw0rmを見て入れてみただけなのか、よくわかりません。

okm4.orgBLOCKEDokm4.org305
118.123.11.29AS4134 CHINA-TELECOM
 
56jrr.cnBLOCKED56jrr.cn169
59.34.197.151AS4134 CHINA-TELECOM
 

AS4134はそろそろ覚えていただけましたか?(笑)

MDL/MalwareURLともに犯歴無し

----------
対策:

Firefox 3.5.0 ユーザ
速やかに 3.5.1 へのアップデートを行ってください。

Windows ユーザ
Windows/Microsoft Update を行い、msvidctl.dll脆弱性の穴を塞いでください。
Microsoft Office Web コンポーネント コントロールの脆弱性の対処(Fix it)を行ってください。

----------

追加:

cnzz.comTHROUGHcnzz.com1
59.151.41.22AS9308 CHINA-ABITCOOL
 
linezing.comTHROUGHlinezing.com333
119.42.227.248AS37963 CNNIC-ALIBABA-CN-NET-AP
 
hongse88.comTHROUGHhongse88.comNOT YET
121.14.218.162AS4134 CHINA-TELECOM

----------
EoF

[EMERGENCY] cn injection again and again and ...

Posted in RiskHedge, security on 7 月 18th, 2009 by gnome

EMERGENCY


少し前から発生していた microsoft.cn系のインジェクションですが、ここへ来て国内への飛び火が拡大している様子です。
使用されているのは、従来どおりの脆弱性ですが、Exploitsが成功した後の .exe の状況が
File load.exe received on 2009.07.08 01:18:57 (UTC) Result: 1/41 (2.44%)
という状況ですので警報にしておきます。

updatedate.cnBLOCKEDupdatedate.cn232
microsotf.cnBLOCKEDmicrosotf.cn78

91.212.198.37 AS49314 NEVAL.
NEVALは他にも色々とヤバそうなものがあるのでこの際・・・
91.212.198.0 - 91.212.198.255

レジストラント abuseemaildhcp@gmail.com で登録されている他の Mal-Domain:

imagehut3.cnBLOCKEDimagehut3.cn20
imagehut5.cnBLOCKEDimagehut5.cn39

213.182.197.229 AS8206 JUNIK
・・・・・マタオマエカ
92.241.190.53 AS41947 WEBALTA
ここも防弾ホストっぽいですね。デモ、ちょっと範囲が広いので判断はお任せします。
92.241.160.0/19

--
imagehut4.cnTHROUGHimagehut4.cnNOT YET
212.117.173.92 AS44042 ROOT-AS
やぁ・・お久しぶり・・
ns: 208.76.56.56
このアドレスは gumblar.cn のネームサーバとして使用されていました。

----------
そろそろオデカケ・・
何かあったら順次追加します

EoF

2009.07.13 MON

Posted in security on 7 月 13th, 2009 by gnome

そろそろ梅雨明けなのかな
それでは、新しい一週間がんばっていきましょう!

----------

やっちゃいました・・

CA Apologizes for False Positive

False positive detection of Win32/Amalum

CAのアンチウイルスソフト,「Windows XP」のシステムファイルをウイルスと誤判定 一部の顧客からは,Windows Service Pack 3や商用「Cygwin」アプリケーションのファイルが行方不明になったとして,それらが削除されたのではないかとの声が上がった。しかし,CAによると,それらのファイルは隔離されて,拡張子が変更されただけで,ファイル自体には何の変更もないという。
CAは,同社のソフトウェアが「Win32/AMalum.ZZQIA」ファイルをウイルスとして誤検出したことに気付いたのは8日のことだと述べる。同社は顧客に対し,「Signature 6606」をアップデートしてこの問題に対処するよう呼びかけている


CAは企業向けのセキュリティソフトがメインなので、あまり日本ではなじみが薄いですが、USでは知名度があります。

----------

Koobface through Twitter

Twitterでマルウェアがさらに猛威に、感染ユーザーのアカウントを停止
Twitterの告知によれば、同社はこの事態を受けて、不正なつぶやきの投稿に使われている全アカウントを一時的に停止する措置を取った。ユーザーにはメールで通知し、KoobfaceをPCから削除する方法を紹介している。

Koobface malware attack

そういえば、元Appleの"エバンジェリスト"、Guy Kawasaki氏の Twitter アカウントが窃取された話もありましたね

Guy Kawasaki's Twitter account hijacked, pushes Windows and Mac malware

いずれにせよ、短縮URLサービスを信用してはいけません。

TinyUrlに関しては、
Preview a TinyURL
enable preview を選び、一度 プレビューすることをお奨めします。
ていうか、デフォルトでこっちにしてほしい

----------

ゲームアカウントのパスワード窃取が急増中?

ゲーム系は詳しくないのでよくわかんなかったりしますが・・・・
更に中国語のサイトに飛ばされることが多く、余計に判らなくなります(苦笑)

参考:Ilion様のサイト
インジェクション

fak888.cn
kill52000.com
kaixin8080.com
121.14.218.162 (MAINT-CHINANET-GD)

3b3.org
59.34.197.154 (CHINANET-GD)

7nian8.com
3b3.org
8man7.3322.org
bybyybyb.com
ds355.8866.org
h65uj.8866.org
59.34.197.156 (応答停止)

bbssifu.cn
mmsifu.cn
arplgm.cn
ckt1.cn
ckt3.cn
ckt4.cn
mbr0.cn
wvg0.cn
wvg7.cn
63.216.57.186 (Beyond The Network America, Inc. )HERDON


----------

時間切れ
EoF

2009.07.12 SUN

Posted in security on 7 月 12th, 2009 by gnome

日曜なのになんでこんなに多いんだろう・・・

----------
Imageshack got hacked

黄色の蛙がトレードマークの、画像イメージのホスティングサイト ImageShackがハッキングを受けた模様。

Imageshack
We are aware that Imageshack was attacked by the anti-sec group. This seems to be affecting other sites that draw images from imageshack such as user pages on blogger.com.

ImageShack Hacked by Anti-sec Movement -- Mashable

この、"Anti-Sec"という自称ハッカー集団は、例の OpenSSHのデマを流したり、Altavistaをクラックしたりとなかなか手の長い活動(?)を行っているようです。

現時点では公式での情報はありませんが、念のために ImageShack でID登録を行っていた方は、同一ID(email)で登録されていたパスワードの変更を行い、水平漏洩を防止してください。

----------

あれ?(笑)

milw0rm

あれれ?(苦笑)

inj3ct0r

Injectorってイヤなサイトだなぁ・・でもウォッチしよう(笑)

----------

Websenseの月間脅威レポート
This Month in the Threat Webscape
・・・・・・・
長いよ!

でも、この YouTube Video はけっこう面白かったです(笑)
毎月やってるのかな?と思ったら、先月からやってたんですね
wslabsutube さんのチャンネル

抜粋:

6月は大規模な Malicious emailキャンペーンの月でした
メジャーなニュースに便乗する形で大量のスパムがバラまかれ、大量のMalCodeが拡散しました。
Michael Jacksonさんの死やエールフランス機の事故などがspamのターゲットになりました。

同時に大規模な陥落(Compromised)インシデントが発生した月でもあります。
BeladenやNineBallのような数万規模のサイト陥落事故が発生し、
Twitterでの短縮URLを悪用した誘導攻撃が行われ、
MicrosoftのZERO-DAY攻撃が立て続けに発生し、多くのPCではパッチを充ててないまま放置されています。


Websense的には、NineBallはまだ "ongoing" ということですが、実際のトコ本当にこれだけの数の陥落サイトが存在したのかどうかははっきりしません。
いずれにせよ、多数の感染経路・手段のインジェクション攻撃が入り乱れて発生していることだけは間違いありません。

----------

で、その Websense 発警報
Official Web Site for Malaysian Ministry of Foreign Affairs Compromised

マレーシア外務省のサイトが陥落していた模様・・現在は復旧しています。

想像でしかありませんが

neglite.com 系の インジェクションではないかと?

95.221.15.44

有効なAレコード無し
neglite.com
brugeni.net
beidzan.com
klaomta.com

79.114.217.39:
ibalefo.net
deisvop.net

特徴として
/?click=5201F52 のような数字が並びます。

参考:
Analysis report for hXXp://fastbrakes.com/shop/index.php -- 2009-05-29 16:09:12

----------

VMware happy patch day

[Security-announce] VMSA-2009-0009 ESX Service Console updates for udev, sudo, and curl
ESX 4.0
-------
ESX400-200906001
http://tinyurl.com/ncfu5s


[Security-announce] UPDATED VMSA-2009-0008.1 ESX Service Console update for krb5
ESX Service Console update for krb5
Updated after release bulletin ESX400-200906405-SG for ESX 4.0 on 2009-07-10.
http://tinyurl.com/ncfu5s


ちょ・・・tinyurlなんか使わないでくださいよ・・(苦笑)

VMWare Security Advisories
Happy patching!
happyじゃないとおもう・・・タブン

----------

先日の独立記念日から続いているDDoS攻撃ですが、感染者には DDoS攻撃関与者という不名誉な栄誉が与えられるとともに・・・

Trojan.Dozer - Kicking You While Your Website is Down
For files which are less than 5MB, it overwrites the data in the file with all zeroes. For files which are greater than 5MB, only the first 5MB is overwritten. This corrupts the files but maintains the file size so affected users may not be aware of a problem until they attempt to open any files. If the file is less than 5MB, it will also take the overwritten file and place it into an archive using the original name and a .gz extension. For example a file called "work.doc" will be in an archive called "work.doc.gz". These archives are also password protected with a random password, possibly to trick the user into thinking they are infected with some form of ransomware. And finally, to add to the user's woes, it will also overwrite the MBR and delete some other critical boot information, meaning that the computer will no longer be able to boot.

5MB以下のファイルは全てのデータが"0x00"で埋められ、5MB以上のものは先頭の5MB分がZEROで埋め尽くされます。この破壊活動は(Botコマンドが)ファイルを開こうとしないかぎり発生しないため、感染者が気がつきにくくなっています。また、ファイルが 5MB以下の場合、オリジナルのファイル名に .gz 拡張子を付けた gzipファイルが作成されます。たとえば、"work.doc"というファイルは "work.doc.gz"というファイルにアーカイブされています。これらのアーカイブファイルはランダムなパスワードによってロックされており、恐らくはランサムウェア的な用途に使われることでしょう。そして最後に、ユーザを絶望に陥れるべく(to add to the user's woes)、MBRを上書きし、Critical boot informationを消去します。このことは、そのコンピュータは二度と起動しないことを意味しています。


ひ・・ひどい・・・・・・

やりたい放題で最後は「このテープは自動的に抹消(ry」
って感じですね

Trojan.Dozer
Risk Level 1: Very Low
どこが!?

----------

稟議かよ!

セキュリティ対策にふさわしい「漢字」とは?

いや・・「望」らしいですけど、それよりも「躾」のほうが先だとおもいますよ・・

----------

またスッピンからやり直し
冗談はさておき、今のところIFRAMEのすっぽ抜けは確認できていません。

おつかれさまです!

自分のほうも(Linux上からですが)特に問題は感知しませんでした。

requestpolicyは、そのサイトに埋め込んである javascriptは「そのまま」動作してしまいますので、陥落サイトに直接悪意コードを埋められると意味がなくなります。
あと、jpegとかも全部ブロックするので、激しくサイトデザインが破壊されるような・・

どんなサイトでも、許可しない限り一旦ブロックする NoScript のほうがセキュリティ的には上だと思っています。
※許可は基本的には一時的!

Firefoxを使う理由は人それぞれでしょうが、私は

NoScript
FireBug
Live HTTP headers
この3つに代替手段があるなら何でもいいです(笑)

----------
EoF

責任とは?

Posted in security on 7 月 10th, 2009 by gnome

カナリ怒ってますがどうにもなりません・・・

改竄に関するお知らせとお詫び
誠に恐れ入りますが、以下のサイトをご確認いただきますようお願い申し上げます。

なんていうか・・他人事ですか?

このサイトにアクセスしたことによって、閲覧者のPCにウィルス(キーロガートロイ)が埋め込まれた可能性には一切触れないわけですか、そうですか・・・

ま・・日本のサイトの責任感なんかこんなもんですよね

何もアナウンスしないけど、サーバレンタルをやってるデジロックよりは遥かにマシって考えたほうがいいんでしょうかネ?

[Emergency] XREA compromised again

Posted in security on 7 月 9th, 2009 by gnome

EMERGENCY

日本国内のサイトを書くと(また)変なメールが飛んできそうで怖いんですが・・・

-------

XREAのアクセス解析ページのloginサーバに例の hellh.netのインジェクション
0x6EA52967:888
1856317799:888
= 110.165.41.103
が埋め込まれ、すでに2日が経過しようとしています。

Analysis report for hXXp://ax.xrea.com/login.php -- 2009-07-08 01:22:05 CET

Analysis report for hXXp://219.101.229.188/login.php -- 2009-07-08 14:55:17 CET

最初に発覚したのは 2009.07.07 15:00頃(JST)だった模様。

---

現時点でできるチェック:

1). csrss.exe の検索

MD5: 6d778e0f95447e6546553eeea709d03c
SHA-1: 811a005cf787c6ccbe0d9f1c36c1d49a9cb71fd1
389120 Bytes
このファイルが Temp フォルダの中に存在するかどうか?

2). svchostタスクを検索し、csrss.exe が起動した "6to4" の名前のタスクが存在するかどうか
※6to4 (IPv6 to IPv4)なんか使ってる人いるんでしょうか?

こんなの一般のヒトに言っても判らないでしょうね(嘆息)

---

さて、この記事が消されたら、ソウイウコトネと思ってください(笑)

So-net の本気記事 Vol.2

Posted in security on 7 月 3rd, 2009 by gnome

so-netはセキュ会社になったほうがいいかも(笑)

----------

その後の正規サイト改ざん〔後篇〕(1):多数ドメインを使うサイト改ざんが継続

その後の正規サイト改ざん〔後篇〕(2):新たな攻撃手法~「Beladen」「Nine Ball」

その後の正規サイト改ざん〔後篇〕(3):新たな攻撃手法~「新Nine Ball」「8080」

特に、後編[3]の 8080 インジェクションに言及してくださったことに感謝します。

他のセキュベンダーで、コレを指摘したのは WebSenseだけですからね・・・


----------

こっちはまったく気がつきませんでした

配下サイトが全滅、恐怖の共有サーバー丸ごと改ざん~「5+1」件の事例報告

特に、サンキストは現在も気がついていない模様・・

XSSなのか、Password奪取なのかよくわかりませんね
この "HACKED BY DATA ir Security Group" で検索すると陥落サイトが沢山見つかります。
同様に "HACKED BY L3oN" というのも多いですね


ちなみに、eBayのフィッシングサイトは ZeuS/Zbotとの関連を指摘されていますので、Gumblar/Genoによって FTP情報を奪取されたところに埋め込まれている可能性も否定できません。

あと、弱いPassword への SSH 辞書攻撃かもしれませんが

----------

July02, 2009 rainy

Posted in security on 7 月 2nd, 2009 by gnome

7月2日、西のほうの大雨は水不足の解消になったのかな~

----------

Conficker
エフセキュア、2009年第2四半期セキュリティ総括を発表
メディアのConfickerワームに対する関心が薄れた今でも、Confickerワームは感染を広げており、未だに作成者の意図はわかっていません。

「拡げている」かどうかは判りませんが、Autorunを切っていない企業や、未だに Windows/Microsoft Updateを自動化していないユーザが多いことだけは事実です。

参考:
Windows の自動実行機能を無効にする方法

----------

Update: VMware ESX 3.5.0 のサービスコンソール krb5
New VMWare Security Advisory

[Security-announce] VMSA-2009-0008 ESX Service Console update for krb5

VMware
Product
Product
Version
Running
on
Replace with /
Apply Patch
VirtualCenteranyWindowsnot affected
hosted(*)anyanynot affected
ESXi3.5ESXinot affected
ESX4.0ESXaffected, patch pending
ESX3.5ESXESX350-200906407-SG
ESX3.0.3ESXaffected, patch pending
ESX3.0.2ESXaffected, patch pending
ESX2.5.5ESXaffected, patch pending

該当製品を使っている方は、Updateもしくは Patch pending情報の続報を待ちましょう。

最近、VMwareのパッチ多いなぁ

----------

Injection

Torrentreactor Website compromised Date:07.01.2009

英国のTorrentサーチエンジンのWebが、例の8080インジェクションに感染しているようですが
コレ、昔どっかの旅行会社が感染してたのと同じ CVE-2008-2463の、Office Snapshot Viewer ActiveXの脆弱性悪用ですね。

最近アクセスした人はウィルス感染をチェックしてみてください。

誘導元:
90.156.144.78
77.37.19.173
77.37.19.179
77.37.19.205
77.37.20.130
91.203.134.123
200.111.65.244
213.174.136.80
165.132.70.147

ドメイン:
100以上(汗)

ダウンロードされて実行される EXE:
File rncsys32.exe received on 2009.07.01 05:14:26 (UTC) 2/41 (4.88%)

Connection to 78.109.29.116
GET: /new/controller.php?action=bot

BotNet C&C: 78.109.29.116


そもそも Torrent って何?って人は近寄らないほうがいいですよ~

----------

人の死や不幸にツケ込む輩に鉄槌を

マイケル・ジャクソン死去の話題で感染を図るマルウエア,F-Secureが警告

M・ジャクソンさんの訃報に便乗した波状攻撃、今度はワーム出現
We All Knew It Was Coming: A Michael Jackson Mass Mailing Worm

Michael Jackson has “Gone Too Soon.” Spammers Never Let Go

Michael Jackson Spam Inhibits the Independence Day Spam Spur

もうなんか、Span, Scam, Malware, Warm 果ては 独立記念日とのコラボ・スパムとか・・やりたい放題ですね

そのうち、例の腕組んだ先生とのコラボが見られるのか!?

----------

雪豹

「Snow Leopard」のセキュリティは企業にとって十分か?

MacOS信者には耳の痛い記事になってますが、私的には概ね同意かなぁ・・

これまで余りにも多くの脆弱性を放置して「ゼロデイのMac」とまで呼ばれた汚名を灌ぐのは時間がかかると思いますよ(笑)

----------

パスワード入力の「****」は不要? 研究者の間で激しい論議

こないだの記事
Stop Password Masking -- Jakob Nielsen's Alertbox, June 23, 2009

の反論
To *** or Not to Mask: Usability Versus Security in Password Masking

Why it's a **** idea not to mask passwords -- Graham Cluley’s blog

パスワードマスクをショルダーハックされることよりも、ヒストリーボックスに残っちゃうほうが厄介ですけどね
そうした部分を IF ~ で見えなくしたり消したりする為のコードを書くコストがかかっていることは事実です。

まぁ・・それよりもこんな問題のほうがより危険なわけですが
Client Credentials Caching

----------

うわ・・時間切れです

FireEyeに興味あるポストがあったんですが、脳内翻訳間に合わず・・・

ホットワード padding margin 河童忌 芥川龍之介 命日
割引クーポンまとめ情報 - クー割