SlideShare a Scribd company logo
1 of 63
Download to read offline
Windows Malware Hot 5
HITCON GIRLS 短短
CYBERSEC 2020 臺灣資安大會
議程簡介
我會介紹 5 個 2020 年備受關注的 Windows 惡意程式和它們的近況,也
會介紹 2019 年較常使用的 techniques,是平易近人的議程唷
目標受眾
對今年 Windows 惡意程式的更新有興趣、有點資安意識的你們,如果聽
過 ATT&CK、知道惡意程式的種類更好
這個議程會講什麼?
2
3
Disclaimer
榜單為個人看一些 vendor blog、Twitter、report 歸納出來的
全部都是個人觀感
純屬娛樂性質
不要太較真
不代表 HITCON GIRLS 立場
4
短短 (Yi Chin)
曾在資安公司的分析 Team 實習一年
想要去印度理工學院當交換學生卻碰
上疫情...
於是就留在家閉關修煉了!HITCON GIRLS 讀書會成員
5
今年因為新冠肺炎...
6
除了資安大會延期
7
沒有交換學生
8
不能去國外讀研
9
沒有畢旅
10
11
那我們開始吧!
12
Dridex
5
13
今年 3 月激增! Ransomware 的好朋友
● 2020 年 3 月 有幾波惡意郵件攻擊行動夾帶惡意 Excel 檔
案,利用 Macro 下載 Dridex 後,還可能繼續下載針對性
Ransomware,例如 BitPaymer、DoppelPaymer
● 近期因為 Covid-19,大家特別仰賴物流運送生活物資
,Dridex 的釣魚主題多為 FedEx、UPS 的帳單
14
今年 3 月激增! Ransomware 的好朋友
● 2020 年 3 月 有幾波惡意郵件攻擊行動夾帶惡意 Excel 檔
案,利用 macro 下載 Dridex 後,還可能繼續幫你下載針
對性 Ransomware,例如 BitPaymer、DoppelPaymer
● 近期因為 Covid-19,大家特別仰賴物流運送生活物資
,Dridex 的釣魚主題多為 FedEx、UPS 的帳單(invoice)
15
Dridex
● 第一隻野生 Dridex 出現在 2011 年,它是 Banking
Trojan,會盜轉受害者網路帳戶的金錢
● BaaS (Botnet as a service),常由多個 Botnet 組成
● 常利用釣魚郵件誘使使用者下載惡意 Microsoft Office 文
件,再透過啟用 Macro 下載 Dridex
16
Dridex
● 第一隻野生 Dridex 出現在 2011 年,它是 Banking
Trojan,會盜轉受害者網路帳戶的金錢
● BaaS (Botnet as a service),常由多個 Botnet 組成
● 常利用釣魚郵件誘使使用者下載惡意 Microsoft Office 文
件,再透過啟用 Macro 下載 Dridex
17
Dridex asscoiated gang - Evil Corp
18
Sodinokibi
4
19
這是 2019 跨年發生的事情...
20
英國 Travelex 用自身經驗來提醒大家
有 patch 快上的重要性
21
2019 跨年 Travelex 大失血事件
● 2019 跨年時,英國外匯交易公司 Travelex 被 Sodinokibi
感染,駭客要求 600 萬美元才會返還客戶資料。
● 原因是有弱點的 Pulse Secure VPN servers 沒有 patch
(CVE-2019-11510),這個弱點在 2019 年 4 月已經出 patch。
● 整個服務癱瘓了幾個禮拜,最後還是付了 230 萬美元了
事
22
Sodinokibi (REvil)
● Sodinokibi 是 2020 上半年最囂張的勒索軟體之首
● 擅長利用釣魚信件 、已知安全漏洞
(i.e. Oracle WebLogic Server 的 CVE-2019-2725)入侵
23
Sodinokibi (REvil)
● Sodinokibi 是 2020 上半年最囂張的勒索軟體之首
● 擅長利用釣魚信件 、已知安全漏洞
(i.e. Oracle WebLogic Server 的 CVE-2019-2725)入侵
24
Sodinokibi (REvil) v2.2 熱騰騰!
● 2020 年 5 月,Sodinokibi 進化了,使用 Windows Restart
Manager 來關掉 lock 住檔案的 process 或 service,就可
以加密本來已經被 lock 住的檔案
25
Agent Tesla
3
26
Stalker 的最愛:偷看訊息的 Agent Tesla
● 2014 年開始活躍的 .NET based Spyware / RAT / Key
logger,會螢幕截圖、偷看瀏覽器紀錄、擷取剪貼簿內容等
,可說是 stalker 的好幫手
● 各大通路熱烈販售中
● 最近用 Covid-19 為主題散播釣魚郵件,例如:URGENT
INFORMATION LETTER: FIRST HUMAN COVID-19
VACCINE TEST/RESULT UPDATE.
27
擷取密碼寄到
自己信箱
MD5:6ef18708f51ace44e6b6c2fe7a3668ce
28
Agent Tesla 使用偷 Wi-Fi 密碼模組
● 2020 年 4 月,Malwarebytes 發現 Agent Tesla 會蒐集受
害者的 Wi-Fi profile,應該也是為了散播,類似 Emotet
29source:https://blog.malwarebytes.com/threat-analysis/2020/04/new-agenttesla-variant-steals-wifi-credentials/
Trickbot
2
30
Trickbot
● 2016 年發現的模組化 Banking Trojan,會將受害者導向假
的銀行頁面以竊取身份驗證資訊,時常換目標銀行,常常
更新獲得新功能,也盜取過加密貨幣
● 通常透過釣魚郵件散佈惡意 Microsoft Office 檔案,使用
Macro 來下載 Trickbot,也會利用 Eternal Blue 漏洞來散
播
31
● 2020 年 2 月底,Malware Traffic 發現 Trickbot 以 DLL 形
式散播
Trickbot 以 DLL 形式散播
32
Trickbot 針對 Win 10
1. 2020 年 1 月底,MORPHISEC 發報告說 Trickbot 會根據
不同的 Windows Distribution,採取不同的 UAC bypass
方式
33
Trickbot 針對 Win 10
● 2020 年 1 月底,MORPHISEC 發報告說 Trickbot 會根據
不同的 OS,採取不同的 UAC bypass 方式
34
Trickbot 針對 Win 10
2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器
OSTAP 的 activeX 控制項使用了 Win 10 的
MsRdpClient10NotSafeForScript class 進行遠端控制
35
Trickbot 針對 Win 10
2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器
OSTAP 的 activeX 控制項使用了 Win 10 最新的
MsRdpClient10NotSafeForScript class 進行遠端控制
36
Trickbot 針對 Win 10
2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器
OSTAP 的 activeX 控制項使用了 Win 10 最新的
MsRdpClient10NotSafeForScript class 進行遠端控制
37source:https://blog.morphisec.com/trickbot-delivery-method-gets-a-new-upgrade-focusing-on-windows
Trickbot 會檢查螢幕解析度
38
Emotet
1
39
Emotet
● 2014 年發現擁有客製化模組的 Banking Trojan,現在常用
來散播其他惡意程式
● 維持 Persistence、防止被偵測分析的技巧高明
● 常常以釣魚郵件散播
● 有垃圾郵件模組
40
Emotet 進化:透過 Wi-Fi 來散播
● 2020 年 2 月,Emotet 被發現會蒐集附近 Wi-Fi 的 SSID、
信號強度、加密方式等,然後嘗試登入
● 成功後,會列舉連到這個 Wi-Fi 的設備,再嘗試去猜測並
連接其他設備來散播 Emotet
41
Emotet 進化:透過 Wi-Fi 來散播
42source:https://www.binarydefense.com/emotet-evolves-with-new-wi-fi-spreader/
43
沉寂 5 個月,Emotet Qbot Duo
● 2020 年 7 月底,一波 Emotet 安裝 Qbot 的攻擊行動
44
簡單介紹 TTPs
45
TTPs?
● Tactics - why?
● Techniques - how?
● Procedures - a sequence of actions
Pyramid of Pain 46
Mitre ATT&CK
47
聽起來有點抽象
48
49
12 Tactics
● TA0001 Initial Access
● TA0002 Execution
● TA0003 Persistence
● TA0004 Privilege Escalation
● TA0005 Defense Evasion
● TA0006 Credential Access
● TA0007 Discovery
● TA0008 Lateral Movement
● TA0009 Collection
● TA0011 Command and Control
● TA0010 Exfiltration
● TA0040 Impact 50
Collection - T1185 Man in the Browser
● Agent Tesla has the ability to use form-grabbing to
extract data from web data forms.
● TrickBot uses web injects and browser redirection to
trick the user into providing their login credentials on a
fake or modified web page.
● Dridex can perform browser attacks via web injects to
steal information such as credentials, certificates, and
cookies.
51
Sub-techniques
52
.001 Credentials In Files
● TrickBot can obtain passwords stored in files from
several applications such as Outlook, Filezilla, and WinSCP.
● Emotet has been observed leveraging a module that
retrieves passwords stored on a system for the current
logged-on user.
Credential Access - T1552 Unsecured Credentials
53
Credential Access - T1552 Unsecured Credentials
.002 Credentials in Registry
● TrickBot has retrieved PuTTY credentials by querying
the SoftwareSimonTathamPuttySessions registry key.
54
Top 5 ATT&CK Techniques in Action for 2019
1. T1063: Security Software Discovery
2. T1027: Obfuscated Files or Information
3. T1055: Process Injection
4. T1082: System Information Discovery
5. T1057: Process Discovery
Defense Evasion Dominant in Top MITRE ATT&CK Tactics of 2019
55
來個總結
56
1. 釣魚散播不變真理
2. a 下載 b,例如 Emotet 載 Trickbot
3. 惡意程式都很積極,更新再更新
總結
57
58
Sodinokibi
● Ransomware Payments Up 33% As Maze and Sodinokibi Proliferate in Q1 2020
● Changes in REvil ransomware version 2.2
Dridex
● March 2020’s Most Wanted Malware: Dridex Banking Trojan Ranks On Top
Malware List For First Time
Emotet
● Emotet Evolves With New Wi-Fi Spreader
Reference
59
Trickbot
● TRICKBOT DELIVERY METHOD GETS A NEW UPGRADE FOCUSING ON
WINDOWS 10
● Trickbot Malspam Leveraging Black Lives Matter as Lure
● TRICKBOT TROJAN LEVERAGING A NEW WINDOWS 10 UAC BYPASS
● TrickBot malware now checks screen resolution to evade analysis
Agent Tesla
● New AgentTesla variant steals WiFi credentials
Reference
60
Reference
Top Techniques of 2019
● Defense Evasion Dominant in Top MITRE ATT&CK Tactics of 2019
Report
● Cyber Attack Trends: 2020 Mid-Year Report by Check Point
61
Resources
Top 10 Malware Jan to June by CIS
● https://www.cisecurity.org/blog/top-10-malware-january-2020/
● https://www.cisecurity.org/blog/top-10-malware-february-2020/
● https://www.cisecurity.org/blog/top-10-malware-march-2020/
● https://www.cisecurity.org/blog/top-10-malware-april-2020/
● https://www.cisecurity.org/blog/top-10-malware-may-2020/
● https://www.cisecurity.org/blog/top-10-malware-june-2020/
Others
● M-trends 2020 by FireEye
62
議程到此結束,
希望能帶給大家一些幫助 <3
Feel free to contact me : yichinduan@gmail.com
63

More Related Content

What's hot

個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議Net Tuesday Taiwan
 
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS
 
20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全Net Tuesday Taiwan
 
HITCON TALK 台灣駭客協會年度活動簡介
HITCON TALK 台灣駭客協會年度活動簡介HITCON TALK 台灣駭客協會年度活動簡介
HITCON TALK 台灣駭客協會年度活動簡介Hacks in Taiwan (HITCON)
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊Net Tuesday Taiwan
 
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28Shang Wei Li
 
工业网络安全风险可视化探讨
工业网络安全风险可视化探讨工业网络安全风险可视化探讨
工业网络安全风险可视化探讨Onward Security
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門Tyler Chen
 
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)開拓文教基金會
 
滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務Wanhung Chou
 
20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案R.O.C.Executive Yuan
 
做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石Onward Security
 
Windows Hacker的餅乾屑
Windows Hacker的餅乾屑Windows Hacker的餅乾屑
Windows Hacker的餅乾屑 Jhang Raymond
 
系統安全稽核即刻上手 [2019/08/24] @Monospace
系統安全稽核即刻上手 [2019/08/24] @Monospace系統安全稽核即刻上手 [2019/08/24] @Monospace
系統安全稽核即刻上手 [2019/08/24] @MonospaceJason Cheng
 
資訊安全基本素養教育訓練
資訊安全基本素養教育訓練資訊安全基本素養教育訓練
資訊安全基本素養教育訓練睦勻 巴
 
New immune system of information security from CHINA by WooYun - CODE BLUE 2015
New immune system of information security from CHINA by WooYun - CODE BLUE 2015New immune system of information security from CHINA by WooYun - CODE BLUE 2015
New immune system of information security from CHINA by WooYun - CODE BLUE 2015CODE BLUE
 
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路Net Tuesday Taiwan
 
Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012正炎 高
 

What's hot (20)

個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議
 
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
 
20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全
 
【HITCON FreeTalk】Supply Chain Attack
【HITCON FreeTalk】Supply Chain Attack【HITCON FreeTalk】Supply Chain Attack
【HITCON FreeTalk】Supply Chain Attack
 
HITCON TALK 台灣駭客協會年度活動簡介
HITCON TALK 台灣駭客協會年度活動簡介HITCON TALK 台灣駭客協會年度活動簡介
HITCON TALK 台灣駭客協會年度活動簡介
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊
 
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28
HITCON GIRLS_惡意程式分析介紹_in 成功大學_by Turkey_2016.04.28
 
工业网络安全风险可视化探讨
工业网络安全风险可视化探讨工业网络安全风险可视化探讨
工业网络安全风险可视化探讨
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門
 
08
0808
08
 
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
 
滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務
 
20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案
 
做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石
 
Windows Hacker的餅乾屑
Windows Hacker的餅乾屑Windows Hacker的餅乾屑
Windows Hacker的餅乾屑
 
系統安全稽核即刻上手 [2019/08/24] @Monospace
系統安全稽核即刻上手 [2019/08/24] @Monospace系統安全稽核即刻上手 [2019/08/24] @Monospace
系統安全稽核即刻上手 [2019/08/24] @Monospace
 
資訊安全基本素養教育訓練
資訊安全基本素養教育訓練資訊安全基本素養教育訓練
資訊安全基本素養教育訓練
 
New immune system of information security from CHINA by WooYun - CODE BLUE 2015
New immune system of information security from CHINA by WooYun - CODE BLUE 2015New immune system of information security from CHINA by WooYun - CODE BLUE 2015
New immune system of information security from CHINA by WooYun - CODE BLUE 2015
 
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
 
Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012
 

Similar to CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短

2012 the botnet traffic forensics system
2012 the botnet traffic forensics system2012 the botnet traffic forensics system
2012 the botnet traffic forensics systemCanaan Kao
 
A DIY Botnet Tracking System
A DIY Botnet Tracking SystemA DIY Botnet Tracking System
A DIY Botnet Tracking Systemlog0
 
安博士Asec 2010年8月安全报告
安博士Asec 2010年8月安全报告安博士Asec 2010年8月安全报告
安博士Asec 2010年8月安全报告ahnlabchina
 
Security threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasSecurity threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasITband
 
安博士Asec 2010年5月安全报告
安博士Asec 2010年5月安全报告安博士Asec 2010年5月安全报告
安博士Asec 2010年5月安全报告ahnlabchina
 
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作Hong-Ting Zhou
 
Twitter Wanghongyang Backup Security 20090402 0713
Twitter Wanghongyang Backup Security 20090402 0713Twitter Wanghongyang Backup Security 20090402 0713
Twitter Wanghongyang Backup Security 20090402 0713Hongyang Wang
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfssuserdfa916
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中T客邦
 
安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告ahnlabchina
 
安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告ahnlabchina
 
Forensics 101 的副本
Forensics 101 的副本Forensics 101 的副本
Forensics 101 的副本NCUDSC
 
HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會Chris Lin
 
Ict network security
Ict network securityIct network security
Ict network securityGary Tsang
 
企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)WASecurity
 
安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告ahnlabchina
 
Ict network security answers
Ict network security answersIct network security answers
Ict network security answersGary Tsang
 
20171027 IoTxMedical-IoTxBlockchain
20171027 IoTxMedical-IoTxBlockchain20171027 IoTxMedical-IoTxBlockchain
20171027 IoTxMedical-IoTxBlockchainm12016changTIIMP
 

Similar to CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短 (20)

2012 the botnet traffic forensics system
2012 the botnet traffic forensics system2012 the botnet traffic forensics system
2012 the botnet traffic forensics system
 
A DIY Botnet Tracking System
A DIY Botnet Tracking SystemA DIY Botnet Tracking System
A DIY Botnet Tracking System
 
安博士Asec 2010年8月安全报告
安博士Asec 2010年8月安全报告安博士Asec 2010年8月安全报告
安博士Asec 2010年8月安全报告
 
Security threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasSecurity threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonas
 
安博士Asec 2010年5月安全报告
安博士Asec 2010年5月安全报告安博士Asec 2010年5月安全报告
安博士Asec 2010年5月安全报告
 
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作
手機可以埋藏秘密,但是 App 不行 - 淺談 App 安全檢測與實作
 
Twitter Wanghongyang Backup Security 20090402 0713
Twitter Wanghongyang Backup Security 20090402 0713Twitter Wanghongyang Backup Security 20090402 0713
Twitter Wanghongyang Backup Security 20090402 0713
 
Malware Analysis - Example
Malware Analysis - ExampleMalware Analysis - Example
Malware Analysis - Example
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdf
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中
 
安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告
 
安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告安博士Asec 2010年1月安全报告
安博士Asec 2010年1月安全报告
 
Forensics 101 的副本
Forensics 101 的副本Forensics 101 的副本
Forensics 101 的副本
 
Forensics 101
Forensics 101Forensics 101
Forensics 101
 
HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會
 
Ict network security
Ict network securityIct network security
Ict network security
 
企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)
 
安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告
 
Ict network security answers
Ict network security answersIct network security answers
Ict network security answers
 
20171027 IoTxMedical-IoTxBlockchain
20171027 IoTxMedical-IoTxBlockchain20171027 IoTxMedical-IoTxBlockchain
20171027 IoTxMedical-IoTxBlockchain
 

More from HITCON GIRLS

HITCON CTF 介紹 - HG 導覽活動
HITCON CTF 介紹 - HG 導覽活動HITCON CTF 介紹 - HG 導覽活動
HITCON CTF 介紹 - HG 導覽活動HITCON GIRLS
 
HITCON CTF 2019 特色 - HG 導覽活動
HITCON CTF 2019 特色 - HG 導覽活動HITCON CTF 2019 特色 - HG 導覽活動
HITCON CTF 2019 特色 - HG 導覽活動HITCON GIRLS
 
HITCON CTF 2017 特色 - HG 導覽活動
HITCON CTF 2017 特色 - HG 導覽活動HITCON CTF 2017 特色 - HG 導覽活動
HITCON CTF 2017 特色 - HG 導覽活動HITCON GIRLS
 
HITCON CTF 2016 特色 - HG 導覽活動
HITCON CTF 2016 特色 - HG 導覽活動HITCON CTF 2016 特色 - HG 導覽活動
HITCON CTF 2016 特色 - HG 導覽活動HITCON GIRLS
 
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdf
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdfiThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdf
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdfHITCON GIRLS
 
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom Kim
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom KimBirds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom Kim
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom KimHITCON GIRLS
 
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - Howard
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - HowardBirds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - Howard
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - HowardHITCON GIRLS
 
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - Aaron
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - AaronBirds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - Aaron
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - AaronHITCON GIRLS
 
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...HITCON GIRLS
 
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&TurkeyHITCON GIRLS
 
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎HITCON GIRLS
 
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生HITCON GIRLS
 
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - Turkey
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - TurkeyHITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - Turkey
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - TurkeyHITCON GIRLS
 
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - Belinda
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - BelindaHITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - Belinda
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - BelindaHITCON GIRLS
 
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)HITCON GIRLS
 
HITCON CTF 2016導覽
HITCON CTF 2016導覽HITCON CTF 2016導覽
HITCON CTF 2016導覽HITCON GIRLS
 
Android Hook - Xposed Framework (Elven Liu)
Android Hook - Xposed Framework (Elven Liu)Android Hook - Xposed Framework (Elven Liu)
Android Hook - Xposed Framework (Elven Liu)HITCON GIRLS
 
HITCON GIRLS: CTF 介紹 (小魚&念奇)
HITCON GIRLS: CTF 介紹 (小魚&念奇)HITCON GIRLS: CTF 介紹 (小魚&念奇)
HITCON GIRLS: CTF 介紹 (小魚&念奇)HITCON GIRLS
 
HITCON GIRLS 成大講座 密碼學(阿毛)
HITCON GIRLS 成大講座 密碼學(阿毛)HITCON GIRLS 成大講座 密碼學(阿毛)
HITCON GIRLS 成大講座 密碼學(阿毛)HITCON GIRLS
 
HITCON GIRLS 成大講座 惡意程式分析(Turkey)
HITCON GIRLS 成大講座 惡意程式分析(Turkey)HITCON GIRLS 成大講座 惡意程式分析(Turkey)
HITCON GIRLS 成大講座 惡意程式分析(Turkey)HITCON GIRLS
 

More from HITCON GIRLS (20)

HITCON CTF 介紹 - HG 導覽活動
HITCON CTF 介紹 - HG 導覽活動HITCON CTF 介紹 - HG 導覽活動
HITCON CTF 介紹 - HG 導覽活動
 
HITCON CTF 2019 特色 - HG 導覽活動
HITCON CTF 2019 特色 - HG 導覽活動HITCON CTF 2019 特色 - HG 導覽活動
HITCON CTF 2019 特色 - HG 導覽活動
 
HITCON CTF 2017 特色 - HG 導覽活動
HITCON CTF 2017 特色 - HG 導覽活動HITCON CTF 2017 特色 - HG 導覽活動
HITCON CTF 2017 特色 - HG 導覽活動
 
HITCON CTF 2016 特色 - HG 導覽活動
HITCON CTF 2016 特色 - HG 導覽活動HITCON CTF 2016 特色 - HG 導覽活動
HITCON CTF 2016 特色 - HG 導覽活動
 
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdf
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdfiThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdf
iThome 資安大會 2019 資安大會_AI 的逆襲,眼見真的為憑嗎? - Turkey&Melody.pdf
 
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom Kim
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom KimBirds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom Kim
Birds of a Feather 2017: 邀請分享 Light Up The Korean DarkWeb - Dasom Kim
 
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - Howard
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - HowardBirds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - Howard
Birds of a Feather 2017: 邀請分享 Glance into the Enterprise InfoSec Field - Howard
 
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - Aaron
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - AaronBirds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - Aaron
Birds of a Feather 2017: 邀請分享 IoT, SDR, and Car Security - Aaron
 
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...
Birds of a Feather 2017: 邀請分享 Place of Attribution in Threat Intelligence - F...
 
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey
未來大人物【互動工作坊】社群網路滲透生活,我們如何保護個資不外洩 蜘子珣&Turkey
 
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎
HITCON GIRLS 資安萌芽推廣 2017: 你知道你連線的網站黑黑的嗎
 
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生
HITCON GIRLS 資安萌芽推廣 2017: 密碼學深入淺出 阿毛 - 台科資管碩士生&圓圓 - 台科資管碩士生
 
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - Turkey
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - TurkeyHITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - Turkey
HITCON GIRLS 資安萌芽推廣 2017: 探索駭客的世界 - Turkey
 
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - Belinda
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - BelindaHITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - Belinda
HITCON GIRLS 資安萌芽推廣 2017: 資安工作很酷嘛?當然! - Belinda
 
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)
逃避可恥還沒有用- 你不可不知的物聯網安全問題與挑戰(Ashley Shen & Belinda Lai)
 
HITCON CTF 2016導覽
HITCON CTF 2016導覽HITCON CTF 2016導覽
HITCON CTF 2016導覽
 
Android Hook - Xposed Framework (Elven Liu)
Android Hook - Xposed Framework (Elven Liu)Android Hook - Xposed Framework (Elven Liu)
Android Hook - Xposed Framework (Elven Liu)
 
HITCON GIRLS: CTF 介紹 (小魚&念奇)
HITCON GIRLS: CTF 介紹 (小魚&念奇)HITCON GIRLS: CTF 介紹 (小魚&念奇)
HITCON GIRLS: CTF 介紹 (小魚&念奇)
 
HITCON GIRLS 成大講座 密碼學(阿毛)
HITCON GIRLS 成大講座 密碼學(阿毛)HITCON GIRLS 成大講座 密碼學(阿毛)
HITCON GIRLS 成大講座 密碼學(阿毛)
 
HITCON GIRLS 成大講座 惡意程式分析(Turkey)
HITCON GIRLS 成大講座 惡意程式分析(Turkey)HITCON GIRLS 成大講座 惡意程式分析(Turkey)
HITCON GIRLS 成大講座 惡意程式分析(Turkey)
 

CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短

  • 1. Windows Malware Hot 5 HITCON GIRLS 短短 CYBERSEC 2020 臺灣資安大會
  • 2. 議程簡介 我會介紹 5 個 2020 年備受關注的 Windows 惡意程式和它們的近況,也 會介紹 2019 年較常使用的 techniques,是平易近人的議程唷 目標受眾 對今年 Windows 惡意程式的更新有興趣、有點資安意識的你們,如果聽 過 ATT&CK、知道惡意程式的種類更好 這個議程會講什麼? 2
  • 3. 3
  • 4. Disclaimer 榜單為個人看一些 vendor blog、Twitter、report 歸納出來的 全部都是個人觀感 純屬娛樂性質 不要太較真 不代表 HITCON GIRLS 立場 4
  • 5. 短短 (Yi Chin) 曾在資安公司的分析 Team 實習一年 想要去印度理工學院當交換學生卻碰 上疫情... 於是就留在家閉關修煉了!HITCON GIRLS 讀書會成員 5
  • 11. 11
  • 14. 今年 3 月激增! Ransomware 的好朋友 ● 2020 年 3 月 有幾波惡意郵件攻擊行動夾帶惡意 Excel 檔 案,利用 Macro 下載 Dridex 後,還可能繼續下載針對性 Ransomware,例如 BitPaymer、DoppelPaymer ● 近期因為 Covid-19,大家特別仰賴物流運送生活物資 ,Dridex 的釣魚主題多為 FedEx、UPS 的帳單 14
  • 15. 今年 3 月激增! Ransomware 的好朋友 ● 2020 年 3 月 有幾波惡意郵件攻擊行動夾帶惡意 Excel 檔 案,利用 macro 下載 Dridex 後,還可能繼續幫你下載針 對性 Ransomware,例如 BitPaymer、DoppelPaymer ● 近期因為 Covid-19,大家特別仰賴物流運送生活物資 ,Dridex 的釣魚主題多為 FedEx、UPS 的帳單(invoice) 15
  • 16. Dridex ● 第一隻野生 Dridex 出現在 2011 年,它是 Banking Trojan,會盜轉受害者網路帳戶的金錢 ● BaaS (Botnet as a service),常由多個 Botnet 組成 ● 常利用釣魚郵件誘使使用者下載惡意 Microsoft Office 文 件,再透過啟用 Macro 下載 Dridex 16
  • 17. Dridex ● 第一隻野生 Dridex 出現在 2011 年,它是 Banking Trojan,會盜轉受害者網路帳戶的金錢 ● BaaS (Botnet as a service),常由多個 Botnet 組成 ● 常利用釣魚郵件誘使使用者下載惡意 Microsoft Office 文 件,再透過啟用 Macro 下載 Dridex 17
  • 18. Dridex asscoiated gang - Evil Corp 18
  • 22. 2019 跨年 Travelex 大失血事件 ● 2019 跨年時,英國外匯交易公司 Travelex 被 Sodinokibi 感染,駭客要求 600 萬美元才會返還客戶資料。 ● 原因是有弱點的 Pulse Secure VPN servers 沒有 patch (CVE-2019-11510),這個弱點在 2019 年 4 月已經出 patch。 ● 整個服務癱瘓了幾個禮拜,最後還是付了 230 萬美元了 事 22
  • 23. Sodinokibi (REvil) ● Sodinokibi 是 2020 上半年最囂張的勒索軟體之首 ● 擅長利用釣魚信件 、已知安全漏洞 (i.e. Oracle WebLogic Server 的 CVE-2019-2725)入侵 23
  • 24. Sodinokibi (REvil) ● Sodinokibi 是 2020 上半年最囂張的勒索軟體之首 ● 擅長利用釣魚信件 、已知安全漏洞 (i.e. Oracle WebLogic Server 的 CVE-2019-2725)入侵 24
  • 25. Sodinokibi (REvil) v2.2 熱騰騰! ● 2020 年 5 月,Sodinokibi 進化了,使用 Windows Restart Manager 來關掉 lock 住檔案的 process 或 service,就可 以加密本來已經被 lock 住的檔案 25
  • 27. Stalker 的最愛:偷看訊息的 Agent Tesla ● 2014 年開始活躍的 .NET based Spyware / RAT / Key logger,會螢幕截圖、偷看瀏覽器紀錄、擷取剪貼簿內容等 ,可說是 stalker 的好幫手 ● 各大通路熱烈販售中 ● 最近用 Covid-19 為主題散播釣魚郵件,例如:URGENT INFORMATION LETTER: FIRST HUMAN COVID-19 VACCINE TEST/RESULT UPDATE. 27
  • 29. Agent Tesla 使用偷 Wi-Fi 密碼模組 ● 2020 年 4 月,Malwarebytes 發現 Agent Tesla 會蒐集受 害者的 Wi-Fi profile,應該也是為了散播,類似 Emotet 29source:https://blog.malwarebytes.com/threat-analysis/2020/04/new-agenttesla-variant-steals-wifi-credentials/
  • 31. Trickbot ● 2016 年發現的模組化 Banking Trojan,會將受害者導向假 的銀行頁面以竊取身份驗證資訊,時常換目標銀行,常常 更新獲得新功能,也盜取過加密貨幣 ● 通常透過釣魚郵件散佈惡意 Microsoft Office 檔案,使用 Macro 來下載 Trickbot,也會利用 Eternal Blue 漏洞來散 播 31
  • 32. ● 2020 年 2 月底,Malware Traffic 發現 Trickbot 以 DLL 形 式散播 Trickbot 以 DLL 形式散播 32
  • 33. Trickbot 針對 Win 10 1. 2020 年 1 月底,MORPHISEC 發報告說 Trickbot 會根據 不同的 Windows Distribution,採取不同的 UAC bypass 方式 33
  • 34. Trickbot 針對 Win 10 ● 2020 年 1 月底,MORPHISEC 發報告說 Trickbot 會根據 不同的 OS,採取不同的 UAC bypass 方式 34
  • 35. Trickbot 針對 Win 10 2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器 OSTAP 的 activeX 控制項使用了 Win 10 的 MsRdpClient10NotSafeForScript class 進行遠端控制 35
  • 36. Trickbot 針對 Win 10 2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器 OSTAP 的 activeX 控制項使用了 Win 10 最新的 MsRdpClient10NotSafeForScript class 進行遠端控制 36
  • 37. Trickbot 針對 Win 10 2. 2020 年 2 月底,MORPHISEC 也發現 Trickbot 下載器 OSTAP 的 activeX 控制項使用了 Win 10 最新的 MsRdpClient10NotSafeForScript class 進行遠端控制 37source:https://blog.morphisec.com/trickbot-delivery-method-gets-a-new-upgrade-focusing-on-windows
  • 40. Emotet ● 2014 年發現擁有客製化模組的 Banking Trojan,現在常用 來散播其他惡意程式 ● 維持 Persistence、防止被偵測分析的技巧高明 ● 常常以釣魚郵件散播 ● 有垃圾郵件模組 40
  • 41. Emotet 進化:透過 Wi-Fi 來散播 ● 2020 年 2 月,Emotet 被發現會蒐集附近 Wi-Fi 的 SSID、 信號強度、加密方式等,然後嘗試登入 ● 成功後,會列舉連到這個 Wi-Fi 的設備,再嘗試去猜測並 連接其他設備來散播 Emotet 41
  • 42. Emotet 進化:透過 Wi-Fi 來散播 42source:https://www.binarydefense.com/emotet-evolves-with-new-wi-fi-spreader/
  • 43. 43
  • 44. 沉寂 5 個月,Emotet Qbot Duo ● 2020 年 7 月底,一波 Emotet 安裝 Qbot 的攻擊行動 44
  • 46. TTPs? ● Tactics - why? ● Techniques - how? ● Procedures - a sequence of actions Pyramid of Pain 46
  • 49. 49
  • 50. 12 Tactics ● TA0001 Initial Access ● TA0002 Execution ● TA0003 Persistence ● TA0004 Privilege Escalation ● TA0005 Defense Evasion ● TA0006 Credential Access ● TA0007 Discovery ● TA0008 Lateral Movement ● TA0009 Collection ● TA0011 Command and Control ● TA0010 Exfiltration ● TA0040 Impact 50
  • 51. Collection - T1185 Man in the Browser ● Agent Tesla has the ability to use form-grabbing to extract data from web data forms. ● TrickBot uses web injects and browser redirection to trick the user into providing their login credentials on a fake or modified web page. ● Dridex can perform browser attacks via web injects to steal information such as credentials, certificates, and cookies. 51
  • 53. .001 Credentials In Files ● TrickBot can obtain passwords stored in files from several applications such as Outlook, Filezilla, and WinSCP. ● Emotet has been observed leveraging a module that retrieves passwords stored on a system for the current logged-on user. Credential Access - T1552 Unsecured Credentials 53
  • 54. Credential Access - T1552 Unsecured Credentials .002 Credentials in Registry ● TrickBot has retrieved PuTTY credentials by querying the SoftwareSimonTathamPuttySessions registry key. 54
  • 55. Top 5 ATT&CK Techniques in Action for 2019 1. T1063: Security Software Discovery 2. T1027: Obfuscated Files or Information 3. T1055: Process Injection 4. T1082: System Information Discovery 5. T1057: Process Discovery Defense Evasion Dominant in Top MITRE ATT&CK Tactics of 2019 55
  • 57. 1. 釣魚散播不變真理 2. a 下載 b,例如 Emotet 載 Trickbot 3. 惡意程式都很積極,更新再更新 總結 57
  • 58. 58
  • 59. Sodinokibi ● Ransomware Payments Up 33% As Maze and Sodinokibi Proliferate in Q1 2020 ● Changes in REvil ransomware version 2.2 Dridex ● March 2020’s Most Wanted Malware: Dridex Banking Trojan Ranks On Top Malware List For First Time Emotet ● Emotet Evolves With New Wi-Fi Spreader Reference 59
  • 60. Trickbot ● TRICKBOT DELIVERY METHOD GETS A NEW UPGRADE FOCUSING ON WINDOWS 10 ● Trickbot Malspam Leveraging Black Lives Matter as Lure ● TRICKBOT TROJAN LEVERAGING A NEW WINDOWS 10 UAC BYPASS ● TrickBot malware now checks screen resolution to evade analysis Agent Tesla ● New AgentTesla variant steals WiFi credentials Reference 60
  • 61. Reference Top Techniques of 2019 ● Defense Evasion Dominant in Top MITRE ATT&CK Tactics of 2019 Report ● Cyber Attack Trends: 2020 Mid-Year Report by Check Point 61
  • 62. Resources Top 10 Malware Jan to June by CIS ● https://www.cisecurity.org/blog/top-10-malware-january-2020/ ● https://www.cisecurity.org/blog/top-10-malware-february-2020/ ● https://www.cisecurity.org/blog/top-10-malware-march-2020/ ● https://www.cisecurity.org/blog/top-10-malware-april-2020/ ● https://www.cisecurity.org/blog/top-10-malware-may-2020/ ● https://www.cisecurity.org/blog/top-10-malware-june-2020/ Others ● M-trends 2020 by FireEye 62