顯示具有 病毒處理 標籤的文章。 顯示所有文章
顯示具有 病毒處理 標籤的文章。 顯示所有文章

2009年6月3日 星期三

什麼是ARP掛馬?

留著長知識。

原始資料來源:資安人 (版本不明,因為我從別人那邊摘錄過來的)
==========================

你以為將重要伺服器管好就天下太平嗎?ARP掛馬從你的鄰居伺服器下手,同樣間接駭到你。

3月初,知名網站包含MSN台灣、cnet在內均傳出使用者瀏覽網頁時,遭轉址到大陸某惡意網站的情形。由於影響層面廣,一時之間引發各界討論,事發當初原因還不得而知,因此許多資安專家紛紛對事件提出不同的解讀。初期有一派認為是DNS伺服器遭入侵,後來有人深入分析封包後,認為是利用網路協定漏洞而發動攻擊,到後來也有人提出是ARP掛馬(ARP Spoofing / ARP Poisoning)等不同看法。網頁掛馬並不稀奇,但究竟什麼是ARP掛馬?又該如何防範?在調查水落石出之前,本文不對MSN網站轉址事件究竟為何進行評析,但僅藉此說明ARP掛馬X手法,提醒讀者注意,這種極為可怕的區域網路威脅。

ARP Poison手法ARP 掛馬在台灣雖然不太常見,但並不是新的攻擊手法。在大陸此種攻擊手法極為常見,2007年Norton大陸網站即曾被ARP掛馬攻擊,於2008年底也有許多知名網站代管區域遭到入侵,被放置ARP攻擊套件,不但監聽Switch網路環境,也進行ARP掛馬攻擊,這些事件若非因ARP掛馬而讓大家產生警覺,可能至今仍潛伏在各機房區網內,持續竊取伺服器連線資料。

ARP掛馬工具種類繁多,相對地,也有ARP掛馬防火牆等防護方案,包括免費工具包或是商品化產品,這方面由其可以在大陸網站看到,反倒是國內、甚至國外的此類資訊明顯弱了許多。在過去,區域網路在Hub環境底下,這種廣播式的封包傳送方式,可輕易竊聽到旁邊傳送的封包,安全性問題眾所皆知。到後來隨著交換器的普及,交換器埠與埠之間,彼此阻隔了廣播封包的傳送,因此駭客無法利用原本的方式來竊聽區域網路,但只要利用ARP這個協定,則可透過ARP request封包,來強制欺騙特定主機,使其誤認傳遞目標,進而達到所謂的中間人(Man-in-the-middle)攻擊手法。而ARP掛馬正是利用此一技巧,駭客主機處在傳輸兩者的中間,可達成竊聽或穿插惡意封包的目的。

我們來看看這種手法,流量大的網站主機(A主機)通常有較嚴密的防護,因此駭客未必能打下,他先入侵相同網段中防護較差的B主機,接著這台B主機就偽裝為假A主機,並對往來的封包注入一段惡意程式碼,藉此欲連線到A主機的用戶端電腦(C電腦)就可能遭殃,因此這就形成中間人攻擊。與網頁掛馬不同,由於惡意程式是注入在往來傳輸的封包當中,因此目標主機網頁內容上不會留有任何iframe掛馬X痕跡,就算大費周章,利用各種檢查方法在該網站主機上查詢,也都是徒勞無功。

解決方法

防護方式有許多種,包括在網站伺服器上安裝ARP防火牆,或直接透過系統設定,下個指令直接將真正的閘道端Mac Address設為固定靜態。
指令:ARP-S IP位址 Mac位址

一般來說,透過ARP防火牆可以把ARP Table記錄起來,並且知道內部網路中有哪些主機嘗試被ARP掛馬攻擊,可進一步處理。但如果嫌麻煩,至少應對每一台網站伺服器做好arp-s設定。只要一個指令,就可以輕鬆解決ARP掛馬X問題。

結語
ARP 相關的攻擊手法並非最近才出現,早就對區域網路安全造成影響,但許多管理者卻疏忽了這種威脅,認為交換器網路環境中,並無廣播封包的特性因此不會有竊聽的風險,這是極為可怕的觀念。利用ARP攻擊技術,駭客可以在交換器網路環境底下達到竊聽、竄改的目的,就算你將自己的伺服器管理的很好,也難保鄰居不會害慘你,藉由本文,讓大家了解此類手法,避免受到此類危害。

ARP協定介紹Address ResolutionProtocol(ARP): 在乙太網路架構中,ARP可用來查詢IP位址與MacAddress的對應。當發送主機有目的主機的IP位址,但想知道目的主機的MacAddress時,即可發送一個查詢封包,包含自己的IP位址與MacAddress,這時網段中所有主機都會收到此封包,若是IP為自己,便會回應ARP reply,詢問者收到後,會更新自己ARPTable資訊,也就是覆蓋原來的資料。這樣的過程並無任何信任安全機制,因為當初設計這個協定時,並未考慮區域網路中會有這樣的威脅,所以一旦有惡意人士在區域網路中,發送詐騙的ARP封包,便可以欺騙區網內的主機,回應假的MAC位址與IP對應,一般最常詐騙的便是出口閘道(Gateway),因此受害主機的對外流量都將先通過惡意主機,然後再轉送到出口閘道。

2009年5月7日 星期四

Acrobat不能正常啟動的可能原因之一:開了惡意的PDF檔

轉載出處:http://itking-sunny.blogspot.com/2009/05/adobe-reader-adobe-acrobat.html

摘要:
===================
駭客利用Adobe Reader及Acrobat的重大弱點,在PDF文件中使用惡意的Javascript。當使用者開啟這類PDF文件時,可能於受攻擊成功後遭植入惡意程式,攻擊者將可控制受害系統執行任意惡意行為。在少數情況下,開啟該類惡意PDF檔案可能造成Adobe Reader/Adobe Acrobat程式出錯而無法正常執行,若於開啟某PDF檔時造成程式出錯,該PDF檔有可能是惡意PDF檔。 已經有一些單位已發現使用該弱點之惡意PDF文件,經由電子郵件進行攻擊。

目前Adobe尚未修補此弱點,建議使用者 參照以下建議措施停用Javascript功能,來防堵這類的攻擊手法。

建議措施:
1.點選編輯->偏好設定->JavaScript 將 「啟用Acrobat Javascript」取消核選
2.尚可參考US-CERT建議,停止瀏覽器自動開啟PDF檔,請參閱參考資料。
3.此弱點目前尚待廠商提供修補程式,請注意軟體的更新。
4.請勿開啟未受確認之電子郵件附件檔案。

2008年8月20日 星期三

預防中毒,中毒處理(一)



雖然是舊文章,但這個寫得不錯,貼一下給自己參考

===============================================
『首重預防』『中毒處理』『中毒發問』『系統重裝』『清暫存檔』
一、預防重於治療:
1.Window Update 自動更新功能開啟;
2.安裝官方一年內版本防毒軟體,現在很多病毒雖然可以事先攔截到, 一但中毒,可能難以處理;
3.不亂開來路不明信件、檔案 ,「軟體最好從其官方網站下載」;「檢查MD5」 『可執行檔案格式副檔名:.exe .scf .pif .asf .cmd .bat .mms .com .reg 等』 任何郵件附加檔案應該先下載 掃毒 再行 開啟 才能確保您作業系統的安全性!
4.考慮加裝:防間諜/後門/木馬 的軟體,防毒程式雖可攔截,但是稍弱點;
5.考慮加裝:防火牆;「Sp2 後版本請勿關閉 內建防火牆 ICF」
6.不要只更新病毒碼,防毒軟體也要更新版本;
7.不要同時安裝兩套防毒 OR 兩套防火牆,可能互相干擾;
二、中毒處理:
1.關閉「系統還原」(Windows Me/XP)。
如何關閉或啟用 Windows Me「系統還原」 http://service1.symantec.com/SUPPORT/IN%20...%207101224932
如何關閉或啟用 Windows XP「系統還原」 http://service1.symantec.com/SUPPORT/IN%20...%207102945932
「System Volume Information 是系統還原要用隱藏資料匣,沒必要刪除;除掃毒發現裡面有病毒;」
系統還原關閉方式 Sop:
A.開始 -> 設定 -> 控制台 -> 系統 -> 系統還原 ;
B.請勾選"關閉所有磁碟上的系統還原" ;
C.重開機 。
2.更新病毒定義檔。
3.將電腦重新啟動[F8]在『安全模式 Safe mode 』或是 VGA 模式。
4.執行完整的系統掃描,並刪除所有偵測到的病毒。 若為未知病毒or解毒失敗, 請上傳到下面網址, 讓各廠商可以研究分析 VirusTotal - 免費線上病毒和惡意軟體掃瞄
5.如果失敗,請去病毒網站找專屬的移除工具 or 手動移除方法;
6.如果病毒仍是無法清除或隔離,嘗試直接砍掉中毒檔案「當然您要有把握電腦不會死當到無法進入系統才可以這樣做」;
7.如果砍不掉中毒檔案,Ctrl+Alt+Del 看看 [工作管理員]中是否有該程式掛載、中斷其執行、手動砍掉它;
8.或者去 登錄(Registry) 中尋找中毒的檔案之執行字串,有可能一開機就執行,所以中毒檔案砍不掉;砍掉字串與中毒檔案後,重新啟動電腦;
9.怎樣都移除不了;資料備份走,準備 format 格式化、重新安裝「中一次毒,學一次乖。」[然後作一份 系統備份 推薦使用 Ghost 或是Acronis True Image 一類備份軟體 ]
三、無法解決中毒之發問:
1.請說明病毒名稱 「拜託不要打錯或是簡寫名稱」;
2.請說明哪套防毒軟體回報病毒名稱 『每個廠商對病毒名稱定義不同』;
3.最好整個訊息貼出來『貼圖或是程序字樣等』、有些時候並不是中毒,只是攔截到病毒,當然怎麼掃毒都掃不到;
4.如果使用的是 google 它 有免費立即翻譯! 不要期望有人會幫您翻譯整篇病毒說明,您可以挑 解毒 的部份看,看不懂或照做失敗提出來問; [下方連結有網路免費線上翻譯之功能文件與網址,請使用。] http://forum.icst.org.tw/phpBB2/viewtopic.php?t=7115
5.不要僅提供哪個檔案中毒[含路徑],要提供中了什麼病毒名字,能夠提供症狀與發作模式更佳;
四、系統重新安裝建議
『建議 格式化 或 format 之後進行安裝,不然使用昇級安裝可能殘留病毒』:
1.安裝 OS 作業系統 ,安裝最新 Service Pack;[下載燒成CD]
2.安裝 防毒軟體[一年內版本];
3.安裝 Firewall軟體;
4.連上 Internet,更新 Windows Update;安裝最新 Service Pack and hotfix
5.更新病毒碼;
6.如果上網過程中不幸中毒,又無法清除,準備再次重新安裝系統 「機率很低啦」;
7.開始安裝其它軟體;
五. 關於『 Temporary Internet Files 』清空:清空暫存檔;
Temporary Internet Files 是 IE 存放暫時檔案的地方; 『 Temporary Internet Files 』清空操作: 這裡如果有病毒,IE6 的 [工具] 下拉選單、「網際網路選項」、 按下『刪除檔案』 鈕就可以全部刪除。 「如果無法清除請切換至 「安全模式」 清空暫存檔!」
如果使用防毒掃還是有資料夾 參考下方步驟:
關於『 Temporary Internet Files 』清空:清空暫存檔;
方式
在執行 輸入 [ C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5] Administrator或是 您的使用者名稱 在 刪 亦可!

2008年8月8日 星期五

解決木馬程式要先做的事情

我也是木馬喔...



發現木馬當當然是要用掃毒程式解決,不過有些時候就是會遇到掃不掉的。在參考了網路上的意見後,我現在都做如下處理:

ㄧ、進入[安全模式]
二、把系統還原關掉吧,木馬喜歡把那裏當作他的家(在控制台/系統/系統還原)
三、到[控制台]或IE的[網際網路選項]中,刪除所有Windows 和 IE 的[Temporary Internet Files]中的檔案、cookies、cache等。這一部分IE6和IE7的位置有差別,。
四、別忘了也要把離線的暫存資料清除喔。
五、完成後還是要靠防毒軟體再檢查及清除一遍。

這個方法讓我多次刪除了防毒軟體有偵測到,但無法刪除的木馬程式。