# #

Righteous Kill

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Quisque sed felis. Aliquam sit amet felis. Mauris semper, velit semper laoreet dictum, quam diam dictum urna, nec placerat elit nisl in ...

Quisque sed felis

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Quisque sed felis. Aliquam sit amet felis. Mauris semper, velit semper laoreet dictum, quam diam dictum urna, nec placerat elit nisl in ...

Etiam augue pede, molestie eget.

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Quisque sed felis. Aliquam sit amet felis. Mauris semper, velit semper laoreet dictum, quam diam dictum urna, nec placerat elit nisl in ...

Hellgate is back

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Quisque sed felis. Aliquam sit amet felis. Mauris semper, velit semper laoreet dictum, quam diam dictum urna, nec placerat elit ...

Post with links

This is the web2feel wordpress theme demo site. You have come here from our home page. Explore the Theme preview and inorder to RETURN to the web2feel home page CLICK ...

Tampilkan postingan dengan label malware mini duke. Tampilkan semua postingan
Tampilkan postingan dengan label malware mini duke. Tampilkan semua postingan

Senin, 11 Maret 2013

Modus Serangan miniDuke Si Mata-mata Negara

Serangan backdoor miniDuke dilaporkan menggeliat dan menyerang berbagai badan pemerintahan dan institusi di dunia dalam beberapa minggu terakhir. Para pakar keamanan Kaspersky Lab bekerja sama dengan CrySys Lab, menganalisis serangan ini secara detil dan memublikasikan temuan mereka.

Untuk menyerang para targetnya, seperti dijelaskan Kaspersky, pelaku di balik backdoor miniDuke menggunakan teknik rekayasa sosial yang sangat efektif. Yakni dengan melibatkan pengiriman dokumen PDF kepada calon korban. 

File PDF yang dikirim memiliki konten yang relevan dan ditulis dengan sangat bagus yang berisi informasi seminar tentang hak asasi manusia, ataupun semisal kebijakan luar negeri Ukraina dan rencana keanggotaan NATO. 

File PDF berbahaya ini berisi eksploitasi yang menyerang Adober Reader versi 11 dan 10, mem-bypass sandbox-nya. Sebuah toolkit digunakan untuk membuat eksploitasi ini dan sepertinya merupakan toolkit yang sama dengan yang digunakan dalam serangan baru seperti yang dilaporkan FireEye. 

Namun, eksploitasi yang digunakan dalam serangan miniDuke memiliki tujuan yang berbeda-beda dan memiliki malware kustomisasi sendiri.

Begitu sistem tereksploitasi, pengunduh yang sangat kecil dimasukkan ke dalam disk dengan ukuran hanya 20 Kb. Pengunduh ini adalah backdoor kustomisasi yang sangat unik yang ditulis dengan Assembler (sekarang jarang digunakan tetapi dahulu sering digunakan terutama jaman grup vx seperti 29a). 

Ketika library terisi, pengunduh menggunakan sekumpulan kalkulasi matematika untuk menentukan konfigurasi komputer dan menggunakan data ini untuk kemudian secara khusus mengenkripsi komunikasinya. 

Ia juga diprogram untuk menghindari analisis dengan sekumpulan tools berkode kuat di lingkungan tertentu seperti VMWare. 

Jika program ini menemukan kegiatan analisis ia akan menjadi diam atau idle di dalam lingkungan tersebut dan tidak bergerak ke tahap atau tempat lain dan menampakkan fungsionalitasnya dengan mendeskripsi lebih lanjut. 

Hal ini mengindikasikan para penulis malware memiliki pengetahuan yang baik tentang apa yang dilakukan anti-malware dan para profesional TI untuk menganalisa malware.

Jika sistemnya memenuhi persyaratan yang telah ditentukan sebelumnya, malware akan menggunakan Twitter (belum diketahui oleh pengguna) dan mulai mencari tweet khusus dari akun yang belum dibuat. 

Akun-akun twitter ini dibuat oleh operator Command and Control (C2) miniDuke dan tweetnya mempertahankan tag khusus dengan label URL terenkripsi untuk backdoor. URL ini memberi akses kepada C2 yang kemudian akan memberikan perintah potensial dan transfer backdoor terenkripsi tambahan ke dalam sistem melalui file GIF.

Berdasarkan analisis sepertinya para pembuat malware memberikan sistem backup dinamis yang juga bisa beroperasi tanpa terdeteksi. Jika Twitter tidak bisa atau akun down, malware bisa menggunakan Google Search untuk menemukan string terenkripsi ke C2 berikutnya. 

Model ini begitu fleksibel dan memungkinkan operator C2 untuk secara konstan mengubah bagaimana backdoor mereka menerima perintah selanjutnya atau malcode (kode jahat) jika dibutuhkan.

Begitu sistem yang terinfeksi mengetahui lokasi C2, sistem tersebut akan menerima backdoor terenkripsi yang dimasukkan dalam file GIF dan disamarkan sebagai gambar yang tampil di komputer korban. 

Begitu backdoor terunduh ke komputer, backdoor ini bisa mengunduh backdoor lain yang berukuran lebih besar yang bisa melakukan beberapa aktivitas sederhana seperti menyalin file, memindahkan file, menghapus file, membuat direktori, menghentikan proses dan tentu saja, mengunduh dan mengeksekusi malware baru.

Backdoor malware terkoneksi ke dua server, satu di Panama dan satu lagi di Turki, untuk menerima instruksi dari para penyerang. 

Kaspersky Lab sendiri mengklaim telah mendeteksi dan menetralisir malware miniDuke yang diklasifikasikan sebagai HEUR: Backdoor.Win32.MiniDuke.gen dan Backdoor.Win32.Miniduke tersebut. Termasuk mendeteksi ekploitasi yang digunakan dalam dokumen PDF, yang diklasifikasikan sebagai Exploit.JS.Pdfka.giy.
baca keseluruhan - Modus Serangan miniDuke Si Mata-mata Negara

miniDuke, Program Mata-mata yang Menyerang Sejumlah Negara

Kaspersky Lab merilis hasil riset terbaru yang menganalisa serangkaian insiden keamanan yang melibatkan penggunaan ekploitasi PDF yang baru-baru ini ditemukan pada Adobe Reader (CVE-2013-6040) dan program jahat baru dengan kustomisasi tinggi bernama miniDuke. 

Backdoor miniDuke digunakan untuk menyerang berbagai badan pemerintahan dan institusi di dunia dalam beberapa minggu terakhir ini. Para pakar keamanan Kaspersky Lab bekerja sama dengan CrySys Lab, menganalisis serangan program mata-mata ini secara detil dan memublikasikan temuan mereka.

Menurut analisis Kaspersky Lab, sejumlah target berprofil tinggi telah menjadi korban mata-mata miniDuke. Termasuk di antaranya badan pemerintahan di Ukraina, Belgia, Portugal, Rumania, Republik Ceko dan Irlandia. 

Selain itu, sebuah badan riset, dua think tank, provider kesehatan di Amerika Serikat dan sebuah yayasan riset terkemuka di Hungaria juga diketahui telah menjadi korban serangan.

Eugene Kaspersky, Founder dan CEO Kaspersky Lab, mengatakan ini adalah serangan cyber yang sangat tidak biasa. Dimana ia ingat gaya programming jahat seperti ini ada pada akhir 90-an dan awal 2000-an. 

"Saya bertanya-tanya apakah penulis malware seperti ini, yang telah menghilang lebih dari satu dekade, tiba-tiba bangkit lagi dan bergabung dengan grup pelaku ancaman canggih yang aktif di dunia cyber?" tukasnya, dalam keterangan tertulis. 

Para penulis malware 'old school' elit ini di masa lalu sangat efektif dalam menciptakan virus yang sangat kompleks dan sekarang mereka menggabungkan kemampuan penulisan malware mereka dengan eksploitasi sandbox-evading (penghindar sandbox) yang canggih demi menyasar badan pemerintahan atau institusi riset di berbagai negara.

"Backdoor miniDuke yang terkustomisasi ditulis dalam bahasa program Assembler dan berukuran sangat kecil, hanya 20 kb. Gabungan antara penulis malware old school berpengalaman yang menggunakan ekploitasi yang baru ditemukan dan rekayasa sosial dengan cerdik untuk menyerang target berprofil tinggi sangat membahayakan," pungkas Eugene.
baca keseluruhan - miniDuke, Program Mata-mata yang Menyerang Sejumlah Negara

    Twitter Bird on The Tree by Tutorial Blogspot

    iklan from adsense