顯示具有 Hacker 標籤的文章。 顯示所有文章
顯示具有 Hacker 標籤的文章。 顯示所有文章

2015年4月2日 星期四

認識密碼學

王旭正教授目前任職於中央警察大學,他曾經撰寫過數本知名的資安相關書籍,可算是國內知名的密碼與資訊安全相關領域的權威,在這本剛剛於本月(三月)所出版的「認識密碼學的第一本書」中,王教授試著用淺顯與故事性的方法介紹密碼的起源與現代密學的發展,讓一般人也能一覽密碼學的奧秘而不被複雜難懂的數學與冰冷理論所嚇著。
認識密碼學的第一本書
如果您沒看過這本書,建議您可以買來看看,如果捨不得或懶得買,那麼,也可以直接瀏覽這幾頁濃縮整理的精華重點,應該涵蓋了書中八成的主要內容吧,看完後也等於讀完該本書了。



A)阿拉伯數字的由來

    阿拉伯數字並非阿拉伯人發現,而是印度人發明,再經由阿拉伯人經由戰爭和貿易而傳播到歐洲地區,取代了原本使用的羅馬數字,所以歐洲人才會稱為「阿拉伯數字」。
    不過,你知道為什麼這些阿拉伯數字會長成這樣子?有什麼緣由或改變嗎?
    其實古代阿拉伯數字的寫法與外觀是有棱有角,與現代的圓弧形有極大的差異,也就是它們所代表的「數」與「角度」存在著一定的規則:有一個角度的就是代表數字「1」,二個角度的代表數字「2」,有三個角度的代表「3」…依此類推,請注意下圖中圓點所標注之處就是數字的角度,而你可以看出「0」是沒有任何角度的。

B)密碼學的母親-質數

    質數其實跟密碼、網路安全有很深的關連性,就是因為它們不能再做因數分解,才能用來當作保護機制,這牽連到中國古代一個跟質數密碼相關的故事:
    韓信幫劉邦統一江山後,生性猜忌的劉邦開始害怕韓信有了兵力後會趁機造反,因此在一次宴席中,劉邦特意詢問韓信兵力的狀況,韓信一聽便理解其言外之意,於是想出一個避重就輕的回答:
    「我不知道我總共有多少士兵,但我只知道三個一數會剩兩個,五個一數會剩三個,七個一數會剩兩個。」…    劉邦聽了之後一頭霧水,在旁的軍師也算不出總共有多少兵力,於是韓信憑著過人的機智逃過一劫。
    在這故事中,韓信講的「三個一數」「五個一數」和「七個一數」都是質數,就是有名的「中國剩餘定理」,也就是常聽到的餘式定理,簡單來說,韓信的總兵力就是同時可以滿足這三個條件的數目。
只要所有除數彼此互質,就可以用「中國剩餘定理」來計算可能的數目,而同樣的,如果我們增加了更多的條件,也就是再加上諸如「11個一數」或「13個一數」,那麼,就需要更多的時間來計算出答案了。
所以,根據下列的原則
「5」「7」「11」 → 除數,不能公開
「2」「3」「4」 → 餘數,可公開
「367」 → 所要保密的最終的答案
因此從這個角度來看,這是一個很好用的密碼應用,例如,如果我們和另外兩位朋友私底下用「5」「7」「11」當作代號-這是除數,而且也是我們彼此之間知道而已,另外用「2」「3」「4」-也就是餘數,作為在網路上傳遞訊息用的數字,此數字被別人知道也沒有關係,而答案「367」則是我們要保密的數字,不能被外界知道,除非「5」「7」「11」這組數字被洩露出去了。

C)近代密碼學的兩大門派

    大家應當都很清楚,對稱式(Symmetric)與非對稱式密碼系統兩者最大的差異在於加密和解密用的是不是同一組密碼,舉例來說,如果上鎖和開鎖用的不是同一把鑰匙(也就是所謂的金鑰),那麼它就是非對稱式密碼系統,反之則稱為對稱式密碼系統。
目前最知名且還廣為使用的對稱式密碼,就是DES與AES。

1)對稱式加密:

DES(Data Encryption Standard):DES是近四十年來最廣為應用的金鑰密碼系統,它利用長度為56位元的金鑰來對長度為64位元的區塊進行加密演算,但由於目前的電腦處理速度成長相當迅速,使得採用56位元長度金鑰的DES已不夠安全,出現了一種3-DES的變形,它會進行三次的加/解密運算,也就是相當於使用了56x3=168位元長度的金鑰作加密。
AES(Advanced Encryption Standard):AES發展於2000年,一開始目標便以取代DES為目的,它可選擇三種金鑰長度:128、192、256位元進行加密,對於明文區塊容量也更大128位元,因此可說是目前對稱式密碼系統中最安全的,例如,目前普遍使用的藍芽4.0版就是利用128位元的AES進行資料加密。

2)非對稱式加密:

又稱「公開金鑰密碼系統」,概念是建立在數學的單向函數上,單向的意思類似單行道,行進方向只有一個,換言之不會有出現逆向行駛的可能;所以公開金鑰可以很大方的公開於網路上,無需擔心被反向破解;我們也可以把公開金鑰密碼系統想像成喇叭鎖,就更容易理解了,任何人只要按下鎖頭都可以把門鎖上,但是要把門打開,就一定要找到對的鑰匙。
例如RSA就是有名的公開密碼應用,它是利用「對極大數作質因數分解的困難度」這樣單向函數概念而產生,也就是建立在針對一個極大的數字作質因數分解的困難度上,我們平常上網使用的SSL這類對於網路資料送所進行的加密方式,就是一種應用RSA的例子。

3)混合公開金鑰:

對稱式加密的優點是加解密速度快,而非對稱式的優點則是安全性高,在實際應用上,我們常常取兩者的優點,截長補短做成混合系統。

D)數位簽章-避免資料遭受竄改或偽造

    上述的密碼系統可以保護資料不被竊取,然而,卻無法保證其所保護的內容是正確無誤、原汁原味沒有被掉包或修改過的,因此,我們必須要使用另一項功能,來保證資料的真實性,也就是「雜湊函數」(Hash)。
    如上圖所示,無論輸入為空值或任何數值,都會傳回不同且一定長度的資訊,而且你無法從傳回的資訊反推算出原來訊息,所以Hash函數具有三種特殊的性質:
「單向性」:只能得到單向的得到右邊輸出結果,但是無法反推回去。
「抗碰撞」:不同的文字有不同的輸出結果,不會有不同文字卻具有相同輸出結果的情況。
「擴張性」:就算是微小的差異或改變,也會得到和原來差異極大的輸出結果。
應用在資訊的傳送上,如果我們將原來的資訊先使用Hashj函數產生出摘要資訊,再將此摘要資訊連原始訊息一併傳送給對方,那麼,對方只要比對自己產生的摘要資訊與所接收的是否一致,即可驗證資料是否正確以及完整;一般在生活的應用上,這種將Hash驗證與金鑰系統作結合的功能,稱之為「數位簽章」,如下方是利用雜湊函數應用的數位簽章流程。

E)憑證-避免中間人攻擊

    不過,經過數位簽章過的資訊,尚無法解決一個俗稱「掉包」的風險,也就是駭客在中途將公開金鑰掉包,替換為自己的公開金鑰,這就是所謂的「中間人攻擊」。
要怎麼來預防中間人攻擊呢?從上面的流程中,我們可看出問題的所在,是公開金鑰沒有被認證,如果我們能在取得金鑰的同時就進行比對,確認這把金鑰是誰發出的,就可以防止此金鑰中途被人掉包。

憑證

    憑證就是在公開金鑰上,再加上數位簽章,就可以認證該金鑰是誰所擁有的。
    不過,它需要一個公正及受信賴的第三方(憑證機構,我們稱為Certification Authority,CA),針對使用者的個人身份資料以及使用者本身的公鑰,進行簽署認證的動作,若正確無誤,則核發數位憑證,而此憑證為了保證有效性,因此有一定的使用期限,並非永久有效。
   

2015年3月20日 星期五

從希拉蕊的電郵門事件談起

還記得2007年11月,雅虎總裁楊致遠以及副總卡拉漢在美國眾議院的聽證會應議員們的要求,高調地向師濤母親鞠躬道歉的新聞嗎?
這位無助的母親,在利益至上的科技新貴背後痛哭失聲的畫面另人動容,事件起因是當初任職於「當代商報」編輯部主任的師濤,透過雅虎信箱將當局嚴禁六四15周年相關活動的指示傳給了國外網站,事後他萬萬想不到,這家標榜安全隱私與正義人權的美國科技巨擘,在面對利益與商機時卻變成道德的侏儒…  這些私人的電郵記錄被雅虎提供給中國當局作為叛亂定罪的佐證。

電子郵件的安全性

電子郵件的發明人據稱是Ray Tomlinson(雷·湯姆林森),1971年底時(距今有44年了)他在所屬BBN科技公司劍橋研究室裡,把世界第一封電子郵件從一台電腦發送到毗鄰的另一台電腦,這可算是最早e-mail的雛型了;直至今天,各式各樣的協作工具以及傳訊軟體風起雲湧,但仍難以撼動電子郵件的地位,e-mail仍然是企業內最主要的辦公工具,不過,它卻也是駭客最愛的工具之一。
事實上,根據趨勢TrendLabs的研究,有91%的目標攻擊是利用電子郵件作為開始的進入點,其中則約有78%是利用嵌入在e-mail附件的惡意軟體來作後續的攻擊,顯然電子郵件是阻力最小成本最低的一種攻擊路徑,可以用來規避現有的安全防禦,藉由不知情的第三者點擊執行進而滲透網路、感染更多電腦,因此,電子郵件的風險,除了人為的有意洩漏(收發信的雙方、攔截信件的第三者、伺服器的管理者、猜測破解信箱密碼、窺覬郵件內容),還有木馬屠城的危險(附加惡意附件或釣魚網址披著郵件外衣繞過防火牆直達位於內部網路的信箱),所以比起直接擂門叫陣地在防火牆前苦思破解,以電子郵件方式駭入企業內部可說是門檻較低成功率又高的方式。

布拉蕊的電郵門事件

以下新聞為經濟學人的報導(原文網址在http://www.economist.com/blogs/democracyinamerica/2015/03/hillary-clintons-e-mails)。
  如果你身為美國政府雇員、或正替美國政府工作,那麼使用高科技可能是件痛苦的事,光是一封單純公事上的郵件,可不是隨便一支手機或筆電輕彈一下手指就能寄出去,得要透過一台認證過的機器才行,所以想要如使用Gmail那樣隨時隨地在任何裝置方便迅速的收發e-mail是不可能的事,所以希拉蕊就承認,她沒有使用官方信箱而用個人信箱來寄送公務相關的信件,只是圖個方便而已。
  如果只是一般公務員就罷了,但問題在於希拉蕊可不是普通的公務員,而是堂堂的國務卿(其地位比一般的內閣部長還要高,堪稱所有內閣成員中的首席,是除了總統歐巴馬之外,繼美國副總統後的第二號人物),在這次事件中,據稱她除了使用Gmail之外,還在紐約郊區的家裏架設了一台私人的郵件伺服器。
  這樣的作法明顯違反了聯邦政府必須將所有公務相關郵件儲存在官方伺服器的規定,也讓希拉蕊身陷在公務授權與私人雜務不分的麻煩之中,各方的指責聲浪,尤其是來自眾議院的共和黨紛至沓來,逼得希拉蕊昨天在聯合國女性事務發表了主題演講之後,立即舉行一個記者會說明,她認為自己僅是像其他的公務員一樣,用Gmail來收發個人相關的郵件。
  她堅信自己並沒有逾越相關的法令,此外,她也交付了所有工作相關的e-mails(55,000張的影印紙本),至於其它牽涉到隱私的個人郵件則排除在外,因為她認為有權不公開這些個人資料。
  這就是為何這個e-mail事件令人感到難堪的地方,因為隱私所以沒有直接證據能顯示有任何不法隱藏在希拉蕊家中的伺服器中,不過她所犯的這個錯誤已經明顯的告訴我們,問題在於她的是非判斷問題,以及一種寬以律己的一種態度。
  很明顯的,希拉蕊不能也不願公開她所有的個人郵件內容給那些虎視耽耽,企欲將這個事件和2012年駐利比亞外交官被殺害事件牽連在一起的共和黨們,當然或許她的這些私人郵件內容都是無關痛癢沒有害處的,但卻只要她一天不公開就無法證明這點,反而給人一種傲慢的態度:她憑什麼可以不同於其他的公務人員?
  但對於希拉蕊來說,幸運的是,目前民主黨內尚沒有能與她匹敵的人選,她暫且不會因此事件而損失太大,且很少有專業的政治討論會關心到那些她私人的電子郵件問題,因此這個現在爆發的醜聞對明年2016大選和她的票數影響應該不太大,但是她這種草率的行事作風非但顯露出一種對於政府法規傲慢無視的態度,更另我們對未來感到不安。
─────────────────────────────────────────
  這篇新聞是相關目前美國熱門的總統候選人希拉蕊在擔任國務卿期間,因為使用私人郵件收發公務信件,而使得她正深陷於不當使用電子郵件的泥沼之中,文章「Poor judgment」直接以標題點出希拉蕊在此郵件事件中的問題,就是她本人缺乏判斷力,雖然目前尚未有直接的證據顯示出這樣的漫不經心造成國家的危害,但透過這篇專欄,讓我們對於此事件有如下的省思:
1.    政府相關人員應意識並體會到,在內部環境工作不比個人領域,為了整體國家安全考量,在資訊科技的使用上都會受到更嚴格要求與限制。
2.    在工作上求方便,是為了圖利自己還是為了公務著想?
3.    身為公務員卻沒有遵循相關法規與準則,違法時間更長達數年,在這期間沒有任何人提醒與處理。
4.    我們對於高官與普通公務員行事準則的拿捏,其差異遠比想像中的還要巨大,殊不知同樣的郵件疏忽,高級官員所造成的危害更甚於下層的公務人員。
  同樣的,若我們把上面的政府替代為企業也適用,就在去年2014年底發生的Sony影業駭客入侵事件中,少數高層管理者的郵件內容和硬碟檔案成了駭客們折磨羞辱Sony的寶貝,因此,我們需要思考的是,目前金字塔的階層架構是組織內部最常見的類型,然而資訊風險程度卻是與其相反,尤如其下所映射出的三角形倒影,有時縮小、有時巨大、有時清晰、有時隱諱,造成危害最大的往往是頂層少數的階層,資訊人員如何明查這金字塔倒影的真實形像與堅守原則,反而是最大的課題。

2014年12月18日 星期四

Sony Leak

    最近的Sony影視娛樂公司(Sony Pictures Entertainment)遭駭客入侵事件,可能是這個月來IT界最熱鬧的議題了,由於這次被駭的內容牽涉到影劇內幕八卦等等腥羶事件,因此隨即引來嗜好此類話題的八卦媒體們紛紛報導,我們當然也不能錯過這件牽扯到話題電影、知名影星、好萊塢、北韓駭客等精彩事件的資安新聞,一起來看看。

事件縁由

    11/24日星期一,全美Sony Pictures的員工上班時,發現他們的網路遭到入侵,數以Tera-Bytes計的個人檔案被拷貝後遭到刪除,駭客也在他們的電腦上秀出一張警告圖片:面目猙獰的紅色骷髏加上一大段署名#GOP駭客的警告文字,說他們已擁有該公司所有內部資料、包括最高機密,而這張圖只是開始而已,如果Sony未能遵照其指示行動,那麼在最後考慮期限24日晚間11點就會將特定資料公佈於圖中的數個連結網址。
    在公司被駭之後,Sony資訊部門立即將相關電腦主機下線、要求所有員工關閉PC並中斷所有行動裝置的Wi-Fi功能,再由高層要求所有員工立即離開辦公室改為在家上班,而且在短期內將無法連回公司網路,資訊部門接著公告需要一天至三周時間來解決這個問題(據說資訊部門大約花了一星期時間才將公司的資訊系統和網路運作回復正常)。
    駭客隨後透過P2P釋出了五部電影讓全球網友分享,其中有四部是尚未發行的新片,此外也釋出了數個文件檔,包含了大量的員工個人資料,包含姓名、生日、社會安全碼、健康儲蓄帳戶、地址、員工識別碼、網路帳號、生日與薪資…等等。
    由於這些未發行的電影劇本和母帶被放到P2P網路上被公開下載,內容包括了即將上映的耶誕大片「Annie」、還有「Mr.Turner」、「Still Alice」和「To Write Love on Her Arms」,讓Sony的損失難以估計,而影響最大的莫過於10/17首映、目前仍在美國院線上映的戰爭電影「怒火特攻隊」(Fury),該部影片從11/27被分享到網路迄今已被下載超過88.8萬次,Sony因此次事件而暫緩了部分電影的拍攝工作,內部的員工更人心惶惶擔憂個人資料外洩,而影劇圈與政界也是人人自危(因為據傳有一些電子郵件內容是關於攻擊美國總統歐巴馬和好萊塢影星如安潔莉納裘莉等人)。
  然而Sony面臨的危機至今還未解除,GOP駭客組織在12/18威脅宣稱,將為Sony送上聖誕大禮,在12/25公開更多竊取的機密資訊,

是不是北韓所為?

  對於這次的攻擊事件,有相當多的原因讓人懷疑是北韓所為,首先最主要的起因是Sony製作了一部喜劇電影「The Interview」(國內譯為名嘴出任務,有些人則乾脆譯為刺殺金正恩),內容描寫了刺殺北韓領袖金正恩的情節,甚至於還有金正恩死亡的畫面,因而遭到了北韓義憤填膺的抗議,也因此外界普遍認為Sony這次很可能是因為這部電影得罪了金正恩。(如果您有興趣的話,可以點選左方的url看看其中文預告片。)
  第二個原因是攻擊的程式碼當中有部份是以韓文撰寫,第三則是南韓電視台在去年亦曾經遭受過類似的攻擊,因此外界大多懷疑北韓是這次攻擊行動的主謀者,但也有部份專家認為北韓為首謀的論點仍有可疑之處,他們的理由是:
  1. 北韓在兩天後立即否認了他們是這次事件的主謀者(但也讚揚了駭客行為是替天行道大公大義之舉)。
  2. Sony在事件發生後立即求助聯邦調查局(FBI)展開調查,但FBI至今仍無法找到北韓有參與的直接證據。
  3. 很少會有國家層級的駭客行動會使用烈焰、骷髏等代表性圖案、或朗朗上口的組織代號如「和平衛士(Guardians of Peace)」來代表自己,甚至將攻擊內容與代號大剌剌公佈在受害者電腦上,這樣明目張膽行為多為個人或民間駭客組織的特色。
  4. 早在這次Sony Pictures遭受攻擊前,Sony所屬的PlayStation遊戲主機網路服務PlayStation Network,就已經連續好幾年持續受到非北韓的駭客組織攻擊並中斷服務,這次行為並不排除與之前的攻擊是同一批駭客所為。
  5. 這次的攻擊行動顯示出駭客對於Sony內部網路知之甚詳,事實上可能得益於內部員工的幫助,或者來自於去年Sony大舉裁員時心有不干的離職員工。
12/18補充:
  不過根據最新消息,美國FBI已於12/18認定這起Sony被駭事件是由國家資助的,朝鮮政府“集中參與了”對Sony影業發起的攻擊行為,且其破壞性遠超過美國本土以往所遭遇的任何駭客攻擊,但有關於朝鮮政府是否獲得了熟悉Sony電腦系統的內部員工協助這一問題,目前仍然無法確認。
  此外,Sony也取消了預定在聖誕節播放The Interview刺殺金正恩的計劃。

這個事件對於資訊部門的啟示

  1. 資安的預算與資源不能省:這是老調重提了,很多公司仍視資訊安全為不必要的花費,因為在沒有發生問題且風平浪靜的環境下經常讓人忘記它的價值,往往要等到發生資安事件後才想要亡羊補牢,但實際的損失往往比起需投入的資安成本更為鉅大,因此持續的更新病毒碼防毒引擎等以及投資軟硬體增加偵測效率都是必要的,要記住「資安人員沒事作」的情況可能就是最佳的投入成果,千萬不可因為沒有發生問題而刪減資安的費用。
  2. 僅有防火牆和防毒軟體是不夠的:很多中小企業總認為有了防火牆和防毒軟體之後便可高枕無憂了,但事實上,這兩種設備所能處理的是駭客之手已伸入公司內部的事後阻擋動作,我們還需要依賴IPS設備來偵測網路上是否有不正常的登入或可疑存取動作,在駭客準備要竊取資料之前就進行阻擋並通知系統管理人員。
  3. 企業內部的資訊安全:其實根據研究報告指出,資訊安全的最大威脅並非來自駭客或病毒,而是惡意或粗心、無意或有意的企業內部員工,像這次Sony遭駭事件中惡意程式是如何進入Sony Pictures內部的?若員工是無意的,那麼有可能是經由Email附檔、各種形態的網路下載、BYOD設備等在員工不知情的情況下進入企業內部網路。
事後多家的資安業者反解譯這次攻擊程式的Destover惡意程式,發現內含有一個純文字檔,裡面有超過10,000內部主機名稱及IP位址的對應資料,還含有許多可進入共享網路的使用者名稱與密碼,甚至還將憑證程式碼直接寫在樣本裡面,顯示出攻擊者早就已經做好網路偵察及滲透工作。
  1. 網路硬碟的防範:目前市面上的網路硬碟服務相當多元,知名的如Dropbox、Box、Google Drive、Microsoft OneDrive等等,它們幾乎都開放API讓程式人員可以開發各式不同的AP透過不同的裝置以不同的形態方式進行更方便的存取動作,良好的資安設備應能針對這些以不同形態提供各式服務的網路存取加以管理及偵測。
  2. 注意水滴式資料竊取(drip data exfiltration):WebSense北亞區技術總監莊添發曾在「企業投資APT解決方案前該思考的6個問題」一文中提到,駭客們最後能成功帶走資料,是因為採取低調方式,使用自訂的格式,一點一滴將資料傳送出去,這種方式稱為水滴式資料竊取(drip data exfiltration),它幾乎能成功繞過資料安全機制的監控,讓管理者毫無所覺。
  3. 多個網站或服務都使用同一組密碼的危險:這次駭客能夠突破不同的主機、平台及網段而取得各種資料,相信一般人的習慣「使用一組帳號密碼來存取所有的服務」建立了不小的功勞,但若要求不同服務有不同的密碼,這又與近來流行的SSO(Single SignOn)強調的方便性背道而馳,因此,企業在導入SSO之前必須作好規劃工作,能夠在已確定登入者身份之後,才能允許使用SSO功能,否則就不要肓目的導入SSO,雖然方便了使用者,但是風險卻是倍增。
  4. 企業內部個人資料的加密作業:在這次事件中有高達七千多筆的個人資料被竊取後慘遭刪除,包含了姓名、出生日期、薪資、社會安全號碼、email內容以及各項工作專案的資訊等等,這些個人資料以及工作檔案理論上是分佈在不同的平台及系統當中,為何可以同時且一併被竊取及刪除?這些穩私和重要資料在存入資料庫前是否有經過再次加密?都是資安上必須考量的課題。
  5. 如何補救?當企業的重要資料被放到網路上公開下載:如果是你像Sony一樣碰到這樣的問題,該怎麼補救?Sony現在想到的是採取以毒攻毒的方法:
第一種方法是以假亂真
既然駭客把重要的資料放到P2P網路上公開讓大家下載,那麼我們就大量的製造假冒可下載這些資料的假連結資訊到網路上,就可以降低可下載的網址被搜尋到的機會,而大部份的人在嘗試了多次仍找不到正確可下載的網址,那麼便有可能放棄不再搜尋下載。
        第二種方法是DDoS(denial-of-service)攻擊
DDoS是一種古老激進但卻很有效可以癱瘓主機服務的方法,因此針對那些那些可正常下載的網址,Sony打算透過租用亞馬遜AWS位於新加坡和東京的伺服器發動攻擊,但這個新聞馬上被亞馬遜方面否認了,否則一開先例還得了,往後亞馬遜AWS將成為駭客攻防的主戰場,永不得寧日,看來Sony得自行找尋電腦資源來發動這種攻擊了。

這個資安事件中駭客是如何進行的?

    最後,我們來看看趨勢科技在此次事件後針對駭客的手法所進行的分析;下面的資料引用自趨勢科技網站,文章簡要說明了這次駭客的作法,如果您有注意的話,在針對PC端的部份,文中提到了Sony內部所使用的防毒軟體是McAfee,不曉得駭客在侵入之前是否已經知道了Sony內部使用的防毒軟體類型,所以有能力停止McAfee掃描程式的運作。






針對使用者PC端:

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL-infection-chain2-1.jpg
BKDR64_WIPALL.F停用McAfee服務
WIPALL變種BKDR_WIPALL.C和之前所討論的變種BKDR_WIPALL.B共用程式碼。在BKDR_WIPALL.C案例中、植入的複本命名為igfxtrays{2隨機字元}.exe和用指定參數(-a、-m、-d、-s)執行數個自身複本,其中包含其主要行為。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig1.png
圖1、BKDR_WIPALL.C的主要惡意軟體行為
值得注意的是BKDR_WIPALL.C會檢查受感染系統是否為64位元。如果發現是在64位元系統上執行,該惡意軟體會植入kph.sys(KProcessHacker驅動程式)和其元件ams.exe(偵測為BKDR64_WIPALL.F)。
我們注意到BKDR64_WIPALL.F用另一個位在其目前目錄的檔案來置換McAfee的即時掃描程式mcshield.exe,原本的mcshield.exe被放到system32目錄。接著,當McAfee服務執行,被置換的執行檔將被執行,而非正常的即時掃描元件,有效地停用防毒軟體運作。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_2.jpg
圖2、BKDR64_WIPALL.F從註冊表服務列表中取得McShield.exe路徑:HKLM\CurrentControlSet\services\McShield

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig2.png
圖3、BKDR64_WIPALL.F將正常mcshield.exe移動到System32目錄,並用位在惡意軟體目前目錄內的另一個mcshield.exe替換
BKDR64_WIPALL.F將KprocessHacker安裝為驅動程式服務,並用它來終止下列和McAfee防毒應用程式相關的程序(也列在上面的感染鏈中)。這是額外措施來確保惡意軟體順利執行。
  • exe
  • exe
  • exe
  • exe
  • exe
  • exe
  • exe
  • exe

根據我們的分析,惡意軟體BKDR64_WIPALL.F可能使用驅動程式服務,因為它擁有比一般使用者模式應用程式具備更高的權限。這是為了確保程序會被終止。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig4.png
圖4、BKDR64_WIPALL.F安裝KProcessHacker元件(kph.sys)為服務驅動程式 
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig6.png
圖5、BKDR64_WIPALL.F用內建的McAfee防毒軟體相關程序列表來檢查所有正在運行的程序

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig6.png
圖6、它使用KprocessHacker服務驅動程式作為裝置元件來終止程序

追溯#GOP
這起攻擊和我們之前文章所討論到的都可以追溯到名為#GOP或「Guardians of Peace」的駭客團體。
BKDR_WIPALL.A感染鏈(透過其元件BKDR_WIPALL.E)會帶來利用檔案back.jpg和index.wav展示訊息的HTML檔案。這些都被加密並嵌入於元件iissvr.exe(偵測為BKDR_WIPALL.E)。
同樣地,BKDR_WIPALL.D的感染鍊(透過其元件BKDR_WIPALL.C)用植入的圖片檔walls.bmp展示#GOP訊息。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL_fig7-1.png
圖7:上圖:BKDR_WIPALL.C植入walls.bmp;
下圖:BKDR_WIPALL.E所載入HTML檔的捲動訊息

趨勢科技的另一篇分析:

美國聯邦調查局的備忘「#A-000044-mw」描述了惡意軟體的行為,據報其有能力去覆蓋電腦硬碟的所有資料(包括開機磁區),這會讓電腦無法開機。
下面是趨勢科技的調查分析結果:
BKDR_WIPALL惡意軟體分析
我們將美國聯邦調查局報告中介紹的惡意軟體偵測為BKDR_WIPALL。下面是這攻擊感染鏈的快速概覽。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/WIPALL-infection-chain2.jpg
這裡的主要程式為diskpartmg16.exe(檢測為BKDR_WIPALL.A)。BKDR_WIPALL.A的overlap有一組加密的使用者名稱和密碼,如下圖所示:
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_1.jpg
圖1、BKDR_WIPALL.A的overlap包含加密的使用者名稱和密碼
這些使用者名稱和密碼被發現在惡意軟體樣本的overlap內用XOR 0x67加密,然後用來登入共享網路。一旦登入,惡意軟體會嘗試授予所有人完全的存取權限來存取系統根目錄。
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_2.jpg
圖2、惡意軟體登入到網路的程式碼片段 
植入的net_var.dat包含目標主機名稱列表:
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_3-2.jpg
圖3、目標主機名稱

下一個相關的惡意軟體是igfxtrayex.exe(偵測為BKDR_WIPALL.B),由BKDR_WIPALL.A所植入。在它進行真正的惡意行為前會先休眠10分鐘(或如下所示的600,000毫秒):

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_4.jpg
圖4、BKDR_WIPALL.B(igfxtrayex.exe)休眠10分鐘

 http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_5-real.jpg
 圖5、加密的使用者名稱和密碼列表也出現在BKDR_WIPALL.B

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_5.jpg
圖6、Igfxtrayex.exe主要行為的程式碼片段(BKDR_WIPALL.B)

這個惡意軟體的行為除了會刪除使用者檔案外,還包括停止Microsoft Exchange Information Store服務。當它做完後,惡意軟體會再休眠兩個小時。接著強制系統重開機。

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_6.jpg
圖七、強制重開機的程式碼片段

它還會以下列參數執行數個名為taskhost{隨機2字元}.exe的自身複本:

  • taskhost{隨機2字元}.exe -w – 植入並執行元件Windows\iissvr.exe
  • taskhost{隨機2字元}.exe -m – 植入並執行Windows\Temp\usbdrv32.sys
  • taskhost{隨機2字元}.exe -d – 刪除所有固定式或遠端(網路)硬碟內的檔案

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_8-real.jpg
圖8、惡意軟體刪除在固定式和網路磁碟機內的所有檔案(格式 *.*)

惡意軟體元件被加密和儲存在以下資源:

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_7.jpg
圖9、BKDR_WIPALL.B惡意軟體元件

此外,BKDR_WIPALL.B存取它試圖覆寫的實體磁碟機:

http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_10-real.jpg
圖10、BKDR_WIPALL.B覆寫實體磁碟機
同的WIPALL惡意軟體家族,其變種BKDR_WIPALL.D植入BKDR_WIPALL.C,它接著會在Windows目錄中植入檔案walls.bmp。BMP檔如下圖所示:
http://blog.trendmicro.com/trendlabs-security-intelligence/files/2014/12/wipall_wallpaper2.jpg
圖11、植入的桌布

這似乎跟最近11月24日的索尼被駭相關報導內描述的桌布相同,出現「Hacked by #GOP」。所以我們有理由相信這是和最近用於索尼影視(Sony Pictures)攻擊內相同的惡意軟體。

注意,BKDR_WIPALL.C也是植入和BKDR_WIPALL.D相同目錄的igfxtrayex.exe。