SlideShare a Scribd company logo
Destoverfrom hornet
profile
Twitter:HornetNet
first ..
•
ソニー·ピクチャーズへの攻撃に使用された
Destover “マルウェアのMD5ハッシュ署名を照合
マルウェアのサンプル分析により北朝鮮世間的断定
[仮定]
今回はマルウェアを解析して且つ俺俺理論を語って行く
俺の俺による俺のための俺得発表
[仮定]
[1]近似値を見る(MD5など)
↑解析済みのマルウェアに苦戦するのは馬鹿の所
行である。
[2]似たマルウェアが存在するか。
[3]可能な限り特徴を見つけ特徴を集中的に解析
[4]表層で得れる情報をもとに動作を推測
[5]プライドは捨て可能な限り絶対を突き通す。
b80aa583591eaf758fd95ab4ea7afe39
Malware Type
クライムウェア型
ワイパー型
データ又はリソースを目的とした
利益を得るタイプのマルウェア
破壊活動を目的としたマルウェア
to be Next..!
What’s Wiper malware
韓国で使用されたwiper malware
韓国での大規模サイバー攻撃(テレビ局などが狙われた)で使用されたマルウェアがwiper
malwareである。
自己隠滅がされており検体入手が困難なのが特徴である。
今回北朝鮮(仮)がソニーピクチャーズに対して使用したマルウェアも同種のwiper型と言え
る。
Re:Malware MD5
e2ecec43da974db02f624ecadc94baf1d21fd1a5c4990c15863bb9929f781a0a
0753f8a7ae38fdb830484d0d737f975884499b9335e70b7d22b7d4ab149c01b5
今回
前回
類似
C2 beacon payload
x86 windows xp
x64 windows 7
to be next
C2 beacon payload 2
クロスプラットフォームヘッダコード
プラットフォーム固有のコード
プラットフォーム固有のコード
マルチプラットフォームペイロードの技術と似ている
過去の技術では異なるペイロードをセクション分割させ
分岐させていたが..?
wiper malware action
taskkill /f /IM pasvc.exe
taskkill /f /IM clisvc.exe
shutdown -r -t 0
wiper malwareで見られる特徴
ive0)を特定の文字列の繰り返しインスタンスとMBRとVBRの領域を上書きすることでMBRとVB
Send to C2 command
alert tcp $HOME_NET any -> $EXTERNAL_NET [8000,8080]
(msg:"MALWARE-CNC Win.Trojan.Wiper variant outbound connection";
flow:to_server,established;
dsize:42; content:"
(|00|"; depth:2; content:"|04 00 00 00|"; within:4; distance:36;
metadata:impact_flag red, policy security-ips drop;
reference:url,virustotal.com/en/file/e2ecec43da974db02f624ecadc94baf1d21f
d1a5c4990c15863bb9929f781a0a/analysis/; classtype:trojan-activity;
sid:32674; rev:2;)
internet
http://www.geekpage.jp/blog/?id=2014/12/23/1
End
• 見た感じ北朝鮮が行ったという物的証拠(ソースコ
ードレベルでの)が無いため断定的と言えない。
• wiper型は珍しいが不正アクセス禁止前に流行って
いたマルウェアと動作と大差はない。
• wiper型の侵入経路が内部という判断がある、よっ
て社内のセキュリティ管理を徹底すればwiper型と
いえど侵入の余地はない。

More Related Content

Viewers also liked

REMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
REMnux Tutorial-3: Investigation of Malicious PDF & Doc documentsREMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
REMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
Rhydham Joshi
 
通信系オブジェの楽しみ(公開版)
通信系オブジェの楽しみ(公開版)通信系オブジェの楽しみ(公開版)
通信系オブジェの楽しみ(公開版)
Tetsuro Sasabe
 
Vagrant(私立キャンプlt)
Vagrant(私立キャンプlt)Vagrant(私立キャンプlt)
Vagrant(私立キャンプlt)
黒 林檎
 
[春期]私立プログラミングキャンプ
[春期]私立プログラミングキャンプ[春期]私立プログラミングキャンプ
[春期]私立プログラミングキャンプ
黒 林檎
 
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
Tetsuro Sasabe
 
Virtual rootkit
Virtual rootkitVirtual rootkit
Virtual rootkit
黒 林檎
 
黒林檎春休み妄想日記[不正送金編]
黒林檎春休み妄想日記[不正送金編]黒林檎春休み妄想日記[不正送金編]
黒林檎春休み妄想日記[不正送金編]
黒 林檎
 
Avast  ウイルスチェストから .exeファイルを復旧させる方法
Avast  ウイルスチェストから .exeファイルを復旧させる方法Avast  ウイルスチェストから .exeファイルを復旧させる方法
Avast  ウイルスチェストから .exeファイルを復旧させる方法
tanukichi4
 
標的型攻撃メール対応訓練実施キットの概要
標的型攻撃メール対応訓練実施キットの概要標的型攻撃メール対応訓練実施キットの概要
標的型攻撃メール対応訓練実施キットの概要
Yasunori Nonoichi
 
Edomae 2015 - マルウェアを解析してみよう
Edomae 2015 - マルウェアを解析してみようEdomae 2015 - マルウェアを解析してみよう
Edomae 2015 - マルウェアを解析してみよう
Satoshi Mimura
 
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
takahashi-yugo
 
やっとわかったタイピングスピード向上のコツ
やっとわかったタイピングスピード向上のコツやっとわかったタイピングスピード向上のコツ
やっとわかったタイピングスピード向上のコツRyosuke Yamazaki
 
ハッキング実演
ハッキング実演ハッキング実演
ハッキング実演
Ken Ogura
 
とある診断員と色々厄介な脆弱性達
とある診断員と色々厄介な脆弱性達とある診断員と色々厄介な脆弱性達
とある診断員と色々厄介な脆弱性達zaki4649
 
フリーでやろうぜ!セキュリティチェック!
フリーでやろうぜ!セキュリティチェック!フリーでやろうぜ!セキュリティチェック!
フリーでやろうぜ!セキュリティチェック!
zaki4649
 

Viewers also liked (15)

REMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
REMnux Tutorial-3: Investigation of Malicious PDF & Doc documentsREMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
REMnux Tutorial-3: Investigation of Malicious PDF & Doc documents
 
通信系オブジェの楽しみ(公開版)
通信系オブジェの楽しみ(公開版)通信系オブジェの楽しみ(公開版)
通信系オブジェの楽しみ(公開版)
 
Vagrant(私立キャンプlt)
Vagrant(私立キャンプlt)Vagrant(私立キャンプlt)
Vagrant(私立キャンプlt)
 
[春期]私立プログラミングキャンプ
[春期]私立プログラミングキャンプ[春期]私立プログラミングキャンプ
[春期]私立プログラミングキャンプ
 
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
“責任ある” 無責任な情報開示 ~あるモバイルマルウェアの報道発表に見る情報開示の難しさ~
 
Virtual rootkit
Virtual rootkitVirtual rootkit
Virtual rootkit
 
黒林檎春休み妄想日記[不正送金編]
黒林檎春休み妄想日記[不正送金編]黒林檎春休み妄想日記[不正送金編]
黒林檎春休み妄想日記[不正送金編]
 
Avast  ウイルスチェストから .exeファイルを復旧させる方法
Avast  ウイルスチェストから .exeファイルを復旧させる方法Avast  ウイルスチェストから .exeファイルを復旧させる方法
Avast  ウイルスチェストから .exeファイルを復旧させる方法
 
標的型攻撃メール対応訓練実施キットの概要
標的型攻撃メール対応訓練実施キットの概要標的型攻撃メール対応訓練実施キットの概要
標的型攻撃メール対応訓練実施キットの概要
 
Edomae 2015 - マルウェアを解析してみよう
Edomae 2015 - マルウェアを解析してみようEdomae 2015 - マルウェアを解析してみよう
Edomae 2015 - マルウェアを解析してみよう
 
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
マルウェアに学ぶ Apache+phpセキュリティ(ネット公開版)
 
やっとわかったタイピングスピード向上のコツ
やっとわかったタイピングスピード向上のコツやっとわかったタイピングスピード向上のコツ
やっとわかったタイピングスピード向上のコツ
 
ハッキング実演
ハッキング実演ハッキング実演
ハッキング実演
 
とある診断員と色々厄介な脆弱性達
とある診断員と色々厄介な脆弱性達とある診断員と色々厄介な脆弱性達
とある診断員と色々厄介な脆弱性達
 
フリーでやろうぜ!セキュリティチェック!
フリーでやろうぜ!セキュリティチェック!フリーでやろうぜ!セキュリティチェック!
フリーでやろうぜ!セキュリティチェック!
 

WiperMalware