ワーム能力を身に付けたランサムウェアWannaCryが世界を駆け巡る

世界の話題を席捲したWannaCryについてのセルフふり返りです。その大流行の背景にあったEternalBlue/DoublePulsarも含めて自身のツイート、国内の専門家などとのやりとりからピックアップしたものを中心にまとめています。 ● うまくまとめきれておらず時系列として順不同になっていたり整理しきれていない部分があります。 ● 自身の私見による思い切った発言が多いためアレルギーのある方は読まないことをおすすめします。
1
前へ 1 2 ・・ 28 次へ
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

親切に Metadploit の meterpreter へとマイグレーションするまでの Step-by-Step ガイドが一般に公開されているぐらいであります (PDF) exploit-db.com/docs/41896.pdf

2017-04-21 22:18:30
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

数日前の日本でもこんな感じだったので twitter.com/0x009AD6_810/s… この数字の意味するところを国内のメディアや公的機関、セキュリティ専門家の方々はもっと騒いでも良いような気がするのですが何故そうしないのか不思議であります

2017-04-24 08:28:25
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

これ、日本は地形が見えなくなるくらい多い感じでしょうか twitter.com/belowzeroday/s…

2017-04-21 04:45:18
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

その後国内ではあまり騒がれていないような気がする DoublePulsar ですが、FP (誤検知) 無しでこの数字であります twitter.com/Viss/status/85…

2017-04-24 07:12:02
D̒͂̕ᵈăᵃn̕ᶰ Ť̾̾̓͐͒͠ᵗe͗̑́̋̂́͡ᵉn̅ᶰtᵗl̀̓͘ᶫe̓̒̂̚ᵉrʳ @Viss

so the total number of hosts in my file is 5,032,383 the infection rate is holding steady at 2.85% that means: 2.85% of 5032383 = 143,422

2017-04-24 04:49:13

だがしかし今はまだ偽者を茶化したりインプラントをネタ化して笑っていられた
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

ここで紹介されている AES-NI ランサムウェアは NSA EXPLOIT を使用していると騙っているようですがどうやらインチキっぽいです bleepingcomputer.com/news/security/…

2017-04-22 09:48:49
BleepingComputer @BleepinComputer

AES-NI Ransomware Dev Claims He's Using Shadow Brokers Exploits - by @campuscodi bleepingcomputer.com/news/security/…

2017-04-21 19:10:36
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

最近は DoublePulsar のことをつぶやいているせいでインプラント治療の歯科広告がタイムラインに出て来ますが惜しいですインプラント違いです

2017-04-24 22:33:24

だんだん雲行きが怪しくなり始めるが、雲行きを全く気にしていないように見える業界にだんだん苛立ち始める
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

スキャン対象に MS17-010 の脆弱性があるか (EternalBlue exploitable かどうか) チェックし、脆弱性がある場合は静かなる大脅威 DoublePulsar が埋め込まれていないか追加でチェックするモジュールのようです

2017-04-26 19:56:32
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

なお、EternalBlue > DoublePulsar の恐ろしいところは MS17-010 の修正が当たる前に既に DoublePulsar が埋め込まれているケースも十分あり得るということです、そちらは別の方法で検査する必要があります

2017-04-26 19:59:49
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

しかし今回の(超)注意喚起が必要だと思われる EternalBlue / DoublePulsar に対する国内始め公的機関などからの絶望的な注意喚起のなさを見るに、やはり レイヤ 7 のはるか上にある 政治層 というものの存在を改めて感じることが出来ますね (~_~;)

2017-04-26 20:27:56
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

なおかつ世界中の攻撃者が全力を上げて絶賛攻撃中なのに一体どういうことやねん、とは思いますね。445/TCP のオープンポート絶対数が 80/TCP のそれに比べて少なければそれで良いのでしょうか、何というかいろんな意味での世の中の理不尽さを感じずにはいられません

2017-04-26 20:30:33
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

個人的には、例えばつい最近世界中で大騒ぎになった WordPress REST API のアレともはや同じレベルと言っても良い攻撃容易性 (しかもSYSTEM権限で動作するSMB2へプロトコル認証無しでRCE可能) であって、攻撃を受けた際の深刻度は比べものにならないはず、

2017-04-26 20:30:06
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

大変不謹慎な言い方になりますが、もしも NSA が怖かったり US-CERT におんぶに抱っこな立ち位置の公的機関があるのだとしたら、そんな公的機関、個人的には要らんがな

2017-04-26 20:35:01
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

無礼を大変失礼致しました、ただ Conficker (445/TCP) とせずに敢えて Downad とか、何かこう作為的なものしか感じられなくてツライです、まぁ IPA なのでこういう可能性としての見解は出せないのは分かるのですが twitter.com/0x009AD6_810/s…

2017-04-27 00:10:34
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

実はこれが一部またはほとんど Conficker ではなく、今回の The Shadow Brokers のリークで明らかになった NSA (Equation Group) の EternalBlue (MS17-010) であった可能性について、何か手掛かりはないものでしょうか

2017-04-21 20:59:56

Metasploit など実体物としての動作報告も続々と
辻 伸弘 (nobuhiro tsuji) @ntsuji

レポート出しました!/ Microsoft Windows 製品のSMBv1 サーバーの脆弱性により、リモートから任意のコードが実行可能な脆弱性(MS17-010)に関する調査レポート softbanktech.jp/information/20…

2017-05-08 22:11:16
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

結局あんまり大きく騒がれないままの感じの EternalBlue / DoublePulser ですが、この msf module github.com/hardw00t/Etern… を使わせていただいて刺してみました。 pic.twitter.com/SrfwhDnLrt

2017-05-10 21:02:45
拡大
Neutral8✗9eR @0x009AD6_810@infosec.exchange @0x009AD6_810

なお、こちらのような国内レポート softbanktech.jp/information/20… も出ているようなので、このレポートにもある MS17-010 で刺して DoublePulsar をインプラントし、DoublePulsar 経由で meterpreter へと繋げるパターンです

2017-05-10 21:06:12
前へ 1 2 ・・ 28 次へ