Sunday, July 23, 2017
Cuckoo ຖືເປັນເຄື່ອງມືທີ່ຍອດນິຍົມສຳລັບ Malware Analysis ຊຶ່ງເຮັດໃຫ້ທຸ່ນແຮງໃນການເຮັດ Dynamic Analysis ຫລາຍ ລຸດທັງເວລາ ແລະ ຂັ້ນຕອນການເຮັດ ມາເບິ່ງກັນວ່າເວລາການຕິດຕັ້ງຈະເຮັດຢ່າງໃດ
(Post ນີ້ທົດສອບໃນ Ubuntu 16.04 64 bit)
1. ຕິດຕັ້ງ Application ທີ່ຈຳເປັນ
apt-get install python python-sqlalchemy python-bson python-dpkt python-jinja2 python-magic python-pymongo python-gridfs python-libvirt python-bottle python-pefile bridge-utils python-pyrex tcpdump libjpeg8-dev zlib1g-dev libfreetype6-dev liblcms2-dev libwebp-dev tcl8.5-dev tk8.5-dev python-tk swig perl perl-base perl-modules-5.22 libnet-server-perl libnet-dns-perl libipc-shareable-perl libio-socket-ssl-perl -y
2. ຕິດຕັ້ງ lib ໂດຍໃຊ້ python
pip install jinja2 pymongo bottle pefile cybox maec django chardet
3. Set ເລື່ອງການ sniff packet
setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
getcap /usr/sbin/tcpdump
apt-get install apparmor-utils
aa-disable /usr/sbin/tcpdump
[Read more…]
Saturday, July 22, 2017
ພໍດີໄປເຈີ Android RAT (Remote Administration Tool) ທີ່ເບິ່ງດີກວ່າ Metasploit (LoL) ກໍເລີຍເອົາມາເພື່ອໃຜຢາກເອົາມາລອງສຶກສາການທຳງານ
Prerequisite :
- Electron (to start the app)
- Java (to generate apk backdoor)
- Electron-builder and electron-packer (to build binaries for (OSX,WINDOWS,LINUX))
git clone https://github.com/AhMyth/AhMyth-Android-RAT.git
cd AhMyth-Android-RAT
npm start
ເບິ່ງວິດີໂອຂ້າງລຸ່ມ:
VIDEO
ຂໍ້ມູນຈາກ techsuii.com
Wednesday, July 19, 2017
EXE ຄືໄຟລ໌ທີ່ຖືກໃຊ້ງານມາດົນແສນດົນໃນ Windows ໂດຍໂຄງສ້າງຂອງໄຟລ໌ເຫຼົ່ານີ້ຈະຢູ່ໃນໂຄງສ້າງທີ່ຊື່ວ່າ Portable Executable (PE) Format ໂດຍ PE Format ນັ້ນຖືກໃຊ້ໃນຫຼາຍໆໄຟລ໌ format ທັງ (CPL, OCX, SYS ແລະ ອື່ນໆ) ແຕ່ post ນີ້ເຮົາຈະສຸມໄປທີ່ DLL file
Image does not exist: https://www.techsuii.com/wp-content/uploads/2017/07/image2-2-300×223.png
Export Function ຈະເປັນການອະນຸຍາດໃຫ້ file ອື່ນສາມາດນຳ function ທີ່ມີໄປໃຊ້ໄດ້ ເຊັ່ນ ຕົວ ws2_32.dll ປະກາດ export WSAStartup function ໄວ້ ສຳລັບໃຜກໍຕາມທີ່ຕ້ອງການສ້າງ Windows Socket ກໍໃຫ້ມາຮຽກໃຊ້ງານໄດ້ ຊຶ່ງເມື່ອ a.exe ຕ້ອງການສ້າງ Windows Socket ໂດຍໃຊ້ function WSAStartup function ຂອງ ws2_32.dll ຕົວ a.exe ກໍຈະຮ້ອງຂໍໄປຢັງ Windows ຊຶ່ງການ link Function ຈາກ a.exe ໄປຢັງ ws2_32.dll ນັ້ນມີຄວາມເປັນໄປໄດ້ທັງ static link, dynamic, runtime ກ່າວຄື
[Read more…]
Wednesday, June 21, 2017
Image does not exist: https://2.bp.blogspot.com/-5w6vhnGaxJc/WS6k3rqaJeI/AAAAAAAAA64/c5CY-ywRD-IiQKrDvn6GZ5e6eDmpEdSjwCLcB/s320/malware-mac.jpg
ມັນແວ (Malware) ຫຍໍ້ມາຈາກຄໍາວ່າ: Malicious Software ໂດຍເຮົາຈະອະທິບາຍຄຳວ່າ: ມັນແວວ່າ: ຄື ໂປຣແກຣມທີ່ຖືກສ້າງຂຶ້ນມາເພື່ອປະສົງຮ້າຍຕໍ່ເຄື່ອງຄອມພິວເຕີ ແລະ ເພື່ອມາຫລອກລວງເອົາຂໍ້ມູນສຳຄັນໄປຈາກຜູ້ໃຊ້ງານຄອມພິວເຕີ ໂດຍມັນແວທີ່ເຮົາຮູ້ຈັກກັນດີກໍມີຄື: ໄວຣັສ (Virus), ວອມ (Worm) ໂທຣຈັນ (Trojan Horse), ສປາຍແວ (Spyware), ຄີລ໊ອກເກີ (Key Logger), ຄຸ້ກກີ້ (Cookie) ແລະ ການ Malicious Mobile Code (MMC) ທີ່ອາໄສຊ່ອງໂຫວ່ຂອງໂປຣແກຣມບຣາວເຊີຣ໌
ສ່ວນໃຫຍ່ຈະໃຊ້ວິທີການລັກລອບເຂົ້າມາສູ່ຄອມພິວເຕີ ຫລື ລະບົບເຄືອຂ່າຍຂອງເຮົາ ໂດຍການແຝງຕົວມາກັບໂປຣແກຣມການໃຊ້ງານ (Application software) ຕ່າງໆ ເຊັ່ນ: ມາກັບແຜ່ນ CD ເຖື່ອນ ມາກັບໄຟລ໌ທີ່ດາວນ໌ໂຫຼດຜ່ານອິນເຕີເນັດ, ມາກັບລະບົບແຊດໃນ Social media ຕ່າງໆ ຫລື ຈົນກະທັ່ງ ມາກັບ Apps ໃນມືຖືແບບສະມາດໂຟນ ໂດຍ Malware ມີທັງຊະນິດທີ່ເຂົ້າມາຝັງໃນເຄື່ອງເຄື່ອງດຽວ ແລະ ແບບທີ່ສາມາດກະຈາຍຕົວເອງອອກໄປຍັງຜູ້ອື່ນໄດ້ເອງ ໂດຍອາໄສຂໍ້ມູນສ່ວນຕົວຂອງເຮົາທີ່ມັນໂຈລະກໍາໄປຈາກເຄື່ອງຂອງເຮົາເອງ
ມັນແວ (Malware) ມີຫລາຍຊະນິດ ເຊິ່ງເຮົາສາມາດແບ່ງອອກໄດ້ເປັນ 11 ຊະນິດດັ່ງນີ້:
[Read more…]
Tuesday, June 13, 2017
Phishing (ຟິດຊິ່ງ) ນັ້ນຮຽກວ່າເປັນໄພທາງອິນເທີເນັດປະເພດໜຶ່ງ ຊຶ່ງເປັນການຫລອກລວງໂດຍການສ້າງອີເມລ໌ ຫລືໜ້າເວັບປອມຂຶ້ນມາ ເພື່ອພະຍາຍາມຫລອກລວງໃຫ້ຜູ້ໃຊ້ງານຫຼົງເຊື່ອ ໂດຍມີຈຸດປະສົງເພື່ອຫວັງຜົນໃຫ້ຜູ້ໃຊ້ງານເກີດຄວາມສັບສົນຂຶ້ນໃນການເຮັດທຸລະກຳຕ່າງໆ ເທິງໂລກອອນລາຍ ແລະ ເມື່ອຜູ້ໃຊ້ງານເກີດການຫຼົງເຊື່ອເຮັດທຸລະກຳໃດໆ ທີ່ສຳຄັນເທິງເວັບໄຊປອມເຫຼົ່ານີ້ ຂໍ້ມູນຕ່າງໆ ຂອງຜູ້ໃຊ້ງານຢ່າງເຮົາກໍຈະຖືກເກັບໄວ້ຢູ່ໃນຖານຂໍ້ມູນຂອງເວັບໄຊປອມເຫຼົ່ານີ້ ເຮັດໃຫ້ຂໍ້ມູນຂອງຜູ້ໃຊ້ງານຢ່າງເຮົາຖືກແຮກຂໍ້ມູນ ຫລື ນຳໄປໃຊ້ໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ ແລະ ເກີດຄວາມເສຍຫາຍຂຶ້ນນັ້ນເອງ
ຄວາມຫມາຍຂອງຄຳວ່າ Phishing ແມ່ນຫຍັງ?
ຄຳວ່າ Phishing ນັ້ນຮຽກວ່າເປັນຄຳພ້ອງສຽງຈາກຄຳວ່າ ຕຶກປາ (Fishing) ໃຊ້ໃນຄວາມຫມາຍຂອງກໍລະນີການຫລອກລວງເທິງໂລກອອນລາຍນີ້ປຽບທຽບກັບການໃຊ້ເບັດຕຶກປາຫຼອກລໍ້ເຫຍື່ອໃຫ້ມາຕິດກັບດັກ ໂດຍໃຊ້ເວັບໄຊປອມທີ່ຮຽນແບບເວັບໄຊຈິງ ເຮັດໃຫ້ຜູ້ໃຊ້ງານຫຼົງເຊື່ອເຂົ້າໄປເຮັດທຸລະກຳຕ່າງໆ ໃນເວັບໄຊປອມເຫຼົ່ານັ້ນ ຫລື ເວົ້າງ່າຍໆ ວ່າເປັນການແອບລັກຂໍ້ມູນຂອງເຮົາໄປແບບນຽນໆ ໂດຍທີ່ເຮົາບໍ່ທັນໄດ້ລະມັດລະວັງ ຫລື ຕັ້ງຕົວນັ້ນເອງ
[Read more…]
ຈະເປັນຢ່າງໃດຖ້າມື້ໜຶ່ງ ທ່ານເປີດເຄື່ອງຄອມພິວເຕີແລ້ວພົບວ່າໄຟລ໌ຂໍ້ມູນທັງຫຼາຍ, ຮູບພາບ, ຄລິບວີດີໂອທີ່ເກັບໄວ້ ຖືກລັອກ (Locked) ໃສ່ລະຫັດເອົາໄວ້ຢ່າງແໜ້ນໜາ ພ້ອມທັງມີຂໍ້ຄວາມສັ້ນໆຖິ້ມໄວ້ວ່າ “ຂໍ້ມູນຂອງທ່ານຖືກເຂົ້າລະຫັດດ້ວຍອັງກໍລິສທຶມ (Algorithm) ແບບ RSA-1024 ຖ້າຢາກປົດລັອກກໍ່ຕ້ອງຊື້ເຄື່ອງມືຖອດລະຫັດຂອງເຮົາ ສົນໃຈຕິດຕໍ່ xxxxxxxxx.com” 0705 .
Ransomware ກຳລັງເປັນໄພອອນລາຍຕ້ອງໄດ້ຕິດຕາມ ມາຈາກຄຳວ່າ ransom ບວກກັບຄຳວ່າ ware ຊຶ່ງເປັນຄຳຫຍໍ້ຂອງ software ແປໄດ້ວ່າໂປຣແກຣມເອີ້ນຄ່າໄຖ່, ຊຶ່ງເປັນມັນແວຊະນິດໜຶ່ງນັ້ນເອງ.
Ransomware ເລີ່ມເປັນທີ່ຮູ້ຈັກໃນເດືອນພຶດສະພາ 2005 ຊຶ່ງມີການຄົ້ນພົບ TROJ_PGPCODER.A ໂທຈັນ (Trojan) ໂຕທຳອິດ ທີ່ໃຊ້ປະໂຫຍດການເຂົ້າລະຫັດລັບ ເພື່ອຂູ່ເອົາເງິນຈາກຜູ້ໃຊ້ໂດຍກົງ ມັນແວ (Malware) ຊະນິດນີ້ຈະເຂົ້າລະຫັດລັບໄຟລ໌ບາງໄຟລ໌ໃນຄອມພິວເຕີ ເຮັດໃຫ້ຜູ້ໃຊ້ບໍ່ສາມາດເປີດໄຟລ໌ນັ້ນໄດ້ ຈົນກວ່າຈະໄດ້ຮັບຕົວຖອດລະຫັດຈາກເຈົ້າຂອງມັນແວ ໝາຍຄວາມວ່າເຈົ້າຂອງໄຟລ໌ຈະຕ້ອງຈ່າຍເງິນຄ່າໄຖ່ເພື່ອໃຫ້ໄຟລ໌ ທີ່ຖືກເຂົ້າລະຫັດໄວ້ສາມາດກັບມາໃຊ້ໄດ້ຄືເກົ່າ.
ຂະບວນການ :
ຂະບວນການເອີ້ນຄ່າໄຖ່ໄຟລ໌ນັ້ນຈະເລີ່ມຈາກການ “ລັອກ” ໄຟລ໌ເອກະສານ ເຮັດໃຫ້ເຫຍື່ອບໍ່ສາມາດເຂົ້າໃຊ້ໄຟລ໌ໄດ້ ຈາກນັ້ນຈະຖິ້ມຂໍ້ຄວາມກ່ຽວກັບຈຳນວນເງິນເອີ້ນຄ່າໄຖ່ ພ້ອມກັບທີ່ຢູ່ອີເມວຕິດຕໍ່ກັບ ເມື່ອໄດ້ຮັບເງິນແລ້ວຈຶ່ງຈະສົ່ງໂປຣແກຣມປົດລັອກມາໃຫ້ທາງອີເມວ ຍັງຊັດເຈັນວ່າການແຜ່ກະຈາຍຂອງ ransomware ຈະ ເປັນໄປໃນລັກສະນະໃດ ເນື່ອງຈາກຍັງບໍ່ພົບການແພ່ກະຈາຍໃນວົງກວ້າງຜ່ານການສົ່ງອີ ເມວຄັດຕິດໄວຣັສ ອາດຈະເປັນໄປໄດ້ວ່າ ໂຄດໂປຣແກຣມເອີ້ນຄ່າໄຖ່ອາດຈະຖືກຝັງໄວ້ໃນໜ້າເວັບ ໂປຣແກຣມຈະຕິດຕັ້ງໂຕເອງລົງໃນເຄື່ອງແບບອັດຕະໂນມັດ ໃຊ້ເທັກນິກບໍ່ຕ້ອງລໍຖ້າໃຫ້ຜູ້ໃຊ້ກົດຕອບຮັບການດາວໂຫຼດໄຟລ໌ ຄັດຕິດໃດໆ.
ກ່ຽວກັບເລື່ອງນີ້ ບໍລິສັດ ເທັນໄມໂຄຣ (Trend Micro) ຜູ້ຊ່ຽວຊານດ້ານຄວາມປອດໄພຂອງຂໍ້ມູນທາງອິນເຕີເນັດ ອະທິບາຍວ່າ ransomware ມັນ ແວເອີ້ນຄ່າໄຖ່ ໃຊ້ວິທີການບໍ່ຕ່າງຈາກເປົ້າໝາຍເດີມທີ່ເປັນອົງກອນຂະໜາດໃຫຍ່ ປ່ຽນເປົ້າໝາຍຈາກ “ປາໃຫຍ່” ມາຫາ “ປານ້ອຍ” ທີ່ເປັນຜູ້ໃຊ້ຕາມບ້ານ ຫຼື ອົງກອນທຸລະກິດຂະໜາດນ້ອຍ ຄວາມສ່ຽງທີ່ຈະຖືກຈັບກຸມໜ້ອຍກວ່າຫລາຍ.
[Read more…]
Tuesday, May 30, 2017
ສະຖານະການການໂຈມຕີ
ເມື່ອວັນທີ 12 ພຶດສະພາ 2017 ບໍລິສັດ Avast ໄດ້ລາຍງານການແຜ່ລະບາດຂອງມັນແວ (Malware) ຮຽກຄ່າໄຖ່ WannaCry ຊຶ່ງມັນແວດັ່ງກ່າວມີຈຸດປະສົງຫຼັກເພື່ອເຂົ້າລະຫັດຂໍ້ມູນໃນຄອມພິວເຕີເພື່ອຮຽກຄ່າໄຖ່ ຫາກບໍ່ຈ່າຍເງິນຕາມທີ່ຮຽກຈະບໍ່ສາມາດເປີດໄຟລ໌ໄດ້.
ສິ່ງທີ່ໜ້າກັງວົນເປັນພິເສດສໍາລັບມັນແວນີ້ ຄືຄວາມສາມາດໃນການກະຈາຍຕົນເອງຈາກເຄື່ອງຄອມພິວເຕີໜຶ່ງໄປຍັງເຄື່ອງຄອມພິວເຕີອື່ນໆ ໃນເຄືອຂ່າຍໄດ້ໂດຍອັດຕະໂນມັດ ຜ່ານຊ່ອງໂຫວ່ລະບົບ SMB (Server Message Block) ຂອງວິນໂດ ຜູ້ໃຊ້ງານທີ່ບໍ່ອັບເດດລະບົບປະຕິບັດການວິນໂດມີຄວາມສ່ຽງທີ່ຈະຕິດມັນແວນີ້.
ຊ່ອງໂຫວ່ທີ່ຖືກໃຊ້ໃນການແຜ່ກະຈາຍມັນແວ ເປັນຊ່ອງໂຫວ່ທີ່ຖືກເປີດເຜີຍສູ່ສາທາລະນະຕັ້ງແຕ່ລະຫວ່າງເດືອນ ເມສາ 2017 ແລະ ເຖິງແມ່ນວ່າທາງ Microsoft ຈະເຜີຍແຜ່ອັບເດດແກ້ໄຂຊ່ອງໂຫວ່ດັ່ງກ່າວຕັ້ງແຕ່ວັນທີ 14 ມີນາ 2017 ແລ້ວ ແຕ່ກໍ່ຍັງພົບວ່າປັດຈຸບັນມີເຄື່ອງຄອມພິວເຕີທີ່ຍັງບໍ່ໄດ້ອັບເດດແພັດ (Patch) ດັ່ງກ່າວ ແລະ ຖືກໂຈມຕີຈາກມັນແວນີ້ຫຼາຍກວ່າ 500,000 ເຄື່ອງ ໃນ 99 ປະເທດ ໂດຍສະເພາະເຮັດໃຫ້ເກີດຜົນກະທົບສູງຕໍ່ຫນ່ວຍງານສາທາລະນະສຸກຂອງປະເທດ ອັງກິດ.
ຈາກຂໍ້ມູນຂອງ Microsoft ລະບົບປະຕິບັດການທີ່ມີຊ່ອງໂຫວ່ໃນລະບົບ SMB ເວີຊັ່ນ 1 ທີ່ຖືກໃຊ້ໃນການໂຈມຕີໂດຍມັນແວນີ້ ມີຕັ້ງແຕ່ Windows XP, Windows Server 2003 ໄປຈົນເຖິງ Windows 10 ແລະ Windows Server 2016 ແຕ່ໃນເດືອນມີນາ 2017 ທາງ Microsoft ບໍ່ໄດ້ອອກອັບເດດແກ້ໄຂຊ່ອງໂຫວ່ນີ້ໃຫ້ກັບ Windows XP ແລະ Windows Server 2003 ເນື່ອງຈາກສີ້ນສຸດໄລຍະເວລາສະໜັບສະໜູນແລ້ວ ຢ່າງໃດກໍ່ຕາມ ເນື່ອງຈາກປັດຈຸບັນຍັງມີເຄື່ອງຄອມພິວເຕີທີ່ໃຊ້ງານສອງລະບົບປະຕິບັດການດັ່ງກ່າວ ແລະ ຍັງເຊື່ອມຕໍ່ກັບອິນເຕີເນັດຢູ່ ຈຶ່ງເຮັດໃຫ້ຖືກໂຈມຕີໄດ້, Microsoft ຈຶ່ງອອກອັບເດດສຸກເສີນມາເພື່ອແກ້ໄຂບັນຫານີ້ ໂດຍຜູ້ໃຊ້ສາມາດດາວໂຫຼດອັບເດດດັ່ງກ່າວໄດ້ຈາກເວັບໄຊຂອງ Microsoft.
ພຶດຕິກຳຂອງມັນແວ WannaCry
[Read more…]