TMT观察网_独特视角观察TMT行业

WF曲速未來(lái):了解惡意軟件活動(dòng)中的代碼簽名濫用區(qū)塊鏈

區(qū)塊鏈安全檔案 2018-08-27 23:51
分享到:
導(dǎo)讀

經(jīng)過(guò)分析了300萬(wàn)次軟件下載,仔細(xì)研究了不受歡迎的軟件下載以及它們所帶來(lái)的風(fēng)險(xiǎn)。然后還簡(jiǎn)要地提到了有關(guān)代碼簽名濫用的問(wèn)題,都將在這篇文章中對(duì)此進(jìn)行詳細(xì)闡述。

代碼簽名是加密簽名軟件的做法,目的是使操作系統(tǒng)(如Windows)有一種有效和準(zhǔn)確的方法來(lái)區(qū)分合法的應(yīng)用程序(如Microsoft Office的安裝程序)和惡意軟件。所有現(xiàn)代操作系統(tǒng)和瀏覽器都會(huì)通過(guò)證書鏈。

有效證書由受信任的證書頒發(fā)機(jī)構(gòu)(CA)頒發(fā)或簽名,由父CA備份。這一機(jī)制完全和嚴(yán)格地依賴于信托。根據(jù)定義,我們假定惡意軟件操作員是不可信任的實(shí)體。據(jù)推測(cè),這些不值得信任的實(shí)體無(wú)法訪問(wèn)有效的證書。然而,根據(jù)分析表明,情況并非如此。

有一個(gè)完整的市場(chǎng)支持惡意軟件運(yùn)營(yíng)商的操作,他們已經(jīng)獲得了有效證書的訪問(wèn)權(quán),然后使用這些證書來(lái)簽署惡意軟件。經(jīng)過(guò)層層分析,觀察到了大量由可信當(dāng)局簽名的惡意軟件繞過(guò)了最近在開(kāi)放源碼軟件和瀏覽器中構(gòu)建的任何客戶端驗(yàn)證機(jī)制。

圖1.簽署的良性、未知和惡意軟件百分比(有類型)

從圖1可以看出,比合法或良性應(yīng)用更多的惡意軟件被簽名(66%比30.7%)。通過(guò)瀏覽器等直接鏈接提供的惡意軟件也是如此(81%對(duì)32.1%)。這表明網(wǎng)絡(luò)罪犯通常提供正確簽名的軟件,因此運(yùn)行和繞過(guò)代碼簽名驗(yàn)證。

由于圖1提供了按惡意軟件類型的細(xì)分,該分發(fā)版建議惡意軟件運(yùn)營(yíng)商傾向于將更多精力用于在目標(biāo)計(jì)算機(jī)上首先執(zhí)行的惡意軟件簽名(如本系列的第一部分所強(qiáng)調(diào)的下拉列表和廣告軟件),而不是更具有侵略性的惡意軟件類型,這些惡意軟件可能會(huì)在已經(jīng)受到危害的環(huán)境中執(zhí)行。從商業(yè)角度來(lái)看,這是有意義的,因?yàn)樵L問(wèn)有效的代碼簽名是昂貴的,因此要求網(wǎng)絡(luò)罪犯戰(zhàn)略性地使用他們的預(yù)算。

圖2.惡意軟件的主要簽字人

圖3.主要的獨(dú)家簽名者,良性軟件下載

圖4.主要的獨(dú)家簽名者,惡意軟件下載

圖3、4給出了良性應(yīng)用程序和惡意應(yīng)用程序的一般名稱列表,而圖2則提供了關(guān)于惡意軟件類型的更詳細(xì)的視圖。雖然一些簽字人如Somoto Ltd.、ISBRInstaller和Somoto以色列通常被發(fā)現(xiàn)在不同類型的惡意軟件中作為簽字人,而另一些則被發(fā)現(xiàn)用于更具體的類型。SecureInstall被發(fā)現(xiàn)被拋出者使用,Benjamin Delpy被發(fā)現(xiàn)被機(jī)器人所使用。

雖然審查惡意軟件的主要簽署者是至關(guān)重要的,但是也必須指出發(fā)行者更嚴(yán)重的關(guān)切,即簽署良性軟件和不必要的惡意軟件。

圖5.良性應(yīng)用程序和不需要的惡意應(yīng)用程序之間的常見(jiàn)簽名者

注意:對(duì)于良性軟件和不想要的惡意軟件,都存在簽名證書的原因。它們要么被偷,要么在地下被重新出售,或者合法的組織提供善意和可疑的應(yīng)用,比如小狗。

代碼簽名濫用在地下是如何反映的

近年來(lái),在野外報(bào)道了臭名昭著的代碼簽名濫用事件。

2010年,Stuxnet當(dāng)它被發(fā)現(xiàn)使用被盜的數(shù)字簽名時(shí),引起了媒體的極大關(guān)注。Realtek半導(dǎo)體公司以WinCC監(jiān)控和數(shù)據(jù)采集為目標(biāo)SCADA)系統(tǒng)。Realtek是一家合法的全球微芯片制造商,總部位于臺(tái)灣。當(dāng)證書被撤銷時(shí),Stuxnet開(kāi)始使用JMicron技術(shù)公司,另一家專門從事微芯片設(shè)計(jì)的臺(tái)灣公司。死后分析建議網(wǎng)絡(luò)罪犯利用這些組織竊取他們的開(kāi)發(fā)證書,包括用來(lái)簽署可執(zhí)行文件的私鑰。

2014年,在索尼影業(yè)遭到大規(guī)模黑客攻擊后,一場(chǎng)名為“德斯托”的惡意軟件活動(dòng)的樣本被發(fā)現(xiàn)與索尼的有效證書簽署。這個(gè)惡意軟件據(jù)報(bào)針對(duì)索尼的攻擊導(dǎo)致公司和個(gè)人數(shù)據(jù)泄露,并破壞公司PC上的數(shù)據(jù)。

CopyKitten,Suckfly,Turla和Regin其他著名的活動(dòng)也成功地將簽名證書用于惡意目的。

驗(yàn)證證書請(qǐng)求時(shí)的問(wèn)題

觀察到的一個(gè)普遍問(wèn)題是CA在不同程度上無(wú)法正確驗(yàn)證它們接收的證書請(qǐng)求。但并不知道這是否是自愿的,責(zé)任線在哪里終止。

而公鑰基礎(chǔ)設(shè)施(PKI)提供三類證書由于其中兩個(gè)需要對(duì)請(qǐng)求證書的實(shí)際組織或業(yè)務(wù)進(jìn)行擴(kuò)展的驗(yàn)證過(guò)程,還遇到了發(fā)給易于追蹤網(wǎng)絡(luò)犯罪(如惡意軟件分發(fā))的組織的證書。

在經(jīng)過(guò)調(diào)查中,發(fā)現(xiàn)觀察到與這一現(xiàn)象有關(guān)的一些主要的CA是COMODO和CELTON。在使用這些CA頒發(fā)的證書簽名的數(shù)千個(gè)二進(jìn)制文件中,大約14%(COMODO)和12%(CELOM)的二進(jìn)制文件是惡意的。在大規(guī)模惡意軟件運(yùn)動(dòng)期間,這些數(shù)值超過(guò)了36%。還有幾個(gè)案例,Digicert、Symantec和VeriSignal證書被頒發(fā)給后來(lái)使用它們簽署惡意軟件的實(shí)體。

偽造證書的來(lái)源

欺詐證書的兩個(gè)最常見(jiàn)原因如下:

1.偷來(lái)的證書:證書是從合法組織竊取的,在那里,惡意軟件感染造成了系統(tǒng)危害。

2.偽造證書:CA向模仿合法組織的網(wǎng)絡(luò)罪犯頒發(fā)證書。社會(huì)工程技術(shù)通常由攻擊者使用。

看一下在野外觀察到的一些情況。俄羅斯最大的金融經(jīng)紀(jì)商之一成為網(wǎng)絡(luò)犯罪分子的目標(biāo)。Razy洗劫器。經(jīng)過(guò)了一系列的聯(lián)系了解后他們證實(shí)他們沒(méi)有要求這樣的證書。

圖6.用于簽署Razy Ransomware變體的欺詐性證書

在另一種情況下,攻擊者模仿Oracle供應(yīng)商獲取兩個(gè)證書,其中一個(gè)證書是作為甲骨文美國(guó)公司2014年,另一份作為“甲骨文產(chǎn)業(yè)”2017年。這些操作背后的網(wǎng)絡(luò)罪犯簽署惡意文件,如間諜軟件,廣告軟件,不想要的瀏覽器工具欄和其他小狗。這些二進(jìn)制文件被隱藏為合法的Oracle應(yīng)用程序。其中一個(gè)文件是以Java程序命名的。

圖7.惡意軟件隱藏為Java應(yīng)用程序,與Oracle America,Inc.的證書簽署

還發(fā)現(xiàn)了用證書簽名的惡意文件。邯鄲市從臺(tái)區(qū)立康日用品部。然而,證書已經(jīng)被撤銷,可能是因?yàn)楹灠l(fā)人對(duì)可能發(fā)生的數(shù)據(jù)泄露或盜竊采取了行動(dòng)。

圖8.被撤銷的證書的示例,據(jù)稱該證書用于惡意軟件

分發(fā)已簽名的惡意軟件的組織

也有一些組織擁有合法的產(chǎn)品,但進(jìn)一步的審查發(fā)現(xiàn)了它們的其他一些方面。在某種程度上,這些組織似乎處于PUP和其他不受歡迎的軟件(如廣告軟件)的灰色地帶。布朗福克斯。在一定程度上,他們生產(chǎn)和商業(yè)化合法的軟件,如工具欄,下載,和檔案,但他們也發(fā)現(xiàn)嵌入在他們的“免費(fèi)版”版本。他們的軟件由適當(dāng)?shù)腃A簽發(fā)的證書進(jìn)行數(shù)字簽名。

一些例子:

1.思維火花互動(dòng)網(wǎng)絡(luò)公司是一家開(kāi)發(fā)和銷售娛樂(lè)和個(gè)人計(jì)算軟件的公司。

2.收件箱-提供電子郵件等免費(fèi)通訊平臺(tái)的供應(yīng)商

3.Auslogics-一種用于提高個(gè)人電腦性能的供應(yīng)商廣告軟件(如Booster)

圖9.由看似合法的組織簽名的數(shù)千個(gè)惡意文件

圖10.收件箱中不需要的工具欄示例

圖11.澳氏廣告頁(yè)

地下銷售的偽造證書

我們?cè)诘叵掳l(fā)現(xiàn)了一些廣告,比如在論壇和網(wǎng)絡(luò)市場(chǎng)上的廣告,這些廣告出售偽造的證書。

圖12.在地下以1600美元出售的擴(kuò)展驗(yàn)證(EV)證書樣本

圖13.廣告銷售標(biāo)準(zhǔn)及電動(dòng)汽車證書

地下偽造證書的廣告表明,網(wǎng)絡(luò)犯罪分子看到了代碼簽名機(jī)制在惡意軟件活動(dòng)中是多么有用。

區(qū)塊鏈安全實(shí)驗(yàn)室WF曲速未來(lái)提醒:代碼簽名是一種非常有效的防范惡意軟件的技術(shù),但正如上面的研究所揭示的,它不是萬(wàn)無(wú)一失的,而且可以被濫用。用戶和企業(yè)應(yīng)該仔細(xì)評(píng)估在他們的系統(tǒng)上安裝的任何軟件,以及標(biāo)準(zhǔn)的預(yù)防措施,比如更新操作系統(tǒng)和實(shí)現(xiàn)網(wǎng)絡(luò)安全解決方案。

惡意軟件檢測(cè)系統(tǒng)需要有標(biāo)簽的文件才能保護(hù)互聯(lián)網(wǎng)連接的機(jī)器免受感染。然而,來(lái)自不受歡迎的網(wǎng)站的大量軟件文件仍未貼上標(biāo)簽,仍然存在未知或未定義的威脅。我們對(duì)濫用代碼簽名的研究是通過(guò)使用機(jī)器學(xué)習(xí)技術(shù)來(lái)分析文件的分類系統(tǒng)來(lái)實(shí)現(xiàn)的。

惡意軟件 證書 簽名 軟件 合法
分享到:

1.TMT觀察網(wǎng)遵循行業(yè)規(guī)范,任何轉(zhuǎn)載的稿件都會(huì)明確標(biāo)注作者和來(lái)源;
2.TMT觀察網(wǎng)的原創(chuàng)文章,請(qǐng)轉(zhuǎn)載時(shí)務(wù)必注明文章作者和"來(lái)源:TMT觀察網(wǎng)",不尊重原創(chuàng)的行為TMT觀察網(wǎng)或?qū)⒆肪控?zé)任;
3.作者投稿可能會(huì)經(jīng)TMT觀察網(wǎng)編輯修改或補(bǔ)充。


專題報(bào)道

主站蜘蛛池模板: 专业生产动态配料系统_饲料配料系统_化肥配料系统等配料系统-郑州鑫晟重工机械有限公司 | 雄松华章(广州华章MBA)官网-专注MBA/MPA/MPAcc/MEM辅导培训 | 高铝矾土熟料_细粉_骨料_消失模_铸造用铝矾土_铝酸钙粉—嵩峰厂家 | 水冷式工业冷水机组_风冷式工业冷水机_水冷螺杆冷冻机组-深圳市普威机械设备有限公司 | 哲力实业_专注汽车涂料汽车漆研发生产_汽车漆|修补油漆品牌厂家 长沙一级消防工程公司_智能化弱电_机电安装_亮化工程专业施工承包_湖南公共安全工程有限公司 | 板材品牌-中国胶合板行业十大品牌-环保板材-上海声达板材 | 合肥废气治理设备_安徽除尘设备_工业废气处理设备厂家-盈凯环保 合肥防火门窗/隔断_合肥防火卷帘门厂家_安徽耐火窗_良万消防设备有限公司 | 蓝牙音频分析仪-多功能-四通道-八通道音频分析仪-东莞市奥普新音频技术有限公司 | 医用酒精_84消毒液_碘伏消毒液等医用消毒液-漓峰消毒官网 | 烟气在线监测系统_烟气在线监测仪_扬尘检测仪_空气质量监测站「山东风途物联网」 | 深圳希玛林顺潮眼科医院(官网)│深圳眼科医院│医保定点│香港希玛林顺潮眼科中心连锁品牌 | 蒸汽吸附分析仪-进口水分活度仪|康宝百科 | 广东燎了网络科技有限公司官网-网站建设-珠海网络推广-高端营销型外贸网站建设-珠海专业h5建站公司「了了网」 | 车充外壳,车载充电器外壳,车载点烟器外壳,点烟器连接头,旅行充充电器外壳,手机充电器外壳,深圳市华科达塑胶五金有限公司 | 自动焊锡机_点胶机_螺丝机-锐驰机器人 | 除湿机|工业除湿机|抽湿器|大型地下室车间仓库吊顶防爆除湿机|抽湿烘干房|新风除湿机|调温/降温除湿机|恒温恒湿机|加湿机-杭州川田电器有限公司 | 低粘度纤维素|混凝土灌浆料|有机硅憎水粉|聚羧酸减水剂-南京斯泰宝 | 酒吧霸屏软件_酒吧霸屏系统,酒吧微上墙,夜场霸屏软件,酒吧点歌软件,酒吧互动游戏,酒吧大屏幕软件系统下载 | 新材料分散-高速均质搅拌机-超声波分散混合-上海化烁智能设备有限公司 | 螺旋丝杆升降机-SWL蜗轮-滚珠丝杆升降机厂家-山东明泰传动机械有限公司 | 碳化硅,氮化硅,冰晶石,绢云母,氟化铝,白刚玉,棕刚玉,石墨,铝粉,铁粉,金属硅粉,金属铝粉,氧化铝粉,硅微粉,蓝晶石,红柱石,莫来石,粉煤灰,三聚磷酸钠,六偏磷酸钠,硫酸镁-皓泉新材料 | 钢制暖气片散热器_天津钢制暖气片_卡麦罗散热器厂家 | 金属雕花板_厂家直销_价格低-山东慧诚建筑材料有限公司 | 家用净水器代理批发加盟_净水机招商代理_全屋净水器定制品牌_【劳伦斯官网】 | 蒸汽热收缩机_蒸汽发生器_塑封机_包膜机_封切收缩机_热收缩包装机_真空机_全自动打包机_捆扎机_封箱机-东莞市中堡智能科技有限公司 | 变压器配件,变压器吸湿器,武强县吉口变压器配件有限公司 | 柔性测斜仪_滑动测斜仪-广州杰芯科技有限公司 | 盘式曝气器-微孔曝气器-管式曝气器-曝气盘-斜管填料 | 郑州市前程水处理有限公司 | 长沙广告公司|长沙广告制作设计|长沙led灯箱招牌制作找望城湖南锦蓝广告装饰工程有限公司 | 沈阳楼承板_彩钢板_压型钢板厂家-辽宁中盛绿建钢品股份有限公司 轴承振动测量仪电箱-轴承测振动仪器-测试仪厂家-杭州居易电气 | 软文推广发布平台_新闻稿件自助发布_媒体邀约-澜媒宝 | 米顿罗计量泵(科普)——韬铭机械 | 耐酸碱泵-自吸耐酸碱泵型号「品牌厂家」立式耐酸碱泵价格-昆山国宝过滤机有限公司首页 | 对夹式止回阀_对夹式蝶形止回阀_对夹式软密封止回阀_超薄型止回阀_不锈钢底阀-温州上炬阀门科技有限公司 | 航空障碍灯_高中低光强航空障碍灯_民航许可认证航空警示灯厂家-东莞市天翔航天科技有限公司 | 干粉砂浆设备-干粉砂浆生产线-干混-石膏-保温砂浆设备生产线-腻子粉设备厂家-国恒机械 | 电镀标牌_电铸标牌_金属标贴_不锈钢标牌厂家_深圳市宝利丰精密科技有限公司 | 武汉天安盾电子设备有限公司 - 安盾安检,武汉安检门,武汉安检机,武汉金属探测器,武汉测温安检门,武汉X光行李安检机,武汉防爆罐,武汉车底安全检查,武汉液体探测仪,武汉安检防爆设备 | 合肥礼品公司-合肥礼品定制-商务礼品定制公司-安徽柏榽商贸有限公司 | 磁力链接搜索神器_BT磁力狗_CILIMAO磁力猫_高效磁力搜索引擎2024 | 阻垢剂-反渗透缓蚀阻垢剂厂家-山东鲁东环保科技有限公司 |