Tags:
Node Thumbnail

ชุดป้องกัน Enhanced Mitigation Experience Toolkit (EMET) ของไมโครซอฟท์ช่วยป้องกันมัลแวร์ที่เจาะผ่านช่องโหว่ของซอฟต์แวร์ด้วยมาตรการเพิ่มเติมหลายอย่างจนทำให้การเจาะเข้ามารันโค้ดในเครื่องทำได้ยากขึ้นมาก แต่ FireEye ก็รายงานว่าชุดซอฟต์แวร์สำหรับเจาะระบบ (Exploit Kit - EK) ที่ชื่อว่า Angler ก็สามารถเจาะผ่าน EMET ได้สำเร็จแล้ว

Angler รุ่นนี้สามารถเจาะทะลุมาตรการ Data Execution Prevention (DEP) ด้วยการใช้ฟังก์ชั่นของ Flash ใน Flash.ocx เองเพื่อเรียก VirtualProtect และ VirtualAlloc เพื่ออนุญาตให้รันโค้ดในหน่วยความจำส่วนที่ต้องการ

มาตรการ Export Address Table Filtering (EAF) และ EAF+ ใน EMET ช่วยป้องกันการสแกนหา API ที่โหลดขึ้นหน่วยความจำ แต่ Angler ก็สามารถค้น Import Address Table (IAT) ผ่านทางฟังก์ชั่นใน user32.dll ได้ และเมื่อได้แอดเดรสของฟังก์ชั่นทั้งหมดมาแล้วก็สามารถรันโค้ดต่อไปได้

ทาง FireEye ทดสอบปล่อยให้มัลแวร์รันบน Windows 7 ที่ติดตั้ง EMET 5.5 พบว่ามันสามารถติดตั้ง TeslaCrypt ได้สำเร็จ คำแนะนำในตอนนี้คือแม้จะติดตั้ง EMET แล้วก็ต้องหมั่นอัพเดตซอฟต์แวร์โดยจัดลำดับความสำคัญต่อช่องโหว่สำคัญๆ และหากทำได้ก็ให้ปิดการใช้งาน Flash หรือ Silverlight ไปเลย เพื่อลดความเสี่ยง

ที่มา - FireEye

alt="upic.me"

Get latest news from Blognone

Comments

By: hisoft
ContributorWindows PhoneWindows
on 7 June 2016 - 13:56 #917813
hisoft's picture

Flash นี่ disable ใน browser อย่างเดียวพอไหมครับ?

By: Elysium
ContributorWindows PhoneSymbianWindows
on 7 June 2016 - 14:19 #917832
Elysium's picture

กำจัดไม่ได้จริงๆ ใช่ไหมครับ Flash เนี่ย (Flash อย่างหนึ่ง Lenovo อย่างหนึ่ง ที่เป็นข่าวบ่อยๆ อะนะ)


คนขี้ลืม | คนบ้าเกม | คนเหงาๆ

By: Aize
ContributorWindows PhoneAndroidWindows
on 7 June 2016 - 14:40 #917847
Aize's picture

อ่านหัวข้อ แล้วเหมือนเป็นช่องโหว่ของ MS แต่จริงแล้วเป็นช่องโหว่ของ flash / sl 5555


The Dream hacker..

By: hisoft
ContributorWindows PhoneWindows
on 7 June 2016 - 15:45 #917869 Reply to:917847
hisoft's picture

แต่ก็ถือว่า Windows มีช่องโหว่ให้ Flash ยิงซ้อนเข้าไปอีกทีด้วยรึเปล่าครับ?

ยังสงสัยเล็กๆ ว่าถ้า Flash มีช่องโหว่นี่ยิงเข้าไปช่องนั้นไม่ผ่าน Flash ไม่ได้เหรอ หรือว่า Flash มันถูกติดตั้งแล้วเลยมีสิทธิ์มากกว่า

By: Aize
ContributorWindows PhoneAndroidWindows
on 7 June 2016 - 16:22 #917883 Reply to:917869
Aize's picture

คิดว่าซอฟแวร์ที่ติดตั้งเองส่วนใหญ่สามารถเข้าถึงสิทธิ์ของเครื่องได้พอสมควร มากพอจะทำอะไรกับเครื่องได้ แต่ตัวซอฟต์แวร์ไม่ส่วนให้ใครก็ได้มาเจาะเพื่อเข้าถึงสิทธิ์ที่ตัวซอร์ฟแวร์ได้รับนอกจากเวลาใช้งานจากยูสเซอร์ อย่างซอฟแวร์ที่อนุญาติให้เขียนไฟล์ลงเครื่องได้ ก็ไม่ควรให้โดนเจาะเพื่อโยนไฟล์มัลแวร์ให้เข้าไปแล้วใช้สิทธิ์นี้เขียนมัลแวร์ลงเครื่องได้


The Dream hacker..

By: lew
FounderJusci's WriterMEconomicsAndroid
on 7 June 2016 - 19:57 #917940 Reply to:917869
lew's picture

จริงๆ EMET ไม่เคยประกาศตัวว่าเป็นการป้องกันนะครับ (มันคือชุด mitigate) การแฮกโดยทั่วไปจะยากขึ้นมาก ทำไม่ดีโปรแกรมก็จะแครชไปเสียก่อนรันโค้ดสำเร็จ แต่ทั้งนั้นก็สามารถแฮกได้อย่างที่เห็น

กรณีนี้ผมเข้าใจว่าทาง FireEye ทดสอบโดยใช้ Flash รุ่นที่รู้ว่ามีช่องโหว่ ซึ่งเหมือนหลายๆ คนที่ไม่ชอบเปิด Windows Update แล้วมี EMET เป็นด่านกั้นเอาไว้อีกชั้น

ข่าวนี้ที่บอกก็คือกั้นไม่ได้แล้วครับ อัพเดตซะ


lewcpe.com, @wasonliw

By: hisoft
ContributorWindows PhoneWindows
on 7 June 2016 - 20:02 #917941 Reply to:917940
hisoft's picture

อ้อ โอเคครับ ประโยคท้ายชัดเจนครับ ขอบคุณครับ :D

By: toooooooon
iPhoneWindows PhoneAndroidBlackberry
on 7 June 2016 - 15:04 #917855

Flash อีกละ

By: Polwath
ContributoriPhoneWindows PhoneAndroid
on 7 June 2016 - 15:10 #917859
Polwath's picture

เมื่อไหร่แฟลชจะหมดช่องโหว่สักที มาแต่ละที ของแรงทั้งนั้นเลย


Get ready to work from now on.

By: jaideejung007
ContributorWindows PhoneWindows
on 7 June 2016 - 15:17 #917860
jaideejung007's picture

Adobe คงกุมขมับน่าดู

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 7 June 2016 - 15:24 #917863

Flash Bang!!! มึนกันข้ามทศวรรตกับซอฟท์แวร์ฟองน้ำแบบนี้

By: doanga2007
AndroidSymbianUbuntu
on 7 June 2016 - 19:39 #917939
doanga2007's picture

พรุนสกัดเข้มข้นอีกแล้วครับ

By: namon2345
AndroidUbuntuWindows
on 7 June 2016 - 20:58 #917953

การไม่มีFlashเป็นลาภอันประเสริฐ์