นับตั้งแต่มัลแวร์ Flame หลุดออกมาสู่อินเทอร์เน็ต วงการความปลอดภัยคอมพิวเตอร์ก็เปลี่ยนไปจากที่เคยต้องระวังภัยของแฮกเกอร์รายบุคคลที่มุ่งสร้างความเสียหายแบบไม่เจาะจง และมักใช้ช่องโหว่เพียงหนึ่งหรือสองอย่างเพื่อสร้างไวรัสมาเป็นการต่อสู่กับหน่วยงานขนาดใหญ่ที่มีการวางแผนรัดกุม มีกระบวนการพัฒนาไวรัสเป็นระบบ โดยตัวล่าสุดคือมัลแวร์ Gauss ที่เชื่อกันว่าพัฒนาโดยทีมที่มีความเกี่ยวข้องกับทีมพัฒนา Flame
ระบบมัลแวร์ของ Flame นั้นถูกแยกฟีเจอร์ต่างๆ ออกเป็นโมดูลให้ตัวมัลแวร์สามารถดาวน์โหลดเพิ่มเติมเมื่อไปถึงเป้าหมายได้ ตัว Gauss เองก็คล้ายกัน แต่มีโมดูลหนึ่งคือ Godel กลับถูกเข้ารหัสไว้ทั้งโมดูล จากทั้งหมดห้าโมดูลได้แก่ Gauss, Lagrange, Godel, Tailor, และ Kurt ที่น่าสนใจคือ Gauss ไม่มีระบบสำเนาตัวเองไปยังเครื่องอื่นๆ เหมือน Flame ทำให้น่าสงสัยว่ามันไปติดเครื่องปลายทางแต่แรกได้อย่างไร แต่มันก็ติดเครื่องไปกว่าสองพันเครื่องในเลบานอน, อิสราเอล, และปาเลสไตน์ ส่วนเครื่องนอกเหนือจากสามประเทศมีจำนวนน้อยมาก
ที่น่าสนใจคือโมดูล Godel นั้นถูกเข้ารหัสไว้ด้วยสตรีมของ RC4 (ตัวสร้างค่าสุ่มเทียมที่สร้างชุดของข้อมูลไบนารีจากคีย์เริ่มต้น) โดยอาศัยค่าคีย์เริ่มต้นเป็นตัวแปร PATH ของระบบและรายชื่อโฟลเตอร์ใน Program Files แล้วเอามาแฮช MD5 อีกหนึ่งหมื่นครั้ง
แนวทางนี้แสดงว่า Godel จะถอดรหัสออกมาทำงานต่อเมื่อมันอยู่บนเครื่องที่ถูกต้องเท่านั้น และจนตอนนี้ยังไม่มีใครรู้ว่าโค้ดและข้อมูลข้างในนั้นมีจุดมุ่งหมายอะไร ทาง Kaspersky จึงออกมาของความช่วยเหลือให้นักรหัสวิทยาช่วยกันดูข้อมูลว่ามันเป็นอะไรกันแน่
เพื่อความปลอดภัย ทาง Kaspersky เปิดเผยข้อมูลออกมาเพียง 32 ไบต์จากข้อมูลทั้งหมดสามชุดที่ถูกเข้ารหัส ถ้าใครต้องการข้อมูลเพิ่มเติมสามารถติดต่อไปได้ทางอีเมล theflame@kaspersky.com
ที่มา - Secure List
on
ฟังดูน่าสนใจมากครับ
LuvStry Thu, 23/08/2012 - 15:45
ฟังดูน่าสนใจมากครับ
เคยอ่านข่าวของ Flame อยู่
panther Thu, 23/08/2012 - 16:06
เคยอ่านข่าวของ Flame อยู่ เห็นว่าพอโดนจับได้ คนสร้างก็ส่งคำสั่งทำลายตัวเองไปยังเครื่องที่ติด Flame เพื่อทำลายหลักฐานด้วย (ให้ Flame ทำลายตัวเอง)... ไม่ธรรมดาจริงๆ
สุดท้ายมี Gauss มาแทน...
ข้างในอาจเป็น hacked by XXXX
adente Thu, 23/08/2012 - 16:15
ข้างในอาจเป็น hacked by XXXX ก็ได้
Hello world
hisoft Thu, 23/08/2012 - 16:18
In reply to ข้างในอาจเป็น hacked by XXXX by adente
Hello world
นั่นมัน opensource ไวรัส
sukoom2001 Thu, 23/08/2012 - 16:45
In reply to ข้างในอาจเป็น hacked by XXXX by adente
นั่นมัน opensource ไวรัส มีหลายพันธ์มาก
นึกว่าจะเกี่ยวกะ server ของ
porple Thu, 23/08/2012 - 16:17
นึกว่าจะเกี่ยวกะ server ของ kaspersky วันนี้รวนๆ มีปัญหาเรื่อง license
แต่เนื้อหาข่าวดูน่าสนใจดีค่ะ
ถ้ามันดูได้เฉพาะบนเครื่องที่ถ
hisoft Thu, 23/08/2012 - 16:19
ถ้ามันดูได้เฉพาะบนเครื่องที่ถูกต้อง เราขอเครื่องที่ติดมาดูเลยไม่ได้เหรอครับ?
ปัญหาคือเราไม่รู้ว่าเครื่องไห
lew Thu, 23/08/2012 - 16:23
In reply to ถ้ามันดูได้เฉพาะบนเครื่องที่ถ by hisoft
ปัญหาคือเราไม่รู้ว่าเครื่องไหนคือเครื่องที่ถูกต้องครับ และตอนได้ไฟล์มาก็ไม่ได้มาจากเครื่องที่ถูกต้องก็ได้
ถ้าเช่นนั้นคือโมดูลนี้ก็ทำงาน
hisoft Thu, 23/08/2012 - 19:29
In reply to ปัญหาคือเราไม่รู้ว่าเครื่องไห by lew
ถ้าเช่นนั้นคือโมดูลนี้ก็ทำงานไม่ได้หรือครับ? ผมเข้าใจผิดไปว่ามันเข้ารหัสแยกตามเครื่องที่ผิด (T_T)
ไม่แน่ อาจจะมีการนัดวันส่งคีย์ไปอัพเดตเพื่อให้มันทำงานพร้อมกันอีกทีก็เป็นได้
ไม่รู้ว่าทำงานได้หรือไม่ครับ
lew Fri, 24/08/2012 - 12:05
In reply to ถ้าเช่นนั้นคือโมดูลนี้ก็ทำงาน by hisoft
ไม่รู้ว่าทำงานได้หรือไม่ครับ รู้แต่ว่ามันถูกเข้ารหัสเพื่อทำงานในเครื่องใดเครื่องหนึ่งเท่านั้น
ปัญหาคือเราไม่รู้ว่ามันทำงานอะไร ในโค้ดที่แกะออกมาไม่มีส่วนของการติดต่ออัพเดต
ของพวกนี้เวลาเจอโค้ด นักวิจัยจะเอามาถอดโค้ด (disassembly) ออกมาดูหมดครับ ว่าข้างในมันทำอะไรบ้าง
บรรทัดแรก มันแวร์
aeke88 Thu, 23/08/2012 - 16:30
บรรทัดแรก มันแวร์ พิมพ์ผิดครับ
มาเป็นการต่อสู่กับหน่วยงานขนา
panurat2000 Thu, 23/08/2012 - 17:01
In reply to บรรทัดแรก มันแวร์ by aeke88
ต่อสู่ => ต่อสู้
โฟลเตอร์ => โฟลเดอร์
ของความช่วยเหลือ => ขอความช่วยเหลือ
อุปกรณ์ที่เล่นแล้วมัน #ห๊ะ
Be1con Thu, 23/08/2012 - 17:16
In reply to บรรทัดแรก มันแวร์ by aeke88
อุปกรณ์ที่เล่นแล้วมัน #ห๊ะ
มักจะชุมในประเทศที่มีปัญหาระห
lingjaidee Thu, 23/08/2012 - 16:39
มักจะชุมในประเทศที่มีปัญหาระหว่างประเทศกันซะด้วย ..
เครื่องที่ถูกต้อง
hydrojen Thu, 23/08/2012 - 16:48
เครื่องที่ถูกต้อง น่าจะเครื่องที่มีครบทั้ง 5 Gauss, Lagrange, Godel, Tailor, และ Kurt
Gauss ไม่มีระบบสำเนาตัวเอง แต่ตัวอื่นๆอาจมี หรือว่ามีบางตัวที่ไม่ถูกสงสัย ว่าเป็นความเสี่ยง แต่จะหาพวกมาประกอบร่าง ^ ^
เพิ่มเติม
เครื่องที่ถูกต้อง คงต้องเป็นเครื่องที่ มีระบบไฟล์ที่แน่นอน
ประกอบร่าง !!!
canoe Thu, 23/08/2012 - 17:47
In reply to เครื่องที่ถูกต้อง by hydrojen
ประกอบร่าง !!!
เช่น ไม่มี โฟวเดอร์
toooooooon Thu, 23/08/2012 - 18:12
In reply to เครื่องที่ถูกต้อง by hydrojen
เช่น ไม่มี โฟวเดอร์ ESET
ตึ่กโป๊ะ
ลึกลับมาก
น่าเอาพล๊อตเรื่องไปทำหนัง
เดวิลแมน Thu, 23/08/2012 - 16:53
น่าเอาพล๊อตเรื่องไปทำหนัง
+1 ทำจริงคงจะมันน่าดู
xestz Thu, 23/08/2012 - 18:29
In reply to น่าเอาพล๊อตเรื่องไปทำหนัง by เดวิลแมน
+1 ทำจริงคงจะมันน่าดู
Gauss, Lagrange, Godel,
kitarotao Thu, 23/08/2012 - 18:44
Gauss, Lagrange, Godel, Tailor, และ Kurt นี่มันชื่อคนนิ Gauss: Abnormal Distribution
น่าจะตั้งชื่อเป็น Lust,
PowerBerry Thu, 23/08/2012 - 19:31
น่าจะตั้งชื่อเป็น Lust, Gluttony, Greed, Sloth, Wrath, Envy, Pride ตามนี้ไปซ่ะเลย
the deathly sins.
AlninlA Thu, 23/08/2012 - 23:18
In reply to น่าจะตั้งชื่อเป็น Lust, by PowerBerry
the deathly sins.
สมัยเรียนได้ C
jarujit Thu, 23/08/2012 - 22:59
สมัยเรียนได้ C มาจากนักคณิตศาสตร์ทั้ง 5 คนนี้นี่แหละ
พูดรัยกันนงงงง....
zatanx Thu, 23/08/2012 - 23:01
พูดรัยกันนงงงง....
จริงๆแล้วมันไม่ได้ทำอะไรเลยแค
caznova Fri, 24/08/2012 - 09:47
จริงๆแล้วมันไม่ได้ทำอะไรเลยแค่หลอกให้พยายามแกะกันเล่นๆ อิอิ
เหมือนข้างบน กลายเป็น hello
dangsystem Fri, 24/08/2012 - 10:54
In reply to จริงๆแล้วมันไม่ได้ทำอะไรเลยแค by caznova
เหมือนข้างบน กลายเป็น hello world