Posts

CyberArk ปล่อยฟรีเครื่องมือช่วยหา ‘Shadow Admin’ บน Azure และ AWS

Image
ปัญหาเรื่องการจัดการสิทธิ์ของ Admin นั้นมีอยู่เรื่อยมา ซึ่งสมัยนี้ยังต้องดูไปถึง Cloud ต่างๆ แถมยังมีรายละเอียดมากมายเกี่ยวกับเรื่องของสิทธิ์ จนองค์กรอาจพลั้งเผลอทำให้เกิดอันตรายได้ ซึ่งวันนี้ทาง CyberArk ก็ได้ใจดีแจกฟรีเครื่องมือตรวจสอบหา Shadow Admin ที่ชื่อ ‘SkyArk’ CyberArk ได้อธิบายความหมายของ  Shadow Admin  ไว้ว่าเป็นบัญชีหนึ่งในองค์กรที่มีสิทธิ์สำคัญแต่ไม่ได้รับการใส่ใจเพราะไม่อยู่ในสมาชิกกลุ่มสิทธิพิเศษบน AD เนื่องจากอาจเพราะถูกให้สิทธิ์เพิ่มมาโดยตรง โดยอาจเกิดขึ้นตอนที่องค์กรทำการ integrate ส่วน On-premise มาทำงานร่วมกับ Cloud นั่นเอง นอกจากนี้ยังมีเรื่องสิทธิต่างๆ บน AWS และ Azure ที่มีจำนวนรวมกันกว่า 5,000 สิทธิ ด้วยเหตุนี้เองจึงไม่ใช่เรื่อง่ายที่จะป้องกันได้หมด SkyArk ถูกเปิดโอเพ่นซอร์สไว้บน  GitHub  แล้ว โดยเป็นเครื่องมือตัวที่ 2 ในปีนี้หลังจากบริษัทปล่อย  SkyWrapper  ที่ช่วยสแกนหา Token ของคนร้ายบน AWS ออกมาเมื่อเมษายน ที่มา :   https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/...

Microsoft ตรวจจับ CCleaner เป็น PUA แล้ว

Image
Microsoft ได้ปรับให้ Defender ระบุโปรแกรม CCleaner กลายเป็น Potentially Unwanted Application (PUA) แล้ว CCleaner เป็นโปรแกรมที่อวดสรรพคุณว่าสามารถทำ Optimization Windows และ Registry ซึ่งเคยมีประวัติไม่ดีทั้งเรื่องของบังคับอัปเดตและการเก็บข้อมูลอย่างไม่เหมาะสม โดยเมื่อปีก่อน Microsoft ได้แบนเนื้อหาเกี่ยวกับ CCleaner ออกจาก Forum ชั่วคราว ล่าสุดใน Microsoft Security Intelligence ได้จัดให้ CCleaner กลายเป็นโปรแกรมไม่พึงประสงค์เรียบร้อยแล้ว ซึ่งแม้จะยังไม่ได้เปิดเผยเหตุผลแน่ชัดแต่ก็ออกตัวเลยว่าไม่รองรับและไม่ควรใช้ ดังนั้นก็ขอเตือนให้ผู้ใช้งานทำใจไว้ก่อนนะครับ ที่มา :   https://www.bleepingcomputer.com/news/microsoft/microsoft-now-detects-ccleaner-as-a-potentially-unwanted-application/

แจกฟรี Ebook ‘Mastering Malware Analysis’

Image
สำหรับใครที่สนใจเจาะลึกเกี่ยวกับการย้อนรอยมัลแวร์หรือศึกษาพฤติกรรมอันน่าประหลาดใจ วันนี้เรามี Ebook ที่แจกฟรีจาก Betanews มานำเสนอ สำหรับ Ebook เล่มนี้จะประกอบด้วย ปูพื้นเรื่องคอนเซปต์ instruction ของ CISC/RISC, x86/x64, ARM, MIPS, Statics&Dynamic Linking คือเราต้องเข้าใจเรื่องของการคอมไพล์โค้ดและภาษาระดับต่ำก่อน ไปจนถึงวิธีการที่มัลแวร์ใช้เช่น Obfuscation, Vulnerability, Encryption, Injection ในรูปแบบต่างๆ การใช้เครื่องมือช่วยในการทำ Reverse Engineering การทำ Debugging Code, Sandboxing รวมถึงมัลแวร์ประเภทต่างๆ เช่น Windows-based, Linux-based, Android/iOS based หรือแม้กระทั่งภาษาที่พัฒนาขึ้นอย่าง .NET, JAVA, Python, VB นี่ยังไม่นับรวมพฤติกรรมที่มัลแวร์พึงจะมีด้วย  ดังนั้นสำหรับใครก็ตามที่อยากจะเริ่มต้นย้อนรอยมัลแวร์เพื่อเป็นแนวทางในการป้องกัน หรือเข้าใจพฤติกรรมอย่างลึกซึ้ง ก็สามารถเข้าไปดาวน์โหลดกันได้เลย ที่นี่  ถึงวันที่ 29 กค. ศกนี้เท่านั้น (ต้องลงทะเบียนก่อน) ที่มา :   https://betanews.com/2020/07/23/mastering-malware-analysis-free/

ผู้เชี่ยวชาญเผยโค้ดสาธิตโจมตี SharePoint ด้วยช่องโหว่ในเดือนนี้ แนะผู้ใช้เร่งอัปเดต

Image
Steven Seeley ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยได้ออกมาเปิดเผยโค้ดสาธิตการโจมตี SharePoint Server โดยใช้ช่องโหว่ร้ายแรงหมายเลข CVE-2020-1147 ที่ Microsoft เพิ่งจะถูกออกแพตช์แก้ไขเมื่อสัปดาห์ก่อน ด้วยเหตุนี้เองก่อนแฮ็กเกอร์จะประยุกต์แนวทางเพื่อลงมือจริง จึงแนะนำให้ผู้ดูแลเร่งอัปเดตกันครับ CVE-2020-1147 เป็นช่องโหว่ระดับร้ายแรง เนื่องจากมีบั๊กในซอฟต์แวร์ที่ไม่ได้เช็ค Source Markup ในไฟล์ XML ซึ่งส่งผลให้ทำ Deserialization จนนำไปสู่การลอบรันโค้ดได้ โดยเพียงแค่ผู้โจมตีอัปโหลดไฟล์ที่ตนสร้างขึ้นให้เซิร์ฟเวอร์ประมวลผล ทั้งนี้ช่องโหว่จะส่งผลกระทบกับ  .NET Core 2.1, .NET Framework 2.0 SP2, 3.5, 3.5.1, 4.5.2, 4.6, 4.6.1, 4.6.2, 4.7, 4.7.1, 4.7.2 และ 4.8 (ขึ้นกับเวอร์ชันของ Windows ), SharePoint Enterprise Server 2013 Service Pack 1, SharePoint Enterprise Server 2016 , SharePoint Server 2010 Service Pack 2, SharePoint Server 2019, Visual Studio 2017 version 15.9, and Visual Studio 2019 versions 16.0, 16.4 และ 16.6 ปัจจุบัน Seeley ได้ สาธิต และให้รายละเอียดของการโจมตีกับ SharePoint...

ลือ Windows 10X จะไม่ซัพพอร์ต Win32

Image
เว็บไซต์​ ZDNet และ Windows Central รายงานไปในทิศทางเดียวกันถึงแผนการของระบบปฏิบัติการ Windows ตัวใหม่ล่าสุด Windows 10X ที่อาจเผยโฉมในช่วงต้นปี 2021 ที่จะถึง โดยหนึ่งในความเปลี่ยนแปลงที่สำคัญ คือการยกเลิกฟีเจอร์การซัพพอร์ต Win32 Microsoft เริ่มมีการเผยให้เห็น Windows 10X เป็นครั้งแรกในช่วงต้นปีที่ผ่านมา โดยเป้าหมายในตอนแรกนั้นถูกออกแแบบเพื่อเป็นระบบปฏิบัติการสำหรับอุปกรณ์ที่มี 2 หน้าจอโดยเฉพาะ ทว่าวิกฤตการณ์ COVID-19 ที่เกิดขึ้นทำให้แผนการนี้ต้องล้มเลิก และมีรายงานใหม่ถึงการปรับเปลี่ยนทิศทางของ Windows 10X เพื่อเป็นระบบปฏิบัติการสำหรับอุปกรณ์จอเดียวที่มีราคาไม่สูงนักแทน ในการเผยข้อมูลที่ผ่านมา หนึ่งในฟีเจอร์ที่น่าสนใจของ Windows 10X คือการวางสถาปัตยกรรมให้ตัว OS ยังคงรองรับการใช้งานแอปพลิเคชัน Win32 เดิม ผ่านการใช้ Container ซึ่งเป็น Environment สำหรับ Win32 ทว่าตามรายงานล่าสุดจากเว็บไซต์ ZDNet และ Windows Central ไมโครซอฟท์ได้ตัดสินใจที่จะรัน Windows 10X ผ่าน Universal Windows Platform (UWP) และเว็บแอปพลิเคชันเท่านั้น ทำให้ไม่สามารถใช้แอป Win32 ได้ นอกจากนี้ ไมโครซอฟท์ยังได้วา...

พบมัลแวร์ตัวใหม่ ‘BlackRock’ ขโมยข้อมูลแอปบนแอนดรอยด์ได้กว่า 337 แอปพลิเคชัน

Image
ThreatFabric ผู้เชี่ยวชาญด้าน Mobile Security ได้ออกเตือนถึงการค้นพบมัลแวร์ตัวใหม่บนแอนดรอยด์ที่ชื่อ BlackRock โดยความน่าสนใจคือการที่สามารถขโมยข้อมูลแอปพลิเคชันได้จำนวนมากในหลายประเภท BlackRock พัฒนาต่อยอดมาจากมัลแวร์เก่าๆ ตามภาพด้านบน ซึ่งในเวอร์ชันล่าสุดมัลแวร์สามารถขโมย Credentials ของแอปพลิเคชันได้ถึง 337 แอปพลิเคชัน โดยเน้นหนักไปทาง Financial หรือ Social Media แต่ก็ยังรวมไปถึงแอปพลิเคชันหาคู่ ข่าวสาร ไลฟ์สไตล์ และอื่นๆ ทั้งนี้เทคนิคที่ใช้คือการสร้างหน้าต่างกรอกข้อมูลมาครอบการเรียกใช้งานล็อกอินของแอปพลิเคชันจริง อย่างไรก็ดีผู้เชี่ยวชาญพบว่ามัลแวร์ยังใช้เทคนิคเดิมตามแนวทางของมัลแวร์ที่เคยมีมาบนแอนดรอยด์คือขอใช้ฟีเจอร์ Accessibility (ฟีเจอร์ที่สามารถทำงานแทนผู้ใช้งานได้อย่างอัตโนมัติ) เมื่อได้มากแล้วมัลแวร์จะให้สิทธิตัวเองเข้าถึงสิทธิ์อื่นๆ และใช้ Device Policy Controller ให้สิทธิ์ผู้ดูแลแก่ตัวเอง นอกจากนี้ผู้เชี่ยวชาญยังพบพฤติกรรมคุกคามอื่นร่วมด้วยเช่น การดักจับข้อความ สแปม และ Flood SMS และฟังก์ชัน Keylogger รวมถึงทำลายแอปพลิเคชัน Antivirus บทแอนดรอยด์ สำหรับการแพร่กระจาย...

Chrome 84 ออกแล้ว!

Image
Google ได้ประกาศปล่อย Chrome 84 ออกมาแล้ว ซึ่งไม่ได้มีการเปลี่ยนแปลงเรื่องฟีเจอร์มากนัก แต่มีการอัปเดตด้าน Security ระดับร้ายแรง ซึ่งทาง CISA มีคำเตือนออกมาแล้วว่าให้รีบอัปเดต ฟีเจอร์ใหม่สำหรับ Chrome 84 WEB OTP API  – เป็นความคิดกำเนิดจากฝั่ง Apple เพียงแต่เข้าท่ามากจน Google ต้องสนับสนุน โดย API ตัวนี้จะช่วย Browser ตรวจจับ SMS OTP เข้ามาใส่ใน Web Page ให้อัตโนมัติ ทำให้ลดปัญหาเรื่องการ Phishing และช่วยสร้างมาตรฐานของ OTP ให้เป็นในแนวเดียวกัน WEB Animation API  – เป็น JavaScript Function ที่ช่วยให้นักพัฒนาสามารถควบคุมลำดับของ Animation ใน Web Browser ได้ Pop-ups  – ต่อจากนี้บางเว็บไซต์จะถูกซ่อนโดยพื้นฐานภายใต้ Chrome URL (ตามภาพประกอบ) ยกเลิกการรองรับ TLS 1.0 และ 1.1 แล้ว ซึ่งผู้ชมจะได้รับหน้า Error กลับมาเมื่อเข้าเยี่ยมชมเว็บไซต์ล้าสมัยเหล่านั้น แจ้งเตือน Mixed Content หรือการที่เว็บใช้ HTTPS แต่เมื่อดาวน์โหลดบางอย่างกลับใช้ HTTP ด้วย ซึ่ง Google มองว่ายังไงก็ยังปลอดภัยไม่สุด โดยปัจจุบันแค่เตือนไว้ก่อนแต่ในอนาคตเวอร์ชันต่อๆ ไป จะบล็อกแน่ อย่างไรก็ดียังมีการอ...