arne22 Skrevet 23. april Skrevet 23. april (endret) Denne problemstillingen har kommet opp i en annen diskusjonstråd som handler om hvordan man «kontrollerer trafikken til og fra egen PC». En deltaker i den tråden ønsker å se nærmere på denne problemstillingen: Vil en RAT trojan som er kamuflert til å kjøre under «svchosts.exe» kunne identifiseres som malware, og og som ikke en «godkjent» Windows prosess? Hvordan går man eventuelt fram for å få til det? Synes at vi da beveger oss vekk i fra diskusjonstema å den opprinnelige tråden, som kanskje først og fremst var tiltenkt det som går på bruk av trafikkmonitor og packetsniffer på Linux og Windows maskiner, altså for å inspisere og «se» trafikken inn og ut av egen PC og kanskje videre hvordan man kan styre dette gjennom de prosessene man lar kjøre, for kommunikasjon ut mot Internett. Synes problemstillingen omkring mulig installasjon av RAT trojan på Windows PC også er en interessant problemstilling som bør ha interesse for «folk flest», slik at jeg oppretter en egen diskusjonstråd for denne problemstillingen. Noen andre interessante problemstillinger er jo: Er dette praktisk mulig og har vi noen erfaring med at dette faktisk har skjedd, eller finnes det «rapporterte tilfeller»? Har Windows noen beskyttelse mot dette? Hvordan avdekker man eventuelt at man har fått en uautorisert installasjon av en RAT trojan på egen PC? Målgruppen for informasjon er vel "folk flest" og "vanlige brukere", men etter litt tvil så oppretter jeg tråden under "IKT-Drift og sikkerhet" ettersom det vel gjerne er der man finner dem som har "god trening" og som sitter på mye info. Endret 23. april av arne22
nomore Skrevet 23. april Skrevet 23. april Ja det har vært, er og kommer til å være tilfeller hvor Windows klienter har RAT. IOC er blant annet hvilke tjenester som kjører vs skal kjøre, om det er avvik på signatur for tjenestene og om det er mistenkelig nettverkstrafikk (gjerne C2C trafikk, ofte i tunnel) ut fra klienten mot ukjente steder på interwebz. De fleste aktive RAT som blir aktivt utnyttet har ofte kjente IP adresser de ringer hjem til, så man får som regel ei ganske fin og oppdatert liste på dette og kan bruke det i sikkerhetsverktøyene sine for å se om det er noen klienter i nettverket som går dit. Men om du skal fokusere på privatpersoner og personlig utstyr, hjemme hos folk, er slike ting vesentlig vanskeligere å oppdage og bli kvitt. Mitt råd er å være kritisk til hvilke apper og programmer man laster ned og installerer. 1
nebrewfoz Skrevet 23. april Skrevet 23. april 7 hours ago, arne22 said: Vil en RAT trojan som er RAT = "Remote Access Trojan", så "RAT trojan" = "Remote Access Trojan trojan". Websiden du linker til bruker ikke "RAT trojan" heller, så la oss holde oss til RAT eller trojaner på norsk. (Til nød fjerntilgang-trojaner, selv om det også skjærer i mitt indre øre.) 2
nebrewfoz Skrevet 23. april Skrevet 23. april 7 hours ago, nomore said: Men om du skal fokusere på privatpersoner og personlig utstyr, hjemme hos folk, er slike ting vesentlig vanskeligere å oppdage og bli kvitt. Det burde vel (etter hvert) være mulig for ISP'er å blokkere trafikk til kjente malware-servere, men jeg vet ikke i hvor grad dette er noe som blir gjort.
nomore Skrevet 23. april Skrevet 23. april nebrewfoz skrev (18 minutter siden): Det burde vel (etter hvert) være mulig for ISP'er å blokkere trafikk til kjente malware-servere, men jeg vet ikke i hvor grad dette er noe som blir gjort. Det blir gjort i mindre grad slik jeg opplever det. Utfordringen er hvor en legger lista for hvor inngripende en kan være uten at kunden har samtykket til det (eller kjøpt tjenesten for å tenke kommersielt). Jeg vet ikke om det finnes noe nasjonalt regelverk for telekom tilbydere der. Telenor har jo en tjeneste som gjør dette. Og jeg mener Altibox har det og. For utfordringen der som alt annet i dag så er den kjente malware servere ofte også benyttet til legitim trafikk. 2
nebrewfoz Skrevet 24. april Skrevet 24. april 22 hours ago, nomore said: Og jeg mener Altibox har det og. Altibox' løsning opererer med et filter på DNS-nivå, etter det jeg forstår. Mer oversiktlig, så (antagelig) lettere å administrere enn å holde styr på enn en IP-basert blokkeringsliste.
Espressivo Skrevet 24. april Skrevet 24. april nebrewfoz skrev (23 timer siden): La oss holde oss til RAT eller trojaner på norsk. (Til nød fjerntilgang-trojaner, selv om det også skjærer i mitt indre øre.) 😑
Gavekort Skrevet 24. april Skrevet 24. april Alle kan installere malware på datamaskinen sin så lenge de har administratorprivilegier. En trojansk hest får navnet sitt fra å lure offeret til å installere malware ved å tro at det er noe annet. Det er her anti-virus kommer inn, da de kan kjenne igjen typiske mønster for malware og flagge/fikse/fjerne dem. Det som har gjort malware mindre vanlig i disse dager er først og fremst fordi operativsystemene er mye flinkere til å isolere applikasjoner og dekke sårbarheter, den andre faktoren er at Windows har et veldig bra anti-virus bygget inn i operativsystemet, og den tredje faktoren er at det er mye mindre vanlig å laste ned risikable exe-filer. 1
arne22 Skrevet 28. april Forfatter Skrevet 28. april (endret) Første linje forsvar i en slik sammenheng, det er er jo Windows Defender. Windows 11 vil alltid kjøre Windows Defender, eller at annet tilsvarende anti malware program som er godkjent av Microsoft. Man her ikke mulighet for å avinstallere Microsoft defender, bare til å erstatte Microsoft defender med en tilsvarende funksjon. Så i de fleste tilfeller så kan men vel regne med at en RAT trojan (Generelt begrep: Trojan, Undergruppe: RAT) blir fanget opp av Windows Defender eller tilsvarende anti-malware. Dette vil jo være "første linje forsvar". Det at en hacker først klarer å plassere en RAT trojan på offrets PC, og kjøre en "kontrollserver" på Microsoft Azure sin infrastuktur over tid, slik at den får en ip adresse som tilhører Microsoft, slik som eksemplet var i en annen tråd, uten at dette blir fanget opp av Microsoft sitt anti malware system, det er vel ikke videre sannsynlig. Hvis man likevell har en mistanke om at man kan ha med en RAT trojaner å gjøre, da vil det jo være relevant å ta utgangspunkt i de kjente tilfellene av bruk av RAT trojanere som man har hatt opp gjennom "historien". I Telenor sin sikkerhetsblogg så finner man jo en del beskrivelse av det. Ideelt sett så bør man vel følge med regelmessig og alledere ha en oversikt over det som har skjedd, i forhold til denne typen malware, men det er vel ikke alt man kan gå rundt å huske. Hele denne samlingen med informasjon er søkbar, og da kan man jo finne de kjente aksemplene man har hatt på bruk av RAT trojaner. (Eller trojaner av type RAT, hvis nå det blit bedre.) Vanligvis så vil jo det man kan bli utsatt for allerede ha skjedd også tidligere. Hvis man har mistenkelig trafikk til/fra PC og et program eller en prosess som står for denne trafikken, så vil "neste steg" for eskempel kunne være å laste ned et program som Microsoft TCPView eller Process Explorer, som så vil kunne gi nærmere informasjon omkring den trafikken/prosessen/programmet, som mistanken er rettet mot. Hvis det dreier seg om malware, så vil det jo ofte være observerbare, synlige tegn på at dette ikke derier seg om en vanlig legitim prosess eller programvare. Ett av de mest kjente angrepene som ble gjennomført ved hjelp av RAT trojaner, det er jo angrepet mot Norsk Hydro i 2019. https://news.microsoft.com/source/features/digital-transformation/hackers-hit-norsk-hydro-ransomware-company-responded-transparency/ Det som jo da skjedde, det var at de ble plassert en RAT trojaner på en av de ansattes PC via et vedlegg til en mail. Det som så skjedde var at hacker tok kontroll over brukerens PC, og ved hjelp av videre "manuell hacking" med utgangspunkt i brukerens Windows PC, så klarte man å plassere såkalt "ransomware" på samtlige PC'er og servere i bedriften. Angrepet fungte på mange måter den standard framgangsmåte som følger av beskrivelsen av "The Cyber Kill Chain". Det som fugte videre det var jo at samtlige PC og servere ble kryptert, slik at bedriften ikke lengre hadde tilgang. men ingen løsepenger ble utbetalt og backups ble installert. Her er noe av det som Microsoft skriver om den saken (linken over): Quote In Oslo, a team of internal and external forensic investigators determined that in December 2018, the hackers had weaponized one email attachment sent by a trusted customer employee to an employee at Norsk Hydro – part of a legitimate conversation, Gimnes Are says. “They equipped it with a payload to install a Trojan software on the PC of the Hydro employee,” Gimnes Are says. “This Trojan software was discovered by our antivirus a few days later. But that was already too late. By then, the attacker had built an initial foothold in our system.” At first, the ransomware compromised standard users within the Norsk Hydro computer network. Then it captured administrative credentials, allowing the hackers to command the entire IT infrastructure, Moeller says. “Once the attacker controlled the environment, they chose to deploy ransomware via a manual push from (Norsk Hydro’s) own domain controllers,” Moeller says. Jeg har lagret 16 flere linker som beskriver dette angrepet, for den som måtte være interessert. Endret 28. april av arne22
nomore Skrevet 28. april Skrevet 28. april For å ta et eksempel fra nyere tid jeg har vært involvert i. Bedriftsnettverk. Over 1000 klienter. All trafikk routes igjennom en lag 7 brannmur. Bedriften (som mange andre bedrifter) har en regel som blokkerer all trafikk til en del utvalgte land. En dag oppdages at det er klienter i nettverket som forsøker å koble til et av de landene som er blokkert. Første dagen er det kun en og så sprer det seg. Først er det kun Windows maskiner men så er det og macOS. I løpet av de siste 6+ årene har det ikke vært noen tilkoblingsforsøk til disse landene så det peker seg ut som noe veldig unormalt og noe en bør sjekke ut Trafikken blir blokkert så det er i seg selv ingen risiko. Men frykten er at en har fått noe på innsiden som sprer seg og som prøver å ringe hjem. Prosessen som initierer trafikken på klientene er Edge. Hva tenker du det kan være og hva vil du gjøre videre? 2
nebrewfoz Skrevet 28. april Skrevet 28. april 9 hours ago, arne22 said: en RAT trojan (Generelt begrep: Trojan, Undergruppe: RAT) Generelt begrep: Smør, Undergruppe: Kviteseidsmør Men man sier/skriver ikke Kviteseidsmør smør for det. (Kjepphest.) 1
arne22 Skrevet 28. april Forfatter Skrevet 28. april (endret) 8 hours ago, nomore said: Hva tenker du det kan være og hva vil du gjøre videre? Det sår ikke hvem "du" er og hvem spørsmålet er men kan jo forsøke å legge inn et par ord. Størrelsen på nettverket tilsvarer jo det man typisk finner på en av de videregåednde skolene i av byene, og der mangler det vel ikke akkurat på variasjon i brukermønstret. Typisk bemanning kan vel være 1 IT driftsansvarlig og en eller to lærlinger. Når man forsøker å begrense utgående trafikk, så har vel "IT-brukersupport" ganske snart litt "renn" på døren?! Hvis det dreier seg om forsøk på utgående trafikk, som er logget, men forhindret, så må det jo også stå i loggen nødvendig ID for den eller de maskinene som forsøker å sette opp denne trafikken. Vil det da ikke være relevant å kikke litt videre på disse maskinene? Har dere et annet opplegg enn det? Hvis det er noe som er spesifikt relatert til MS Edge, ville det ikke da være "lurt" å kontakte Microsoft å spørre om de kjenner til fenomenet? (Eller fylkeskommunens IT-driftsavdeling, hvis det hadde dreid seg om en av skolene.) Endret 28. april av arne22
nomore Skrevet 28. april Skrevet 28. april arne22 skrev (19 minutter siden): Det sår ikke hvem "du" er og hvem spørsmålet er men kan jo forsøke å legge inn et par ord. Størrelsen på nettverket tilsvarer jo det man typisk finner på en av de videregåednde skolene i av byene, og der mangler det vel ikke akkurat på variasjon i brukermønstret. Typisk bemanning kan vel være 1 IT driftsansvarlig og en eller to lærlinger. Når man forsøker å begrense utgående trafikk, så har vel "IT-brukersupport" ganske snart litt "renn" på døren?! Hvis det dreier seg om forsøk på utgående trafikk, som er logget, men forhindret, så må det jo også stå i loggen nødvendig ID for den eller de maskinene som forsøker å sette opp denne trafikken. Vil det da ikke være relevant å kikke litt videre på disse maskinene? Har dere et annet opplegg enn det? Hvis det er noe som er spesifikt relatert til MS Edge, ville det ikke da være "lurt" å kontakte Microsoft å spørre om de kjenner til fenomenet? (Eller fylkeskommunens IT-driftsavdeling, hvis det hadde dreid seg om en av skolene.) Ofte i en slik situasjon må man vurdere det man ser i forhold til en "normalsituasjon". Du har selv nevnt det i et par tråder, at det er avvik man må sjekke ut. Og her har det altså været 6 år (og mer) hvor det ikke er loggført trafikk mot dette landet det gjelder, men plutselig begynte det. Størrelsen på IT avdelingen her er ikke særlig relevant for spørsmålet. Og som jeg skreiv så er det godt kjent hvilke klienter trafikken kommer fra siden jeg viser til at det først er bare Windows og deretter også inkludert macOS. Deretter viser jeg til at en og vet at trafikken kommer fra edge.exe prosessen. Dette er et ganske reelt og vanlig eksempel. Og som sagt kjenner jeg til dette spesifikke eksempelet så det er helt reelt. Og spørsmålet blir hva bør en gjøre videre for å finne ut av dette. Stoler du nok på Windows Defender at det er så lite sannsynlig som du hevder tidligere, at det bare avfeies? Du hevder deretter at dersom det er malware så er det observerbare og synlige tegn en kan se etter. Hva er det du da vil se etter? En ting som kom frem i loggen i dette tilfelle var at på noen av maskinene, men ikke alle, så ble edge.exe erstattet med en ny edge.exe av msiexec prosessen kort tid før trafikken ut. Men både den nye og den gamle edge.exe filen er signert av Microsoft Corporation og filhash er gyldig. Hva ellers ser man etter?
arne22 Skrevet 28. april Forfatter Skrevet 28. april (endret) 39 minutes ago, nomore said: Hva ellers ser man etter? Men denne tråden handler jo om trojanere og ikke om utgående trafikk som en web-browser forsøker å sette opp?! En installasjon av en extension i web-browser kan jo for eksempel sette opp en slik "trafikk til uønsket land", slik at dette ikke behøver å være det helt store. Jeg har avinstallert Microsoft Edge, og kan derfor ikke teste ut noe av dette. Hvis man tidligere har logget på med en brukerkonto på et websted, så kan dette også sette opp trafikk ut, i bakgrunnen, uten at man legger merke til det. Helt generelt, hvis det er noe innenfor cybersikkerhet som har litt viktighet og som jeg er usikker på, da er jo det grunnleggende prinsippet å aldri forsøke å løse å løse problemstillingen på egen hånd, men å ta opp problemstillingen til diskusjon først med mine kolleger, så firmaer og fagpersoner jeg samarbeider med og eventuelt myndighetene. Kan ikke si at jeg har noe særlig greie på Microsoft Edge, ettersom det er en webbrowser jeg avinstallerer og aldri bruker. Hvordan gikke dere så fram for å løse dette problemet relatert til denne web-browseren? Endret 28. april av arne22
nomore Skrevet 28. april Skrevet 28. april arne22 skrev (40 minutter siden): Men denne tråden handler jo om trojanere og ikke om utgående trafikk som en web-browser forsøker å sette opp?! En installasjon av en extension i web-browser kan jo for eksempel sette opp en slik "trafikk til uønsket land", slik at dette ikke behøver å være det helt store. Jeg har avinstallert Microsoft Edge, og kan derfor ikke teste ut noe av dette. Hvis man tidligere har logget på med en brukerkonto på et websted, så kan dette også sette opp trafikk ut, i bakgrunnen, uten at man legger merke til det. Helt generelt, hvis det er noe innenfor cybersikkerhet som har litt viktighet og som jeg er usikker på, da er jo det grunnleggende prinsippet å aldri forsøke å løse å løse problemstillingen på egen hånd, men å ta opp problemstillingen til diskusjon først med mine kolleger, så firmaer og fagpersoner jeg samarbeider med og eventuelt myndighetene. Kan ikke si at jeg har noe særlig greie på Microsoft Edge, ettersom det er en webbrowser jeg avinstallerer og aldri bruker. Hvordan gikke dere så fram for å løse dette problemet relatert til denne web-browseren? Men en trojaner må ha utgående (og inngående) trafikk for å kunne tilby «Remote Access»? Malware har ofte en adferd som gjør at de ringer hjem til en Command and control server for å gi lyd fra seg, hente oppdateringer, laste opp data eller motta instruksjoner. Og det gjøres gjerne via Edge prosessen. At det er Edge.exe betyr jo ikke automatisk at det er en brukerinitiert nettleserøkt men kan like godt være malware som kommuniserer eksternt. Er dette ukjente konsepter? Litt av poenget med eksempelet mitt er at det er ikke så enkelt og lett som du gir uttrykk for i en del av disse trådene dine. At det er lite sannsynlig at RAT kan komme inn fordi en bruker Defender er rimelig tynt (og feil). Og mye av dette handler om tillit til det du ser. Tillit til at Defender ikke er disabled, utdatert eller kompromittert. Tillit til at edge.exe er genuin og ikke tuklet med. Osv. Og selv med blind tillit til alt dette så står man gjerne der med denne mistenkelige trafikken. Hva da? Enden på eksemplet mitt ble at en SaaS tjeneste bedriften bruker fikk med en feil en ekstra DNS peker som pekte mot landet som var sperret. En typisk CDN tjeneste tilhørende SaaS tjenesten. Så når brukere brukte denne applikasjonen ble feil DNS peker returnert til klienten og den gjorde da et tilkoblingsforsøk som ble blokkert. Verifisert med at trafikken avtok etter at leverandøren fikset DNS pekerne sine. 2
arne22 Skrevet 28. april Forfatter Skrevet 28. april 38 minutes ago, nomore said: Og det gjøres gjerne via Edge prosessen. At det er Edge.exe betyr jo ikke automatisk at det er en brukerinitiert nettleserøkt men kan like godt være malware som kommuniserer eksternt. Kan du legge ut et dokumentert tilfelle der dette har skjedd i den praktiske virkelighet, der en man har brukt en infiserte eller modifisert tugave av Edge prosessen til å installere en trojan, som i så sin tur har blitt brukt til å ta kontroll over PC? Hvis du kan legge fram ett eller flere eksempler, så kan vi jo se på hvor relevant dette er for den alminnelige hjemmebruker eller for så vidt et stort eller lite firma. Det meste innenfor sikkerhetssystemer går jo på sannsynlighet for at noe skal skje. Hvis det forholder seg slik at det ikke finnes gjennomførte praktiske eksempler fra før, men det hele baserer seg på labopsett og teoretiske betraktinger, da er vel den statistiske sannsynlighet så stor for at man selv er det "high value-victim" som vil bli offer for "nye avanserte metoder". Hvis man først tar utgangspunkt i rapportere faktiske hendelser, og så ser på hvordan disse eventuelt ble gjennomført, så kan man jo også si noe om sannsynligheten for at man selv eller andre kan bli utsatt for den samme typen angrep. Hvor er det praktiske eksemplet på at en trojan av type RAT har blitt installert på denne måten og at denne RAT så har blitt brukt til å ta kontroll over PC?
nomore Skrevet 28. april Skrevet 28. april arne22 skrev (18 minutter siden): Kan du legge ut et dokumentert tilfelle der dette har skjedd i den praktiske virkelighet, der en man har brukt en infiserte eller modifisert tugave av Edge prosessen til å installere en trojan, som i så sin tur har blitt brukt til å ta kontroll over PC? Hvis du kan legge fram ett eller flere eksempler, så kan vi jo se på hvor relevant dette er for den alminnelige hjemmebruker eller for så vidt et stort eller lite firma. Det meste innenfor sikkerhetssystemer går jo på sannsynlighet for at noe skal skje. Hvis det forholder seg slik at det ikke finnes gjennomførte praktiske eksempler fra før, men det hele baserer seg på labopsett og teoretiske betraktinger, da er vel den statistiske sannsynlighet så stor for at man selv er det "high value-victim" som vil bli offer for "nye avanserte metoder". Hvis man først tar utgangspunkt i rapportere faktiske hendelser, og så ser på hvordan disse eventuelt ble gjennomført, så kan man jo også si noe om sannsynligheten for at man selv eller andre kan bli utsatt for den samme typen angrep. Hvor er det praktiske eksemplet på at en trojan av type RAT har blitt installert på denne måten og at denne RAT så har blitt brukt til å ta kontroll over PC? Du misforstår. Det er ikke nødvendig at edge er infisert med en RAT. Men at en installert RAT kan bruke edge for å kommunisere ut. 2
arne22 Skrevet 28. april Forfatter Skrevet 28. april 1 hour ago, nomore said: Du misforstår. Det er ikke nødvendig at edge er infisert med en RAT. Men at en installert RAT kan bruke edge for å kommunisere ut. For å kunne riskovurdere, så må man gå ut i fra de praktiske tilfellene der det du hevder kan skje faktisk har skjedd. Hvor ofte? På hvilken måte? I hvilken grad og i hvilken sammenheng kan man forvente at det skjer igjen? Det fleste ting som kan skje, med en rimelig grad av sannsynlighet, har allerede også skjedd før. Hvis du har ett eller flere praktiske eksempler på at "En installert RAT har brukt edge for å kommunisere ut"? Eventuelt så kan vi se litt nærmere på den casen, eventuelt de casene.
nomore Skrevet 28. april Skrevet 28. april arne22 skrev (20 minutter siden): For å kunne riskovurdere, så må man gå ut i fra de praktiske tilfellene der det du hevder kan skje faktisk har skjedd. Hvor ofte? På hvilken måte? I hvilken grad og i hvilken sammenheng kan man forvente at det skjer igjen? Det fleste ting som kan skje, med en rimelig grad av sannsynlighet, har allerede også skjedd før. Hvis du har ett eller flere praktiske eksempler på at "En installert RAT har brukt edge for å kommunisere ut"? Eventuelt så kan vi se litt nærmere på den casen, eventuelt de casene. Jeg forstår ærlig talt ikke hva det er du vil jeg skal bevise? At en prosess som kjører på maskinen kan starte nettleseren? 1
barfoo Skrevet 28. april Skrevet 28. april 39 minutes ago, arne22 said: Det fleste ting som kan skje, med en rimelig grad av sannsynlighet, har allerede også skjedd før. malicious browser extension i google gir ganske mange resultat. Det har skjedd før, og vil skje igjen. Og det er en variant der nettleser blir brukt - eg kan tenke på et par andre, f.eks. DLL injection. Du har fundamentalt feil tilnærming til sikkerhet med det du framviser i tråden her. @nomore For min del hadde feilsøkingssteg #1 i scenariet ditt vore å sjekke om IP-blokka hadde bytta eigar, slik at det var falsk positiv. Deretter sjekke for nye AI-bots som har dukka opp via Teams (Ja, det er et forbanna problem som kan spre seg fort), sjekka browser extensions og deretter sjekka etter CDN/applikasjoner som var i bruk som peikte på det. Men underholdande løsning uansett. Og PITA å finne. 1
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå