ชุดป้องกัน Enhanced Mitigation Experience Toolkit (EMET) ของไมโครซอฟท์ช่วยป้องกันมัลแวร์ที่เจาะผ่านช่องโหว่ของซอฟต์แวร์ด้วยมาตรการเพิ่มเติมหลายอย่างจนทำให้การเจาะเข้ามารันโค้ดในเครื่องทำได้ยากขึ้นมาก แต่ FireEye ก็รายงานว่าชุดซอฟต์แวร์สำหรับเจาะระบบ (Exploit Kit - EK) ที่ชื่อว่า Angler ก็สามารถเจาะผ่าน EMET ได้สำเร็จแล้ว
Angler รุ่นนี้สามารถเจาะทะลุมาตรการ Data Execution Prevention (DEP) ด้วยการใช้ฟังก์ชั่นของ Flash ใน Flash.ocx เองเพื่อเรียก VirtualProtect และ VirtualAlloc เพื่ออนุญาตให้รันโค้ดในหน่วยความจำส่วนที่ต้องการ
มาตรการ Export Address Table Filtering (EAF) และ EAF+ ใน EMET ช่วยป้องกันการสแกนหา API ที่โหลดขึ้นหน่วยความจำ แต่ Angler ก็สามารถค้น Import Address Table (IAT) ผ่านทางฟังก์ชั่นใน user32.dll ได้ และเมื่อได้แอดเดรสของฟังก์ชั่นทั้งหมดมาแล้วก็สามารถรันโค้ดต่อไปได้
ทาง FireEye ทดสอบปล่อยให้มัลแวร์รันบน Windows 7 ที่ติดตั้ง EMET 5.5 พบว่ามันสามารถติดตั้ง TeslaCrypt ได้สำเร็จ คำแนะนำในตอนนี้คือแม้จะติดตั้ง EMET แล้วก็ต้องหมั่นอัพเดตซอฟต์แวร์โดยจัดลำดับความสำคัญต่อช่องโหว่สำคัญๆ และหากทำได้ก็ให้ปิดการใช้งาน Flash หรือ Silverlight ไปเลย เพื่อลดความเสี่ยง
ที่มา - FireEye
Comments
Flash นี่ disable ใน browser อย่างเดียวพอไหมครับ?
กำจัดไม่ได้จริงๆ ใช่ไหมครับ Flash เนี่ย (Flash อย่างหนึ่ง Lenovo อย่างหนึ่ง ที่เป็นข่าวบ่อยๆ อะนะ)
คนขี้ลืม | คนบ้าเกม | คนเหงาๆ
อ่านหัวข้อ แล้วเหมือนเป็นช่องโหว่ของ MS แต่จริงแล้วเป็นช่องโหว่ของ flash / sl 5555
The Dream hacker..
แต่ก็ถือว่า Windows มีช่องโหว่ให้ Flash ยิงซ้อนเข้าไปอีกทีด้วยรึเปล่าครับ?
ยังสงสัยเล็กๆ ว่าถ้า Flash มีช่องโหว่นี่ยิงเข้าไปช่องนั้นไม่ผ่าน Flash ไม่ได้เหรอ หรือว่า Flash มันถูกติดตั้งแล้วเลยมีสิทธิ์มากกว่า
คิดว่าซอฟแวร์ที่ติดตั้งเองส่วนใหญ่สามารถเข้าถึงสิทธิ์ของเครื่องได้พอสมควร มากพอจะทำอะไรกับเครื่องได้ แต่ตัวซอฟต์แวร์ไม่ส่วนให้ใครก็ได้มาเจาะเพื่อเข้าถึงสิทธิ์ที่ตัวซอร์ฟแวร์ได้รับนอกจากเวลาใช้งานจากยูสเซอร์ อย่างซอฟแวร์ที่อนุญาติให้เขียนไฟล์ลงเครื่องได้ ก็ไม่ควรให้โดนเจาะเพื่อโยนไฟล์มัลแวร์ให้เข้าไปแล้วใช้สิทธิ์นี้เขียนมัลแวร์ลงเครื่องได้
The Dream hacker..
จริงๆ EMET ไม่เคยประกาศตัวว่าเป็นการป้องกันนะครับ (มันคือชุด mitigate) การแฮกโดยทั่วไปจะยากขึ้นมาก ทำไม่ดีโปรแกรมก็จะแครชไปเสียก่อนรันโค้ดสำเร็จ แต่ทั้งนั้นก็สามารถแฮกได้อย่างที่เห็น
กรณีนี้ผมเข้าใจว่าทาง FireEye ทดสอบโดยใช้ Flash รุ่นที่รู้ว่ามีช่องโหว่ ซึ่งเหมือนหลายๆ คนที่ไม่ชอบเปิด Windows Update แล้วมี EMET เป็นด่านกั้นเอาไว้อีกชั้น
ข่าวนี้ที่บอกก็คือกั้นไม่ได้แล้วครับ อัพเดตซะ
lewcpe.com, @wasonliw
อ้อ โอเคครับ ประโยคท้ายชัดเจนครับ ขอบคุณครับ :D
Flash อีกละ
เมื่อไหร่แฟลชจะหมดช่องโหว่สักที มาแต่ละที ของแรงทั้งนั้นเลย
Get ready to work from now on.
Adobe คงกุมขมับน่าดู
Flash Bang!!! มึนกันข้ามทศวรรตกับซอฟท์แวร์ฟองน้ำแบบนี้
พรุนสกัดเข้มข้นอีกแล้วครับ
การไม่มีFlashเป็นลาภอันประเสริฐ์