<?xml version="1.0" encoding="UTF-8"?> 
<feed version="0.3" xmlns="http://purl.org/atom/ns#" xmlns:dc="http://purl.org/dc/elements/1.1/" xml:lang="ja">
<title>エフセキュアブログ</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/" />
<link rel="service.post" type="application/x.atom+xml" href="http://cms.blog.livedoor.com/atom/blog_id=3149059" title="エフセキュアブログ" />
<link rel="hub" href="http://pubsubhubbub.appspot.com" />
<link rel="self" href="http://blog.f-secure.jp/atom.xml" />
<modified>2012-02-05T02:14:35Z</modified> 
<tagline><![CDATA[フィンランドのセキュリティ企業、エフセキュアのセキュリティ研究所が提供している世界中のセキュリティの最新動向と日本国内のセキュリティスペシャリストによる情報を集結した「エフセキュアブログ」]]></tagline> 
<id>tag:blog.livedoor.jp,2009:fsecure_blog</id>
<author>
<name>fsecure_blog</name> 
</author>
<generator url="http://blog.livedoor.com/" version="1.0">livedoor Blog</generator> 
<copyright>Copyright (c) 2012, fsecure_blog </copyright>
<entry>
<title>ラップトップ・ステッカー 2012：投票を！</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50651236.html" />
<modified>2012-02-02T17:14:17Z</modified> 
<issued>2012-02-03T01:37:08+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50651236</id>
<summary type="text/plain"> 　数週間前、我々はコミュニティ・フォーラムのメンバー、そして「News from the Lab」ブログの読者に、新しいエフセキュアラボ・ラップトップ・ステッカーのアイディアを寄せて欲しいとお願いした。それで、我々はようやく時間を見つけて、ファイナリストを選出した。 　...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50651236.html">
<![CDATA[&nbsp;　数週間前、我々はコミュニティ・フォーラムのメンバー、そして「News from the Lab」ブログの読者に、新しいエフセキュアラボ・ラップトップ・ステッカーの<a href="http://community.f-secure.com/t5/News-and-Feedback/F-Secure-Labs-Laptop-Stickers-Contest/td-p/4677/highlight/true" target="_blank">アイディアを寄せて欲しい</a>とお願いした。それで、我々はようやく時間を見つけて、ファイナリストを選出した。<br /><br />&nbsp;　<a href="http://bitly.com/FSLaptopStickers2012" target="_blank">polldaddy.com</a>でご覧頂けるし、お気に入り10個を投票することができる。<br /><br /><a href="http://bitly.com/FSLaptopStickers2012"><img width="645" height="741" border="0" src="http://www.f-secure.com/weblog/archives/LaptopStickersPoll2012.png" alt="Laptop Stickers Poll, 2012" /></a><br /><br />&nbsp;　このアンケートは少なくとも、もう1週間行う予定なので、シェアやツイートなど自由に行って頂きたい。<br /><br />&nbsp;　そしてもちろん、結果が出たらステッカーをプレゼントする方法を考えるつもりだ。<br /><br />&nbsp;　では！<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002308.html" target="_blank">＞＞原文へのリンク</a></div>
]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>本格的</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50651073.html" />
<modified>2012-02-01T14:59:09Z</modified> 
<issued>2012-01-31T19:57:55+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50651073</id>
<summary type="text/plain"> 　以下は米国のテレビドラマ「ボーンズ」のクリップだ。 　最近のエピソードでは、コンピュータウイルスがコンピュータをクラッシュさせる。そしてそれを発火させる。ウィルスはフラクタルを介して侵入した。銃撃を受けた被害者の骨に埋め込まれていた。 　本格的だ。 ＞...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50651073.html">
<![CDATA[&nbsp;　以下は米国のテレビドラマ「ボーンズ」のクリップだ。<br /><br />&nbsp;　<a href="http://www.imdb.com/title/tt2076424/" target="_blank">最近のエピソード</a>では、コンピュータウイルスがコンピュータをクラッシュさせる。そしてそれを発火させる。ウィルスはフラクタルを介して侵入した。銃撃を受けた被害者の骨に埋め込まれていた。<br /><br />&nbsp;　本格的だ。<br /><br /><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="550" height="452" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="wmode" value="transparent" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.liveleak.com/e/e27_1327440153" /><embed type="application/x-shockwave-flash" width="550" height="452" src="http://www.liveleak.com/e/e27_1327440153" allowscriptaccess="always" wmode="transparent"></embed></object><br /><br /><a href="http://www.liveleak.com/view?i=e27_1327440153"><img width="450" height="253" border="1" src="http://www.f-secure.com/weblog/archives/706_bones_recap.jpg" alt="Bones S7E6 TV series Fractal Computer virus"> </a><br /><br /><br /><br /><br /><br /><hr><br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002307.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>mikko_hypponen</name> 
</author>
</entry>

<entry>
<title>「Trojan:Android/OpFake.D」がコンフィギュレーションファイルをコード化</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50651072.html" />
<modified>2012-02-01T15:54:56Z</modified> 
<issued>2012-01-31T16:28:45+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50651072</id>
<summary type="text/plain">我々はマルウェアが、先に他のオペレーティングシステムで登場し、Androidに移植されるケースを良く見ている。以下はその条件を満たす新たなトロイの木馬だ。 　OpfakeはSymbianとWindows Mobileで、最初に発見された。最近のAndroid版では、同トロイの木馬は（まだ）Opera ...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50651072.html">
<![CDATA[我々はマルウェアが、先に他のオペレーティングシステムで登場し、Androidに移植されるケースを良く見ている。以下はその条件を満たす新たなトロイの木馬だ。<br /><br />&nbsp;　OpfakeはSymbianとWindows Mobileで、<a target="_blank" href="http://blog.f-secure.jp/archives/50635027.html">最初に発見</a>された。最近のAndroid版では、同トロイの木馬は（まだ）Opera Miniアプリであるように見える…パーミッションのリクエストは、SMSメッセージを送信することだけだ:<br /><br /><img alt="Android OpFake, permission" src="http://www.f-secure.com/weblog/archives/android_opfake_permission.png" border="1" height="420" width="250"><br /><br />&nbsp;　同アプリ（我々は「Trojan:Android/OpFake.D」として検出している）は、ローンチの際メッセージを送信することが分かった：<br /><br /><img alt="Android OpFake, SMS" src="http://www.f-secure.com/weblog/archives/android_opfake_sent_sms.png" border="1" height="158" width="392"><br /><br />&nbsp;　以前のケースでは通常、クラスにハードコードされたSMSメッセージを見かけたが、今回はメッセージコンテンツと電話番号は「config.xml」ファイルに保存され、エンコードされる。以下は文字化けしたコードだ：<br /><br /><img alt="Android OpFake, garbled code" src="http://www.f-secure.com/weblog/archives/android_opfake_garbled_code.png" border="0" height="90" width="400"><br /><br />&nbsp;　このストリングはbase64デコーディングを使用してデコードされると読み出し可能となり、実行時にメッセージがアプリにより送信されることを示している：<br /><br /><img alt="Android OpFake, decoded code /&gt;&lt;br /&gt;&lt;br /&gt;&nbsp;　このAndroid版（SHA1: 4b4af6d0dfb797f66edd9a8c532dc59e66777072）は、そのコンフィギュレーションファイルをエンコードするopFakeの「伝統」を受け継いでおり、新しいものではない。しかしこれは、分析からコードやアクションを隠すため、ますますエンコーディングや他のテクニック（他のプラットフォームで長年標準だったもの）を使用する、Androidマルウェアの現在のトレンドに当てはまっている。&lt;br /&gt;&lt;br /&gt;ThreatSolutions post by &#8212; Irene&lt;br /&gt;&lt;br /&gt;&lt;div style=" src="http://www.f-secure.com/weblog/archives/android_opfake_decoded_code.png" border="0" height="235" width="400">
<br />
ThreatSolutions post by &#8212; Irene
<br /><br />
<a target="_blank" href="http://www.f-secure.com/weblog/archives/00002306.html">＞＞原文へのリンク</a>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>Androidマルウェアが電子透かしを使用？ それほどでも…</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50651071.html" />
<modified>2012-02-01T14:53:48Z</modified> 
<issued>2012-01-30T16:47:29+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50651071</id>
<summary type="text/plain"> 　私がいつものようにAndroidマルウェア分析を行っている際、特定のサンプルのクラス・モジュールにざっと目を通していると、以下のようなコードを見つけた。図1 　昨年後半、私はPortable Network Graphics（PNG）画像フォーマット、特にテキスト情報を持つフィールドに...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50651071.html">
<![CDATA[&nbsp;　私がいつものようにAndroidマルウェア分析を行っている際、特定のサンプルのクラス・モジュールにざっと目を通していると、以下のようなコードを見つけた。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig1_finding_tEXT_chunk.png" alt="fig1_finding_tEXT_chunk (4k image)" /><br /><span style="font-style: italic;">図1</span></p><br /><br /><br />&nbsp;　昨年後半、私はPortable Network Graphics（PNG）画像フォーマット、特にテキスト情報を持つフィールドについて、より詳細にチェックしていた。コードを見ていると、なぜこのアプリケーションはPNGファイルの「tEXt」チャンクが存在しているかどうか、チェックする必要があるのかということについて、すぐに疑念が生じた。<br /><br />&nbsp;　私はコードに目を通し続け、この特定コードが画像ファイルを特定するため、どこでコールされるかを発見した。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig2_method_checking_tEXT.png" alt="fig2_method_checking_tEXT (85k image)" /><br /><span style="font-style: italic;">図2</span></p><br /><br />&nbsp;　同コードのこの部分は、画像ファイルがリソース名「icon.png」を使用し、アプリケーションとバンドルされていることを示している。それからこの画像は開かれ、PNGチャンク（図1）をチェックするコードがコールされる方法へと送られる。<br /><br />&nbsp;　APKパッケージのリソースを検査することで、似たような名称の3つのファイルが現れる。これはtEXtチャンクの初回の発生にしか興味を持っていないため、私はただちにHEXビューワを取り出し、全ファイルの最初のtEXtチャンクを調べた。これらは皆、特定のチャンク用に同一のバイナリデータを含んでいた。以下は、この画像の内部表示と、HEXビューワでレンダリングの際にどう見えるかを示している。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig3_tEXT_chunk_marker.png" alt="fig3_tEXT_chunk_marker (161k image)" /><br /><span style="font-style: italic;">図3</span></p><br /><br />&nbsp;　この画像は、アプリケーションのアイコンとしても使用されている。よって、デバイスへのインストール中もインストール後も、非常に良く目にする。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig4_app_icon.png" alt="fig4_app_icon (139k image)" /><br /><span style="font-style: italic;">図4</span></p><br /><br />&nbsp;　現時点で、図3のデータは私にはほとんど意味が無いが、tEXtチャンクがバイナリデータ、もしくは読めないストリングを持つのは普通ではない。そこで図1の残りのコードの分析を続けた。更に分析して分かったのは、これが図3の隠されたデータを読み、ハードコードされたtext stream（「キー」）に対してビットごとのXOR演算を、どのバイト読み出しでも実施することだ。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig5_hidden_data_decryption.png" alt="fig5_hidden_data_decryption (39k image)" /><br /><span style="font-style: italic;">図5</span></p><br /><br />&nbsp;　私はPython派なので、図3から隠れた情報をデコードするため、以下のような小さなスクリプトを作成した。このアルゴリズムは、図5のコードで分かったことに基づいている。スクリプト（図6.a）を実行した後、驚いたことに、読み取り可能な英単語と数がいくつかあった！<br /><br />&nbsp;　これらのプレーンテキスト情報が、アプリケーションに対して何を意味するのかは、依然としてハッキリしないが、現時点で、こえららのデータ（図6.b）をPNGファイル（図3）のtEXtチャンクデータから隠すため、電子透かしを使用していることが分かった。しかし、<a href="http://www.webopedia.com/TERM/S/steganography.html" target="_blank">電子透かし</a>の厳密な定義を見ると、このサンプルが本当に電子透かし的であると考えられるのかどうかは、議論の余地がある。PNGファイルのチャンクの一つで、エンコードされたデータのシンプルな埋め込みに過ぎないからだ。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig6_decrypt_hidden_data.png" alt="fig6_decrypt_hidden_data(79k image)" /><br /><span style="font-style: italic;">図6</span></p><br /><br />&nbsp;　図5の残りのコードの分析を続けると、これら隠された情報（部分的なスクリーンショットは以下の通り）が、アプリケーションの主要な動機（すなわち有料番号にSMSを送信するということ）をサポートするために使用されているという事実がさらに強固となった。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig7_hidden_info_screenshot.png" alt="fig7_hidden_info_screenshot (125k image)" /><br /><span style="font-style: italic;">図7</span></p><br /><br />&nbsp;　上のコードを発見したほか、SMSの送信オペレーションのため、これら情報を実際に使用していることを確かめるため、Androidデバイスエミュレータでアプリケーションの実行も行った。そしてここでは、送出されるSMSイベントが記録され、図6.bのデコードされたデータとよく似た詳細が得られた。このイベントは、私が新たにインストールされたアプリケーションのメインUIから、「Next」ボタンをヒットした途端に起こった。<br /><br /><p align="center"><img border="1" src="http://www.f-secure.com/weblog/archives/fig8_outgoing_sms_event.png" alt="fig8_outgoing_sms_event (65k image)" /><br /><span style="font-style: italic;">図8</span></p><br /><br />&nbsp;　このアプリケーションのsha1は「ac118892190417c39a9ccbc81ce740cf4777fde1」で、「Trojan:Android/FakeRegSMS.B」として検出される。<br /><br /><br />Threat Solutions post by ? Jessie<br /><br />----<br /><br />2012年1月30日：電子透かしについてさらに詳述するため、タイトルとテキストに修正を加えて更新した。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002305.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>「インターネットにつながっていないから安全」という神話</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50650583.html" />
<modified>2012-01-30T00:24:05Z</modified> 
<issued>2012-01-30T09:22:30+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50650583</id>
<summary type="text/plain">2010年にStuxnetが見つかり、インターネットにつながっていないから安全だと思われていた制御システムがウイルスに感染していたことが明らかになりました。その際、イランの原子力施設が標的にされ、被害に遭っていたことがわかっています。たとえインターネットにつながって...</summary> 
<dc:subject>オフィシャルコメント</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50650583.html">
<![CDATA[2010年にStuxnetが見つかり、インターネットにつながっていないから安全だと思われていた制御システムがウイルスに感染していたことが明らかになりました。その際、イランの原子力施設が標的にされ、被害に遭っていたことがわかっています。たとえインターネットにつながっていなかったとしても攻撃に遭う可能性はいくらでもあることの証明になりました。<br /><br />では、制御システムは本当にインターネットにつながっていないのでしょうか。<br />次の地図は制御システムを運用する際に使われるソフトウェアが稼働しているサーバで、かつインターネットからアクセスでき、日本に存在するものを示しています。もちろん私が見つけたものだけですので、現実にはもっと多くのサーバが存在すると思います。<br /><br /><img src="http://livedoor.blogimg.jp/fsecure_blog/imgs/f/1/f1630a17.png" alt="scadamapjapan" class="pict" border="0" height="249" hspace="5" width="220"><br /><br />同じ場所にあるサーバは一つのピンで示していまして、私が調査した時点では合計１０４台のサーバが日本で稼働しているようでした。これらのサーバにアクセスするためには認証が必要なものも多いですが、インターネットにつながっていなくとも攻撃を受ける時代において、インターネットにつながっている機器はどれほどの攻撃を受けるのでしょうか。認証があれば大丈夫だといえるのでしょうか。サーバだけでなく、クライアントまで含めると一体どれほどの数がインターネットにつながっているのでしょうか。制御システムのセキュリティはまだまだ問題を抱えていそうです。<br /><br />２月３日に行われるカンファレンスでは、制御システムに対して具体的にどういった攻撃が行われ、どのような被害が発生するのか、そして制御システムのセキュリティはどういう状況なのかについてお話しする予定です。<br /><br />制御システムセキュリティカンファレンス 2012<br /><a href="http://www.jpcert.or.jp/event/ics-conference2012.html" target="_blank" title="制御システムセキュリティカンファレンス 2012">http://www.jpcert.or.jp/event/ics-conference2012.html</a><br /><br />]]> 
</content>
<author>
<name>daiki_fukumori</name> 
</author>
</entry>

<entry>
<title>FacebookスパマーがAmazonのクラウドを利用</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50650667.html" />
<modified>2012-01-30T05:58:24Z</modified> 
<issued>2012-01-26T22:48:40+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50650667</id>
<summary type="text/plain">Facebookはこのところ、サーベイ系スパム投稿を食い止めるため、適切な仕事をしている（全体的に見て）。 　では、企業家精神溢れるFacebookスパマーはどうすべきだろうか？　一部は自分達の基本計画を微調整し、「クラウド」サービスの利用を拡大している。 　AmazonのS3...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50650667.html">
<![CDATA[Facebookはこのところ、サーベイ系スパム投稿を食い止めるため、適切な仕事をしている（全体的に見て）。<br /><br />&nbsp;　では、企業家精神溢れるFacebookスパマーはどうすべきだろうか？　一部は自分達の基本計画を微調整し、「クラウド」サービスの利用を拡大している。<br /><br />&nbsp;　AmazonのS3ファイル・ホスティングサービスを利用することで、こうした連中の問題のかなり多くが解決される。第1に、AmazonのS3ウェブサービスは非常に安価に設定できるため、サーベイから儲けを出すことができる。第2に、Facebookはスパムにリンクする疑わしいURLをブロックすることにかなり成功しているため、amazonaws.comのような安全で人気のあるドメインで自分達の詐欺のコードをホスティングすることにより、Facebookの防御をすり抜ける可能性が高くなる。<br /><br />&nbsp;　以下の図は、アジェンダの基本的な流れを示している。<br /><br /><img alt="Facebook, Amazon S3, Spam diagram" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud01.png" border="0" height="718" width="606"><br /><br />&nbsp;　ChromeとFirefox以外の全ブラウザでは、サーベイ・ページが供されるため、スパマーのサーベイが記入され、提出されると、実際に収益を上げることができる。このマネタイゼーションは、大部分のソーシャル・メディア・スパムの背後にあるCost Per Action（CPA）マーケティング・モデル内で起きる。スパマーのサーベイ完了率を高めようと、位置情報技術が使用されている。位置によって、偽Facebookページが特定のアフィリエイト・マーケターにリダイレクトされるサーベイを表示するのだ。<br /><br /><img alt="Father Melts Baby's Brain With Motorboat Sounds" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud02.png" border="0" height="556" width="579"><br /> <br />&nbsp;　FirefoxとChromeは、不正なYouTubeブラウザ・プラグインの使用により、Facebookを介して詐欺をさらに拡大するための手段として使用される。これらブラウザのどちらかからアクセスされると、偽Facebookページはプラグインのインストールを表示する。<br /><br />&nbsp;　スパマーは最近、Facebookとのイタチごっこの戦いの一部として、プラグインを使い始めている。<br /><br /><img alt="Father Melts Baby's Brain With Motorboat Sounds" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud03.png" border="0" height="329" width="500"><br /><br />&nbsp;　プラグインをインストールすると、Amazonのウェブ・サービスでmo1torからmo15torまで、ユーザー名からランダムに選択することで、リダイレクタURLが生成される。次に生成されたリンクは、ハードコードされた5つのuserIDとAPI key-parのいずれかを使用して、bitly.comを通じて短縮される。これらのkey-parによりスパマーは、Amazonウェブ・サービスのリンク用に、自動的にbit.ly URLを生成することが可能になる。これは最終的に、偽Facebookページへのリダイレクションに導く。<br /><br />&nbsp;　おそらくは防衛を混乱させようとして、wowvideo[random number].comのフォーマットを使用した存在しないドメインもランダムに作成される。しかしAmazon S3ウェブ・サービスとbit.ly URLのみが実際に使えるリンクだ。<br /> <br />&nbsp;　以下がこのポストの構成だ：<br /> <br />Title: [Video] Father Melts Baby's Brain With Motorboat Sounds<br />Messages:<br /><br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;hahaha this video will bend your mind<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;have you all seen this yet?<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;stop it! his eyes are going to pop out!!<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;Its eyes are black because it has no soul<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;must be experimental technology from mother russia!<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;im afraid i have some bad news<br />&nbsp;&nbsp;&#8226;&nbsp;&nbsp;i want you to all see this<br /><br />Summary: Total meltdown! I bet you have never seen this before!<br />Main URL: www.wowvideo[random number].com<br /><br />&nbsp;　以下が実際の例：<br /><br /><img alt="Father Melts Baby's Brain With Motorboat Sounds" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud04.png" border="0" height="164" width="474"><br /><br />&nbsp;　問題のあるアドオンは、Firefoxでは「Uninstall」、Chromeでは「Remove」を使用して取り除くことができる：<br /><br /><img alt="Chrome Extensions" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud05.png" border="0" height="220" width="749"><br /><br /><img alt="Firefox Extensions" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud06.png" border="0" height="285" width="391"><br /><br />&nbsp;　ちなみに、配布されたFirefoxプラグインは…Macでアーカイブされた。<br /><br /><img alt="Mac OS X" src="http://www.f-secure.com/weblog/archives/FacebookSpamAmazonCloud07.png" border="1" height="122" width="532"><br /><br />&nbsp;　これが「Windows」の問題だと考えるかもしれないので念のため。 ;-)<br /><br />Threats Insight post by &#8212; Karmina<br /><br /><div style="text-align: right;"><a target="_blank" href="http://www.f-secure.com/weblog/archives/00002304.html">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>ポーランドのパスワードをクラッキング</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50650268.html" />
<modified>2012-01-27T05:47:06Z</modified> 
<issued>2012-01-26T02:34:21+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50650268</id>
<summary type="text/plain"> 　月曜日の記事で紹介したサイトの多くは、現在もまだDDoS攻撃による標的となって以来オフラインのままだ。ハッカーたちは26日まで継続すると宣言している。 　Polskie Radioによれば：「火曜の夕方、インターネットの著作権侵害に反対するACTA合意に対抗するため、1000人...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50650268.html">
<![CDATA[&nbsp;　<a href="http://blog.f-secure.jp/archives/50649910.html" target="_blank">月曜日の記事で紹介した</a>サイトの多くは、現在もまだDDoS攻撃による標的となって以来オフラインのままだ。ハッカーたちは<a href="https://twitter.com/#!/SgtSecondary/status/161800483231645696" target="_blank">26日まで継続する</a>と宣言している。<br /><br />&nbsp;　Polskie Radioによれば：「火曜の夕方、インターネットの著作権侵害に反対するACTA合意に対抗するため、1000人以上の人がワルシャワに集まった。トゥスク首相は木曜、ポーランドはこの条約に署名すると認めている。」<br /><br />&nbsp;　調印は東京で実施される予定だ。<br /><br />&nbsp;　#ここでジョークを：<br /><br />&nbsp;　ポーランドの官僚のラップトップをハッキングする方法は？<br /><br /><img width="616" height="385" border="0" src="http://www.f-secure.com/weblog/archives/PolishPasswordSecurity.jpg" alt="Polish password security" /><br /><br />&nbsp;　…ユーザ名とパスワードが、ステッカーに書かれているよ。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002303.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>ポールポジション：アンチACTAハッカーがポーランドを攻撃</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50649910.html" />
<modified>2012-01-24T15:03:16Z</modified> 
<issued>2012-01-24T01:06:09+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50649910</id>
<summary type="text/plain"> 　ポーランドからの最新ニュースだ。伝えられるところではAnonymousと関係のあるハッカーたちが、今週予定されている模倣品・海賊版拡散防止条約（Anti-Counterfeiting Trade Agreement：ACTA）の調印に抗議するため、ポーランド政府のWebサイトを攻撃している。 　ACTAは...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50649910.html">
<![CDATA[&nbsp;　ポーランドからの最新ニュースだ。伝えられるところではAnonymousと関係のあるハッカーたちが、今週予定されている模倣品・海賊版拡散防止条約（Anti-Counterfeiting Trade Agreement：ACTA）の調印に抗議するため、ポーランド政府のWebサイトを攻撃している。<br /><br /><a href="http://on.wsj.com/xAemwK"><img width="517" height="380" border="0" src="http://www.f-secure.com/weblog/archives/WSJ_PolandHackers.png" alt="http://blogs.wsj.com/emergingeurope/2012/01/23/hackers-hit-polish-government-websites/?mod=wsj_share_twitter" /></a><br /><br />&nbsp;　ACTAは<a href="http://en.wikipedia.org/wiki/Anti-Counterfeiting_Trade_Agreement" target="_blank">知的所有権に関する条約</a>だ。ポーランドは1月19日、同条約に2012年1月26日に調印すると発表した。<br /><br />&nbsp;　「@AnonymousWiki」というTwitterアカウントが、ポーランド政府への反対運動を呼びかけた。<br /><br />&nbsp;　これらはすべて、FBIによるMegauploadのテイクダウンを受けて行われた、<a href="http://blog.f-secure.jp/archives/50649022.html" target="_blank">SOPAへの抗議</a>とAnonymousの<a href="http://www.f-secure.com/weblog/archives/00002301.html" target="_blank">米国政府のWebサイトに対する攻撃</a>に続くものだ。<br /><br />&nbsp;　DDoS攻撃により標的とされたWebサイトは以下の通り：<b>abw.gov.pl</b>; <b>arimr.gov.pl</b>; <b>ets.gov.pl</b>; <b>knf.gov.pl</b>; <b>mf.gov.pl</b>; <b>mkidn.gov.pl</b>; <b>mzios.gov.pl</b>; <b>pip.gov.pl</b>; <b>praca.gov.pl</b>; <b>premier.gov.pl</b>; <b>stat.gov.pl</b>; <b>uzp.gov.pl</b>.<br /><br />&nbsp;　以下は、現在ダウンしている「premier.gov.pl」のGoogleのキャッシュからのスクリーンショットだ：<br /><br /><img width="768" height="600" border="0" src="http://www.f-secure.com/weblog/archives/PolandStopACTA.png" alt="premier.gov.pl" /><br /><br />&nbsp;　改竄されたページに<a href="http://youtu.be/QKAH3Xj1bQc" target="_blank">埋め込まれたビデオ</a>は、<a href="http://en.wikipedia.org/wiki/Wojciech_Jaruzelski" target="_blank">ヴォイチェフ・ヤルゼルスキ</a>（ポーランド最後の共産党員リーダー）が1981年12月13日に行った、戒厳令の発表のパロディだ。<br /><br /><img width="483" height="402" border="0" src="http://www.f-secure.com/weblog/archives/Jaruzelski.jpg" alt="Wojciech Jaruzelski" /><br /><br />&nbsp;　そして興味深くもあり、衝撃的でもあるのは &#8212; ハッカーが「premier.gov.pl」の管理パネルへのパスワードとログインは、「admin」（ログイン）と「admin1」（パスワード）だったと主張したことだ。<br /><br />&nbsp;　ハッキングされたラップトップが、ポーランドの行政・デジタル相ミハウ・ボニの副官ものだという報告もある。<br /><br />&nbsp;　この状況はさらに展開するだろう。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002302.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>SOPAとは一体何なのか？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50649022.html" />
<modified>2012-01-19T08:52:26Z</modified> 
<issued>2012-01-18T23:07:38+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50649022</id>
<summary type="text/plain"> 　ほとんどの方が、SOPAについて、少なくとも耳にしたことがあると思う。Wikipediaなどの主要Webサイトが今日、関心を高めるため、コンテンツの一部をブラックアウトしている。 　いくつかの地域で、Googleはロゴを消している。 　言論の自由やプライバシーの擁護団体の...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50649022.html">
<![CDATA[&nbsp;　ほとんどの方が、SOPAについて、少なくとも耳にしたことがあると思う。Wikipediaなどの主要Webサイトが今日、関心を高めるため、コンテンツの一部をブラックアウトしている。<br /><br />&nbsp;　いくつかの地域で、Googleはロゴを消している。<br /><br /><img width="446" height="257" border="1" src="http://www.f-secure.com/weblog/archives/google-black.png" alt="Google" /><br /><br />&nbsp;　言論の自由やプライバシーの擁護団体の多くが懸念しているのは、SOPA（「Stop Online Piracy Act」の略）が、著作権侵害の防止という名の元に、米国政府機関が海外でホスティングされたWebサイトを掌握する法的権限を、大幅に拡大するということだ。<br /><br /><img width="768" height="576" border="0" src="http://www.f-secure.com/weblog/archives/ThisSiteSeized_ICE.png" alt="This domain name has been seized by U.S. Immigration and Customs Enforcement…" /><br /><br />&nbsp;　そしてこの問題は、ハリウッドと「コンテンツの著作権侵害」などという話ではない。製薬会社も参加しており、カナダベースのサイトもいくつか、今日のブラックアウトに加わっている。彼らは偽のバイアグラ・スパム関連サイトと一緒くたにされるのを恐れているのだ。<br /><br /><img width="760" height="573" border="0" src="http://www.f-secure.com/weblog/archives/RxRights.png" alt="RxRights.org" /><br /><br />&nbsp;　米国下院および上院の関連する法案はthomas.govで読むことができる：<a href="http://thomas.loc.gov/cgi-bin/query/z?c112:H.R.3261:" target="_blank">SOPA</a>および<a href="http://thomas.loc.gov/cgi-bin/query/z?c112:S.968:" target="_blank">PIPA</a>、ProtectIP Act<br /><br />&nbsp;　道徳や法律、政治学はさておき、エフセキュアラボの我々は、実装についてより関心を抱いている。言論の自由の擁護者（そして、そう、著作権侵害者たち）が新技術を取り入れるため、SOPAのような法律がインターネット「軍備拡張競争」を開始することは、ほとんど確実のようだ。<br /><br />&nbsp;　そして、こうした新技術は、犯罪者によって取り込まれることになる（我々は非常にしばしか、こうしたことが起きるのを見てきた）。避けられるのならば、軍備拡張競争は始めない方が良いようだ。<br /><br />&nbsp;　また興味深いことに、TED.comは今日、SOPAへの注意喚起の一部として、ミッコの<a href="http://blog.f-secure.jp/archives/50639767.html" target="_blank">TEDxBrusselsトーク</a>を、フロントページに掲載する予定だ。詳細に関しては、<a href="http://blog.ted.com/2012/01/18/what-were-doing-about-pipasopa-talking/" target="_blank">TED Blog</a>をご覧頂きたい。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002301.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>Macマルウェア・サマリー2011（Q2/Q3/Q4）</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50648724.html" />
<modified>2012-01-17T12:52:45Z</modified> 
<issued>2012-01-17T02:02:55+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50648724</id>
<summary type="text/plain"> 　Threat Researchチームの研究者Brodは、新興のMacベースの脅威を監視してきた。Microsoft Excelは、彼が亜種を記録するためのツールの一つだ。2011年の4月から12月まで、Macの新しい脅威は数ダース登場した。 　さて、Windowsのマルウェアと比較すると大した事は無い。...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50648724.html">
<![CDATA[&nbsp;　Threat Researchチームの研究者Brodは、新興のMacベースの脅威を監視してきた。Microsoft Excelは、彼が亜種を記録するためのツールの一つだ。2011年の4月から12月まで、Macの新しい脅威は数ダース登場した。<br /><br />&nbsp;　さて、Windowsのマルウェアと比較すると大した事は無い。しかし、2011年以前に見られたMacの脅威の数と比べれば、確かにちょっとした事だ。<br /><br />&nbsp;　「新しい」という言葉で我々が言及しているのは、固有の亜種であって、我々が目撃した固有の亜種の個数ではないことを心に留めておいて欲しい。我々はマルウェアを数える際、より保守的なアプローチを好んでいる。包括的かつファミリーベースであるほど良い。<br /><br />&nbsp;　以下は概要だ：<br /><br /><img width="741" height="610" border="0" src="http://www.f-secure.com/weblog/archives/MacMalwareSummary2011.png" alt="Mac Malware Summary 2011" /><br /><br />&nbsp;　もっと良く見たい？　それならばBrodのスプレッドシートをダウンロードして欲しい：<a href="http://www.f-secure.com/weblog/archives/Mac.Threats.2011.xlsx" target="_blank">Mac Threats 2011</a><br /><br />&nbsp;　我々が5月、正確に予測したように（<a href="http://youtu.be/oxfdFeEoxuk" target="_blank">YouTubeビデオ</a>）、Macマルウェアはマーケットシェアが増加したために継続的に増えているのではなく、むしろ時々思い出したように新たな脅威を生み出す、ご都合主義的な「バブル経済」の結果なのだ。<br /><br />&nbsp;　2012年も同じことがさらに続くと、我々は考えている。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002300.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>携帯電話の秘密の機能をアンロック！…しない。</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50647648.html" />
<modified>2012-01-10T16:35:22Z</modified> 
<issued>2012-01-10T19:13:24+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50647648</id>
<summary type="text/plain"> 　昨日我々は、Android関連サイトから以下の広告を見つけた： 　これをクリックすると、悪意あるAndroid Marketに導かれた： 　ここで見つかったサンプルは、「Trojan:Android/FakeNotify.A」として検出されている。  　通常通り、他の悪意あるサイトはこの悪意あるAndr...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50647648.html">
<![CDATA[&nbsp;　昨日我々は、Android関連サイトから以下の広告を見つけた：<br /><br /><img border="1" src="http://www.f-secure.com/weblog/archives/android_malicious_website.jpg" alt="android_malicious_website (65k image)" /><br /><br />&nbsp;　これをクリックすると、悪意あるAndroid Marketに導かれた：<br /><br /><img border="1" width="400" src="http://www.f-secure.com/weblog/archives/android_malicious_website_2.jpg" alt="android_malicious_website_2 (106k image)" /><br /><br />&nbsp;　ここで見つかったサンプルは、「Trojan:Android/FakeNotify.A」として検出されている。<br /> <br />&nbsp;　通常通り、他の悪意あるサイトはこの悪意あるAndroid Marketと同じIPアドレスでホスティングされている。我々の注意を引いたあるサイトは、携帯電話の秘密の機能をアンロックすると主張していた。この同じサイトは、ロシアのフォーラムでプロモートされていることも分かった。<br /> <br />&nbsp;　同サイトを訪問すると、「Phone Optimizer」であることが示される：<br /><br /><img border="1" width="300" src="http://www.f-secure.com/weblog/archives/phone_optimizer_text.jpg" alt="phone_optimizer_text (160k image)" /><br /><br />&nbsp;　上のテキストは、携帯電話メーカは金をかせぐため、携帯電話の機能を隠すことが知られていると述べている。この考えは、メーカが秘密の機能をアンロックするOSアップデートを通じて、金を儲けるというものだ。同サイトは、このような秘密の機能を自分の電話でチェックし、アンロックすると主張している。<br /><br />&nbsp;　以下はスキャン結果の例とその英訳だ：<br /><br /><img border="1" width="300" src="http://www.f-secure.com/weblog/archives/phone_optimizer_scan.jpg" alt="phone_optimizer_scan (145k image)" /> <img border="1" src="http://www.f-secure.com/weblog/archives/phone_optimizer_scan_translation.jpg" alt="phone_optimizer_scan_translation (44k image)" /><br /><br />&nbsp;　電話のモデルはUser Agentをチェックすることで、正しく識別された。ダウンロードリンクは同国のロケーションに基づいた番号に、有料課金型のSMSを送信する悪意あるファイルへと導く。<br /><br />&nbsp;　悪意あるページは、Androidデバイスのみを標的にしているのではない。Android端末を使用してアクセスすると、「optimizer.apk」というファイルが発行される。またはファイル「optimizer.jar」をダウンロードする。<br /> <br />&nbsp;　我々はこのマルウェアを「Android/FakeNotify.A」（APK）および「Trojan:Java/FakeNotify.C」（JAR）として検出している。<br /> <br />&nbsp;　エフセキュアの「Browsing Protection for Mobile」はこの記事で特定された悪意あるリンクを、ブロックすることが可能だ：<br /><br /><img border="1" width="300" src="http://www.f-secure.com/weblog/archives/bp_block.jpg" alt="bp_block (135k image)" /><br /><br />&nbsp;　ちなみに、我々の読者に：もし皆さんが怪しいモバイル・サンプルに出会ったら、分析のため、遠慮無く我々に送って欲しい：<a href="mailto:android-labs@f-secure.com">android-labs@f-secure.com</a>.<br /><br /><br /><br />- &nbsp;　投稿はRaulfとKarminaによる（また、ロシア語と英訳ではDimaの協力を得た）<br /><br /><br /><br /><hr><br /><br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002299.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>Androidパーミッション:アプリのため？広告のため？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50647647.html" />
<modified>2012-01-10T16:33:14Z</modified> 
<issued>2012-01-10T15:39:38+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50647647</id>
<summary type="text/plain"> 　Androidアプリケーションパッケージ（APK）は複数のモジュールを含むことが可能だ。一つ以上のこうしたモジュールは、広告SDKかもしれない。現在、多くのAndroid開発者が無料で自分達の製品をユーザに提供するため、こうしたモジュールを使用しているため、今日ではそれ...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50647647.html">
<![CDATA[&nbsp;　Androidアプリケーションパッケージ（APK）は複数のモジュールを含むことが可能だ。一つ以上のこうしたモジュールは、広告SDKかもしれない。現在、多くのAndroid開発者が無料で自分達の製品をユーザに提供するため、こうしたモジュールを使用しているため、今日ではそれはかなり良くあることだ。では、アプリはクリーンだが、広告モジュールが疑わしい場合はどうだろう？<br /><br />&nbsp;　ユーザがメインのアプリに対してパーミッションを与えてインストールした場合（求められているパーミッションについて、良く理解しており、気にかけていると仮定する）、ユーザは広告モジュールにも同じパーミッションを使用することを許可することになる。時折、パーミッションはメインのアプリケーションではなく、広告モジュールによってのみ使用される。<br /><br />&nbsp;　現在、Androidアプリはメインのアプリが使用するパーミションと、広告モジュールが使用するパーミッションとを区別しない。そしてセキュリティに関しては、ユーザとアナリストの双方にとって、それはまだ違法かどうか微妙だ。たとえば、以下は公式Android Marketからダウンロードされた、広告をサポートするアプリのパーミッション・タブのスクリーンショットで、パーミッションに関する非常に一般的な説明が書かれている：<br /><br /><img border="1" src="http://www.f-secure.com/weblog/archives/android_market_permission.png" alt="android_market_permission (18k image)"  /><br /><br />&nbsp;　メインのアプリと広告モジュールの双方が、どのようにパーミッションを利用したかをパーミッション・タブが示せば、ユーザにとってより分かりやすくはないだろうか？　あるいはさらに良いのは、広告モジュール用のパーミッション・タブがあるとか？　そうすれば、メインのアプリ/広告モジュールが何をするか、ユーザにより分かりやすくなり、インストールを続けたいかどうか選びやすくなるだろう。<br /><br />&nbsp;　先頃、こうしたことを示す事例があった。メインのアプリはクリーンだったが、広告モジュールに問題があった「<a href="http://blog.f-secure.jp/archives/50645413.html" target="_blank">Spyware:Android/AdBoo.A</a>」の事例だ。これは、ユーザの機密情報を収集し、リモートサーバに送信していた。<br /><br />&nbsp;　現在、大部分の広告サービスは、「ターゲットを絞った」広告を提供するため、携帯電話からの若干の情報を必要としているが、AdBooで我々は、同モジュールがあまりに多くの情報を要求していると考えた。そして同広告モジュールが基本的に、メインのホストアプリのパーミッションを共有していたため、広告モジュールをブロックし、メインのアプリを残す方法は無い。<br /><br />&nbsp;　アプリにパーミッションが与えられると、広告モジュールは先に進むことができる。正規の広告を表示するだけなら、それで良い。もしそのモジュールが疑わしいルーチンを含むなら、それはあまり良いことではない。AdBooのケースでは、モジュールは電話から詳細を収集するが、以下のスクリーンショットでそのいくつかが強調されている：<br /><br /><img border="1" src="http://www.f-secure.com/weblog/archives/spyware_adboo_leak_1.png" alt="spyware_adboo_leak_1 (74k image)"  /><br /><br />&nbsp;　そして以下は対応するSmaliコードで、これらの情報が実際、広告バナーを提供する以前に収集されている：<br /><br /><img border="1" src="http://www.f-secure.com/weblog/archives/spyware_adboo_smali.png" alt="spyware_adboo_smali (35k image)"  /><br /><br />&nbsp;　現在、同アプリが広告を含んでいるかどうか、あるいはインストールの前もしくは最中に、どのような広告が表示されるか、はっきりとは分からない。一部の開発者はマニュアルで、アプリが広告を含むことを明記しているが、全ての開発者がそれほどきちんとしているわけではない。アプリが「広告入り」もしくは「広告無し」とはっきり表示されていれば、ユーザにとってより明白ではないだろうか？<br /><br />&nbsp;　そして最終的な問題は、全ての開発者が自分達の製品で表示される広告のタイプを、コントロールできるわけではないことだ。広告モジュールは通常、サードパーティの広告プロバイダから、時には複数のサービスからマテリアルを持って来るため、表示される広告のタイプをコントロールすることは、より扱いにくくなっている。最悪の場合、子ども用のアプリに成人向けの広告が表示される場合もあるようだ。<br /><br /><br />----<br /><br />ThreatSolutions post by Jessie<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002298.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>コンピュータ・ウイルスの分析を学ぶ：5年目</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50647646.html" />
<modified>2012-01-10T16:28:50Z</modified> 
<issued>2012-01-09T23:11:37+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50647646</id>
<summary type="text/plain"> 　5年目を迎えた現在、我々はフィンランド・ヘルシンキのAalto Universityと協力し、マルウェア（悪意あるソフトウェア）分析のコースを準備している。最初の講義は1月18日、主席研究員ミッコ・ヒッポネンが行う。あなたがAaltoで学んでいるなら、コースでお目にかかれたら...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50647646.html">
<![CDATA[&nbsp;　5年目を迎えた現在、我々はフィンランド・ヘルシンキのAalto Universityと協力し、マルウェア（悪意あるソフトウェア）分析のコースを準備している。最初の講義は1月18日、主席研究員ミッコ・ヒッポネンが行う。あなたがAaltoで学んでいるなら、<a href="https://noppa.aalto.fi/noppa/kurssi/t-110.6220/etusivu" target="_blank">コースで</a>お目にかかれたら嬉しく思う！<br /><br />&nbsp;　脅威の様相について良くご存知なら、Androidユーザがますます、マルウェア関連の詐欺の危険にさらされていることに気づいているかもしれない。これは我々のラボで、Androidマルウェア分析のハードワークが行われていることを意味している。こうした努力の一部は、エフセキュアの研究者Johannes Raveにより行われているが、彼は昨年、Aaltoのコースに参加した後、エフセキュアラボに加わった。JohannesはAndroid脅威の自動検出に関する論文に取り組んでいる。特に彼は、<a href="http://pandaboard.org/" target="_blank">PandaBoard開発ボード</a>（以下に写真がある）などのツールを用いて、分析作業を自動化する研究を行っている。<br /><br /><img width="710" height="416" border="0" src="http://www.f-secure.com/weblog/archives/panda2.jpg" alt="Pandaboard" /><br /><br />&nbsp;　我々は同コースに、より多くのAndroidマルウェア分析技術を導入することも決定した。アジェンダには他にもいくつか変更が加えられ、今春のコースは「Reverse Engineering Malware」と呼ばれている。コース後には、学生の皆さんが古き良きWindowsであれAndroidのような他のプラットフォームであれ、あらゆるタイプのマルウェア分析に必要なスキルを獲得できることを願っている。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002297.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>安価なプロフェッショナルDDoSサービス</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50646326.html" />
<modified>2012-01-06T08:39:24Z</modified> 
<issued>2012-01-06T03:26:33+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50646326</id>
<summary type="text/plain"> 　現在、日常的に見かけないもの、若い女性が微笑みながらDDoSサービスを宣伝するYouTubeビデオが公開されている。 　「こんにちは、ハッカーのみなさん。」 　同ビデオは攻撃者の料金をリストしたフォーラムスレッドにリンクしている： 　1時間につきたった2ドル… 　...</summary> 
<dc:subject></dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50646326.html">
<![CDATA[&nbsp;　現在、日常的に見かけないもの、若い女性が微笑みながらDDoSサービスを宣伝するYouTubeビデオが公開されている。<br /><br />&nbsp;　「こんにちは、ハッカーのみなさん。」<br /><br /><img width="680" height="650" border="0" src="http://www.f-secure.com/weblog/archives/ProDDoSYT.png" alt="Professional DDoS, YouTube" /><br /><br />&nbsp;　同ビデオは攻撃者の料金をリストしたフォーラムスレッドにリンクしている：<br /><br /><img width="670" height="621" border="0" src="http://www.f-secure.com/weblog/archives/ProDDoSForum.png" alt="Professional DDoS, forum posting" /><br /><br />&nbsp;　1時間につきたった2ドル…<br /><br />&nbsp;　分割払いオプションもある。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002296.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>あなたはドイツ人のように考えますか？ それともポーランド人？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50646040.html" />
<modified>2012-01-04T17:25:47Z</modified> 
<issued>2012-01-04T02:25:31+09:00</issued> 
<id>tag:blog.livedoor.jp,2012:fsecure_blog.50646040</id>
<summary type="text/plain"> 　今日、我々は208ページに渡る欧州委員会の報告書を読み通した。報告書のタイトルは「Special Eurobarometer 359、　EUにおけるデータ保護および電子アイデンティティに対する態度」（PDF）だ。一つ明らかなことがある。デジタル・プライバシーとアイデンティティに対する...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50646040.html">
<![CDATA[&nbsp;　今日、我々は208ページに渡る欧州委員会の報告書を読み通した。報告書のタイトルは「Special Eurobarometer 359、　EUにおけるデータ保護および電子アイデンティティに対する態度」（<a href="http://ec.europa.eu/public_opinion/archives/ebs/ebs_359_en.pdf" target="_blank">PDF</a>）だ。一つ明らかなことがある。デジタル・プライバシーとアイデンティティに対するヨーロッパ人の態度は、文化により非常に異なり、隣接している国でさえ、興味深い相違が見られる。<br /><br />&nbsp;　どの国の考えが、あなたの考えに最も近いだろうか？<br /><br /><a href="http://www.f-secure.com/weblog/archives/Special_Eurobarometer_359_Page21.png"><img width="565" height="725" border="0" src="http://www.f-secure.com/weblog/archives/Special_Eurobarometer_359_Page21_565x725.png" alt="Special Eurobarometer 359, Page21" /></a><br />&nbsp;　画像全体を見るには、<a href="http://www.f-secure.com/weblog/archives/Special_Eurobarometer_359_Page21.png" target="_blank">ここ</a>をクリックして欲しい。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002295.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>2012年へ秒読み開始！</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50645219.html" />
<modified>2012-01-04T06:41:22Z</modified> 
<issued>2011-12-31T23:00:18+09:00</issued> 
<id>tag:blog.livedoor.jp,2011:fsecure_blog.50645219</id>
<summary type="text/plain">2009年5月に産声を上げたエフセキュアブログも遂に2012年で3歳を数えようとしております。これもひとえに関係者のみなさま、読者のみなさまのご支援あってのことと、2011年から2012年に移るこの機会に改めて感謝の気持ちでいっぱいでございます。略儀ではございますが、この...</summary> 
<dc:subject>東京発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50645219.html">
<![CDATA[2009年5月に産声を上げたエフセキュアブログも遂に2012年で3歳を数えようとしております。これもひとえに関係者のみなさま、読者のみなさまのご支援あってのことと、2011年から2012年に移るこの機会に改めて感謝の気持ちでいっぱいでございます。略儀ではございますが、この場を借りて心より御礼申し上げます。<br />
<a href="http://blog.f-secure.jp/archives/50645219.html">続きを読む</a>]]> 
</content>
<author>
<name>risa_ozaki</name> 
</author>
</entry>

<entry>
<title>2010年にドイツで容疑者追跡のために用いられた440,783の「サイレントSMS」</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50646039.html" />
<modified>2012-01-04T17:24:44Z</modified> 
<issued>2011-12-30T03:47:53+09:00</issued> 
<id>tag:blog.livedoor.jp,2011:fsecure_blog.50646039</id>
<summary type="text/plain"> 　現在第28回Chaos Communication Congress（28C3）がベルリンで行われているが、火曜日には研究者のKarsten Nohlが「モバイルフォンの防御」というプレゼンテーションを行った。1時間の余裕があるなら、見る価値がある。 　ハッカーは潜在的に、都合の良いポイントから多...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50646039.html">
<![CDATA[&nbsp;　現在第28回Chaos Communication Congress（<a href="http://events.ccc.de/congress/2011/wiki/Welcome" target="_blank">28C3</a>）がベルリンで行われているが、火曜日には研究者のKarsten Nohlが「モバイルフォンの防御」というプレゼンテーションを行った。1時間の余裕があるなら、<a href="http://youtu.be/YWdHSJsEOck" target="_blank">見る価値がある</a>。<br /><br />&nbsp;　ハッカーは潜在的に、都合の良いポイントから多数の電話のIDとネットワーク認証を傍受することができ、ネットワーク認証はしばしばリフレッシュされないため（通信事業者次第で）、攻撃者は高額な有料課金型の電話をかけ、料金を他の人々に支払わせることができる、というNohlの暴露に、当初報道は集中した。GSMネットワーク仕様では、あらゆるネットワーク活動の再認証を行うことが可能だが、認証サーバへの大きな投資が必要となる。そのためオペレータは、通話の3回に1回の割合いでしか、それを行わない。あるいは10回に1回か。あるいはもしかしたら、電話がネットワークに接続する時のみか。<br /><br />&nbsp;　H Securityが、プレゼンテーション中にカバーされた全トピックの<a href="http://www.h-online.com/security/news/item/28C3-New-attacks-on-GSM-mobiles-and-security-measures-shown-1401668.html" target="_blank">概要を上手くまとめている</a>。<br /><br />&nbsp;　しかし我々の観点から最も興味深いのは、Nohlがドイツのさまざまな警察当局が2010年に容疑者を追跡するため、およそ50万の「サイレントSMS」を使用したことに関する最近の報告（12月13日）に簡単に触れた点だ。<br /><br />&nbsp;　そこで我々はWeb検索を行ったが、英語での報道では何も見つけることができなかった。しかし、Wikipediaの<a href="http://en.wikipedia.org/wiki/SMS" target="_blank">SMSのエントリ</a>には以下のような内容がある（あった）：<br /><br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;しばしばサイレントSMS、ステルスSMS、あるいはStealthy Pingと呼ばれるサイレント<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;メッセージは、ディスプレイには現れず、受けとった際に音声シグナルも無い。<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;しかし、携帯電話会社では若干のデータが作成される（たとえば加入者識別IMSI）。<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;この種のメッセージは、人を見つけるため、あるいは人の完全な活動の履歴を作成<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;するため、特に警察により送信される。ドイツでは2010年、連邦警察、税関、シーク<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;レットサービス「憲法擁護庁」により、およそ50万の「サイレントSMS」が送信された。<br /><br />&nbsp;　我々は、参考リンクから<a href="http://translate.google.com/translate?tl=en-us&u=http%3A%2F%2Fwww.heise.de%2Fnewsticker%2Fmeldung%2FZoll-BKA-und-Verfassungsschutz-verschickten-2010-ueber-440-000-stille-SMS-1394593.html" target="_blank">Heise Onlineの記事</a>にアクセスした。タイトルの訳は：税関、連邦警察および憲法擁護庁が2010年、44万以上の「サイレントSMS」を送信<br /><br />&nbsp;　うーん、ドイツの税関執行局。それらは<a href="http://blog.f-secure.jp/archives/50632391.html" target="_blank">R2D2バックドア</a>、別名「0zapftis」を使用した連中だ。<br /><br />&nbsp;　Google TranslateとGoogle Newsを利用して、我々は「<a href="http://www.google.com/#q=%22stille+SMS%22&hl=en&sa=X&tbm=nws&prmd=imvns&tbas=0&ei=dzf8Tvy7Han74QSaoKCSCA&ved=0CAYQuAs&bav=on.2,or.r_gc.r_pw.,cf.osb&fp=78892ad0f38551bf&biw=1680&bih=886" target="_blank">stille SMS</a>（サイレントSMS）」という語を使用したドイツ語の記事をさらに見つけることができた。<br /><br />&nbsp;　内務省は<a href="http://www.andrej-hunko.de/start/downloads/doc_download/185-stille-sms-bei-bundesbehoerden" target="_blank">12月6日に詳細を公開</a>している。（PDF）<br /><br />&nbsp;　以下のスクリーンショットで、2006年以降、3つの当局により送信されたメッセージの数を確認する事ができる。<br /><br /><img width="680" height="360" border="0" src="http://www.f-secure.com/weblog/archives/Andrej_Hunko_Report.png" alt="Andrej Hunko Report" /><br /><br />&nbsp;　では、これは正確には何を意味しているのだろう？<br /><br />&nbsp;　基本的には、さまざまなドイツの法執行機関が携帯電話の「pinging（ネットワーク接続の確認）」を行っているということだ。このようなpingは、コンピュータからのIPネットワークpingと同様、ターゲットとなったリソースがオンラインかそうでないかを返すのみだ。<br /><br />&nbsp;　だが、pingを作成した後、これらの機関は移動体通信事業者にネットワークログを要求していた。このログは、携帯電話自体からの情報は明らかにしないが、pingが通った基地局の位置を突き止めるのに使用することが可能だ。従って、ターゲットとなる携帯電話を追跡するのに用いることができる。<br /><br />&nbsp;　このようなネットワークログを要求することは、ドイツが電気通信監視条例を改正した2007年以前は、法的にグレーゾーンにあった。<br /><br />&nbsp;　そして今や我々は、他にどのくらいの国が、この種のトラッキングをグレーゾーンだとみなすのか、と考えさせられるのである。<br /><br /><br /><br /><br /><br /><hr><br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002294.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>sean_sullivan</name> 
</author>
</entry>

<entry>
<title>新年の願いごと - データ収集付き</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50645413.html" />
<modified>2012-01-10T00:23:25Z</modified> 
<issued>2011-12-29T19:12:06+09:00</issued> 
<id>tag:blog.livedoor.jp,2011:fsecure_blog.50645413</id>
<summary type="text/plain"> 　2011年が終わろうとしている。先日クリスマスが過ぎ、新年が近付きつつあるため、当然、多くのお見舞いの言葉や季節の挨拶などが送られている。何者かが（少し遅れて）参加しようと決め、同時にちょっとしたデータ収集も行おうと決意したようだ。 　「Spyware:Android/A...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50645413.html">
<![CDATA[&nbsp;　2011年が終わろうとしている。先日クリスマスが過ぎ、新年が近付きつつあるため、当然、多くのお見舞いの言葉や季節の挨拶などが送られている。何者かが（少し遅れて）参加しようと決め、同時にちょっとしたデータ収集も行おうと決意したようだ。<br /><br />&nbsp;　「Spyware:Android/AdBoo.A」は、気のきいた/優しい/面白いメッセージを知人に送れるようにするプログラムの一つだ。実行すると、同プログラムは新年の願いごとや友情、愛情、ジョークといった様々なカテゴリに分類されたテキストメッセージのリストを表示する：<br /><br /><img width="300" height="501" border="1" src="http://www.f-secure.com/weblog/archives/trojan_android_adboo_text.png" alt="AdBoo text" /><br /><br />&nbsp;　ユーザがこれらメッセージの一つを選択すると、同アプリはユーザに連絡先、編集、キャンセルという次の行動を選ぶよう求めるダイアログボックスを表示する：<br /><br /><img width="300" height="498" border="1" src="http://www.f-secure.com/weblog/archives/trojan_android_adboo_msg.png" alt="AdBoo message" /><br /><br />&nbsp;　連絡先オプションを選択すると、アプリは保存されている連絡先データを読み込もうとする。おそらく同アプリはメッセージを誰に送るのかを知る必要があるのだろう：<br /><br /><img width="300" height="500" border="1" src="http://www.f-secure.com/weblog/archives/trojan_android_adboo_choices.png" alt="AdBoo choices" /><br /><br />&nbsp;　初期解析中、我々のテスト用携帯電話には連絡先が保存されていなかったため、同アプリはこの時点で何も回収しなかった。<br /><br />&nbsp;　しかし、（偽の）連絡先を使用して再テストすると、テキストメッセージも送られず、ユーザは「送信失敗」というメッセージというダイアログボックスが出るだけだった：<br /><br /><img width="300" height="479" border="1" src="http://www.f-secure.com/weblog/archives/trojan_android_adboo_sendfailed.png" alt="AdBoo sending fail" /><br /><br />&nbsp;　我々はしかし、同アプリが何か別のことをしているのに気づいた。連絡先オプションを選択すると、同アプリは以下の情報をこっそりと端末から取得するのだ：<br /><br />1）端末のモデル<br />2）Androidのバージョン<br />3）電話番号<br />4）国際移動体装置識別番号（IMEI）<br /><br />&nbsp;　収集された情報は次にリモートサーバに送信される。<br /><br />&nbsp;　ちなみに、我々の手元にあるAdbooサンプルの証明書を見ると、「<a href="http://www.f-secure.com/v-descs/trojan_android_zsone_a.shtml" target="_blank">Trojan:Android/Zsone.A</a>」と同じ開発者のものであるようだ：<br /><br />AdBoo:<br /><br /><img width="449" height="64" border="1" src="http://www.f-secure.com/weblog/archives/adboo_sha1.png" alt="AdBoo SHA1" /><br /><br />Zsone:<br /><br /><img width="449" height="63" border="1" src="http://www.f-secure.com/weblog/archives/zsone_sha1.png" alt="Zsone SHA1" /><br /><br />Threat Solutions post by &mdash; Irene<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002293.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>

<entry>
<title>Suo Anteeksi：ZeuSの丁重な亜種</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50645412.html" />
<modified>2011-12-30T17:01:44Z</modified> 
<issued>2011-12-29T00:45:44+09:00</issued> 
<id>tag:blog.livedoor.jp,2011:fsecure_blog.50645412</id>
<summary type="text/plain"> 　フィンランドのいくつかの銀行を標的とする、ZeuS（別名Zbot）トロイの木馬が現在出回っている。そして当然、我々Threat Researchチームは関連するケースに取り組んできた。興味深いことに、彼らはSpyEyeを暗示するZeuSの新たな機能をいくつか発見した。 　ZeuS 2.x (Zb...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50645412.html">
<![CDATA[&nbsp;　フィンランドのいくつかの銀行を標的とする、ZeuS（別名<a href="http://www.f-secure.com/v-descs/trojan-spy_w32_zbot.shtml" target="_blank">Zbot</a>）トロイの木馬が現在出回っている。そして当然、我々Threat Researchチームは関連するケースに取り組んできた。興味深いことに、彼らはSpyEyeを暗示するZeuSの新たな機能をいくつか発見した。<br /><br />&nbsp;　ZeuS 2.x (Zbot.AVRC) のこのバージョンには、アクセプトする2つの新しいコマンドがある。すなわち「user_activate_imodule」と「user_restart_imodule」だ。<br /><br /><img width="758" height="335" border="0" src="http://www.f-secure.com/weblog/archives/ZbotAVRC_Commands.png" alt="Zbot.AVRC Commands" /><br /><i>SHA1: bf4fc1fb3bf98e1e783fb974f0b3ba622cd4b267</i><br /><br />&nbsp;　「user_activate_imodule」コマンドを受けとると、Zbot.AVRCはディスクから特定のDLLをロードしようとするスレッドを開始し、もしDLLが存在しなければ、リモートサーバからダウンロードされる。同トロイの木馬は次に、DLLによりエクスポートされる3つの異なる機能TakeBotGuid、Init、Startのためにアドレスをフェッチする。同DLLは次に、DLLからコードを実行するスレッドを作成することで開始される。<br /><br />&nbsp;　「user_restart_imodule」は、ロードしたDLLから単に「スタート」という名の機能をコールするだけだ。<br /><br />&nbsp;　ロードしたDLLから、使用されている機能の名称がSpyEyeトロイの木馬コンポーネントが使用しているのと同じであると分かるのは興味深いことだ。これに関連するコマンドの名称も、SpyEye（imodule = eyemodule？）に言及していると解釈することも可能だ。<br /><br />&nbsp;　このバージョンの「ZeuS/Zbot.AVRC」用コマンドの完全なリストは以下の通り：<br /><br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;os_shutdown<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;os_reboot<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_uninstall<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_update<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_bc_add<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_bc_remove<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_httpinject_disable<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;bot_httpinject_enable<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;fs_path_get<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;fs_search_add<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;fs_search_remove<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_destroy<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_logoff<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_execute<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_cookies_get<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_cookies_remove<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_certs_get<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_certs_remove<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_url_block<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_url_unblock<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_homepage_set<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_flashplayer_get<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_flashplayer_remove<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_activate_imodule<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;user_restart_imodule<br /><br />&nbsp;　ZeuSボットの相応量以上のものを確認した人は、気の毒なことに、2つのよく見られるコマンドは存在しないことに気づくだろう。すなわち、FTP（user_ftpclients_get）および電子メールクライアント（user_emailclients_get）に保存されたパスワードを盗むためのコマンドだ。<br /><br />&nbsp;　このZeuS実行で顕著な別の点は、使用されているフィンランド語の質だ。<br /><br />&nbsp;　以下は一例だ：<br /><br /><img width="758" height="208" border="0" src="http://www.f-secure.com/weblog/archives/ZbotAVRC_Error.png" alt="Zbot.AVRC Error Message" /><br /><br />&nbsp;　カスタマが銀行取引のセッションを開始すると、次のようなメッセージが表示される：<br /><br />"Suo anteeksi, teknillinen palvelu tietaa virheesta ja korjaa sita."<br /><br />&nbsp;　これは基本的に、以下のような文章に翻訳される；ご迷惑をおかけ致しますが、エラーがあり、現在修正を行っております。<br /><br />&nbsp;　文法は実のところかなり良いが、トーンは少々…妙だ。ネイティブのフィンランド語話者ならば、この文は「申し訳ありませんが、エラーが発生しています」などのようになるだろう。エラーメッセージにしては少々丁寧すぎる。<br /><br />&nbsp;　銀行を標的とした同トロイの木馬の一味は、ローカライゼーションをプロの翻訳者に外注したものの、どのような場面で使用されるのかを十分に説明していなかったのだろうと、我々は推測している。<br /><br />Analysis by &mdash; Mikko ja Mikko<br /><br /><br /><br /><br /><br /><hr><br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002292.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>mikko_hypponen</name> 
</author>
</entry>

<entry>
<title>「Trojan:Android/FakeNotify」がアップデート</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50645409.html" />
<modified>2011-12-30T16:49:50Z</modified> 
<issued>2011-12-28T18:08:43+09:00</issued> 
<id>tag:blog.livedoor.jp,2011:fsecure_blog.50645409</id>
<summary type="text/plain"> 　今月はじめに我々は有料課金型のSMSトロイの木馬に関する記事を掲載した。「Trojan:Android/FakeNotify.A」として検出したものだ。現在、同トロイの木馬がアップデートされ、分析と検出をより厄介にする変更が加えられていることが分かっている。 　署名証明書から分か...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50645409.html">
<![CDATA[&nbsp;　今月はじめに我々は有料課金型のSMSトロイの木馬に関する<a href="http://blog.f-secure.jp/archives/50642681.html" target="_blank">記事</a>を掲載した。「Trojan:Android/FakeNotify.A」として検出したものだ。現在、同トロイの木馬がアップデートされ、分析と検出をより厄介にする変更が加えられていることが分かっている。<br /><br />&nbsp;　署名証明書から分かるように、新バージョンは同じ開発者が作成したものだ。トロイの木馬の全体的なふるまいに変更は無いが、コーディングアプローチはかなり変わっており、静的解析ツールなどを失敗させるのに十分だ。<br /><br />&nbsp;　例えば分析中、私はオリジナルと現行バージョン双方からのSMS送信ルーチンを比較したが、以前のよりシンプルなコーディングアプローチがよりダイナミックになっていることに気づいた。<br /><br />&nbsp;　「FakeNotify」のオリジナルバージョンでは、ルーチンはそれが何であるか、非常に簡単に「読む」ことができる単純な方法で実装されていた：<br /><br /><img width="609" height="146" border="1" src="http://www.f-secure.com/weblog/archives/fakenotify_original_send.png" alt="FakeNotify, original send" /><br /><i>FakeNotify.A</i><br /><br />&nbsp;　しかし新バージョンは、アナリストがコードを「読む」ことをより難しくするとともに、同じ目標を達成するためにJava言語のReflection/Dynamic Invocation機能を利用している。<br /><br />&nbsp;　開発者たちは、自身のエンコーディング/デコーディングアルゴリズムを使用して、ストリング引数を混乱させることによりさらに歩を進めている（これはシンプルな換字式的な暗号に過ぎないが）。以下でコード化されたフォームを見ることができる：<br /><br /><img width="740" height="106" border="1" src="http://www.f-secure.com/weblog/archives/fakenotify_update_encoded.png" alt="FakeNotify, update encoded" /><br /><i>FakeNotify.B, SHA1: df866cf4312cf9c929a9a7dc384eebb19d2b2c2d</i><br /><br />&nbsp;　コーディングアプローチの変更は、大部分の静的解析ツールを容易に無効化することができる。<br /><br />覚書：分析中、私は突然、Windows LoadLibraryとGetProcAddress combo API関数およびJava Reflectionのいくつかの機能との類似点に気づいた。他のAPI関数アドレス（Windows）およびクラス、もしくはObject handleのメソッド（Java）に関しては、双方とも開発者が最近獲得した方法もしくは関数をコールするか、実行することを可能にする。<br /><br />&nbsp;　いずれにせよ、Androidの世界に戻ろう。新たなFakeNotifyバージョンの分析を容易にするため、私はシンプルなPythonスクリプトを作成し、難読化されたストリングのインスタンスを、悪意あるアプリケーションでデコンパイルされているJavaソース全ての平文ものと入れ替えた。<br /><br />&nbsp;　パッチングの後、SMS送信ルーチンはclass SmsManagerとそのgetDefault method/functionのハンドリングを獲得し、その後、SmsManager classのsendTextMessageファンクションを使用するため、起動/コールされるか、適切に初期化される必要がある：<br /><br /><img width="566" height="133" border="1" src="http://www.f-secure.com/weblog/archives/fakenotify_update_decoded.png" alt="FakeNotify, update decoded" /><br /><br />&nbsp;　確かに、私がAndroidマルウェアによりJava Reflection機能が使用されるのを見たのは、これが初めてではないし、ストリングの難読化は複雑ではない。しかしこれはAndroidマルウェアの開発者が自分達の「製品」を最新にし、検出されないようにするため、その技術を次々と適応させ、アップグレードする方法のかなり明快な例と言える。<br /><br />Threat Solutions post by &mdash; Jessie<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00002291.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_corporation</name> 
</author>
</entry>
</feed>

