VirtualBoxの「メモリが written になることはできませんでした。」のエラー

VirtualBox仮想マシンを起動したところ、「メモリが written になることはできませんでした。」という内容のエラーが表示され、起動できない状態に。

その前にDocker Desktopをインストールしたことしか思いつかなかったので調べてみたところ、WSL2が有効化されており、試しに「仮想マシンプラットフォーム」を無効化して再起動したところ、問題が解決。

初歩的なことかもなのですが、調べても情報が見つからなかったので備忘録として残します。

読んだブログ記事メモ(8/19週)

Qilin ransomware caught stealing credentials stored in Google Chrome

Rewriting Hysteria: Rising Abuse of URL Rewriting in Phishing

  • URL Rewriting機能を悪用したフィッシング攻撃に関するレポート
  • メールセキュリティ製品では、ユーザを保護するために、メール本文中のリンクをメールセキュリティベンダーの用意したサーバー宛てに書き換える機能がある
    • 例. http[:]//www.example[.]com -> http[:]//safe.security[.]com/?q=www.example.com
    • 変換済みのリンクをクリックすると、メールセキュリティ製品が元のリンク先をスキャンし、良性サイトだった場合は遷移、悪性サイトだった場合はブロックする
  • 当該機能を悪用し、上記のようなメールセキュリティ製品が使われている侵害済みのアカウント宛にフィッシングリンクを送信
    • セキュリティ機器によって書き換えられたリンクを取得し、不特定多数を狙ったフィッシング攻撃に利用
      • フィッシングサイトのリンク先がセキュリティベンダーの正規ドメインに置き替えられているため、一見正規のURLに見える
      • ドメインベースの検知が困難
  • メールセキュリティ製品のスキャン時に検知されないように、CAPTCHA evasionやgeo-fencingなどの手法を利用
    • 初回スキャン時には無害なページを表示させ、後からフィッシングサイトに置き替える方法などもある
      • リンククリック時に都度スキャンするのではなく、過去のスキャン結果を利用している場合
  • https://perception-point.io/blog/rewriting-hysteria-rising-abuse-of-url-rewriting-in-phishing/

Opinion: More layers in malware campaigns are not a sign of sophistication

Ivanti Connect Secure VPNの脆弱性(CVE-2023-46805 and CVE-2024-21887)

悪用している攻撃者

  • Volexity
    • UTA0178 (中国のAPTと推定)
  • Mandiant
    • UNC5221

観測時期

  • 2023年12月初め

脆弱性

  • CVE-2023-46805
    • 認証バイパス
  • CVE-2024-21887
    • コマンドインジェクション

マルウェア/ツール

検知

脆弱有無の確認

  • REST API/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmarkで空のレスポンスの403応答が返ってきた場合、デバイスが脆弱なままの可能性

公開情報

SMSで届いた詐欺メッセージの調査

今日、SMSで以下のような詐欺メッセージが届きました。

f:id:b1nary:20201121175257p:plain

記載されているURLにアクセスしてみると、以下のような大量の難読化されたJavascriptのコードが書かれています。

f:id:b1nary:20201121180320p:plain

難読化を解除するのが面倒だったので、簡単にデバッガーで動かしていくと、以下のようにブラウザのUser-Agentを見て、処理を変えている部分が確認できます。

f:id:b1nary:20201121180810p:plain

なお、画像で確認できる、Apple向けと思われるapple.txtには、以下のような文言が書かれており、

お客様がご利用のauじぶん銀行口座に対し、第三者からの不正なアクセスを検知しました。セキュリティ強化のため、更新手続きをお願いします。

appleurl.txtには、じぶん銀行のフィッシングサイトURLが書かれていました。

http[:]//jibun-xxu[.]com


※確認した時点で、すでにほかのセキュリティリサーチャーのかたがTwitterで注意喚起を行っていました。

 
同様に、Android向けと思われるanzhuo.txtを確認すると、以下のような文言が書かれており、

セキュリティ向上のため,最新バージョンのChromeにアップデートしてください。'

anzhuourl.txtには、apkファイルのURL(ファイル名)が書かれていました。

vXmDc.apk


URLにアクセスすると、vXmDc.apkファイルがダウンロードできましたので、VirusTotalにアップロードしておきました。

f:id:b1nary:20201121183912p:plain

https://www.virustotal.com/gui/file/106892608f84724a85739c3af3a442389aee5f9b26cfb69cd5a0ff4aa3f82023/detection

以上のように、URLにアクセスした端末がAppleだった場合はフィッシングサイト、Androidの場合は偽アプリのダウンロードを狙っているようなので、今後も注意が必要そうです。

 

IcedIDに感染させるWordファイル調査

Emotetに代わり11/3あたりから届き始めている #IcedID のこんな感じ。

■件名
Re:●●
FW:●●
(●●は実際の件名)

■本文
下図参照
(返信を装ってますが、実際の過去本文があるものは見ていません)

■添付ファイルhttps://t.co/vL5vQnDQzMhttps://t.co/dvfPzmKMNc
いずれもパスワード付きzip pic.twitter.com/IVH9YnO34R

— さとっぺ (@satontonton) 2020年11月5日

 最近Emotetがおとなしい代わりに、IcedIDと呼ばれるマルウェアの感染を狙ったメールが頻繁に届いているようです。添付のWordファイルを開いてマクロを有効化すると感染するとのことで、簡単にWordファイルを調査してみたのでメモを残します。

  1. Wordファイルを開く

    f:id:b1nary:20201105213437p:plain

    Wordファイルを開くとこのような画面が表示され、日本語文で「コンテンツの有効化」をクリックするように誘導してきます。

  2. 「コンテンツの有効化」をクリック

    f:id:b1nary:20201105213636p:plain

    「コンテンツの有効化」をクリックするとマクロが実行され、in.comなるプログラムが動いていることを確認できます。

  3. 作成されたファイルを確認

    f:id:b1nary:20201105213853p:plain

    Tempフォルダにin.comとin.htmlという2つのファイルが作成されています。確認すると、in.comは、Windowsに標準で存在するmshta.exeのコピーでした。

    f:id:b1nary:20201105214104p:plain

    また、in.htmlはHTML Application(HTA)で、外部からIcedIDと呼ばれるマルウェアをダウンロードして実行するコードが書かれています。

    f:id:b1nary:20201105214706p:plain

  4. 変更されたレジストリを確認

    f:id:b1nary:20201105214834p:plain

    3.のHTML Application(HTA)が実行されると、HKEY_CURRENT_USER\\Software\\mysoftware1\\key1
    レジストリに書き込みが行われます。key1はすぐに削除されますが、mysoftware1は残ったままでした。

  5. ダウンロードされたファイルと実行方法を確認

    f:id:b1nary:20201105215434p:plain

    3.のHTML Application(HTA)のコードを少し綺麗にすると画像のようになります。ダウンロードしたファイルは、Tempフォルダにtemp.tmpとして保存され、Windowsに標準で存在するregsvr32.exeを使って実行されることがわかります。

上記で簡単に挙動を記載してみました。いつまで同じ動作かは分かりませんが、

  • Tempフォルダにin.com、in.html、temp.tmpといった名前のファイルが存在しないか
  • Tempフォルダにmshta.exeのコピーが存在しないか
  • HKEY_CURRENT_USER\\Software\\mysoftware1のレジストリが存在しないか

等々を調べてみると、感染有無を調べる際に役立つかもしれません。

 

 

日本語メール添付のマルウェア調査

7月7日に、日本語のマルウェアメールが届いているとの報告があったため、簡単に調査した結果をメモ。

  • 添付のマルウェアを実行するとGoogle Driveに通信が発生し、メインのマルウェア(AveMariaRAT)をダウンロードして実行
  • AveMariaRATのハッシュ値(デコード後)
    • MD5: ca2d22d0607a6fb66f6475069c6bf2f9
    • SHA1: 129605d40dd37bfcefa3371d024b33e4ecab8eca
  • AveMariaRATは以下のいずれかのプロセスを生成し、プロセスインジェクションを行う
  • 以下の常駐化設定を行う
    • HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
    • Fuhk: %LOCALAPPDATA%\Fuhk\Fuhk.hta
  • 以下に通信を行う
    • 1 8 5 . 1 4 0 . 5 3 . 9 1 / 1867番ポート
  • 参考スクリプト

enc_url = "5e404244450e191b52465f42531a515b59535a5118575959194119041941550b5f500b05587e7503065d5f0d0e06075857001b615f66670646437d71787a7e567d72704c10514e4459464209525b415a5a5b5750"
xor_key = "64"
num = 0
for i in range(0, len(enc_url), 2):
    print chr(int(enc_url[i:i+2], 16) ^ ord(xor_key[num%2])),
    num += 1

SMBv3の脆弱性 (CVE-2020-0796)

影響を受けるWindowsのバージョン

  • Windows 10 Version 1903
  • Windows 10 Version 1909
  • Windows Server, version 1903 (Server Core installation)
  • Windows Server, version 1909 (Server Core installation)

攻撃経路

  • 脆弱なSMBv3サーバに攻撃パケットを送信
  • 脆弱なSMBクライアントを悪意のあるSMBv3サーバにアクセスさせる

対策

  • 修正パッチを当てる
  • SMBサーバをインターネット上に公開しない
  • SMBv3のデータ圧縮機能を無効化する

    • Microsoftが機能を無効化するPowershellコードを公開している

      Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force

  • 外部宛てのSMB通信を許可しない

    • "smb://"のようなスキームを利用して攻撃が行われる可能性

メモ

参考リンク