Greek Malware: A “success” story

Slides:



Advertisements
Παρόμοιες παρουσιάσεις
Ancient Greek for Everyone: A New Digital Resource for Beginning Greek Unit 4: Conjunctions 2013 edition Wilfred E. Major
Advertisements

Windows Intune : Management through Cloud. Microsoft Commercial Cloud Services 9,000 business customers 40M paid Online seats More than 500 government.
Dr. Peter J. Papadopoulos IVIS INFO
What is the definition of differentiation?. Differentiation is an approach to teaching that attempts to ensure that all students learn well, despite their.
ΙΔΡΥΜΑ ΜΕΙΖΟΝΟΣ ΕΛΛΗΝΙΣΜΟΥ
NOT TOO YUPPIE Καβρουδάκης Φραγκίσκος ( Μαραγκός Άγγελος ( B λαβιανός Ηλίας.
Δίκτυα Η/Υ ΙΙ Έλεγχος Συμφόρησης Congestion Control.
2 Dec 2013 Ε. Π. Ανταγωνιστικότητα και Επιχειρηματικότητα (ΕΠΑΝ ΙΙ), ΠΕΠ Μακεδονίας – Θράκης, ΠΕΠ Κρήτης και Νήσων Αιγαίου, ΠΕΠ Θεσσαλίας – Στερεάς Ελλάδας.
Αναλογική- Ψηφιακή Φωτογραφία (Φιλμ-Αισθητήρας)
1 Basic network tools Layers recap Basic Addressing ping traceroute ipconfig.
IT2000 vs IT2012 By Fotis Lavdas & Menelaos Makrigiannis.
NT Greek Grammar (Macnair Ch. 1-4)
ΠΑΝΕΠΙΣΤΗΜΙΟ ΘΕΣΣΑΛΙΑΣ ΤΜΗΜΑ ΜΗΧΑΝΟΛΟΓΩΝ ΜΗΧΑΝΙΚΩΝ ΒΙΟΜΗΧΑΝΙΑΣ Διάλεξη 11: Χρήση δομών, εξωτερικών αρχείων και γραφικών στο Matlab Εαρινό εξάμηνο 2008.
ΣYMBOΛIKOΣ ΥΠΟΛΟΓΙΣΜΟΣ. ΣYMBOΛIKOΣ ΥΠΟΛΟΓΙΣΜΟΣ - Παράδειγμα %polynomial (Expression, Variable) polynomial (X, X). polynomial (Term, X) :- number (Term).
” “Πρακτική Άσκηση και Αγορά Εργασίας σε ΤΠΕ” Λιοδάκης Γεώργιος, Καθηγητής Εφαρμογών Επιστημονικός Υπεύθ. Υποέργου Π.Α. Τμήματος Ηλεκτρονικής ΔΑΣΤΑ Τ.Ε.Ι.
Ancient Greek for Everyone: Unit 3: Greek Nouns supplement: Tips on Translating Greek into English GREK 1001 Fall 2013 M-Th 9:30-10:20 Coates 236 Wilfred.
2013 edition Wilfred E. Major
Business Process Management and Knowledge Toolkit
Some information about our place. Greece is a small country on the south of Europe. The peninsula, where Greece is located, is called Balkan.
MOBILITY (MOBILE IP).
Βάσεις Δεδομένων Ευαγγελία Πιτουρά 1 Distributed Database Systems.
Hellenic Ministry for the Environment, Spatial Planning and Public Works Greek Experience on the Implementation of IPPC Directive Alexandros Karavanas.
TEMPLATES, STL ΠΡΟΓΡΑΜΜΑΤΑ ΜΕ ΠΟΛΛΑ ΑΡΧΕΙΑ. ΑΝΑΚΕΦΑΛΑΙΩΣΗ.
Τεχνολογία ΛογισμικούSlide 1 Έλεγχος Καταψύκτη (Ada) Τεχνολογία ΛογισμικούSlide 39 with Pump, Temperature_dial, Sensor, Globals, Alarm; use Globals ; procedure.
Ρυθμίσεις Android phones για MMS και Internet. 20/6/2013 Although every effort has been taken, this DRAFT technical paper has been prepared in good faith.
Ασκηση NextGen POS. Ι. Δεληγιάννης, Τμ. Πληροφορικής ΤΕΙ-Θ UNIFIED PROCESS - ΑΝΑΛΥΣΗ2.
Η Σημερινή Εικόνα του Οδηγού Σπουδών Κ. Λαμπρινουδάκης Τμήμα Μηχανικών Πληροφοριακών και Επικοινωνιακών Συστημάτων.
Τι θα φέρει το Σύννεφο στη Διαχείριση Δεδομένων: Προκλήσεις και Ευκαιρίες Ελληνικό Συμπόσιο Διαχείρισης Δεδομένων 2010 Ευαγγελία Πιτουρά Τμήμα Πληροφορικής,
Πληροφοριακά Συστήματα και Βάσεις Δεδομένων
Online Optical Probes for Quality Control and Safety Assessment of Olive and Other Edible Oils G. Stavropoulos Demokritos, November 2013.
Εισαγωγικό Φροντηστήριο Διαχείριση Περιεχομένου Παγκόσμιου Ιστού και Γλωσσικά Eργαλεία.
ΠΕΡΙΒΑΛΛΟΝΤΙΚΗ ΑΝΑΠΤΥΞΙΑΚΗ ΔΥΤΙΚΗΣ ΘΕΣΣΑΛΙΑΣ Α.Ε. ENVIRONMENTAL DEVELOPMENT AGENCY OF WESTERN THESSALY S.A. Best practices of successful local-regional.
Lesson 14: Around the city JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
Lesson 3a: Basic expressions JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
Emission Inventory in Cyprus
Visual Studio 2010 Load Testing Γιώργος Καρκαλής Testing Specialist 12/5/2011.
Lesson 18c: At the University JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
Lesson 32a: Trasportation JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
Τίτλος εκδήλωσης 24 / 07 /2013 Πρόσβαση στη Γνώση Open Athens 17/10/2013 PASTEUR4OA Scaling up Policy Coordination for Open Access: the PASTEUR4OA.
Η Συμμετοχή των Μεταναστών στη Δημόσια Ζωή: Εμπειρίες από την Ελλάδα και την Ευρώπη Immigrant Participation in Public Life: European & Greek experiences.
Lesson 47-48a: Furniture JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
Publicity & Communication Plan ” INNOVATION FESTIVAL THESSALONIKI ’Future City’ The Future belongs to those who define it Μay 2010.
Πανεπιστήμιο Κύπρου – Τμήμα Πληροφορικής EPL602 Foundations of Web Technologies jQuery Mobile News Site Presented by: Christodoulos Michael Dimitris Stokkos.
JSIS E 111: Elementary Modern Greek
Lesson 52a: Nick’s mom JSIS E 111: Elementary Modern Greek Sample of modern Greek alphabet, M. Adiputra,
OUR CITY ATHENS GODS IN THE MYTH ATHENA ( Latin- Minerva ): The goddess of wisdom and strategy! She helped many heroes in mythology in her own way. Athena.
1 Please include the following information on this slide: Παρακαλώ, συμπεριλάβετε τις παρακάτω πληροφoρίες στη διαφάνεια: Name Giannakodimou Aliki Kourkouta.
Παρουσίαση του εργαλείου Rundeck και use cases Αθήνα 16/01/2014 Κωνσταντίνος Χρηστίδης ~ Εθνικό Κέντρο Τεκμηρίωσης Τμήμα Ηλεκτρονικών Υποδομών.
Developing Human Values Through the Cross-curricular Approach.
 You need textbooks today. If they are in your locker – get them NOW!  Don’t ask once class has started…
6 Η ΠΑΡΟΥΣΙΑΣΗ: ΠΑΝΤΕΙΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΚΟΙΝΩΝΙΚΩΝ ΚΑΙ ΠΟΛΙΤΙΚΩΝ ΕΠΙΣΤΗΜΩΝ ΤΜΗΜΑ: ΕΠΙΚΟΙΝΩΝΙΑΣ, ΜΕΣΩΝ ΚΑΙ ΠΟΛΙΤΙΣΜΟΥ ΜΑΘΗΜΑ: ΕΙΣΑΓΩΓΗ ΣΤΗ ΔΙΑΦΗΜΙΣΗ.
ΗΥ Καλοκαιρινός Γιώργος1 Bus. ΗΥ Καλοκαιρινός Γιώργος2 MCS51.
ΟΡΓΑΝΙΣΜΟΣ ΒΙΟΜΗΧΑΝΙΚΗΣ ΙΔΙΟΚΤΗΣΙΑΣ “Preparing Europe for Global Competition” THE NETWORK : The Patent and Trademark Offices.
ΑΣΦΑΛΕΙΑ ΑΣΘΕΝΩΝ (PATIENT SAFETY) ωφελέειν ή μη βλάπτειν ωφελέειν = θεραπευτική παρέμβαση μη βλάπτειν = ασφάλεια ασθενών.
ERASMUS+ - ΒΔ 1 Σχολική Εκ π αίδευση – Εκ π αίδευση Ενηλίκων Ημερίδα Παροχής Πληροφοριών για τη Διαχείριση και Υλοποίηση των Εγκεκριμένων Σχεδίων (Πρόσκληση.
ΠΑΝΕΠΙΣΤΗΜΙΟ ΙΩΑΝΝΙΝΩΝ ΑΝΟΙΚΤΑ ΑΚΑΔΗΜΑΪΚΑ ΜΑΘΗΜΑΤΑ
JSIS E 111: Elementary Modern Greek
John 3:16 οὕτως γὰρ ἠγάπησεν ὁ θεὸς τὸν κόσμον, this is how for loved God the world ὥστε τὸν υἱὸν τὸν μονογενῆ ἔδωκεν, so that the Son the only he.
Εντολές Δικτύων Command Line.
ΜΙΑ ΓΡΗΓΟΡΗ ΕΠΑΝΑΛΗΨΗ ΤΩΝ ΕΝΝΟΙΩΝ ΤΗΣ Α’ ΓΥΜΝΑΣΙΟΥ
Εκπαιδευτική ρομποτική
ΙΟΝΙΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΤΜΗΜΑ ΑΡΧΕΙΟΝΟΜΙΑΣ – ΒΙΒΛΙΟΘΗΚΟΝΟΜΙΑΣ Μεταπτυχιακό Πρόγραμμα Σπουδών στην Επιστήμη της Πληροφορίας «Διοίκηση και Οργάνωση Βιβλιοθηκών.
aka Mathematical Models and Applications
HD Fuel Economy Proposal to get global Harmonization
Introduction to Unifrog:
Overall Session Type, # and Title (i. e
Cipher Feedback Mode Network Security.
Applications/Requirements for Public-key
Prioritisation: MAKING DECISIONS AND MANAGING YOUR TIME
Complements White Box Testing Finds a different class of errors
Μεταγράφημα παρουσίασης:

Greek Malware: A “success” story Dimotikalis Panagiotis

C:\whoami BSc, MCITP, MCSA, MCTS 13th IEEE Conference on Technologies for Homeland Security “Proactive Forensics: Three case studies”, Boston, MA BSODAnalyzer creator, ITPPRO|DEV 2012 Antimalware guy Θ. Διόγος wannabe

The malware Σύμπτωμα 1ο: «’Εχασα τα αρχεία από το φλασάκι μου!» Σύμπτωμα 2ο: «Κολλάει!»

The malware Σύμπτωμα 1ο: «’Εχασα τα αρχεία από το φλασάκι μου!» Σύμπτωμα 2ο: «Κολλάει!»

The malware Sysinternals Process Explorer Sysinternals Autoruns

The malware Sysinternals Process Explorer continued “C:\Users\Gi0\appdata\roaming”

The malware Cleaning Delete aba32.exe & sys32.exe “C:\Users\username\appdata\roaming” Προαιρετικά Delete Sys32 Registry key “HKCU\Software\Microsoft\Windows\CurrentVersion\Run”

The malware: Analysis Sys32.exe MD5: 82589104DF4EFCAAB513FB1EB12FFA8E Detection: 28/47 Undetectable, μεταξύ άλλων, από: Eset NOD32, F-Secure, Malwarebytes, Microsoft Security Essentials

The malware: Analysis abab32.exe MD5: B145635F5EC250B8D4B389CD33BEEBB4 Detection: 10/46 Detectable, μεταξύ άλλων, από: McAfee-GW-Edition, Comodo, DrWeb, Panda

The malware: Analysis abab32.exe Sysinternals Strings strings.exe c:\abab32.exe ???!!!?? jgarzik’s CPU miner (minerd.exe)

Intervention: Bitcoin 101 “Bitcoin is an open source peer-to-peer electronic money and payment network introduced in 2009 by pseudonymous developer "Satoshi Nakamoto". Bitcoin has been called a cryptocurrency because it uses cryptography to secure transactions.” Wikipedia Δύο τρόποι απόκτησης Bitcoin mining Αγορά με πραγματικά χρήματα

Intervention: Bitcoin 101 Tι είναι το Bitcoin mining; “Mining is a distributed consensus system that is used to confirm waiting transactions by including them in the block chain.” Bitcoin.org Ουσιαστικα μιλαμε για hashes και επιβεβαιωση τους μεσω brute forcing. O miner που θα επιβεβαιωσει το εκαστοτε hash (transaction) ανταμοιβεται με 25 BTC. 1 BTC = 1039 $ 25 BTC = 25975 $

Intervention: Bitcoin 101 Mining : CPU GPU FPGA ASIC

Intervention: Bitcoin 101

The malware: Analysis abab32.exe Sys32.exe Autoruns Infects USB drives jgarzik’s CPU miner Sys32.exe ? Autoruns Infects USB drives Sneaks abab32.exe into the system strings.exe c:\Sys32.exe

The malware: Analysis Sys32.exe PEiD: “Detects most common packers, cryptors and compilers for PE files and currently it can detect more than 600 different signatures in PE files”, Softpedia PeStudio: “a free tool performing the static investigation of any Windows executable binary”, Winitor.com

The malware: Analysis Sys32.exe “The image contains a hardcoded IP address” Filter: !(ip.dst == 192.168.226.139)&&!(ip.dst == 239.255.255.250)&&!(eth.dst == 00:0c:29:42:36:58)&&!(ipv6.dst == ff02::1:2)&&!(eth.dst == ff:ff:ff:ff:ff:ff) 2 IPs: 65.55.10.11 και 178.128.71.3 65.55.10.11: Microsoft Co. 178.128.71.3: Forthnet SA

The malware: Analysis Sys32.exe .NET Reflector 8: “Seamlessly debug into third-party code and assemblies”, red-gate.com Assembly Visualizer: Data visualization plugin for .NET decompilers Εναλλακτικά ILSpy: “The open-source .NET assembly browser and decompiler”, ilspy.net

The malware: Analysis Sys32.exe findTaskMgr(): Task Manager είσαι εδώ; halfCPU(): Κάνε χρήση του 50% της CPU runProc(String, String): Εντοπισε το AVG και το AVAST antivirus installStartup(): Autorun keepMinerAlive() : Κράτησε ζωντανό τον miner Πως επικοινωνείς με τον δημιουργό σου;

The malware: Analysis Sys32.exe 178.128.71.3 : Forthnet SA

Intervention: Botnets 101 “A botnet is a collection of Internet-connected programs communicating with other similar programs in order to perform tasks. This can be as mundane as keeping control of an Internet Relay Chat (IRC) channel, or it could be used to send spam email or participate in distributed denial-of-service attacks”, Wikipedia World map showing the 460 Million IP addresses that responded to ICMP ping requests or port scans from June and October 2012 Internet Census

The malware: Reconnaissance Απλή αναζητησή για το username του miner (aprovos.miner): Bitcoin forums Πόλη, Skype username Όνομα, φωτογραφια

The malware: Reconnaissance Αναζήτηση με τελεστή για το username του miner (aprovos.miner): “site:gr aprovos”

The malware: Aftermath @aantonop is Andreas M. Antonopoulos, author of the upcoming “Mastering Bitcoin and other digital crypto-currencies”, O'Reilly Media

The malware: Aftermath Meanwhile… “Once on the internet always on the internet”

The malware: Aftermath “Once on the internet always on the internet”

The malware: Aftermath Proactive Μην βασιζέστε στα αποτελεσματα ενός μόνο antivirus/antimalware/utility Firewall σε interactive mode ή τουλάχιστον σε mode με καλά προσδιορισμένους κανόνες Μετονομασία των .exes των εργαλείων που χρησιμοποιείτε Windows 8.1 EMET 4.1 Photo courtesy of @Malwaremustdie, http://malwaremustdie.blogspot.jp/2013/10/and-again-zeroaccesssirefef-is-not-dead.html

The malware: Aftermath Windows 8 Improved Windows Defender Secure Boot: Protecting the boot sector Early Launch Anti-Malware (ELAM) Technology: Anti-malware is the first non-Microsoft process that runs on boot Improved ASLR, DEP, Windows Heap TPM 2.0 (Trusted Platform Module) Biometrics

The malware: Aftermath Enhanced Mitigation Experience Toolkit EMET anticipates the most common techniques adversaries might use and shields computer systems against those security threats. “EMET uses security mitigation technologies such as Data Execution Prevention (DEP), Mandatory Address Space Layout Randomization (ASLR), Structured Exception Handler Overwrite Protection (SEHOP), Export Address Table Access Filtering (EAF), Anti-ROP, and SSL/TLS Certificate Trust Pinning, to help protect computer systems from new or undiscovered threats. EMET can also protect legacy applications or third party line of business applications where you do not have access to the source code.”, Technet Must read: “EMET 4.1 Uncovered”, Melissa Elliott

The malware: Aftermath Reactive Μην πανικοβαλεστε Back up (..με προσοχή) Disconnect (Internet, lan, etc) Μην εμπιστεύεστε εύκολα οτιδήποτε διαβάζετε στο internet Εάν είναι δυνατόν κρατήστε δείγματα

The malware: Aftermath

The malware: Aftermath @ wannabe malware authors Pauchy, Blackhole kit creator Hamza Bendelladj, Zeus botmaster Hacker από το Μπραχάμι

Thank you

Get in touch @sitoiG Nope! gi0tis@ath.forthnet.gr http://giot.is gi0tis@giot.is

Sponsors