- Diagram alur serangan multi-tahap yang secara berantai menyalahgunakan banyak format file dan fitur legacy Windows seperti OOXML, RTF, OLE, CHM, VBScript hingga akhirnya mencapai PEAPOD Payload
- OOXML yang di-host jarak jauh memanggil afchunk.rtf yang tertanam, dan OLE Objects di dalamnya menjadi titik awal koneksi ke sumber daya eksternal serta kebocoran kredensial
- Dalam proses serangan, NTLM Credentials dikirim ke SMB Server yang dikendalikan penyerang, lalu file berbahaya ditempatkan melalui jalur yang melewati file
.search-msdan ZIP yang ditulis ke%LocalAppData% - Jika semua teknologi dalam grafik dibuang, sekitar 80% masalah keamanan akan hilang, dan Windows pada dasarnya adalah "lapisan kompatibilitas malware untuk segalanya"
- Penilaian yang sama-sama bisa benar bahwa Microsoft tidak dapat menghapus teknologi legacy karena alasan bisnis yang sah, sementara di atas tumpukan ini tidak ada sistem bernilai tinggi yang benar-benar bisa aman
Tahap 1 — Masuk melalui dokumen dan kebocoran kredensial
- Dokumen OOXML yang di-host jarak jauh memuat afchunk.rtf tertanam melalui XML
- Di dalam afchunk.rtf terdapat dua OLE Objects, yang berfungsi sebagai titik percabangan untuk koneksi eksternal dan pencurian kredensial
- OLE Objects terhubung ke tautan
/MSHTML_C7/start.xml - OLE Objects menarik NTLM Credentials dan mengirimkannya ke SMB Server yang dikendalikan penyerang
- OLE Objects terhubung ke tautan
file001.urljuga menunjuk ke SMB Server yang sama
Tahap 2 — Melalui XSLT dan iframe
/MSHTML_C7/start.xmlberlanjut kestart.xmlberformat XSLT format- start.xml(XSLT) terhubung ke RFile.asp
- RFile.asp membuat dua iframes, dan iframe ini kembali terhubung ke SMB Server yang dikendalikan penyerang
Tahap 3 — Pengiriman file melalui SMB Server
- SMB Server mengirimkan
[somehex]_file001.htm [somehex]_file001.htmmengarah ke file .search-ms, dan file tersebut memicu ZIP yang ditulis ke%LocalAppData%[somehex]_file001.htmjuga bercabang keredir_obj.htm, dan redir_obj.htm memuat1111.htm
Tahap 4 — Ekstraksi ZIP dan eksekusi payload
- Di dalam ZIP yang ditulis ke
%LocalAppData%terdapat2222.chmdan1111.htm 2222.chmmemuatfile1.mhtfile1.mht→fileH.htm→ Downloader VBScript- Downloader VBScript pada akhirnya menjalankan PEAPOD Payload
Kritik utama — Teknologi legacy Windows dan keamanan
- Klaim bahwa jika semua teknologi yang muncul dalam grafik dibuang, sekitar 80% masalah keamanan komputer akan terselesaikan
- Ungkapan bahwa Windows berperan sebagai "lapisan kompatibilitas malware untuk segalanya"
- Fakta bahwa Microsoft tidak bisa menghapus teknologi legacy ini karena alasan bisnis yang sah, dan pada saat yang sama tidak ada sistem bernilai tinggi yang aman selama masih berada di atas tumpukan ini
- Berdasarkan pengalaman melihat cara sistem PLC "airgapped" di pabrik dikonfigurasi, ada rasa lega bahwa kinetic cyberwarfare yang menyebabkan kerusakan fisik belum menjadi kenyataan
1 komentar
Komentar Hacker News
Semakin kuat sebuah platform untuk berbagai keperluan, semakin besar kemungkinan malware akan muncul
Alasan malware yang menyasar konsumen lebih jarang membidik desktop Linux adalah karena pangsa pasarnya sekitar 3%, jadi lebih masuk akal membidik desktop Windows yang bisa menjangkau jauh lebih banyak pengguna
Pilihan lainnya hanyalah mengubah komputer pada dasarnya menjadi ponsel canggih, yaitu perangkat konsumsi media yang terkunci, menaruh semuanya di sandbox, dan menghilangkan hak untuk melakukan hal-hal “buruk”
Tentu saja pelacakan dikecualikan, karena perusahaan pembuat sistem operasi juga menjual iklan
Memang belum sempurna, tetapi pada akhirnya masalahnya bukan popularitas itu sendiri, melainkan desain perangkat lunak yang tidak aman, dan masih banyak ruang untuk perbaikan
macOS bergerak ke arah ini, dan Qubes adalah contoh yang lebih radikal
Masa depan komputasi desktop kemungkinan besar adalah segala sesuatu berjalan di mesin virtual masing-masing
Linux sangat luas digunakan di ponsel dalam bentuk Android, dan ponsel adalah target yang setidaknya sama menariknya dengan desktop, bahkan mungkin sekarang lebih menarik
Malware mobile memang ada, tetapi jauh lebih jarang dan lebih sulit didapat
Cara memasang perangkat lunak di Linux sangat berbeda dari Windows, dan perlu usaha yang cukup besar untuk membuat pengguna menjalankan sebongkah biner
Bahkan distribusi lewat container dianggap lebih mudah daripada biner hasil kompilasi untuk desktop tertentu
Jika melihat di luar desktop, Linux ada di mana-mana dalam dunia server, dan merupakan sistem operasi paling populer untuk menjalankan perangkat lunak server, sehingga menjadi target yang sangat bernilai bagi peretas
Mungkin tidak ada yang lebih menarik daripada menguasai server bank
Mengatakan bahwa sama sekali tidak ada faktor yang membuat Linux secara inheren lebih aman daripada Windows terasa tidak sesuai dengan kenyataan
Keluarga Unix sejak awal dirancang dengan multi-user sebagai pertimbangan, sehingga izin pengguna selama puluhan tahun sudah menyatu dalam arus utama, dan ini saja menjadi lapisan keamanan besar yang menyulitkan rootkit atau worm berhak root untuk berhasil
Windows 9x~XP lama pada dasarnya memberi semua orang hak administrator, dan menulis atau mengganti DLL system32 adalah hal yang mudah
Untuk menyerang Linux, penyerang harus menipu pengguna agar menjalankan sesuatu dengan hak istimewa yang ditingkatkan atau menemukan celah pada perangkat lunak yang berjalan dengan hak root
Untuk menyerang Windows lama, cukup membuat pengguna menjalankan perangkat lunak saya
Di mobile, Android, yaitu Linux, adalah yang terbesar, dan jika dilihat dari pengguna akhir bahkan lebih besar daripada Windows
Namun keluhan soal malware Android tidak sebanyak Windows
Saya tidak menganggap Microsoft tidak becus soal keamanan Windows, tetapi secara historis ada keputusan desain yang menciptakan masalah
win9x tidak memiliki isolasi proses yang bahkan dimungkinkan di i386, dan orang-orang berharap program lama tetap berjalan di WinXP yang memakai kernel NT
Distribusi perangkat lunak terpusat di Windows juga relatif baru dibanding apt yang sudah ada sejak 1998, dan elemen kecil seperti menyembunyikan ekstensi file juga membuat Windows menjadi target yang lebih mudah daripada ChromeOS, iOS, Android, macOS, GNU/Linux
Saya ingat ucapan “kalau Linux sepopuler Windows, para pembuat malware akan membidiknya”, tetapi jika melihat smart TV, infotainment, server, superkomputer, sistem embedded, dan mobile terutama Android, Linux sudah lebih besar daripada Windows sejak lama
Saya tidak melihat rendahnya pangsa desktop sebagai alasan utama mengapa malware lebih sedikit
https://gs.statcounter.com/os-market-share#monthly-202206-20...
Linux memiliki sangat banyak paket sehingga permukaan serangannya luas, tetapi bagian intinya sangat terbuka sehingga mendapat banyak perhatian dan sorotan
Kerentanan umumnya ditambal dengan cepat, dan versi Linux serta paket GNU pada praktiknya menjalankan hampir seluruh internet, jadi insentif untuk membobolnya juga cukup besar
Selain itu, di Linux jauh lebih mudah melihat apakah sebuah proses melakukan hal yang seharusnya tidak dilakukan, dan juga lebih mudah mengintip ke dalam untuk memeriksa apa yang sedang terjadi
Di Windows, masalah keamanan terbesar sampai sekarang adalah kombinasi penyembunyian ekstensi default dan tidak adanya bit izin eksekusi
Ini membuat penyerang terlalu mudah membuat executable berbahaya dengan ikon dokumen Word atau ikon format file yang familier, dan pada praktiknya pengguna biasa hampir tidak punya cara untuk mengenali risikonya
Jika ada bit izin eksekusi,
exeyang datang dari tempat mencurigakan tidak akan langsung berjalan tanpa pemberian izinJika ekstensi ditampilkan secara default, pengguna yang sedikit paham pun bisa melihat risikonya
Mengingat Windows sudah menampilkan banyak notifikasi, saat pertama kali diklik ganda saja peringatan seperti “ini adalah file executable, jadi berhati-hatilah” akan sangat membantu
Binary yang diunduh dari browser memang diberi atribut ekstensi “berpotensi tidak aman” sehingga saat pertama dibuka akan muncul peringatan, tetapi arahnya terbalik
Semua binary seharusnya diperingatkan sampai atribut “pengguna menyadari risikonya” dipasang
Karena itu distribusi malware harus memakai jalur memutar yang merepotkan seperti server SMB di internet yang dikendalikan penyerang untuk menyebarkan file executable
Selain itu, Windows ACL memiliki izin eksekusi per objek yang terkait dengan pengguna, grup, dan kebijakan
Secara default ini aktif untuk executable yang dapat dibaca, tetapi tidak ada batasan apa pun untuk membuat executable menjadi tidak bisa dijalankan
Ditambah lagi, hampir semua executable secara default menampilkan peringatan besar setingkat “sedang mencoba menginfeksi komputer, membunuh hewan peliharaan, dan mempersembahkan anak-anak kepada setan”
Bisa dimatikan, tetapi dalam kebanyakan kasus fitur itu aktif
Karena itu para penyerang memanfaatkan efek samping dari kasus pinggiran seperti embedding RTF OLE atau wrapper CHM/MHT
Setengah dari grafik ini juga bisa berlaku di macOS atau Linux yang dikonfigurasi untuk lingkungan perusahaan
Sebagian besar adalah proses browser dan aplikasi office menjalankan tugasnya
Intinya, sampai bagian akhir saat keluar dari sandbox dan skrip mengunduh payload yang sebenarnya, tidak ada kode yang benar-benar dapat dieksekusi dalam konteks sistem operasi
Pengguna harus membuka blokirnya secara manual
Bisa jadi fitur ini dimatikan
Banyak orang mematikannya karena merepotkan harus memberi otorisasi pada hampir semua hal yang diunduh dari internet
Browser default memberi peringatan sebelum unduhan, SmartScreen menanyakan saat aplikasi yang belum terverifikasi dijalankan, dan UAC menanyakan sekali lagi sebagai lapisan terakhir
Bahkan di banyak tempat hal ini disetel untuk melarang eksekusi di seluruh profil pengguna
Di Windows masa kini, malware bahkan bukan unsur terburuknya
Windows pada dasarnya adalah mesin telemetri yang bisa diunduh, dan gokar spyware dengan layar login
Saat tidak bertingkah seperti calo di lorong pusat perbelanjaan, menjual berbagai barang dan hal tak berguna yang dipilih lewat pengawasan, ia melakukan gaslighting seperti mantan beracun bahwa Anda “butuh” browser baru
Saat upgrade, Anda hanya bisa berharap perangkat kerasnya cocok
Redmond mencurahkan energi tanpa lelah yang sama untuk meyakinkan bahwa PC 5 tahun yang masih berjalan baik itu “sudah tua”, sambil mengingatkan Anda untuk melihat app store seperti kota hantu dan taman bermain mikrotransaksi
Bahkan jika Anda berhasil memasang Chrome, begitu Microsoft mendeteksi preferensi yang tidak disetujui divisi pemasaran, sebagian besar aplikasi tidak akan lama mengingat pengaturan default itu
Windows berjalan terseok-seok di antara stan seperti badut zombie di festival berhantu, lalu setelah membuat orang tidak nyaman hanya dengan keberadaannya, kembali lagi ke tenda sirkus Amerika korporat
Mungkin sekarang praktis hanya di sanalah masih ada penonton yang menyambut Windows
Desktop-nya terasa seperti stasiun Subway dengan iklan pengacara murahan dan coretan tempel di mana-mana, benar-benar menjijikkan
Mengejutkan betapa banyak kombinasi tombol yang berujung pada popup yang menyuruh memakai produk Microsoft lain yang bahkan tidak dibutuhkan
Sulit dipercaya ini bisa menjadi seburuk ini
Kita butuh alternatif Windows untuk konsumen rata-rata
Ini memang pelebaran topik yang umum
Tulisan ini tentang keamanan komputer, dan tidak berkaitan dengan pengalaman Windows yang memusuhi pengguna
Windows adalah lapisan kompatibilitas malware untuk segala hal
Windows NT dan semua Windows sesudahnya memiliki kontrol keamanan yang berasal dari VMS, sehingga punya lebih banyak kontrol keamanan daripada hampir semua sistem operasi lain
Tetapi demi mengurangi friksi dan meningkatkan adopsi, sebagian besar dinonaktifkan atau dilemahkan
Di Linux pun kontrol keamanan secara default dibuat lebih lemah, tetapi karena masuk pasar lebih lambat dan tidak selancar Windows yang tinggal klik, sejak awal friksi bagi pengguna nonteknis lebih besar
Ini juga bukan semata masalah kontrol keamanan
Baik Windows maupun Linux sama-sama mengizinkan overcommit memori secara default; ini bisa memengaruhi stabilitas, tetapi menguntungkan adopsi oleh pengembang
Semua hal ini sebenarnya bisa diperketat, tetapi ada risiko merusak aplikasi yang ditulis dengan asumsi perilaku default
Seperti yang dikatakan orang lain, Windows menjadi target utama karena tingkat adopsi dan penggunaannya paling tinggi
Jika suatu hari Linux unggul, perhatian para pembuat malware juga akan semakin besar
Pada
udev, mountbinfmt,eBPF,systemd, dan cara semua itu saat ini saling terhubung, masih banyak vektor serangan yang belum dieksplorasiJika game di Linux terus membaik dengan laju sekarang, itu bisa datang lebih cepat daripada yang diperkirakan
Platform game sering dikodekan dengan asumsi perilaku default atau mengharapkan hak istimewa yang ditingkatkan, sehingga penguatan sistem operasi menjadi bukan pilihan, dan juga tidak banyak orang yang akan membeli mesin gaming terpisah hanya untuk memisahkannya dari perangkat yang dipakai untuk pajak, perbankan, email, dan media sosial
Awalnya saya kira tweet ini membahas bahasa yang tidak aman terhadap memori seperti C, C++ dan compiler JIT di browser web
Karena isinya mengatakan, “masalah keamanan komputer akan terpecahkan sekitar 80% jika semua teknologi pada gambar ini dibuang”
Chromium mengatakan “sekitar 70% bug keamanan dengan tingkat keparahan tinggi adalah masalah keamanan memori, yakni kesalahan pointer C/C++, dan separuhnya adalah bug use-after-free”
https://www.chromium.org/Home/chromium-security/memory-safet...
Microsoft juga mengatakan “sekitar 70% kerentanan yang diberi CVE setiap tahun tetap merupakan masalah keamanan memori”
https://msrc.microsoft.com/blog/2019/07/a-proactive-approach...
Judul HN juga merupakan judul yang sudah diedit dari teks aslinya
Kalau ingatan saya benar, mereka sedang menguji pengganti DLL berbasis Rust untuk pertama kalinya, dan bisa butuh waktu cukup lama bahkan untuk memindahkan setengahnya
Kebanyakan malware secara logis menyalahgunakan fitur-fitur umum yang ada di dalam sistem operasi
Saya rasa ini bukan berarti “keamanan komputer akan terselesaikan 80%”
Mereka hanya akan memakai vektor serangan lain, dan jika sebagian besar jalur serangan ditutup, akhirnya kita akan sampai pada sistem operasi ponsel pintar yang hampir tidak memberi hak istimewa dan memiliki pelacakan skala besar
Meski begitu, malware masih bisa tetap berlimpah
https://www.bleepingcomputer.com/news/security/apps-with-15m...
Akar dari semua ini adalah kompatibilitas mundur, dan ini memang sangat sulit ditangani
Di dunia ideal, setiap kali kompatibilitas harus diputus, akan tersedia dokumentasi yang luas dan migrasinya dibuat sepainless mungkin
Tetapi ada masalah kecil berupa perangkat lunak yang sudah ditinggalkan
Mengejutkan betapa seringnya perangkat lunak yang sekarang tak lagi dipahami cara kerjanya tetap dibutuhkan untuk pekerjaan penting
Haruskah dibuat ilegal bagi perusahaan dan lembaga yang dekat dengan sektor publik untuk beroperasi dengan perangkat lunak proprietary yang tidak dipelihara secara aktif oleh siapa pun dan sama sekali tidak punya kontrak dukungan
MHTML menyelesaikan masalah nyata, dan VBScript pada dasarnya seperti bash dengan gaya bicara berbeda
Embedding OLE adalah ide yang hebat walaupun sayangnya sekarang jarang dipakai
Bisa memasukkan spreadsheet ke dalam dokumen teks tanpa hack tabel yang aneh adalah gagasan yang bagus
Makro VBA menggerakkan lebih banyak perusahaan daripada startup mana pun
File bantuan CHM benar-benar hebat, dan sayang sekali digantikan oleh situs web buruk yang memaksa kita bergantung pada Google untuk benar-benar menemukan sesuatu
Fakta bahwa hasil pencarian yang kompleks tidak hanya bisa disimpan tetapi juga dibagikan juga merupakan ide yang bagus, hanya saja tidak cukup dipromosikan
Fitur untuk mengirim file agar bisa menemukan “foto yang diambil dengan kamera saya antara Agustus dan September tahun lalu” adalah ide bagus karena Anda tidak perlu mengirim album foto proprietary
Apa pun kritik terhadap lock-in proprietary dan praktik bisnis yang buruk, Microsoft memang punya ide-ide hebat yang baru dikejar oleh sistem operasi pesaing beberapa tahun atau bahkan beberapa dekade kemudian
Di sebagian besar produk pesaing, Anda masih belum bisa menyematkan dokumen semudah dan seefektif di Microsoft Office
Fitur-fitur ini bukan ditinggalkan; jutaan orang di seluruh dunia masih memakainya
Microsoft perlu memperbaiki pengaturan alat agar lebih baik dalam mendeteksi kode yang dapat dieksekusi
VBScript di ujung rantai seharusnya tidak boleh dijalankan
Saya akan menyesal jika sebagian besar alat “legacy” lain hilang hanya karena kemungkinan dipakai malware
Ada VM, DOSBox, Wine, dan sebagainya
Sekitar 10 tahun lalu saya menemukan bahwa proses penting yang berjalan di semua mesin toko Home Depot bergantung pada program bernama Batchman
Batchman adalah utilitas input pengetikan yang dimuat di PC Magazine pada tahun 1989
Jika kompatibilitas diputus, seseorang harus membuat ulang proses yang selama puluhan tahun berjalan diam-diam itu
Tak seorang pun di tim HD yang bekerja bersama saya pernah melihat kodenya, dan mereka juga tidak tahu apa itu Batchman atau apa fungsinya
Stack yang paling populer akan selalu menjadi target favorit malware
Jika platform lain menguasai 90% mangsa, apakah Anda benar-benar berpikir platform itu tidak akan menjadi korban malware secara sangat dominan
Sebagai referensi, saya bekerja sebagai petugas penghapusan malware garis depan pada tahun 80-an, dan target utama saat itu adalah Apple Mac di lab komputer kampus
Malware paling cerdik apa yang pernah Anda hapus saat itu
Bukankah itu mirip dengan mengatakan “kalau sejarah dibuang, masalah akan jauh berkurang”
Tetapi sejarah memang benar-benar ada
Dan setiap kali saya menekan tautan Twitter, selalu muncul “terjadi masalah” dan saya harus memuat ulang; apakah ini Twitter modern
Jadi menurut standar modern, itu benar sekaligus tidak benar
https://nitter.net/matthew_d_green/status/167913542680678400...