1 poin oleh GN⁺ 2023-07-14 | 1 komentar | Bagikan ke WhatsApp
  • Diagram alur serangan multi-tahap yang secara berantai menyalahgunakan banyak format file dan fitur legacy Windows seperti OOXML, RTF, OLE, CHM, VBScript hingga akhirnya mencapai PEAPOD Payload
  • OOXML yang di-host jarak jauh memanggil afchunk.rtf yang tertanam, dan OLE Objects di dalamnya menjadi titik awal koneksi ke sumber daya eksternal serta kebocoran kredensial
  • Dalam proses serangan, NTLM Credentials dikirim ke SMB Server yang dikendalikan penyerang, lalu file berbahaya ditempatkan melalui jalur yang melewati file .search-ms dan ZIP yang ditulis ke %LocalAppData%
  • Jika semua teknologi dalam grafik dibuang, sekitar 80% masalah keamanan akan hilang, dan Windows pada dasarnya adalah "lapisan kompatibilitas malware untuk segalanya"
  • Penilaian yang sama-sama bisa benar bahwa Microsoft tidak dapat menghapus teknologi legacy karena alasan bisnis yang sah, sementara di atas tumpukan ini tidak ada sistem bernilai tinggi yang benar-benar bisa aman

Tahap 1 — Masuk melalui dokumen dan kebocoran kredensial

  • Dokumen OOXML yang di-host jarak jauh memuat afchunk.rtf tertanam melalui XML
  • Di dalam afchunk.rtf terdapat dua OLE Objects, yang berfungsi sebagai titik percabangan untuk koneksi eksternal dan pencurian kredensial
    • OLE Objects terhubung ke tautan /MSHTML_C7/start.xml
    • OLE Objects menarik NTLM Credentials dan mengirimkannya ke SMB Server yang dikendalikan penyerang
  • file001.url juga menunjuk ke SMB Server yang sama

Tahap 2 — Melalui XSLT dan iframe

  • /MSHTML_C7/start.xml berlanjut ke start.xml berformat XSLT format
  • start.xml(XSLT) terhubung ke RFile.asp
  • RFile.asp membuat dua iframes, dan iframe ini kembali terhubung ke SMB Server yang dikendalikan penyerang

Tahap 3 — Pengiriman file melalui SMB Server

  • SMB Server mengirimkan [somehex]_file001.htm
  • [somehex]_file001.htm mengarah ke file .search-ms, dan file tersebut memicu ZIP yang ditulis ke %LocalAppData%
  • [somehex]_file001.htm juga bercabang ke redir_obj.htm, dan redir_obj.htm memuat 1111.htm

Tahap 4 — Ekstraksi ZIP dan eksekusi payload

  • Di dalam ZIP yang ditulis ke %LocalAppData% terdapat 2222.chm dan 1111.htm
  • 2222.chm memuat file1.mht
    • file1.mhtfileH.htmDownloader VBScript
    • Downloader VBScript pada akhirnya menjalankan PEAPOD Payload

Kritik utama — Teknologi legacy Windows dan keamanan

  • Klaim bahwa jika semua teknologi yang muncul dalam grafik dibuang, sekitar 80% masalah keamanan komputer akan terselesaikan
  • Ungkapan bahwa Windows berperan sebagai "lapisan kompatibilitas malware untuk segalanya"
  • Fakta bahwa Microsoft tidak bisa menghapus teknologi legacy ini karena alasan bisnis yang sah, dan pada saat yang sama tidak ada sistem bernilai tinggi yang aman selama masih berada di atas tumpukan ini
  • Berdasarkan pengalaman melihat cara sistem PLC "airgapped" di pabrik dikonfigurasi, ada rasa lega bahwa kinetic cyberwarfare yang menyebabkan kerusakan fisik belum menjadi kenyataan

1 komentar

 
GN⁺ 2023-07-14
Komentar Hacker News
  • Semakin kuat sebuah platform untuk berbagai keperluan, semakin besar kemungkinan malware akan muncul
    Alasan malware yang menyasar konsumen lebih jarang membidik desktop Linux adalah karena pangsa pasarnya sekitar 3%, jadi lebih masuk akal membidik desktop Windows yang bisa menjangkau jauh lebih banyak pengguna
    Pilihan lainnya hanyalah mengubah komputer pada dasarnya menjadi ponsel canggih, yaitu perangkat konsumsi media yang terkunci, menaruh semuanya di sandbox, dan menghilangkan hak untuk melakukan hal-hal “buruk”
    Tentu saja pelacakan dikecualikan, karena perusahaan pembuat sistem operasi juga menjual iklan

    • Dulu ada alasan klise bahwa banyaknya malware dari Windows 95 sampai XP terjadi karena populer, tetapi setelah Vista Microsoft mulai menangani keamanan dengan lebih serius, kondisinya jauh membaik
      Memang belum sempurna, tetapi pada akhirnya masalahnya bukan popularitas itu sendiri, melainkan desain perangkat lunak yang tidak aman, dan masih banyak ruang untuk perbaikan
    • Ada pilihan ketiga: mempertahankan kekuatan platform sambil meningkatkan tingkat isolasi bawaan untuk perangkat lunak pihak ketiga dan membiarkan pengguna memilih izin
      macOS bergerak ke arah ini, dan Qubes adalah contoh yang lebih radikal
      Masa depan komputasi desktop kemungkinan besar adalah segala sesuatu berjalan di mesin virtual masing-masing
    • Contoh yang diajukan justru tampak membantah argumen itu sendiri
      Linux sangat luas digunakan di ponsel dalam bentuk Android, dan ponsel adalah target yang setidaknya sama menariknya dengan desktop, bahkan mungkin sekarang lebih menarik
      Malware mobile memang ada, tetapi jauh lebih jarang dan lebih sulit didapat
      Cara memasang perangkat lunak di Linux sangat berbeda dari Windows, dan perlu usaha yang cukup besar untuk membuat pengguna menjalankan sebongkah biner
      Bahkan distribusi lewat container dianggap lebih mudah daripada biner hasil kompilasi untuk desktop tertentu
      Jika melihat di luar desktop, Linux ada di mana-mana dalam dunia server, dan merupakan sistem operasi paling populer untuk menjalankan perangkat lunak server, sehingga menjadi target yang sangat bernilai bagi peretas
      Mungkin tidak ada yang lebih menarik daripada menguasai server bank
      Mengatakan bahwa sama sekali tidak ada faktor yang membuat Linux secara inheren lebih aman daripada Windows terasa tidak sesuai dengan kenyataan
      Keluarga Unix sejak awal dirancang dengan multi-user sebagai pertimbangan, sehingga izin pengguna selama puluhan tahun sudah menyatu dalam arus utama, dan ini saja menjadi lapisan keamanan besar yang menyulitkan rootkit atau worm berhak root untuk berhasil
      Windows 9x~XP lama pada dasarnya memberi semua orang hak administrator, dan menulis atau mengganti DLL system32 adalah hal yang mudah
      Untuk menyerang Linux, penyerang harus menipu pengguna agar menjalankan sesuatu dengan hak istimewa yang ditingkatkan atau menemukan celah pada perangkat lunak yang berjalan dengan hak root
      Untuk menyerang Windows lama, cukup membuat pengguna menjalankan perangkat lunak saya
    • Klaim bahwa Linux lebih jarang dibidik malware karena pangsa desktopnya 3% kini makin sulit diterima
      Di mobile, Android, yaitu Linux, adalah yang terbesar, dan jika dilihat dari pengguna akhir bahkan lebih besar daripada Windows
      Namun keluhan soal malware Android tidak sebanyak Windows
      Saya tidak menganggap Microsoft tidak becus soal keamanan Windows, tetapi secara historis ada keputusan desain yang menciptakan masalah
      win9x tidak memiliki isolasi proses yang bahkan dimungkinkan di i386, dan orang-orang berharap program lama tetap berjalan di WinXP yang memakai kernel NT
      Distribusi perangkat lunak terpusat di Windows juga relatif baru dibanding apt yang sudah ada sejak 1998, dan elemen kecil seperti menyembunyikan ekstensi file juga membuat Windows menjadi target yang lebih mudah daripada ChromeOS, iOS, Android, macOS, GNU/Linux
      Saya ingat ucapan “kalau Linux sepopuler Windows, para pembuat malware akan membidiknya”, tetapi jika melihat smart TV, infotainment, server, superkomputer, sistem embedded, dan mobile terutama Android, Linux sudah lebih besar daripada Windows sejak lama
      Saya tidak melihat rendahnya pangsa desktop sebagai alasan utama mengapa malware lebih sedikit
      https://gs.statcounter.com/os-market-share#monthly-202206-20...
    • Saya tidak sepenuhnya setuju dengan klaim ini
      Linux memiliki sangat banyak paket sehingga permukaan serangannya luas, tetapi bagian intinya sangat terbuka sehingga mendapat banyak perhatian dan sorotan
      Kerentanan umumnya ditambal dengan cepat, dan versi Linux serta paket GNU pada praktiknya menjalankan hampir seluruh internet, jadi insentif untuk membobolnya juga cukup besar
      Selain itu, di Linux jauh lebih mudah melihat apakah sebuah proses melakukan hal yang seharusnya tidak dilakukan, dan juga lebih mudah mengintip ke dalam untuk memeriksa apa yang sedang terjadi
  • Di Windows, masalah keamanan terbesar sampai sekarang adalah kombinasi penyembunyian ekstensi default dan tidak adanya bit izin eksekusi
    Ini membuat penyerang terlalu mudah membuat executable berbahaya dengan ikon dokumen Word atau ikon format file yang familier, dan pada praktiknya pengguna biasa hampir tidak punya cara untuk mengenali risikonya
    Jika ada bit izin eksekusi, exe yang datang dari tempat mencurigakan tidak akan langsung berjalan tanpa pemberian izin
    Jika ekstensi ditampilkan secara default, pengguna yang sedikit paham pun bisa melihat risikonya
    Mengingat Windows sudah menampilkan banyak notifikasi, saat pertama kali diklik ganda saja peringatan seperti “ini adalah file executable, jadi berhati-hatilah” akan sangat membantu
    Binary yang diunduh dari browser memang diberi atribut ekstensi “berpotensi tidak aman” sehingga saat pertama dibuka akan muncul peringatan, tetapi arahnya terbalik
    Semua binary seharusnya diperingatkan sampai atribut “pengguna menyadari risikonya” dipasang

    • Semua file yang diunduh sebenarnya sudah diberi Mark of the Web, dan ini saja sudah mencegah sebagian besar penyalahgunaan sederhana
      Karena itu distribusi malware harus memakai jalur memutar yang merepotkan seperti server SMB di internet yang dikendalikan penyerang untuk menyebarkan file executable
      Selain itu, Windows ACL memiliki izin eksekusi per objek yang terkait dengan pengguna, grup, dan kebijakan
      Secara default ini aktif untuk executable yang dapat dibaca, tetapi tidak ada batasan apa pun untuk membuat executable menjadi tidak bisa dijalankan
      Ditambah lagi, hampir semua executable secara default menampilkan peringatan besar setingkat “sedang mencoba menginfeksi komputer, membunuh hewan peliharaan, dan mempersembahkan anak-anak kepada setan”
      Bisa dimatikan, tetapi dalam kebanyakan kasus fitur itu aktif
      Karena itu para penyerang memanfaatkan efek samping dari kasus pinggiran seperti embedding RTF OLE atau wrapper CHM/MHT
      Setengah dari grafik ini juga bisa berlaku di macOS atau Linux yang dikonfigurasi untuk lingkungan perusahaan
      Sebagian besar adalah proses browser dan aplikasi office menjalankan tugasnya
      Intinya, sampai bagian akhir saat keluar dari sandbox dan skrip mengunduh payload yang sebenarnya, tidak ada kode yang benar-benar dapat dieksekusi dalam konteks sistem operasi
    • Jika file diunduh lewat IE/Edge dan berasal dari zona internet, ADS Zone.Identifier akan dicatat untuk menandainya agar eksekusi diblokir
      Pengguna harus membuka blokirnya secara manual
    • Windows secara default tidak menjalankan sesuatu tanpa tanda tangan yang valid tanpa otorisasi
      Bisa jadi fitur ini dimatikan
      Banyak orang mematikannya karena merepotkan harus memberi otorisasi pada hampir semua hal yang diunduh dari internet
    • Windows sebenarnya sudah melakukan hal yang diusulkan pada beberapa lapisan
      Browser default memberi peringatan sebelum unduhan, SmartScreen menanyakan saat aplikasi yang belum terverifikasi dijalankan, dan UAC menanyakan sekali lagi sebagai lapisan terakhir
    • Jika memakai NTFS, bit izin eksekusi memang ada
      Bahkan di banyak tempat hal ini disetel untuk melarang eksekusi di seluruh profil pengguna
  • Di Windows masa kini, malware bahkan bukan unsur terburuknya
    Windows pada dasarnya adalah mesin telemetri yang bisa diunduh, dan gokar spyware dengan layar login
    Saat tidak bertingkah seperti calo di lorong pusat perbelanjaan, menjual berbagai barang dan hal tak berguna yang dipilih lewat pengawasan, ia melakukan gaslighting seperti mantan beracun bahwa Anda “butuh” browser baru
    Saat upgrade, Anda hanya bisa berharap perangkat kerasnya cocok
    Redmond mencurahkan energi tanpa lelah yang sama untuk meyakinkan bahwa PC 5 tahun yang masih berjalan baik itu “sudah tua”, sambil mengingatkan Anda untuk melihat app store seperti kota hantu dan taman bermain mikrotransaksi
    Bahkan jika Anda berhasil memasang Chrome, begitu Microsoft mendeteksi preferensi yang tidak disetujui divisi pemasaran, sebagian besar aplikasi tidak akan lama mengingat pengaturan default itu
    Windows berjalan terseok-seok di antara stan seperti badut zombie di festival berhantu, lalu setelah membuat orang tidak nyaman hanya dengan keberadaannya, kembali lagi ke tenda sirkus Amerika korporat
    Mungkin sekarang praktis hanya di sanalah masih ada penonton yang menyambut Windows

    • Untuk pertama kalinya sejak Windows 8, saya mencoba mem-boot Windows lewat Boot Camp, dan pengalamannya menyedihkan sampai di luar bayangan
      Desktop-nya terasa seperti stasiun Subway dengan iklan pengacara murahan dan coretan tempel di mana-mana, benar-benar menjijikkan
      Mengejutkan betapa banyak kombinasi tombol yang berujung pada popup yang menyuruh memakai produk Microsoft lain yang bahkan tidak dibutuhkan
      Sulit dipercaya ini bisa menjadi seburuk ini
      Kita butuh alternatif Windows untuk konsumen rata-rata
    • “Hindari postingan provokatif. Jangan melebar ke topik umum. Hilangkan meme internet.”
      Ini memang pelebaran topik yang umum
      Tulisan ini tentang keamanan komputer, dan tidak berkaitan dengan pengalaman Windows yang memusuhi pengguna
  • Windows adalah lapisan kompatibilitas malware untuk segala hal
    Windows NT dan semua Windows sesudahnya memiliki kontrol keamanan yang berasal dari VMS, sehingga punya lebih banyak kontrol keamanan daripada hampir semua sistem operasi lain
    Tetapi demi mengurangi friksi dan meningkatkan adopsi, sebagian besar dinonaktifkan atau dilemahkan
    Di Linux pun kontrol keamanan secara default dibuat lebih lemah, tetapi karena masuk pasar lebih lambat dan tidak selancar Windows yang tinggal klik, sejak awal friksi bagi pengguna nonteknis lebih besar
    Ini juga bukan semata masalah kontrol keamanan
    Baik Windows maupun Linux sama-sama mengizinkan overcommit memori secara default; ini bisa memengaruhi stabilitas, tetapi menguntungkan adopsi oleh pengembang
    Semua hal ini sebenarnya bisa diperketat, tetapi ada risiko merusak aplikasi yang ditulis dengan asumsi perilaku default
    Seperti yang dikatakan orang lain, Windows menjadi target utama karena tingkat adopsi dan penggunaannya paling tinggi
    Jika suatu hari Linux unggul, perhatian para pembuat malware juga akan semakin besar
    Pada udev, mount binfmt, eBPF, systemd, dan cara semua itu saat ini saling terhubung, masih banyak vektor serangan yang belum dieksplorasi
    Jika game di Linux terus membaik dengan laju sekarang, itu bisa datang lebih cepat daripada yang diperkirakan
    Platform game sering dikodekan dengan asumsi perilaku default atau mengharapkan hak istimewa yang ditingkatkan, sehingga penguatan sistem operasi menjadi bukan pilihan, dan juga tidak banyak orang yang akan membeli mesin gaming terpisah hanya untuk memisahkannya dari perangkat yang dipakai untuk pajak, perbankan, email, dan media sosial

    • Android saja sudah memiliki 50% lebih banyak perangkat daripada Windows
  • Awalnya saya kira tweet ini membahas bahasa yang tidak aman terhadap memori seperti C, C++ dan compiler JIT di browser web
    Karena isinya mengatakan, “masalah keamanan komputer akan terpecahkan sekitar 80% jika semua teknologi pada gambar ini dibuang”
    Chromium mengatakan “sekitar 70% bug keamanan dengan tingkat keparahan tinggi adalah masalah keamanan memori, yakni kesalahan pointer C/C++, dan separuhnya adalah bug use-after-free”
    https://www.chromium.org/Home/chromium-security/memory-safet...
    Microsoft juga mengatakan “sekitar 70% kerentanan yang diberi CVE setiap tahun tetap merupakan masalah keamanan memori”
    https://msrc.microsoft.com/blog/2019/07/a-proactive-approach...
    Judul HN juga merupakan judul yang sudah diedit dari teks aslinya

    • Itu juga alasan besar mengapa Microsoft belakangan ini menerima Rust
      Kalau ingatan saya benar, mereka sedang menguji pengganti DLL berbasis Rust untuk pertama kalinya, dan bisa butuh waktu cukup lama bahkan untuk memindahkan setengahnya
    • Sebagian besar malware yang sangat dominan tidak menggunakan kerentanan apa pun, dan yang seperti zero-day lebih jarang lagi
      Kebanyakan malware secara logis menyalahgunakan fitur-fitur umum yang ada di dalam sistem operasi
  • Saya rasa ini bukan berarti “keamanan komputer akan terselesaikan 80%”
    Mereka hanya akan memakai vektor serangan lain, dan jika sebagian besar jalur serangan ditutup, akhirnya kita akan sampai pada sistem operasi ponsel pintar yang hampir tidak memberi hak istimewa dan memiliki pelacakan skala besar
    Meski begitu, malware masih bisa tetap berlimpah
    https://www.bleepingcomputer.com/news/security/apps-with-15m...

  • Akar dari semua ini adalah kompatibilitas mundur, dan ini memang sangat sulit ditangani
    Di dunia ideal, setiap kali kompatibilitas harus diputus, akan tersedia dokumentasi yang luas dan migrasinya dibuat sepainless mungkin
    Tetapi ada masalah kecil berupa perangkat lunak yang sudah ditinggalkan
    Mengejutkan betapa seringnya perangkat lunak yang sekarang tak lagi dipahami cara kerjanya tetap dibutuhkan untuk pekerjaan penting
    Haruskah dibuat ilegal bagi perusahaan dan lembaga yang dekat dengan sektor publik untuk beroperasi dengan perangkat lunak proprietary yang tidak dipelihara secara aktif oleh siapa pun dan sama sekali tidak punya kontrak dukungan

    • Sebenarnya semua teknologi ini cukup hebat
      MHTML menyelesaikan masalah nyata, dan VBScript pada dasarnya seperti bash dengan gaya bicara berbeda
      Embedding OLE adalah ide yang hebat walaupun sayangnya sekarang jarang dipakai
      Bisa memasukkan spreadsheet ke dalam dokumen teks tanpa hack tabel yang aneh adalah gagasan yang bagus
      Makro VBA menggerakkan lebih banyak perusahaan daripada startup mana pun
      File bantuan CHM benar-benar hebat, dan sayang sekali digantikan oleh situs web buruk yang memaksa kita bergantung pada Google untuk benar-benar menemukan sesuatu
      Fakta bahwa hasil pencarian yang kompleks tidak hanya bisa disimpan tetapi juga dibagikan juga merupakan ide yang bagus, hanya saja tidak cukup dipromosikan
      Fitur untuk mengirim file agar bisa menemukan “foto yang diambil dengan kamera saya antara Agustus dan September tahun lalu” adalah ide bagus karena Anda tidak perlu mengirim album foto proprietary
      Apa pun kritik terhadap lock-in proprietary dan praktik bisnis yang buruk, Microsoft memang punya ide-ide hebat yang baru dikejar oleh sistem operasi pesaing beberapa tahun atau bahkan beberapa dekade kemudian
      Di sebagian besar produk pesaing, Anda masih belum bisa menyematkan dokumen semudah dan seefektif di Microsoft Office
      Fitur-fitur ini bukan ditinggalkan; jutaan orang di seluruh dunia masih memakainya
      Microsoft perlu memperbaiki pengaturan alat agar lebih baik dalam mendeteksi kode yang dapat dieksekusi
      VBScript di ujung rantai seharusnya tidak boleh dijalankan
      Saya akan menyesal jika sebagian besar alat “legacy” lain hilang hanya karena kemungkinan dipakai malware
    • Anda bisa menjalankan lapisan kompatibilitas yang berfungsi penuh secara terisolasi dari sistem lainnya, atau dengan hak pengguna yang dikurangi; tidak perlu menaruh kompatibilitas mundur di dalam sistem operasi
      Ada VM, DOSBox, Wine, dan sebagainya
    • Banyak perusahaan besar memiliki tumpukan perangkat lunak lama yang keberadaannya bahkan sudah tidak diingat siapa pun, tetapi diam-diam menjalankan proses di latar belakang seperti gravitasi yang begitu umum dalam kehidupan sehari-hari sehingga kita menganggapnya selalu ada
      Sekitar 10 tahun lalu saya menemukan bahwa proses penting yang berjalan di semua mesin toko Home Depot bergantung pada program bernama Batchman
      Batchman adalah utilitas input pengetikan yang dimuat di PC Magazine pada tahun 1989
      Jika kompatibilitas diputus, seseorang harus membuat ulang proses yang selama puluhan tahun berjalan diam-diam itu
      Tak seorang pun di tim HD yang bekerja bersama saya pernah melihat kodenya, dan mereka juga tidak tahu apa itu Batchman atau apa fungsinya
    • Tidak akan mudah menuntut perusahaan yang sudah lama lenyap untuk tetap memelihara perangkat lunaknya
  • Stack yang paling populer akan selalu menjadi target favorit malware
    Jika platform lain menguasai 90% mangsa, apakah Anda benar-benar berpikir platform itu tidak akan menjadi korban malware secara sangat dominan
    Sebagai referensi, saya bekerja sebagai petugas penghapusan malware garis depan pada tahun 80-an, dan target utama saat itu adalah Apple Mac di lab komputer kampus

    • Di mana malware yang menyebar luas pada server Linux
    • Pekerjaan yang cukup keren
      Malware paling cerdik apa yang pernah Anda hapus saat itu
  • Bukankah itu mirip dengan mengatakan “kalau sejarah dibuang, masalah akan jauh berkurang”
    Tetapi sejarah memang benar-benar ada
    Dan setiap kali saya menekan tautan Twitter, selalu muncul “terjadi masalah” dan saya harus memuat ulang; apakah ini Twitter modern

    • Pengalaman saya dengan Twitter memang seperti itu selama bertahun-tahun
      Jadi menurut standar modern, itu benar sekaligus tidak benar
  • https://nitter.net/matthew_d_green/status/167913542680678400...