Temos monitorado de perto o
desenrolar do malware DUQU desde que a ameaça começou a se
manifestar. Recentemente, o laboratório húngaro que primeiro
detectou o DUQU revelou informações que explicam um pouco
melhor a natureza dessa ameaça.
O relatório indica que um documento
do Microsoft Word que dispara um kernel de dia zero foi
identificado como o vetor do DUQU. Em uma exploração bem sucedida,
o arquivo do Microsoft Word coloca os arquivos de instalação que
carregam os componentes do DUQU que foram inicialmente relatados há
algumas semanas.
Os arquivos de instalação são
compostos de um arquivo .SYS, detectado como RTKT_DUQU.B, e um arquivo .DLL, detectado como
TROJ_DUQU.B. O RTKT_DUQU.B carrega o
TROJ-DUQU.B no sistema. Por outro lado, o TROJ_DUQU.B coloca e
decodifica o
RTKT_DUQU.A, TROJ_DUQU.ENC e
TROJ_DUQU.CFG, componentes do DUQU. Abaixo um diagrama simples
do comportamento da ameaça.
|

Figura 1.
Componentes do DUQU
DROPS = COLOCA
Documento Microsoft Word contendo o exploit de dia zero
LOADS = CARREGA
COLOCA e DECODIFICA
|
Detalhes sobre o exploit e dia zero
utilizado não foram revelados. Contudo, espera-se que a Microsoft
se pronuncie em breve. Como membros do Programa de Proteção Ativa
da Microsoft (Microsoft Active Protections Program - MAPP), assim
que a Microsoft fornecer informação sobre como podemos proteger
nossos clientes enquanto um patch não é concluído, nossos produtos
serão atualizados o mais rápido possível.
Informação nova permite que tenhamos
teorias mais claras sobre como o ataque do DUQU aconteceu. Levando
em conta o uso de um documento do Microsoft Office, é
provável que tenha sido inicialmente disseminado por mensagens de
email enviadas para funcionários da organização alvo do ataque.
Isto corrobora nossa hipótese anterior de que o DUQU é parte de um
ataque altamente direcionado ao roubo de informação de seus alvos.
Para mais informações sobre o DUQU e a natureza de ataques
altamente dirigidos, veja os relatórios a seguir (em inglês):
•
DUQU Uses STUXNET-Like Techniques to Conduct
Information Theft
•
Anatomy of a Data Breach
Criamos as detecções proativas para
o TROJ_DUQUCFG.SME e RTKT_DUQU.SME para avaliar futuras variantes
de arquivos de componente do DUQU. Além disso, o Threat Discovery
Appliance (TDA) protege redes empresariais detectando atividade da
rede e a conexão do malware ao servidor C&C pelas regras
473 TCP_MALICIOUS_IP_CONN, 582 HTTP_Request_DUQU, e 529
HTTP_Request_DUQU2.
Atualizado em 3 de Novembro, 20:30
A Microsoft lançou um comunicado de segurança sobre a
vulnerabilidade explorada pelo DUQU.
A vulnerabilidade existe no
mecanismo de análise de fontes TrueType do Win32k e pode permitir
elevação de privilégio. De acordo com o comunicado, uma exploração
bem sucedida pode permitir que o atacante execute códigos
arbitrários no modo kernel.
Estamos atualmente coletando mais
informação sobre isso, e atualizaremos esse post assim que
possível.