ݺߣ

ݺߣShare a Scribd company logo
PHÂN	TÍCH	MỘT	SỐ	CUỘC	TẤN	CÔNG	APT	
ĐIỂN	HÌNH	NHẮM	VÀO	VIỆT	NAM	
2017-2018
2	years	ago	!
• 0-day	malware
• Infected	2	years	
before	the	attack
Air	Case	study
4
From	VNA	to	Unknown	attacks
Chúng	ta	đã	sẵn	sàng	?
Ví dụ điển hình của tấn công APT
• 0-day	malware
• Lỗ hổng mới nhất của trình duyệt/OS
• Nhắm đến 1	vài cá nhân trong hệ thống
• Núp sau những IP	hoặc tên miền chính thống
• Kẻ tấn công giỏi hơn chúng ta	nhiều lần
Làm thế nào để phát hiện được sớm ?
Skilled	firefighter	can	not	save	a	late	fire
Phân tích 1	số cuộc tấn công APT	tại Việt Nam	2017	- 2018
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X1
• Mục tiêu:	Doanh nghiệp
• Nạn nhân:	C	level
Dump
launchpad
C&C	#2
Drop	new	malware
Call	home
MacOS spyware	case	study
syslogd
Macro
C&C	#1
Send	basic	info
Commands
sysaudiod
APT	#X2
• Mục tiêu:	Khối chính phủ
• Nạn nhân:	Chuyên viên
• Kim	Jong	Un	làm	Bắc	Kinh	«	mất	ăn,	mất	ngủ	».doc
• KS_ATTT_2017.doc
• nhatdoinhatlo(TOAN	VAN).doc
• Kế	hoạch	kiểm	tra	khảo	sát	Quyết	định	221	-	BBT.doc
• XÂY	DỰNG	PHONG	CÁCH	NGƯỜI	CÔNG	AN	NHÂN	DÂN.doc
• Biểu	mẫu	kiểm	tra,	giám	sát-	năm	2017(sử	dụng	tại	các	chi	bộ).doc
• Tài	Liệu	Phòng	Chống	DBHB.doc
• đảm	bảo	an	toàn	APEC	2017.doc
• De	tai	cuong	quoc	bien	TQ.doc
Recon:	Target	to	Gov
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X3
• Mục tiêu:	Cơ quan báo chí
• Nạn nhân:	Tổng biên tập
Rootkit	Case	study
ARP	Poisoning
Protected	by	a	Rootkit
Rootkit	Case	study
WinmonFS.sys
??C:Windowswindefender.exe
??C:Windowsrss
Winmon.sys Process	ID
Ẩn tiến trình
WinmonProcessMonitor.sys
kavpers40eng.exe
mcagent.exe
nav.exe
AvastSvc.exe
............
Kill	các AV	và nhiều tool
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X4
• Mục tiêu:	Ngân hàng
• Nạn nhân:	Lãnh đạo
38.xxx8yyyyy6/nme.gif
03/27 @ 14:16
89.xxx.yyy.164/sock.gif
03/27 @ 14:17
dd1b397e.exe
Microsoft svchost.exe
Chức	năng	gián	điệp
29/61 AV
0/61 AV
(Thay đổi hàng giờ)
Break Sandbox
Break Secure Gateway
Break Anti-virus
Break Firewall
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X5
• Mục tiêu:	Ngân hàng
• Nạn nhân:	C	level
SettingContent-ms Exploitation
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X6
• Mục tiêu:	Ngân hàng
• Nạn nhân:	Manager
File-less	malware	case	study
File-less	malware	case	study
APT	#X7
• Mục tiêu:	Ngân hàng
• Nạn nhân:	Manager
BITS	Case	study
Background	Intelligent	Transfer	Service
BITS	Case	study
Background	Intelligent	Transfer	Service
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X8
• Mục tiêu:	Ngân hàng – Tài chính
• Nạn nhân:	C	level
Bank	APT	1
Bank	APT	1
LAZARUS MALWARE - BEA Systems
Bank	APT	2
Recon
Weaponization
Delivery
Exploitation
Installation
Command	&	
Control
Action	on	Object
Cyber	Kill	Chain
APT	#X9
• Mục tiêu:	Gov
• Nạn nhân:	Trưởng Ban
1. Phát động (email)
2.	Tự động phát tán
qua	lỗ hổng MS17-010
2.	Tự động phát tán qua	
lỗ hổng MS17-010
2.	Tự động phát tán qua	
lỗ hổng MS17-010
2.	Tự động phát tán qua	
lỗ hổng MS17-010
2.	Tự động phát tán
qua	lỗ hổng MS17-010
Nâng cao năng lực chống tấn công APT
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
FW
AV
Endpoint
Internet
Mức độ 1:	Ad	Hoc
Gartner
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
Mức độ 2:	Basic
FW
AV
Endpoint
Internet
Secure	Gateway:
Email	&	Web	&	DNS
Gartner
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
Mức độ 3:	Managed
FW
AV
Endpoint
Internet
Secure	Gateway:
Email	&	Web	&	DNS
Sandbox
EPP
Gartner
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
Mức độ 4:	Controlled
FW
Endpoint
Internet
Secure	Gateway:
Email	&	Web	&	DNS
Sandbox
EPP
EDR
Traffic	Analysis
Gartner
Các mức độ của Hệ thống Phòng,	chống phần mềm độc hại
Mức độ 5:	Avoiding
FW
Endpoint
Internet
Secure	Gateway:
Email	&	Web	&	DNS
Sandbox
EPP
EDR
Traffic	Analysis
App	Control
Gartner
Giải pháp CyRadar trong cuộc chiến Phòng,	chống phần mềm độc hại
Internet	
Shield
Advanced	
Threat	
Detection
Web
Email
DNS
Threat	
Intelligence	
Platform
EDR
SOC
Security	Operation	Center
Data	Center
CyWAF
Malware Hunting Malware Analysis
Vulnerability Assessment Penetration Testing
Incident Response Training – Drill
Integrated	to
EDR
Sandbox
Thank	you	for	your	attention!
More	questions	about	CyRadar?
Email:	contact@cyradar.com
Web:	www.cyradar.com
Mobile:	0904	927	968

More Related Content

PHÂN TÍCH MỘT SỐ CUỘC TẤN CÔNG APT ĐIỂN HÌNH NHẮM VÀO VIỆT NAM 2017-2018