Hun$ng ¡the ¡Shadows: ¡ In ¡Depth ¡Analysis ¡of ¡Escalated ¡APT ¡A=acks ¡
Fyodor ¡Yarochkin, ¡Academia ¡Sinica ¡ Pei ¡Kan ¡PK ¡Tsung, ¡Academia ¡Sinica ¡ Ming-‑Chang ¡Jeremy ¡Chiu, ¡Xecure ¡Lab ¡ Ming-‑Wei ¡Benson ¡Wu, ¡Xecure ¡Lab ¡
1
Hun$ng the Shadows: In Depth Analysis of Escalated APT - - PowerPoint PPT Presentation
Hun$ng the Shadows: In Depth Analysis of Escalated APT A=acks Fyodor Yarochkin, Academia Sinica Pei Kan PK Tsung, Academia Sinica Ming-Chang Jeremy
Fyodor ¡Yarochkin, ¡Academia ¡Sinica ¡ Pei ¡Kan ¡PK ¡Tsung, ¡Academia ¡Sinica ¡ Ming-‑Chang ¡Jeremy ¡Chiu, ¡Xecure ¡Lab ¡ Ming-‑Wei ¡Benson ¡Wu, ¡Xecure ¡Lab ¡
1
2
Based in Taiwan Interests in Computer Forensics Access to some raw network traffic data (fun!) Get to fish interesting things (PROFFFIIITT!) @bensonwu [secret] @fygrave [censored]
3
4
5
6
l Reported ¡by ¡Dell/Secureworks ¡as ¡Elirks ¡hPp://
7
8
Managed by the same IP addresses (easy to cross-correlate)
9
l On-‑going: ¡
10
11
12
13
14
15
16
17
18
19
20
21
Generator ¡ Owner ¡ Horse ¡Label ¡ Generator-‑Tag ¡ APT ¡Exploit ¡delivery ¡via ¡email ¡
22
23
24
25
Operated by roughly 25 “farmers” Has controlled over 5,884 machines International coverage over 30 countries Utilizes 4 different Botnet software families Active since 2007
26
APT Cloud Backend Data Center
Farmer Boss? Farmer Group B Farmer Group A
Command Channel (Second phase backdoor) Data Channel (First phase backdoor) Configurable Bounce
APT Botnet A 27 APT Botnet B
28
29
30
31
32
33
US Canada France England Taiwan
34
35
36
37
38
39
40
41
42
43