1
00:00:14,980 --> 00:00:16,620
สวัสดีครับกลับมาอีกครั้งก็ครับผมสุเมธจิตต์ภักดีบดินทร์นํามารายการนะครับเอพพิโซดที่เอพพิโซดของชิลล์ชิลล์สเคอร์ตี้นะครับวันนี้จะพูดถึงเรื่องของซีวีอี
20250282 

2
00:00:16,620 --> 00:00:17,940
นะครับซึ่งตัวของชั่วโมงนี้เป็นช่วงโหว่ที่แรกเริ่มถูกตรวจพบโดยทางฝั่งของเอ่อกูเกิลคลาวด์หรือก็คือเมนเดียนซ์อะนะครับที่เข้าพบเรื่องของการโจมตีเป็นลักษณะของ
zero day นะครับก็คือไม่ได้มี 

3
00:00:17,940 --> 00:00:18,700
patch 
มาก่อนหน้านี้แล้วมีการโจมตีไปที่

4
00:00:43,280 --> 00:00:53,240
App plants andtic connect 
securedsมากมายนะครับซึ่งตัวของอีวาติคอนเน็กเซียวีพีเอ็นมันก็คือrependappealthนะครับที่ใช้ในการ

5
00:00:53,240 --> 00:01:09,640
connect 
สร้างวีพีเอ็นคอนเน็คชั่นแล้วก็ใช้งานต่อซึ่งมันก็จะมีพาร์ทที่หน้าตาให้ต้องสามารถเข้าถึงได้จากอินเตอร์เน็ตซึ่งไอ้ตรงจุดนั้นแหละที่มันใช้ในการโจมตีนะครับทีนี้ประเด็นคือในส่วนของทางณตอนเนี้ยมันจะมีเรื่องของ

6
00:01:09,640 --> 00:01:14,240
p o c cost 
ออกมาและและก็มีเรื่องของการวิเคราะห์นะครับเรื่องของช่องโหว่จากตัวของวอชทาวน์

7
00:01:14,950 --> 00:01:23,950
ก็เรื่องของรายละเอียดของตั้งแต่เริ่มที่เป็นการพบการโจมตีของทางฝั่งของกูเกิลคลาวด์นะครับ
ซึ่งทั้งนี้ผมขอไล่ไปเทียร์สเต็ปละกันในส่วนนึงของตัวexpoditionครับก็คือเรื่องของการโจมตีเนี่ยมันจะเริ่มจากที่ส่วนของการ

8
00:01:23,950 --> 00:01:24,950
innovation 
ก่อนคือการหาตัวของเวอร์ชั่นของappaintก่อนซึ่งในที่นี้ก็คือเรื่องของ

9
00:01:24,950 --> 00:01:26,270
i c s version 
ที่ได้รับผลกระทบนะครับอย่างในที่นี้ก็คือเวอร์ชั่น

10
00:01:26,270 --> 00:01:51,720
22.7 r สองนะครับ 
โดยเทรดเตอร์เนี่ยจะพยายามattemeหาข้อมูลไปที่ตัวของ

11
00:01:52,120 --> 00:01:59,680
part เหล่านี้ก่อนก็คือ dana 
slashเอ่อคอยขีดแคชสแลชเอชดีสแลชเอชซีอันเดอร์สกอร์luncher

12
00:01:59,680 --> 00:02:13,430
22.72 อย่างงี้เป็นต้นนะครับ 
คือมาหาเสร็จแล้วครับเจอว่ามันเป็นช่องโหว่ถึงจะเลิกการโจมตีนะครับอันนี้ก็จะเป็นอินโนเวชั่นเฟสทีนี้ถ้าเราไปดูที่ตัวของพีโอซีโค้ดนะครับอันนี้เป็นทางฝั่งของ

13
00:02:15,040 --> 00:03:03,230
แอปโฮลิกนะครับเซเว่นแอลวายนะครับอันนี้เป็นคนที่เค้าสร้างเป็นพีโอซีโค้ดออกมานะครับผมดูข้อมูลแล้วเนี่ยมันจะมีส่วนของการโจมตีอยู่ที่พาร์ทนี้นะครับดาหน้าดาหน้าขีดเอ็นเอสแลชออเทนสแลชยูเอดีฟอลต์เวลคัมดอตซีจีไอซึ่งถ้าเราจะเห็นในส่วนนี้เนี่ยมันจะมีเรื่องของตัวเอ็กซ์พอร์เอ็นเอ็นพอยท์ซึ่งก็คือตัวนี้นะครับโค้ดก็คือทาร์เก็ตไอพีคอนเทนต์เลนจ์นะครับเป็นส่วนของตัวขนาด
จะส่งข้อมูลไปนะครับแล้วก็อันเนี้ยจะเป็นเรื่องของเว็บฟอร์มล็อกอินนะครับส่วนของตัวเพย์โหลดนะครับถ้าเราจะดูก็คือเรื่องของตัวstatmufferofflowมันจะเป็นการสร้างตัวของ

14
00:03:03,230 --> 00:03:10,430
start 
officofflowในส่วนนี้นะครับแล้วทําการส่งไปนะครับจะเห็นว่าตัวของobsetก็มีการกําหนดตัวของsession

15
00:03:10,430 --> 00:03:12,110
address ตัวของ command address 
มีกําหนดทุกอย่างนะครับนั่นหมายความว่าพร้อมที่จะยิงมากนะครับ

16
00:03:12,880 --> 00:03:14,800
ในส่วนนี้ถ้าเราอยากจะรายละเอียดผมไปเจอแล้วว่าทางฝั่งของwascountเค้าทําการวิเคราะห์รายละเอียดของการโจมตีไว้หมดแล้วนะครับเริ่มตั้งแต่เรื่องของตัวช่องโหว่มันเป็นช่องโหว่ในจุดไหนนะครับแล้วก็มีเรื่องของการอธิบายstatexpointนะครับsplator
old world 

17
00:03:14,800 --> 00:03:16,560
expointนะครับมีข้อมูลมาให้เสร็จสรรพนะครับแล้วก็รวมถึงมีตัวของplcadeที่เป็นวิดีโอนะครับที่เป็นจะว่าสคริปต์จะขอphyson
script ยิงไปแล้วก็เป็น reverse 

18
00:03:16,560 --> 00:03:48,950
shelfนะครับอัน 
และมีข้อมูลหมดและในเรื่องของการวิเคราะห์หากใครอยากได้ข้อมูลไปที่ตัวของได้นะครับ

19
00:03:50,520 --> 00:03:56,910
ย้อนกลับมาในส่วนของการโจมตีในพาร์ทนี้นะครับเมื่อทางการโจมตีเสร็จแล้วครับทางฝั่งของ
ตัวเทรดเอ็กเตอร์เนี่ยจะทําการอัพโหลดตัวของเว็บเชลล์เข้าไปนะครับแล้วก็ทําการสั่งงานตัวผ่านเวิลด์เว็บเชลลล์อีกทีนึงซึ่งถ้าเราดูที่ตัวของข้อมูลที่ทางฝั่งเออกูเกิลแคลวให้ข้อมูลมาเนี่ยนอกเหนือจากเรื่องของแค่การexpointเรียบร้อยแล้วนะครับส่วนที่จะดําเนินการต่อของทางฝั่งของ

20
00:03:56,910 --> 00:03:57,390
trade 
exterเนี่ยก็คือการdismonexcileนกนะครับการrepreventเรื่องของเซลล์

21
00:03:57,390 --> 00:04:29,240
log foldingนะครับแล้วก็มีเรื่อง 
ของการรีเม้าท์ตัวของไดร์ฟโดยประดิษฐ์มันเป็นลีฟเนี่ยนะฮะก็เปลี่ยนเป็น

22
00:04:29,240 --> 00:04:35,920
lead life 
นะครับแล้วก็มีเขียนสคริปต์แบล็คดอร์เพิ่มเติมนะครับมีexclusive

23
00:04:35,920 --> 00:04:42,560
script 
และก็มีการฝังเว็บเชลฟ์นะครับมีการเปลี่ยนตัวของ

24
00:04:42,560 --> 00:04:47,640
lock entry นะครับในส่วนของdeback
log กับแอปพลิเคชัน log 

25
00:04:47,640 --> 00:04:49,480
นะครับแล้วก็ทําการremouthแล้วก็ขอ
i 

26
00:04:49,480 --> 00:05:19,140
renableตัวเอ็กซีดีนุ๊กแล้วก็มีรีเม้าท์ตัวของไฟล์อีกทีนึงนะครับ
ซึ่งอันเนี้ยเป็นลักษณะของการทํางานที่ฝั่งของเทกเตอร์พยายามจะทําคือมันเป็นสเต็ปแบบนี้เลยแล้วก็จากนั้นเสร็จก็มีเรื่องของการฝังแบล็คดอร์นะครับในตัวของเชลส์คริปที่มีการฝังเนี่ยจะเป็นตัวของเบลซีเอ็นโค้ชคริปนะครับอยู่ที่สลาท์เทมป์สแลชจุดทีนะครับแล้วก็มีการกําหนดตัวของพวกถาดกับตัวของแอลดีไลบรารี่นะครับเพื่อเป็นการกําหนดเรื่องของตัว

27
00:05:19,880 --> 00:05:59,190
สคริปต์นะครับแล้วก็รวมถึงเรื่องของเอ่อการันต์อ่อตัวแบตด้วยนะครับจะเห็นว่าในตอนท้ายสุดของเอ็กซ์ปอร์ตนะครับมันจะมีตัวของแมชสแลชเท็มสแลซเอสนะครับก็เป็นเรื่องของการรันสคริปต์ที่เป็นแบล็คดอร์นั่นเองนะครับซึ่งกระบวนการทั้งหมดในส่วนนี้เนี่ยเป็นการแบบออโต้ที่ตัวของฝั่งเทรีเตอร์พยายามทําทีนี้เพราะเรามองในเรื่องของตัวเว็บเชลล์นะครับเว็บเชลล์เนี่ยจะมีหลากหลายมากมันจะมีสรุปของที่ทาง
ของทางเออกูเกิลคลาวด์ทําไว้ให้นะครับเดี๋ยวผมจะให้ดูข้อมูลนะครับมันจะมี

28
00:06:01,910 --> 00:06:29,040
ส่วน 
ของตรงนี้นะครับเว็บเชลล์ในแต่ละตัวของมัลแวร์ไร้มอร์แวร์ไมนารีแต่ละตัวที่สร้างขึ้นมาเนี่ยมันจะมีตัวของเฟสแจมนะครับมีสปอร์นเนลล์มีสปอนโมลสปอนแอนด์แล้วก็สปอนโรสนะครับอันนี้ก็จะมีเรื่องของการฝังตัวของไฟล์ที่แตกต่างกันนะครับจะเห็นว่าในตัวของเฟสแจมตรงเนี่ยจะเป็นตัวของเว็บเชลล์นะครับ

29
00:06:30,040 --> 00:07:06,510
ซึ่งจะฝังไว้ในพาร์ทนี้เว็บเซิร์ฟเวอร์เฮททีด็อกดาหน้าสแลชเอ็นเอสแลชออเทนสแลชเรซอ๊อดด็อทซีจีไอนะครับถ้าเป็นตัวของซีเคเชลแบล็คดอร์ก็จะเป็นสแลชลิปสแลชลิปเอสเอฟดีดอทเอสโอนะครับแล้วก็ซอกไฟฟ์ดอทเอสโอแล้วก็ตัวของลิปอัพเกรดนะครับดอทเอสโอแล้วก็ตัวของดอทเอ่อ
ลิบล็อคแอลไอบล็อกนะครับบล็อกเอิ่มอันนี้เป็นส่วนที่เป็นการแก้ไขตัวของล็อคนะครับแล้วก็รวมถึงในแต่ละอันจะมีเรื่องของตัวยาร่ารูที่ใช้ในการดีเทคพวกมัลแวร์เหล่านี้ทั้งหมดนะครับ

30
00:07:07,710 --> 00:08:09,530
อืมอันนี้คือลักษณะของข้อมูลที่เราเจอได้จากตัวของของทางฝั่งเอ่อกูเกิลคลาวด์นะครับซึ่งอย่างที่เห็นมันจะมีลักษณะพฤติกรรมที่ค่อนข้างเยอะมากครับไม่ว่าจะเป็นเรื่องของการฝังแบคดอร์การทําเรื่องของนะครับการพยายามติดต่อไปที่ตัวของซีทูเซิร์ฟเวอร์และก็รวมถึงการติดตั้งตัวของพวกแม็คดอร์ในแต่ละประเภทด้วยนะครับดังนั้นในส่วนของการทํางานส่วน
ชะโหว่นี้เนี่ยมันเป็นแค่พาร์ทเริ่มต้นสิ่งที่จะต้องดูเพิ่มเติมคือเรื่องของการโจมตีที่เกิดมาจากฝั่งของที่เป็นโพสต์เอ็กคอร์เรชั่นเนี่ยที่มันเกิดจากฝั่งของทางนะครับซึ่งประเด็นคือถ้าถ้าเราย้อนกลับไปตอนแรกสุดนะครับในฝั่งของทางกูเกิลคลาวด์เองเค้ามีการระบุในเรื่องของตัวอินดิตี้เช็คนะครับว่าโดยปกติเนี่ยเสร็จแอกเตอร์มันจะมีการสร้างตัวของพวกไฟล์ต่างต่างใช่มั้ยครับซึ่งไอ้ลิฟไลเบอร์รี่พวกนี้นะครับมันจะถูกไปวางไว้ในจุดต่าง

31
00:08:10,440 --> 00:08:10,960
ต่างซึ่งถ้าเราอินเนอร์เบิลตัวของอินดูเช็คเกอร์ดอทีเช็คเกอร์ทูนะครับไว้เนี่ยเราจะเห็นชัดเจนว่าเอ้ยมันมีการสร้างไฟล์ขึ้นมาใหม่ในเครื่องนะครับแล้วเรา
3ารถจะดีเทคในส่วนนี้แหละเพื่อจะทําตรวจหาพฤติกรรมที่ผิดปกติได้ซึ่งจริงจริงแล้วมันไม่ได้แตกต่างตัวของช่วงโหว่ก่อนหน้านี้ครับคือก่อนหน้านี้เนี่ยตัวของอิวอนติเองเนี่ยเคยถูกโจมตีลักษณะแบบนี้มาแล้วนะครับในช่วงโหว่ของตัว

32
00:08:36,120 --> 00:08:41,510
เออ 
คอนเน็กซีเคียวเหมือนกันคอนเน็กเซลล์วีเพียร์เหมือนกันนะครับในตอนนั้นจะเป็นซีบีอี

33
00:08:41,510 --> 00:09:05,510
202346805 กับซีอี 20421887 
นะครับถ้าเราดูล็อกในส่วนของข้อมูลมันจะขึ้นประมาณนี้เลยก็คืออินดิตี้เช็คเกอร์ทูรันอันนี้เป็นเรื่องของการสแกนแบบสเก็ตดวลของทางเออตัวอินทริควิธีเช็กเกอร์ทูนะครับซึ่งอินดิกกอรี่เช็กเกอร์ทูเนี่ยจะใช้ในการดีเทคเรื่องของการเปลี่ยนแปลงซิสเต็มไฟล์ใดใดภายในตัวแอปแผน

34
00:09:06,200 --> 00:09:08,280
ซึ่งถ้าตรวจพบพฤติกรรมที่ผิดติดหรือมีการฝังหรือสร้างหรือแก้ไขตัวของไฟล์เพิ่มเติมมันจะขึ้นว่าindigory
check indigory scan complete 

35
00:09:08,280 --> 00:09:09,920
detect true new file 
อันนี้ยกตัวอย่างเช่นในกรณีของมีการสร้างสองฝ่ายขึ้นมานะครับดังนั้นเนี่ยเราสามารถใช้ในส่วนนี้เพื่อ

36
00:09:09,920 --> 00:09:11,040
detect 
ได้ว่าเฮ้ยมีพฤติกรรมผิดปกติเกิดขึ้นนะเราต้องรีบทําการตรวจสอบเพราะโดยปกติแล้วตรงเนี้ยจะขึ้นเป็นศูนย์ฝ่ายเสมอ

37
00:09:32,280 --> 00:09:37,280
นะครับคือdeclarychakerเนี่ยมันจะเกิดหลอกอยู่เนี้ยอยู่แล้วนะครับperiodpreerdic
scan 

38
00:09:37,280 --> 00:09:45,680
เนี่ยจะเกิดขึ้นอยู่แล้วแต่ไอ้ส่วนที่มันไม่ควรจะเกิดขึ้นเลยคือตัวของdetected
true new five ตรงส่วนนี้ถ้ามีการ

39
00:09:45,840 --> 00:09:49,480
detect 
แสดงว่าตัวของapaceอย่างในนี้ก็คือ

40
00:09:49,480 --> 00:09:51,520
connect secure เนี่ยนะครับ 
connect secure 

41
00:09:51,520 --> 00:09:59,240
repainเนี่ยน่าจะถูกโจมตีและทําการฝังหรือการแก้ไขตัวของไฟล์ซิสเต็มแล้วนั่นเองทําให้
มีการ alert 

42
00:09:59,240 --> 00:10:00,400
ในส่วนนี้เกิดขึ้นจึงจําเป็นที่จะต้องไปตรวจสอบเพิ่มเติมนะครับซึ่งไอ้การตรวจสอบเพิ่มเติมเนี่ยก็จะเป็นอย่างที่ผมแจ้งไปก่อนหน้านี้ก็คือใช้ยาล่าลูในการ
detect 

43
00:10:00,560 --> 00:10:01,080
หรือใดใดก็แล้วแต่นั่นเองนะครับดังนั้นช่องโหว่นี้เนี่ยถือว่าเป็นช่องโหว่ที่ค่อนข้างรุนแรงนะครับเป็น
critical 

44
00:10:01,080 --> 00:10:01,720
เลยนะครับโจมตีแล้วสามารถที่จะได้เป็นตัวของ
site 

45
00:10:01,720 --> 00:10:03,360
routนะครับแล้วก็ยังไม่รวมถึงเรื่องของการฝั่งbackdrowth
shell หรือ secure 

46
00:10:26,640 --> 00:10:37,240
แล้วนําไปใช้ในการโจมตีตัวของระบบภายในเพิ่มเติมอีกต่างหากนะครับดังนั้นแนะนําให้ทําการตรวจสอบโดยเฉพาะไอ้ตัวของentigrateindic
checker to 

47
00:10:37,240 --> 00:10:41,990
ตรงเนี้ยถ้ายังไม่อินเนอะเบิ้ลก็ควรจะอินเนอร์นะครับแล้วก็
ควรจะนําการตรวจสอบเรื่องของตัวdetectedเนี่ยตรงเนี้ยว่าเป็นnewelly

48
00:10:41,990 --> 00:10:42,430
detect 
เป็นสองไฟล์หรือศูนย์ไฟล์ถ้าเป็นศูนย์ไฟล์ถือว่าโอเคอย่างทุกอย่างยังปลอดภัยแต่ถ้ามีการแก้ไขเพิ่มเติมไปแล้วแล้วมี

49
00:10:42,430 --> 00:10:42,950
detect 
มากที่ไม่ใช่ศูนย์ไฟล์เมื่อไหร่เนี่ยแสดงว่าเราต้อง

50
00:10:56,270 --> 00:10:56,950
ตรวจสอบเพิ่มเติมอย่างเร่งด่วนเลยนะครับก็ประมาณนี้ครับสําหรับ
episode 

51
00:10:56,950 --> 00:11:00,030
นี้นะครับหวังว่าจะเป็นประโยชน์กับใครหลายหลายคนองค์กรไหนก็แล้วแต่ที่มีการใช้ตัวของconnectivel
v p n apply ads นะครับ 

52
00:11:10,030 --> 00:11:15,670
ก็ฝากไว้เท่านี้ละกันขอบคุณทุกท่านมาติดต่อแล้วพบกันใหม่สําหรับวันนี้ลากันไปก่อนสวัสดีครับ
