吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

兩個(gè)惡意軟件分析:“兩個(gè)軟件”已被使用近十年

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:李倩 ? 2018-06-05 15:47 ? 次閱讀

6月3日訊 美國(guó)國(guó)土安全部(DHS)和聯(lián)邦調(diào)查局(FBI)在2018年5月29號(hào)發(fā)布《隱藏眼鏡蛇:Joanap 后門(mén)木馬和 Brambul 服務(wù)器消息塊蠕蟲(chóng)》的聯(lián)合技術(shù)警報(bào) TA18-149A,提醒公眾注意與國(guó)家支持性黑客有關(guān)的兩個(gè)惡意軟件家族:Joanap、Brambul,并稱這兩個(gè)惡意軟件一旦成功部署,黑客可遠(yuǎn)程訪問(wèn)設(shè)備并竊取敏感信息

DHS 和 FBI 已經(jīng)在包括中國(guó)、西班牙、瑞典、印度、巴基斯坦、沙特阿拉伯和伊朗等17個(gè)國(guó)家和地區(qū)的87個(gè)受損網(wǎng)絡(luò)節(jié)點(diǎn)上發(fā)現(xiàn)了遠(yuǎn)程訪問(wèn)工具 Joanap 的痕跡。

兩個(gè)惡意軟件分析

警報(bào)對(duì)隱藏眼鏡蛇黑客組織(Hidden Cobra)所使用的遠(yuǎn)程訪問(wèn)工具 Joanap 后門(mén)木馬和惡意的 Windows 32位服務(wù)器消息塊(SMB)蠕蟲(chóng)進(jìn)行了分析。

遠(yuǎn)程訪問(wèn)工具——Joanap

Joanap 是一款兩階段的惡意軟件,可用于建立點(diǎn)對(duì)點(diǎn)通信和管理旨在啟用其他操作的僵尸網(wǎng)絡(luò)。該惡意軟件為隱藏眼鏡蛇提供了在被感染的 Windows 設(shè)備上泄露數(shù)據(jù)、刪除和運(yùn)行輔助有效負(fù)載、初始化代理通信的能力。該軟件的其他功能還包括:文件管理、進(jìn)程管理、創(chuàng)建和刪除目錄和節(jié)點(diǎn)管理。

分析表明,Joanap 惡意軟件使用 Rivest Cipher 4 加密來(lái)保護(hù)及隱藏與隱藏眼鏡蛇黑客組織之間的通信。一旦安裝完畢,這個(gè)惡意軟件會(huì)在名為 mssscardprv.ax. 文件的 Windows 系統(tǒng)目錄中創(chuàng)建一個(gè)日志條目。隱藏眼鏡蛇黑客組織使用此文件來(lái)捕獲和存儲(chǔ)受害者的信息,如主機(jī)的 IP 地址、主機(jī)名稱和當(dāng)前系統(tǒng)時(shí)間等。

SMB蠕蟲(chóng)——Brambul

Brambul 惡意軟件是一種惡意的 Windows 32位服務(wù)器消息塊(SMB)蠕蟲(chóng),其功能是作為一個(gè)服務(wù)動(dòng)態(tài)鏈接庫(kù)文件或一個(gè)可移植的可執(zhí)行文件,經(jīng)常由 dropper 惡意軟件下載并安裝到受害者的網(wǎng)絡(luò)中。執(zhí)行時(shí),惡意軟件會(huì)嘗試與受害者系統(tǒng)和受害者本地子網(wǎng)上的 IP 地址建立聯(lián)系。一旦成功,黑客將通過(guò)使用嵌入的密碼列表來(lái)啟動(dòng)暴力密碼攻擊,應(yīng)用程序會(huì)試圖通過(guò) SMB 協(xié)議(端口139和445)獲得未經(jīng)授權(quán)的訪問(wèn)。此外,惡意軟件會(huì)為隨后的攻擊生成隨機(jī)的 IP 地址。

分析者懷疑惡意軟件針對(duì)不安全或無(wú)安全保障用戶賬戶進(jìn)行攻擊,并通過(guò)安全性較差的網(wǎng)絡(luò)共享進(jìn)行傳播。一旦惡意軟件在受害者的系統(tǒng)上建立了未經(jīng)授權(quán)的訪問(wèn),它會(huì)通過(guò)惡意的電子郵件地址將受害者系統(tǒng)的信息傳遞給隱藏眼鏡蛇黑客組織。這些信息包括每個(gè)受害者系統(tǒng)的 IP 地址、主機(jī)名、用戶名和密碼。隱藏眼鏡蛇黑客組織利用這些信息,通過(guò) SMB 協(xié)議,遠(yuǎn)程訪問(wèn)被感染的系統(tǒng)。

研究人員對(duì) Brambul 惡意軟件的一個(gè)新變種進(jìn)行了分析,確定了該惡意軟件具有的功能包括:收集系統(tǒng)信息、接收命令行參數(shù)、生成并執(zhí)行自毀腳本、通過(guò) SMB 在網(wǎng)絡(luò)上傳播、強(qiáng)制 SMB 登錄憑證以及生成包含了目標(biāo)主機(jī)系統(tǒng)信息的簡(jiǎn)單的郵件傳輸協(xié)議電子郵件信息。

“兩個(gè)軟件”已被使用近十年

官員們認(rèn)為,隱藏眼鏡蛇至少?gòu)?009年開(kāi)始使用這兩種形式的惡意軟件,針對(duì)包括美國(guó)在內(nèi)的全球媒體、航空航天、金融和關(guān)鍵基礎(chǔ)設(shè)施組織進(jìn)行攻擊,且都認(rèn)為 Joanap 和 Brambul 這兩種形式的惡意軟件都能允許黑客遠(yuǎn)程訪問(wèn)設(shè)備并竊取敏感數(shù)據(jù),或進(jìn)行其他網(wǎng)絡(luò)攻擊活動(dòng)。

美國(guó)官員定期發(fā)布與隱藏眼鏡蛇黑客攻擊的信息,隱藏眼鏡蛇被認(rèn)定為政府支持的黑客組織。

此次 DHS 和 FBI 聯(lián)合警報(bào)表示,F(xiàn)BI 認(rèn)為隱藏眼鏡蛇正在使用被列在本報(bào)告中的攻擊指示器(IOC)文件中的IP地址,以維持其在受害者網(wǎng)絡(luò)中的存在并對(duì)網(wǎng)絡(luò)進(jìn)行開(kāi)發(fā)。DHS 和 FBI 正在分發(fā)這些 IP 地址和其他攻擊指示器(IOC),以加強(qiáng)網(wǎng)絡(luò)防御。

官員們鼓勵(lì)私營(yíng)部門(mén)立即向 DHS 和 FBI 報(bào)告任何與這兩種形式的惡意軟件相關(guān)的活動(dòng),并為加強(qiáng)緩解提供最高優(yōu)先級(jí)。

緩解策略

針對(duì)這兩種形式的惡意軟件攻擊,警報(bào)給出了緩解策略。DHS 建議用戶和管理員使用以下最佳實(shí)踐作為預(yù)防措施來(lái)保護(hù)其計(jì)算機(jī)網(wǎng)絡(luò):

保持所運(yùn)行的系統(tǒng)和軟件更新是最新版本。大多數(shù)的攻擊針對(duì)有缺陷的應(yīng)用或操作系統(tǒng)。使用最新更新進(jìn)行修補(bǔ)可大大減少攻擊者可利用的突破口數(shù)量。

保持防病毒軟件維持在最新版本,在執(zhí)行前,對(duì)從網(wǎng)上下載的軟件進(jìn)行掃描。

限制用戶安裝和運(yùn)行不需要軟件應(yīng)用程序的權(quán)限,并將最小特權(quán)原則應(yīng)用到所有系統(tǒng)和服務(wù)中。這些權(quán)限限制有助于阻止惡意軟件的運(yùn)行或限制其通過(guò)網(wǎng)絡(luò)傳播的能力。

掃描并刪除可疑電子郵件附件。如果用戶打開(kāi)惡意附件并啟用宏,嵌入的代碼將在機(jī)器上執(zhí)行惡意軟件。企業(yè)和組織應(yīng)考慮阻止可疑的含有附件的電子郵件。

如果不需要,請(qǐng)禁用 Microsoft 的文件和打印機(jī)共享服務(wù)。如果需要此項(xiàng)服務(wù),請(qǐng)使用強(qiáng)密碼或活動(dòng)目錄進(jìn)行身份驗(yàn)證。

在組織工作站上啟用個(gè)人防火墻,并將其配置為拒絕未經(jīng)請(qǐng)求的連接請(qǐng)求。

其他與隱藏眼鏡蛇有關(guān)的惡意軟件還包括:Destover和Wild Positron(也稱Duuzer),以及具有復(fù)雜功能的Hangman,如DDoS僵尸網(wǎng)絡(luò)、鍵盤(pán)記錄器、RAT和硬盤(pán)擦除器。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴

原文標(biāo)題:惡意軟件警報(bào):Joanap、Brambul席卷多國(guó)

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    從時(shí)域和頻域兩個(gè)角度對(duì)信號(hào)進(jìn)行分析

    一般來(lái)說(shuō),我們會(huì)從時(shí)域和頻域兩個(gè)角度,分別對(duì)信號(hào)進(jìn)行分析。 時(shí)域 時(shí)域是真實(shí)世界存在的域,按時(shí)間順序呈現(xiàn)。例如,在某個(gè)時(shí)鐘信號(hào)的時(shí)域圖中,可以觀察到兩個(gè)重要的參數(shù),波形的周期和上升沿: 時(shí)鐘周期即
    的頭像 發(fā)表于 11-19 10:18 ?1425次閱讀
    從時(shí)域和頻域<b class='flag-5'>兩個(gè)</b>角度對(duì)信號(hào)進(jìn)行<b class='flag-5'>分析</b>

    單相電機(jī)兩個(gè)繞組都在定子上嗎

    單相電機(jī)的兩個(gè)繞組,即起動(dòng)線圈(或稱為輔助繞組、副繞組)和運(yùn)行線圈(或稱為主繞組),都位于定子上 。這兩個(gè)繞組在電機(jī)中起著關(guān)鍵作用,共同協(xié)作以產(chǎn)生旋轉(zhuǎn)磁場(chǎng),從而使電機(jī)能夠運(yùn)轉(zhuǎn)。 單相電機(jī)通常由一個(gè)
    的頭像 發(fā)表于 09-03 15:10 ?1071次閱讀

    ad如何設(shè)置兩個(gè)元器件的距離

    之間應(yīng)保持的最小距離,以確保電路板的電氣性能和制造過(guò)程的可靠性。以下是如何在AD中設(shè)置兩個(gè)元器件之間距離的步驟: 一、進(jìn)入規(guī)則設(shè)置界面 打開(kāi)AD軟件 :首先,確保你已經(jīng)打開(kāi)了Altium Designer軟件,并加載了需要進(jìn)行元
    的頭像 發(fā)表于 09-02 15:31 ?8503次閱讀

    功放機(jī)AB兩個(gè)聲道輸出怎么接

    功放機(jī)AB兩個(gè)聲道輸出的接線方式,主要取決于您想要實(shí)現(xiàn)的音頻效果以及音箱的配置。以下將詳細(xì)介紹幾種常見(jiàn)的接線方式,以及它們各自的特點(diǎn)和適用場(chǎng)景。 一、基礎(chǔ)接線方式 在大多數(shù)情況下,功放機(jī)的AB兩個(gè)
    的頭像 發(fā)表于 08-23 10:40 ?4079次閱讀

    觸發(fā)器的兩個(gè)穩(wěn)定狀態(tài)分別是什么

    觸發(fā)器作為數(shù)字電路中的基本邏輯單元,具有兩個(gè)穩(wěn)定狀態(tài),這兩個(gè)狀態(tài)通常用于表示二進(jìn)制數(shù)碼中的0和1。
    的頭像 發(fā)表于 08-12 11:01 ?1637次閱讀

    雙穩(wěn)態(tài)電路的兩個(gè)穩(wěn)定狀態(tài)是什么

    雙穩(wěn)態(tài)電路是一種具有兩個(gè)穩(wěn)定狀態(tài)的電子電路,廣泛應(yīng)用于數(shù)字電路、通信系統(tǒng)、存儲(chǔ)器等領(lǐng)域。 雙穩(wěn)態(tài)電路的基本概念 雙穩(wěn)態(tài)電路是一種具有兩個(gè)穩(wěn)定狀態(tài)的電路,即在沒(méi)有外部輸入信號(hào)的情況下,電路可以保持在
    的頭像 發(fā)表于 08-11 15:00 ?1740次閱讀

    雙穩(wěn)態(tài)觸發(fā)器的兩個(gè)基本性質(zhì)是什么

    雙穩(wěn)態(tài)觸發(fā)器(Bistable Trigger)是一種具有兩個(gè)穩(wěn)定狀態(tài)的邏輯電路,廣泛應(yīng)用于數(shù)字電路設(shè)計(jì)中。它具有兩個(gè)基本性質(zhì):記憶性和切換性。 一、雙穩(wěn)態(tài)觸發(fā)器的基本概念 1.1 雙穩(wěn)態(tài)觸發(fā)器
    的頭像 發(fā)表于 08-11 10:08 ?824次閱讀

    ESP8266的軟件定時(shí)器允許在user_init中定義兩個(gè)不同的定時(shí)器然后去定時(shí)兩個(gè)不同的操作嗎?

    8266的軟件定時(shí)器允許在user_init中定義兩個(gè)不同的定時(shí)器然后去定時(shí)兩個(gè)不同的操作嗎?如果可以需要注意什么,如果不可以,那么我想分別一直檢查按鍵輸入和一直檢查網(wǎng)絡(luò)狀態(tài)應(yīng)該怎么做?
    發(fā)表于 07-22 06:54

    兩個(gè)路由器ip地址沖突怎么解決

    當(dāng)兩個(gè)路由器的IP地址發(fā)生沖突時(shí),會(huì)導(dǎo)致網(wǎng)絡(luò)連接不穩(wěn)定或無(wú)法連接。以下是解決兩個(gè)路由器IP地址沖突的步驟: 確定沖突的IP地址 首先,需要確定兩個(gè)路由器的IP地址是否沖突。可以通過(guò)以下方法來(lái)檢查
    的頭像 發(fā)表于 07-09 11:35 ?6553次閱讀

    兩個(gè)PLC之間如何交互信號(hào)

    在工業(yè)自動(dòng)化系統(tǒng)中,PLC(Programmable Logic Controller,可編程邏輯控制器)是核心的控制設(shè)備。在許多復(fù)雜的應(yīng)用場(chǎng)景中,需要兩個(gè)或多個(gè)PLC之間進(jìn)行信號(hào)交互,以實(shí)現(xiàn)更高
    的頭像 發(fā)表于 06-14 16:57 ?4867次閱讀

    請(qǐng)問(wèn)ad9171的兩個(gè)輸出端口是否支持同時(shí)輸出兩個(gè)不同的頻率?

    你好,關(guān)于AD9171芯片我有一個(gè)問(wèn)題 ,數(shù)據(jù)手冊(cè)顯示該芯片具有兩個(gè)輸出通道,芯片內(nèi)部有DAC0和DAC1共兩個(gè)DAC通道,那么這兩個(gè)通道是否支持同時(shí)輸出
    發(fā)表于 05-28 06:20

    兩個(gè)銅片可以形成原電池嗎

    兩個(gè)銅片本身不能形成原電池,因?yàn)樵姵氐墓ぷ髟硪蕾囉?b class='flag-5'>兩個(gè)不同電位的電極材料之間的氧化還原反應(yīng)。
    的頭像 發(fā)表于 05-21 16:23 ?1165次閱讀

    原電池中的兩個(gè)電極能是相同的嗎?

    在原電池的設(shè)計(jì)和運(yùn)作中,兩個(gè)電極是否可以相同,這取決于電池的類型和所需的電化學(xué)反應(yīng)。
    的頭像 發(fā)表于 04-26 17:32 ?2769次閱讀

    請(qǐng)問(wèn)IAR for STM8和IARforARM兩個(gè)軟件安裝在一個(gè)電腦上沖突嗎?

    IAR for STM8和IARforARM兩個(gè)軟件安裝在一個(gè)電腦上沖突嗎?
    發(fā)表于 04-12 06:31

    arcgis中如何關(guān)聯(lián)兩個(gè)屬性表

    在ArcGIS中,關(guān)聯(lián)兩個(gè)屬性表是一個(gè)重要的操作,可以通過(guò)此操作將兩個(gè)表中的數(shù)據(jù)關(guān)聯(lián)起來(lái),以便進(jìn)行分析和查詢。下面是詳細(xì)介紹如何在ArcGIS中實(shí)現(xiàn)屬性表的關(guān)聯(lián)。 首先,我們需要明確
    的頭像 發(fā)表于 02-25 11:01 ?4475次閱讀
    百家乐官网电脑游戏机投注法实例| qq德州扑克官网| 百家乐官网庄闲的几率| 棋牌游戏注册送6元| 百家乐玩法和技巧| 互博百家乐官网现金网| 黄金城百家乐免费下载| 赌王百家乐官网的玩法技巧和规则| 新利国际开户| 百家乐打法心得| 澳门百家乐官网大小| 大发888游戏平台官方| 24山向中那个向最好| 盈博国际娱乐城| 百家乐真人百家乐赌博| 怎样玩百家乐官网看路| 太阳城代理| 百家乐真人斗地主| 百家乐官网如何打轮盘| 白金娱乐城| 真人百家乐免费送钱| 利来百家乐官网娱乐| 百家乐官网会骗人吗| 大发888怎么刷钱| 百家乐有真假宝单吗| 舟曲县| 怎么看百家乐的路| 做生意必须看风水吗| 真人百家乐官网平台排行| 大发888在线下载| 百家乐赌博论坛博客| 福布斯百家乐官网的玩法技巧和规则 | 2024年九宫八卦吉位| 汽车| 大发888 软件| 百家乐威尼斯人| 红9百家乐官网的玩法技巧和规则| 百家乐官网平台开发| 德州扑克初级教程| 百家乐投法| 百家乐看牌技巧|