《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 國家計(jì)算機(jī)病毒應(yīng)急處理中心披露美國安局網(wǎng)絡(luò)間諜裝備!

國家計(jì)算機(jī)病毒應(yīng)急處理中心披露美國安局網(wǎng)絡(luò)間諜裝備!

2022-03-18
來源:互聯(lián)網(wǎng)安全內(nèi)參
關(guān)鍵詞: 網(wǎng)絡(luò)間諜

  “NOPEN”遠(yuǎn)控木馬分析報(bào)告

  近日,國家計(jì)算機(jī)病毒應(yīng)急處理中心對名為“NOPEN”的木馬工具進(jìn)行了攻擊場景復(fù)現(xiàn)和技術(shù)分析。該木馬工具針對Unix/Linux平臺,可實(shí)現(xiàn)對目標(biāo)的遠(yuǎn)程控制。根據(jù)“影子經(jīng)紀(jì)人”泄露的NSA內(nèi)部文件,該木馬工具為美國國家安全局開發(fā)的網(wǎng)絡(luò)武器。“NOPEN”木馬工具是一款功能強(qiáng)大的綜合型木馬工具,也是美國國家安全局接入技術(shù)行動處(TAO)對外攻擊竊密所使用的主戰(zhàn)網(wǎng)絡(luò)武器之一。

  一、基本情況

  “NOPEN”木馬工具為針對Unix/Linux系統(tǒng)的遠(yuǎn)程控制工具,主要用于文件竊取、系統(tǒng)提權(quán)、網(wǎng)絡(luò)通信重定向以及查看目標(biāo)設(shè)備信息等,是TAO遠(yuǎn)程控制受害單位內(nèi)部網(wǎng)絡(luò)節(jié)點(diǎn)的主要工具。通過技術(shù)分析,我單位認(rèn)為,“NOPEN”木馬工具編碼技術(shù)復(fù)雜、功能全面、隱蔽性強(qiáng)、適配多種處理器架構(gòu)和操作系統(tǒng),并且采用了插件式結(jié)構(gòu),可以與其他網(wǎng)絡(luò)武器或攻擊工具進(jìn)行交互和協(xié)作,是典型的用于網(wǎng)絡(luò)間諜活動的武器工具。

  二、具體功能

  “NOPEN”木馬工具包含客戶端“noclient”和服務(wù)端“noserver”兩部分,客戶端會采取發(fā)送激活包的方式與服務(wù)端建立連接,使用RSA算法進(jìn)行秘鑰協(xié)商,使用RC6算法加密通信流量。

  該木馬工具設(shè)計(jì)復(fù)雜,支持功能眾多,主要包括以下功能:內(nèi)網(wǎng)端口掃描、端口復(fù)用、建立隧道、文件處理(上傳、下載、刪除、重命名、計(jì)算校驗(yàn)值)、目錄遍歷、郵件獲取、環(huán)境變量設(shè)置、進(jìn)程獲取、自毀消痕等。

  三、技術(shù)分析

  經(jīng)技術(shù)分析與研判,該木馬工具針對Unix/Linux平臺,可在主控端和受控端之間建立隱蔽加密信道,攻擊者可通過向目標(biāo)發(fā)送遠(yuǎn)程指令,實(shí)現(xiàn)遠(yuǎn)程獲取目標(biāo)主機(jī)環(huán)境信息、上傳/下載/創(chuàng)建/修改/刪除文件、遠(yuǎn)程執(zhí)行命令、網(wǎng)絡(luò)流量代理轉(zhuǎn)發(fā)、內(nèi)網(wǎng)掃描、竊取電子郵件信息、自毀等惡意功能。該木馬工具包含主控端(Client)和受控端(Server)兩個(gè)部分,具體分析結(jié)果如下:

  (一)主控端功能分析

  文件名:Noclient

  MD5:188974cea8f1f4bb75e53d490954c569

  SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d

  SHA-256:ed2c2d475977c78de800857d3dddc739

  57d219f9bb09a9e8390435c0b6da21ac

  文件大小:241.2KB(241192 字節(jié))

  文件類型:ELF32

  文件最后修改時(shí)間:2011-12-8 19:07:48

  支持處理器架構(gòu):i386, i486, i586, i686, sparc, alpha, x86_64, amd64

  支持操作系統(tǒng):FreeBSD、SunOS、HP-UX、Solaris、Linux

  主控端的主要功能是連接受控端和向受控端發(fā)送指令并接收受控端回傳的信息:

  1、連接目標(biāo)受控端

  主控端通過以下命令行連接目標(biāo)受控端:

  noclient [參數(shù)1:目標(biāo)主機(jī)IP地址]:[端口號(默認(rèn)為32754)]

  連接成功后會組合采用RC6+RSA加密算法,在主控端與受控端之間建立加密信道。并回顯主控端與被控端基本信息,包括:IP地址和端口號、軟件版本、當(dāng)前工作目錄、進(jìn)程號(PID)、操作系統(tǒng)版本和內(nèi)核版本、日期時(shí)間等。同時(shí)主控端建立監(jiān)聽端口(默認(rèn)為1025),接受受控端的反向連接。

  2、命令控制

  主控端與被控端成功建立連接后,攻擊者可通過主控端控制臺向受控端發(fā)送指令,該木馬工具提供的指令非常豐富。開發(fā)者還給出了詳細(xì)的指令幫助說明。

  其中遠(yuǎn)程控制指令如下所示:

  -elevate:提升權(quán)限

  -getenv:獲取環(huán)境變量

  -gs:未知

  -setenv:設(shè)置環(huán)境變量

  -shell:返回命令行接口

  -status:查看當(dāng)前連接狀態(tài)、本地與遠(yuǎn)程主機(jī)環(huán)境信息

  -time:查看本地與遠(yuǎn)程主機(jī)的日期、時(shí)間和時(shí)區(qū)信息

  -burn:終止控制并關(guān)閉遠(yuǎn)程進(jìn)程

  -call ip port:設(shè)置回連IP地址和端口號

  -listen port:設(shè)置監(jiān)聽端口號

  -pid:查看遠(yuǎn)程受控端進(jìn)程ID

  -icmptimetarget_ip [source_ip]:遠(yuǎn)程Ping目標(biāo)地址,查看時(shí)延

  -ifconfig:查看遠(yuǎn)程主機(jī)的IP地址設(shè)置和MAC地址

  -nslookup:遠(yuǎn)程對指定域名進(jìn)行解析

  -ping:遠(yuǎn)程Ping目標(biāo)地址,用于內(nèi)網(wǎng)探測

  -trace:遠(yuǎn)程traceroute

  -fixudp port:指定UDP傳輸端口

  另外,還有一些隱藏指令并沒有被在控制臺幫助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。經(jīng)研判可能是與其他網(wǎng)絡(luò)武器或攻擊工具之間的功能調(diào)用接口。

  (二)受控端功能分析

  文件名:noserver_linux

  MD5:9081d61fabeb9919e4e3fa84227999db

  SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855

  SHA-256:4acc94c6be340fb8ef4133912843aa0e

  4ece01d8d371209a01ccd824f519a9ca

  文件大小:357KB(356996 字節(jié))

  文件類型:ELF32

  文件最后修改時(shí)間:2011-12-8 19:07:48

  受控端被加載運(yùn)行后會默認(rèn)監(jiān)聽32754端口。

  受控端程序?yàn)榱烁蓴_和對抗分析,進(jìn)行了去符號操作,結(jié)合代碼功能,分析受控端程序的主要功能如下所示:

  1.KillProc、kill:終止指定進(jìn)程

  2.Chmod:為指定對象賦權(quán)限

  3.GetCWD:獲得當(dāng)前工作目錄

  4.GetPid:獲得當(dāng)前進(jìn)程ID

  5.DeleteFile_Dir:刪除指定文件或目錄

  6.GetFileMD5:獲得指定文件MD5摘要

  7.GetPCInfo:獲得所在主機(jī)環(huán)境信息

  8.Recv:上傳、下載數(shù)據(jù)

  9.Connect:建立socket連接

  受控端根據(jù)主控端指令組合調(diào)用相應(yīng)模塊執(zhí)實(shí)現(xiàn)相關(guān)惡意操作。

  四、使用環(huán)境

  “NOPEN”木馬工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各類操作系統(tǒng)上運(yùn)行,同時(shí)兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多種體系架構(gòu),適用范圍較廣。根據(jù)監(jiān)控情況,該木馬工具主要用于在受害單位內(nèi)網(wǎng)中執(zhí)行各類攻擊指令,結(jié)合其他取情、嗅探工具,級聯(lián)竊取核心數(shù)據(jù)。

  五、植入方式

  “NOPEN”木馬工具支持多種植入運(yùn)行方式,包括手動植入、工具植入、自動化植入等,其中最常見的植入方式是結(jié)合遠(yuǎn)程漏洞攻擊自動化植入至目標(biāo)系統(tǒng)中,以便規(guī)避各種安全防護(hù)機(jī)制。此外,TAO還研發(fā)了一款名為Packrat的工具,可用于輔助植入“NOPEN”木馬工具,其主要功能為對“NOPEN”木馬工具進(jìn)行壓縮、編碼、上傳和啟動。

  六、使用控制方式

  “NOPEN”木馬工具主要包括8個(gè)功能模塊,每個(gè)模塊支持多個(gè)命令操作,TAO主要使用該武器對受害機(jī)構(gòu)網(wǎng)絡(luò)內(nèi)部的核心業(yè)務(wù)服務(wù)器和關(guān)鍵網(wǎng)絡(luò)設(shè)備實(shí)施持久化控制。其主要使用方式為:攻擊者首先向安裝有“NOPEN”木馬工具的網(wǎng)內(nèi)主機(jī)或設(shè)備發(fā)送特殊定制的激活包,“NOPEN”木馬工具被激活后回連至控制端,加密連接建立后,控制端發(fā)送各類指令操作“NOPEN”木馬工具實(shí)施網(wǎng)內(nèi)滲透、數(shù)據(jù)竊取、其他武器上傳等后續(xù)攻擊竊密行為。




微信圖片_20220318121103.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美精品1区2区| 国产一区二区黄色| 性感少妇一区| 一区二区三区回区在观看免费视频| 欧美专区在线播放| 欧美一级网站| 亚洲欧美日韩一区| 亚洲综合二区| 亚洲男女自偷自拍| 亚洲字幕在线观看| 亚洲综合成人在线| 亚洲欧美激情一区| 亚洲中字黄色| 午夜精品久久久久久| 先锋影音久久| 久久激情中文| 亚洲第一二三四五区| 亚洲大片免费看| 亚洲激情另类| 亚洲精品字幕| 野花国产精品入口| 一区二区三区久久精品| 99视频精品免费观看| 一区二区毛片| 亚洲一区中文字幕在线观看| 亚洲一级片在线看| 亚洲欧美日韩在线观看a三区 | aⅴ色国产欧美| 一区二区欧美日韩| 亚洲欧美日韩精品久久亚洲区| 亚洲女人小视频在线观看| 午夜精品剧场| 久久人人97超碰国产公开结果| 开元免费观看欧美电视剧网站| 麻豆成人av| 欧美精品一区在线发布| 欧美日韩中国免费专区在线看| 国产精品成人aaaaa网站| 国产欧美日韩亚洲一区二区三区| 国产欧美日韩在线播放| 一区二区亚洲精品| 亚洲日本免费| 亚洲一二三区精品| 性做久久久久久久久| 久久国产欧美日韩精品| 亚洲精品一区二区在线观看| 亚洲视频第一页| 欧美亚洲免费电影| 久久久久久久尹人综合网亚洲| 欧美高清在线| 国产精品网站在线观看| 激情欧美一区二区| 99热这里只有成人精品国产| 亚洲欧美日韩一区二区三区在线观看 | 亚洲理论电影网| 亚洲综合三区| 久久香蕉国产线看观看av| 欧美日韩大片| 国产精品自拍小视频| 亚洲第一黄网| 亚洲视频自拍偷拍| 久久精品麻豆| 亚洲免费视频一区二区| 老司机免费视频久久| 欧美日韩直播| 黄色精品网站| 亚洲一区尤物| 999亚洲国产精| 久久精品一二三区| 欧美午夜不卡视频| 激情久久五月| 亚洲一区视频| 亚洲美女毛片| 久久激情五月丁香伊人| 欧美乱人伦中文字幕在线| 国产午夜精品在线| 亚洲婷婷免费| 亚洲精品一区二区三区不| 欧美一区二区三区视频在线观看| 欧美黄色一区| 激情av一区| 亚洲一区在线看| 在线亚洲欧美专区二区| 狼狼综合久久久久综合网 | 99精品99| 久久一综合视频| 国产女主播在线一区二区| 亚洲精品五月天| 亚洲激情视频网| 久久久久久久91| 国产精品一区视频网站| 亚洲美女在线观看| 亚洲韩国日本中文字幕| 久久精品国产一区二区三区免费看| 欧美日韩亚洲三区| 亚洲国产欧美日韩另类综合| 久久成人18免费观看| 性伦欧美刺激片在线观看| 欧美日韩国产综合视频在线观看 | 亚洲第一二三四五区| 欧美一区二区视频在线观看2020| 亚洲在线中文字幕| 欧美日韩国产精品成人| 在线欧美不卡| 亚洲国产高清在线观看视频| 久久精品国产久精国产一老狼| 国产精品久久久免费| 夜夜嗨av一区二区三区网站四季av | 亚洲三级网站| 亚洲精品乱码久久久久久蜜桃91| 久久综合久久久久88| 国产一区久久| 久久国产免费| 久久这里只有| 影音先锋亚洲一区| 亚洲国产欧美一区二区三区丁香婷 | 欧美韩日一区二区| 亚洲国产精品黑人久久久| 亚洲第一页自拍| 久久亚洲午夜电影| 精品av久久707| 亚洲精品123区| 女女同性女同一区二区三区91| 又紧又大又爽精品一区二区| 久久精品青青大伊人av| 美日韩在线观看| 亚洲国产欧美一区二区三区久久| 亚洲精品国产精品乱码不99| 免费成人性网站| 亚洲黑丝在线| av成人免费| 国产精品igao视频网网址不卡日韩| 一本综合精品| 午夜视频在线观看一区二区| 国产欧美一区二区精品性| 欧美呦呦网站| 免费影视亚洲| 亚洲精品久久7777| 宅男在线国产精品| 国产精品久久久久av| 午夜精彩国产免费不卡不顿大片| 久久精品国产亚洲一区二区| 精品动漫3d一区二区三区免费版| 最新日韩在线视频| 欧美日韩亚洲高清| 中文一区二区在线观看| 欧美一区二区视频在线| 国产一区二区黄色| 亚洲美女av黄| 国产精品福利片| 午夜在线视频一区二区区别| 久久蜜臀精品av| 亚洲激情电影中文字幕| 亚洲亚洲精品在线观看| 国产视频不卡| 亚洲精品国产视频| 欧美亚州韩日在线看免费版国语版| 午夜在线不卡| 欧美国产日本| 亚洲一区一卡| 欧美a级片网站| 一区二区不卡在线视频 午夜欧美不卡'| 欧美一级视频一区二区| 精品99一区二区三区| 亚洲一区二区成人| 韩国av一区二区三区在线观看| 一本色道久久综合亚洲精品不卡| 国产免费一区二区三区香蕉精| 91久久香蕉国产日韩欧美9色| 国产精品成人在线观看| 欧美一区午夜精品| 欧美日韩国产麻豆| 午夜宅男久久久| 欧美日韩的一区二区| 午夜国产精品视频| 欧美激情亚洲激情| 午夜精品美女久久久久av福利| 欧美成人精品在线播放| 亚洲天堂av图片| 免费看黄裸体一级大秀欧美| 国产精品99久久久久久久女警 | 在线不卡a资源高清| 亚洲永久视频| 亚洲第一精品福利| 欧美一区=区| 日韩手机在线导航| 久久躁狠狠躁夜夜爽| 一区二区三区不卡视频在线观看 | 久久国产色av| 99re国产精品| 麻豆av一区二区三区| 亚洲一区二区在线视频| 欧美区一区二区三区| 久久成人久久爱| 国产精品男女猛烈高潮激情 | 欧美日韩中文字幕综合视频| 久久福利一区| 国产精品视频精品| 在线亚洲欧美视频| 亚洲电影视频在线|