0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

两个恶意软件分析:“两个软件”已被使用近十年

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-05 15:47 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

6月3日讯 美国国土安全部(DHS)和联邦调查局(FBI)在2018年5月29号发布《隐藏眼镜蛇:Joanap 后门木马和 Brambul 服务器消息块蠕虫》的联合技术警报 TA18-149A,提醒公众注意与国家支持性黑客有关的两个恶意软件家族:Joanap、Brambul,并称这两个恶意软件一旦成功部署,黑客可远程访问设备并窃取敏感信息。

DHS 和 FBI 已经在包括中国、西班牙、瑞典、印度、巴基斯坦、沙特阿拉伯和伊朗等17个国家和地区的87个受损网络节点上发现了远程访问工具 Joanap 的痕迹。

两个恶意软件分析

警报对隐藏眼镜蛇黑客组织(Hidden Cobra)所使用的远程访问工具 Joanap 后门木马和恶意的 Windows 32位服务器消息块(SMB)蠕虫进行了分析。

远程访问工具——Joanap

Joanap 是一款两阶段的恶意软件,可用于建立点对点通信和管理旨在启用其他操作的僵尸网络。该恶意软件为隐藏眼镜蛇提供了在被感染的 Windows 设备上泄露数据、删除和运行辅助有效负载、初始化代理通信的能力。该软件的其他功能还包括:文件管理、进程管理、创建和删除目录和节点管理。

分析表明,Joanap 恶意软件使用 Rivest Cipher 4 加密来保护及隐藏与隐藏眼镜蛇黑客组织之间的通信。一旦安装完毕,这个恶意软件会在名为 mssscardprv.ax. 文件的 Windows 系统目录中创建一个日志条目。隐藏眼镜蛇黑客组织使用此文件来捕获和存储受害者的信息,如主机的 IP 地址、主机名称和当前系统时间等。

SMB蠕虫——Brambul

Brambul 恶意软件是一种恶意的 Windows 32位服务器消息块(SMB)蠕虫,其功能是作为一个服务动态链接库文件或一个可移植的可执行文件,经常由 dropper 恶意软件下载并安装到受害者的网络中。执行时,恶意软件会尝试与受害者系统和受害者本地子网上的 IP 地址建立联系。一旦成功,黑客将通过使用嵌入的密码列表来启动暴力密码攻击,应用程序会试图通过 SMB 协议(端口139和445)获得未经授权的访问。此外,恶意软件会为随后的攻击生成随机的 IP 地址。

分析者怀疑恶意软件针对不安全或无安全保障用户账户进行攻击,并通过安全性较差的网络共享进行传播。一旦恶意软件在受害者的系统上建立了未经授权的访问,它会通过恶意的电子邮件地址将受害者系统的信息传递给隐藏眼镜蛇黑客组织。这些信息包括每个受害者系统的 IP 地址、主机名、用户名和密码。隐藏眼镜蛇黑客组织利用这些信息,通过 SMB 协议,远程访问被感染的系统。

研究人员对 Brambul 恶意软件的一个新变种进行了分析,确定了该恶意软件具有的功能包括:收集系统信息、接收命令行参数、生成并执行自毁脚本、通过 SMB 在网络上传播、强制 SMB 登录凭证以及生成包含了目标主机系统信息的简单的邮件传输协议电子邮件信息。

“两个软件”已被使用近十年

官员们认为,隐藏眼镜蛇至少从2009年开始使用这两种形式的恶意软件,针对包括美国在内的全球媒体、航空航天、金融和关键基础设施组织进行攻击,且都认为 Joanap 和 Brambul 这两种形式的恶意软件都能允许黑客远程访问设备并窃取敏感数据,或进行其他网络攻击活动。

美国官员定期发布与隐藏眼镜蛇黑客攻击的信息,隐藏眼镜蛇被认定为政府支持的黑客组织。

此次 DHS 和 FBI 联合警报表示,FBI 认为隐藏眼镜蛇正在使用被列在本报告中的攻击指示器(IOC)文件中的IP地址,以维持其在受害者网络中的存在并对网络进行开发。DHS 和 FBI 正在分发这些 IP 地址和其他攻击指示器(IOC),以加强网络防御。

官员们鼓励私营部门立即向 DHS 和 FBI 报告任何与这两种形式的恶意软件相关的活动,并为加强缓解提供最高优先级。

缓解策略

针对这两种形式的恶意软件攻击,警报给出了缓解策略。DHS 建议用户和管理员使用以下最佳实践作为预防措施来保护其计算机网络:

保持所运行的系统和软件更新是最新版本。大多数的攻击针对有缺陷的应用或操作系统。使用最新更新进行修补可大大减少攻击者可利用的突破口数量。

保持防病毒软件维持在最新版本,在执行前,对从网上下载的软件进行扫描。

限制用户安装和运行不需要软件应用程序的权限,并将最小特权原则应用到所有系统和服务中。这些权限限制有助于阻止恶意软件的运行或限制其通过网络传播的能力。

扫描并删除可疑电子邮件附件。如果用户打开恶意附件并启用宏,嵌入的代码将在机器上执行恶意软件。企业和组织应考虑阻止可疑的含有附件的电子邮件。

如果不需要,请禁用 Microsoft 的文件和打印机共享服务。如果需要此项服务,请使用强密码或活动目录进行身份验证。

在组织工作站上启用个人防火墙,并将其配置为拒绝未经请求的连接请求。

其他与隐藏眼镜蛇有关的恶意软件还包括:Destover和Wild Positron(也称Duuzer),以及具有复杂功能的Hangman,如DDoS僵尸网络、键盘记录器、RAT和硬盘擦除器。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络节点
    +关注

    关注

    0

    文章

    54

    浏览量

    17209
  • 恶意软件
    +关注

    关注

    0

    文章

    34

    浏览量

    9276

原文标题:恶意软件警报:Joanap、Brambul席卷多国

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    是否可以通过基于UART的DMA在两个外部SRAM之间发送和接收数据?

    两个MPC5777C微控制器通过外部总线接口连接到两个外部SRAM。是否可以通过基于UART的DMA在两个外部SRAM之间发送和接收数据?
    发表于 04-06 07:38

    图像上两个多边形的ROI区域,如何获得这两个ROI区域重合部分的ROI

    labview中,图像上两个多边形的ROI区域,如何获得这两个ROI区域重合部分的ROI
    发表于 03-16 14:03

    两个RS485(Modbus RTU)主站与主站之间如何通讯

    本产品能很好解决Master-1主站向模块写入数据,Master-2主站读取数据;Master-2主站向模块写入数据,Master-1主站读取数据。由此解决两个主站之间的互相读通信难题。
    的头像 发表于 02-08 15:32 916次阅读
    <b class='flag-5'>两个</b>RS485(Modbus RTU)主站与主站之间如何通讯

    两个RS485-Modbus主站如何通讯

    本产品能很好解决Master-1主站向模块写入数据,Master-2主站读取数据;Master-2主站向模块写入数据,Master-1主站读取数据。由此解决两个主站之间的互相读通信难题。
    发表于 02-08 15:32 0次下载

    使用博图(TIA Portal)监控PROFINET从站通讯状态的两个方法

    如何使用博图监控Profinet从站通讯状态,这里有两个方法供你选择。 方法一 | 使用DeviceStates指令 创建全局数据块 在博图项目中,创建一全局数据块(DB),用于存储从站状态信息
    的头像 发表于 01-17 11:21 1569次阅读
    使用博图(TIA Portal)监控PROFINET从站通讯状态的<b class='flag-5'>两个</b>方法

    曙光存储连续斩获两个行业奖项

    近期,曙光存储连续斩获两个行业奖项,自研技术产品在国产突破、AI行业应用等方面的成果获得广泛关注。
    的头像 发表于 01-15 16:28 2736次阅读

    一文读懂:直线模组两个滑块距离能否调节?

    关键问题:直线模组中的两个滑块距离可以调节吗?答案并非绝对,而是要根据直线模组的具体类型、结构设计来综合判断,不同类型的直线模组在滑块距离调节上有着截然不同的特性。​飞
    的头像 发表于 12-29 15:47 464次阅读
    一文读懂:直线模组<b class='flag-5'>两个</b>滑块距离能否调节?

    FreeRtos 能否同时使用两个 CPU?

    的情况下,CM0 更愿意专门用于管理外设。 - 是否有在 CM0 和 CM4 中同时运行代码的简单示例或教程? - FreeRtos 能否同时使用两个 CPU?
    发表于 11-11 08:28

    硬件SPI两个CS操作两个norflash,怎么互斥操作两个norflash?

    硬件SPI两个CS操作两个norflash,怎么互斥操作两个norflash,有一norflash被模拟成U盘,会在中断中操作spi。
    发表于 09-26 06:18

    基本半导体连获两个行业奖项

    近日,基本半导体凭借在碳化硅模块领域的突出表现,连获“国产SiC模块TOP企业奖”和“年度优秀功率器件产品奖”两个行业奖项。
    的头像 发表于 09-05 16:31 1243次阅读

    请问一蓝牙芯片可以同时传输两个不同的数据吗?

    现在有两个不同的数据,想用一蓝牙芯片进行传输,可以做到吗?求解
    发表于 07-07 06:28

    图中两个按键开关是两个干簧管,为什么不直接对GND设计来检测这个干簧管通断呢?

    图中两个按键开关是两个干簧管,为什么不直接对GND设计来检测这个干簧管通断呢? 这样设计的原理是什么?
    发表于 06-17 06:30

    看到STM8L152用两个IO用两个或非门检测两个通断,是什么原理呢?

    图中两个按键开关是两个干簧管,为什么不直接对GND设计来检测这个干簧管通断呢? 这样设计的原理是什么?
    发表于 06-12 06:25

    用于四频 GSM / GPRS / EDGE 的 Tx-Rx FEM,带两个 Rx 交换机端口和双频 TD-SCDMA skyworksinc

    电子发烧友网为你提供()用于四频 GSM / GPRS / EDGE 的 Tx-Rx FEM,带两个 Rx 交换机端口和双频 TD-SCDMA相关产品参数、数据手册,更有用于四频 GSM
    发表于 05-29 18:31
    用于四频 GSM / GPRS / EDGE 的 Tx-Rx FEM,带<b class='flag-5'>两个</b> Rx 交换机端口和双频 TD-SCDMA skyworksinc

    ADAU1787四ADC、两个DAC、带音频DSP的低功耗编解码器技术手册

    ADAU1787 是一款具有四输入和两个输出的编解码器,其中整合了两个数字信号处理器 (DSP)。从模拟输入到 DSP 内核再到模拟输出的路径已针对低延迟进行优化,适用于噪声消除耳机。通过加入少量无源组件,ADAU1787 提
    的头像 发表于 05-12 14:57 1764次阅读
    ADAU1787四<b class='flag-5'>个</b>ADC、<b class='flag-5'>两个</b>DAC、带音频DSP的低功耗编解码器技术手册