0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

两个恶意软件分析:“两个软件”已被使用近十年

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-05 15:47 次阅读

6月3日讯 美国国土安全部(DHS)和联邦调查局(FBI)在2018年5月29号发布《隐藏眼镜蛇:Joanap 后门木马和 Brambul 服务器消息块蠕虫》的联合技术警报 TA18-149A,提醒公众注意与国家支持性黑客有关的两个恶意软件家族:Joanap、Brambul,并称这两个恶意软件一旦成功部署,黑客可远程访问设备并窃取敏感信息

DHS 和 FBI 已经在包括中国、西班牙、瑞典、印度、巴基斯坦、沙特阿拉伯和伊朗等17个国家和地区的87个受损网络节点上发现了远程访问工具 Joanap 的痕迹。

两个恶意软件分析

警报对隐藏眼镜蛇黑客组织(Hidden Cobra)所使用的远程访问工具 Joanap 后门木马和恶意的 Windows 32位服务器消息块(SMB)蠕虫进行了分析。

远程访问工具——Joanap

Joanap 是一款两阶段的恶意软件,可用于建立点对点通信和管理旨在启用其他操作的僵尸网络。该恶意软件为隐藏眼镜蛇提供了在被感染的 Windows 设备上泄露数据、删除和运行辅助有效负载、初始化代理通信的能力。该软件的其他功能还包括:文件管理、进程管理、创建和删除目录和节点管理。

分析表明,Joanap 恶意软件使用 Rivest Cipher 4 加密来保护及隐藏与隐藏眼镜蛇黑客组织之间的通信。一旦安装完毕,这个恶意软件会在名为 mssscardprv.ax. 文件的 Windows 系统目录中创建一个日志条目。隐藏眼镜蛇黑客组织使用此文件来捕获和存储受害者的信息,如主机的 IP 地址、主机名称和当前系统时间等。

SMB蠕虫——Brambul

Brambul 恶意软件是一种恶意的 Windows 32位服务器消息块(SMB)蠕虫,其功能是作为一个服务动态链接库文件或一个可移植的可执行文件,经常由 dropper 恶意软件下载并安装到受害者的网络中。执行时,恶意软件会尝试与受害者系统和受害者本地子网上的 IP 地址建立联系。一旦成功,黑客将通过使用嵌入的密码列表来启动暴力密码攻击,应用程序会试图通过 SMB 协议(端口139和445)获得未经授权的访问。此外,恶意软件会为随后的攻击生成随机的 IP 地址。

分析者怀疑恶意软件针对不安全或无安全保障用户账户进行攻击,并通过安全性较差的网络共享进行传播。一旦恶意软件在受害者的系统上建立了未经授权的访问,它会通过恶意的电子邮件地址将受害者系统的信息传递给隐藏眼镜蛇黑客组织。这些信息包括每个受害者系统的 IP 地址、主机名、用户名和密码。隐藏眼镜蛇黑客组织利用这些信息,通过 SMB 协议,远程访问被感染的系统。

研究人员对 Brambul 恶意软件的一个新变种进行了分析,确定了该恶意软件具有的功能包括:收集系统信息、接收命令行参数、生成并执行自毁脚本、通过 SMB 在网络上传播、强制 SMB 登录凭证以及生成包含了目标主机系统信息的简单的邮件传输协议电子邮件信息。

“两个软件”已被使用近十年

官员们认为,隐藏眼镜蛇至少从2009年开始使用这两种形式的恶意软件,针对包括美国在内的全球媒体、航空航天、金融和关键基础设施组织进行攻击,且都认为 Joanap 和 Brambul 这两种形式的恶意软件都能允许黑客远程访问设备并窃取敏感数据,或进行其他网络攻击活动。

美国官员定期发布与隐藏眼镜蛇黑客攻击的信息,隐藏眼镜蛇被认定为政府支持的黑客组织。

此次 DHS 和 FBI 联合警报表示,FBI 认为隐藏眼镜蛇正在使用被列在本报告中的攻击指示器(IOC)文件中的IP地址,以维持其在受害者网络中的存在并对网络进行开发。DHS 和 FBI 正在分发这些 IP 地址和其他攻击指示器(IOC),以加强网络防御。

官员们鼓励私营部门立即向 DHS 和 FBI 报告任何与这两种形式的恶意软件相关的活动,并为加强缓解提供最高优先级。

缓解策略

针对这两种形式的恶意软件攻击,警报给出了缓解策略。DHS 建议用户和管理员使用以下最佳实践作为预防措施来保护其计算机网络:

保持所运行的系统和软件更新是最新版本。大多数的攻击针对有缺陷的应用或操作系统。使用最新更新进行修补可大大减少攻击者可利用的突破口数量。

保持防病毒软件维持在最新版本,在执行前,对从网上下载的软件进行扫描。

限制用户安装和运行不需要软件应用程序的权限,并将最小特权原则应用到所有系统和服务中。这些权限限制有助于阻止恶意软件的运行或限制其通过网络传播的能力。

扫描并删除可疑电子邮件附件。如果用户打开恶意附件并启用宏,嵌入的代码将在机器上执行恶意软件。企业和组织应考虑阻止可疑的含有附件的电子邮件。

如果不需要,请禁用 Microsoft 的文件和打印机共享服务。如果需要此项服务,请使用强密码或活动目录进行身份验证。

在组织工作站上启用个人防火墙,并将其配置为拒绝未经请求的连接请求。

其他与隐藏眼镜蛇有关的恶意软件还包括:Destover和Wild Positron(也称Duuzer),以及具有复杂功能的Hangman,如DDoS僵尸网络、键盘记录器、RAT和硬盘擦除器。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络节点
    +关注

    关注

    0

    文章

    50

    浏览量

    15725
  • 恶意软件
    +关注

    关注

    0

    文章

    33

    浏览量

    8852

原文标题:恶意软件警报:Joanap、Brambul席卷多国

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    请问IAR for STM8和IARforARM两个软件安装在一电脑上冲突吗?

    IAR for STM8和IARforARM两个软件安装在一电脑上冲突吗?
    发表于 04-12 06:31

    STM32MP157两个A7核能跑两个系统吗?

    请问STM32MP157的两个A7核,能像其它双核CPU一样运行AMP模式:一核跑Linux、一核跑RTOS(或禅机)吗?虽然有一M4核可以跑RTOS,但计算能力有点弱,不能满足
    发表于 03-21 06:50

    SWAP是否适用于两个用于TC3xx系列控制器的独立软件

    目前正在使用 Swap/Partitions 概念实现 SOTA(TC3xx 系列)。 检查为应用程序和引导加载程序实施 SOTA 的可行性。 1。对于两个独立的软件,SOTA是否可行? 2。如果是
    发表于 01-30 07:56

    ADXRS453能同时检测两个方向吗?

    ADXRS453的介绍中说可以检测两个方向X或Y,但是手册中只提供了一套速率寄存器RATE0和RATE1,只能用于一方向。我的问题是ADXRS453能否同时检测两个方向的速率?如何读取这两个
    发表于 12-29 06:30

    使用AD7705进行热电偶采集,使用两个通道对两个热电偶进行采集出现AD7705无法读出的情况怎么处理?

    热电偶1也断开, 则两个通道同时读出值到最大值. 试过使用Buffer模式和非Buffer模式, 通道切换时延时100ms, 通道切换时进行自校准, 都无法解决, 不知道有没有人遇到过此问题, 或者ADI的工程师能帮我分析一下. 谢谢!
    发表于 12-22 06:06

    AD9269在AD两个通道的入口输入峰值相同的差分信号,为什么AD两个通道的输出不同?

    在AD两个通道的入口输入峰值相同的差分信号,为什么AD两个通道的输出不同,最高位的符号位为什么不同
    发表于 12-12 06:55

    求助,关于OP2177的两个通道的相位差问题

    我使用OP2177进行32倍放大,两个通道都同时进行32倍放大操作。进行两个通道的相位差测试时发现,在超过4KHz频点以后,两个通道的相位差就已经超过0.4度。8Hz的低频部分,相位一致性也不太好
    发表于 11-17 07:01

    Proteus8.6两个DS18B20只一能用why?

    两个DS18B20都是带仿真功能的,俩元件外观一模一样,分别用同一程序仿真一读出数值正常,另一(高精度)的不正常,难道驱动程序不同? 谁遇到过,如果是程序不同,改怎么改程序?
    发表于 11-09 06:39

    通过两个不同的定时器控制PWM的输出,如何让者同步?

    通过两个不同的定时器控制PWM的输出,希望两个PWM可以同步,该如何处理?
    发表于 11-06 06:47

    ESP32两个CPU核是如何工作的?

    ESP32集成两个 CPU 核,可以被单独控制,是什么工作模式, 软件如何调度?
    发表于 10-17 06:45

    SG6服务器有两个网卡,但是有一电口和两个光口具体应该怎么连接?

    SG6服务器有两个网卡,但是有一电口和两个光口,具体应该怎么连接
    发表于 09-19 07:25

    赛门铁克恶意软件分析服务

    电子发烧友网站提供《赛门铁克恶意软件分析服务.pdf》资料免费下载
    发表于 09-08 09:39 0次下载
    赛门铁克<b class='flag-5'>恶意</b><b class='flag-5'>软件</b><b class='flag-5'>分析</b>服务

    如何做到一USB仿真两个CPU的?

    请问一下是如何做到一USB仿真两个CPU的? 编译从核的工程, 它的固件怎么就能直接写入到主核的工程里去的?
    发表于 05-26 06:10

    FPGA系统设计中,如果用两个FPGA工作,应该如何设计片之间的通信?

    FPGA系统设计中,如果用两个FPGA工作,应该如何设计片之间的通信?从片的配置和时钟输入与主片有何不同?一做主片用于数据处理和控制,一做从片用于IO扩展。硬件和
    发表于 05-08 17:18

    在PCB中两个不同电压的电源层可以共用一地层吗?

    1.PCB中,两个不同电压的电源层可以共用一地层吗? 2.如果可以共用地层的话,对于两个不同电压的电源层是各自用一地层好,还是共用一
    发表于 05-06 10:12