日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

兩個惡意軟件分析:“兩個軟件”已被使用近十年

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-05 15:47 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

6月3日訊 美國國土安全部(DHS)和聯(lián)邦調(diào)查局(FBI)在2018年5月29號發(fā)布《隱藏眼鏡蛇:Joanap 后門木馬和 Brambul 服務(wù)器消息塊蠕蟲》的聯(lián)合技術(shù)警報 TA18-149A,提醒公眾注意與國家支持性黑客有關(guān)的兩個惡意軟件家族:Joanap、Brambul,并稱這兩個惡意軟件一旦成功部署,黑客可遠程訪問設(shè)備并竊取敏感信息。

DHS 和 FBI 已經(jīng)在包括中國、西班牙、瑞典、印度、巴基斯坦、沙特阿拉伯和伊朗等17個國家和地區(qū)的87個受損網(wǎng)絡(luò)節(jié)點上發(fā)現(xiàn)了遠程訪問工具 Joanap 的痕跡。

兩個惡意軟件分析

警報對隱藏眼鏡蛇黑客組織(Hidden Cobra)所使用的遠程訪問工具 Joanap 后門木馬和惡意的 Windows 32位服務(wù)器消息塊(SMB)蠕蟲進行了分析。

遠程訪問工具——Joanap

Joanap 是一款兩階段的惡意軟件,可用于建立點對點通信和管理旨在啟用其他操作的僵尸網(wǎng)絡(luò)。該惡意軟件為隱藏眼鏡蛇提供了在被感染的 Windows 設(shè)備上泄露數(shù)據(jù)、刪除和運行輔助有效負載、初始化代理通信的能力。該軟件的其他功能還包括:文件管理、進程管理、創(chuàng)建和刪除目錄和節(jié)點管理。

分析表明,Joanap 惡意軟件使用 Rivest Cipher 4 加密來保護及隱藏與隱藏眼鏡蛇黑客組織之間的通信。一旦安裝完畢,這個惡意軟件會在名為 mssscardprv.ax. 文件的 Windows 系統(tǒng)目錄中創(chuàng)建一個日志條目。隱藏眼鏡蛇黑客組織使用此文件來捕獲和存儲受害者的信息,如主機的 IP 地址、主機名稱和當前系統(tǒng)時間等。

SMB蠕蟲——Brambul

Brambul 惡意軟件是一種惡意的 Windows 32位服務(wù)器消息塊(SMB)蠕蟲,其功能是作為一個服務(wù)動態(tài)鏈接庫文件或一個可移植的可執(zhí)行文件,經(jīng)常由 dropper 惡意軟件下載并安裝到受害者的網(wǎng)絡(luò)中。執(zhí)行時,惡意軟件會嘗試與受害者系統(tǒng)和受害者本地子網(wǎng)上的 IP 地址建立聯(lián)系。一旦成功,黑客將通過使用嵌入的密碼列表來啟動暴力密碼攻擊,應(yīng)用程序會試圖通過 SMB 協(xié)議(端口139和445)獲得未經(jīng)授權(quán)的訪問。此外,惡意軟件會為隨后的攻擊生成隨機的 IP 地址。

分析者懷疑惡意軟件針對不安全或無安全保障用戶賬戶進行攻擊,并通過安全性較差的網(wǎng)絡(luò)共享進行傳播。一旦惡意軟件在受害者的系統(tǒng)上建立了未經(jīng)授權(quán)的訪問,它會通過惡意的電子郵件地址將受害者系統(tǒng)的信息傳遞給隱藏眼鏡蛇黑客組織。這些信息包括每個受害者系統(tǒng)的 IP 地址、主機名、用戶名和密碼。隱藏眼鏡蛇黑客組織利用這些信息,通過 SMB 協(xié)議,遠程訪問被感染的系統(tǒng)。

研究人員對 Brambul 惡意軟件的一個新變種進行了分析,確定了該惡意軟件具有的功能包括:收集系統(tǒng)信息、接收命令行參數(shù)、生成并執(zhí)行自毀腳本、通過 SMB 在網(wǎng)絡(luò)上傳播、強制 SMB 登錄憑證以及生成包含了目標主機系統(tǒng)信息的簡單的郵件傳輸協(xié)議電子郵件信息。

“兩個軟件”已被使用近十年

官員們認為,隱藏眼鏡蛇至少從2009年開始使用這兩種形式的惡意軟件,針對包括美國在內(nèi)的全球媒體、航空航天、金融和關(guān)鍵基礎(chǔ)設(shè)施組織進行攻擊,且都認為 Joanap 和 Brambul 這兩種形式的惡意軟件都能允許黑客遠程訪問設(shè)備并竊取敏感數(shù)據(jù),或進行其他網(wǎng)絡(luò)攻擊活動。

美國官員定期發(fā)布與隱藏眼鏡蛇黑客攻擊的信息,隱藏眼鏡蛇被認定為政府支持的黑客組織。

此次 DHS 和 FBI 聯(lián)合警報表示,F(xiàn)BI 認為隱藏眼鏡蛇正在使用被列在本報告中的攻擊指示器(IOC)文件中的IP地址,以維持其在受害者網(wǎng)絡(luò)中的存在并對網(wǎng)絡(luò)進行開發(fā)。DHS 和 FBI 正在分發(fā)這些 IP 地址和其他攻擊指示器(IOC),以加強網(wǎng)絡(luò)防御。

官員們鼓勵私營部門立即向 DHS 和 FBI 報告任何與這兩種形式的惡意軟件相關(guān)的活動,并為加強緩解提供最高優(yōu)先級。

緩解策略

針對這兩種形式的惡意軟件攻擊,警報給出了緩解策略。DHS 建議用戶和管理員使用以下最佳實踐作為預(yù)防措施來保護其計算機網(wǎng)絡(luò):

保持所運行的系統(tǒng)和軟件更新是最新版本。大多數(shù)的攻擊針對有缺陷的應(yīng)用或操作系統(tǒng)。使用最新更新進行修補可大大減少攻擊者可利用的突破口數(shù)量。

保持防病毒軟件維持在最新版本,在執(zhí)行前,對從網(wǎng)上下載的軟件進行掃描。

限制用戶安裝和運行不需要軟件應(yīng)用程序的權(quán)限,并將最小特權(quán)原則應(yīng)用到所有系統(tǒng)和服務(wù)中。這些權(quán)限限制有助于阻止惡意軟件的運行或限制其通過網(wǎng)絡(luò)傳播的能力。

掃描并刪除可疑電子郵件附件。如果用戶打開惡意附件并啟用宏,嵌入的代碼將在機器上執(zhí)行惡意軟件。企業(yè)和組織應(yīng)考慮阻止可疑的含有附件的電子郵件。

如果不需要,請禁用 Microsoft 的文件和打印機共享服務(wù)。如果需要此項服務(wù),請使用強密碼或活動目錄進行身份驗證。

在組織工作站上啟用個人防火墻,并將其配置為拒絕未經(jīng)請求的連接請求。

其他與隱藏眼鏡蛇有關(guān)的惡意軟件還包括:Destover和Wild Positron(也稱Duuzer),以及具有復(fù)雜功能的Hangman,如DDoS僵尸網(wǎng)絡(luò)、鍵盤記錄器、RAT和硬盤擦除器。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴

原文標題:惡意軟件警報:Joanap、Brambul席卷多國

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    是否可以通過基于UART的DMA在兩個外部SRAM之間發(fā)送和接收數(shù)據(jù)?

    兩個MPC5777C微控制器通過外部總線接口連接到兩個外部SRAM。是否可以通過基于UART的DMA在兩個外部SRAM之間發(fā)送和接收數(shù)據(jù)?
    發(fā)表于 04-06 07:38

    圖像上兩個多邊形的ROI區(qū)域,如何獲得這兩個ROI區(qū)域重合部分的ROI

    labview中,圖像上兩個多邊形的ROI區(qū)域,如何獲得這兩個ROI區(qū)域重合部分的ROI
    發(fā)表于 03-16 14:03

    兩個RS485(Modbus RTU)主站與主站之間如何通訊

    本產(chǎn)品能很好解決Master-1主站向模塊寫入數(shù)據(jù),Master-2主站讀取數(shù)據(jù);Master-2主站向模塊寫入數(shù)據(jù),Master-1主站讀取數(shù)據(jù)。由此解決兩個主站之間的互相讀通信難題。
    的頭像 發(fā)表于 02-08 15:32 ?926次閱讀
    <b class='flag-5'>兩個</b>RS485(Modbus RTU)主站與主站之間如何通訊

    兩個RS485-Modbus主站如何通訊

    本產(chǎn)品能很好解決Master-1主站向模塊寫入數(shù)據(jù),Master-2主站讀取數(shù)據(jù);Master-2主站向模塊寫入數(shù)據(jù),Master-1主站讀取數(shù)據(jù)。由此解決兩個主站之間的互相讀通信難題。
    發(fā)表于 02-08 15:32 ?0次下載

    使用博圖(TIA Portal)監(jiān)控PROFINET從站通訊狀態(tài)的兩個方法

    如何使用博圖監(jiān)控Profinet從站通訊狀態(tài),這里有兩個方法供你選擇。 方法一 | 使用DeviceStates指令 創(chuàng)建全局數(shù)據(jù)塊 在博圖項目中,創(chuàng)建一全局數(shù)據(jù)塊(DB),用于存儲從站狀態(tài)信息
    的頭像 發(fā)表于 01-17 11:21 ?1576次閱讀
    使用博圖(TIA Portal)監(jiān)控PROFINET從站通訊狀態(tài)的<b class='flag-5'>兩個</b>方法

    曙光存儲連續(xù)斬獲兩個行業(yè)獎項

    近期,曙光存儲連續(xù)斬獲兩個行業(yè)獎項,自研技術(shù)產(chǎn)品在國產(chǎn)突破、AI行業(yè)應(yīng)用等方面的成果獲得廣泛關(guān)注。
    的頭像 發(fā)表于 01-15 16:28 ?2745次閱讀

    一文讀懂:直線模組兩個滑塊距離能否調(diào)節(jié)?

    關(guān)鍵問題:直線模組中的兩個滑塊距離可以調(diào)節(jié)嗎?答案并非絕對,而是要根據(jù)直線模組的具體類型、結(jié)構(gòu)設(shè)計來綜合判斷,不同類型的直線模組在滑塊距離調(diào)節(jié)上有著截然不同的特性。?飛
    的頭像 發(fā)表于 12-29 15:47 ?473次閱讀
    一文讀懂:直線模組<b class='flag-5'>兩個</b>滑塊距離能否調(diào)節(jié)?

    FreeRtos 能否同時使用兩個 CPU?

    的情況下,CM0 更愿意專門用于管理外設(shè)。 - 是否有在 CM0 和 CM4 中同時運行代碼的簡單示例或教程? - FreeRtos 能否同時使用兩個 CPU?
    發(fā)表于 11-11 08:28

    硬件SPI兩個CS操作兩個norflash,怎么互斥操作兩個norflash?

    硬件SPI兩個CS操作兩個norflash,怎么互斥操作兩個norflash,有一norflash被模擬成U盤,會在中斷中操作spi。
    發(fā)表于 09-26 06:18

    基本半導(dǎo)體連獲兩個行業(yè)獎項

    近日,基本半導(dǎo)體憑借在碳化硅模塊領(lǐng)域的突出表現(xiàn),連獲“國產(chǎn)SiC模塊TOP企業(yè)獎”和“年度優(yōu)秀功率器件產(chǎn)品獎”兩個行業(yè)獎項。
    的頭像 發(fā)表于 09-05 16:31 ?1249次閱讀

    請問一藍牙芯片可以同時傳輸兩個不同的數(shù)據(jù)嗎?

    現(xiàn)在有兩個不同的數(shù)據(jù),想用一藍牙芯片進行傳輸,可以做到嗎?求解
    發(fā)表于 07-07 06:28

    圖中兩個按鍵開關(guān)是兩個干簧管,為什么不直接對GND設(shè)計來檢測這個干簧管通斷呢?

    圖中兩個按鍵開關(guān)是兩個干簧管,為什么不直接對GND設(shè)計來檢測這個干簧管通斷呢? 這樣設(shè)計的原理是什么?
    發(fā)表于 06-17 06:30

    看到STM8L152用兩個IO用兩個或非門檢測兩個通斷,是什么原理呢?

    圖中兩個按鍵開關(guān)是兩個干簧管,為什么不直接對GND設(shè)計來檢測這個干簧管通斷呢? 這樣設(shè)計的原理是什么?
    發(fā)表于 06-12 06:25

    用于四頻 GSM / GPRS / EDGE 的 Tx-Rx FEM,帶兩個 Rx 交換機端口和雙頻 TD-SCDMA skyworksinc

    電子發(fā)燒友網(wǎng)為你提供()用于四頻 GSM / GPRS / EDGE 的 Tx-Rx FEM,帶兩個 Rx 交換機端口和雙頻 TD-SCDMA相關(guān)產(chǎn)品參數(shù)、數(shù)據(jù)手冊,更有用于四頻 GSM
    發(fā)表于 05-29 18:31
    用于四頻 GSM / GPRS / EDGE 的 Tx-Rx FEM,帶<b class='flag-5'>兩個</b> Rx 交換機端口和雙頻 TD-SCDMA skyworksinc

    ADAU1787四ADC、兩個DAC、帶音頻DSP的低功耗編解碼器技術(shù)手冊

    ADAU1787 是一款具有四輸入和兩個輸出的編解碼器,其中整合了兩個數(shù)字信號處理器 (DSP)。從模擬輸入到 DSP 內(nèi)核再到模擬輸出的路徑已針對低延遲進行優(yōu)化,適用于噪聲消除耳機。通過加入少量無源組件,ADAU1787 提
    的頭像 發(fā)表于 05-12 14:57 ?1781次閱讀
    ADAU1787四<b class='flag-5'>個</b>ADC、<b class='flag-5'>兩個</b>DAC、帶音頻DSP的低功耗編解碼器技術(shù)手冊
    商河县| 兴城市| 永福县| 洛扎县| 调兵山市| 丰城市| 闽清县| 南昌县| 东明县| 三穗县| 义乌市| 南岸区| 镇平县| 宁化县| 高清| 抚松县| 遵义县| 定远县| 河东区| 班戈县| 中卫市| 永定县| 那曲县| 临澧县| 安仁县| 竹北市| 喀什市| 尼木县| 涪陵区| 桐城市| 连江县| 瑞金市| 林甸县| 黔南| 扎囊县| 广昌县| 蒲江县| 准格尔旗| 高州市| 永德县| 贺州市|