今天,國家計算機病毒應(yīng)急中心發(fā)布《美國NSA網(wǎng)絡(luò)武器“飲茶”分析報告》,詳情如下:
一、概述
(資料圖片)
國家計算機病毒應(yīng)急處理中心在對西北工業(yè)大學(xué)遭境外網(wǎng)絡(luò)攻擊事件進行調(diào)查過程中,在西北工業(yè)大學(xué)的網(wǎng)絡(luò)服務(wù)器設(shè)備上發(fā)現(xiàn)了美國國家安全局(NSA)專用的網(wǎng)絡(luò)武器“飲茶”(NSA命名為“suctionchar”)(參見我中心2022年9月5日發(fā)布的《西北工業(yè)大學(xué)遭美國NSA網(wǎng)絡(luò)攻擊事件調(diào)查報告(之一)》)。國家計算機病毒應(yīng)急處理中心聯(lián)合奇安信公司對該網(wǎng)絡(luò)武器進行了技術(shù)分析,分析結(jié)果表明,該網(wǎng)絡(luò)武器為“嗅探竊密類武器”,主要針對Unix/Linux平臺,其主要功能是對目標(biāo)主機上的遠程訪問賬號密碼進行竊取。
二、技術(shù)分析
經(jīng)技術(shù)分析與研判,該網(wǎng)絡(luò)武器針對Unix/Linux平臺,與其他網(wǎng)絡(luò)武器配合,攻擊者可通過推送配置文件的方式控制該惡意軟件執(zhí)行特定竊密任務(wù),該網(wǎng)絡(luò)武器的主要目標(biāo)是獲取用戶輸入的各種用戶名密碼,包括SSH、TELNET、FTP和其他遠程服務(wù)登錄密碼,也可根據(jù)配置竊取保存在其他位置的用戶名密碼信息。
該網(wǎng)絡(luò)武器包含“驗證模塊(authenticate)”、“解密模塊(decrypt)”、“解碼模塊(decode)”、“配置模塊”、“間諜模塊(agent)”等多個組成部分,其主要工作流程和技術(shù)分析結(jié)果如下:
(一)驗證模塊
驗證模塊的主要功能是在“飲茶”被調(diào)用前驗證其調(diào)用者(父進程)的身份,隨后進行解密、解碼以加載其他惡意軟件模塊。如圖1所示。
(二)解密模塊
解密模塊是通用模塊,可被其他模塊調(diào)用對指定文件進行解密,采用了與NOPEN遠控木馬(參見《“NOPEN”遠控木馬分析報告》)類似的RSA+RC6加密算法。如圖2所示。
(三)解碼模塊
與解密模塊類似,解碼模塊也是通用模塊,可以被其他模塊調(diào)用對指定文件進行解碼,但采用了自編碼算法。如圖3所示。
(四)配置模塊
配置模塊的主要功能是讀取攻擊者遠程投送的xml格式配置文件中的指令和匹配規(guī)則,并生成二進制配置文件,從而由“監(jiān)視模塊”和“間諜模塊”調(diào)用后在受害主機上查找相關(guān)內(nèi)容。如圖4、圖5所示。
(五)間諜模塊
間諜模塊的主要功能是按照攻擊者下發(fā)的指令和規(guī)則從受害主機上提取相應(yīng)的敏感信息并輸出到指定位置。
(六)其他模塊
在分析過程中,我們還發(fā)現(xiàn)另外兩個模塊,分別是配置文件生成模塊和守護者模塊。其中,配置文件生成模塊的功能可能是生成ini臨時配置文件,而守護者模塊與間諜模塊具有很高的代碼相似性,可能是為不同版本系統(tǒng)生產(chǎn)的變種。
三、總結(jié)
基于上述分析結(jié)果,技術(shù)分析團隊認為,“飲茶”編碼復(fù)雜,高度模塊化,支持多線程,適配操作系統(tǒng)環(huán)境廣泛,包括FreeBSD、Sun Solaris系統(tǒng)以及Debian、RedHat、Centos、Ubuntu等多種Linux發(fā)行版,反映出開發(fā)者先進的軟件工程化能力?!帮嫴琛边€具有較好的開放性,可以與其他網(wǎng)絡(luò)武器有效進行集成和聯(lián)動,其采用加密和校驗等方式加強了自身安全性和隱蔽性,并且其通過靈活的配置功能,不僅可以提取登錄用戶名密碼等信息,理論上也可以提取所有攻擊者想獲取的信息,是功能先進,隱蔽性強的強大網(wǎng)絡(luò)武器工具。
在此次針對西北工業(yè)大學(xué)的攻擊中,美國NSA下屬特定入侵行動辦公室(TAO)使用“飲茶”作為嗅探竊密工具,將其植入西北工業(yè)大學(xué)內(nèi)部網(wǎng)絡(luò)服務(wù)器,竊取了SSH、TELNET、FTP、SCP等遠程管理和遠程文件傳輸服務(wù)的登錄密碼,從而獲得內(nèi)網(wǎng)中其他服務(wù)器的訪問權(quán)限,實現(xiàn)內(nèi)網(wǎng)橫向移動,并向其他高價值服務(wù)器投送其他嗅探竊密類、持久化控制類和隱蔽消痕類網(wǎng)絡(luò)武器,造成大規(guī)模、持續(xù)性敏感數(shù)據(jù)失竊。隨著調(diào)查的逐步深入,技術(shù)團隊還在西北工業(yè)大學(xué)之外的其他機構(gòu)網(wǎng)絡(luò)中發(fā)現(xiàn)了“飲茶”的攻擊痕跡,很可能是TAO利用“飲茶”對中國發(fā)動了大規(guī)模的網(wǎng)絡(luò)攻擊活動。
(文章來源:央視新聞)
關(guān)鍵詞:
- 廣州新增病例大部分在隔離觀察或管控區(qū)域中發(fā)現(xiàn)
- 凱格精機:接受南方基金等機構(gòu)調(diào)研
- IPO雷達|背后隱現(xiàn)榮昌生物領(lǐng)導(dǎo)班子 關(guān)聯(lián)交易頻繁的邁百瑞獨立嗎?
- 世界微資訊!順博合金:擬在安徽馬鞍山投設(shè)2個孫公司 切入變形鋁合金業(yè)務(wù)
- 潛能恒信:QK18-9-3井將于11月1日正式開展鉆井作業(yè)
- 焦點速訊:美迪西第三季度凈利同比增長70.20%至1.15億元
- 前三季度文化產(chǎn)業(yè)恢復(fù)向好
- 當(dāng)前熱訊:奮斗者·正青春丨郭文艷:十年堅守譜寫鄉(xiāng)村幼教美麗篇章
- 每日視訊:看到這一幕,手心都出汗了!
- 環(huán)球百事通!飛天圓夢丨夢天實驗艙任務(wù)宣傳片上線——夢耀九州 天宮啟程
- 第十一屆“在鳴行政法治論壇”暨“集體經(jīng)濟組織成員資格認定理論與實務(wù)研討會”于在明律師事務(wù)所成功舉辦
- 未來家園三產(chǎn)融合主題樂園,引領(lǐng)蛹蟲草消費新升級
- 版權(quán)拆分下,玩家是否還能做DOTA賽事主人?
- 天天資訊:阿里巴巴市值跌回8年前:沒有人永遠勝利
- 環(huán)球觀察:前三季度北京市PM2.5平均濃度28微克/立方米
- 環(huán)球頭條:寵物看病這么貴,寵物醫(yī)院卻不賺錢?
- 焦點快報!智能割草,“機器人”的內(nèi)卷新戰(zhàn)場?
- 施耐德電氣攜手北馬激情開跑 倡導(dǎo)綠色可持續(xù)理念
- 看熱訊:浙江醫(yī)藥:注射用重組人源化抗HER2單抗-AS269偶聯(lián)物(ARX788)獲臨床試驗批準
- 伊利離“八年再造半個伊利”有多遠
- 北京石景山開展冬季供暖前特種設(shè)備安全專項檢查
- 陜西延安:開展兒童化妝品專項檢查 規(guī)范化妝品市
- 北京海淀開展商品條碼專項監(jiān)督檢查 努力打造穩(wěn)定
- 金華推進網(wǎng)絡(luò)直播營銷治理顯成效 培育放心消費直
- 北京延慶對重點行業(yè)開展格式條款專項檢查 做好市
- 北京海淀開展電動自行車整治夜查行動 全力保障轄
- 江蘇昆山全力規(guī)范大閘蟹市場秩序 營造安全放心消
- 福建寧化開展“兩品一械”網(wǎng)絡(luò)銷售專項檢查 保障
- 北京懷柔:開展市場綜合執(zhí)法監(jiān)督檢查 督導(dǎo)各類經(jīng)
- 天津河?xùn)|:多措并舉推進企業(yè)信用修復(fù)工作 助力轄
- 1 廣州新增病例大部分在隔離觀察或管控區(qū)域中發(fā)現(xiàn)
- 2 凱格精機:接受南方基金等機構(gòu)調(diào)研
- 3 IPO雷達|背后隱現(xiàn)榮昌生物領(lǐng)導(dǎo)班子 關(guān)聯(lián)交易頻繁
- 4 世界微資訊!順博合金:擬在安徽馬鞍山投設(shè)2個孫公
- 5 潛能恒信:QK18-9-3井將于11月1日正式開展鉆井作業(yè)
- 6 焦點速訊:美迪西第三季度凈利同比增長70.20%至1.15
- 7 前三季度文化產(chǎn)業(yè)恢復(fù)向好
- 8 當(dāng)前熱訊:奮斗者·正青春丨郭文艷:十年堅守譜寫鄉(xiāng)
- 9 每日視訊:看到這一幕,手心都出汗了!
- 10 環(huán)球百事通!飛天圓夢丨夢天實驗艙任務(wù)宣傳片上線—