³¯ÏÊAPT×éÖ¯Á½¿îй¤¾ßÓ°Ïìµ½ÎÒ¹ú

Ðû²¼Ê±¼ä 2018-06-04

¸ÅÊö


ÃÀ¹úCERTÓëÁìÍÁÇå¾²²¿£¨DHS£©ºÍÁª°îÊÓ²ì¾Ö£¨FBI£©ÁªºÏÐû²¼ÁËÒ»Ïîо¯±¨£¬£¬ÖÒÑÔ³¯ÏÊÕþ¸®ÕýÔÚʹÓÃAPT×éÖ¯Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©µÄÁ½ÖÖ¶ñÒâÈí¼þ¡£¡£

 

Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©Ìᳫ¹ýÕë¶ÔË÷Äá¡¢ÃϼÓÀ­ÖÐÑëÒøÐкÍÖÖÖÖ½ðÈÚ»ú¹¹µÄ¹¥»÷£¬£¬°üÀ¨WannaCry ÀÕË÷¹¥»÷¡£¡£ÔÚÒÑÍùµÄÒ»ÄêÀï, ÁìÍÁÇå¾²²¿ºÍÁª°îÊÓ²ì¾ÖÐû²¼µÄ¼¸ÏîHidden Cobra¹¤¾ß¾¯±¨,°üÀ¨£ºSharpknot¡¢Hardrain¡¢Badcall¡¢Bankshot¡¢Fallchil¡¢Volgmer ºÍDelta Charlie¡£¡£


ʹÓõÄÁ½¼þ¶ñÒâÈí¼þÊÇ£ºÔ¶³Ì»á¼ûľÂí£¨RAT£©JoanapºÍSMBÈ䳿Brambul¡£¡£


ƾ֤¿É¿¿±¨µÀ£¬£¬Hidden CobraÖÁÉÙ´Ó2009ÄêÆð¾Í¿ÉÄÜͬʱʹÓÃJoanapºÍBrambul¶ñÒâÈí¼þ£¬£¬½«È«ÇòºÍÃÀ¹úµÄ¶à¸öÊܺ¦Õß×÷ΪĿµÄ¡ª¡ª °üÀ¨Ã½Ì壬£¬º½¿Õº½Ì죬£¬½ðÈÚºÍÒªº¦»ù´¡ÉèÊ©²¿·Ö£¬£¬ÃÀ¹úÕþ¸®ÒѾ­ÔÚ°üÀ¨Öйú£¬£¬Î÷°àÑÀ£¬£¬Èðµä£¬£¬Ó¡¶È£¬£¬°ÍÎ÷ºÍÒÁÀʵÈ17¸ö¹ú¼ÒµÄ87¸öÊÜËðÍøÂç½ÚµãÉÏÕÒµ½ÁËJoanap¡£¡£


¶ÔÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯£¨Hidden Cobra£©ËùʹÓõÄÔ¶³Ì»á¼û¹¤¾ß Joanap ºóÃÅľÂíºÍ¶ñÒâµÄ Windows 32λЧÀÍÆ÷ÐÂÎſ飨SMB£©È䳿¾ÙÐÐÁËÆÊÎö¡£¡£


Ô¶³Ì»á¼û¹¤¾ß¡ª¡ªJoanap


Joanap ÊÇÒ»¿îÁ½½×¶ÎµÄ¶ñÒâÈí¼þ£¬£¬¿ÉÓÃÓÚ½¨Éèµã¶ÔµãͨѶºÍÖÎÀíÖ¼ÔÚÆôÓÃÆäËû²Ù×÷µÄ½©Ê¬ÍøÂç¡£¡£¸Ã¶ñÒâÈí¼þΪÒþ²ØÑÛ¾µÉßÌṩÁËÔÚ±»Ñ¬È¾µÄ Windows ×°±¸ÉÏй¶Êý¾Ý¡¢É¾³ýºÍÔËÐи¨ÖúÓÐÓøºÔØ¡¢³õʼ»¯ÊðÀíͨѶµÄÄÜÁ¦¡£¡£¸ÃÈí¼þµÄÆäËû¹¦Ð§»¹°üÀ¨£ºÎļþÖÎÀí¡¢Àú³ÌÖÎÀí¡¢½¨ÉèºÍɾ³ýĿ¼ºÍ½ÚµãÖÎÀí¡£¡£


ÆÊÎöÅú×¢£¬£¬Joanap ¶ñÒâÈí¼þʹÓà Rivest Cipher 4 ¼ÓÃÜÀ´±£»£»£»£»£»£»¤¼°Òþ²ØÓëÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯Ö®¼äµÄͨѶ¡£¡£Ò»µ©×°ÖÃÍê±Ï£¬£¬Õâ¸ö¶ñÒâÈí¼þ»áÔÚÃûΪ mssscardprv.ax. ÎļþµÄ Windows ϵͳĿ¼Öн¨ÉèÒ»¸öÈÕÖ¾ÌõÄ¿¡£¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓôËÎļþÀ´²¶»ñºÍ´æ´¢Êܺ¦ÕßµÄÐÅÏ¢£¬£¬ÈçÖ÷»úµÄ IP µØµã¡¢Ö÷»úÃû³ÆºÍÄ¿½ñϵͳʱ¼äµÈ¡£¡£


SMBÈ䳿¡ª¡ªBrambul


Brambul ¶ñÒâÈí¼þÊÇÒ»ÖÖ¶ñÒâµÄ Windows 32λЧÀÍÆ÷ÐÂÎſ飨SMB£©È䳿£¬£¬Æä¹¦Ð§ÊÇ×÷Ϊһ¸öЧÀͶ¯Ì¬Á´½Ó¿âÎļþ»òÒ»¸ö¿ÉÒÆÖ²µÄ¿ÉÖ´ÐÐÎļþ£¬£¬¾­³£ÓÉ dropper ¶ñÒâÈí¼þÏÂÔØ²¢×°Öõ½Êܺ¦ÕßµÄÍøÂçÖС£¡£Ö´ÐÐʱ£¬£¬¶ñÒâÈí¼þ»áʵÑéÓëÊܺ¦ÕßϵͳºÍÊܺ¦ÕßÍâµØ×ÓÍøÉ쵀 IP µØµã½¨ÉèÁªÏµ¡£¡£Ò»µ©Àֳɣ¬£¬ºÚ¿Í½«Í¨¹ýʹÓÃǶÈëµÄÃÜÂëÁбíÀ´Æô¶¯±©Á¦ÃÜÂë¹¥»÷£¬£¬Ó¦ÓóÌÐò»áÊÔͼͨ¹ý SMB ЭÒé(¶Ë¿Ú139ºÍ445)»ñµÃδ¾­ÊÚȨµÄ»á¼û¡£¡£±ðµÄ£¬£¬¶ñÒâÈí¼þ»áÎªËæºóµÄ¹¥»÷ÌìÉúËæ»úµÄ IP µØµã¡£¡£


ÆÊÎöÕßÏÓÒɶñÒâÈí¼þÕë¶Ô²»Çå¾²»òÎÞÇå¾²°ü¹ÜÓû§ÕË»§¾ÙÐй¥»÷£¬£¬²¢Í¨¹ýÇå¾²ÐԽϲîµÄÍøÂç¹²Ïí¾ÙÐÐÈö²¥¡£¡£Ò»µ©¶ñÒâÈí¼þÔÚÊܺ¦ÕßµÄϵͳÉϽ¨ÉèÁËδ¾­ÊÚȨµÄ»á¼û£¬£¬Ëü»áͨ¹ý¶ñÒâµÄµç×ÓÓʼþµØµã½«Êܺ¦ÕßϵͳµÄÐÅϢת´ï¸øÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯¡£¡£ÕâЩÐÅÏ¢°üÀ¨Ã¿¸öÊܺ¦ÕßϵͳµÄ IP µØµã¡¢Ö÷»úÃû¡¢Óû§ÃûºÍÃÜÂë¡£¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓÃÕâЩÐÅÏ¢£¬£¬Í¨¹ý SMB ЭÒ飬£¬Ô¶³Ì»á¼û±»Ñ¬È¾µÄϵͳ¡£¡£


Ñо¿Ö°Ô±¶Ô Brambul ¶ñÒâÈí¼þµÄÒ»¸öбäÖÖ¾ÙÐÐÁËÆÊÎö£¬£¬È·¶¨Á˸öñÒâÈí¼þ¾ßÓеĹ¦Ð§°üÀ¨£ºÍøÂçϵͳÐÅÏ¢¡¢ÎüÊÕÏÂÁîÐвÎÊý¡¢ÌìÉú²¢Ö´ÐÐ×Իپ籾¡¢Í¨¹ý SMB ÔÚÍøÂçÉÏÈö²¥¡¢Ç¿ÖÆ SMB µÇ¼ƾ֤ÒÔ¼°ÌìÉú°üÀ¨ÁËÄ¿µÄÖ÷»úϵͳÐÅÏ¢µÄ¼òÆÓµÄÓʼþ´«ÊäЭÒéµç×ÓÓʼþÐÅÏ¢¡£¡£


´Ë´Î DHS ºÍ FBI ÁªºÏ¾¯±¨ÌåÏÖ£¬£¬FBI ÒÔΪÒþ²ØÑÛ¾µÉßÕýÔÚʹÓñ»ÁÐÔÚ±¾±¨¸æÖеĹ¥»÷ָʾÆ÷£¨IOC£©ÎļþÖеÄIPµØµã£¬£¬ÒÔά³ÖÆäÔÚÊܺ¦ÕßÍøÂçÖеı£´æ²¢¶ÔÍøÂç¾ÙÐпª·¢¡£¡£   DHS ºÍ FBI ÕýÔÚ·Ö·¢ÕâЩ IP µØµãºÍÆäËû¹¥»÷ָʾÆ÷£¨IOC£©£¬£¬ÒÔÔöÇ¿ÍøÂç·ÀÓù¡£¡£


IOCÐû²¼µØµã£ºhttps://www.us-cert.gov/ncas/alerts/TA18-149A


»º½âÕ½ÂÔ


Õë¶ÔÕâÁ½ÖÖÐÎʽµÄ¶ñÒâÈí¼þ¹¥»÷£¬£¬¾¯±¨¸ø³öÁË»º½âÕ½ÂÔ¡£¡£DHS ½¨ÒéÓû§ºÍÖÎÀíԱʹÓÃÒÔÏÂ×î¼Ñʵ¼ù×÷ΪԤ·À²½·¥À´±£»£»£»£»£»£»¤ÆäÅÌËã»úÍøÂ磺


1£®¼á³ÖËùÔËÐеÄϵͳºÍÈí¼þ¸üÐÂÊÇ×îа汾¡£¡£´ó´ó¶¼µÄ¹¥»÷Õë¶ÔÓÐȱÏݵÄÓ¦Óûò²Ù×÷ϵͳ¡£¡£Ê¹ÓÃ×îиüоÙÐÐÐÞ²¹¿É´ó´óïÔÌ­¹¥»÷Õß¿ÉʹÓõÄÍ»ÆÆ¿ÚÊýÄ¿¡£¡£

2£®¼á³Ö·À²¡¶¾Èí¼þά³ÖÔÚ×îа汾£¬£¬ÔÚÖ´ÐÐǰ£¬£¬¶Ô´ÓÍøÉÏÏÂÔØµÄÈí¼þ¾ÙÐÐɨÃè¡£¡£


3£®ÏÞÖÆÓû§×°ÖúÍÔËÐв»ÐèÒªÈí¼þÓ¦ÓóÌÐòµÄȨÏÞ£¬£¬²¢½«×îÐ¡ÌØÈ¨Ô­ÔòÓ¦Óõ½ËùÓÐϵͳºÍЧÀÍÖС£¡£ÕâЩȨÏÞÏÞÖÆÓÐÖúÓÚ×èÖ¹¶ñÒâÈí¼þµÄÔËÐлòÏÞÖÆÆäͨ¹ýÍøÂçÈö²¥µÄÄÜÁ¦¡£¡£


4£®É¨Ã貢ɾ³ý¿ÉÒɵç×ÓÓʼþ¸½¼þ¡£¡£ÈôÊÇÓû§·­¿ª¶ñÒ⸽¼þ²¢ÆôÓú꣬£¬Ç¶ÈëµÄ´úÂ뽫ÔÚ»úеÉÏÖ´ÐжñÒâÈí¼þ¡£¡£ÆóÒµºÍ×é֯Ӧ˼Á¿×èÖ¹¿ÉÒɵĺ¬Óи½¼þµÄµç×ÓÓʼþ¡£¡£


5£®ÈôÊDz»ÐèÒª£¬£¬Çë½ûÓà Microsoft µÄÎļþºÍ´òÓ¡»ú¹²ÏíЧÀÍ¡£¡£ÈôÊÇÐèÒª´ËÏîЧÀÍ£¬£¬ÇëʹÓÃÇ¿ÃÜÂë»ò»î¶¯Ä¿Â¼¾ÙÐÐÉí·ÝÑéÖ¤¡£¡£


6£®ÔÚ×éÖ¯ÊÂÇéÕ¾ÉÏÆôÓÃСÎÒ˽¼Ò·À»ðǽ£¬£¬²¢½«ÆäÉèÖÃΪ¾Ü¾øÎ´¾­ÇëÇóµÄÅþÁ¬ÇëÇ󡣡£


ÆäËûÓëÒþ²ØÑÛ¾µÉßÓйصĶñÒâÈí¼þ»¹°üÀ¨£ºDestoverºÍWild Positron£¨Ò²³ÆDuuzer£©£¬£¬ÒÔ¼°¾ßÓÐÖØ´ó¹¦Ð§µÄHangman£¬£¬ÈçDDoS½©Ê¬ÍøÂç¡¢¼üÅ̼ͼÆ÷¡¢RATºÍÓ²Å̲Á³ýÆ÷¡£¡£

 

ÈËÉú¾ÍÊDz©VenuseyeÍþвÇ鱨ƽ̨£¬£¬ÔÚµÚһʱ¼ä¸üÐÂÁËÏà¹ØµÄIOC¡£¡£

 

ÈËÉú¾ÍÊDz©-×ðÁú¿­Ê±Öйú¹ÙÍø