³¯ÏÊAPT×éÖ¯Á½¿îй¤¾ßÓ°Ïìµ½ÎÒ¹ú
°ä²¼¹¦·ò 2018-06-04¸ÅÊö
ÃÀ¹úCERTÓëºÓɽ°²È«Êý£¨DHS£©ºÍÁª¹úµ÷²é¾Ö£¨FBI£©½áºÏ°ä²¼ÁËÒ»Ïîо¯±¨£¬ÖҸ泯Ïʵ±¾ÖÔÚʹÓÃAPT×éÖ¯Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©µÄÁ½ÖÖ¶ñÒâÈí¼þ¡£
Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©ÌáÒé¹ýÕë¶ÔË÷Äá¡¢ÃϼÓÀÖÐÑëÒøÐк͸÷Àà½ðÈÚ»ú¹¹µÄ¹¥»÷£¬Ô̺¬WannaCry ÀÕË÷¹¥»÷¡£ÔÚ´ÓǰµÄÒ»ÄêÀï, ºÓɽ°²È«ÊýºÍÁª¹úµ÷²é¾Ö°ä²¼µÄ¼¸ÏîHidden Cobra¹¤¾ß¾¯±¨,Ô̺¬£ºSharpknot¡¢Hardrain¡¢Badcall¡¢Bankshot¡¢Fallchil¡¢Volgmer ºÍDelta Charlie¡£
ʹÓõÄÁ½¼þ¶ñÒâÈí¼þÊÇ£ºÔ¶³Ì½Ó¼ûľÂí£¨RAT£©JoanapºÍSMBÈ䳿Brambul¡£
ƾ¾Ý¿¿µÃס±¨Â·£¬Hidden CobraÖÁÉÙ´Ó2009ÄêÆð¾Í¿ÉÄÜͬʱʹÓÃJoanapºÍBrambul¶ñÒâÈí¼þ£¬½«È«ÇòºÍÃÀ¹úµÄ¶à¸öÊܺ¦Õß×÷Ϊָ±ê¡ª¡ª Ô̺¬Ã½Ì壬º½¿Õº½Ì죬½ðÈں͹ؼü»ù´¡ÉèÊ©²¿ÃÅ£¬ÃÀ¹úµ±¾ÖÒѾÔÚÔ̺¬Öйú£¬Î÷°àÑÀ£¬Èðµä£¬Ó¡¶È£¬°ÍÎ÷ºÍÒÁÀʵÈ17¸ö¹ú¶ÈµÄ87¸öÊÜËðÍøÂç½ÚµãÉÏÕÒµ½ÁËJoanap¡£
¶Ô°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯£¨Hidden Cobra£©ËùʹÓõÄÔ¶³Ì½Ó¼û¹¤¾ß Joanap ºóÃÅľÂíºÍ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿½øÐÐÁË·ÖÎö¡£
Ô¶³Ì½Ó¼û¹¤¾ß¡ª¡ªJoanap
Joanap ÊÇÒ»¿îÁ½½×¶ÎµÄ¶ñÒâÈí¼þ£¬¿ÉÓÃÓÚ³ÉÁ¢µã¶ÔµãͨѶºÍÖÎÀíÖ¼ÔÚÆôÓÃÆäËû²Ù×÷µÄ½©Ê¬ÍøÂç¡£¸Ã¶ñÒâÈí¼þΪ°µ²ØÑÛ¾µÉßÌṩÁËÔÚ±»Ï°È¾µÄ Windows É豸ÉÏй¶Êý¾Ý¡¢É¾³ýºÍÔËÐи¨ÖúÓÐЧ¸ºÔØ¡¢³õʼ»¯´úÀíͨѶµÄÄÜÁ¦¡£¸ÃÈí¼þµÄÆäËûÖ°ÄÜ»¹Ô̺¬£ºÎļþÖÎÀí¡¢¹ý³ÌÖÎÀí¡¢´´½¨ºÍɾ³ýĿ¼ºÍ½ÚµãÖÎÀí¡£
·ÖÎöÅú×¢£¬Joanap ¶ñÒâÈí¼þʹÓà Rivest Cipher 4 ¼ÓÃÜÀ´±£»¤¼°°µ²ØÓë°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯Ö®¼äµÄͨѶ¡£Ò»µ©×°ÖýáÊø£¬Õâ¸ö¶ñÒâÈí¼þ»áÔÚÃûΪ mssscardprv.ax. ÎļþµÄ Windows ϵͳĿ¼Öд´½¨Ò»¸öÈÕÖ¾Ìõ¿î¡£°µ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓôËÎļþÀ´²¶»ñºÍ´æ´¢Êܺ¦ÕßµÄÐÅÏ¢£¬ÈçÖ÷»úµÄ IP µØÖ·¡¢Ö÷»úÃû³ÆºÍµ±Ç°ÏµÍ³¹¦·òµÈ¡£
SMBÈ䳿¡ª¡ªBrambul
Brambul ¶ñÒâÈí¼þÊÇÒ»ÖÖ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿£¬ÆäÖ°ÄÜÊÇ×÷Ϊһ¸ö·þÎñ¶¯Ì¬Á´½Ó¿âÎļþ»òÒ»¸ö¿ÉÒÆÖ²µÄ¿ÉÖ´ÐÐÎļþ£¬Ê±Ê±ÓÉ dropper ¶ñÒâÈí¼þÏÂÔØ²¢×°Öõ½Êܺ¦ÕßµÄÍøÂçÖС£Ö´ÐÐʱ£¬¶ñÒâÈí¼þ»á³¢ÊÔÓëÊܺ¦ÕßϵͳºÍÊܺ¦Õß±¾µØ×ÓÍøÉ쵀 IP µØÖ·³ÉÁ¢ÁªÏµ¡£Ò»µ©³É¹¦£¬ºÚ¿Í½«Í¨¹ýʹÓÃǶÈëµÄÃÜÂëÁбíÀ´Æô¶¯±©Á¦ÃÜÂë¹¥»÷£¬ÀûÓ÷¨Ê½»áÊÔͼͨ¹ý SMB ºÍ̸(¶Ë¿Ú139ºÍ445)»ñµÃδ¾ÊÚȨµÄ½Ó¼û¡£´Ë±í£¬¶ñÒâÈí¼þ»áÎªËæºóµÄ¹¥»÷ÌìÉúËæ»úµÄ IP µØÖ·¡£
·ÖÎöÕßÒÉ»ó¶ñÒâÈí¼þÕë¶Ô²»°²È«»òÎÞ°²È«±£ÏÕÓû§ÕË»§½øÐй¥»÷£¬²¢Í¨¹ý°²È«ÐԽϲîµÄÍøÂç¹²Ïí½øÐд«²¼¡£Ò»µ©¶ñÒâÈí¼þÔÚÊܺ¦ÕßµÄϵͳÉϳÉÁ¢ÁËδ¾ÊÚȨµÄ½Ó¼û£¬Ëü»áͨ¹ý¶ñÒâµÄµç×ÓÓʼþµØÖ·½«Êܺ¦ÕßϵͳµÄÐÅÏ¢´«µÝ¸ø°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯¡£ÕâЩÐÅÏ¢Ô̺¬Ã¿¸öÊܺ¦ÕßϵͳµÄ IP µØÖ·¡¢Ö÷»úÃû¡¢Óû§ÃûºÍÃÜÂë¡£°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯ÀûÓÃÕâЩÐÅÏ¢£¬Í¨¹ý SMB ºÍ̸£¬Ô¶³Ì½Ó¼û±»Ï°È¾µÄϵͳ¡£
×êÑÐÈËÔ±¶Ô Brambul ¶ñÒâÈí¼þµÄÒ»¸öбäÖÖ½øÐÐÁË·ÖÎö£¬È·¶¨Á˸öñÒâÈí¼þÓµÓеÄÖ°ÄÜÔ̺¬£ºÍøÂçϵͳÐÅÏ¢¡¢½Ó¹ÜºÅÁîÐвÎÊý¡¢ÌìÉú²¢Ö´ÐÐ×Իپ籾¡¢Í¨¹ý SMB ÔÚÍøÂçÉÏ´«²¼¡¢Ç¿Ôì SMB µÇ¼ƾ֤ÒÔ¼°ÌìÉúÔ̺¬ÁËÖ¸±êÖ÷»úϵͳÐÅÏ¢µÄµ¥Ò»µÄÓʼþ´«ÊäºÍ̸µç×ÓÓʼþÐÅÏ¢¡£
Õâ´Î DHS ºÍ FBI ½áºÏ¾¯±¨°µÊ¾£¬FBI ÒÔΪ°µ²ØÑÛ¾µÉßÔÚʹÓñ»ÁÐÔÚ±¾»ã±¨ÖеĹ¥»÷ÅúʾÆ÷£¨IOC£©ÎļþÖеÄIPµØÖ·£¬ÒÔά³ÔìäÔÚÊܺ¦ÕßÍøÂçÖеĴæÔÚ²¢¶ÔÍøÂç½øÐпª·¢¡£ DHS ºÍ FBI ÔÚ·Ö·¢ÕâЩ IP µØÖ·ºÍÆäËû¹¥»÷ÅúʾÆ÷£¨IOC£©£¬ÒÔ¼ÓÇ¿ÍøÂç·ÀÓù¡£
IOC°ä²¼µØÖ·£ºhttps://www.us-cert.gov/ncas/alerts/TA18-149A
»º½âÕ½Êõ
Õë¶ÔÕâÁ½ÖÖ´ó¾ÖµÄ¶ñÒâÈí¼þ¹¥»÷£¬¾¯±¨¸ø³öÁË»º½âÕ½Êõ¡£DHS ½¨ÒéÓû§ºÍÖÎÀíԱʹÓÃÒÔÏÂ×î¼Ñʵ¼Ê×÷ΪԤ·À´ëÊ©À´±£»¤ÆäÍÆËã»úÍøÂ磺
1£®Î¬³ÖËùÔËÐеÄϵͳºÍÈí¼þ¸üÐÂÊÇ×îа汾¡£´óÎÞÊýµÄ¹¥»÷Õë¶Ô³öȱµãµÄÀûÓûò²Ù×÷ϵͳ¡£Ê¹ÓÃ×îиüнøÐн¨²¹¿É´ó´óÏ÷¼õ¹¥»÷Õß¿ÉÀûÓõÄÍ»ÆÆ¿ÚÊýÁ¿¡£
2£®Î¬³Ö·À²¡¶¾Èí¼þά³ÖÔÚ×îа汾£¬ÔÚÖ´ÐÐǰ£¬¶Ô´ÓÍø¸ßµÍÔØµÄÈí¼þ½øÐÐɨÃè¡£
3£®ÏÞ¶Å×û§×°ÖúÍÔËÐв»±ØÒªÈí¼þÀûÓ÷¨Ê½µÄȨÏÞ£¬²¢½«×îÓ×ÌØÈ¨×¼ÔòÀûÓõ½ËùÓÐϵͳºÍ·þÎñÖС£ÕâЩȨÏÞÏÞ¶Å×ÐÖúÓÚ×èÖ¹¶ñÒâÈí¼þµÄÔËÐлòÏÞ¶ÈÆäͨ¹ýÍøÂç´«²¼µÄÄÜÁ¦¡£
4£®É¨Ã貢ɾ³ý¿ÉÒɵç×ÓÓʼþ¸½¼þ¡£ÈôÊÇÓû§´ò¿ª¶ñÒ⸽¼þ²¢ÆôÓú꣬ǶÈëµÄ´úÂ뽫ÔÚ»úеÉÏÖ´ÐжñÒâÈí¼þ¡£ÆóÒµºÍ×éÖ¯Ó¦ÊÔÂÇ×èÖ¹¿ÉÒɵĺ¬Óи½¼þµÄµç×ÓÓʼþ¡£
5£®ÈôÊDz»±ØÒª£¬Çë½ûÓà Microsoft µÄÎļþºÍ´òÓ¡»ú¹²Ïí·þÎñ¡£ÈôÊDZØÒª´ËÏî·þÎñ£¬ÇëʹÓÃÇ¿ÃÜÂë»ò»î¶¯Ä¿Â¼½øÐÐÉí·ÝÑéÖ¤¡£
6£®ÔÚ×éÖ¯¹¤×÷Õ¾ÉÏÆôÓÃÓ×ÎÒ·À»ðǽ£¬²¢½«ÆäÅäÖÃΪ»Ø¾øÎ´¾ÒªÇóµÄÏνÓÒªÇó¡£
ÆäËûÓë°µ²ØÑÛ¾µÉßÓйصĶñÒâÈí¼þ»¹Ô̺¬£ºDestoverºÍWild Positron£¨Ò²³ÆDuuzer£©£¬ÒÔ¼°ÓµÓи´ÔÓÖ°ÄܵÄHangman£¬ÈçDDoS½©Ê¬ÍøÂç¡¢¼üÅ̼ͼÆ÷¡¢RATºÍÓ²Å̲Á³ýÆ÷¡£
GA»Æ½ð¼×VenuseyeÍþвµý±¨Æ½Ì¨£¬ÔÚµÚÒ»¹¦·ò¸üÐÂÁËÓйصÄIOC¡£


¾©¹«Íø°²±¸11010802024551ºÅ