³¯ÏÊAPT×éÖ¯Á½¿îй¤¾ßÓ°Ïìµ½ÎÒ¹ú

°ä²¼¹¦·ò 2018-06-04

¸ÅÊö


ÃÀ¹úCERTÓëºÓɽ°²È«Êý£¨DHS£©ºÍÁª¹úµ÷²é¾Ö£¨FBI£©½áºÏ°ä²¼ÁËÒ»Ïîо¯±¨£¬ÖҸ泯Ïʵ±¾ÖÔÚʹÓÃAPT×éÖ¯Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©µÄÁ½ÖÖ¶ñÒâÈí¼þ¡£

 

Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©ÌáÒé¹ýÕë¶ÔË÷Äá¡¢ÃϼÓÀ­ÖÐÑëÒøÐк͸÷Àà½ðÈÚ»ú¹¹µÄ¹¥»÷£¬Ô̺¬WannaCry ÀÕË÷¹¥»÷¡£ÔÚ´ÓǰµÄÒ»ÄêÀï, ºÓɽ°²È«ÊýºÍÁª¹úµ÷²é¾Ö°ä²¼µÄ¼¸ÏîHidden Cobra¹¤¾ß¾¯±¨,Ô̺¬£ºSharpknot¡¢Hardrain¡¢Badcall¡¢Bankshot¡¢Fallchil¡¢Volgmer ºÍDelta Charlie¡£


ʹÓõÄÁ½¼þ¶ñÒâÈí¼þÊÇ£ºÔ¶³Ì½Ó¼ûľÂí£¨RAT£©JoanapºÍSMBÈ䳿Brambul¡£


ƾ¾Ý¿¿µÃס±¨Â·£¬Hidden CobraÖÁÉÙ´Ó2009ÄêÆð¾Í¿ÉÄÜͬʱʹÓÃJoanapºÍBrambul¶ñÒâÈí¼þ£¬½«È«ÇòºÍÃÀ¹úµÄ¶à¸öÊܺ¦Õß×÷Ϊָ±ê¡ª¡ª Ô̺¬Ã½Ì壬º½¿Õº½Ì죬½ðÈں͹ؼü»ù´¡ÉèÊ©²¿ÃÅ£¬ÃÀ¹úµ±¾ÖÒѾ­ÔÚÔ̺¬Öйú£¬Î÷°àÑÀ£¬Èðµä£¬Ó¡¶È£¬°ÍÎ÷ºÍÒÁÀʵÈ17¸ö¹ú¶ÈµÄ87¸öÊÜËðÍøÂç½ÚµãÉÏÕÒµ½ÁËJoanap¡£


¶Ô°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯£¨Hidden Cobra£©ËùʹÓõÄÔ¶³Ì½Ó¼û¹¤¾ß Joanap ºóÃÅľÂíºÍ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿½øÐÐÁË·ÖÎö¡£


Ô¶³Ì½Ó¼û¹¤¾ß¡ª¡ªJoanap


Joanap ÊÇÒ»¿îÁ½½×¶ÎµÄ¶ñÒâÈí¼þ£¬¿ÉÓÃÓÚ³ÉÁ¢µã¶ÔµãͨѶºÍÖÎÀíÖ¼ÔÚÆôÓÃÆäËû²Ù×÷µÄ½©Ê¬ÍøÂç¡£¸Ã¶ñÒâÈí¼þΪ°µ²ØÑÛ¾µÉßÌṩÁËÔÚ±»Ï°È¾µÄ Windows É豸ÉÏй¶Êý¾Ý¡¢É¾³ýºÍÔËÐи¨ÖúÓÐЧ¸ºÔØ¡¢³õʼ»¯´úÀíͨѶµÄÄÜÁ¦¡£¸ÃÈí¼þµÄÆäËûÖ°ÄÜ»¹Ô̺¬£ºÎļþÖÎÀí¡¢¹ý³ÌÖÎÀí¡¢´´½¨ºÍɾ³ýĿ¼ºÍ½ÚµãÖÎÀí¡£


·ÖÎöÅú×¢£¬Joanap ¶ñÒâÈí¼þʹÓà Rivest Cipher 4 ¼ÓÃÜÀ´± £»¤¼°°µ²ØÓë°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯Ö®¼äµÄͨѶ¡£Ò»µ©×°ÖýáÊø£¬Õâ¸ö¶ñÒâÈí¼þ»áÔÚÃûΪ mssscardprv.ax. ÎļþµÄ Windows ϵͳĿ¼Öд´½¨Ò»¸öÈÕÖ¾Ìõ¿î¡£°µ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓôËÎļþÀ´²¶»ñºÍ´æ´¢Êܺ¦ÕßµÄÐÅÏ¢£¬ÈçÖ÷»úµÄ IP µØÖ·¡¢Ö÷»úÃû³ÆºÍµ±Ç°ÏµÍ³¹¦·òµÈ¡£


SMBÈ䳿¡ª¡ªBrambul


Brambul ¶ñÒâÈí¼þÊÇÒ»ÖÖ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿£¬ÆäÖ°ÄÜÊÇ×÷Ϊһ¸ö·þÎñ¶¯Ì¬Á´½Ó¿âÎļþ»òÒ»¸ö¿ÉÒÆÖ²µÄ¿ÉÖ´ÐÐÎļþ£¬Ê±Ê±ÓÉ dropper ¶ñÒâÈí¼þÏÂÔØ²¢×°Öõ½Êܺ¦ÕßµÄÍøÂçÖС£Ö´ÐÐʱ£¬¶ñÒâÈí¼þ»á³¢ÊÔÓëÊܺ¦ÕßϵͳºÍÊܺ¦Õß±¾µØ×ÓÍøÉ쵀 IP µØÖ·³ÉÁ¢ÁªÏµ¡£Ò»µ©³É¹¦£¬ºÚ¿Í½«Í¨¹ýʹÓÃǶÈëµÄÃÜÂëÁбíÀ´Æô¶¯±©Á¦ÃÜÂë¹¥»÷£¬ÀûÓ÷¨Ê½»áÊÔͼͨ¹ý SMB ºÍ̸(¶Ë¿Ú139ºÍ445)»ñµÃδ¾­ÊÚȨµÄ½Ó¼û¡£´Ë±í£¬¶ñÒâÈí¼þ»áÎªËæºóµÄ¹¥»÷ÌìÉúËæ»úµÄ IP µØÖ·¡£


·ÖÎöÕßÒÉ»ó¶ñÒâÈí¼þÕë¶Ô²»°²È«»òÎÞ°²È«±£ÏÕÓû§ÕË»§½øÐй¥»÷£¬²¢Í¨¹ý°²È«ÐԽϲîµÄÍøÂç¹²Ïí½øÐд«²¼¡£Ò»µ©¶ñÒâÈí¼þÔÚÊܺ¦ÕßµÄϵͳÉϳÉÁ¢ÁËδ¾­ÊÚȨµÄ½Ó¼û£¬Ëü»áͨ¹ý¶ñÒâµÄµç×ÓÓʼþµØÖ·½«Êܺ¦ÕßϵͳµÄÐÅÏ¢´«µÝ¸ø°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯¡£ÕâЩÐÅÏ¢Ô̺¬Ã¿¸öÊܺ¦ÕßϵͳµÄ IP µØÖ·¡¢Ö÷»úÃû¡¢Óû§ÃûºÍÃÜÂë¡£°µ²ØÑÛ¾µÉߺڿÍ×éÖ¯ÀûÓÃÕâЩÐÅÏ¢£¬Í¨¹ý SMB ºÍ̸£¬Ô¶³Ì½Ó¼û±»Ï°È¾µÄϵͳ¡£


×êÑÐÈËÔ±¶Ô Brambul ¶ñÒâÈí¼þµÄÒ»¸öбäÖÖ½øÐÐÁË·ÖÎö£¬È·¶¨Á˸öñÒâÈí¼þÓµÓеÄÖ°ÄÜÔ̺¬£ºÍøÂçϵͳÐÅÏ¢¡¢½Ó¹ÜºÅÁîÐвÎÊý¡¢ÌìÉú²¢Ö´ÐÐ×Իپ籾¡¢Í¨¹ý SMB ÔÚÍøÂçÉÏ´«²¼¡¢Ç¿Ôì SMB µÇ¼ƾ֤ÒÔ¼°ÌìÉúÔ̺¬ÁËÖ¸±êÖ÷»úϵͳÐÅÏ¢µÄµ¥Ò»µÄÓʼþ´«ÊäºÍ̸µç×ÓÓʼþÐÅÏ¢¡£


Õâ´Î DHS ºÍ FBI ½áºÏ¾¯±¨°µÊ¾£¬FBI ÒÔΪ°µ²ØÑÛ¾µÉßÔÚʹÓñ»ÁÐÔÚ±¾»ã±¨ÖеĹ¥»÷ÅúʾÆ÷£¨IOC£©ÎļþÖеÄIPµØÖ·£¬ÒÔά³ÔìäÔÚÊܺ¦ÕßÍøÂçÖеĴæÔÚ²¢¶ÔÍøÂç½øÐпª·¢¡£   DHS ºÍ FBI ÔÚ·Ö·¢ÕâЩ IP µØÖ·ºÍÆäËû¹¥»÷ÅúʾÆ÷£¨IOC£©£¬ÒÔ¼ÓÇ¿ÍøÂç·ÀÓù¡£


IOC°ä²¼µØÖ·£ºhttps://www.us-cert.gov/ncas/alerts/TA18-149A


»º½âÕ½Êõ


Õë¶ÔÕâÁ½ÖÖ´ó¾ÖµÄ¶ñÒâÈí¼þ¹¥»÷£¬¾¯±¨¸ø³öÁË»º½âÕ½Êõ¡£DHS ½¨ÒéÓû§ºÍÖÎÀíԱʹÓÃÒÔÏÂ×î¼Ñʵ¼Ê×÷ΪԤ·À´ëÊ©À´± £»¤ÆäÍÆËã»úÍøÂ磺


1£®Î¬³ÖËùÔËÐеÄϵͳºÍÈí¼þ¸üÐÂÊÇ×îа汾¡£´óÎÞÊýµÄ¹¥»÷Õë¶Ô³öȱµãµÄÀûÓûò²Ù×÷ϵͳ¡£Ê¹ÓÃ×îиüнøÐн¨²¹¿É´ó´óÏ÷¼õ¹¥»÷Õß¿ÉÀûÓõÄÍ»ÆÆ¿ÚÊýÁ¿¡£

2£®Î¬³Ö·À²¡¶¾Èí¼þά³ÖÔÚ×îа汾£¬ÔÚÖ´ÐÐǰ£¬¶Ô´ÓÍø¸ßµÍÔØµÄÈí¼þ½øÐÐɨÃè¡£


3£®ÏÞ¶Å×û§×°ÖúÍÔËÐв»±ØÒªÈí¼þÀûÓ÷¨Ê½µÄȨÏÞ£¬²¢½«×îÓ×ÌØÈ¨×¼ÔòÀûÓõ½ËùÓÐϵͳºÍ·þÎñÖС£ÕâЩȨÏÞÏÞ¶Å×ÐÖúÓÚ×èÖ¹¶ñÒâÈí¼þµÄÔËÐлòÏÞ¶ÈÆäͨ¹ýÍøÂç´«²¼µÄÄÜÁ¦¡£


4£®É¨Ã貢ɾ³ý¿ÉÒɵç×ÓÓʼþ¸½¼þ¡£ÈôÊÇÓû§´ò¿ª¶ñÒ⸽¼þ²¢ÆôÓú꣬ǶÈëµÄ´úÂ뽫ÔÚ»úеÉÏÖ´ÐжñÒâÈí¼þ¡£ÆóÒµºÍ×éÖ¯Ó¦ÊÔÂÇ×èÖ¹¿ÉÒɵĺ¬Óи½¼þµÄµç×ÓÓʼþ¡£


5£®ÈôÊDz»±ØÒª£¬Çë½ûÓà Microsoft µÄÎļþºÍ´òÓ¡»ú¹²Ïí·þÎñ¡£ÈôÊDZØÒª´ËÏî·þÎñ£¬ÇëʹÓÃÇ¿ÃÜÂë»ò»î¶¯Ä¿Â¼½øÐÐÉí·ÝÑéÖ¤¡£


6£®ÔÚ×éÖ¯¹¤×÷Õ¾ÉÏÆôÓÃÓ×ÎÒ·À»ðǽ£¬²¢½«ÆäÅäÖÃΪ»Ø¾øÎ´¾­ÒªÇóµÄÏνÓÒªÇó¡£


ÆäËûÓë°µ²ØÑÛ¾µÉßÓйصĶñÒâÈí¼þ»¹Ô̺¬£ºDestoverºÍWild Positron£¨Ò²³ÆDuuzer£©£¬ÒÔ¼°ÓµÓи´ÔÓÖ°ÄܵÄHangman£¬ÈçDDoS½©Ê¬ÍøÂç¡¢¼üÅ̼ͼÆ÷¡¢RATºÍÓ²Å̲Á³ýÆ÷¡£

 

GA»Æ½ð¼×VenuseyeÍþвµý±¨Æ½Ì¨£¬ÔÚµÚÒ»¹¦·ò¸üÐÂÁËÓйصÄIOC¡£

 

GA»Æ½ð¼×¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾