¡¾Çå¾²±¨¸æ¡¿¿¨°Í˹»ù ¨C ICSÖеÄRATΣº¦

Ðû²¼Ê±¼ä 2018-10-12
Ô­ÎÄÁ´½Ó£ºhttps://securelist.com/threats-posed-by-using-rats-in-ics/88011/

ÔÚ¾ÙÐÐÉ󼯡¢ÉøÍ¸²âÊÔºÍÊÂÎñÊÓ²ìʱ £¬ÎÒÃǾ­³£Óöµ½¹¤ÒµÆóÒµµÄÔËÓªÊÖÒÕ£¨OT£©ÍøÂçÖÐ×°ÖÃÓÐÕýµ±µÄÔ¶³ÌÖÎÀí¹¤¾ß£¨RAT£©µÄÇéÐÎ ¡£ÔÚÎÒÃÇÊÓ²ìµÄһЩÊÂÎñÖÐ £¬¹¥»÷ÕßʹÓÃRATÀ´¹¥»÷¹¤ÒµÆóÒµ ¡£Ò»Ð©°¸ÀýÖй¥»÷Õß͵͵µØÔÚÊܺ¦ÆóÒµµÄÅÌËã»úÉÏ×°ÖÃRAT £¬ÁíһЩ°¸ÀýÖй¥»÷ÕßÔòÊÇʹÓÃÒѾ­×°ÖÃÔÚÆóÒµÅÌËã»úÉϵÄRAT ¡£ÕâЩ·¢Ã÷´ÙʹÎÒÃǶÔÏà¹ØÍþв¾°¹Û¾ÙÐÐÁËÆÊÎö £¬°üÀ¨¹¤ÒµÍøÂçÖÐRATµÄʹÓÃÂÊÒÔ¼°Ê¹ÓÃËüÃǵÄÔµ¹ÊÔ­ÓÉ ¡£

Ñо¿ÒªÁì


±¾ÎÄÖеÄͳ¼ÆÊý¾ÝÊÇ´ÓÊÜ¿¨°Í˹»ùÇå¾²ÍøÂ磨KSN£©± £»¤µÄICSÅÌËã»úÉÏÍøÂç¶øÀ´ ¡£¿¨°Í˹»ùʵÑéÊÒICS CERT½«ICSÅÌËã»ú¹éÀàΪÆóÒµ¹¤Òµ»ù´¡ÉèÊ©µÄÒ»²¿·Ö ¡£ÕâÒ»ÖÖ±ð°üÀ¨Ö´ÐÐÒÔÏÂÒ»¸ö»ò¶à¸ö¹¦Ð§µÄWindowsÅÌËã»ú£º


¡¤        Êý¾ÝÊÕÂÞÓë¼à¿Ø·þÎñÆ÷£¨SCADA£©
¡¤        Êý¾Ý´æ´¢·þÎñÆ÷£¨Historian£©
¡¤        Êý¾ÝÍø¹Ø£¨OPC£©
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄÀο¿ÊÂÇéÕ¾
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄÒÆ¶¯ÊÂÇéÕ¾

¡¤        ÈË»ú½çÃæ£¨HMI£©


ÔÚÎÒÃǵÄÑо¿ÖÐ £¬ÎÒÃÇ˼Á¿²¢ÆÊÎöÁËWindowsƽ̨ÉϵÄËùÓÐÖ÷Á÷RAT £¬µ«Windows²Ù×÷ϵͳ×Ô´øµÄÔ¶³Ì×ÀÃæ·þÎñ³ýÍâ ¡£¶Ô¸ÃRATµÄÑо¿»¹ÔÚ¾ÙÐÐÖ®ÖÐ £¬ÎÒÃǽ«ÔÚ±¾ÏµÁеÄÏÂһƪÎÄÕÂÖоÙÐÐÏÈÈÝ ¡£

ICSÖÐRATµÄʹÓÃÇéÐÎ


ƾ֤KSNµÄÊý¾Ý £¬ÔÚ2018ÄêÉϰëÄê £¬ÓÐÈý·ÖÖ®Ò»µÄICSÅÌËã»ú×°ÖÃ/ʹÓÃÁËÕýµ±µÄRAT³ÌÐò£¨±»¹éÀàΪ·Ç²¡¶¾ÀàµÄ³ÌÐò£ºÔ¶³ÌÖÎÀí£¨RemoteAdmin£©£© ¡£
                           
×ðÁú¿­Ê±¡¤(ÖйúÇø)ÈËÉú¾ÍÊDz«!

×°ÖÃÕýµ±RATµÄICSÅÌËã»úµÄ±ÈÀý


ͳ¼ÆÊý¾ÝÓëÎÒÃǵÄÊÓ²ìЧ¹ûÏàÒ»Ö£ºRATȷʵ¾­³£ÔÚ¹¤ÒµÆóÒµµÄOTÍøÂçÖÐʹÓà ¡£ÎÒÃÇÒÔΪÕâ¿ÉÄÜÓë½µµÍICSµÄά»¤ÓöÈÒÔ¼°×î´óÏ޶ȵØïÔÌ­¹ÊÕϱ¬·¢Ê±µÄÏìӦʱ¼äÓйØ ¡£


ƾ֤ÎÒÃǵÄÊÓ²ì £¬¶ÔOTÍøÂçÖеÄÅÌËã»úµÄÔ¶³Ì»á¼û²¢Ã»ÓÐÑÏ¿áÏÞÖÆÔÚÆóÒµÍøÂç½çÏßÄÚµÄÖÎÀíÔ±ºÍ¹¤³Ìʦ֮ÖÐ ¡£ÆóÒµÍøÂç½çÏßÍâµÄÓû§Ò²¿ÉÒÔͨ¹ý»¥ÁªÍø»á¼ûËüÃÇ ¡£ÕâЩÓû§¿ÉÄܰüÀ¨µÚÈý·½ÆóÒµµÄ´ú±í ¨C Èçϵͳ¼¯³ÉÉÌ»òICS¹©Ó¦É̵ÄÔ±¹¤ £¬ËûÃÇʹÓÃRATÀ´¾ÙÐÐICS¹ÊÕϵÄÕï¶Ï¡¢Î¬»¤ºÍÐÞ¸´ ¡£ÕýÈçÎÒÃǵĹ¤ÒµÍøÂçÇå¾²Éó¼ÆËùÅú×¢µÄ £¬ÕâÀà»á¼ûͨ³£Ã»ÓÐÊܵ½ÆóÒµÏà¹ØÔðÈÎÈ˵ļàÊÓ £¬Ö»¹ÜÅþÁ¬µ½OTÍøÂçµÄÔ¶³ÌÓû§Í¨³£ÓµÓйý¶àµÄȨÏÞ £¬ÀýÈçÍâµØÖÎÀíԱȨÏÞ ¡£Õâ¶ÔÈ·±£¹¤Òµ×Ô¶¯»¯ÏµÍ³µÄÐÅÏ¢Çå¾²À´ËµÏÔÈ»ÊÇÒ»¸öÑÏÖØµÄÎÊÌâ ¡£


ͨ¹ý¶Ô²î±ð¹¤ÒµÏµÍ³µÄ¹¤³ÌʦºÍ²Ù×÷Ô±µÄ·Ã̸ £¬²¢Æ¾Ö¤¶ÔICSÓû§ÎĵµµÄÆÊÎö £¬ÎÒÃÇ·¢Ã÷RAT×î³£±»ÓÃÓÚ¹¤ÒµÍøÂçµÄÒÔϳ¡¾°£º


1.   ´Ó²Ù×÷Ô±ÊÂÇéÕ¾¿ØÖÆ/¼à¿ØHMI£¨°üÀ¨ÔÚ´óÆÁÄ»ÉÏÏÔʾÐÅÏ¢£©
2.   ´Ó¹¤³ÌʦÊÂÇéÕ¾¿ØÖÆ/¼à¿ØHMI
3.   ´Ó²Ù×÷Ô±ÊÂÇéÕ¾¿ØÖÆSCADA
4.   ´Ó¹¤³ÌʦÊÂÇéÕ¾»ò³Ð°üÉÌ/¹©Ó¦É̵ÄÅÌËã»ú£¨ÍâÍø£©Î¬»¤SCADA
5.   ½«¶à¸ö²Ù×÷Ô±ÅþÁ¬µ½Ò»¸ö²Ù×÷Ô±ÊÂÇéÕ¾£¨ÀàËÆÓÚ¾«¼ò¿Í»§¶ËµÄ¼Ü¹¹ £¬¿ÉÒÔ½ÚÔ¼²Ù×÷Ô±ÊÂÇéÕ¾Èí¼þµÄÔÊÐíÖ¤Óöȣ©

6.   ´ÓOTÍøÂçͨ¹ýHMI»á¼û°ì¹«ÍøÂçµÄÅÌËã»ú²¢Ö´ÐÐÏà¹ØÊ¹Ãü£¨Èç»á¼ûµç×ÓÓÊÏä¡¢ÉÏÍø¡¢Ê¹ÓÃofficeÎĵµ°ì¹«µÈ£©


ÉÏÃæÁгöµÄһЩ³¡¾°Åú×¢ £¬ÔÚOTÍøÂçÖÐʹÓÃRATÊÇΪÁËÖª×ãÔËÓªµÄÐèÇó ¡£ÕâÒ²Òâζ×Å·ÅÆúʹÓÃRAT½«»á²»¿É×èÖ¹µØµ¼ÖÂÊÂÇéÁ÷³ÌµÄת±ä ¡£Óë´Ëͬʱ £¬Òª³äÇå³þÈ·²»Çå¾²µÄRAT¿ÉÄܻᵼÖ¹¥»÷ÕßÄÜÈÝÒ×µØÆÆËðºÍÖÐÖ¹¹¤ÒµÁ÷³Ì £¬Òò´ËÓëÔÚOTÍøÂçÖÐʹÓÃRATÓйصľö½ÓÓ¦¸Ã»ùÓÚÕâÖÖÍ·ÄÔÉÏÈ¥¹¹½¨ ¡£ÑÏ¿á¿ØÖÆÔÚOTÍøÂçÉÏʹÓÃRAT½«ÓÐÖúÓÚ¼õС¹¥»÷ÃæºÍïÔÌ­Ô¶³ÌÖÎÀíϵͳÊÜѬȾµÄΣº¦ ¡£


×ðÁú¿­Ê±¡¤(ÖйúÇø)ÈËÉú¾ÍÊDz«!

2018ÉϰëÄêʱ´úÖÁÉÙʹÓÃÁËÒ»´ÎRATµÄICSÅÌËã»ú±ÈÀý×î¸ßµÄ¹ú¼Ò£¨Top20£©

ICSÖÐRATµÄ×°Öó¡¾°


ƾ֤ÎÒÃǵÄÑо¿ £¬ÔÚICSÅÌËã»úÉÏÓÐÈýÖÖ×î³£¼ûµÄRAT×°Öó¡¾°£º


1.   ICSÈí¼þ¿¯ÐаüÖаüÀ¨RAT£¨¿ÉÄÜÊDzî±ðµÄÈí¼þ¿¯Ðаü»òICSÈí¼þ×°ÖóÌÐò£© ¡£ÕâÖÖÇéÐÎÕ¼ËùÓÐ×°ÖÃRATµÄICSÅÌËã»úµÄ18.6% ¡£


×ðÁú¿­Ê±¡¤(ÖйúÇø)ÈËÉú¾ÍÊDz«!

ÓëICS²úÆ·À¦°óµÄRATÕ¼ËùÓÐICSÅÌËã»úÉϵÄRATµÄ±ÈÀý

2.   СÎÒ˽¼Ò»ò¹©Ó¦ÉÌ£¨ÍøÂçÖÎÀíÔ±¡¢¹¤³Ìʦ¡¢²Ù×÷Ô±»ò¼¯³É¹«Ë¾£©¾ÓÐÄ×°ÖõÄRAT ¡£ÎÒÃDz¢Ã»ÓÐÈ¥ÊÔͼÅжÏÕâЩװÖÃÊÇ·ñÕýµ± ¡£Æ¾Ö¤ÎÒÃǵĹ¤ÒµÍøÂçÇå¾²Éó¼ÆºÍÊÂÎñÊÓ²ìµÄÂÄÀú £¬Ðí¶àÕâÀà×°Öò¢Ã»ÓÐ×ñÕÕÆóÒµµÄÐÅÏ¢Çå¾²Õ½ÂÔ £¬Ò»Ð©×°ÖÃÉõÖÁÊǸ÷ÆóÒµµÄÏà¹ØÈÏÕæÖ°Ô±Ëù²»ÖªÇéµÄ ¡£


3.   ¶ñÒâÈí¼þ͵͵װÖõÄRAT ¡£ÏÂÎÄÖÐÎÒÃÇÊÓ²ìµÄÒ»¸ö×î½üµÄ¹¥»÷ÊÂÎñ¾ÍÊÇÒ»¸ö°¸Àý ¡£


ICSÖеÄRATΣº¦


ÔÚ¹¤ÒµÍøÂçÖÐʹÓÃRAT´øÀ´µÄΣº¦²¢²»×ÜÊÇÄÇôÏÔ×Å £¬Ò²²»ÊÇ×î³õʹÓÃÕâЩRATËùÆÚÍûµÄ ¡£


ÎÒÃÇÔÚ¹¤ÒµÏµÍ³Öз¢Ã÷µÄ´ó´ó¶¼RAT¶¼¾ßÓÐÒÔÏÂÌØÕ÷£¨ÕâÐ©ÌØÕ÷ÏÔÖø½µµÍÁËÖ÷»úϵͳµÄÇ徲ˮƽ£©£º


¡¤        ÌáÉýµÄȨÏÞ ¨C RATµÄ·þÎñÆ÷²¿·Ö³£×÷Ϊ¾ßÓÐϵͳȨÏÞ£¨ÀýÈçNT SYSTEM£©µÄ·þÎñÀ´ÔËÐÐ £»
¡¤        ²»Ö§³Ö¶Ôϵͳ/¿Í»§¶ËµÄÔ˶¯ÉèÖÃÑÏ¿áµÄÍâµØ»á¼ûÏÞÖÆ £»
¡¤        µ¥ÒòËØÈÏÖ¤ £»
¡¤        ¿Í»§¶ËÔ˶¯Ã»ÓÐÈÕÖ¾ £»
¡¤        ±£´æÎó²î£¨ÎÒÃÇ»áÔÚÄêµ×Ðû²¼¹ØÓÚÖ÷Á÷RAT£¨±»Ðí¶àICS¹©Ó¦ÉÌËùʹÓõģ©ÖеÄÁãÈÕÎó²îµÄ±¨¸æ£© £»

¡¤        Ê¹ÓÃÖм̷þÎñÆ÷£¨ÓÃÓÚ·´ÏòÅþÁ¬£©Ê¹µÃRATÄܹ»ÈƹýÍøÂç½çÏßÉϵÄNATºÍ·À»ðǽµÄÏÞÖÆ


ÓëʹÓÃRATÓйصÄ×îÑÏÖØµÄÎÊÌâÊÇ £¬ÆäʹÓÃÁËÌáÉýµÄȨÏÞ²¢ÇÒȱÉÙ¶ÔÕâЩȨÏÞ¾ÙÐÐÏÞÖÆµÄÊֶΣ¨»òÕßÊÇÏÞÖÆÔ¶³ÌÓû§µÄÍâµØ»á¼ûȨÏÞ£© ¡£ÏÖʵÉÏ £¬ÕâÒâζ×ÅÈôÊǹ¥»÷Õߣ¨»òÊǶñÒâÈí¼þ£©»ñÈ¡ÁËÔ¶³ÌÓû§µÄÅÌËã»úµÄ»á¼ûȨÏÞ £¬ÇÔÈ¡ÁËÆäÉí·ÝÑéÖ¤Êý¾Ý£¨µÇ¼Ãû/ÃÜÂ룩 £¬Ð®ÖÆÁËÔ˶¯µÄÔ¶³ÌÖÎÆÊÎö»°»òÊÇÀֳɹ¥»÷ÁËRAT·þÎñÆ÷¶ËµÄÎó²î £¬ËûÃǽ«»á»ñµÃ²»ÊÜÏÞÖÆµÄICSϵͳ»á¼ûȨÏÞ ¡£Í¨¹ýʹÓ÷´ÏòÅþÁ¬µÄÖм̷þÎñÆ÷ £¬¹¥»÷Õß¿ÉÒÔ´ÓÌìÏÂÉÏÈκÎÒ»¸öµØ·½ÅþÁ¬µ½ÕâЩRAT ¡£


ICSÈí¼þ¿¯ÐаüÖÐÄÚÖõÄRAT»¹»áÊܵ½ÒÔÏÂÎÊÌâµÄÓ°Ï죺


¡¤        RAT×é¼þºÍ¿¯ÐаüÏÕЩ´Ó²»¸üУ¨×ÝÈ»Ðû²¼ÁËа汾µÄICSÈí¼þ¿¯Ðаü£© ¡£ÕâÒâζ×ÅËüÃǺÜÓпÉÄܰüÀ¨Îó²î ¡£

¡¤        ¾ø´ó´ó¶¼ÇéÐÎÏ £¬ËüÃǶ¼Ê¹ÓÃĬÈÏÃÜÂë ¨C ICSÈí¼þ¹©Ó¦ÉÌҪô°ÑĬÈÏÃÜÂëÓ²±àÂëÔÚRATÖÐ £¬ÒªÃ´ÔÚÎĵµÖаÑËüÃDZêΪ¡°ÍƼöʹÓá±


RATÊǹ¤ÒµÍøÂçÖо­³£Ê¹ÓõÄÕýµ±Èí¼þ/¹¤¾ß £¬ÕâÒâζןÜÄѽ«Õýµ±µÄʹÓÃÔ˶¯Óë¹¥»÷Ô˶¯ÇøÍÑÀëÀ´ ¡£±ðµÄ £¬ÓÉÓÚÈÏÕæICSÇå¾²µÄÐÅÏ¢Çå¾²·þÎñºÍÆäËûÔ±¹¤¾­³£²»ÖªµÀRAT±»×°ÖÃÁË £¬´ó´ó¶¼ÇéÐÎÏÂRATµÄÉèÖÃÔÚ¹¤ÒµÍøÂçµÄÇå¾²Éó¼ÆÀú³ÌÖÐÊDZ»ºöÂÔµôµÄ ¡£ÕâʹµÃÏÞÖÆ¹¤ÒµÍøÂçÖеÄRATµÄʹÓù¤¾ß¡¢Ê¹Óó¡¾°ºÍʹÓÃÄ¿µÄÓÈÆäÖ÷Òª £¬ÒÔ¼°Ò»¶¨ÒªÈ·±£OTÍøÂçµÄÐÅÏ¢Çå¾²ÈÏÕæÈËÖªÏþËùÓеÄRATʹÓÃÇéÐÎ ¡£

ICSÖеÄRAT¹¥»÷


ÉÏÊöËùÓÐÄÚÈݶ¼ÊÊÓÃÓÚÓëRATÓйصÄDZÔÚÍþв ¡£


ƾ֤¶ÔKSNͳ¼ÆÊý¾ÝµÄÆÊÎö £¬ÎÒÃÇ·¢Ã÷Ðí¶àÓëICSÅÌËã»úÖеÄRATÓйصĹ¥»÷ºÍ¶ñÒâÈí¼þѬȾʵÑé ¡£´ó´ó¶¼ÇéÐÎÏ £¬ÕâЩ¹¥»÷¶¼ÊÇ»ùÓÚÒÔϳ¡¾°£¨ÒÔ¹¥»÷ƵÂʵĽµÐòÅÅÁУ©£º


1.   À´×ÔÓÚÍâµØÍøÂç»ò»¥ÁªÍøµÄ±©Á¦ÆÆ½â¹¥»÷£¨ÆÆ½âÓû§Ãû/ÃÜÂ룩 £»
2.   ¹¥»÷Õß»ò¶ñÒâÈí¼þͨ¹ýÇÔÈ¡»òÆÆ½âµÄÉí·ÝÑé֤ƾ֤»á¼ûRAT £¬²¢ÏÂÔØºÍÖ´ÐжñÒâÈí¼þ £»
3.   Ô¶³ÌÓû§£¨¿ÉÄÜÊÇÕýµ±µÄÓû§ £¬µ«±»¹¥»÷ÕßËùÓÕÆ­£©Í¨¹ýRATÔÚICSÅÌËã»úÉÏÏÂÔØÄ¾Âí £¬È»ºóÖ´ÐÐ £»Ä¾Âí¿ÉÄÜÊÇαװ³ÉofficeÎĵµ¡¢·Ç¹¤Òµ³¡¾°µÄÈí¼þ£¨ÓÎÏ·¡¢¶àýÌåÈí¼þµÈ£©¡¢office/Ó¦ÓóÌÐò/¹¤ÒµÈí¼þµÈµÄÆÆ½âÆ÷»òÃÜÔ¿ÌìÉúÆ÷µÈ ¡£
4.   ʹÓÃexploitÕë¶ÔRAT·þÎñÆ÷¶ËÌᳫµÄÍøÂç¹¥»÷ £¬¿ÉÄÜÊÇÀ´×ÔÓÚÍâµØÍøÂç»ò»¥ÁªÍø ¡£

±©Á¦ÆÆ½âÀàµÄÍøÂç¹¥»÷£¨ÆÆ½âÓû§Ãû/ÃÜÂ룩ÊÇ×î³£¼ûµÄ £»ÓÉÓÚÕâÖÖ¹¥»÷²»ÐèҪʲô¸ßÉîµÄ֪ʶºÍÊÖÒÕ £¬²¢ÇÒÏà¹ØÈí¼þ¹ûÕæ¿ÉÓà ¡£


ÏÖÓÐÊý¾ÝÎÞ·¨ÆÊÎö³öÅþÁ¬µ½ICSÅÌËã»úÉϵÄRAT·þÎñÆ÷µÄÓû§¾¿¾¹ÊÇË­ ¨C ¿ÉÄÜÊÇÕýµ±µÄÓû§ £¬Ò²¿ÉÄÜÊǹ¥»÷Õß»ò¶ñÒâÈí¼þ ¨C ÒÔ¼°ÆäÄ¿µÄ ¡£Òò´Ë £¬ÎÒÃÇÖ»ÄÜÍÆ²âÕâ¸öÔ˶¯´ú±íÁËÓÐÕë¶ÔÐԵĹ¥»÷¡¢ÆÆËðÐÔµÄʵÑéÕվɿͻ§µÄʧÎó ¡£


À´×ÔÓÚ»¥ÁªÍøµÄÍøÂç¹¥»÷×îÓпÉÄÜͨ¹ý¶ñÒâÈí¼þ¡¢ÉøÍ¸²âÊÔ¹¤¾ß»ò½©Ê¬ÍøÂçÀ´ÊµÏÖ ¡£


¶øÀ´×ÔÓÚÍâµØÍøÂçµÄÍøÂç¹¥»÷ÔòÒâζ׏¥»÷ÕßÒѾ­½øÈëÁËÍøÂ磨ÓпÉÄÜÊÇÄÚ²¿Ö°Ô±£© ¡£ÁíÒ»ÖÖ¿ÉÄÜÐÔÊÇÍâµØÍøÂçÖеÄһ̨ÅÌËãÉñ̯̫Òѱ»¶ñÒâÈí¼þѬȾ £¬ÒªÃ´Òѱ»¹¥»÷ÕßÈëÇÖ²¢ÇÒ¿´³ÉÌø°å£¨Éí·ÝÑé֤ƾ֤¿ÉÄÜ֮ǰÒѾ­Ð¹Â¶£© ¡£

¹¥»÷°¸ÀýÒ»£¨Í¨¹ýRMSºÍTeamViewer¹¥»÷¹¤ÒµÆóÒµ£©


2018ÉϰëÄê £¬¿¨°Í˹»ùʵÑéÊÒICS CERT·¢Ã÷αװ³ÉÕýµ±ÉÌÒµ±¨¼ÛµÄÐÂÒ»²¨´¹ÂÚÓʼþ¹¥»÷ ¡£Ö»¹ÜÕâЩ¹¥»÷Ô˶¯Ö÷ÒªÕë¶Ô¶íÂÞ˹¾³ÄڵĹ¤ÒµÆóÒµ £¬µ«Æä¹¥»÷Õ½ÂԺ͹¤¾ßÒ²¿ÉÓÃÓÚ¹¥»÷È«ÇòÆäËüµØÇøµÄ¹¤ÒµÆóÒµ ¡£


ÕâЩ¹¥»÷Ô˶¯ÖÐʹÓõĶñÒâÈí¼þ»áÔÚϵͳÉÏ×°ÖÃÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þ ¨C TeamViewer»òÔ¶³Ì²Ù×÷ϵͳ/Ô¶³Ì¹¤¾ß£¨RMS£© ¡£

ÎÞÂÛÊÇÄÄÖÖÇéÐÎ £¬¶ñÒâÈí¼þ¶¼»á½«Ò»¸öϵͳDLLÌæ»»³É¶ñÒâ´úÂë £¬ÒÔÔÚÕýµ±Àú³ÌÖÐ×¢Èë¶ñÒâ´úÂë ¡£ÕâʹµÃ¹¥»÷Õß¿ÉÒÔ»ñµÃÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆÈ¨ÏÞ ¡£¹¥»÷Õß»¹Ê¹ÓÃÁ˶àÖÖÊÖÒÕÀ´ÑÚÊÎѬȾºÍ×°ÖÃÈí¼þµÄºÛ¼£ ¡£


ÈôÓÐÐëÒª £¬¹¥»÷Õß»áÔÚϵͳÖÐÏÂÔØÒ»¸öÌØÁíÍâ¶ñÒâÈí¼þ°ü £¬¸Ã¶ñÒâÈí¼þ°üÕë¶Ô²î±ðµÄÊܺ¦Õß¾ÙÐж¨ÖÆ £¬Æä¿ÉÄܰüÀ¨Ìع¤Èí¼þ¡¢ÆäËüÔ¶³ÌÖÎÀí¹¤¾ß¡¢Îó²îʹÓù¤¾ßÒÔ¼°ÓÃÓÚ»ñÈ¡WindowsÕË»§ÃÜÂëµÄMimikatzµÈ ¡£


ƾ֤ÏÖÓÐÊý¾Ý £¬¹¥»÷ÕßµÄÖ÷ҪĿµÄÊÇ´ÓÆóÒµµÄÕË»§ÖÐÇÔÈ¡¿î×Ó £¬µ«Ç±ÔڵĹ¥»÷³¡¾°²¢²»µ«ÏÞÓÚ´Ë ¡£ÔÚ¹¥»÷Àú³ÌÖÐ £¬¹¥»÷Õß»¹»áÇÔȡĿµÄ×éÖ¯¼°ÆäÏàÖúͬ°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý £¬¶ÔÔ±¹¤¾ÙÐÐÉñÃØµÄ¼àÊÓ £¬²¢Ê¹ÓÃÅþÁ¬µ½ÊÜѬȾÅÌËã»úµÄ×°±¸Â¼ÖÆÊÓÆµºÍÒôƵ ¡£ÏÔÈ» £¬³ýÁ˾­¼ÃËðʧ֮Íâ £¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµµÄÃô¸ÐÊý¾Ýй¶ ¡£

¹¥»÷°¸Àý¶þ£¨Õë¶ÔÆû³µÖÆÔìÉ̵Ķà´Î¹¥»÷£©


µÚ¶þÖÖ¹¥»÷³¡¾°µÄÒ»¸öµä·¶µÄÀý×ÓÊÇÒ»¼ÒÆû³µÖÆÔìÓë·þÎñÉ̵Ĺ¤ÒµÍøÂçÔâµ½µÄ¹¥»÷ ¡£ÏêϸÀ´Ëµ £¬ÊÇ¸ÃÆóÒµµÄÓÃÓÚÕï¶Ï¿¨³µºÍÖØÐͳµÁ¾µÄÒýÇæºÍ³µÔØÏµÍ³µÄÅÌËã»úÔâµ½µÄ¹¥»÷ ¡£¿¨°Í˹»ùʵÑéÊҵIJúÆ·×ÊÖú×èÖ¹Á˶à´Î´ËÀ๥»÷ ¡£


¸ÃÆóÒµµÄ¹¤ÒµÍøÂçÖÐÖÁÉÙһ̨ÅÌËã»ú±»×°ÖÃÁËRAT £¬²¢ÇÒ¸ÃRAT±»¼äЪÐÔµØÊ¹Óà ¡£×Ô2017Äêµ×ÒÔÀ´ £¬Í¨¹ý¸ÃRAT×°ÖöñÒâÈí¼þµÄÎÞÊý´Î¹¥»÷ʵÑé±»ÎÒÃÇ×èÖ¹ÁË ¡£¼¸¸öÔÂÄÚÕâЩѬȾʵÑé°´ÆÚ·ºÆð ¨C Ò»ÖÜ2µ½3´Î £¬ÂþÑÜÔÚÒ»ÌìµÄ¸÷¸öʱ¼ä ¡£ÔÙ¼ÓÉÏÆäËü¼ä½ÓÖ¸±ê £¬ÎÒÃÇÒÔΪ¸ÃRATµÄÉí·ÝÑéÖ¤Êý¾Ýй¶ÁË £¬¹¥»÷Õߣ¨¶ñÒâÈí¼þ£©Ê¹ÓÃ¸ÃÆ¾Ö¤Í¨¹ý»¥ÁªÍøÀ´¹¥»÷¸ÃÆóÒµµÄÅÌËã»ú ¡£


ÔÚͨ¹ýRAT»á¼ûDZÔÚÊܺ¦ÕߵĻù´¡Éèʩ֮ºó £¬¹¥»÷ÕßÒ»Ö±ÔÚʵÑé²î±ðµÄ¶ñÒâÈí¼þ°ü £¬ÊÔͼÌÓ±Üɱ¶¾Èí¼þµÄ¼ì²â ¡£


ÆäÖÐÒ»¸ö±»¿¨°Í˹»ù²úÆ·¼ì²âµ½µÄ¶ñÒâÈí¼þ¼°Æä±äÌåÊÇNet-Worm.Win32.Agent.pm ¡£Ò»µ©×îÏÈÔËÐÐ £¬¸ÃÈ䳿¾Í»áÁ¬Ã¦Ê¹ÓÃÓÀºãÖ®À¶Îó²îÔÚÍâµØÍøÂçÉϾÙÐÐÀ©É¢ ¨C ¸ÃÎó²îʹÓã¨MS17-010£©ÓÚ2017Äê´º¼¾±»ShadowBrokersÅû¶ £¬²¢±»ÎÛÃûÕÑÖøµÄÀÕË÷Èí¼þWannaCryºÍExPetrËùʹÓà ¡£


±»¼ì²âµ½µÄ¶ñÒâÈí¼þ»¹°üÀ¨Ä¾Âí¼Ò×åNymaim ¡£¸Ã¼Ò×å³£±»ÓÃÓÚÏÂÔØ½©Ê¬ÍøÂçNecus¼Ò×åµÄ±äÌå £¬¶øNecus»Ø¹ýÀ´ÓÖ³£±»ÓÃÓÚÈö²¥ÀÕË÷Èí¼þ¼Ò×åLocky ¡£

½áÂÛ


Ô¶³ÌÖÎÀí¹¤¾ß±»ÆÕ±éµØÓÃÓÚ¹¤ÒµÍøÂçµÄICS¼à¿Ø¡¢¿ØÖƺÍά»¤Á÷³ÌÖÐ ¡£¿ÉÒÔÔ¶³Ì²Ù×÷ICSµÄÄÜÁ¦´ó´ó½µµÍÁËά»¤±¾Ç® £¬µ«Óë´Ëͬʱ £¬²»ÊÜ¿ØÖƵÄÔ¶³Ì»á¼ûȨÏÞ¡¢ÎÞ·¨100%µØÑéÖ¤Ô¶³Ì¿Í»§¶ËµÄÕýµ±ÐÔÒÔ¼°RAT´úÂëºÍÉèÖÃÖеÄÎó²î´ó´óÔöÌíÁ˹¥»÷Ãæ ¡£¶øÁíÒ»·½Ãæ £¬RATµÈÆäËüÕýµ±¹¤¾ßÒ²Ô½À´Ô½¶àµØ±»¹¥»÷ÕßËùʹÓà £¬Ê¹µÃÆäÐÐ×Ù±»Òþ²ØºÍ¹éÒòÔ½À´Ô½ÄÑÌâ ¡£


ΪÁËïÔÌ­RATÍøÂç¹¥»÷µÄΣº¦ £¬ÎÒÃǽ¨Òé½ÓÄÉÒÔϸßÓÅÏȼ¶µÄ²½·¥£º


¡¤        É󼯹¤ÒµÍøÂçÖеÄϵͳ¼°µÚÈý·½Ô¶³ÌÖÎÀí¹¤¾ß £¬ÀýÈçVNC¡¢RDP¡¢TeamViewerºÍRMS / RemoteUtilitiesµÈ ¡£Ð¶ÔØËùÓй¤ÒµÁ÷³Ì²»ÐèÒªµÄÔ¶³ÌÖÎÀí¹¤¾ß ¡£
¡¤        É󼯲¢½ûÓÃICSÈí¼þ¸½´øµÄÔ¶³ÌÖÎÀí¹¤¾ß£¨ÏêϸָÄÏÇë²Î¿¼Èí¼þµÄÏà¹ØÎĵµ£© £¬ËäÈ»Ìõ¼þÊǹ¤ÒµÁ÷³Ì²»ÐèÒªÕâЩ¹¤¾ß ¡£
¡¤        ×ÝÈ»Êǹ¤ÒµÁ÷³ÌËùÐèµÄÔ¶³ÌÖÎÀí²Ù×÷ £¬Ò²ÒªÇ×½ü¼à¿ØºÍ¼Í¼Զ³ÌÖÎÆÊÎö»°µÄÊÂÎñÈÕÖ¾ £»Ä¬ÈÏÇéÐÎÏÂÓ¦½«Ô¶³Ì»á¼û·þÎñ½ûÓà £¬½öÔÚÐèҪʹÓÃʱÆôÓà £¬²¢ÇÒÖ»ÆôÓÃÒ»¶Îʱ¼ä ¡£