³¯ÏÊAPT×éÖ¯Á½¿îй¤¾ßÓ°Ïìµ½ÎÒ¹ú

Ðû²¼Ê±¼ä 2018-06-04

¸ÅÊö


ÃÀ¹úCERTÓëÁìÍÁÇå¾²²¿£¨DHS£©ºÍÁª°îÊÓ²ì¾Ö£¨FBI£©ÍŽáÐû²¼ÁËÒ»Ïîо¯±¨£¬ÖÒÑÔ³¯ÏÊÕþ¸®ÕýÔÚʹÓÃAPT×éÖ¯Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©µÄÁ½ÖÖ¶ñÒâÈí¼þ ¡£

 

Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©Ìᳫ¹ýÕë¶ÔË÷Äá¡¢ÃϼÓÀ­ÖÐÑëÒøÐкÍÖÖÖÖ½ðÈÚ»ú¹¹µÄ¹¥»÷£¬°üÀ¨WannaCry ÀÕË÷¹¥»÷ ¡£ÔÚÒÑÍùµÄÒ»ÄêÀï, ÁìÍÁÇå¾²²¿ºÍÁª°îÊÓ²ì¾ÖÐû²¼µÄ¼¸ÏîHidden Cobra¹¤¾ß¾¯±¨,°üÀ¨£ºSharpknot¡¢Hardrain¡¢Badcall¡¢Bankshot¡¢Fallchil¡¢Volgmer ºÍDelta Charlie ¡£


ʹÓõÄÁ½¼þ¶ñÒâÈí¼þÊÇ£ºÔ¶³Ì»á¼ûľÂí£¨RAT£©JoanapºÍSMBÈ䳿Brambul ¡£


ƾ֤¿É¿¿±¨µÀ£¬Hidden CobraÖÁÉÙ´Ó2009ÄêÆð¾Í¿ÉÄÜͬʱʹÓÃJoanapºÍBrambul¶ñÒâÈí¼þ£¬½«È«ÇòºÍÃÀ¹úµÄ¶à¸öÊܺ¦Õß×÷ΪĿµÄ¡ª¡ª °üÀ¨Ã½Ì壬º½¿Õº½Ì죬½ðÈÚºÍÒªº¦»ù´¡ÉèÊ©²¿·Ö£¬ÃÀ¹úÕþ¸®ÒѾ­ÔÚ°üÀ¨Öйú£¬Î÷°àÑÀ£¬Èðµä£¬Ó¡¶È£¬°ÍÎ÷ºÍÒÁÀʵÈ17¸ö¹ú¼ÒµÄ87¸öÊÜËðÍøÂç½ÚµãÉÏÕÒµ½ÁËJoanap ¡£


¶ÔÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯£¨Hidden Cobra£©ËùʹÓõÄÔ¶³Ì»á¼û¹¤¾ß Joanap ºóÃÅľÂíºÍ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿¾ÙÐÐÁËÆÊÎö ¡£


Ô¶³Ì»á¼û¹¤¾ß¡ª¡ªJoanap


Joanap ÊÇÒ»¿îÁ½½×¶ÎµÄ¶ñÒâÈí¼þ£¬¿ÉÓÃÓÚ½¨Éèµã¶ÔµãͨѶºÍÖÎÀíÖ¼ÔÚÆôÓÃÆäËû²Ù×÷µÄ½©Ê¬ÍøÂç ¡£¸Ã¶ñÒâÈí¼þΪÒþ²ØÑÛ¾µÉßÌṩÁËÔÚ±»Ñ¬È¾µÄ Windows ×°±¸ÉÏй¶Êý¾Ý¡¢É¾³ýºÍÔËÐи¨ÖúÓÐÓøºÔØ¡¢³õʼ»¯ÊðÀíͨѶµÄÄÜÁ¦ ¡£¸ÃÈí¼þµÄÆäËû¹¦Ð§»¹°üÀ¨£ºÎļþÖÎÀí¡¢Àú³ÌÖÎÀí¡¢½¨ÉèºÍɾ³ýĿ¼ºÍ½ÚµãÖÎÀí ¡£


ÆÊÎöÅú×¢£¬Joanap ¶ñÒâÈí¼þʹÓà Rivest Cipher 4 ¼ÓÃÜÀ´±£»¤¼°Òþ²ØÓëÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯Ö®¼äµÄͨѶ ¡£Ò»µ©×°ÖÃÍê±Ï£¬Õâ¸ö¶ñÒâÈí¼þ»áÔÚÃûΪ mssscardprv.ax. ÎļþµÄ Windows ϵͳĿ¼Öн¨ÉèÒ»¸öÈÕÖ¾ÌõÄ¿ ¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓôËÎļþÀ´²¶»ñºÍ´æ´¢Êܺ¦ÕßµÄÐÅÏ¢£¬ÈçÖ÷»úµÄ IP µØµã¡¢Ö÷»úÃû³ÆºÍÄ¿½ñϵͳʱ¼äµÈ ¡£


SMBÈ䳿¡ª¡ªBrambul


Brambul ¶ñÒâÈí¼þÊÇÒ»ÖÖ¶ñÒâµÄ Windows 32λ·þÎñÆ÷ÐÂÎſ飨SMB£©È䳿£¬Æä¹¦Ð§ÊÇ×÷Ϊһ¸ö·þÎñ¶¯Ì¬Á´½Ó¿âÎļþ»òÒ»¸ö¿ÉÒÆÖ²µÄ¿ÉÖ´ÐÐÎļþ£¬¾­³£ÓÉ dropper ¶ñÒâÈí¼þÏÂÔØ²¢×°Öõ½Êܺ¦ÕßµÄÍøÂçÖÐ ¡£Ö´ÐÐʱ£¬¶ñÒâÈí¼þ»áʵÑéÓëÊܺ¦ÕßϵͳºÍÊܺ¦ÕßÍâµØ×ÓÍøÉ쵀 IP µØµã½¨ÉèÁªÏµ ¡£Ò»µ©Àֳɣ¬ºÚ¿Í½«Í¨¹ýʹÓÃǶÈëµÄÃÜÂëÁбíÀ´Æô¶¯±©Á¦ÃÜÂë¹¥»÷£¬Ó¦ÓóÌÐò»áÊÔͼͨ¹ý SMB ЭÒé(¶Ë¿Ú139ºÍ445)»ñµÃδ¾­ÊÚȨµÄ»á¼û ¡£±ðµÄ£¬¶ñÒâÈí¼þ»áÎªËæºóµÄ¹¥»÷ÌìÉúËæ»úµÄ IP µØµã ¡£


ÆÊÎöÕßÏÓÒɶñÒâÈí¼þÕë¶Ô²»Çå¾²»òÎÞÇå¾²°ü¹ÜÓû§ÕË»§¾ÙÐй¥»÷£¬²¢Í¨¹ýÇå¾²ÐԽϲîµÄÍøÂç¹²Ïí¾ÙÐÐÈö²¥ ¡£Ò»µ©¶ñÒâÈí¼þÔÚÊܺ¦ÕßµÄϵͳÉϽ¨ÉèÁËδ¾­ÊÚȨµÄ»á¼û£¬Ëü»áͨ¹ý¶ñÒâµÄµç×ÓÓʼþµØµã½«Êܺ¦ÕßϵͳµÄÐÅϢת´ï¸øÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯ ¡£ÕâЩÐÅÏ¢°üÀ¨Ã¿¸öÊܺ¦ÕßϵͳµÄ IP µØµã¡¢Ö÷»úÃû¡¢Óû§ÃûºÍÃÜÂë ¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓÃÕâЩÐÅÏ¢£¬Í¨¹ý SMB ЭÒ飬Զ³Ì»á¼û±»Ñ¬È¾µÄϵͳ ¡£


Ñо¿Ö°Ô±¶Ô Brambul ¶ñÒâÈí¼þµÄÒ»¸öбäÖÖ¾ÙÐÐÁËÆÊÎö£¬È·¶¨Á˸öñÒâÈí¼þ¾ßÓеĹ¦Ð§°üÀ¨£ºÍøÂçϵͳÐÅÏ¢¡¢ÎüÊÕÏÂÁîÐвÎÊý¡¢ÌìÉú²¢Ö´ÐÐ×Իپ籾¡¢Í¨¹ý SMB ÔÚÍøÂçÉÏÈö²¥¡¢Ç¿ÖÆ SMB µÇ¼ƾ֤ÒÔ¼°ÌìÉú°üÀ¨ÁËÄ¿µÄÖ÷»úϵͳÐÅÏ¢µÄ¼òÆÓµÄÓʼþ´«ÊäЭÒéµç×ÓÓʼþÐÅÏ¢ ¡£


´Ë´Î DHS ºÍ FBI ÍŽᾯ±¨ÌåÏÖ£¬FBI ÒÔΪÒþ²ØÑÛ¾µÉßÕýÔÚʹÓñ»ÁÐÔÚ±¾±¨¸æÖеĹ¥»÷ָʾÆ÷£¨IOC£©ÎļþÖеÄIPµØµã£¬ÒÔά³ÖÆäÔÚÊܺ¦ÕßÍøÂçÖеı£´æ²¢¶ÔÍøÂç¾ÙÐпª·¢ ¡£   DHS ºÍ FBI ÕýÔÚ·Ö·¢ÕâЩ IP µØµãºÍÆäËû¹¥»÷ָʾÆ÷£¨IOC£©£¬ÒÔÔöÇ¿ÍøÂç·ÀÓù ¡£


IOCÐû²¼µØµã£ºhttps://www.us-cert.gov/ncas/alerts/TA18-149A


»º½âÕ½ÂÔ


Õë¶ÔÕâÁ½ÖÖÐÎʽµÄ¶ñÒâÈí¼þ¹¥»÷£¬¾¯±¨¸ø³öÁË»º½âÕ½ÂÔ ¡£DHS ½¨ÒéÓû§ºÍÖÎÀíԱʹÓÃÒÔÏÂ×î¼Ñʵ¼ù×÷ΪԤ·À²½·¥À´±£»¤ÆäÅÌËã»úÍøÂ磺


1£®¼á³ÖËùÔËÐеÄϵͳºÍÈí¼þ¸üÐÂÊÇ×îа汾 ¡£´ó´ó¶¼µÄ¹¥»÷Õë¶ÔÓÐȱÏݵÄÓ¦Óûò²Ù×÷ϵͳ ¡£Ê¹ÓÃ×îиüоÙÐÐÐÞ²¹¿É´ó´óïÔÌ­¹¥»÷Õß¿ÉʹÓõÄÍ»ÆÆ¿ÚÊýÄ¿ ¡£

2£®¼á³Ö·À²¡¶¾Èí¼þά³ÖÔÚ×îа汾£¬ÔÚÖ´ÐÐǰ£¬¶Ô´ÓÍøÉÏÏÂÔØµÄÈí¼þ¾ÙÐÐɨÃè ¡£


3£®ÏÞÖÆÓû§×°ÖúÍÔËÐв»ÐèÒªÈí¼þÓ¦ÓóÌÐòµÄȨÏÞ£¬²¢½«×îÐ¡ÌØÈ¨Ô­ÔòÓ¦Óõ½ËùÓÐϵͳºÍ·þÎñÖÐ ¡£ÕâЩȨÏÞÏÞÖÆÓÐÖúÓÚ×èÖ¹¶ñÒâÈí¼þµÄÔËÐлòÏÞÖÆÆäͨ¹ýÍøÂçÈö²¥µÄÄÜÁ¦ ¡£


4£®É¨Ã貢ɾ³ý¿ÉÒɵç×ÓÓʼþ¸½¼þ ¡£ÈôÊÇÓû§·­¿ª¶ñÒ⸽¼þ²¢ÆôÓú꣬ǶÈëµÄ´úÂ뽫ÔÚ»úеÉÏÖ´ÐжñÒâÈí¼þ ¡£ÆóÒµºÍ×é֯Ӧ˼Á¿×èÖ¹¿ÉÒɵĺ¬Óи½¼þµÄµç×ÓÓʼþ ¡£


5£®ÈôÊDz»ÐèÒª£¬Çë½ûÓà Microsoft µÄÎļþºÍ´òÓ¡»ú¹²Ïí·þÎñ ¡£ÈôÊÇÐèÒª´ËÏî·þÎñ£¬ÇëʹÓÃÇ¿ÃÜÂë»òÔ˶¯Ä¿Â¼¾ÙÐÐÉí·ÝÑéÖ¤ ¡£


6£®ÔÚ×éÖ¯ÊÂÇéÕ¾ÉÏÆôÓÃСÎÒ˽¼Ò·À»ðǽ£¬²¢½«ÆäÉèÖÃΪ¾Ü¾øÎ´¾­ÇëÇóµÄÅþÁ¬ÇëÇó ¡£


ÆäËûÓëÒþ²ØÑÛ¾µÉßÓйصĶñÒâÈí¼þ»¹°üÀ¨£ºDestoverºÍWild Positron£¨Ò²³ÆDuuzer£©£¬ÒÔ¼°¾ßÓÐÖØ´ó¹¦Ð§µÄHangman£¬ÈçDDoS½©Ê¬ÍøÂç¡¢¼üÅ̼ͼÆ÷¡¢RATºÍÓ²Å̲Á³ýÆ÷ ¡£

 

×ðÁú¿­Ê±VenuseyeÍþвÇ鱨ƽ̨£¬ÔÚµÚһʱ¼ä¸üÐÂÁËÏà¹ØµÄIOC ¡£

 

×ðÁú¿­Ê±¡¤(ÖйúÇø)ÈËÉú¾ÍÊDz«!