首頁  ?  新聞頻道  ?  國內(nèi)新聞

國家計算機病毒應(yīng)急中心發(fā)布《美國NSA網(wǎng)絡(luò)武器“飲茶”分析報告》

2022-09-13 11:07:52

來源:央視新聞客戶端

  今天,國家計算機病毒應(yīng)急中心發(fā)布《美國NSA網(wǎng)絡(luò)武器應(yīng)急中心飲茶分析報告》,詳情如下:

  一、概述

  國家計算機病毒應(yīng)急處理中心在對西北工業(yè)大學(xué)遭境外網(wǎng)絡(luò)攻擊事件進行調(diào)查過程中,在西北工業(yè)大學(xué)的網(wǎng)絡(luò)服務(wù)器設(shè)備上發(fā)現(xiàn)了美國國家安全局(NSA)專用的網(wǎng)絡(luò)武器“飲茶”(NSA命名為“suctionchar”)(參見我中心2022年9月5日發(fā)布的《西北工業(yè)大學(xué)遭美國NSA網(wǎng)絡(luò)攻擊事件調(diào)查報告(之一)》)。國家計算機病毒應(yīng)急處理中心聯(lián)合奇安信公司對該網(wǎng)絡(luò)武器進行了技術(shù)分析,分析結(jié)果表明,該網(wǎng)絡(luò)武器為“嗅探竊密類武器”,主要針對Unix/Linux平臺,其主要功能是對目標(biāo)主機上的遠(yuǎn)程訪問賬號密碼進行竊取。

  二、技術(shù)分析

  經(jīng)技術(shù)分析與研判,該網(wǎng)絡(luò)武器針對Unix/Linux平臺,與其他網(wǎng)絡(luò)武器配合,攻擊者可通過推送配置文件的方式控制該惡意軟件執(zhí)行特定竊密任務(wù),該網(wǎng)絡(luò)武器的主要目標(biāo)是獲取用戶輸入的各種用戶名密碼,包括SSH、TELNET、FTP和其他遠(yuǎn)程服務(wù)登錄密碼,也可根據(jù)配置竊取保存在其他位置的用戶名密碼信息。

  該網(wǎng)絡(luò)武器包含“驗證模塊(authenticate)”、“解密模塊(decrypt)”、“解碼模塊(decode)”、“配置模塊”、“間諜模塊(agent)”等多個組成部分,其主要工作流程和技術(shù)分析結(jié)果如下:

  (一)驗證模塊

  驗證模塊的主要功能是在“飲茶”被調(diào)用前驗證其調(diào)用者(父進程)的身份,隨后進行解密、解碼以加載其他惡意軟件模塊。如圖1所示。

  

  (二)解密模塊

  解密模塊是通用模塊,可被其他模塊調(diào)用對指定文件進行解密,采用了與NOPEN遠(yuǎn)控木馬(參見《“NOPEN”遠(yuǎn)控木馬分析報告》)類似的RSA+RC6加密算法。如圖2所示。

  (三)解碼模塊

  與解密模塊類似,解碼模塊也是通用模塊,可以被其他模塊調(diào)用對指定文件進行解碼,但采用了自編碼算法。如圖3所示。

  (四)配置模塊

  配置模塊的主要功能是讀取攻擊者遠(yuǎn)程投送的xml格式配置文件中的指令和匹配規(guī)則,并生成二進制配置文件,從而由“監(jiān)視模塊”和“間諜模塊”調(diào)用后在受害主機上查找相關(guān)內(nèi)容。如圖4、圖5所示。

  (五)間諜模塊

  間諜模塊的主要功能是按照攻擊者下發(fā)的指令和規(guī)則從受害主機上提取相應(yīng)的敏感信息并輸出到指定位置。

  (六)其他模塊

  在分析過程中,我們還發(fā)現(xiàn)另外兩個模塊,分別是配置文件生成模塊和守護者模塊。其中,配置文件生成模塊的功能可能是生成ini臨時配置文件,而守護者模塊與間諜模塊具有很高的代碼相似性,可能是為不同版本系統(tǒng)生產(chǎn)的變種。

  三、總結(jié)

  基于上述分析結(jié)果,技術(shù)分析團隊認(rèn)為,“飲茶”編碼復(fù)雜,高度模塊化,支持多線程,適配操作系統(tǒng)環(huán)境廣泛,包括FreeBSD、Sun Solaris系統(tǒng)以及Debian、RedHat、Centos、Ubuntu等多種Linux發(fā)行版,反映出開發(fā)者先進的軟件工程化能力。“飲茶”還具有較好的開放性,可以與其他網(wǎng)絡(luò)武器有效進行集成和聯(lián)動,其采用加密和校驗等方式加強了自身安全性和隱蔽性,并且其通過靈活的配置功能,不僅可以提取登錄用戶名密碼等信息,理論上也可以提取所有攻擊者想獲取的信息,是功能先進,隱蔽性強的強大網(wǎng)絡(luò)武器工具。

  在此次針對西北工業(yè)大學(xué)的攻擊中,美國NSA下屬特定入侵行動辦公室(TAO)使用“飲茶”作為嗅探竊密工具,將其植入西北工業(yè)大學(xué)內(nèi)部網(wǎng)絡(luò)服務(wù)器,竊取了SSH、TELNET、FTP、SCP等遠(yuǎn)程管理和遠(yuǎn)程文件傳輸服務(wù)的登錄密碼,從而獲得內(nèi)網(wǎng)中其他服務(wù)器的訪問權(quán)限,實現(xiàn)內(nèi)網(wǎng)橫向移動,并向其他高價值服務(wù)器投送其他嗅探竊密類、持久化控制類和隱蔽消痕類網(wǎng)絡(luò)武器,造成大規(guī)模、持續(xù)性敏感數(shù)據(jù)失竊。隨著調(diào)查的逐步深入,技術(shù)團隊還在西北工業(yè)大學(xué)之外的其他機構(gòu)網(wǎng)絡(luò)中發(fā)現(xiàn)了“飲茶”的攻擊痕跡,很可能是TAO利用“飲茶”對中國發(fā)動了大規(guī)模的網(wǎng)絡(luò)攻擊活動。

  (總臺央視記者 陳雷 張崗)

  • 相關(guān)閱讀
  • 甘肅通報5起農(nóng)村集體“三資”領(lǐng)域腐敗和作風(fēng)問題典型案例

      中央紀(jì)委國家監(jiān)委網(wǎng)站訊 日前,甘肅省紀(jì)委監(jiān)委通報了5起農(nóng)村集體“三資”領(lǐng)域腐敗和作風(fēng)問題典型案例,具體如下。  1.蘭州市西固區(qū)新城鎮(zhèn)新聯(lián)村原黨支部書記、村委會主任徐顯偉挪用村集體補償款問題。2018年1月...

    時間:09-13
  • 【每日一習(xí)話·金句100】打造多元共生的生態(tài)系統(tǒng)

      習(xí)近平:我們應(yīng)該追求科學(xué)治理精神。生態(tài)治理必須遵循規(guī)律,科學(xué)規(guī)劃,因地制宜,統(tǒng)籌兼顧,打造多元共生的生態(tài)系統(tǒng)。只有賦之以人類智慧,地球家園才會充滿生機活力。  這段話出自2019年4月28日習(xí)近平主席在2...

    時間:09-13
  • 黑龍江省雙鴨山市政協(xié)原黨組成員鄧福才被“雙開”

      黑龍江省雙鴨山市政協(xié)原黨組成員鄧福才嚴(yán)重違紀(jì)違法被開除黨籍和公職   中央紀(jì)委國家監(jiān)委網(wǎng)站訊 據(jù)黑龍江省紀(jì)委監(jiān)委消息:日前,經(jīng)黑龍江省委批準(zhǔn),黑龍江省紀(jì)委監(jiān)委對雙鴨山市政協(xié)原黨組成員鄧福才嚴(yán)重違紀(jì)違...

    時間:09-13
  • 跟著習(xí)主席看世界|走進世界最大內(nèi)陸國——哈薩克斯坦

    哈薩克斯坦這片土地是古絲綢之路經(jīng)過的地方曾經(jīng)為溝通東西方文明促進不同民族、不同文化相互交流和合作作出過重要貢獻哈薩克斯坦有著272.49萬平方公里的國土1900多萬人口約140個民族首都位于努爾蘇丹是世界上最大的內(nèi)...

    時間:09-13
  • 臺灣上市公司8月營收年成長6.53%

      中新網(wǎng)9月13日電 據(jù)臺灣《經(jīng)濟日報》報道,臺灣上市公司8月營收年成長6.53%,累計營業(yè)收入較2021年同期成長9.54%。  臺灣證券交易所表示,臺灣及第一上市公司分別計891家及77家,共計968家皆已于9月12日前完成...

    時間:09-13
  • 辦好自己的事丨牢牢掌握發(fā)展主動權(quán)

      7月,上海港集裝箱吞吐量完成超430萬標(biāo)準(zhǔn)箱,創(chuàng)歷史同期新高。以上海港為江海聯(lián)運重要節(jié)點,長江綜合立體交通走廊持續(xù)完善,沿江14個港口鐵水聯(lián)運項目全部開工建設(shè),長江干支線高等級航道里程達(dá)上萬公里,長江黃...

    時間:09-13
  • 臺灣一員工裝飲用水回家被老板討賠償 法院這樣判

      中新網(wǎng)9月13日電 據(jù)臺灣“中時新聞網(wǎng)”報道,臺灣高雄一間私立補習(xí)班蔡姓女員工與楊姓老板發(fā)生勞資糾紛,楊男指蔡女連續(xù)1年帶瓶裝飲用水回家喝,提告求償近25000元(新臺幣,下同)。一審判楊男敗訴,案經(jīng)上訴,高...

    時間:09-13
  • 野戰(zhàn)救護訓(xùn)練錘煉戰(zhàn)救技能

      解放軍總醫(yī)院第四醫(yī)學(xué)中心研發(fā)新系統(tǒng)助科學(xué)施訓(xùn)  野戰(zhàn)救護訓(xùn)練錘煉戰(zhàn)救技能  本報訊 趙雙林報道:戴上VR眼鏡仿佛置身真實戰(zhàn)場,使用智能手套救護傷員快速高效……近日,筆者走進解放軍總醫(yī)院第四醫(yī)學(xué)中心看到...

    時間:09-13
  • 精武強能:英雄戰(zhàn)旗別樣紅

      轉(zhuǎn)型路上當(dāng)先鋒,英雄戰(zhàn)旗別樣紅。黨的二十大即將勝利召開,武警第二機動總隊某部防暴裝甲車大隊一中隊官兵歡欣鼓舞,充滿對盛會的熱切期待。  站在寬闊的操場上,二級上士杜成濤的思緒回到5年前——2017年12月...

    時間:09-13
  • 房仲:臺灣大型科學(xué)園區(qū)成激勵預(yù)售屋房價主力

      中新網(wǎng)9月13日電 據(jù)臺灣“中央社”報道,臺灣房屋根據(jù)實價登錄資料,比較臺灣各鄉(xiāng)鎮(zhèn)市區(qū)今年上半年與去年下半年的預(yù)售屋漲幅,發(fā)現(xiàn)新竹縣新埔鎮(zhèn)、臺中市龍井區(qū)、新竹縣竹東鎮(zhèn)、苗栗縣頭份市的漲幅最大。  觀察...

    時間:09-13
免責(zé)聲明:本網(wǎng)對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔(dān)全部責(zé)任。 本網(wǎng)站轉(zhuǎn)載圖片、文字之類版權(quán)申明,本網(wǎng)站無法鑒別所上傳圖片或文字的知識版權(quán),如果侵犯,請及時通知我們,本網(wǎng)站將在第一時間及時刪除。
主站蜘蛛池模板: 国产欧美色一区二区三区| 日本dhxxxxxdh14日本| 最近中文字幕更新8| 午夜欧美精品久久久久久久| 欧美精品综合一区二区三区| 大又大粗又爽又黄少妇毛片| 丰满老熟妇好大bbbbb| 欧美xxxxx性喷潮| 亚洲精品视频区| 精品人妻少妇一区二区三区在线 | 国产欧美日韩中文久久| 97人人模人人爽人人少妇| 岛国大片在线免费观看| 久久久久亚洲av无码尤物| 最近中文国语字幕在线播放 | 婷婷丁香六月天| 国产麻豆精品在线观看| 亚洲欧洲日韩在线电影| 精品国产污污免费网站入口| 国产伦精品一区二区免费| xxxxx日本人| 国产色视频一区二区三区QQ号| 亚洲精品在线网站| 两个人看的www视频免费完整版| 最近中文字幕2018| 亚洲国产福利精品一区二区| 猫咪免费观看人成网站在线 | аⅴ资源中文在线天堂| 成年女人18级毛片毛片免费| 久久噜噜噜久久亚洲va久| 最近免费中文字幕完整7| 亚洲最新视频在线观看| 波多野结衣不打码视频| 你是我的城池营垒免费观看完整版 | 四虎永久在线观看免费网站网址 | 国产青草视频免费观看97| jizzjizzjizzjizz国产| 成人午夜视频免费| 中文字幕人妻中文AV不卡专区| 日本在线视频一区二区| 久久精品午夜一区二区福利|