西北工大遭境外网络攻击细节公布,助力各国防范(非内网入侵检测工具相关,任务无法完成)

检测维修 0 168

那些经常困扰大部分电脑用户的,是关于电脑中毒该如何处理的问题,以及电脑安全软件哪个好用的问题,而360公司旗下的360安全卫士,能够作为这问题的标准答案,守护每一位电脑用户的使用安全。

2022年6月份的22日那天,西北工业大学发布了一份《公开声明》表示,该校遭受到了来自境外方面的网络攻击。紧接着,陕西省西安市地区公安局的碑林分局发布了一则《警情通报》,证实在西北工业大学包含的信息网络里面发现了好多款来源地是境外的木马以及恶意程序样本,西安警方针对此状况已经正式展开立案调查。

该案件的技术分析工作,中国国家计算机病毒应急处理中心参与其中,360公司也全程参与了该项工作。技术团队先从西北工业大学的多个信息系统里提取到木马程序样本,又从其上网终端中提取到木马程序样本,综合运用国内现有的数据资源,还综合使用国内现有的分析手段,并且得到欧洲部分国家合作伙伴的全力支持,也得到东南亚部分国家合作伙伴的全力支持,全面还原了相关攻击事件的总体概貌,还全面还原了相关攻击事件的技术特征,又全面还原了相关攻击事件的攻击武器,再全面还原了相关攻击事件的攻击路径,还全面还原了相关攻击事件的攻击源头,初步判明相关攻击活动源自美国国家安全局的“特定入侵行动办公室”(也就是:Office of Tailored Access Operation,后面简称为“TAO”)。

在本系列研究报告里,会公布TAO针对西北工业大学展开的上千次网络攻击活动之中,某些特定攻击活动的重要细节,这些细节可为全球各国有效发现以及防范TAO后续的网络攻击行为,提供能够借鉴的案例。

TAO攻击渗透

西北工业大学的流程

TAO针对他国发动的网络攻击,其技战术具备很强的针对性,采用半自动化的攻击流程,先是单点突破,接着逐步渗透,最后长期开展窃密行为。

一、单点突破、级联渗透,控制西北工业大学网络

经过长时间的用心筹备,TAO利用“酸狐狸”平台,对西北工业大学内部的主机采取中间人劫持进攻策略,部署“怒火喷射”远程控制武器,进而操控多台关键服务器。采用木马级联控制渗透办法,朝着西北工业大学内部网络深入渗透,先控制运维网、办公网那些核心网络设备、服务器还有终端,又获取了部分西北工业大学内部路由器、交换机等重要网络节点设备的控制权,窃取身份验证数据,进而实施渗透拓展,最终实现了对西北工业大学内部网络的隐蔽控制。

二、隐蔽驻留、“合法”监控,窃取核心运维数据

TAO把作战行动用于掩护的武器“坚忍外科医生”跟远程控制木马NOPEN一同使用,达成进程、文件以及操作行为的全方位“隐身”,长时间隐秘控制西北工业大学的运维管理服务器,且还采用替换3个原本的系统文件以及3类系统日志的办法,消除踪迹达到隐身,躲避溯源。TAO先后从这个服务器里窃取了好多份网络设备配置文件。凭借窃取得到的配置文件,TAO远程“合法”监控了一批网络设备与互联网用户,给后续针对这些目标开展拓展渗透提供数据支撑。

三、搜集身份验证数据、构建通道,渗透基础设施

TAO凭借窃取西北工业大学运维人员远程业务管理涉及的账号口令,技术人员那般操作记录,以及系统里头日志等关键敏感数据,进而掌握了一批网络边界设备的账号口令,从中还有业务设备访问权限情况,路由器等设备的配置信息,更是包括FTP服务器里头文档资料信息。依据TAO攻击所行经链路、渗透采用方式、木马样本等呈现出 的特征,借助关联得以发现TAO非法攻击渗透朝中国境内的 基础设施 运营商,构建出了针对基础设施运营商核心数据网络远程访问的所谓 “合法”通道,达成了对中国基础设施的渗透控制。

四、控制重要业务系统,实施用户数据窃取

TAO凭借所掌握的,中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以“合法”身份进入运营商网络,接着实施内网渗透拓展,分别控制相关运营商的服务质量监控系统,和短信网关服务器,利用“魔法学校”,等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并且将用户信息打包加密后,经多级跳板回传至美国国家安全局总部。

窃取西北工业大学

和中国运营商敏感信息

一、偷取西北工业大学那种远程业务管理账号的口令,以及操作记录等关键且敏感的数据。

TAO在西北工业大学运维管理服务器那儿,安装了嗅探工具“饮茶”,长期以来,隐蔽着做着嗅探窃取的事儿,针对西北工业大学运维管理人员的远程维护管理信息进行窃取,这些信息里面有网络边界设备的账号口令,还有业务设备的访问权限,以及路由器等设备的配置信息等等。

网络设备类型中,遭到嗅探的那些类型,包含固定互联网的接入网方面设备,也就是路由器、认证服务器等,还有核心网设备,像核心路由器、交换机、防火墙等,并且也涵盖通信基础设施运营企业的重要设备,例如数据服务平台等,所涉及的具体内容有账号、口令、设备配置、网络配置等信息。

1、窃取西工大核心网络设备账号口令及配置信息

在北京时间20××年12月11日6时52分这个时刻,TAO把处于日本京都大学的代理服务器当作攻击跳板。该代理服务器的IP是130.54.××.××。TAO借此非法侵入西北工业大学运维网络的“telnet”管理服务器,在所侵入的服务器上上传并安装了NOPEN木马,之后又级联控制其内网监控管理服务器。而上述这2台服务器,在事先就已经被安装了“饮茶”嗅探工具。TAO通过远程操控木马去检索并下载被压缩加密的监听记录文件,完成这些操作后清痕退出。数据被窃取,这些数据涉及路由器、核心网设备这类,其中核心网设备包含核心路由器、交换机、防火墙,其管理账号、口令、设备配置、网络配置等都会被窃取。

2、多次窃取接入网认证设备账号口令及配置信息

北京时间21世纪××年代5月30日0时28分,TAO借助处于日本的代理服务器,该代理服务器IP地址为210.135.××.××,TAO以此为攻击跳板,对西北工业大学运维网络“telnet”管理服务器展开非法入侵行动,TAO上传并且安装了NOPEN木马,紧接着,TAO进而级联控制其内网监控管理服务器,而这2台服务器在事先都已经被安装了“饮茶”嗅探工具,随后TAO运用远程操控木马的方式,进行检索,并下载窃密记录文件,之后清痕退出。所窃取的数据涵盖接入网认证设备的账号、还有口令以及配置信息。

北京时间20××年7月4日1时12分,TAO借助位于德国莱比锡技术经济和文化学院的代理服务器(IP:141.57.××.××)当作攻击用的跳板,非法侵入西北工业大学运维网络的“telnet”管理服务器,并上传且安装NOPEN木马工具,还级联控制其内网管控服务器等3台别的服务器,这4台服务器此前都已被装上“饮茶”嗅探工具,TAO通过远程操控木马检索并下载窃密文件后清理痕迹退出。

北京时间20××年10月11日10时35分 ,TAO借助位于韩国首尔国立江原大学的代理服务器 ,其IP为210.115.××.×× ,当作攻击的跳板 ,非法侵入西北工业大学运维网络监控管理服务器 ,上传并安装NOPEN木马工具 ,随后级联控制其内网备份服务器 、认证服务器等另外4台服务器 ,这5台服务器此前都预先被安装了“饮茶”嗅探工具 ,TAO通过远程操控木马分别检索并下载窃取记录文件之后清痕退出。

在北京时间20××年10月19日2时46分这个时刻,TAO借助位于韩国大田的高等科学技术研究学院的代理服务器,其IP为143.248.××.××,以此作为攻击行径的跳板,非法地展开对西北工业大学运维网络“telnet”管理服务器的入侵行动,之后级联式地控制了其内网监管服务器以及另外2台服务器,这3台服务器在事先的时候均已经被安装了“饮茶”嗅探工具,TAO通过运用远程操控木马的方式来检索并且下载窃密的文件,接着进行清痕操作而后退出。

二、将西北工业大学远程业务管理账号口令,以及操作记录等关键敏感数据窃取到手。

美国国家安全局的“特定入侵行动办公室”,也就是TAO,长时间对西北工业大学展开攻击,入侵其网络运维管理服务器,暗地里窃取网络设备运维配置文件,还窃取日志文件。

1、窃取西北工业大学网络运行日志文件

在北京时间20××年3月2日3时41分的时候,TAO借助处于日本的代理服务器,其IP为210.135.××.××,非法实施入侵行为从而控制了西北工业大学的1台网络运维管理服务器。到了3时49分,TAO在这运维管理服务器上进行横向移动,来到了另一台运维监控服务器,以特定字符串当作关键词去检索日志文件,进而窃取了一批系统运行日志文件以及系统日常自检报告备份文件。

2、窃取西北工业大学服务器定期任务配置脚本

360安全卫士好用吗_内网入侵检测工具_电脑安全软件推荐

北京时间20××年10月11日10时41分TAO借助位于韩国的代理服务器(IP:210.115.××.××)侵入并控制了西北工业大学的一台内网服务器,10时48分TAO历经两次横向移动过后又打入了另一台内网服务器,TAO访问了特定目录里的定期任务配置脚本于此竟然成功检索到14个用来定期执行任务所需的配置文件,紧接着TAO一次性盗走了这14个文件,而这些文件可被运用来执行定期清理、备份以及检查电源等一系列操作。

3、窃取西北工业大学公司服务器系统信息文件

在北京时间二零××年六月六日一时二十七分的时候,TAO借助位于韩国的代理服务器,其IP为222.122.××.××,对西北工业大学的一台内网服务器实施了入侵控制操作。到两点零四分,TAO经历了两次横向移动过程后,又入侵进入了另一台内网服务器,还访问了目录是/var/下的系统文件。之后TAO窃取了六十个常用的系统信息文件,这些被窃取的系统信息文件里包含着系统发行版本、用户密码哈希、用户权限、本地域名解析配置等内容。

三、渗透控制中国基础设施核心设备

在美国,国家安全局里的“特定入侵行动办公室”也就是TAO,凭借窃取而来的网络设备账号口令,凭“合法”这种状态,进入到中国某基础设施运营商的服务网络之内,还对相关服务质量监控系统加以控制,进而窃取用户隐私数据。

1、窃取中国用户隐私数据

在北京时间20××年3月7日呢,那个时刻是22:53,美国国家安全局的“特定入侵行动办公室”也就是TAO,借助了位于墨西哥的攻击代理148.208.××.××,然后对中国某基础设施运营商的业务服务器211.136.××.××发动了攻击并加以控制,接着通过两次内网横向移动,这两次移动的地址分别是10.223.140.××、10.223.14.××,之后又攻击控制了用户数据库服务器,还非法去查询了多名身份敏感人员的用户信息。

当日15:02,TAO把查询所得的用户数据存于遭受攻击的服务器的 /var/tmp/.2e434fd8aeae73e1/erf/out/f/ 这个目录之中,之后被进行打包并回传前往攻击跳板,紧跟着在窃密进程里上传的渗透工具、用户数据等诸多攻击痕迹,被专用工具迅速清除掉了。

美国国家安全局,其中“特定入侵行动办公室”也就是TAO,运用了同样的手法,在北京时间20××年1月10日23时22分,还有1月29日8时41分,以及3月28日22时00分,再加6月6日23时58分,去攻击控制另外1家中国基础设施业务服务器,还非法多批次进行查询、导出、窃取多名身份敏感人员的用户信息。

2、渗透控制全球电信基础设施

首先,据分析,美国国家安全局“特定入侵行动办公室”也就是TAO,运用了一定手法,借助相同的武器工具组合,“合法”地掌控了全球不少于80个国家的电信基础设施网络。其次,技术团队与欧洲国家的合作伙伴全力协作,成功提取并固定了上述武器工具样。然后,该技术团队又与东南亚国家的合作伙伴紧密协作。最后,成功完成了技术剖析,并打算适时对外公布,以此协助全球共同抵御以及防范美国国家安全局NSA的网络渗透攻击。

TAO在攻击过程中暴露身份的相关情况

在网络攻击西北工业大学这件事上,美国国家安全局的那个“特定入侵行动办公室”也就是TAO,暴露出了多项技术方面的漏洞,并且多次出现操作上的失误,而相关证据进一步证实,对西北工业大学实施网络攻击窃密行动背后的黑手,就是美国国家安全局NSA。兹摘要举例如下:。

一、攻击时间完全吻合美国工作作息时间规律

美国国家安全局“特定入侵行动办公室”,也就是TAO。当它使用tipoff激活指令时,需通过手动操作。并且在使用远程控制NOPEN木马时,同样得通过手动操作。从这两类工具的攻击时间,能够分析出。网络攻击者的实际工作时间。

首先,依据针对相关网络攻击举动开展的大数据剖析,发现针对西北工业大学的网络攻击行径,百分之九十八集中于北京时间二十一时至凌晨四时之间,而这个时段正好对应美国东部时间九时至十六时,此乃美国国内的工作时间段。

其次,在美国时间里,所有属于周六的日子,以及所有属于周日的日子之中,都不存在针对西北工业大学的网络攻击行动发生。

其三,剖析美国独有的节假日,发觉美国的“阵亡将士纪念日”会放假三天,美国的“独立日”会放假一天,在这四天里头攻击方并未开展任何攻击窃密行为。

其四,经长时间对攻击行为予以密切跟踪后发现,在过往历年的圣诞节期间,全部网络攻击活动均呈现为静默状态。基于上述所提及的工作时间以及节假日安排来作出判断,那些针对西北工业大学的攻击窃密者,皆是依照美国国内工作日的时间安排来开展活动的,其行径肆无忌惮,毫无掩饰之感。

二、语言行为习惯与美国密切关联

在技术团队针对网络攻击者展开长时间追踪以及反渗透的进程当中,其中过程略去,发现,攻击者有着如下语言特征:其一,攻击者存在使用美式英语的习惯;其二,和攻击者有关联的上网设备,全都安装了英文操作系统以及各类英文版应用程序;其三,攻击者运用美式键盘来进行输入。

三、武器操作失误暴露工作路径

在20××年5月16日5时36分这个北京时间时刻,对西北工业大学实施网络攻击的人员借助位于韩国的跳板机,其IP为222.122.××.××,并且运用NOPEN木马再度对西北工业大学展开攻击。在针对西北工业大学内网实施第三级渗透之后,当试图入侵控制一台网络设备时,正运行上传PY脚本工具之际,出现了人为失误,没有对指定参数进行修改。脚本执行后,返回了出错信息。该信息中,暴露出了攻击者上网终端的工作目录,还暴露出了相应的文件名。从这些内容中,可以知道木马控制端的系统环境是Linux系统。并且,相应目录名“/etc/autoutils”,是TAO网络攻击武器工具目录的专用名称(autoutils)。

出错信息如下:

数量词在正则表达式里跟在没有任何东西之后;由四作为标识,大量的武器与被曝光的国家安全局武器基因在高度上高度相同。

此次被捕获的, 用于西北工业大学攻击窃密的网络攻击武器工具多达41款, 它们各不相同, 其中16款工具, 与“影子经纪人”曝光的TAO武器完全一样; 还有23款工具, 虽然和“影子经纪人”曝光的工具并非完全相同, 然而其基因相似度高达97%, 属于同一类武器, 只是相关配置不一样; 另外有2款工具, 没法和“影子经纪人”曝光工具对应, 但这2款工具需与TAO的其它网络攻击武器工具配合使用, 所以这批武器工具显著具有同源性, 都归属于TAO。

五、部分网络攻击行为发生在“影子经纪人”曝光之前

经技术团队综合分析得出,在中国目标所遭受的累计上万次网络攻击里,尤其是针对西北工业大学展开的上千次网络攻击当中,于部分攻击进程里运用的武器攻击活动,在“影子经纪人”将NSA武器装备予以曝光之前,就已经完成了木马植入操作。依据NSA的行为习惯来看,上面提到的那些武器工具,极有可能是由TAO雇员自行使用的。

TAO网络攻击西北工业大学

武器平台IP列表

在技术分析以及溯源调查期间,技术团队察觉到了一批IP地址,这些IP地址是TAO于网络入侵西北工业大学的行动里,用来托管所用相关武器装备的服务器对应的,举例如下:。

序号

相关推荐: