³¯ÏÊAPT×éÖ¯Á½¿îй¤¾ßÓ°Ïìµ½ÎÒ¹ú
Ðû²¼Ê±¼ä 2018-06-04¸ÅÊö
ÃÀ¹úCERTÓëÁìÍÁÇå¾²²¿£¨DHS£©ºÍÁª°îÊÓ²ì¾Ö£¨FBI£©ÁªºÏÐû²¼ÁËÒ»Ïîо¯±¨£¬£¬ÖÒÑÔ³¯ÏÊÕþ¸®ÕýÔÚʹÓÃAPT×éÖ¯Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©µÄÁ½ÖÖ¶ñÒâÈí¼þ¡£¡£
Hidden Cobra£¨Ò²±»³ÆÎªLazarus Group£©Ìᳫ¹ýÕë¶ÔË÷Äá¡¢ÃϼÓÀÖÐÑëÒøÐкÍÖÖÖÖ½ðÈÚ»ú¹¹µÄ¹¥»÷£¬£¬°üÀ¨WannaCry ÀÕË÷¹¥»÷¡£¡£ÔÚÒÑÍùµÄÒ»ÄêÀï, ÁìÍÁÇå¾²²¿ºÍÁª°îÊÓ²ì¾ÖÐû²¼µÄ¼¸ÏîHidden Cobra¹¤¾ß¾¯±¨,°üÀ¨£ºSharpknot¡¢Hardrain¡¢Badcall¡¢Bankshot¡¢Fallchil¡¢Volgmer ºÍDelta Charlie¡£¡£
ʹÓõÄÁ½¼þ¶ñÒâÈí¼þÊÇ£ºÔ¶³Ì»á¼ûľÂí£¨RAT£©JoanapºÍSMBÈ䳿Brambul¡£¡£
ƾ֤¿É¿¿±¨µÀ£¬£¬Hidden CobraÖÁÉÙ´Ó2009ÄêÆð¾Í¿ÉÄÜͬʱʹÓÃJoanapºÍBrambul¶ñÒâÈí¼þ£¬£¬½«È«ÇòºÍÃÀ¹úµÄ¶à¸öÊܺ¦Õß×÷ΪĿµÄ¡ª¡ª °üÀ¨Ã½Ì壬£¬º½¿Õº½Ì죬£¬½ðÈÚºÍÒªº¦»ù´¡ÉèÊ©²¿·Ö£¬£¬ÃÀ¹úÕþ¸®ÒѾÔÚ°üÀ¨Öйú£¬£¬Î÷°àÑÀ£¬£¬Èðµä£¬£¬Ó¡¶È£¬£¬°ÍÎ÷ºÍÒÁÀʵÈ17¸ö¹ú¼ÒµÄ87¸öÊÜËðÍøÂç½ÚµãÉÏÕÒµ½ÁËJoanap¡£¡£
¶ÔÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯£¨Hidden Cobra£©ËùʹÓõÄÔ¶³Ì»á¼û¹¤¾ß Joanap ºóÃÅľÂíºÍ¶ñÒâµÄ Windows 32λЧÀÍÆ÷ÐÂÎſ飨SMB£©È䳿¾ÙÐÐÁËÆÊÎö¡£¡£
Ô¶³Ì»á¼û¹¤¾ß¡ª¡ªJoanap
Joanap ÊÇÒ»¿îÁ½½×¶ÎµÄ¶ñÒâÈí¼þ£¬£¬¿ÉÓÃÓÚ½¨Éèµã¶ÔµãͨѶºÍÖÎÀíÖ¼ÔÚÆôÓÃÆäËû²Ù×÷µÄ½©Ê¬ÍøÂç¡£¡£¸Ã¶ñÒâÈí¼þΪÒþ²ØÑÛ¾µÉßÌṩÁËÔÚ±»Ñ¬È¾µÄ Windows ×°±¸ÉÏй¶Êý¾Ý¡¢É¾³ýºÍÔËÐи¨ÖúÓÐÓøºÔØ¡¢³õʼ»¯ÊðÀíͨѶµÄÄÜÁ¦¡£¡£¸ÃÈí¼þµÄÆäËû¹¦Ð§»¹°üÀ¨£ºÎļþÖÎÀí¡¢Àú³ÌÖÎÀí¡¢½¨ÉèºÍɾ³ýĿ¼ºÍ½ÚµãÖÎÀí¡£¡£
ÆÊÎöÅú×¢£¬£¬Joanap ¶ñÒâÈí¼þʹÓà Rivest Cipher 4 ¼ÓÃÜÀ´±£»£»£»£»£»£»¤¼°Òþ²ØÓëÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯Ö®¼äµÄͨѶ¡£¡£Ò»µ©×°ÖÃÍê±Ï£¬£¬Õâ¸ö¶ñÒâÈí¼þ»áÔÚÃûΪ mssscardprv.ax. ÎļþµÄ Windows ϵͳĿ¼Öн¨ÉèÒ»¸öÈÕÖ¾ÌõÄ¿¡£¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓôËÎļþÀ´²¶»ñºÍ´æ´¢Êܺ¦ÕßµÄÐÅÏ¢£¬£¬ÈçÖ÷»úµÄ IP µØµã¡¢Ö÷»úÃû³ÆºÍÄ¿½ñϵͳʱ¼äµÈ¡£¡£
SMBÈ䳿¡ª¡ªBrambul
Brambul ¶ñÒâÈí¼þÊÇÒ»ÖÖ¶ñÒâµÄ Windows 32λЧÀÍÆ÷ÐÂÎſ飨SMB£©È䳿£¬£¬Æä¹¦Ð§ÊÇ×÷Ϊһ¸öЧÀͶ¯Ì¬Á´½Ó¿âÎļþ»òÒ»¸ö¿ÉÒÆÖ²µÄ¿ÉÖ´ÐÐÎļþ£¬£¬¾³£ÓÉ dropper ¶ñÒâÈí¼þÏÂÔØ²¢×°Öõ½Êܺ¦ÕßµÄÍøÂçÖС£¡£Ö´ÐÐʱ£¬£¬¶ñÒâÈí¼þ»áʵÑéÓëÊܺ¦ÕßϵͳºÍÊܺ¦ÕßÍâµØ×ÓÍøÉ쵀 IP µØµã½¨ÉèÁªÏµ¡£¡£Ò»µ©Àֳɣ¬£¬ºÚ¿Í½«Í¨¹ýʹÓÃǶÈëµÄÃÜÂëÁбíÀ´Æô¶¯±©Á¦ÃÜÂë¹¥»÷£¬£¬Ó¦ÓóÌÐò»áÊÔͼͨ¹ý SMB ÐÒé(¶Ë¿Ú139ºÍ445)»ñµÃδ¾ÊÚȨµÄ»á¼û¡£¡£±ðµÄ£¬£¬¶ñÒâÈí¼þ»áÎªËæºóµÄ¹¥»÷ÌìÉúËæ»úµÄ IP µØµã¡£¡£
ÆÊÎöÕßÏÓÒɶñÒâÈí¼þÕë¶Ô²»Çå¾²»òÎÞÇå¾²°ü¹ÜÓû§ÕË»§¾ÙÐй¥»÷£¬£¬²¢Í¨¹ýÇå¾²ÐԽϲîµÄÍøÂç¹²Ïí¾ÙÐÐÈö²¥¡£¡£Ò»µ©¶ñÒâÈí¼þÔÚÊܺ¦ÕßµÄϵͳÉϽ¨ÉèÁËδ¾ÊÚȨµÄ»á¼û£¬£¬Ëü»áͨ¹ý¶ñÒâµÄµç×ÓÓʼþµØµã½«Êܺ¦ÕßϵͳµÄÐÅϢת´ï¸øÒþ²ØÑÛ¾µÉߺڿÍ×éÖ¯¡£¡£ÕâЩÐÅÏ¢°üÀ¨Ã¿¸öÊܺ¦ÕßϵͳµÄ IP µØµã¡¢Ö÷»úÃû¡¢Óû§ÃûºÍÃÜÂë¡£¡£Òþ²ØÑÛ¾µÉߺڿÍ×é֯ʹÓÃÕâЩÐÅÏ¢£¬£¬Í¨¹ý SMB ÐÒ飬£¬Ô¶³Ì»á¼û±»Ñ¬È¾µÄϵͳ¡£¡£
Ñо¿Ö°Ô±¶Ô Brambul ¶ñÒâÈí¼þµÄÒ»¸öбäÖÖ¾ÙÐÐÁËÆÊÎö£¬£¬È·¶¨Á˸öñÒâÈí¼þ¾ßÓеĹ¦Ð§°üÀ¨£ºÍøÂçϵͳÐÅÏ¢¡¢ÎüÊÕÏÂÁîÐвÎÊý¡¢ÌìÉú²¢Ö´ÐÐ×Իپ籾¡¢Í¨¹ý SMB ÔÚÍøÂçÉÏÈö²¥¡¢Ç¿ÖÆ SMB µÇ¼ƾ֤ÒÔ¼°ÌìÉú°üÀ¨ÁËÄ¿µÄÖ÷»úϵͳÐÅÏ¢µÄ¼òÆÓµÄÓʼþ´«ÊäÐÒéµç×ÓÓʼþÐÅÏ¢¡£¡£
´Ë´Î DHS ºÍ FBI ÁªºÏ¾¯±¨ÌåÏÖ£¬£¬FBI ÒÔΪÒþ²ØÑÛ¾µÉßÕýÔÚʹÓñ»ÁÐÔÚ±¾±¨¸æÖеĹ¥»÷ָʾÆ÷£¨IOC£©ÎļþÖеÄIPµØµã£¬£¬ÒÔά³ÖÆäÔÚÊܺ¦ÕßÍøÂçÖеı£´æ²¢¶ÔÍøÂç¾ÙÐпª·¢¡£¡£ DHS ºÍ FBI ÕýÔÚ·Ö·¢ÕâЩ IP µØµãºÍÆäËû¹¥»÷ָʾÆ÷£¨IOC£©£¬£¬ÒÔÔöÇ¿ÍøÂç·ÀÓù¡£¡£
IOCÐû²¼µØµã£ºhttps://www.us-cert.gov/ncas/alerts/TA18-149A
»º½âÕ½ÂÔ
Õë¶ÔÕâÁ½ÖÖÐÎʽµÄ¶ñÒâÈí¼þ¹¥»÷£¬£¬¾¯±¨¸ø³öÁË»º½âÕ½ÂÔ¡£¡£DHS ½¨ÒéÓû§ºÍÖÎÀíԱʹÓÃÒÔÏÂ×î¼Ñʵ¼ù×÷ΪԤ·À²½·¥À´±£»£»£»£»£»£»¤ÆäÅÌËã»úÍøÂ磺
1£®¼á³ÖËùÔËÐеÄϵͳºÍÈí¼þ¸üÐÂÊÇ×îа汾¡£¡£´ó´ó¶¼µÄ¹¥»÷Õë¶ÔÓÐȱÏݵÄÓ¦Óûò²Ù×÷ϵͳ¡£¡£Ê¹ÓÃ×îиüоÙÐÐÐÞ²¹¿É´ó´óïÔ̹¥»÷Õß¿ÉʹÓõÄÍ»ÆÆ¿ÚÊýÄ¿¡£¡£
2£®¼á³Ö·À²¡¶¾Èí¼þά³ÖÔÚ×îа汾£¬£¬ÔÚÖ´ÐÐǰ£¬£¬¶Ô´ÓÍøÉÏÏÂÔØµÄÈí¼þ¾ÙÐÐɨÃè¡£¡£
3£®ÏÞÖÆÓû§×°ÖúÍÔËÐв»ÐèÒªÈí¼þÓ¦ÓóÌÐòµÄȨÏÞ£¬£¬²¢½«×îÐ¡ÌØÈ¨ÔÔòÓ¦Óõ½ËùÓÐϵͳºÍЧÀÍÖС£¡£ÕâЩȨÏÞÏÞÖÆÓÐÖúÓÚ×èÖ¹¶ñÒâÈí¼þµÄÔËÐлòÏÞÖÆÆäͨ¹ýÍøÂçÈö²¥µÄÄÜÁ¦¡£¡£
4£®É¨Ã貢ɾ³ý¿ÉÒɵç×ÓÓʼþ¸½¼þ¡£¡£ÈôÊÇÓû§·¿ª¶ñÒ⸽¼þ²¢ÆôÓú꣬£¬Ç¶ÈëµÄ´úÂ뽫ÔÚ»úеÉÏÖ´ÐжñÒâÈí¼þ¡£¡£ÆóÒµºÍ×é֯Ӧ˼Á¿×èÖ¹¿ÉÒɵĺ¬Óи½¼þµÄµç×ÓÓʼþ¡£¡£
5£®ÈôÊDz»ÐèÒª£¬£¬Çë½ûÓà Microsoft µÄÎļþºÍ´òÓ¡»ú¹²ÏíЧÀÍ¡£¡£ÈôÊÇÐèÒª´ËÏîЧÀÍ£¬£¬ÇëʹÓÃÇ¿ÃÜÂë»ò»î¶¯Ä¿Â¼¾ÙÐÐÉí·ÝÑéÖ¤¡£¡£
6£®ÔÚ×éÖ¯ÊÂÇéÕ¾ÉÏÆôÓÃСÎÒ˽¼Ò·À»ðǽ£¬£¬²¢½«ÆäÉèÖÃΪ¾Ü¾øÎ´¾ÇëÇóµÄÅþÁ¬ÇëÇ󡣡£
ÆäËûÓëÒþ²ØÑÛ¾µÉßÓйصĶñÒâÈí¼þ»¹°üÀ¨£ºDestoverºÍWild Positron£¨Ò²³ÆDuuzer£©£¬£¬ÒÔ¼°¾ßÓÐÖØ´ó¹¦Ð§µÄHangman£¬£¬ÈçDDoS½©Ê¬ÍøÂç¡¢¼üÅ̼ͼÆ÷¡¢RATºÍÓ²Å̲Á³ýÆ÷¡£¡£
ÈËÉú¾ÍÊDz©VenuseyeÍþвÇ鱨ƽ̨£¬£¬ÔÚµÚһʱ¼ä¸üÐÂÁËÏà¹ØµÄIOC¡£¡£


¾©¹«Íø°²±¸11010802024551ºÅ