饮茶分析报告发布 透露​西北工大遭美网袭新细节 - 国内资讯 - 中猪商务网
标王 热搜: 广州  SEO  贷款  深圳    医院  用户体验  网站建设  机器人  贵金属 
 
 
当前位置: 首页 » 资讯 » 国内资讯 » 正文

饮茶分析报告发布 透露​西北工大遭美网袭新细节

放大字体  缩小字体 发布日期:2022-09-14 01:29:40  来源:互联网  作者:中猪商务网  浏览次数:187
核心提示:“饮茶”分析报告发布 透露​西北工大遭美网袭事件新细节

今天,国家计算机病毒应急中心发布《美国NSA网络武器“饮茶”分析报告》,详情如下:

一、概述

国家计算机病毒应急处理中心在对西北工业大学遭境外网络攻击事件进行调查过程中,在西北工业大学的网络服务器设备上发现了美国国家安全局(NSA)专用的网络武器“饮茶”(NSA命名为“suctionchar”)(参见我中心2022年9月5日发布的《西北工业大学遭美国NSA网络攻击事件调查报告(之一)》)。国家计算机病毒应急处理中心联合奇安信公司对该网络武器进行了技术分析,分析结果表明,该网络武器为“嗅探窃密类武器”,主要针对Unix/Linux平台,其主要功能是对目标主机上的远程访问账号密码进行窃取。

二、技术分析

经技术分析与研判,该网络武器针对Unix/Linux平台,与其他网络武器配合,攻击者可通过推送配置文件的方式控制该恶意软件执行特定窃密任务,该网络武器的主要目标是获取用户输入的各种用户名密码,包括SSH、TELNET、FTP和其他远程服务登录密码,也可根据配置窃取保存在其他位置的用户名密码信息。

该网络武器包含“验证模块(authenticate)”、“解密模块(decrypt)”、“解码模块(decode)”、“配置模块”、“间谍模块(agent)”等多个组成部分,其主要工作流程和技术分析结果如下:

(一)验证模块

验证模块的主要功能是在“饮茶”被调用前验证其调用者(父进程)的身份,随后进行解密、解码以加载其他恶意软件模块。如图1所示。

饮茶分析报告发布 透露西北工大遭美网袭新细节

(二)解密模块

解密模块是通用模块,可被其他模块调用对指定文件进行解密,采用了与NOPEN远控木马(参见《“NOPEN”远控木马分析报告》)类似的RSA+RC6加密算法。如图2所示。

饮茶分析报告发布 透露西北工大遭美网袭新细节

(三)解码模块

与解密模块类似,解码模块也是通用模块,可以被其他模块调用对指定文件进行解码,但采用了自编码算法。如图3所示。

饮茶分析报告发布 透露西北工大遭美网袭新细节

(四)配置模块



 

  以上是“饮茶分析报告发布 透露​西北工大遭美网袭新细节”的全部内容,希望对大家有所帮助。


免责声明:以上所展示的信息由网友自行发布,内容的真实性、准确性和合法性由发布者负责。中猪商务网对此不承担任何保证责任。任何单位或个人如对以上内容有权利主张(包括但不限于侵犯著作权、商业信誉等),请与我们联系并出示相关证据,我们将按国家相关法规即时移除。
 

[ 资讯搜索 ]  [ 加入收藏 ]  [ 告诉好友 ]  [ 打印本文 ]  [ 违规举报 ]  [ 关闭窗口 ]

 
 
本企业其他资讯
推荐资讯
点击排行

 
网站首页 | 付款方式 | 关于我们 | 联系方式 | 使用协议 | 版权隐私 | 网站地图 | 排名推广 | 积分换礼 | 网站留言 | RSS订阅 | 粤ICP备11090451号