錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
看我如何偽裝成APT28進行假冒攻擊

作者: 佚名  日期:2017-05-19 07:39:08   來源: 本站整理

 近期,法國大選遭受俄羅斯黑客攻擊的報道甚囂塵上,各路安全專家和威脅情報公司紛紛聚焦,曬分析找證據,馬克龍團隊9G資料被竊取、APT28 Metadata分析……,使得去年涉嫌干擾美國大選,具有俄羅斯軍情機構背景的APT28再次處于風口浪尖之上。從趨勢科技到ThreatConnect都調查認為證據充分,APT28真的攻擊了馬克龍競選團隊了嗎?我看未必,在此,我就來演示一下如何偽裝APT28進行假冒攻擊。
創建虛假-元數據標識(Metadata)
只需要安裝一個俄語版的Windows系統,然后添加一個名為Дмитрий(德米特里)的俄語賬戶,安裝Microsoft Office程序,打開一個新文檔,好吧,接下來你編輯或創建的任何文檔,看似都出自莫斯科且用戶名為德米特里的系統,而在該系統中用Visual Studio進行程序或惡意軟件編寫都會帶有與此相同的屬性特征。

接下來,我們就對原始釣魚文檔中的元數據進行修改。以random.docx文檔為例,把其后綴更改為.zip后成為random.zip,解壓該文件,其docProps目錄下的文件core.xml中就包含了時間、作者等元數據信息,好吧,隨你所想,改成你所希望偽裝的信息吧!

模仿攻擊
對于當前的一些高級APT技術,病毒分析人員和安全廠商都會在報告里或多或少給出了相關的TTPs特征。所以,利用這些TTPs特征形成的攻擊方法去冒充一個已知的APT組織是完全可行的,而且,在這之前,我們也觀察到了類似的假冒攻擊行為。
攻擊架構重用和偽造虛假DNS數據
各個APT組織在攻擊活動中都有自己的一系列慣用域名,這些域名信息可以從一些安全公司發布的分析報告中找到。而有些安全分析人員甚至會通過域名搶注方式,接管控制一些APT組織使用的域名,以追蹤APT組織的動向。通過這種方式,我發現了APT28在2014年使用過的域名asisonlline[.]org、bostondyn[.]com、cublc[.]com,當前是可注冊狀態,任何人都可以通過注冊它們來假冒攻擊或迷惑分析。
ThreatConnect近期對APT28攻擊干擾法國大選的取證分析中,認為攻擊者使用了郵箱johnpinch@mail[.]com注冊了用來進行釣魚攻擊的域名onedrive-en-marche[.]fr,另外,還披露了其它詳細的注冊信息,包括地址、聯系電話、姓名等線索。如下所示:

在此,為了偽裝得更像一點,我使用了這些相同的注冊信息注冊了我自己設置的域名:totally-legit-cloud.email,因為在域名注冊過程中,所有注冊信息都不會被要求驗證,因此,任何人都可以據此進行假冒,偽裝利用他人信息。看看是不是很像啊:

按照某些開源威脅情報分析工具(OSINT)的關聯分析結論來看,現在,我的域名已經正式和APT28的攻擊架構關聯在一起了。現在,我就是APT28組織成員了,可以發起攻擊了!

那到底是誰擊入侵攻擊了法國大選的呢?
到目前為止我們也只能做出假設。現在,大家都知道存在虛假信標攻擊了,APT28的策略專家可能會繼續進行攻擊,但肯定不會利用這么一個明顯的,連白癡都知道的指紋信息。因為任何人都能利用這些指紋信息進行假冒攻擊,而一些安全公司為什么還這么肯定呢?為什么就不能改改你們的TTPs分析結果呢?因此,也有一些安全分析師可能會說“這也太明顯了,不可能是俄羅斯人干的吧”。可能是,也或不是。但到底是或不是,我想只有那些情報機構才真正知曉,當然了,俄羅斯人的網絡攻擊技術能力也是不可否認的。
在威脅情報分析中,所有的元數據信息(Metadata)都只能反映一種線索可能性,必須要與其它來源信息進行共同映證才能形成可靠證據,否則,這種片面的分析結果將會南轅北轍。
只憑Metadata信息是得不到準確溯源調查(Attribution)結果的
相較于以往,現在任何字節的代碼都能被假冒或進行偽裝,眾所周知,從最近泄露的機密文檔可知,就連CIA和NSA都采用這種方法,使用特定工具來進行隱匿自身,假冒攻擊,從而嫁禍他國。比如在方程式組織(EquationGroup)被曝光的NSA武器庫中,就有一款名為ELECTRICSLIDE的工具,通過偽裝成中國用戶瀏覽器發出HTTP請求:

在未來的網絡攻擊活動中,根本不可能進行準確的網絡溯源追蹤,因為那些精明的APT組織都會有訓練有素的支持團隊對一些別國的網絡利用工具(CNE)進行二次開發利用。
另外,有些人也可能會意識到,大多數國家間的APT對抗組織,其IoC威脅指標都是機密信息或只保存于限制性報告中,僅限政府CERT應急響應組織和相關機構才能合法獲取到這些信息。就像英國GCHQ在招募網絡工程師進行網絡防防御和攻擊時,必須要求工程師同時具備網絡攻防技能,因為,一些隱蔽的網絡利用工具(CNE)將會被廣泛應用于未來的網絡戰中,未知攻,焉知防,只有知己知彼,方能百戰不殆。
外交因素
除此之外,我們必須承認現代黑客技術也是一種釋放信息的手段。我們大膽地YY或假設一下,也或許這就是俄羅斯向下屆法國總統的一種側面表態,“看看吧,我們能輕輕松松地入侵攻擊你,你不喜歡普京可以,但千萬別惹我們”,呵呵,這在軍事上叫耀武揚威。新上任的馬克龍肯定會記得,他和他的競選團隊曾被黑客成功入侵過,就像有人在暗中時刻用狙擊步槍的激光瞄準器指著你,永遠都是一種威脅。這也是網絡攻擊可以作為震懾手段的一種體現。
總結
作為網絡世界的個體,我們不要被那些表面的報道或技術證據所蒙蔽所誤導。因為網絡攻擊溯源調查并不是那么簡單容易的事,攻擊事件的意義是什么,攻擊者的意圖又是什么,我們或許都并不清楚。只有那些真正高度可信并且可以相互映證的信息線索,才能撥開網絡攻擊的迷霧,揭露網絡攻擊的真兇。那些站不住腳,經不起推敲的分析、假設或線索都是蒼白且毫無根據的。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 成人免费无码大片A毛片抽搐色欲| 无码精品人妻一区二区三区AV| 国产色无码精品视频国产| 无码av免费一区二区三区试看| 国产精品无码无卡在线播放| 亚洲av无码片vr一区二区三区| 亚洲精品一级无码中文字幕| 无码精品一区二区三区| 无码人妻一区二区三区免费看 | 国产亚洲大尺度无码无码专线| 西西4444www大胆无码| 无码少妇A片一区二区三区| 亚洲中文字幕无码久久精品1| 无翼乌工口肉肉无遮挡无码18| 欧美性生交xxxxx无码影院∵| 亚洲国产无套无码av电影| 国产精品无码专区在线观看| 亚洲一区二区无码偷拍| 精品日韩亚洲AV无码一区二区三区| 久久久久无码精品| 国产精品无码a∨精品| 国产午夜精品无码| 亚洲AV日韩AV高潮无码专区| 日韩网红少妇无码视频香港| 精品无码一区在线观看| 伊人无码精品久久一区二区| 亚洲精品无码中文久久字幕| 无码国产69精品久久久久孕妇 | 无码人妻少妇伦在线电影| 中文字幕精品无码一区二区| 国产精品三级在线观看无码 | 亚洲av日韩av高潮潮喷无码| 中文字幕人成无码人妻综合社区| 熟妇人妻无码xxx视频| 亚洲精品午夜无码电影网| 亚洲熟妇无码一区二区三区| 亚洲真人无码永久在线| 亚洲Av无码国产情品久久| 日韩亚洲AV无码一区二区不卡 | 无码激情做a爰片毛片AV片| 亚洲A∨无码一区二区三区|