范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

360公司西北工业大学遭受美国NSA网络攻击调查报告(之二)

  2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本,西安警方已对此正式立案调查。
  中国国家计算机病毒应急处理中心和360公司全程参与了此案的技术分析工作。技术团队先后从西北工业大学的多个信息系统和上网终端中提取到了木马程序样本,综合使用国内现有数据资源和分析手段,并得到欧洲、东南亚部分国家合作伙伴的通力支持,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头,初步判明相关攻击活动源自于美国国家安全局(NSA)的"特定入侵行动办公室"(即:Office of Tailored Access Operation,后文简称"TAO")。
  本系列研究报告将公布TAO对西北工业大学发起的上千次网络攻击活动中,某些特定攻击活动的重要细节,为全球各国有效发现和防范TAO的后续网络攻击行为提供可以借鉴的案例。
  一、TAO攻击渗透
  西北工业大学的流程
  TAO对他国发起的网络攻击技战术针对性强,采取半自动化攻击流程,单点突破、逐步渗透、长期窃密。
  单点突破、级联渗透,
  控制西北工业大学网络
  经过长期的精心准备,TAO使用"酸狐狸"平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署"怒火喷射"远程控制武器,控制多台关键服务器。利用木马级联控制渗透的方式,向西北工业大学内部网络深度渗透,先后控制运维网、办公网的核心网络设备、服务器及终端,并获取了部分西北工业大学内部路由器、交换机等重要网络节点设备的控制权,窃取身份验证数据,并进一步实施渗透拓展,最终达成了对西北工业大学内部网络的隐蔽控制。
  隐蔽驻留、"合法"监控,
  窃取核心运维数据
  TAO将作战行动掩护武器"坚忍外科医生"与远程控制木马NOPEN配合使用,实现进程、文件和操作行为的全面"隐身",长期隐蔽控制西北工业大学的运维管理服务器,同时采取替换3个原系统文件和3类系统日志的方式,消痕隐身,规避溯源。TAO先后从该服务器中窃取了多份网络设备配置文件。利用窃取到的配置文件,TAO远程"合法"监控了一批网络设备和互联网用户,为后续对这些目标实施拓展渗透提供数据支持。
  搜集身份验证数据、构建通道,
  渗透基础设施
  TAO通过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务器文档资料信息。根据TAO攻击链路、渗透方式、木马样本等特征,关联发现TAO非法攻击渗透中国境内的基础设施运营商,构建了对基础设施运营商核心数据网络远程访问的"合法"通道,实现了对中国基础设施的渗透控制。
  控制重要业务系统,
  实施用户数据窃取
  TAO通过掌握的中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以"合法"身份进入运营商网络,随后实施内网渗透拓展,分别控制相关运营商的服务质量监控系统和短信网关服务器,利用"魔法学校"等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。
  二、窃取西北工业大学
  和中国运营商敏感信息
  (一)窃取西北工业大学远程业务管理账号口令、操作记录等关键敏感数据
  TAO通过在西北工业大学运维管理服务器安装嗅探工具"饮茶",长期隐蔽嗅探窃取西北工业大学运维管理人员远程维护管理信息,包含网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息等。
  遭到嗅探的网络设备类型包括固定互联网的接入网设备(路由器、认证服务器等)、核心网设备(核心路由器、交换机、防火墙等),也包括通信基础设施运营企业的重要设备(数据服务平台等),内容包括账号、口令、设备配置、网络配置等信息。
  1、窃取西工大核心网络设备
  账号口令及配置信息
  北京时间20 年12月11日6时52分,TAO以位于日本京都大学的代理服务器(IP:130.54. . )为攻击跳板,非法入侵了西北工业大学运维网络的"telnet"管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,上述2台服务器事先均已被安装"饮茶"嗅探工具。TAO远程操控木马检索并下载被压缩加密的监听记录文件,然后清痕退出。窃取数据包括路由器、核心网设备(核心路由器、交换机、防火墙)管理账号、口令、设备配置、网络配置等信息。
  2、多次窃取接入网认证设备
  账号口令及配置信息
  (1)北京时间20 年5月30日0时28分,TAO以位于日本的代理服务器(IP:210.135. . )为攻击跳板,非法入侵了西北工业大学运维网络"telnet"管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,这2台服务器事先均已被安装"饮茶"嗅探工具,TAO远程操控木马检索并下载窃密记录文件后清痕退出。窃取数据包括接入网认证设备的账号、口令及配置信息。
  (2)北京时间20 年7月4日1时12分,TAO利用位于德国莱比锡技术经济和文化学院的代理服务器(IP:141.57. . )作为攻击跳板,非法入侵西北工业大学运维网络"telnet"管理服务器,上传并安装NOPEN木马工具,级联控制其内网监控管理服务器等其他3台服务器,这4台服务器事先均已被安装"饮茶"嗅探工具,TAO远程操控木马检索并下载窃密文件后清痕退出。
  (3)北京时间20 年10月11日10时35分,TAO利用位于韩国首尔国立江原大学的代理服务器(IP:210.115. . )作为攻击跳板,非法入侵西北工业大学运维网络监控管理服务器,上传并安装NOPEN木马工具,然后级联控制其内网备份服务器、认证服务器等其他4台服务器,这5台服务器事先均已被安装"饮茶"嗅探工具,TAO远程操控木马分别检索并下载窃取记录文件后清痕退出。
  (4)北京时间20 年10月19日2时46分,TAO以位于韩国大田的高等科学技术研究学院的代理服务器(IP:143.248. . )为攻击跳板,非法入侵西北工业大学运维网络"telnet"管理服务器,级联控制其内网监管服务器等其他2台服务器,这3台服务器事先均已被安装"饮茶"嗅探工具,TAO通过远程操控木马检索并下载窃密文件,然后清痕退出。
  (二)窃取西北工业大学网络设备运维配置文件和日志文件
  美国国家安全局"特定入侵行动办公室"(TAO)长期攻击入侵西北工业大学网络运维管理服务器,秘密窃取网络设备运维配置文件和日志文件。
  1、窃取西北工业大学
  网络运行日志文件
  北京时间20 年3月2日3时41分,TAO通过位于日本的代理服务器(IP:210.135. . )非法入侵控制西北工业大学1台网络运维管理服务器。3时49分,TAO从该运维管理服务器横向移动到另一台运维监控服务器,以特定字符串为关键词检索日志文件并进行窃取了一批系统运行日志文件和系统日常自检报告备份文件。
  2、窃取西北工业大学服务器
  定期任务配置脚本
  北京时间20 年10月11日10时41分,TAO通过位于韩国的代理服务器(IP:210.115. . )入侵控制了西北工业大学一台内网服务器。10时48分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了特定目录下的定期任务配置脚本,共检索到14个用于定期执行任务的配置文件。随后,一次性窃取了这14个文件,这些文件可用于执行定期清理、备份、检查电源等操作。
  3、窃取西北工业大学公司服务器
  系统信息文件
  北京时间20 年6月6日1时27分,TAO通过位于韩国的代理服务器(IP:222.122. . )入侵控制了西北工业大学一台内网服务器。2时4分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了目录/var/下的系统文件,窃取了60个常用的系统信息文件,被窃取的系统信息文件内容包含系统发行版本、用户密码哈希、用户权限、本地域名解析配置等。
  (三)渗透控制中国基础设施核心设备
  美国国家安全局"特定入侵行动办公室"(TAO)利用窃取到的网络设备账号口令,以"合法"身份进入中国某基础设施运营商服务网络,控制相关服务质量监控系统,窃取用户隐私数据。
  1、窃取中国用户隐私数据
  北京时间20 年3月7日22:53,美国国家安全局"特定入侵行动办公室"(TAO)通过位于墨西哥的攻击代理148.208. . ,攻击控制中国某基础设施运营商的业务服务器211.136. . ,通过两次内网横向移动(10.223.140. 、10.223.14. )后,攻击控制了用户数据库服务器,非法查询多名身份敏感人员的用户信息。
  同日15:02,TAO将查询到的用户数据保存在被攻击服务器 /var/tmp/.2e434fd8aeae73e1/erf/out/f/ 目录下,被打包回传至攻击跳板,随后窃密过程中上传的渗透工具、用户数据等攻击痕迹被专用工具快速清除。
  美国国家安全局"特定入侵行动办公室"(TAO)运用同样的手法,分别于北京时间20 年1月10日23时22分、1月29日8时41分、3月28日22时00分、6月6日23时58分,攻击控制另外1家中国基础设施业务服务器,非法多批次查询、导出、窃取多名身份敏感人员的用户信息。
  2、渗透控制全球电信基础设施
  据分析,美国国家安全局"特定入侵行动办公室"(TAO)以上述手法,利用相同的武器工具组合,"合法"控制了全球不少于80个国家的电信基础设施网络。技术团队与欧洲和东南亚国家的合作伙伴通力协作,成功提取并固定了上述武器工具样本,并成功完成了技术分析,拟适时对外公布,协助全球共同抵御和防范美国国家安全局NSA的网络渗透攻击。
  三、TAO在攻击过程中
  暴露身份的相关情况
  美国国家安全局"特定入侵行动办公室"(TAO)在网络攻击西北工业大学过程中,暴露出多项技术漏洞,多次出现操作失误,相关证据进一步证明对西北工业大学实施网络攻击窃密行动的幕后黑手即为美国国家安全局NSA。兹摘要举例如下:
  (一)攻击时间完全吻合美国工作作息时间规律
  美国国家安全局"特定入侵行动办公室"(TAO)在使用tipoff激活指令和远程控制NOPEN木马时,必须通过手动操作,从这两类工具的攻击时间可以分析出网络攻击者的实际工作时间。
  首先,根据对相关网络攻击行为的大数据分析,对西北工业大学的网络攻击行动98%集中在北京时间21时至凌晨4时之间,该时段对应着美国东部时间9时至16时,属于美国国内的工作时间段。
  其次,美国时间的全部周六、周日中,均未发生对西北工业大学的网络攻击行动。
  第三,分析美国特有的节假日,发现美国的"阵亡将士纪念日"放假3天,美国"独立日"放假1天,在这四天中攻击方没有实施任何攻击窃密行动。
  第四,长时间对攻击行为密切跟踪发现,在历年圣诞节期间,所有网络攻击活动都处于静默状态。依据上述工作时间和节假日安排进行判断,针对西北工业大学的攻击窃密者都是按照美国国内工作日的时间安排进行活动的,肆无忌惮,毫不掩饰。
  (二)语言行为习惯与美国密切关联
  技术团队在对网络攻击者长时间追踪和反渗透过程中(略)发现,攻击者具有以下语言特征:一是攻击者有使用美式英语的习惯;二是与攻击者相关联的上网设备均安装英文操作系统及各类英文版应用程序;三是攻击者使用美式键盘进行输入。
  (三)武器操作失误暴露工作路径
  20 年5月16日5时36分(北京时间),对西北工业大学实施网络攻击人员利用位于韩国的跳板机(IP:222.122. . ),并使用NOPEN木马再次攻击西北工业大学。在对西北工业大学内网实施第三级渗透后试图入侵控制一台网络设备时,在运行上传PY脚本工具时出现人为失误,未修改指定参数。脚本执行后返回出错信息,信息中暴露出攻击者上网终端的工作目录和相应的文件名,从中可知木马控制端的系统环境为Linux系统,且相应目录名"/etc/autoutils"系TAO网络攻击武器工具目录的专用名称(autoutils)。
  出错信息如下:
  Quantifier follows nothing in regex; marked by
  (四)大量武器与遭曝光的NSA武器基因高度同源
  此次被捕获的、对西北工业大学攻击窃密中所用的41款不同的网络攻击武器工具中,有16款工具与"影子经纪人"曝光的TAO武器完全一致;有23款工具虽然与"影子经纪人"曝光的工具不完全相同,但其基因相似度高达97%,属于同一类武器,只是相关配置不相同;另有2款工具无法与"影子经纪人"曝光工具进行对应,但这2款工具需要与TAO的其它网络攻击武器工具配合使用,因此这批武器工具明显具有同源性,都归属于TAO。
  (五)部分网络攻击行为发生在"影子经纪人"曝光之前
  技术团队综合分析发现,在对中国目标实施的上万次网络攻击,特别是对西北工业大学发起的上千次网络攻击中,部分攻击过程中使用的武器攻击,在"影子经纪人"曝光NSA武器装备前便完成了木马植入。按照NSA的行为习惯,上述武器工具大概率由TAO雇员自己使用。
  四、TAO网络攻击西北工业大学
  武器平台IP列表
  技术分析与溯源调查中,技术团队发现了一批TAO在网络入侵西北工业大学的行动中托管所用相关武器装备的服务器IP地址,举例如下:
  五、TAO网络攻击西北工业大学
  所用跳板IP列表
  六、小结
  综合此次美国国家安全局"特定入侵行动办公室"(TAO)针对西北工业大学的网络入侵行径,其行为对我国国防安全、关键基础设施安全、社会安全、公民个人信息安全造成严重危害,值得我们深思与警惕:
  面对美国NSA对我国实施长期潜伏与持续渗透的攻击行为,我国政府、各大中小企业、大学、医疗机构、科研机构以及重要信息基础设施运维单位等都应做好防范准备:一方面各行业、企业应尽快开展APT攻击自查工作,另一方面要着力实现以"看见"为核心的全面系统化防治。
  面对国家级背景的强大对手,首先要知道风险在哪,是什么样的风险,什么时候的风险。
  因此,各大单位要逐步提升感知能力、看见能力、处置能力,在攻击做出破坏之前及时斩断"杀伤链",变事后发现为事前捕获,真正实现感知风险、看见威胁、抵御攻击。

明星曝出的那些圈中内幕,真实的娱乐圈,太脏头条创作挑战赛都说娱乐圈是个大染缸,不少明星进入娱乐圈之后,都变了样。网络上也经常有人爆出不少娱乐圈的内幕。相比网上的爆料,明星们自己爆出的娱乐圈内幕则更为震撼,也更有真实感。明星底线江歌案惹争议,江秋莲和卷宗不符,你为何对号入座随着底线中江歌案单元呈现,舆论也出现了两极化的争议。有人在质疑刘暖曦(刘鑫)为什么还有粉丝,有人同情江歌妈妈的遭遇。沉浸式的体验,观众的代入感非常强烈,不得不说,该剧中的法制细节,2000年,19岁的陈婷有了身孕,50岁的张艺谋我给你2个选择1997年,张艺谋的父亲已经到了临终之际。卧床多年他最放不下的便是没有孙子。那时候的张艺谋与巩俐已经分开了两年。而他的孩子,也只有与前妻肖华生下的女儿张末。张末没有孙子也成了他的心王菲16岁女儿李嫣疑似早恋,头像换成双人照,她露出唇部美而自信10月4日晚,台媒怀疑王菲16岁女儿李嫣恋爱了,她更换了社交账号头像,是与一名小男生的合照。照片中,李嫣正面出镜,眉宇间带着英气,慢慢涌现出超模脸。16岁的李嫣不再掩盖自己的天生缺一夜3000元,Angelababy吞云吐雾,彻底放飞自我了?1hr这两天,热搜上爆了一个十分离谱且无聊的话题没错,热搜的主角就是女星Angelababy。这个事情简单来说就是,baby私下和朋友们玩剧本杀,这期间抽烟被在场的人拍下,并且发布娱乐圈9大生活巨婴煮饭不加水洗手液淘米,热油倒垃圾桶文大牌娱姐前几日,一则蔡徐坤的旧视频被网友扒了出来。一身黑衣的他,双手插兜的站在一扇大门前,气定神闲的等着工作人员为他拉开门很快有粉丝替他解释,机场的很多门都是需要门禁或者指纹的,19岁全裸写真,20岁靠三级片爆红后,和多位男星传绯闻作者她姐来源她姐生活(IDtajie798)还有谁没看过美女这两张照片,我都会哭的!黑色修身礼服搭配绿宝石项链,烈焰红唇明眸皓齿舒淇,从来不会让人失望。她只是站在那,就无形间勾着众许晴的臀曾黎的脸余男的嘴,这10位中年女星性感起来简直要命文大牌娱姐娱乐圈是个新人辈出的地方,从来不乏小花小生们。然而虽然她们秀色可餐,但是如果说到性感有味道,那么在中年的女星面前,她们还是自愧不如。放眼整个娱乐圈,人到中年却依然风韵犹存宪法学如何面对技术数字革命依然有国家建设的面向,这一甚少被当下研究注意到的面向落到改革赖以发展的根本结构上,便是现实中的数字革命之于中国宪法的投影。同时,当数据成为公认的新兴生产要素,数字经济压倒性苹果iPhone啥时候换华为C口?近日,欧盟立法通过,自2024年起所有智能手机都要统一使用USBC充电接口。当地时间周二,欧盟议员以602票赞成13票反对通过该项议案。欧盟相关官员表示,统一充电器接口将简化欧洲人技术分享一个关于springweb的日志统一打印方案分享一个关于springweb的日志统一打印方案。先解释一下,这里说的日志统一打印,是说基于追踪定位问题的需要,在框架层面将我们关心的请求处理过程相关信息进行统一规划打印输出到日志
女团八强出炉!日本30韩国,倪夏莲丢2分,法国男团险胜英格兰10月5日晚,2022年世界乒乓球团体锦标赛18决赛继续进行。共进行了4场比赛,包括3场女团的比赛和1场男团的比赛。除了中国女团30轻取匈牙利女团以外,日本女团同样30完胜韩国女团背负骂名多年,其实也就25岁,昔日法国飞翼正式蜕变为巴萨大腿?欧冠小组赛第三轮,巴塞罗那01不敌国际米兰,补时阶段国米球员的疑似手球没被判罚让哈维暴跳如雷,然而本场比赛的焦点除了这次争议判罚之外,法国超跑登贝莱的表现才是真正值得关注的地方。让大部分石油靠进口!我国从俄采购均价为每吨4041元,从美国采购呢引言但是让人感到遗憾的是,我国虽然同样拥有石油资源,但是产量远远无法满足我们的发展需求,所以我们只能依赖于进口。如今,我们所使用的石油之中有70只能通过进口得来,而从俄方所进口的石网络安全编程中使用的前10种编程语言本文将介绍您可能想学习的前10种编码语言,以启动您的网络安全事业。每日分享最新,最流行的软件开发知识与最新行业趋势,希望大家能够一键三连,多多支持,跪求关注,点赞,留言。人类每天都李景亮怒了!李景亮公开痛骂网络喷子你们又不会打拳,啥都不是34岁的中国UFC一哥嘎子李景亮不想再忍网络喷子了,在见证了自己的同行兼好友闫晓楠拿下了一场关键胜利后,李景亮心里特别开心,因为他知道闫晓楠为了这场比赛付出了多少,作为同道中人,他大局已定!巴萨亿元先生转会达成协议!当家射手短板浮现对于巴塞罗那来说,由于球队在过去的转会窗口完成了多个大手笔的引援,尤其是在球队经营状况并不理想的情况下,他们采取了毕其功于一役的操作手法,因此本赛季对于巴萨而言至关重要。如果他们能2022网络安全保险科技白皮书科技智绘网络安全保险新业态本文报告来源于2022网络安全保险科技白皮书报告,完整版共有39页,非常详尽,值得收藏。本报告下载领取方式详见文末本报告目录大纲如下第一章全球网络安全保险发展现状第二章网络安全保险再买回来!马卡马竞与巴萨达协议,将以2000万欧买断格列兹曼直播吧10月5日讯马卡报确认,经过几个月的谈判,马竞将会以2000万欧元的价格正式买断巴萨前锋格列兹曼。2021年夏天,格列兹曼被巴萨租借回马竞两个赛季,两个俱乐部的合同里有一个规31!女排夺冠热门轻松逆转,暂升F组头名!美国女排核心38扣14中10月5日凌晨,女排世锦赛复赛F组继续进行,美国女排过招多米尼加队,比赛难度似乎不大。美国队是夺冠热门,是奥运会新科冠军,然而在小组赛阶段,基拉里轮换部分主力,惨败给塞尔维亚让人属中国这十年中国故事丨新疆丝绸之路经济带核心区建设焕发活力新华社乌鲁木齐10月4日电题新疆丝绸之路经济带核心区建设焕发活力新华社记者地处亚洲腹地的新疆,自古就是丝绸之路上连接东西方的重要枢纽。从古时的陆路通道,到如今越织越密的立体化交通网限制俄石油价格!刚刚,欧盟27个成员国达成协议!欧盟委员会主席还要对进口天然气价格设限每经编辑李泽东据央视新闻,当地时间10月5日,欧盟轮值主席国捷克通过社交媒体表示,欧盟各成员国驻欧盟大使已就新一轮对俄制裁达成协议。欧盟外交与安全政策高级代表博雷利5日在欧洲议会全