专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

十大未查出幕后组织的APT攻击

  1。TajMahal
  早在2018年底,卡巴斯基的研究人员就发现了一个复杂的间谍框架,他们称之为TajMahal。它由两个不同的软件包组成,分别称为Tokyo和Yokohama,它们能够窃取各种数据,包括从受害者设备上盗窃的CD数据和发送到打印机队列的文件。每个软件包都包含许多恶意工具:后门、键盘记录器、下载器、编排器、屏幕和网络摄像头抓取器、音频记录器等。总共发现了多达80个恶意模块。
  在第一次发现它之前,TajMahal项目已经活跃了至少5年。更为神秘的是,它唯一已知的受害者是一个知名的外交对象。谁是这次袭击的幕后主使,是否还有其他受害者,或者整个工具的开发是否只是针对一个特定目标,这些问题仍然没有答案。2。DarkUniverse
  DarkUniverse是研究人员在2018年发现并公布的另一个APT框架。从2009年到2017年,它在野外活动了至少八年,针对叙利亚、伊朗、阿富汗、坦桑尼亚、埃塞俄比亚、苏丹、俄罗斯、白俄罗斯和阿拉伯联合酋长国的至少20个民用和军事对象。该恶意软件通过带有恶意MicrosoftOffice文档附件的钓鱼电子邮件传播。它由几个模块组成,负责不同的间谍活动,如键盘记录、邮件流量拦截、截屏、收集各种系统信息等。
  DarkUniverse在野外被发现的唯一示例是,他们复杂的ItaDuke恶意软件释放了一个名为VisaformTurkey。pdf的零日PDF漏洞。DarkUniverse目前尚未被公开公布,也不清楚2017年之后它发生了什么。3。PuzzleMaker
  2021年4月,研究人员利用复杂的零日漏洞链检测到几次有针对性的攻击。为了渗透系统,攻击者使用了谷歌ChromeRCE漏洞。虽然研究人员无法获取该漏洞的详细信息,但却非常怀疑存在问题的漏洞是CVE202121224,该漏洞使攻击者能够在浏览器沙箱内执行任意代码。发起攻击后,攻击者利用Windows内核中的信息泄露漏洞CVE202131955获取EPROCESS结构的内核地址,并利用另一个Windows内核漏洞CVE202131956提升权限。
  成功利用这些漏洞后,由四个模块组成的自定义恶意软件将被发送到受感染的系统。这些模块是一个stager、dropper、service和远程shell,最后一个是最终的有效负载。研究人员将APT称为PuzzleMaker。
  已知APT活动的唯一薄弱环节是一种后利用技术,PuzzleMaker和CHAINSHOT恶意软件都使用了这种技术,至少有两个国家支持的攻击者也使用了这种技术。然而,这项技术是公开的,可以被不同的组织独立使用。4。ProjectSauron(又名Strider)
  ProjectSauron于2015年9月首次被发现,当时卡巴斯基反目标攻击平台在一个客户组织中检测到异常的网络流量。该流量来自一个可疑库,该库被加载到域控制器服务器的内存中,并注册为Windows密码过滤器,该过滤器可以访问管理帐户的纯文本密码。事实证明,它是针对俄罗斯、伊朗、卢旺达,可能还有意大利语国家的政府、电信、科学、军事和金融组织的复杂APT平台的一部分。
  ProjectSauron的名字来源于其配置中提到的Sauron
  ProjectSauron平台采用模块化结构。它会针对每个受害者各自定义一个核心植入程序,它们具有不同的文件名和大小,以及针对目标环境自定义的时间戳。这样一来,在另一个组织中发现的程序对其他受害者来说就没有什么价值了。这些核心植入程序就像后门一样,可以下载额外的模块并在内存中运行命令。该模块执行特定的间谍功能,如键盘记录,窃取文件,或从受感染的计算机和连接的USB设备劫持加密密钥。一个特殊的模块负责通过受感染的USB驱动器访问气隙系统。
  ProjectSauron背后的组织使用了复杂的指挥与控制基础设施,涉及美国和欧洲范围广泛的不同ISP和多个IP地址。攻击者尽了一切努力在其操作中不创建可识别的模式。唯一可以自信地说的是,如果没有一个民族国家赞助商,这种复杂程度很难实现。值得注意的是,这个组织可能从其他知名的APT学习过,比如Duqu、Flame、Equation和Regin。
  5。USBThief
  早在2016年,研究人员就发现了一种USB恶意软件,其特点是具有复杂的自我保护机制。它被称为USBThief,由六个文件组成,其中两个是配置文件,而其他四个是可执行文件。这些文件被设计成按照预先定义的顺序执行,其中一些文件是aes128加密的。加密密钥是使用唯一的USB设备ID和某些磁盘属性生成的这使得解密和运行文件变得很困难,除非是在受感染的USB驱动器上。
  其中三个可执行文件是加载下一阶段文件的加载程序。为了确保文件按正确的顺序加载,它们使用以前加载的文件的哈希作为名称。此外,有些文件检查父进程的名称,如果名称错误就终止。最后一个有效负载是一个数据窃取器,它查看配置文件以获取关于要窃取什么数据、如何加密数据以及在哪里存储数据的信息。数据总是被转移到受感染USB设备上的某个位置。
  USBThief中实现的另一个有趣的技术是使用某些应用程序的便携版本,如记事本,Firefox和TrueCrypt,诱骗用户运行第一个恶意软件加载程序。为了实现这一目标,它将自己作为插件或动态链接库注入到这些应用程序的命令链中。当用户运行受感染的应用程序时,恶意软件也会启动。这种恶意软件并不普遍,极有可能用于涉及人力资源的高度针对性攻击。
  研究人员怀疑它可能与LambertsAPT组织有关:
  6。TENSHO(又名WhiteTur)
  2021年初,在搜索假冒政府网站的钓鱼页面时,普华永道公司的研究人员偶然发现了一个用于仿冒塞尔维亚国防部证书的页面。这个页面引导他们找到了一个被称为TENSHO或Whiteturr的未知攻击者。这个攻击者至少从2017年开始活跃,使用了多种独特的技术和工具,包括武器化文档、HTA和PowerShell脚本、Windows可执行程序和模仿政府网站的钓鱼页面。
  在其他工具中,TENSHO使用OpenHardwareMonitor开源项目,其表面目的是监控设备温度、风扇速度和其他硬件健康数据。攻击者传播恶意的OpenHardwareMonitor包,该包旨在以PowerShell脚本或Windows二进制文件的形式传递TENSHO的恶意软件。
  到目前为止,尚未发现该攻击者与任何已知的APT组织之间存在联系。TENSHO的目标是塞尔维亚和斯普斯卡共和国(波斯尼亚黑塞哥维那境内的一个对象)境内的组织,显示出非常具体的区域利益。7。PlexingEagle
  在阿姆斯特丹举行的2017年HITBSec会议上,EmmanuelGadaix介绍了一个非常有趣的GSM网络间谍工具集的发现,该工具集可能是由一个非常先进的攻击组织部署的,是在对客户系统进行常规安全扫描时发现的。
  该攻击方案最初是由Gadaix的团队在一台被攻击者用作操作基础的Solaris10设备上发现的。这样,攻击者利用对GSM基础设施和网络的先进知识,对执法部门通常用于窃听电话的功能进行修复,以实现他们自己的机制来拦截感兴趣的电话。在攻击中使用的恶意软件使用LUA编写,研究人员看到其他高级攻击者使用的语言,比如Flame和ProjectSauron背后的那些人。该攻击和所谓的AthensAffair之间有许多相似之处,这两个示例是已知的唯一在野外抓获的攻击者的示例。8。SinSono
  2021年5月,向AtT、Verizon、TMobile等运营商提供短信路由服务的电信公司Syniverse检测到对其IT系统的未经授权访问。一项内部调查显示,2016年,一个未知的攻击者首次攻击了Syniverse的基础设施。五年来,他们一直在不被发现的情况下运行,访问了公司的内部数据库,并泄露了235名客户的电子数据传输(EDT)环境登录凭证。通过这些账户,攻击者可以访问高度敏感的消费者数据,例如通话记录和短信内容。
  虽然该公司重置或停用了所有EDT客户的凭据,并联系了受影响的组织,但仍存在许多问题:例如,攻击者是否真得窃取了敏感数据。尽管该公司本身和一些依赖其服务的运营商没有发现重大攻击迹象,也没有试图破坏其流程,但研究人员既不知道谁是攻击者,也不知道他们的目标是什么。对与攻击有关的数据的分析表明,确认其背后的组织很困难。9。MagicScroll(又名AcidBox)
  MagicScroll是一个复杂的恶意框架,于2019年首次被PaloAlto的研究人员发现。这是一种多级恶意软件,已知的样本很少,已知的受害者只有一个,位于俄罗斯,于2017年受到攻击。MagicScroll的初始感染阶段信息目前是缺失的。第一个已知阶段是作为安全支持提供者创建的加载程序,这是一个通常提供某些安全功能(如应用程序身份验证)的DLL。MagicScroll滥用这个功能来实现对lass。exe进程的注入和可能的持久性。
  加载程序的主要目的是解密和加载存储在注册表中的下一阶段模块。此模块利用VirtualBox驱动程序漏洞在内核模式下加载未签名的恶意驱动程序。据PaloAlto的研究人员说,以前在Turla活动中发现有攻击者利用了这一漏洞,但是没有迹象表明该攻击者与Turla活动背后的组织有任何联系。PaloAlto的研究人员还发现了与ProjectSauron的一些相似之处,但这些相似之处不足以表明这两个活动之间的联系。研究人员也没有发现MagicScroll和任何其他已知APT之间存在任何联系。10。Metador
  2022年9月,SentinelLabs首次曝光了Metador组织。它主要针对中东和非洲几个国家的ISP、电信公司和大学,其中至少有一名受害者被近十个不同的APT组织攻击过。
  Metador运营着两个被称为metaMain和Mafalda的恶意软件平台,它们完全部署在内存中。metaMain平台是一个功能丰富的后门,它为攻击者提供了对受感染系统的长期访问。它可以记录键盘和鼠标事件,制作屏幕截图,下载和上传文件,并执行任意shell代码。
  Mafalda是一个正在积极开发的后门。其最新版本的时间戳为2021年12月。它具有许多反分析技术,支持67条命令,比上一个版本的恶意软件多了13条。
  除了典型的后门功能,metaMain和Mafalda还能够与其他未知的植入程序建立连接,并与这些植入程序交换数据。其中一种植入程序被称为Cryshell,充当metaMain或Mafalda与C2之间的中间服务器。有理由相信存在未知的Linux植入程序,可以将从Linux设备收集的数据发送到Mafalda。
  目前还不清楚Metador背后的攻击者是谁以及他们的目标是什么。设计用于长时间不被发现的复杂恶意软件表明,这是一个由高端攻击者发起的网络间谍活动。至少有些C2响应是西班牙语的,这可能表明攻击者或它的一些开发人员说西班牙语。此外,在Metador的恶意软件中还发现了一些文化参考,包括英国流行朋克歌词和阿根廷政治漫画。痕迹的多样性使得很难确定它是在哪个国家运作的。其中一个假设是,该集团是一家高端承包商。
  参考及来源:https:securelist。comtop10unattributedaptmysteries107676

肺结节的人还能吃苦瓜吗?提醒想肺部健健康康,3种食物可多吃可能大家对肺结节比较陌生,还不算太了解这种比较常见的肺部疾病吧。在检查出肺结节后,CT显示小于8mm的结节不必太担心,医生建议用消炎药定期复查,据资料统计显示,有5个人里面至少有1春季该如何预防高血压每年春季都是高血压的高发期。季节转换时,气温升高,容易使高血压患者血管收缩,血压升高,造成血管因受压而破裂。如果不及时采取有效的预防措施,就会增加脑出血和中风的危险。那么在春季,如您不知道的南瓜籽油,护肤护发多面手众所周知南瓜籽和南瓜籽油是超级食品,它们可以为心脏大脑免疫系统和消化系统生殖健康等提供益处然而,很多人不知道的是,南瓜籽油也是护肤护发的多面手。南瓜籽油富含角鲨烯,这一点是其他植物WOT丨有比它还丑的坦克吗?R系试验型重炮战车数据实拍图本文首发于微信公众号坦克零距离,文章转载权限坦克空间站UP为个人专栏文章作者,非官方人员,在头条同步更新文章试验型重炮战车各位车长老爷们大家好啊,我是阿纳贝尔丶卡多。WG发布了1。两大户外一哥碰面,斗鱼嘲讽虎牙粉丝为下载娃近来由于环境已经开放,增加了不少户外的活动,直播户外的主播们也异常的活跃了起来,特别是斗鱼和虎牙两大平台的主播,常常会因为某个活动互相碰面,日前来自斗鱼的户外一哥赛文柒就被斗鱼派发千万别找玩游戏都上不了王者的人当朋友,没有爱好的人是可悲的壹我有个朋友最近很烦,因为他儿子打王者荣耀上瘾了,初中还没毕业,一天偷偷借别人的手机打,王者已经20多颗星了,作为一个资深的游戏玩家,我告诉我的朋友,如果你儿子这个年纪上分这么快的惊呆!这些我们常吃的早餐,竟然致病又减寿早餐吃不好会引发胃炎肥胖胆结石等一系列的健康问题有研究表明不注重吃早餐的人寿命平均缩短了2。5岁对于早餐我们有哪些易忽视的坏习惯呢?吃早餐的4个雷区把零食当早餐许多学生工作族早上来春季养肝正当时,这几款护肝健脾的茶饮千万别错过肝脏是人体最重要的排毒代谢和免疫器官,对人体健康起着至关重要的作用,肝脏受损,不仅会引起许多肝脏疾病,还会引发身体其他疾病。而如今人们生活节奏快压力大,很多我们平时习以为常的行为,刷碗有助于消化吗?在研究之前,我们需要注意的是,没有直接的科学数据可以支持刷碗有助于消化这一观点。然而,以下是一些可以解释这个观点的可能原因。第一,刷洗碗碟需要使用手臂和手部肌肉的活动,这可以刺激消人过40为何小毛病不断,多是脾肾双虚了,3个中成药,脾肾双补最近很多患者才40岁,身体就出现各种各样的小毛病,有的是腰酸腿疼,头晕耳鸣,全身乏力,不想动,有的是失眠多梦,半夜总是醒,醒来再也睡不着,尿频,尿急,还有的是颈椎病,关节炎,口苦口鱼营养价值丰富,但是鱼也有一些部位是不能食用的当我们谈及海鲜中的营养时,鱼类无疑是不可忽略的一部分。鱼类是一种富含高质量蛋白质维生素矿物质和Omega3脂肪酸的食物,对人体健康有着重要的作用。吃鱼是很多人日常饮食中的重要组成部
在东盟,鱿鱼都卷不过中国新能源车文Dedee2022年,中国新能源汽车出口112万台,同比增长90,主要出口地为欧洲和亚洲。其中,东盟市场销量在下半年持续走高。目前,东盟总人口规模超过6。6亿,坐拥全球9的人口红蒋介石的日常夏天怕热,不开空调不吹电扇,由副官扇风直到深夜老先生(蒋介石)自己不承认是封建帝王,但是各种享受却明白地显示着他过了一种20世纪绝无仅有的奇特的生活方式,这种生活形态只有在古代的紫禁城里才看得到那样的场面。上面这段话是蒋介石的儿子现在是清晨五点钟,我刚刚醒来。一睁开眼就想到你,作为父母的我们该怎样做才是对你最好的教育,对你的成长有最好的帮助?养不教,父之过,教不严,师之惰,儿子,对你和你姐我始终感到愧疚,你双喜!NBA詹姆斯大儿子恋情被认可,18岁开启同居女友号称小詹娜目前NBA常规赛继续进行,目前赛程已经过去了大约三分之二,可以说留给季后赛边缘球队的时间并不多了,今天湖人队和雷霆队的比赛备受关注,湖人队核心领袖詹姆斯再一次完成了一个史诗级别的记包拯60大寿时感叹自己无后,儿媳突然跪下您其实还有个儿子在我国历史文化中,包拯的形象一直是公正廉明,以天下为己任所展现的。他的一生经历了北宋真宗和仁宗两个朝代。为官职期间所穿衣物器皿饮食等均和当地所管辖百姓一样。任地方官时,包拯善于体察古代进士放到现代啥地位?每3年才出300人,再差也能当五品官万般皆下品,真的只有读书高?古代读书人只要考取功名,就等于获得工作保障,就算不能万里挑一考上状元,举人进士也能翻转阶级成为人上人,甚至还有许多让老百姓羡慕的特权。那么这些秀才进士放手表可以彰显身份吗?月收入5000到20万都戴什么表?手表按照等级划分,价格从几千元到几十万不等。最主流的豪华手表价格主要集中在510万元。很多人表示无法理解,都是什么人会佩戴几十万的手表,这些手表这么昂贵到底有什么特别的功能?奢侈品浅析各国教派的起源及对后世的影响文咸人老郑编辑咸人老郑前言每个国家都有自己的当地神灵,以色列和犹大共享耶和华作为他们的国神,各个民族的神或多或少是平等的,由于这些国家之间的通婚和联盟,每个国家都有邻国国家神的祭坛传三星SK海力士高层紧急赴美,争取芯片法案及对华新规豁免权2月8日消息,据南韩媒体PulsebyMaeilBusinessNewsKorea引述业界消息爆料称,三星电子SK海力士高层最近已前往美国,希望获得美国芯片与科学法案(Chipsa地震重创土耳其,土耳其足球遭遇空前重创!记者寒冰报道2月6日土耳其时间凌晨4时17分,土耳其南部与叙利亚北部发生3次地震,震级最高达到7。8级,土耳其安纳托利亚中南部和土叙两国地中海沿岸地区基础设施经济与人民生命损失惨重一研究者提前3天准确预言土耳其地震,真有可能精准预测地震吗一研究者提前3天靠太阳系天体间的位置关系准确预言土耳其地震区域和震级,真有可能精准预测地震吗?在土耳其每天发生两次猛烈地震后,网民们挖出三天前发布的一条上帝预言推文,这条推文迅速成
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网