-
不止西北工業(yè)大學(xué),美國安局很可能利用這個(gè)工具對(duì)華發(fā)動(dòng)大規(guī)模網(wǎng)絡(luò)攻擊
最后更新: 2022-09-13 13:19:24日前,西北工業(yè)大學(xué)遭遇美國國家安全局(National Security Agency,以下簡稱NSA)網(wǎng)絡(luò)攻擊。對(duì)此,國家計(jì)算機(jī)病毒應(yīng)急處理中心于9月13日公布了美國NSA專用網(wǎng)絡(luò)武器“飲茶”分析報(bào)告,結(jié)果表明,該網(wǎng)絡(luò)武器為“嗅探竊密類武器”,主要針對(duì)Unix/Linux平臺(tái),其主要功能是對(duì)目標(biāo)主機(jī)上的遠(yuǎn)程訪問賬號(hào)密碼進(jìn)行竊取。
技術(shù)分析團(tuán)隊(duì)認(rèn)為,“飲茶”編碼復(fù)雜,高度模塊化,支持多線程,適配操作系統(tǒng)環(huán)境廣泛,反映出開發(fā)者先進(jìn)的軟件工程化能力。同時(shí),隨著調(diào)查的逐步深入,技術(shù)團(tuán)隊(duì)還在西北工業(yè)大學(xué)之外的其他機(jī)構(gòu)網(wǎng)絡(luò)中發(fā)現(xiàn)了“飲茶”的攻擊痕跡,很可能是美國NSA下屬特定入侵行動(dòng)辦公室(TAO)利用“飲茶”對(duì)中國發(fā)動(dòng)了大規(guī)模的網(wǎng)絡(luò)攻擊活動(dòng)。
美國NSA網(wǎng)絡(luò)武器“飲茶”分析報(bào)告
一、概述
國家計(jì)算機(jī)病毒應(yīng)急處理中心在對(duì)西北工業(yè)大學(xué)遭境外網(wǎng)絡(luò)攻擊事件進(jìn)行調(diào)查過程中,在西北工業(yè)大學(xué)的網(wǎng)絡(luò)服務(wù)器設(shè)備上發(fā)現(xiàn)了美國國家安全局專用的網(wǎng)絡(luò)武器“飲茶”(NSA命名為“suctionchar”)(參見我中心2022年9月5日發(fā)布的《西北工業(yè)大學(xué)遭美國NSA網(wǎng)絡(luò)攻擊事件調(diào)查報(bào)告(之一)》)。國家計(jì)算機(jī)病毒應(yīng)急處理中心聯(lián)合北京奇安盤古實(shí)驗(yàn)室對(duì)該網(wǎng)絡(luò)武器進(jìn)行了技術(shù)分析,分析結(jié)果表明,該網(wǎng)絡(luò)武器為“嗅探竊密類武器”,主要針對(duì)Unix/Linux平臺(tái),其主要功能是對(duì)目標(biāo)主機(jī)上的遠(yuǎn)程訪問賬號(hào)密碼進(jìn)行竊取。
二、技術(shù)分析
經(jīng)技術(shù)分析與研判,該網(wǎng)絡(luò)武器針對(duì)Unix/Linux平臺(tái),與其他網(wǎng)絡(luò)武器配合,攻擊者可通過推送配置文件的方式控制該惡意軟件執(zhí)行特定竊密任務(wù),該網(wǎng)絡(luò)武器的主要目標(biāo)是獲取用戶輸入的各種用戶名密碼,包括SSH、TELNET、FTP和其他遠(yuǎn)程服務(wù)登錄密碼,也可根據(jù)配置竊取保存在其他位置的用戶名密碼信息。
該網(wǎng)絡(luò)武器包含“驗(yàn)證模塊(authenticate)”、“解密模塊(decrypt)”、“解碼模塊(decode)”、“配置模塊”、“間諜模塊(agent)”等多個(gè)組成部分,其主要工作流程和技術(shù)分析結(jié)果如下:
(一)驗(yàn)證模塊
驗(yàn)證模塊的主要功能是在“飲茶”被調(diào)用前驗(yàn)證其調(diào)用者(父進(jìn)程)的身份,隨后進(jìn)行解密、解碼以加載其他惡意軟件模塊。如圖1所示。
(二)解密模塊
解密模塊是通用模塊,可被其他模塊調(diào)用對(duì)指定文件進(jìn)行解密,采用了與NOPEN遠(yuǎn)控木馬(參見《“NOPEN”遠(yuǎn)控木馬分析報(bào)告》)類似的RSA+RC6加密算法。如圖2所示。
(三)解碼模塊
與解密模塊類似,解碼模塊也是通用模塊,可以被其他模塊調(diào)用對(duì)指定文件進(jìn)行解碼,但采用了自編碼算法。如圖3 所示。
- 責(zé)任編輯: 連政 
-
女王去世后,印度人想把它要回來
2022-09-13 13:04 -
“實(shí)現(xiàn)軟著陸,美聯(lián)儲(chǔ)需要高超技巧和運(yùn)氣”
2022-09-13 11:53 美國經(jīng)濟(jì) -
又一加勒比島國:計(jì)劃三年內(nèi)公投決定是否共和
2022-09-13 11:24 -
“新西蘭終會(huì)成為共和國家,但…”
2022-09-13 10:54 -
佩斯科夫:哈爾科夫俄軍“重新集結(jié)”,普京知情
2022-09-13 10:20 烏克蘭之殤 -
美司法部選前再發(fā)約40份傳票,擴(kuò)大國會(huì)山騷亂調(diào)查范圍
2022-09-13 09:57 美國政治 -
普京:西方經(jīng)濟(jì)“閃電戰(zhàn)”沒有奏效
2022-09-13 09:45 俄羅斯之聲 -
“我們的武器在烏克蘭戰(zhàn)斗中發(fā)揮重要作用”
2022-09-13 08:36 -
美國新增感染64846例、死亡413例
2022-09-13 06:52 抗疫進(jìn)行時(shí) -
澤連斯基:烏軍已重新控制6000平方公里領(lǐng)土
2022-09-13 06:46 烏克蘭之殤 -
“反對(duì)借人權(quán)問題干涉斯里蘭卡內(nèi)政”
2022-09-13 06:45 龍象之間 -
美國國會(huì)山騷亂調(diào)查委員會(huì):將討論是否推動(dòng)與特朗普和彭斯的面談
2022-09-13 06:41 美國大選 -
中國代表:呼吁美英澳三思而后行,放棄對(duì)抗行徑
2022-09-12 23:05 -
俄羅斯用更低價(jià)格石油“拉攏”印度?克宮:不屬實(shí)
2022-09-12 23:01 俄羅斯之聲 -
上任將滿一年,岸田內(nèi)閣支持率現(xiàn)死亡交叉
2022-09-12 22:33 日本 -
楊潔篪會(huì)見杰尼索夫
2022-09-12 22:23 中俄關(guān)系 -
“烏軍已突破至烏俄邊境地區(qū)”
2022-09-12 22:14 烏克蘭之殤 -
女王葬禮一堆要求,外國大使遭不住了
2022-09-12 22:11 -
“烏克蘭‘燒光’武器庫存”,西方忙開會(huì)談增產(chǎn)
2022-09-12 21:57 烏克蘭之殤 -
“西方想盡辦法刷存在感,但還是讓非洲很失望”
2022-09-12 21:33 非洲之窗
相關(guān)推薦 -
“特朗普和普京在房間里談話,英國只能敲門” 評(píng)論 43直播:漩渦中的歐洲——美歐脫鉤與中歐關(guān)系 評(píng)論 18美議員竟致信6所頂尖高校:交出所有中國學(xué)生信息 評(píng)論 197不裝了!特朗普撂下電話就挑撥中俄關(guān)系 評(píng)論 269特朗普想給中國下“毒計(jì)”,自家人卻先遭殃了 評(píng)論 220最新聞 Hot
-
歐洲央行行長“罕見直言”:要為特朗普的“勒索”做好準(zhǔn)備
-
“俄戰(zhàn)略轟炸機(jī)基地遭烏軍無人機(jī)襲擊,騰起巨大蘑菇云”
-
“特朗普和普京在房間里談話,英國只能敲門”
-
手機(jī)里有批評(píng)特朗普的聊天記錄,法國科學(xué)家被美國拒絕入境
-
美議員竟致信6所頂尖高校:交出所有中國學(xué)生信息
-
菲總統(tǒng)姐姐質(zhì)問:菲律賓什么時(shí)候成了海牙的一個(gè)?。?/a>
-
不裝了!特朗普撂下電話就挑撥中俄關(guān)系
-
馬斯克超級(jí)高鐵夢碎,“中國破解了核心難題”
-
“普京愿承諾對(duì)烏剩余領(lǐng)土不提出主權(quán)要求,但特朗普要先…”
-
不想被吞并,加拿大轉(zhuǎn)頭找上歐盟
-
印度高鐵繼續(xù)拖,又看上了日本新列車
-
特朗普致哈梅內(nèi)伊信件曝光:限期2個(gè)月,否則…
-
中國依法處理,加拿大又急眼了
-
特朗普想給中國下“毒計(jì)”,自家人卻先遭殃了
-
美方找補(bǔ):特朗普不會(huì)坐等任何國家元首一小時(shí)
-
美軍削減開支,原定駐日美軍擴(kuò)張計(jì)劃懸了
快訊 -