#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

【国外调查显示:约四分之一的美国家庭拥有次世代主机】来源:游侠网美国消费电子产品协会(CTA)近期出具了一份新报告。根据报告内容,2021年约有53%的美国家庭购入家用游戏主机,约26%的美国家庭拥有PS5或Xbox Series X|S这样的次世代主机。报告指出因受疫情影响,2021年美国家庭主机持有率较https://t.cn/A6f80GGB

【美对华网络攻击连年增 1.9万台服务器控制中国446 万台主机】中国国家计算机网络应急技术处理协调中心(CNCERT)日前发布《2020年中国互联网网络安全态势综述》。数据显示,中国遭受的美国网络攻击连年增加。

北京环球网报道,根据CNCERT的监测数据显示,美国是控制中国境内主机数量最多的国家。2020年,位于美国的约1.9万台木马或僵尸网络控制服务器,控制了中国境内约446万台主机,较2019年分别增加了10.2%和4.1%。对比往年数据来看,从2018年至2020年,位于美国的控制服务器数量和控制中国境内主机数量均已连续三年呈现增加态势。

从境外攻击来源地占比来看,美国“居于榜首”。CNCERT在2020年捕获超过4200万个恶意程序样本,其中境外来源的恶意程序样本中,有53.1%来自美国,这些样本的日均传播次数超过190万次。在联网智能设备被控制形成的僵尸网络中,控制规模超过1万台主机的有524个,其中162个的控制端分布于美国,占到30.9%,高于其他国家控制端数量占比。

报道称,近期美方多次指责他国对美国网络安全构成威胁,但上述数据充分表明,美国实施的网络攻击非但没有停手,反而愈演愈烈。

去年9月,中国国家互联网应急中心发布2020年上半年中国互联网网络安全监测数据分析报告显示,中国遭受来自境外的网络攻击持续增加,美国是针对中国网络攻击的最大来源国。

对此,中国外交部发言人汪文斌曾表示,中方已注意到这份报告,报告内容反映了中国在网络安全领域面临的一些突出挑战。首先中国仍是网络攻击的主要受害者之一,在疫情期间遭受的网络攻击有增无减。其次,美国是针对中国网络攻击的最大来源国。从境外计算机恶意程序捕获次数、向境外恶意程序控制服务器数量、境外拒绝服务攻击(DDoS)次数、向中国境内网站植入后门等多项指标看,美国均高居首位。 第三,针对中国关键信息基础设施的网络侦察值得关注。报告显示,中国工业控制系统的网络资产持续遭受来自境外的扫描嗅探,日均超过2万次,目标涉及境内能源、制造、通信等重点行业的联网工业控制设备和系统。与其他类型网络攻击相比,上述网络侦察行动更可能具有较强的政府背景。

汪文斌强调,网络攻击是各国面临的共同挑战,中国一贯主张各国在相互尊重、平等互利的基础上加强对话合作,共同应对这一挑战。呼吁各国在网络空间采取负责任的行为。同时,中国将采取必要措施,增进自身网络安全,特别是保护关键信息基础设施免受威胁和破坏。


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • #励志哲理人生[超话]# 只有自己真正落难了才明白谁是焦急的牵挂谁是转身的天涯我不高看有钱人,因为他的钱不给我花,我从不小瞧穷人,因为他不靠我生存,我不巴结有权
  • 天上的白云是魔术师,时而化作彩蝶追逐风的脚步,时而静立成孩子们眼里的棉花糖,时而变幻出最美的霓裳,高空就是她的舞台,你安静的心灵就是她的方向。我们欣赏白云的变幻
  • #宇宙[超话]#136225 一纵一横宇宙生, 律吕有节议徳行; 泽风大过垃圾桶, 独立不惧闷路时。 易之兴也,其当殷之末世,周之盛德邪﹖当文王与纣之事邪
  • 2.民国风这个时代真的超有感觉,爱国青年、舞女、落魄大小姐或者记者、间谍什么的都很有feel[好喜欢],而且自带一种悲伤的滤镜3.恶毒女配想看啊湫演一次心机很重
  • 【非凡十年 | 风起渤海之滨 潮涌海河两岸】  先行先试谋创新  “10多年前,航空公司想租赁天津制造的客机,还得跑到国外绕一大圈,用国外的租赁交易模式完成交易
  • 如果没有努力就轻言放弃,那么既是对对方的不负责任,同时也辜负了别人给你带来的这个缘分,越是挑剔的人也就很少有人会介绍对象给你了。真的拜托,如果二十多岁想玩还能陪
  • 不难发现,何超莲虽是赌王千金,但没怎么经历社会的毒打,才会口不择言与黑粉叫板,当然也可能是恋爱脑占领了情商高地,为男友算是豁出去了。其实何超莲也很贴心,为了迁就
  • 有更多的人因为你是演员易烊千玺而对你改变看法,并且认可你喜欢你[心][心]但你要记得你还有舞台粉的宝儿!3、分手复合,改变才是王道,改变的方向,则是对方反感你的
  • #集美新闻#今日水晶科普水晶小白须知Ola,集美们!#厦门雨雨雨#【注意了!
  • 蜗牛不相信自己的缓慢,一步一个脚印的向自己的目标爬行,终于到达了自己的目的地。还记得同一时期湖南有个状元一心想去学生命科学,可是北大给他弄到了电子机械系,此君读
  • #螺旋圆舞曲[超话]#好像有人在那山隈经过,是我身披薜荔腰束女萝。山中人儿就像芬芳杜若,石泉口中饮松柏头上遮。
  • 另外,在皮肤粘膜上画眼线,眼线笔头藏着的细菌,很可能会进入眼睛表面,从而引起炎症,像结膜炎等等~#美妆教程# 到底如何画出完美的眼线?➡️如果你是初学者,一定记
  • 本来觉得可以轻松超过新加坡陶大宇版卫斯理的,然而并没有,陶大宇的卫斯理仍然是目前最好的一部写给自己也写给大家: 今后的路一定还会遇到很多无法理解的事和无法沟通
  • 在白天门诊已经基本满足当地就医需求的情况下,徐丽感到一种资源的浪费,「周末白天已经加了门诊,而且检验,取药都没问题,患者可以在这部分休息时间来」。徐丽所在的医院
  • 傅明宪的采访,说,郭芙是个心底善良的姑娘,但是黄蓉把她惯得无法无天了,所以她才这么嚣张跋扈。看不惯你转头就走就好了,别整那些踩一捧一,还有那自我假想,全世界都是
  • #敬老院献爱心# 老吾老以及人之老,尊老爱幼是我国传承千年的传统美德,成信大的志愿者们继承优良传统,在本周末与福怡养老院进行了探望老年人,为老年人送温暖的爱心活
  • 我们生活的社会,是由各种各样的人组合在一起的繁杂体,把别人当人看,就是要有包容之心,允许他人与自己保持不同,诚所谓“君子和而不同”。这句流行了几千年的话,在今天
  • 素食街 | ID :streetveg很潮很健康一个有态度的街区1文故事、3文教煮素、7文好物推荐...每天早上7点准时奉上这个励志故事不是新闻希望大家可以一
  • #OO扫文#周六12.4今天第一次请客来我们家吃饭叫了前主管和一个女孩子好久没有认真好好做顿饭辣去菜市场真的很烟火气每次最喜欢的就是亲手挑选花甲了哈哈哈哈太棒啦
  • 亮点抢先看元宇宙重构“人-货-场”因为疫情,我们看到元宇宙行业得到蓬勃式的发展,元宇宙已经成为一个新锐、前沿的营销阵地!这将是2022年元宇宙数字营销从业者的“