#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

金轮天地控股有限公司发布2022年到期的12.95%优先票据,宣布违约。

资料显示,金轮天地由王钦贤于1994年创办,是一家着重地铁上盖、高铁新城的综合体开发的运营商,其业务主要集中在江苏省内。

2013年1月16日,金轮天地正式在港交所挂牌上市。但由于体量较小、土地储备有限。上市以来,金轮天地的业绩也是波动上行的状态。

去年10月18日,穆迪发布评级报告,将金轮天地的家族评级和现有票据的高级无抵押评级从B3”下调至“Caa1”,展望维持“负面”。

尽管未付款将构成2022年到期的12.95%优先票据项下的违约事件,鉴于现有票据持有人对建议重组事项的大力支持及于12月31日公告中“2022年到期的12.95%优先票据及2023年到期的16.0%优先票据项下的利息付款”一节详述的原因,金轮天地认为这将不影响建议重组事项、开曼计划及其拟进行交易的实施

征集| 第四届之江国际青年艺术周主题征集开启!

2022年,第四届之江国际青年艺术周将于6月如期开幕,展览组委会面向校内及全社会召集主题词及主题阐释,邀请艺术爱好者、艺术界同仁、各大媒体,从自身的思考与经验出发,为中国美术学院毕业季命题。

本次征集将持续至3月18日,投稿者需提供主题词(中英双语)、主题阐释文本(300-500字,中文)、姓名与联系方式。主题入选的投稿者将被邀请作为嘉宾参与本次中国美术学院毕业季开幕式,并获赠毕业季纪念品及证书。

投稿邮箱:qyz@caa.edu.cn

#中国美术学院[超话]# #国美观#


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 两年前暴饮暴食、催吐最严重的那段时间爱上了健身,很感激,也很幸运,愿意陪我去健身房的大家让我真切感受到了有在被爱。✏️:朋友7月初离开成都时把她的书送给我了,我
  • 同样来自CDC,基于Household Pulse Survey,“40%的美国成年人感染过新冠”“其中有19%----也就是每5个感染过新冠的成年人里,就有1
  • 或许是深夜的究竟做了遂 或许是夜晚朦胧的灯光让我有些恍惚 好想他 就是明知道脆弱的不堪一击说出那些话会被人拿捏 还是忍不住告诉对方我想他 可惜 感情从来不是对等
  • 採用義大利首屈一指的賽車工作室Dallara製造的單體式碳纖維車艙,動力核心為「Nettuno海王星」3.0L V6雙渦輪引擎,搭載源自F1賽車的頂尖技術的雙火
  • 作为广西本土唯一真正意义上的大型音乐节,青秀·绿野先声一直扶持原创音乐,努力孵化音乐人才,为优秀音乐人提供一个助力梦想的赛事舞台。他们的音乐创作融入了极具特色的
  • 武侯祠景点位于勉县定军山下的武候镇,交通便利,是三国历史的在现,祠内塑有三国时丞相的许多事迹和蜀国大蒋,定军山斩夏候等。当年和黄宾虹先生有密切关系的洪世清老师曾
  • 比起真心 林家铺子 魁牌是姥爷最爱的老牌 在超市看到 摆在最下面不起眼的位置 可我还是会选 看到那个字就觉得她闪闪发光 就像哪怕有的人已经不在了 可你知道他依旧
  • 今日心得[兔子]1.已经打暑假工一个月了,这份工作我还挺喜欢的呢,就是有点累,不过有收获很开心,今天午餐还是老板娘请客吃凉皮[太开心]2.今天又无意间关注到一位
  • 因为太喜欢原神里的小萝莉们了,所以画了目前已公开的所有萝莉角色来庆生。面对生活中的选择,钟楚曦也会看到自己演过的角色的影子。
  • 市民游客选择国庆期间打卡海口星级酒店,不用早起错峰出行、睡到自然醒,解锁假期新玩法,在海口的酒店、民宿深度体验中,享受更惬意自在的“宅旅行”乐趣。”一对来自广州
  • 真视界看完,印象最深的还是老东京第五把生死局力排众议放小小抢猛犸,让我想到了当年三渡时力主打周浑元而非较弱的王家烈的伟人,头脑清澈思路清晰更兼杀伐果断,已经很久
  • #哈利波特魔法觉醒黑市[超话]#蹲个共号,共我的号的情况:蛇女,全衣柜(染色少)百书不满卡,梳妆盒不全,但是后面会一直all硬性要求:每周学院(或草药,二选一)
  • ”#历史#顶果钦哲仁波切:我们没有理由沦为念头的奴隶人一生中所面临的俗事,就像永无止境的海浪,一波接着一波而来,但我们到最后都是两手空空,什麽也留不住,我们的脑
  • 看见这一幕,就让我想起来之前马丽在节目里讲她和何老师师徒之间的故事:她刚毕业时一点名气也没有,也没参加过任何直播,也没有人愿意用他,但这时候是何老师推荐她去
  • 成功的时候,别忘记了过去,失败的时候,别忘了还有未来,善待自己,善待他人,心中向阳,处处是美景。一路走来,有得有失,有苦有甜,只要坦然面对一切,就会温馨以待,只
  • #rng# 一生中有多少再来一次的机会啊 [悲伤][悲伤]5年了 我从s7那一年入坑 s8巅峰时期却爆冷输给G2s9止步16强两个1020的痛苦记忆 s10
  • 她试着回到正常的生活,做一名普通的高中老师,领固定薪水,朝九晚五,对于寻找过去的记忆并没有执念。户外运动/阅读好书/听取有意思的资讯,这些事情和陪伴孩子可以一起
  • 虽是简单的一句话,孔子却一语道破了成为君子的要诀,而他本人其实就是知行合一、言行一致的最好典范。心口如一,为良知心与口是人发语的两端,按照佛家的观点,心为善生,
  • 那么未来,线上百科达人团,黑熊基地参观,荧光夜跑......许多未知的多彩的活动等你们去参与,我们一起建设百科,西华du百科,因你们而未来可期。小羊‘s 秋假第
  • 关于恋爱:✔️说是随缘恋爱是因为不想谈快餐式恋爱,肯定是建立在成为朋友并互相了解的基础上再进一步发展感情✔️差不多是个0.6 其实本身对于属性的感觉不深 只要是