#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

#刚果金# 【总结】
按照计划,本周我应该会飞一些刚果金国内航线,体验全刚唯一一架宽体机A330,并前往我最后一个感兴趣的目的地基桑加尼(斯坦利维尔)。但可能是我这几天在旅行中耗光了运气…在飞行方面就没这么好运了[允悲]先是CAA这架A330因机械故障停场维修,又是FBM-FMI-GOM直接被取消,导致我整个线路全部接不上[抓狂]同时圣诞前夕刚果人民的国内旅行需求出乎预料地旺盛,机票全部售罄,根本没有可替代的选项,因此我只能选择放弃。好在CAA的三张票都给我全退了,刚航的一张虽然没退成,但损失已经远小于预期。在此情况下继续在金沙萨待到周五已没有意义(而且金沙萨太贵了…),因此我改签了机票,提前三天离开了刚果金。

对旅行者而言,刚果金(specifically维龙加NP之外的地区)是一个极不寻常的目的地,且不提北部,金沙萨本身就是一个超越想象的城市。我在刚果金10天,其中在金沙萨5天,基本算是走到了每个感兴趣的角落。客观地说,刚果金是[非常]不欢迎自由行游客的。和生活在这里的人不同,做为游客你几乎每时每刻都要面对它的极度腐败和极度僵化的行政体系,这无疑是对身心的双重折磨!但同时你又不得不承认,幅员辽阔的刚果金是一个极其丰富多彩的国度,我还有太多美好的地方没来得及探索。

这10天里我数次和危险擦肩而过,走在马路上满是不自在和不安全感,但同时我又结实了Reagan、Doudou等友好善良的刚果朋友,这一切都令我难忘。在离开金沙萨的土航飞机上,坐我旁边的老爷爷居然是CAA的老板,他在我之前从未见过游客。做为从1960年代起就住在金沙萨的美国白人,他对这个国家的评价是really beautiful but extremely crazy. 没错,这就是充满矛盾的刚果金。我不确定自己是否还会再来,但若干年后当我回想起这10天,我会佩服自己年轻时的果断和勇气。

旅途继续,IST小做休整后,重返非洲大陆 https://t.cn/AiCn2if8

#aurora极光维度[超话]#
Aurora(极光)币,vr,cr,ar,集视觉,听觉触觉开发的一款元宇宙链游为代币的极光有万倍潜力!国外cmc热搜榜一cg热搜第一adex热搜第一 社区低调有实力最重要的是币圈最超前的双销毁机制,长期霸占各种热榜第一,你大哥(Aurora)还是你大哥,榜一依然牢靠!
极光牌推土机正式开工!潜力价值币共识长线持有bsc合约:
0x11fe7a37f2923566caa0de7d37c868631c695205


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 白羊座、射手座、狮子座:还算适合倒追他们最重要的是掐准时机,如果在没有确定他们也喜欢你的情况下去追了,结果就是你们连朋友都没得做了。#星座密语# #星座爱情#家
  • 愿每个女孩都找到幸福好感动[泪]为什么喜欢看小说,因为每一个故事可以触动我,通过他们的故事带给我感动,带给我震撼以及向往,每个角色都是鲜活的,他们炽热的心,永恒
  • 其实不怎么爱看虐的剧,但看《沉香如屑》的时候,一边虐的不想看,一边又忍不住不看,并且,即便忙完很晚了,也要先看了再睡觉zzz[困][困][困]【文2022】夜色
  • 随着城市建设的发展,三环线生态带周边,又如雨后春笋般地“长”出各类新公园12座,使公园群的总数增至45座。如正在建设的光谷中央生态大走廊,与九峰国家森林公园进行
  • 问曰:“‘前云如恶恶臭,如好好色’此云‘忿懥好乐,皆不得正’前后不相违耶?“有所忿懥”等,只是不能格物,故意不诚;“不见不闻”等,只是不能致知,故心不正而身不修
  • 东莞市华奇密封件有限公司每天为大家带来各类硅橡胶制品的知识,欢迎您的关注,华奇多年来一直专注于研发销售硅胶板、硅胶发泡板、太阳能层压硅胶板、覆膜机硅胶板、食品级
  • 救命这个叫什么0卡糖元气白桃轻乳拿铁太好喝了!这个抹茶是石老师最爱,可惜奶油化了当奶盖吸溜了[污]这个马卡龙真的是[微笑]en嗯嗯 迷你的显得他值这个价钱的样子
  •   三、关于哑铃如何选择  我们在使用哑铃锻炼的时候应该注意质量,及重量的选择,不同人群适合不同的哑铃。 如果你总是单一地进行某一项有氧运动,刚开始的燃脂效果是
  • 因为规定怎么给你放假的是国家旅游局[doge]1999年开始的“7天乐”因为消费太过集中,导致哪里都是人山人海。大家在买五常大米时,一定要认准米袋上印有的“GB
  • (//̀Д/́/)我一向不喜过于亲密的话语 心里的澎湃爱在口中能表达出来的只有寥寥数语 哪怕在纸上也一样,如果哪天我心血来潮写下爱意 过后看见也会方寸大乱 马上
  •   老师父见没有人承认便说:“很高兴各位都认为自己是清白的,表示你们的定力已够,佛珠链子不曾诱惑得了你,明天早上你们就可以离开这里了,修行可以告一段落了。”  
  • 退!退!
  • 有感相思小记天地悠悠岁月匆匆十年一晃而过谁不曾年方二八容颜姣好到现在芳华易逝岁月不在你在谁的墙角边吟着颂歌我在那座桥畔上数着落寞生而随风自由如云随风而去如云且行
  • 李飞啊,你看啊,上天都想让TFBOYS合体,那一天雷劈向了长江国际,上天都觉得你应该给TFBOYS办九周年演唱会,上天都觉得你不公平,要开九周年演唱会,所以啊,
  • 在人生的每一时刻,保持热爱,奔赴山海。 别否定自己,你特别好,特别温柔,特别值得。 有苦有甜才是生活,有喜有悲才是人生。 愿你容得下生命的不完美,也经得起
  • #祛狐臭# #狐臭# #去狐臭# #狐臭怎么办# [拿铁DHT][拿铁DHT]很感谢你,刚才男朋友说我身上没味道了[雪糕刺客][雪糕刺客]开始遇到你我还挺怀疑的
  • 不过说实话,我今天带了你一整天,给你洗了不少衣服,而且这个点数你斟要老实的睡觉了,不然我真的要家法伺候了……呜呜,我好困啊[哈欠]【成长记】钟麻麻记录的三个小娃
  • 「桂」花代表"貴人相助",牡丹又為花中之王,是富貴及團圓、繁榮昌盛的表徵,更代表福運常留,助家運和事業運圓滿豐隆,財運如花般洋溢綻放。我带着
  • 有山⛰有亭突出了霁清轩的山景,与谐趣园的水景相辅相成,相得益彰~#北京旅行##美丽中国美好生活# 东起邀月门西至石丈亭的“苏式彩画”长廊,普通游客是看个热闹,进
  • 如果你不回來 我就去找你 也許你已經找到小王子的家 也許你已被別的玫瑰吸引 我如果知道了 會像瘋子一樣跑去 儘管有一天你對我說 一朵玫瑰想要真正美麗就得聽話 彬