Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
    • WordPress 插件及主題下載
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

卡巴斯基曝光DarkVishnya銀行內網攻擊案件細節

卡巴斯基曝光DarkVishnya銀行內網攻擊案件細節

2018-12-10 Comments 0 Comment

在影視作品中,經常能見到通過USB存儲器發起的網路入侵攻擊。劇情通常是從目標公司中挑選一位容易下手的僱員,讓他在工作場所的某個地方插入。對於有經驗的網絡犯罪者來說,這顯然是一件很容易暴露的事情。但沒想到的是,同樣的劇情,竟然在現實中上演了。2017~2018年間,卡巴斯基實驗室的專家們,受邀研究了一系列的網絡盜竊事件。

181204-vishnya.jpg

它們之間有一個共同點——有一個直連公司本地網絡的未知設備。有時它出現在中央辦公室、有時出現在位於另一個國家或地區的辦事處。

據悉,東歐至少有8 家銀行成為了這種襲擊的目標(統稱DarkVishnya),造成了數千萬美元的損失。

每次攻擊可分為相同的幾個階段:首先,網絡犯罪分子以快遞員、求職者等為幌子,潛入了組織的大樓、並將設備連接到本地網絡(比如某個會議室中)。

在可能的情況下,該裝置會被隱藏或混入周圍環境,以免引起懷疑。如上圖所示的帶插座的多媒體桌子,就很適合植入隱蔽的設備。

根據網絡犯罪分子的能力和個人喜好,DarkVishnya攻擊中使用的設備也會有所不同。在卡巴斯基實驗室研究的案例中,通常有如下三種:

● 上網本或廉價筆記本電腦;

● 樹莓派計算機;

● Bash Bunny — 一款用於執行USB 攻擊的特殊工具。

在本地網絡內,該設備會顯示為“未知計算機、外部閃存驅動器、甚至鍵盤”。然後再通過內置或USB連接的GPRS / 3G / LTE調製解調器,遠程訪問被植入的設備。

結合Bash Bunny 在外形尺寸上與USB 閃存盤差不多的事實,這使得安全人員在搜索時,難以決定從何處先下手。

攻擊的第二階段,攻擊者遠程連接到設備、並掃描本地網絡,以訪問共享文件夾、Web 服務器、和其它開放式資源。

此舉旨在獲取有關網絡的信息,尤其是業務相關的服務器和工作站。與此同時,攻擊者試圖暴力破解或嗅探這些機器的登錄憑證。

為克服防火牆的限制,它們使用本地TCP 服務器來植入shellcode 。

若防火牆阻止其從一個網段跳躍到另一個網段、但允許反向連接,則攻擊者會藉助其它可被利用的資源,來構建所需的通信隧道。

得逞後,網絡犯罪分子會實施第三階段:

登錄目標系統,使用遠程訪問軟件來保留訪問權限,接著在受感染的計算機上啟用msfvenom 創建的惡意服務。

因為黑客利用了無文件攻擊(Fileless Attacks)和PowerShell,所以能夠繞過白名單技術、或者域策略。

即便遇到了無法繞過的白名單,或者PowerShell 被目標計算機阻止,網絡犯罪分子亦可藉助impacket、winecesvc.exe 或psexec.exe 等可執行文件,發動遠程攻擊。

最後,卡巴斯基實驗室曝光瞭如下惡意軟件:

not-a-virus.RemoteAdmin.Win32.DameWare

MEM:Trojan.Win32.Cometer

MEM:Trojan.Win32.Metasploit

Trojan.Multi.GenAutorunReg

HEUR:Trojan.Multi.Powecod

HEUR:Trojan.Win32.Betabanker.gen

not-a-virus:RemoteAdmin.Win64.WinExe

Trojan.Win32.Powershell

PDM:Trojan.Win32.CmdServ

Trojan.Win32.Agent.smbe

HEUR:Trojan.Multi.Powesta.b

HEUR:Trojan.Multi.Runner.j

not-a-virus.RemoteAdmin.Win32.PsExec

Shellcode 監聽端口:

tcp://0.0.0.0:5190

tcp://0.0.0.0:7900

Shellcode 連結點:

tcp://10.**.*.***:4444

tcp://10.**.*.***:4445

tcp://10.**.*.***:31337

Shellcode 管道:

\\.\xport

\\.\s-pipe

[編譯自:SecureList ]

分享此文:

  • 分享到 Twitter(在新視窗中開啟)
  • 按一下以分享至 Facebook(在新視窗中開啟)
  • 分享到 WhatsApp(在新視窗中開啟)
  • 按一下以分享到 Telegram(在新視窗中開啟)
  • 分享到 Pinterest(在新視窗中開啟)
  • 分享到 Reddit(在新視窗中開啟)
  • 按一下即可分享至 Skype(在新視窗中開啟)
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟)
  • 點這裡列印(在新視窗中開啟)

相關


網絡資訊

Post navigation

PREVIOUS
特斯拉電池系統在澳運行一年:節約成本4000萬美元
NEXT
三星將為自動駕駛車輛打造5G V2X測試區

發表迴響 取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
ESET NOD32
WINDOWS 10 &11 INSIDER PREVIEW
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
金融資訊
WhatsApp Stickers教學
WordPress資訊
WeChat資訊
PHP資訊
Plesk資訊
TensorFlow
教學資源
開源程序
網頁工具
SEO工具
醫療健康
旅遊及消閒
其他資訊
Content from
Content to
2018 年 12 月
一 二 三 四 五 六 日
 12
3456789
10111213141516
17181920212223
24252627282930
31  
« 11 月   1 月 »

分類

  • 網站公告
  • 限時免費
  • ESET NOD32
  • WINDOWS 10 &11 INSIDER PREVIEW
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WhatsApp Stickers教學
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • Plesk資訊
  • TensorFlow
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 旅遊及消閒
  • 其他資訊

彙整

近期文章

  • 博主硬核拆解特斯拉Model 3剎車助力泵展示工作原理 2023-03-25
  • 小彭汽車向小鵬汽車道歉盤點那些神級模仿的老年代步車 2023-03-25
  • 氣候變化在全球範圍內增加了人類與野生動物的衝突 2023-03-25
  • 《聖鬥士星矢》真人電影預告5月12日北美上映 2023-03-25
  • 《三體》動畫今日正式完結豆瓣評分僅獲3.8分 2023-03-25
  • 美妝品牌露詩聯動任天堂推出馬里奧兄弟主題沐浴露 2023-03-25
  • GPT-4滿分第一名通過大廠模擬面試微軟154頁研究刷屏 2023-03-25
  • 微軟警告:新推AI工具不得使用必應數據庫否則限制訪問! 2023-03-25
  • 聯網之後的ChatGPT 已經遠不止“iPhone時刻”那麼簡單 2023-03-25
  • 時隔9年賈躍亭的FF91終於要開始生產了 2023-03-25

熱門文章與頁面︰

  • DP vs HDMI 誰才是遊戲玩家最佳選擇?
  • 打車叫到特斯拉不會開門很尷尬?官方介紹開關門方法
  • ESET NOD32 LICENSE KEY (UPDATED 2023-01-17)
  • 世界上有多少個國家
  • Explorer Patcher:讓Windows 11恢復Windows 10的行為特徵
  • 貝貝BiliBili – 在線一鍵下載B站視頻,可解析播放!
  • Windows及OFFICE激活密鑰+電話激活教程–自用
  • 微信消息撤回也沒用???這些辦法都能查看撤回的內容
  • NVIDIA H100 Hopper加速計算卡上市:配備80GB顯存價格超24萬元
  • 讓WIN10去強制縮放那些不支援DPI縮放的軟體或遊戲

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2023   All Rights Reserved.