EternalRocks恶意软件用了7种NSA黑客工具 比Wannacry更厉害 潜伏期24小时

一安全研究人员发现了一款新的恶意软件。这款恶意软件与 WannaCry勒索软件 一样,通过利用Windows SMB文件共享协议中的漏洞自行传播,但是与后者不同的是,它使用了近期泄露的美国国家安全局(NSA)的7种黑客工具,而后者仅使用了2种!

update:应对方法看这里 【下载】永恒之石EternalRocks蠕虫病毒影响全球24万台主机 绿盟科技发布应急处置方案

EternalRocks居然用了7种NSA黑客工具

上周,我们警告说,多个黑客组织目前正利用遭泄露的NSA黑客工具,不过多数组织仅使用其中的两种工具:EternalBlue(永恒之蓝)和DoublePulsar(脉冲双星)。

安全研究人员Miroslav Stampar(曾开发了著名的“sqlmap”工具,现为克罗地亚政府CERT成员)近期发现了一款名为“EternalRocks”(永恒之石)的新的网络蠕虫,其危险程度超过WannaCry,且没有开关域名。

与WannaCry不同,设计EternalRocks的人似乎有意让它暗中运行,使它可以潜伏在受影响系统中而不被察觉。然而,Stampar是在EternalRocks感染了自己的SMB蜜罐之后发现它的。

Stampar在自己的推文中将EternalRocks称为“DoomsDayWorm”,称其利用了如下NSA工具:

  1. EternalBlue — SMBv1利用工具
  2. EternalRomance — SMBv1利用工具
  3. EternalChampion — SMBv2利用工具
  4. EternalSynergy — SMBv3利用工具
  5. SMBTouch — SMB侦测工具
  6. ArchTouch — SMB侦测工具
  7. DoublePulsar — 后门木马

我们在之前的文章中提到,SMBTouch和ArchTouch是SMB侦测工具,用于扫描公共网络上的开放SMB端口。而EternalBlue、EternalChampion、EternalSynergy和EternalRomance是SMB利用工具,用于入侵有漏洞的Windows计算机。DoublePulsar用于在同一网络的有漏洞的机器之间传播蠕虫。

Stampar发现,EternalRocks将自己伪装成WannaCry,欺骗安全研究人员,但是它并不释放间谍软件,而是非法控制受影响计算机,以便进一步攻击。

EternalRocks 攻击原理

EternalRocks分两阶段安装。

第一阶段, EternalRocks在受影响计算机中下载Web浏览器Tor,之后将其连接到自己的C&C(命令与控制)服务器,这个服务器位于暗网(Dark Web)的Tor网络中。Stampar分析,

“第一阶段,恶意软件UpdateInstaller.exe(与第二阶段恶意软件配合进行远程利用)从网上下载必要的.NET组件(以备后续使用)TaskScheduler和SharpZLib,同时释放svchost.exe(样本)和taskhost.exe(样本)。”

第二阶段, 根据Stampar所说,第二阶段在24小时候发生,以避免沙箱技术检测到蠕虫感染。24小时后,EternalRocks响应C&C服务器,回复包含上述7种Windows SMB利用工具的文件夹。Stampar补充道。

“svchost.exe组件用于从archive.torproject.org下载、解包、运行Tor,同时与C&C(ubgdgno5eswkhmpy.onion)通信,请求更多指令(如安装新组件),”

所有这7种SMB利用工具会随之下载到受影响计算机中。接下来,EternalRocks便会扫描网络中的开放SMB端口,自行传播,感染其他的漏洞系统。

麻烦来了!

若您关注了近期关于WannaCry间谍软件和影子经纪人数据泄露的报道,您一定会知道这个黑客集团最近宣布将从下月开始陆续公布针对Web浏览器、智能手机、路由器和Windows操作系统(包括Windows 10)的新的零日漏洞和利用程序。

只要花钱订购其精品服务,便可获得这些零日漏洞和利用程序的专有访问权。不过,影子经纪人迄今仍未公布订购价格。黑客和国家资助的攻击者现正等着利用新的零日漏洞发动攻击,而在攻击发生前,防护无从可谈。

原文发布时间:2017年5月23日

本文由:HackerNews发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/eternalrocks-vs-wannacry

时间: 2024-10-07 13:17:37

EternalRocks恶意软件用了7种NSA黑客工具 比Wannacry更厉害 潜伏期24小时的相关文章

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过?

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过? 我们最近一次报道Shadow Brokers的消息是在今年1月份,当时Shadow Brokers似乎已经"决定退隐江湖".就在近日,这个神秘组织又放出了据说是属于NSA方程式的更多入侵工具和exploit. 首先我们还是来简单地做个前情提要,去年8月份这个名叫Shadow Brokers的黑客组织横空出世,在网上放出据说是来自NSA的一波入侵工具--专家在研究过这些工具后认为,此系列工具隶属于NSA旗下的方

一波未平,一波又起:“永恒之石”恶意程序利用七种NSA“网络武器”

继WannaCry席卷全球后,恶意软件永恒之石(EternalRock)浮出水面,该恶意程序利用了黑客组织从NSA窃取的七种"网络武器". NSA"网络武器"被恶意者重新包装,以尽可能地传染给更多系统.基于"永恒之蓝"制作的WannaCry勒索蠕虫病毒在不到一周内感染超30万系统,而这次的永恒之石恶意软件总共包含七个NSA攻击工具. 永恒之石由克罗地亚政府机构CERT的IT安全顾问和专家Miroslav Stampar发现,最早在SMB蜜罐中感染

新蠕虫“永恒之石”来势汹汹:利用NSA七大黑客工具

WannaCry勒索病毒余波未平,如今又出现了更变本加厉的EternalRocks("永恒之石")新病毒,永恒之石来势汹汹,竟利用了7个NSA漏洞利用. 根据GitHub上的介绍,"永恒之石"是2017年5月上旬浮出水面的一款网络蠕虫(自我复制蠕虫),目前已知最早的样本为5月3日的:fc75410aa8f76154f5ae8fe035b9a13c76f6e132077346101a0d673ed9f3a0dd. 这款蠕虫通过公开的(影子经纪人泄露的NSA工具)SMB

NSA专用黑客工具可提升Solaris的Root权限,多个版本受影响

最近,神秘黑客组织"影子经纪人"(Shadow Brokers)泄露了包含NSA黑客工具和漏洞利用文件.安全专家们纷纷开始分析这些数据,结果发现,NSA开发了一套攻击甲骨文Solaris的代码. 英国安全公司Hacker House的联合创始人马修希基也是一名网络安全专家,他钻研这些文件后发现两款专门攻击Solaris系统的工具"EXTREMEPARR"和"EBBISLAND". 登录用户使用这两款工具可以提升到Root权限,并通过网络远程获取R

NSA EsteemAudit工具或会触发WannaCry般的攻击

enSilo安全专家近日发布一款针对NSA EsteemAudit工具的免费补丁. EsteemAudit是一款针对运行微软Windows Server 2003 / Windows XP电脑RDP服务(端口3389)的黑客工具.据估计,至少有2.4万个系统存在易被EsteemAudit攻击的风险. 网络安全环境目前危机重重 WannaCry勒索病毒余波未了,在这之后还出现了NSA黑客工具被利用实施攻击的案例.例如"永恒之石". 近段时间,网络安全界可谓一波未平一波又起,容不得半点掉以

黑客很伤心,美国NSA泄露的黑客工具“无人问津”

还记得一个多月前那一伙进攻了美国 NSA 的黑客吗? 从八月开始,这群自称"影子经纪人"的黑客组织就在网上叫卖一些叼炸天的黑客工具,并且提供了"冰山一角"供人们免费下载"品尝".仅仅这些免费爆出的工具都是上能飞天下能入地,让包括思科在内的很多公司不得不紧急修复被曝光出来的漏洞. 这让全世界的人们不禁对"完整版"的工具充满期待.这些工具实际上来自来自和美国 NSA(国家安全局)有着说不清道不明关系的黑客团队--方程式组织.其实,

黑客很伤心,美国 NSA 泄露的黑客工具“无人问津”

 还记得一个多月前那一伙进攻了美国 NSA 的黑客吗? 从八月开始,这群自称"影子经纪人"的黑客组织就在网上叫卖一些叼炸天的黑客工具,并且提供了"冰山一角"供人们免费下载"品尝".仅仅这些免费爆出的工具都是上能飞天下能入地,让包括思科在内的很多公司不得不紧急修复被曝光出来的漏洞. 这让全世界的人们不禁对"完整版"的工具充满期待.这些工具实际上来自来自和美国 NSA(国家安全局)有着说不清道不明关系的黑客团队--方程式组织.其实

看NSA黑客如何利用大数据拿下网络系统管理员

斯诺登事件已过一年有余,情报组小编翻看众多公布的材料,挑选其中一篇2012年时候的"NSA的内部帖子",来看看一个NSA黑阔如何利用"大数据"拿下网络系统管理员的攻击思维. "情报"是攻击的最终目的 在NSA里面的SID(SignalsIntelligence Directorate)"信号情报部门"顾名思义他的终极目标是产出情报,供决策者使用.无论什么时候,目标使用高科技去进行通信,NSA黑客就要想尽办法去收集它.分析它.然

CIA曾经做过一套黑客工具,可以破解数百款品牌路由器

本文讲的是CIA曾经做过一套黑客工具,可以破解数百款品牌路由器,停顿两周后,维基解密又继续披露了CIA(美国中央情报局) Vault 7系列文件里的新文档. Vault 7系列文件是CIA制造的黑客工具,今天披露是里边一套针对数百款家庭路由器开发的攻击框架,名为CherryBlossom(樱花盛放). CherryBlossom是CIA内部最复杂的恶意攻击框架之一,它可以让攻击者接管受害者的家庭路由器网络,并进行控制. 劫持固件更新 CherryBlossom最复杂的组件,是远程部署到受害者路由