俄20年前的网络工具仍能对基础设施发起网络攻击

只要仍然有效,攻击者们显然更乐于复用既有代码及工具,并且屡试不爽。目前,这一传统已再次被证实。

研究人员发现,并且有证据表明现代Windows PC攻击工具中的部分代码与20年前针对Solaris的入侵方案存在共通之处。这意味着某网络间谍组织仍能够成功利用20年前就已出现的网络工具对基础设施发起恶意活动。

俄黑客组织Turla或与上世纪“月光迷宫”网络间谍组织相关

上世纪九十年代中期至末期,美国军事与政府网络、大学乃至其它各类研究机构曾遭遇过一波名为“月光迷宫(Moonlight Maze)”的攻击浪潮。自FBI与美国国防部于1999年公布相关调查结果之后,月光迷宫随即消失。但安全相关人士表示其背后的网络间谍组织从未彻底灭亡。

Turla(某俄罗斯攻击组织,亦被称为恶毒熊、Uroburos以及Snake)可能正是当年轰动一时的月光迷宫幕后黑手,但直到最近这一猜测才逐步转化为结论。

目前,卡巴斯基实验室与伦敦国王学院的研究人员们已经找到了将Turla与月光迷宫加以关联的技术性证据。

在对Penguin Turla(一款由Turla开发的Linux后门工具)以及月光迷宫攻击当中所使用的开源数据提取工具后门进行对比分析之后,研究人员们得出了令人信服的结论。

俄20年前的网络工具仍能对基础设施发起复杂恶意攻击-E安全

距离近20年两者均使用开源LOKI2程序

卡巴斯基实验室研究员胡安·安德烈斯·格雷罗·萨德解释称,二者皆使用了曾于1996年发表在《Phrack》杂志上的开源LOKI2程序。月光迷宫后门并未被直接部署在现代攻击活动当中,但事实上Penguin Turla确实使用了同样的代码片段。

格雷罗·萨德指出,“这是一款有趣的工具,而且其明显与月光迷宫出于同一批攻击者之后”。他同时解释称,研究人员对43个月光迷宫二进制文件进行了研究,并从其中发现了9个基于LOKI2的后门实例。

从表面上看,月光迷宫与Turla之间似乎并无共通之处。月光迷宫主要针对Sun Solaris系统,并利用受感染设备立足同一网络搜索更多潜在受害者。嗅探器组件会收集受害设备上的全部活动,并为攻击者创建一份完整的恶意活动日志记录。卡巴斯基实验室的研究人员们在一篇博文中指出,这相当于攻击者自行创造了一份完备的数字足迹。

相比之下,Turla则将矛头指向Windows设备,且拥有现代恶意工具中的多种常见功能。其中最明显的是能够劫持未加密卫星传输链路,并以静默方式渗透至受害者网络中窃取数据。然而,Penguin Turla亦常被用于通过*nix服务器从入侵网络内提取数据,从而实现二次攻击。

20年的“老姜”黑客工具仍然很辣 令人担忧

各类网络间谍活动与高复杂度攻击行为并非总是使用最新代码。攻击组织往往会对其武器储备库中的代码进行回收与复用,并通过操作演进添加新的功能。

研究人员们得以通过后门代码成功将其与LOKI2(由发布于1999年的Linux 2.2.0及2.2.5版本编译而成)关联起来,另外其中的二进制libpcap与OpenSSL则来自2000年初。这批代码目前仍在使用,卡巴斯基实验室发现就在上个月Penguin Turla还曾利用其对德国目标开展攻击。

格雷罗-萨德表示,这款已经拥有20年历史的黑客工具仍然能够正常起效,并成功对现代操作系统与网络施以打击,这无疑“令人恐惧”。月光迷宫攻击者无需利用任何复杂的手段以绕过反病毒方案或者安全防御体系。更令人不安的是,旧有代码通过接入旧有库重新在Penguin Turla中再次复活,并仍可用于攻击现代计算设备。

将这两轮攻击行为关联的另一证据来自月光迷宫攻击期间受到影响的一台服务器。在检测到入侵活动之后,调查员们开始记录服务器上发生的一切事件,当时攻击者正利用其作为中继服务器。调查员们对1998年到1999年间6个月中的攻击事件进行了全程追踪,包括查看攻击记录、判断攻击手段。而其系统管理员多年来一直保存有取证镜像,并与研究人员们分享了这部分信息。

格雷罗-萨德表示,他们的工作就像是挖出了一个时间胶囊。

俄20年前的网络工具仍能对基础设施发起复杂恶意攻击-E安全

月光迷宫或为俄政府支持型黑客组织

虽然月光迷宫与近期Turla恶意活动间的关联已经相当确凿,不过研究人员并没有断言称攻击者为同一个组织。卡巴斯基实验室并没有参与归因工作,但就此发表了一些有趣的论断。

与卡巴斯基实验室合作的国王大学研究员托马斯·里德表示,FBI曾经于上世纪九十年代对俄罗斯方面进行调查,且相关调查人员认定月光迷宫属于俄罗斯政府授意下的攻击产物。

研究人员们还将继续深入挖掘,从而寻找更多能够将月光迷宫与Turla联系起来的技术性证据。

本文转自d1net(转载)

时间: 2024-08-08 02:03:49

俄20年前的网络工具仍能对基础设施发起网络攻击的相关文章

网页开发者必备的20款在线实用工具

  互联网已经成为我们生活中无法割裂的一部分,生活中越来越多的服务都与网络紧密的结合到一起,深刻地影响着我们的生活和工作,很难想象没了它我们的日常生活会多麻烦.我们在公交上刷微博看新闻,在闲暇的时候在网络上寻找自己感兴趣的东西,在公司工作借助网络来宣传自己的企业,寻找合作伙伴和客户,等等等等. 与此同时,网络技术的发展也使得越来越多的事情可以在网络上完成--比如,设计和开发.这次我们推荐的20个网页开发工具都无需安装,借助浏览器,网页开发者可以在这里便捷地完成许多网页工作,称之为必备并不为过.

20年前柳传志给杨元庆的信

除了普通的上下级关系,柳传志和杨元庆之间更微妙的是创业者和继任者的情结.在中国,这种关系一直因为神秘而让人好奇.20年前,柳传志给杨元庆写了一封"肉麻情书".柳传志在信中用亲切随意的口吻写了他心目中年轻领导核心的样子,并引导性的告诉杨元庆如何登上更高一层台阶,也正是这封信为杨元庆未来的道路买下了伏笔. 杨元庆早期的不足和缺点表现在哪些方面?柳传志在信中怎么说的?这封信不仅仅揭开了柳传志和杨元庆的关系之谜,更加为创业者在如何做年轻的领导核心方面提供了一些建设性意见. 以下为1994年柳传

柳传志20年前给杨元庆的“肉麻情书”

除了普通的上下级关系,柳传志和杨元庆之间更微妙的是创业者和继任者的情结.在中国,这种关系一直因为神秘而让人好奇.20年前,柳传志给杨元庆写了一封"肉麻情书".柳传志在信中用亲切随意的口吻写了他心目中年轻领导核心的样子,并引导性的告诉杨元庆如何登上更高一层台阶,也正是这封信为杨元庆未来的道路买下了伏笔.杨元庆早期的不足和缺点表现在哪些方面?柳传志在信中怎么说的?这封信不仅仅揭开了柳传志和杨元庆的关系之谜,更加为创业者在如何做年轻的领导核心方面提供了一些建设性 意见.以下为1994年柳传志

一大波你可能不知道的 Linux 网络工具

一大波你可能不知道的 Linux 网络工具 如果要在你的系统上监控网络,那么使用命令行工具是非常实用的,并且对于 Linux 用户来说,有着许许多多现成的工具可以使用,如: nethogs, ntopng, nload, iftop, iptraf, bmon, slurm, tcptrack, cbm, netwatch, collectl, trafshow, cacti, etherape, ipband, jnettop, netspeed 以及 speedometer. 鉴于世上有着许

天使投资人必备6大网络工具:尽职调查的福星

作为一名初创企业投资人,你要知道,平均而言,你的投资在5到10年内都将是高风险.低流动性的.但伴随高风险的是获得惊天回报的潜力.至于潜力有多大,举个例子就知道:如果你在2005年投了1,000美元到Facebook,那今天这笔钱已经变成了62.45万美元,也就是62,450%的投资回报率.或者,设想你在2009年投了1,000美元到Airbnb,那么如今的价值就是589,667美元--回报率同样不俗.当然,每年只有约15家公司在数以十万计的企业中脱颖而出,实现这一级别的成就,但收购带来的小规模成

20年前,屌丝眼中的互联网

20年前,屌丝眼中的互联网 时间:2014-10-26 21:05 来源:姜洪军 作者:姜洪军 当年,上司是个胖子,在外屋热得实在受不了了,就会以检查工作为由头,呆在里屋看我噼里啪啦敲键盘.他并不管我,只是静静地坐在一边,眼里透着一种敬畏感. 20年前的我,大学毕业3年,月薪400元.那时一台486电脑,大约一万六.不用算,当时我根本没有奢望会有一台属于自己的电脑. 房子呢?当时工厂里还有分房这一说,但何时能轮到我头上,遥不可期. 车子呢?有一辆我上高中时就骑的自行车. 女朋友?木有.我初中.高

win8软件PC网络工具兼容性测试

 本次所涉及到的测试产品有P2P终结者.黑马远程控制软件.傲盾网游加速器2011.这些软件均是曾经广为使用的网络工具,我们这里将他们抽取出来,作为本文参与测试的产品. 网络工具 网络辅助 软件名称 P2P终结者 黑马远程控制软件 傲盾网游加速器2011 影响网络带宽应用和实施的4个主要因素是:不同设备通过网络发送信息的采样频率不同,要求同步操作的元件数不同,表示信息的数据或消息的大小不同,以及 控制信息传输的机器自动控制MAc的子层协议不同.出此,为了满足网络控制系统的时间限制和保证其性能,必须

Linux Netcat 命令——网络工具中的瑞士军刀

netcat是网络工具中的瑞士军刀,它能通过TCP和UDP在网络中读写数据.通过与其他工具结合和重定向,你可以在脚本中以多种方式使用它.使用netcat命令所能完成的事情令人惊讶. netcat所做的就是在两台电脑之间建立链接并返回两个数据流,在这之后所能做的事就看你的想像力了.你能建立一个服务器,传输文件,与朋友聊天,传输流媒体或者用它作为其它协议的独立客户端. 下面是一些使用netcat的例子. [A(172.31.100.7) B(172.31.100.23)] Linux netcat

微招聘掀热潮:网络招聘仍是主流

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 微博在当下席卷中国,"织围脖"已成为大家的一种生活方式.有人说,今天,谁掌握了微博,谁就掌握了话语权.在相当短的时间内,微博已经从影响个人生活延伸到推动信息传播. 微招聘:时尚快捷 随着微博的火热,企业对微博营销越来越重视,一种新的招聘方式应运而生.微博让企业争夺人才的阵地发生了改变,微博招聘已经慢慢变成了一种时尚.一些公