破解“动物农场”高级间谍平台Dino

本文讲的是 破解“动物农场”高级间谍平台Dino,安全公司ESET的研究人员对代号“动物农场”的APT黑客小组开发的高级间谍平台Dino进行了一番深入细致的分析。

2014年3月,一家法国出版物发表了几张斯诺登泄露的幻灯片时,动物农场使用的一款恶意软件便曝光于人前了。该幻灯片属于加拿大通信安全局(CSE),描述了一个代号为“雪景球行动”的任务。

文件揭示了行动中用到的一些工具和一份目标组织清单,还提到行动背后的小组很有可能受到法国情报机构的支持。

自从幻灯片曝光,很多安全公司获取了有效恶意软件样本和与CSE在文件中所描述的类似的代码。

过去几个月里,ESET、Cyphort和G DATA的专家们在Babar、EvilBunny(Bunny)和Casper上发表了数篇文章。动物农场所用的恶意软件家族包括NBot、Tafacalou(TFC/Transporter)和Dino。

ESET表示,Dino是一款采用不同模块实现其功能的高级后门。它的主要目的似乎是从被感染系统中盗取文件。ESET分析的样本是2013年针对伊朗企业目标使用的。

ESET 研究员琼·卡尔维已经跟踪研究动物农场好几个月了,她在一篇博客文章中指出:Dino一名有可能出自动画系列剧《摩登原始人》中的那条宠物恐龙。值得一提 的是,专家们认为,Babar这个名字可能是受了一本法国儿童读物中虚构的大象形象的启发,而Casper则有可能根植于卡通系列剧《鬼马小精灵》的主 角。

该安全公司称Dino的初始感染方式尚未查明,但怀疑它是由另一个程序安装的。在3月份一篇关于动物农场APT的博客文章中,卡巴斯基实验室宣称Tafacalou就是该黑客小组其他两个更高级的间谍平台Babar和Dino的入口点。

一旦感染系统,Dino可以根据指令从被感染主机上获取系统信息,执行Windows批处理命令,搜索指定文件,上传文件到命令与控制服务器(C&C)或从(C&C)上下载文件。恶意软件操作者还可以指定指令的执行时间,以及从系统中卸载恶意软件而几乎不留下曾经存在过的痕迹。

专家们已经发现Dino与动物农场恶意软件家族里的其他威胁共享多段代码,清晰标识出其间的关联性。而且,Dino还提供了更多的证据表明这些恶意软件家族的开发者们是说法语的。

更新一些的动物农场恶意软件,比如侦察工具Casper,语言标志符已经被设置成了英语。但是,Dino里,语言代码还是1036,也就是法语。值得注意的是,除非手动设置,否则编译器会自动将该标识符设置为与开发者主机的相同。

卡尔维指出,尽管法语语言代码标识符有可能是故意设置的假象,但更有可能的是开发者在编译Dino时忘记更改语言标识符的值了。

表明Dino开发者讲法语的另一份证据是一个文件路径,该路径里包含了一个词“arithmetique”,也就是英语“arithmetic(算法)”相对应的法语词汇。

研究人员强调:尽管Dino看起来像是由专业资深开发者创建的,他们并没有将太大精力投入反分析功能,不像如Casper等其他动物农场恶意软件所呈现的那样。

时间: 2024-08-02 21:01:38

破解“动物农场”高级间谍平台Dino的相关文章

线上线下造闭环,零售业抢建“动物系”电商平台

"以后,我的名片看来也要像黄明端先生一样,加一个云猴网董事长."步步高商业集团董事长王填在日前举办的"2014联商风云会"时"报料",南都记者获悉,本月29日,步步高将发布全新的电商平台---云猴网.他所说的黄明端,是大润发中国区董事长,但同时也是飞牛网首席执行董事. 零售业推网上商城不是新鲜事,但不论是大润发还是步步高,现在做的显然不只是为了在网上卖自己的东西.他们的"动物系"电商平台,已经超出了传统电商的概念. 零售业触电

Arbor Networks Spectrum新安全平台发布:高级威胁平台通过内部企业网络连接互联网上的攻击

ZD至顶网安全频道 02月23日 综合消息:Arbor Networks (系NETSCOUT安全部门)今天宣布一种用于高级威胁防护的新安全平台.Arbor Networks Spectrum专为从最初级的响应者到新手分析师的安全团队而设计,用于仅在数分钟内搜索整个网络以发现.调查和证明复杂的攻击活动,而不是数小时或数天. 通过将直观的"思索瞬间"工作流和 Arbor 独特的可见性整合为全球互联网上发生的威胁分子活动,Arbor Spectrum 可发现客户网络上攻击者的内部对话和横向

乐视商城全新改版破解电商行业“泛平台”困境

11月5日消息,乐视商城(shop.letv.com)新版2.0版本今日零时上线."新版网站的动力源于用户,每个用户都是商城升级的参与者,升级后更加适应用户需求."乐视TV副总裁.乐视商城负责人赵一成指出,乐视商城用一年时间完成了同行2-3年才完成功能和体验,乐视商城的改版是"人人电商"模式的落地,是乐视生态发展的重要一环.敬畏用户乐视商城两年磨一剑"我们用一年的时间,完成了同行花了2-3年才完成的线上商城的功能和用户体验."赵一成说,在过去的一

饶凯:用长尾理论来破解淘宝开放平台玄机

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日在IT龙门阵被面授了一些大淘宝战略的玄机,先说点题外的话,PPT写的很精彩,特别是提供了一些比较新颖的图,另外淘宝的对外宣讲的纪律性也非常好,技术人员走出来也可以做的相当的公关,非常懂得和提问者打太极,并有一套牢记和背熟的官话,套话或空话,特别是被提交到怎样看待竞争对手和产品时,呵呵,当然这肯定少不了淘宝市场部的功劳以及其企业文化不断的渗透和塑造,才会使得技术人员走出来也可以做的非常的得体,这也许就是企业文化的力量和实战效果吧! 言归正传,那晚

揭秘:和中国过不去的顶级网络间谍“索伦之眼”

电影指环王中,失去肉身的魔王索伦幻化成了一只魔眼,与魔戒相通,拥有着可以毁灭一切的力量. 2015年9月,卡巴斯基实验室在其反针对性攻击平台标记出了某个政府客户网络中的异常流量特征,经过分析后发现,有一个可疑的执行文件正在加载主机服务器中的内存.这个执行文件像是Windows密码过滤器一样,可以获得所有明文管理密码在内的所有敏感数据. 2016年8月中旬,赛门铁克和卡巴斯基实验室相继发布报告称,追踪到一个名为索伦之眼的网络间谍平台.经过对比分析,360的追日团队也确认,与其独立截获的境外APT组

腾讯侯晓楠:未来开放平台将推出4C生态圈

腾讯开放平台副总经理 侯晓楠 和讯科技消息 第五届WEBGAME大会暨第二届轻游戏高峰论坛于1月22日在北京召开,大会立足Webgame.Socialgame.Mobilegame为主的轻游戏领域,聚集了大批行业精英.和讯科技对大会进行全程报道. 腾讯开放平台副总经理侯晓楠在题为"社交时代"的演讲中表示,未来腾讯开放平台推出4C生态圈:云服务.用户.渠道和现金. 以下为侯晓楠演讲实录: 各位尊敬的领导,各位互联网和游戏的同行,大家上午好!首先给大家拜个早年,大家在蛇年身体健康.万事如意

微信公众平台(测试接口)准备工作_java

1.申请微信公众号 我们要进行微信公众平台的开发,第一步当然是要有公众号了.什么?不知道什么是微信公众号,看来你还要先回炉炼炼了,呵呵.通俗的说,我们微信平台就好像是一个大社会,里面有个体人,也有各种组织机构.你自己使用的普通微信号就是个体人,而公众号就是那些组织,这些组织又分为2类:一类是提供各种信息的,称为订阅号:另一种是提供各种服务的,称为服务号.当然,目前个人只能申请到订阅号,只有组织机构,比如公司等才能申请到服务号. 订阅号和服务号的区别在哪里呢?简单的说,服务号旨在为用户提供服务.你

戴尔携最新发布的Statistica软件,进一步推广高级分析功能

戴尔于今日宣布正式推出屡获殊荣的Statistica 高级分析平台的最新版本,即Dell Statistica 13.1.该新版本将提供一系列强大的功能,旨在助力"平民数据专家",帮助各企业机构更好地满足日益增长的物联网分析需求,以及更深入地利用日趋异质的数据环境.新特性包括协助"平民数据专家"轻松准备结构化与非结构化数据.在全球各地的设备与网关上部署分析功能以实现边界评价(edge scoring)以及将数据库内部分析功能拓展至Apache Hive.MySQL.

《黑色行动》发售即遭破解

本网(编译/苍天小白)如果说最近有什么值得关注的事情,那还有什么比得过<使命召唤:黑色行动>的发售?但这里有几件和<黑色行动>有关的事情却将大家的视线小小的转移了一下,以下是具体内容: 在距离发售开始不到1小时的时间里,有一些聪明的玩家就已经发现了游戏中隐藏的"死亡行动街机"模式.在这个模式中玩家可以完成两个成就,分别是"Insert Coin(在死亡行动街机模式进入终端与Cosmic Silverback作战)"和"Easy Rh