#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

【CAA课堂】中国科学院自动化研究所王卫群研究员:基于生机电融合的康复机器人关键技术

2021年7月2日上午,中国科学院自动化研究所王卫群研究员做客“CAA云讲座——数基生命与数字健康专题论坛”作题为“基于生机电融合的康复机器人关键技术”的报告。目前,我国社会人口的老龄化程度不断加剧,脑卒中、脊髓损伤等疾病造成的肢体障碍患者数量庞大,传统的人工康复方法在康复效率和效果方面存在很大局限性,康复资源和康复需求的矛盾十分突出。康复机器人是解决康复资源供需矛盾的有效途径。康复机器人技术涵盖神经科学、机械工程、控制与信息、临床医学等多个学科,是一个高度综合的技术领域,还有很多的技术难点有待突破。王卫群研究员在报告中结合典型的康复机器人平台,探讨了康复机器人研究面临的问题和技术挑战,重点介绍了课题组在基于脑电、肌电和力位传感信息解码人体运动意图方面的研究进展以及样机研制的初步成果。

详情请查看:https://t.cn/A6JvrYDk

【#CAA云讲座# 预告】中科院自动化所王卫群:基于生机电融合的康复机器人关键技术

由中国自动化学会主办,CAA智能健康与生物信息专委会承办的CAA云讲座—数基生命与数字健康专题论坛第四场讲座,将于2021年7月2日上午10:00-11:30举行,由中国科学院自动化研究所王卫群研究员带来报告:基于生机电融合的康复机器人关键技术。精彩内容,敬请期待!

详情请查看:https://t.cn/A6fIWzZ6


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 想做双眼皮的姐妹,如果你是肿眼泡,建议全切,因为肿眼泡脂肪较多,需要去除多余的皮肤和脂肪,有上睑下垂的还需要做提肌矫正,而埋线不能去除脂肪,做完只会像悲伤蛙[d
  • 每3部手机中,就有1部的麦克风、喇叭是歌尔制造的;炫酷的虚拟现实设备(VR)每3部中就有2部是歌尔制造的……作为苹果、华为、三星、小米等公司生产的智能手机、智能
  • #每日一善[超话]#[抱一抱]#每日一善# 你一直希望自己勇敢而真实,那么现在做个深呼吸,用猛烈的孤独,开始你伟大的历险希望是件好东西,也许是世上最好的东西。过
  • 蓝羡未遇前,二人虽优秀,但其实内心皆为孤独之人,只是蓝湛用高冷、魏婴用不羁来掩饰了那份孤寂。姑苏听学、结伴寻铁、玄洞联手,两颗狐独的心相遇相惜,对蓝二来说,魏婴
  • 插在吃饭时间不仅补了《苍兰诀》还追齐《快乐再出发》最大感受是不管谈恋爱还是集体发疯,愿意且能够坦诚直率,全员长嘴就是好啊!你私有我,连同我的坦诚和执着;再与我误
  • [委屈]红糖馒头略微有嚼劲,这个一口咬下去都不反弹。结果吃着的口感,我评价是不如普通的红糖馒头。
  • 六一儿童节朋友圈晒娃文案: ♥️ ฅ՞•ﻌ•՞ฅ 作为个一小天使 是时候让们你看看我的小翅膀了 ♥️ ₍ᐢ..ᐢ₎ 6月1日♡ :▹叮 ~ ▹宝贝要站在自己
  • #年轻有维 随心制躁# 嘘[嘘]这是一条仅加班熬夜党可见的微博。滴滴~VB能量载入中…加班熬夜党电力充值已达100%[冲刺][冲刺][冲刺]“如果能对全世界发出
  • 虽然如此,“而吾一性之真,自然与天地同存,亘浩劫不坏矣”在这样的过程里,人们天然具有的超越欲望和不实的本来“一真之性”仍然是与天地自然同在的,亘古以来丝毫不会损
  • ”临床上经常见到用大量的益母草活血利水治水肿的报道,受此启发,我想,即然能利水活血,那么用于高血压不就相当于西药的利尿药么?另外,用不用益母草的一个指征是小腿肿
  • “原来,我远比想象中还要爱你”“在我的时间里,我一直在爱你”而回到画面上的崔雄是睁开眼睛,延秀却是极其自然的身处其中并来去自如。”“我没有想过,应该没有什么想象
  • 是,这里是粉丝聚集地,但是不代表无畏不能逛超话,如果不想让无畏干预粉丝,粉丝对运营有什么不满的,想骂谁可以在自己微博对线,而不是每次都哐哐哐来超话刷屏。自己舞到
  • #关于陪跑和咨询感谢大家主动为我打钱哈哈‍♀️先不要盲目,简单说下:咨询适合有具体要解决的某1个或几个问题交付是45-60min的1v1深度沟通(需要提前跟我预
  • 没推荐竟然还有25人继续阅读,加书架人数也越来越多,这真的是我写网文以来最好的数据了。如果因为男孩说了过头话(也许是话赶话)心理不舒服,为什么还接受他从深圳来津
  • 事实上,最吃直男的,真的不是什么纯欲,辣妹,骚里骚气,而是这种如沐春风的松弛感。反之,当一个人不够自我接纳,对外界一丁点评价都如临大敌,动作就会不自觉流露着刻意
  • 听村里人说他的祖上还是有名的土财主,不知道怎么到了他这里就成了如今的境况,疯子,村里的人都这样叫他,至于他的真名叫什么,我已经完全不记得了。他不是那种衣衫褴褛,
  • 以前我是无条件信任你,可后来你去趟洗手间,我都觉得你是在偷偷回别人信息,然后不受控制的脑补一切被深爱的人欺骗的滋味不好受,可是我还得跟你生活在一起,我没办法对你
  • 有人说跟袁辅导或三土更配更好可嫋嫋说子晟是她在世上最喜最最喜欢的人不知道为什么我就觉得嫋嫋完全对袁辅导没意思没有拉踩就是我感觉袁辅导都没入过围嫋嫋跟三土一起的话
  • 还有一个能就是天府总部商务区核心的一路一带大厦489米,这个489呢也是南拓的标准,成都走向世界的新起点,当然这里的房产在不就的将来比较是成都的新高地!灯塔就是
  • 艺术画廊、创意小店不少,足够你们手牵手逛上一会儿,逛累了就找一家感觉最对的餐厅来一顿浪漫的烛光晚餐,和你的爱人一起度过一个充满艺术气息的七夕节吧。这里风景很美,