#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

#阳光信用[超话]##阳光信用# [心]#每日一善#
为善则流芳百世,为恶则遗臭万年。过多曰稔恶,罪满曰贯盈。尝见冶容诲淫,须知慢藏诲盗。管中窥豹,所见无多;坐井观天,知识不广。无势可乘,英雄无用武之地;有道则见,君子有展采之思。求名利达,曰捷足先得;慰士迟滞,曰大器晚成。

——《幼学琼林.人事》

大佛顶首楞严神咒

大佛顶首楞严神咒祈请法
大兴善寺三藏沙门大广不空 奉诏译

稽首光明大佛顶 如来万行首楞严
开无相门圆寂宗 字字观照金刚定
瑜伽妙旨传心印 摩诃衍行总持王
说此秘密悉怛多 解脱法身金刚句
菩提力大虚空量 三昧智印海无边
不持斋者是持斋 不持戒者名持戒
八万四千金刚众 行住坐卧每随身
十方法界诸如来 护念加威受持者
念满一万八千遍 遍遍入于无相定
号称坚固金刚幢 自在得名人胜佛
纵使骂詈不为过 诸天常闻说法声
神通变化不思议 陀罗尼门最第一
大圣放光佛顶力 掩恶扬善证菩提
唯闻念者薝葡香 不嗅一切余香气
僧破二百五十戒 比丘尼犯八波罗
闻念佛顶大明王 还得具足声闻戒
若人杀害怨家众常行十恶罪无边
暂闻灌顶不思议 恒沙罪障皆消灭
现受阿鼻大地狱 镬(huo)汤炉炭黑绳人
若发菩提片善心 一闻永得生天道
我今依经说偈颂 无量功德普庄严
听者念者得总持 同获涅槃寂灭乐

大佛顶首楞严神咒
南无楞严会上佛菩萨(三称)
妙湛总持不动尊 首楞严王世希有
销我亿劫颠倒想 不历僧祗获法身
愿今得果成宝王 还度如是恒沙众
将此深心奉尘刹 是则名为报佛恩
伏请世尊为证明 五浊恶世誓先入
如一众生未成佛 终不于此取泥洹
大雄大力大慈悲 希更审除微细惑
令我早登无上觉 于十方界坐道场
舜若多性可销亡 烁迦罗心无动转
南无常住十方佛
南无常住十方法
南无常住十方僧
南无释迦牟尼佛
南无佛顶首楞严
南无观世音菩萨
南无金刚藏菩萨
尔时世尊。从肉髻中。涌百宝光。光中涌出。千叶宝莲。有化如来。坐宝华中。顶放十道。百宝光明。一一光明。皆徧示现。十恒河沙。金刚密迹。擎山持杵。徧虚空界。大众仰观。畏爱兼抱。求佛哀佑。一心听佛。无见顶相。放光如来。宣说神咒。 https://t.cn/R2WxTlK


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 见证 <靖国神社>史上最大祭
  • 央视评中兴遭封杀 中兴刚刚...
  • NINEPERCENT加入悦诗风吟中国代言人家族
  • 成都姑娘晚高峰地铁敷面膜 这样真的好吗?
  • 蔡徐坤的颜值+李荣浩的丑帅幽默=《偶像练习生》的所有看点!
  • “嘀”一声钱就没了!设支付密码也没用,手机这些功能千万慎用!
  • 缙云有人卖减肥药,称“一粒二粒就能瘦2-8斤”,你信吗?
  • 黄磊晒小女儿萌照 多妹吃虾模样超可爱
  • 微友圈:女儿为嫁穷小伙,和父母断绝关系,三年后在见面,父母立刻报了警
  • 四大女神,你最爱谁?
  • 朱亚文妻子沈佳妮怀二胎,肚子大到衣服遮不住!
  • 书讯《四月间事》&《西出玉门》
  • 马云的口才有多厉害?看这个视频就知道了!
  • 邓紫棋恋情坐实!邓紫棋与男友情侣装甜蜜看电影!
  • 天价寻狗!重酬50万元加1套房!
  • 70城房价现新变化 调控政策蔓延到三四线城市
  • 联合国人员遭枪击
  • 波波妻子离世,这位白发老头承受的真的太多了!
  • 鸿茅药酒回应质疑
  • 曝光!这21家北京“黑中介”哄抬房租,被关停整改!大家谨防被骗……