#美国安局网络间谍又一主力装备曝光#细思极恐!美国安局网络间谍又一主力装备曝光!让你的信息大门敞开
在日前美国国家安全局(NSA)组织针对全球数亿公民及行业龙头企业长达十余年的网络攻击被曝光后,美国国安局网络攻击武器库中的又一种主力装备露出马脚。
国家计算机病毒应急处理中心14日正式发布了美国国家安全局专用“NOPEN”远程木马技术分析报告,将美国情治部门的网络间谍手段揭露在世人面前。
《环球时报》记者注意到,根据报告描述,“NOPEN”远程木马一旦被植入受害者计算机,就会成为“潜伏者”,随时向攻击者敞开“金库大门”,各种机密数据、敏感信息“一览无余”。有证据显示,该款木马已经控制全球各地海量的互联网设备,窃取了规模庞大的用户隐私数据。
“NOPEN”远控木马分析报告

近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃密所使用的主战网络武器之一。
一、基本情况
“NOPEN”木马工具为针对Unix/Linux系统的远程控制工具,主要用于文件窃取、系统提权、网络通信重定向以及查看目标设备信息等,是TAO远程控制受害单位内部网络节点的主要工具。通过技术分析,我单位认为,“NOPEN”木马工具编码技术复杂、功能全面、隐蔽性强、适配多种处理器架构和操作系统,并且采用了插件式结构,可以与其他网络武器或攻击工具进行交互和协作,是典型的用于网络间谍活动的武器工具。
二、具体功能
“NOPEN”木马工具包含客户端“noclient”和服务端“noserver”两部分,客户端会采取发送激活包的方式与服务端建立连接,使用RSA算法进行秘钥协商,使用RC6算法加密通信流量。
该木马工具设计复杂,支持功能众多,主要包括以下功能:内网端口扫描、端口复用、建立隧道、文件处理(上传、下载、删除、重命名、计算校验值)、目录遍历、邮件获取、环境变量设置、进程获取、自毁消痕等。
三、技术分析
经技术分析与研判,该木马工具针对Unix/Linux平台,可在主控端和受控端之间建立隐蔽加密信道,攻击者可通过向目标发送远程指令,实现远程获取目标主机环境信息、上传/下载/创建/修改/删除文件、远程执行命令、网络流量代理转发、内网扫描、窃取电子邮件信息、自毁等恶意功能。该木马工具包含主控端(Client)和受控端(Server)两个部分,具体分析结果如下:
(一)主控端功能分析
文件名:Noclient
MD5:188974cea8f1f4bb75e53d490954c569
SHA-1:a84ac3ea04f28ff1a2027ee0097f69511af0ed9d
SHA-256:ed2c2d475977c78de800857d3dddc739
57d219f9bb09a9e8390435c0b6da21ac
文件大小:241.2KB(241192 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
支持处理器架构:i386, i486, i586, i686, sparc, alpha, x86_64, amd64
支持操作系统:FreeBSD、SunOS、HP-UX、Solaris、Linux
主控端的主要功能是连接受控端和向受控端发送指令并接收受控端回传的信息:
1、连接目标受控端
主控端通过以下命令行连接目标受控端:
noclient [参数1:目标主机IP地址]:[端口号(默认为32754)]
连接成功后会组合采用RC6+RSA加密算法,在主控端与受控端之间建立加密信道。并回显主控端与被控端基本信息,包括:IP地址和端口号、软件版本、当前工作目录、进程号(PID)、操作系统版本和内核版本、日期时间等。同时主控端建立监听端口(默认为1025),接受受控端的反向连接。
2、命令控制
主控端与被控端成功建立连接后,攻击者可通过主控端控制台向受控端发送指令,该木马工具提供的指令非常丰富。开发者还给出了详细的指令帮助说明。

其中远程控制指令如下所示:
-elevate:提升权限
-getenv:获取环境变量
-gs:未知
-setenv:设置环境变量
-shell:返回命令行接口
-status:查看当前连接状态、本地与远程主机环境信息
-time:查看本地与远程主机的日期、时间和时区信息
-burn:终止控制并关闭远程进程
-call ip port:设置回连IP地址和端口号
-listen port:设置监听端口号
-pid:查看远程受控端进程ID
-icmptimetarget_ip [source_ip]:远程Ping目标地址,查看时延
-ifconfig:查看远程主机的IP地址设置和MAC地址
-nslookup:远程对指定域名进行解析
-ping:远程Ping目标地址,用于内网探测
-trace:远程traceroute
-fixudp port:指定UDP传输端口
另外,还有一些隐藏指令并没有被在控制台帮助中列出,如“-hammy”、“-trigger”、“-triggerold”和“-sniff”等。经研判可能是与其他网络武器或攻击工具之间的功能调用接口。
(二)受控端功能分析
文件名:noserver_linux
MD5:9081d61fabeb9919e4e3fa84227999db
SHA-1:0274bd33c2785d4e497b6ba49f5485caa52a0855
SHA-256:4acc94c6be340fb8ef4133912843aa0e
4ece01d8d371209a01ccd824f519a9ca
文件大小:357KB(356996 字节)
文件类型:ELF32
文件最后修改时间:2011-12-8 19:07:48
受控端被加载运行后会默认监听32754端口。
受控端程序为了干扰和对抗分析,进行了去符号操作,结合代码功能,分析受控端程序的主要功能如下所示:
1.KillProc、kill:终止指定进程
2.Chmod:为指定对象赋权限
3.GetCWD:获得当前工作目录
4.GetPid:获得当前进程ID
5.DeleteFile_Dir:删除指定文件或目录
6.GetFileMD5:获得指定文件MD5摘要
7.GetPCInfo:获得所在主机环境信息
8.Recv:上传、下载数据
9.Connect:建立socket连接
受控端根据主控端指令组合调用相应模块执实现相关恶意操作。
四、使用环境
“NOPEN”木马工具支持在Linux、FreeBSD、SunOS、Solaris、JUNOS和HP-UX等各类操作系统上运行,同时兼容i386、i486、i586、i686、i86pc、i86、SPARC、Alpha、x86_64、PPC、MIPS、ARM以及AMD64等多种体系架构,适用范围较广。根据监控情况,该木马工具主要用于在受害单位内网中执行各类攻击指令,结合其他取情、嗅探工具,级联窃取核心数据。
五、植入方式
“NOPEN”木马工具支持多种植入运行方式,包括手动植入、工具植入、自动化植入等,其中最常见的植入方式是结合远程漏洞攻击自动化植入至目标系统中,以便规避各种安全防护机制。此外,TAO还研发了一款名为Packrat的工具,可用于辅助植入“NOPEN”木马工具,其主要功能为对“NOPEN”木马工具进行压缩、编码、上传和启动。
六、使用控制方式
“NOPEN”木马工具主要包括8个功能模块,每个模块支持多个命令操作,TAO主要使用该武器对受害机构网络内部的核心业务服务器和关键网络设备实施持久化控制。其主要使用方式为:攻击者首先向安装有“NOPEN”木马工具的网内主机或设备发送特殊定制的激活包,“NOPEN”木马工具被激活后回连至控制端,加密连接建立后,控制端发送各类指令操作“NOPEN”木马工具实施网内渗透、数据窃取、其他武器上传等后续攻击窃密行为。

在茄子派上运行lvgl 7 demo的效果,就是把上次的lv_port_linux_frame_buffer_mq_d1s的改一下就可以显示了(把鼠标输入换成input0,分辨率换成1024和600),然后修改交叉工具链arm-linux-gnueabihf-gcc重新编译,用网线上传到开发板运行即可(只需要运行一次chmod +x)。不过这种办法移植出来的效果,芯片可能会发热严重,所以可能有优化的余地,自己用应该是没问题的。没有用8ms的代码,所以不会显示开机动画

茄子nano移植(ssd202d),运行hello程序。官方提供了交叉工具链,把bin目录加入到虚拟机.profile中的PATH环境变量即可(不过我发现直接用树莓派自带的gcc也可以),支持动态链接。至于怎么把elf文件复制到开发板上(开发板是nand flash启动,不需要tf卡)呢?我的做法是放入tf卡(用fat32格式化),甚至不需要断电直接插拔tf卡都可以,并且不需要chmod +x,可能是编译rom时设置了。插入tf卡后默认会自动挂载在/sdcard这个挂载点上,直接在挂载点上运行或者复制到/tmp目录下都可以,没有区别


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • #银河左岸音乐节[超话]##我和银河左岸的故事##银河左岸音乐节# 江豚音乐节其实算是冲动消费 从《种地吧》节目播出开始 就一直在追 但是算理智粉 看着他们十个
  • 【第六课题】「勿忘初心」从事现在的工作其实是从初二到高二时就已经有过预想的,在现在的岗位上想做成什么事达到什么地步也是有着规划的,但不能总是一味地盯着终点而忽略
  • 可是,2023年夏季赛开始了,我发现首发还是你们五个人,我特别开心,放暑假之前我就已经在筹划去看线下了,功夫不负有心人,我抢到了票,放假第二天我就直飞上海esp
  • 早上起的晚,为了赶上智化寺10点的京音乐展演,我和安安在原麦山丘出个面包解决早饭,期间聊到人的寿命的问题,这个话题一直持续到坐上网约车,安安表示,为了能活的更长
  • 汽修厂的意思很明显,其就只是错误解读了检查报告,并没有实施欺诈江先生的故意,因此江先生不能主张退一赔三,最多就是退回6千元预付款。原来,江先生这位朋友也是从事汽
  • 總結;不錯一個藝人,一個歌手究竟️沒有駕馭舞台的能力的確是應該有錄製視頻來證明自己,但我想說的是就此問題不管從最初還是迄今為止都始終與人直面告知,而起初是為了等
  • ——保定华严寺写给2024年的自己时间过的真快 不平凡的2023年也要结束了恍恍惚惚又是一年 这一年遇到了很多不顺心的烂事 也做了许多错误的选择和决定 有些事心
  • dw,辱追,排次任一,珉佑7️⃣@6月7日好天气 次团粉偏2613〈团>个人〉 cp杂食 哪对都能嗑一口 嘴过次内cp特别介意拆家的别来 排次任一的也别
  • 本次大赛以“用你的灵感创造未来”为宣传口号,集结12名选手经过一整天紧张刺激的赛事评比,通过意式咖啡制作、创意咖啡制作、咖啡拉花制作、美式咖啡冲煮四大模块的考验
  • 废话贼多,容易emo,时而愤青,时而矫情,脾气来去匆匆,喜欢活在梦里~over~[哈哈][哈哈][哈哈]#审判一念关山#你们谁懂啊 一姐本身就已经好几年没拍古装
  • 小猪又来到小松鼠家,小松鼠看了看新家,略带歉意表示不需要小猪帮忙了,小猪很失落,走在大街上,看到山羊伯伯正在钓鱼于是小猪凑了过去问道:“山羊伯伯,你需要帮忙么?
  • .住宿:东区旁边的假日酒店据说3月份就开始试营业了,这是禾木最好的酒店了,大厅看起来特别气派,而且可以滑进滑出。.不足之处:滑雪大厅比较小,柜台少,租鞋、头盔、
  • 一直拖着没敢看一个是因为我们沅儿的solo我的宝贝[苦涩]我实在是不忍心再看一次另一个是不想再跟着他们哭一次虽然现在已经过去了但再看还是很难过[泪]不管杨小靖是
  • 这一次,我置身其中地感受以往在微博不断刷新看到的那些repo,我听见了管理沙哑的嗓音,看见了好些人挤时间来有些人坐高铁来,得到了满书包的好看物料,说了好多声有点
  • :下次都给你打肿,你就可以光明正大的跟我说 姐我下不了,我站不起来[怒]:我这是不在武汉,我在武汉才不管生不生病呢:你要是在武汉我就跑你那里去抱着你睡觉:呵,
  • 不爱咸蛋黄的有难了 但我觉得达美乐更像面包 还是必胜客好吃5⃣️hsy准备坐飞机回来 打了两个多小时电话云守护他从火车站到飞机场6⃣️喝ylq去吃了涮涮锅……每
  • 我以为他真心后悔,想和我复婚,哪怕我不接受,可是心里总有一些痛快,所以当我听到他和星彩公司合作,看到小猫落在游戏室的围巾时,那种像是被人耍了的感觉,又冒了出来。
  • ——顾城《天然凤鸟如愿图》13.说是人生无常,却也是人生之常。——顾城《天然凤鸟如愿图》13.说是人生无常,却也是人生之常。
  • 这次说说w吧 出新歌 很好听 歌词里 “我爱青丝也会爱白头”我脑袋里 会是你们两走到最后 一起共赴余生的画面 你说过21岁认定的事情 到80岁还会坚持 是啊 是
  • ——陆游《示儿》9.多少壮怀偿未了,又添遗憾到蛾眉。——陆游《示儿》9.多少壮怀偿未了,又添遗憾到蛾眉。