乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

大家好,我是周杰伦。

这两天,相信大家都在关注乌克兰局势,感受着21世纪现代化战争的残酷与震撼。

其实除了热战,网络空间中没有硝烟的战争也一直在暗中进行着。

就在前几天,盘古安全实验室发布了一个Paper:

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

这份报告详细分析了一个跟踪近十年的来自美国国家安全局NSA的顶级后门程序。

Paper本身有一定的技术门槛,缺乏网络安全知识的小伙伴儿看起来可能有些吃力。今天轩辕尝试用简单易懂的方式带大家来感受一下,来自这个星球上顶级的安全机构开发的后门,到底是什么样的。

事件始末

不知道具体是2013年还是2015年的时候(Paper中两处表述时间不一致),盘古实验室的某个客户(一般都是敏感单位,你懂得)那里部署的安全产品突然告警了,告警显示两个重要的服务器之间存在一些可疑的通信行为。

有告警产生,自然就要派技术人员进行跟进分析。

通过对服务器的磁盘进行镜像拷贝,分析出了初步结论:服务器被植入后门程序了!

这是一个经过复杂加密的Linux平台的后门程序,而且这家伙的自我保护机制做的极为到位,不能直接运行,需要与主机绑定的校验码才能正常运行。

研究人员好不容易花了大力气破解了校验码,成功运行了这个后门程序,却发现还需要攻击者的非对称加密私钥才能激活远控功能。

这一下就没辙了,没有秘钥,后面的分析无法继续下去,这事情就搁置了。

然而时间来到2016年,网络安全界发生了一件事情,推动了这个后门程序的分析进程。

这件事,估计很多人都还有印象,那就是知名黑客组织“影子经纪人”宣称成功黑进了“方程式组织”,并公布了大量“方程式组织”的黑客工具和数据。

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

估计很多人一头雾水,这都什么跟什么啊?

影子经纪人是一个黑客组织,方程式组织又是另一个更加知名的黑客组织,前者宣称入侵了后者,还把人家的数据和工具给偷出来了!

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

这件事我印象很深刻,当时看到这个消息后,大家伙都忙不迭的去下载公布出来的东西,而且量非常大,下都下了很久,至今还在我的网盘里躺着。

国内安全公司,基本上当时都去下载了一份,毕竟,方程式组织的名头如雷贯耳,能看一眼他们的技术方案和源代码还是非常有吸引力的。

盘古实验室也不例外,然而,他们却在这份泄露的数据里,意外地发现了一个东西。

没错,正是激活那个后门程序所需要的的私钥!

要知道,非对称加密的公私钥这东西,都是唯一配对的。

方程式组织拥有这个私钥,那也就意味着,那个后门程序便是这个组织的手笔。

那方程式组织又是什么来头呢?

一直以来,有各种消息显示方程式组织跟美国政府有千丝万缕的关系,但没有太石锤的证据。

那影子经纪人泄露的数据里,有没有东西可以证实它与美国的关系呢?

还真有!

把时间往前再倒几年,2013年,发生了一件更广为人知的事件:美国“棱镜门”事件。

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

这次事件的主角斯诺登,曝光了美国国家安全局NSA网络攻击平台的操作手册。

而这份操作手册的唯一标识符居然也出现在了影子经纪人泄露的数据中!

有理由相信,这个后门程序来自方程式组织,方程式组织隶属美国NSA,所以这个后门程序出自美国NSA的手笔。

在泄露的资料包里还有一份名单,里面记录了方程式组织系列后门程序的攻击目标,遍及全球多个国家和地区。

注意看位于中国的攻击目标数字:

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

美帝XX之心不死啊!

技术分析

接下来,我们来看一下这个后门程序用到的相关技术。

1、TCP SYN敲门

试想一下,假设你已经在互联网上的某台服务器上安装了一个木马后门程序,你该怎么和它建立连接,把里面的数据偷出来呢?

让木马监听某个端口,你主动去连接?

NO,监听端口可是高危行为,防火墙100%过不了,做过网站服务器管理的都知道,一般都只会默认开放80、443等少数白名单端口的访问。

写一个固定的IP或者域名在木马程序里,让木马定时来连接?

NO,写在代码里的IP和域名,分析人员逆向就能顺藤摸瓜找过来了。

那怎么办?

这个后门用了一个非常聪明的办法:其他端口不行,但是80端口一般都不会拦截。

攻击者给安装了后门的服务器的80端口发送了一个TCP SYN的握手包。

我们知道TCP三次握手,SYN握手包一般不会携带数据的,但这个包,它带了数据,而且加密了。

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

后门程序检测到这个特殊的握手包来了以后,将之解密之后就知道:上峰终于来信了!

接下来就可以根据“信”中的消息,悄悄的和上峰勾搭上了。

这个特殊包,一般称为“敲门包”,意在告诉对方:我来了。

后门程序检测到这个特殊的握手包来了以后,将之解密之后就知道:上峰终于来信了!

接下来就可以根据“信”中的消息,悄悄的和上峰勾搭上了。

这个特殊包,一般称为“敲门包”,意在告诉对方:我来了。

2、隐藏和保护

作为一个木马后门,除了网络通信,最重要的就是要活下去。

而活下去的最主要的方式就是:别被发现。

为此,这个木马后门做了诸多的工作:

(1) 首先是最常见的程序文件的加密与分片

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

(2) 文件中的字符串全都要加密

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

(3) 然后函数名混淆,让分析人员找不到逻辑

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

(4) HOOK系统内核函数是基本操作

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

(5) 还要抹掉ELF特征,躲避内存检查

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

(6) 通过BPF技术检测敲门数据包

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

除此之外,还有很多骚操作:

乌克兰局势除了热战,一场没有硝烟的战争也一直在暗中进行

具体技术细节太多,头条上不便详述,完整的分析报告可以在后台回复:网络安全获取。

报告长达五十多页,对该后门程序进行了彻底的分析,该后门程序的开发涉及Linx系统编程、操作系统技术、加密与解密技术、计算机网络知识于一体,是网络安全和编程爱好者学习研究的极佳素材。

网络安全也是一场看不见的战争,在我们看不到的地方悄悄发生着。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 211,948评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,371评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,490评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,521评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,627评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,842评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,997评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,741评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,203评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,534评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,673评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,339评论 4 330
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,955评论 3 313
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,770评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,000评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,394评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,562评论 2 349

推荐阅读更多精彩内容