三年在线观看免费大全_三年大片大全观看免费_三年中文在线观看免费大全_三年在线观看中文免费观看_三年中文免费视频大全_三年大片大全免费观看大全剧集温情_三年在线观看免费大全哔哩_三年成都中文在线观看免费版_三年大片观看免费大全最火的一句

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備‌✘成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口
發布時(shí)間(jiān):2020-04-07 10:38:48
VPN(Virtual Private Network):一(yī)種利用(yòng)公共網絡來(lái)支持許多(duō)分(✔'®fēn)支機(jī)構或用(yòng)戶之間(jiān)的(de)“安♥‍<全通(tōng)信橋梁”,遠(yuǎn)程用(yòng)戶>≤✔£或商業(yè)合作(zuò)夥伴則可(kě)通(tōnβ×↓g)過 VPN 隧道(dào)穿透企業(yè)網絡邊界,訪問(wèn)企業(yè)✘♠內(nèi)部資源,實現(xiàn)即使不(bù)在企業(↕ yè)內(nèi)部也(yě)能(néng)享有(y≥↓≥ǒu)本地(dì)的(de)訪問(wèn)權限。


   尤其在這(zhè)場(chǎng)全球性疫情博弈之戰中,VPN在企業(δ‍ yè)、政府機(jī)構的(de)遠(yuǎn)程辦公中→↔✔起著(zhe)不(bù)可(kě)或缺的(de)重要(yào)作(zuΩ₩☆ò)用(yòng),雲辦公模式也(yě)正在經曆著(zhe)繁榮攀升期。但(dàn)随著(z>≠‍σhe)疫情的(de)蔓延,不(bù)少(shǎo)安全專家(jiā)也(™♣¶✘yě)提出了(le)對(duì)VPN安全性的(de)擔憂,VPN一(yī)旦被黑(hē×→i)客組織攻陷,衆多(duō)企事(shì)業(yè)單位的(d↑★★e)內(nèi)部資産将暴露在公網之下(xià),沒有(yǒu)≠¥任何安全保障,損失将不(bù)可(kě)估量。
   而這(zhè)一(yī)切&≥ε的(de)擔憂,比我們預想的(de)來(lái)的(de)都(dōu‍¶)要(yào)早了(le)一(yī)些(xiē)。

2020年(nián)一(yī)開(kāi)年(nián),新冠病毒就(j "iù)以肆虐全球之勢,給人(rén)類沉重一(yī)擊。然而,苦難與希望同在↑€'。重大(dà)威脅之際總是(shì)催生(shēng)著(zh¥ ​™e)新變革。就(jiù)在全球進入緊急“戒嚴”之際,遠(yuǎn)程辦公提前走進國(guó)≈<家(jiā)企事(shì)業(yè)單位辦公之中。

 近(jìn)日(rì),捕獲到(dào)半島APT組織Darkh§ πotel(APT-C-06),劫持深信服VPN安全服← λ←務下(xià)發惡意文(wén)件(jiàn),鎖定中國(guó)駐外(wα™ài)機(jī)構、政府相(xiàng)關單位發動定向攻∏₩擊。截至目前,被攻擊單位有(yǒu)大(dà)量VPN用(yòng)戶已♦₩™經中招。

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖1)


Darkhotel中文(wén)名為(wèi)“黑(hēi)店(diàn)”,它是γ₩(shì)一(yī)個(gè)有(yǒu)著(zhe)東(dōng)亞背景,長(cháng)期λ​針對(duì)企業(yè)高(gāo)管、政府機(jī)構、國(guó)防工(g☆<ōng)業(yè)、電(diàn)子(zǐ)工(gō≠≠ng)業(yè)等重要(yào)機(jī)構實施網絡‌→間(jiān)諜攻擊活動的(de)APT組織。其足迹遍布中國(gu≤™ó)、朝鮮、日(rì)本、緬甸、俄羅斯等國(guó)↑®∑家(jiā),相(xiàng)關攻擊行(xíng)動最早可(kě)以追溯到(dào)2007年¶<☆(nián)。

這(zhè)并不(bù)是(shì)Darkhotel組織首次對(duì)我國(guó)發動 ‌攻擊。此前,就(jiù)曾全球首家(jiā)捕獲到(dào)半島APT組織Dark ≤× hotel在Win 7停服之際,利用(yòng)“雙星”$★0day漏洞,瞄準我國(guó)商貿相(xiàng)關的(de)政府機(jī)構發動攻擊。

這(zhè)一(yī)次它又(yòu)是(shì)如(rú)何發動攻擊的(de)?®≈♣₽

   首先,相(xiàng)關單位的(de)用(yòng)戶在₹‌≤使用(yòng)VPN客戶端時(shí),默認觸發的(de)升級過程被黑(hēi)客↕γδ♦劫持,升級程序被黑(hēi)客組織替換并植入了(le)後→ 門(mén)程序,其完整攻擊過程如(rú)下(xià):

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖2)

     其次,進一(yī)步的(de)追蹤,發現(xiàn)攻擊者已經攻破相(xiàng)©γ'★關單位的(de)VPN服務器(qì),将VPN服務器(qì)上(shàng)的(de)正常程序$ ←替換僞造成了(le)後門(mén)程序,攻擊者模仿正常程序對(d"≤♣uì)後門(mén)程序進行(xíng)了(le)簽名僞裝,普通(tōng)人(rén→σ)難以察覺。


    中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖3)

    然後,進行(xíng)了(le)還(hái)原分(fēn)析,發現(xiànα÷®™)此次攻擊活動是(shì)深信服VPN客戶端中深藏的(de)βπ一(yī)個(gè)漏洞被APT組織所利用(yòng↕Ω↕)。

    

    

    該漏洞存在于VPN客戶端啓動連接服務器(qì)時≈©(shí)默認觸發的(de)一(yī)個(gè)升級行(xíng)為(↕≠wèi),當用(yòng)戶使用(yòng)啓動VPN客戶±→♦端連接VPN服務器(qì)時(shí),客戶端會(huì)從(cóng)所連接的(de)VP↕∏☆N服務器(qì)上(shàng)固定位置的(de)配置文(wén)件π ®(jiàn)獲取升級信息,并下(xià)載一(yī)個(gè)名為(wèi)SangforUD.exe的(de)程序執行(xíng)。


   由于開(kāi)發人(rén)員(yuán)缺乏安全意識σ©<,整個(gè)升級過程存在安全漏洞,客戶端僅對(duì)更新程序做(zuò)了(¥'★→le)簡單的(de)版本對(duì)比,沒有(yǒu)做(zuò)任何的→ε↑(de)安全檢查。導緻黑(hēi)客攻破VPN服務器(qì)後篡改升級配置文(wén)件(jiànΩ®π¶)并替換升級程序,利用(yòng)此漏洞針對(duì)VPN用(yòng)戶定向散播後門(mé‍εn)程序。
中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖4)


    

    最後,定位分(fēn)析了(le)®∏ ♠此次攻擊的(de)後門(mén)程序,攻擊者精心設計(jì)了(le)後↓"門(mén)的(de)控制(zhì)方式,完全通(tōng)過雲端下↕↓ε↑(xià)發shellcode的(de)形式執行(xí≤δng)代碼,整個(gè)攻擊過程十分(fēn)複雜(zá)且隐蔽。


中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖5)

   後門(mén)程序啓動後會(huì‌")先創建線程,訪問(wèn)遠(yuǎn)程的(de)C&C服務器(qì)下(x≠ασià)載shellcode執行(xíng)。

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖6)

   第一(yī)階段的(de)shellcode會(huì)獲取終端的(d↕₹λ<e)IP/MAC/系統版本/進程等軟硬件(jiàn)信息,上( α♥shàng)傳至遠(yuǎn)程的(de)C&C服務器(qì)。

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖7)

   第二階段shellcode該後門(mén)會(₽¶huì)開(kāi)始安裝惡意DLL組件(jiàn),該組件(jiàn☆§)以劫持打印機(jī)服務的(de)方式在系統中持久駐留。該駐留∏≠±方式罕見(jiàn)的(de)使用(yòng)了(le)老(lǎo)舊(jiù)版本的(d₽‍♠e)系統白(bái)文(wén)件(jiàn)進行(xíng)劫持攻 ®₽<擊,攻擊者通(tōng)過修改注冊表,安裝老(lǎo)版本的(de)存在dll劫持缺陷的(de)打Ω>★印機(jī)系統組件(jiàn)(TPWinPrn.d♥ £ll),利用(yòng)該缺陷加載核心的(de)後門(mén)惡意組件(jiàn)(thin£≈mon.dll)

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖8)

   核心後門(mén)組件(jiàn)thinmon.dll會(huì)解密雲端下(xià)發的(♦☆© de)另外(wài)一(yī)個(gè)加密文(wén)件(jiàn)Sangfor_tmp_1≈σ  .dat,以加載、線程啓動、注入進程3種方式中的(de)一(yī)↔¥種啓動dat文(wén)件(jiàn) ,最終由dat文(wén)件(jiàn) &₽實現(xiàn)與服務器(qì)交互執行(xíng)惡意操作(zuò)。

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖9)



    

Darkhotel(APT-C-06)組織緣何發起攻擊?又(yòu)存多(duō)大(dà)隐患?



   據了(le)解,全球疫情爆發蔓延的(d♥≤e)當下(xià),除中國(guó)外(wài)的(dφ☆☆∏e)世界各國(guó)政府似乎都(dōu)早已處在水(s♠ε±huǐ)深火(huǒ)熱(rè)之中,原因有(yǒu)三:
       一(yī)方面各國(guΩ‌ó)政府機(jī)構在面對(duì)突如(rú)其來(lái)的(de)疫情,不(↕≈bù)知(zhī)采取何種手段來(lái)緩解人(rén)員(yuán‌©<&)流動、經濟發展、交通(tōng)限流等措施;
       二是(shì)醫(yī)療物(wù≈☆)資的(de)儲備及防疫物(wù)資的(de)缺乏,正在讓疫情影(yǐng)響下(xià)的(♥εde)國(guó)家(jiā)陷入癱瘓狀态;
       三是(shì)存 © 量病例及死亡人(rén)數(shù)的(de)攀升,引發了±∑≥(le)民(mín)衆的(de)恐慌情緒;
   而這(zhè)些(xiē)不(b←♠ ù)得(de)不(bù)讓我們關聯到(dào)Darkhotel(A™"≠PT-C-06)組織在疫情期間(jiān)攻擊我國(guó)駐外(wài)機(jī)構及☆§$≠政府等相(xiàng)關機(jī)構的(de)目的(de)。
   攻擊者已完全控制(zhì)上(shàng)述相(xiàng)關單位✔∑‌的(de)VPN服務器(qì),并将VPN服務器(qì)上(shàng) σ←​的(de)關鍵升級程序替換為(wèi)了(le)後門(mén)程Ω≤≠序, 由于VPN用(yòng)戶一(yī)旦登錄成功,就(jiù)會(huì)被完×₽全授信。所以可(kě)以說(shuō),攻擊者已經控制(zhì)了(le)大(≤≥Ωβdà)量相(xiàng)關單位的(de)計(jì)算(suàn)機(jī)終端。


中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖10)

   試想一(yī)下(xià),在全球疫情蔓延的(de)當下‌♠☆(xià),駐外(wài)機(jī)構及企事(shì)業(yè)單位都(dōu)紛∏<紛采取“雲辦公”模式,大(dà)量的(de)員(yuán)工(gōng)都(dōu)Ω✘αα會(huì)通(tōng)過VPN與總部建立聯系、傳輸數(shù)據,而 Ω≤→此次VPN被攻擊,後果勢必不(bù)堪設想。

根據此線索,我們再向前推測一(yī)步

攻擊:中國(guó)多(duō)處駐外(wài)機(jī)構

   今年(nián)新冠疫情全球爆發,在中國(guó)取得(de)顯著"✘¶<救疫成效之後,各國(guó)又(yòu)相(xiàng)繼淪陷,中∏≥ β國(guó)秉承著(zhe)“人(rén)類命運共同體(tǐ)”的(de)原¥←≥則,相(xiàng)繼向周邊國(guó)家(jiā)伸出援助之手π✔±,從(cóng)醫(yī)療技(jì)術(shù)、設備、經驗、專家(jiā)φ​δ€等角度進行(xíng)全力支援。

從(cóng)疫情角度:此次Darkhotel通(tōng)₩™過攻破VPN的(de)手段,攻擊中國(guó)多(d"∏uō)處駐外(wài)機(jī)構,是(shì)否意在掌♦¥'握劫持我國(guó)在救疫期間(jiān)的(de)先進醫(yī÷♦★)療技(jì)術(shù)、救疫措施?是(shì)否通( ♦¥δtōng)過駐外(wài)機(jī)構動态來(lái)進一(yī)步探究世界各國±$£(guó)的(de)疫情真實情況及數(shù)據?又(‍♦β₹yòu)是(shì)否通(tōng)過攻擊中國(guó)駐外(←≠∏‌wài)機(jī)構來(lái)掌握中國(guó)向φ≠÷世界各國(guó)輸送救疫物(wù)資的(de)運輸軌迹、數(shù)量、設備?

   從(cóng)經濟角度:是(sh Ωì)否通(tōng)過掌握政治、經濟貿易來(lái)往數(shù)據÷γ ,間(jiān)接關聯到(dào)各國(guó)與中國(guó)的(de)核心利益紐帶,疫情之後≥↓↓的(de)經濟緩解措施?從(cóng)而進一(yī)步推動疫情之後本國(guó)經濟崛"≥起及各國(guó)利益關系?

攻擊:北(běi)京、上(shàng)海(hǎi)等相(xiàng)✘™↑關政府單位

   同樣在全球疫情之下(xià),各大(dà)企事∑ ∑(shì)業(yè)單位紛紛采取雲上(shàng)辦公的(de)模式,各項救™∏疫措施、經濟舉措、複工(gōng)手段、企業(yè)數(shù)™ 據紛紛通(tōng)過VPN下(xià)發或回傳指令,此次Darkhotel≥♥¶攻擊北(běi)京、上(shàng)海(hǎi)等相(xiàng'σ)關政府單位,是(shì)否又(yòu)在掌握本國(guó)疫情數(shù)據、經濟複蘇手段呢(λ¥‌ne)?

   以下(xià)政府相(xiàn​'←g)關機(jī)構人(rén)員(yuán)遭到(dào)攻擊:

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖11)

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖12)

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖13)




VPN為(wèi)何成為(wèi)攻擊突破口?



  在相(xiàng)關漏洞分(fēn)析中發現≈↑±£(xiàn),其中一(yī)台深信服被攻擊的(de)VPN服務器(qì₹↓)版本為(wèi)M6.3 R1,該版本發行(xíng)&'σ₹于2014年(nián),由于版本過于老(lǎo)舊(jiù),存在大(dà)量安全漏±$←∏洞。



中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖14)

   同時(shí)該相(xiàng)關單位的(de ≈)運維開(kāi)發人(rén)員(yuán)的(d&<e)安全意識不(bù)強,為(wèi)了(le)工(gōng)作(zuò)便←≤→÷利,将所維護的(de)客戶的(de)敏感信息保存在工(gōng)作(zuò)σ↓δ∑頁上(shàng). 涉及2個(gè)洩露數(shù)據頁如(rú)下(xià):



       http://yuan*.cn‌α‌/*/*.html
       http://yuan¶¶*.cn/*/*.html



中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖15)

   正是(shì)因為(wèi)關鍵基礎設施的(de)安"₽ ✔全漏洞和(hé)相(xiàng)關人(rén)員(yuán)的(de)£↑∑¶薄弱安全意識,才導緻了(le)VPN服務器(qì)被黑(hēi)客攻破 ★ 。

關于漏洞報(bào)告時(shí)間(jiān)線:

  


中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖16)

中國(guó)駐外(wài)機(jī)構正遭受攻擊!深信服VPN設備成境外(wài)國(guó)家(jiā)級黑(hēi)客突破口(圖17)










咨詢電(diàn)話(huà)
13047735619

三年在线观看免费大全_三年大片大全观看免费_三年中文在线观看免费大全_三年在线观看中文免费观看_三年中文免费视频大全_三年大片大全免费观看大全剧集温情_三年在线观看免费大全哔哩_三年成都中文在线观看免费版_三年大片观看免费大全最火的一句