国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
NSA新型APT框架曝光:DarkPulsar

作者: 佚名  日期:2018-10-24 16:08:17   來源: 本站整理

 2017年3月,ShadowBrokers放出了一份震驚世界的機密文檔,其中包括兩個框架:DanderSpritz和FuzzBunch。
DanderSpritz完全由插件組成,用于收集情報、利用漏洞和操控已接管的設備。它基于Java編寫,提供類似于僵尸網絡管理面板的圖形界面以及類似Metasploit工具的控制面板。它還整合了用于非FuzzBunch受控設備的后門和插件。

DanderSprit界面
概述
Fuzzbunch為不同的實用程序提供了一個用于交互和協同工作的框架,包含各種類型的插件,其目的是分析對象、利用漏洞、植入任務等。FuzzBunch框架插件包中的文件分為三種類型:
%pluginName%-version.fb
這是框架的實用程序文件。它從XML復制標頭并包含插件的ID。
%pluginName%-version.exe
當FuZZbuNch收到執行命令時,運行此可執行文件。
%pluginName%-version.xml
此配置文件描述了插件的輸入和輸出參數的名稱、類型和描述。這些信息都可以通過FuzzBunch界面顯示。這種文件類型劃分規范了默認參數的設置,從而提升了框架的可用性。
ImplantConfig是一個Fuzzbunch可調用的工具包,包含一個名為DarkPulsar的管理模塊,用于管理受控設備的插件,用于控制名為“sipauth32.tsp”的遠程控制后門。
它支持以下命令:
Burn
RawShellcode
EDFStagedUpload
DisableSecurity
EnableSecurity
UpgradeImplant
PingPong
Burn、RawShellcode、UpgradeImplant和PingPong支持移除/升級植入軟件、運行任意代碼和檢查后門是否已安裝在遠程機器上,其他命令的目的暫不明確。
卡巴斯基實驗室在分析DarkPulsar時發現了幾個用于加密C&C和植入軟件之間流量的常量:

卡巴斯基認為這些常量可以作為進一步深入調查的抓手,所以構建了一個檢測器。幾個月后,神秘的DarkPulsar后門浮出水面,而且包含32位和64位版本。研究人員發現大約50個案例,分別位于俄羅斯、伊朗和埃及,常見感染Windows 2003/2008服務器,涉及核能、電信、IT、航空航天和研發等領域。
DarkPulsar技術亮點
DarkPulsar植入的是一個動態庫文件,從其工作負載導出的函數來看可以實現以下幾類功能:
兩個匿名函數用于在系統中安裝后門。
名稱與TSPI(電話服務提供程序接口)操作相關的函數,用于確保后門存在于自動運行列表中并自動啟動。
名稱與SSPI(安全支持提供程序接口)操作相關的函數,主要用于運行惡意代碼。
SSPI和TSPI接口的實現很簡單,使得DarkPulsar導出的函數與接口函數的名稱相同即可,只不過用惡意代碼替代了正確的電話服務。
這個動態庫通過匿名函數安裝在系統中,調用具有管理員權限的Secur32.AddSecurityPackage以及參數中它自己庫的路徑來啟動后門,使得lsass.exe將DarkPulsar加載為SSP/AP并調用其導出的函數SpLsaModeInitialize,由DarkPulsar初始化后門。其中AddSecurityPackage用于將代碼注入到lsass.exe。它還在HKLM\Software\Microsoft\Windows\CurrentVersion\Telephony\Providers中添加了其庫文件名。
這樣一來Telephony API(TapiSrv)開始加載隨著遠程訪問連接管理器(RasMan)服務啟動開始加載,將該啟動類型設置為“自動”。加載電話服務提供商的庫時,TapiSrv調用TSPI_lineNegotiateTSPIVersion,其中包含AddSecurityPackage調用以將惡意代碼注入到lsass.exe中。
DarkPulsar通過為SpAcceptLsaModeContext(負責身份驗證的函數)安裝鉤子來實現惡意功能。此類注入行為在進程lsass.exe中的多個系統身份驗證數據包中進行,并允許Darkpulsar根據以下協議控制身份驗證過程:
1、Msv1_0.dll – 用于NTLM協議,
2、Kerberos.dll – 用于Kerberos協議,
3、Schannel.dll – 用于TLS / SSL協議,
4、Wdigest.dll – 用于摘要協議,
5、Lsasrv.dll-用于談判協議。
在完成這個過程之后,Darkpulsar能夠將惡意軟件流量嵌入到系統協議中。由于此類網絡活動是根據系統標準進行的,因此它只會反映在系統進程中,也就是說它使用了為上述協議保留的系統端口,而不會妨礙其正常運行。

成功連接到DarkPulsar植入軟件的網絡流量
控制身份驗證過程的第二個優勢是可以繞過輸入用戶名和密碼保護,以獲取對需要身份驗證的對象的訪問權限,例如進程列表、遠程注冊表、SMB文件系統。發送Darkpulsar的DisableSecurity命令后,受控設備的后門鉤子將調用SpAcceptLsaModeContext函數,使得該函數傳遞的憑據有效,然后系統將提供對客戶端的受保護對象的訪問權限。
使用DarkPulsar
Darkpulsar-1.1.0.exe提供基于“一個命令+一次啟動”原則構建的管理界面。要執行的命令必須在配置文件Darkpulsar-1.1.0.9.xml中指定,或者作為命令行參數指定,至少詳細說明:
目標機器是使用32位還是64位系統;
協議(支持SMB、NBT、SSL、RDP協議)以提供命令和端口號;
用于解密會話AES密鑰的私有RSA密鑰。
Darkpulsar-1.1.0是Fuzzbunch框架的插件,可以管理參數和協調不同的組件。以下是Fuzzbunch中的DisableSecurity命令實例:

下面是運行DisableSecurity之后的進程表實例,允許執行任何沒有有效憑據的插件,并通過常規系統功能(遠程注冊表服務)進行操作:
DanderSpritz
DanderSpritz是用于控制受感染機器的框架,與FuZZbuNch不同,因為后者為具有特定功能的后期開發階段提供了部分工具包,例如DisableSecurity和DarkSeuls的EnableSecurity。
DanderSpritz適用于更大范圍的后門,在受控設備中使用PeedleCheap來啟動攻擊者的惡意軟件。PeddleCheap是DanderSpritz的插件,可用于配置植入軟件并連接到受感染的機器。建立連接后,所有DanderSpritz后期開發功能均可用。
這就是EDFStagedUpload模式中的DarkPulsar通過植入惡意軟件感染設備的渠道:PCDllLauncher(Fuzzbunch的插件)在受控設備一側部署PeddleCheap植入軟件,DanderSpritz提供用戶友好的開發界面。所以,PCDllLauncher的全名是’PeddleCheap DLL Launcher’。
整合DanderSpritz方案、PeddleCheap插件、DarkPulsar插件和PCDllLauncher到一起實現惡意功能共包含四個步驟:
通過FuZZbuNch,運行命令EDFStagedUpload以啟動DarkPulsar。
在DanderSpritz中,運行命令pc_prep(PeedelCheap Preparation)以準備惡意代碼和要啟動的庫文件。
在DanderSpritz中,運行命令pc_old(這是命令pc_listen -reuse -nolisten -key默認的別名),這會將其設置為等待來自Pcdlllauncher的socket。
通過FuZZbuNch啟動Pcdlllauncher并指定使用ImplantFilename參數中的命令pc_prep準備的有效路徑。

DanderSpritz

文件系統插件
總結
FuzzBunch和DanderSpritz框架提供了很大的靈活性,包含諸多專為不同任務設計的插件,比如說FuzzBunch插件負責監控和攻擊設備,DanderSpritz框架中的插件則是為管理已感染的受害者而開發的。
DarkPulsar后門的發現有助于理解它作為兩個泄露框架之間的橋梁作用,以及它們如何成為同一攻擊平臺的一部分。這些平臺是為長期潛伏攻擊而設計的,從DarkPulsar的持久性和潛伏能力(例如將其流量封裝到合法協議中并繞過密碼保護以通過身份驗證)可以看出背后的開發者非常之專業。
檢測惡意網絡活動
在受感染的計算機中執行EDFStagedUpload時,會建立永久連接,這是出現端口445流量的原因。lsass.exe中還出現了一對綁定的socket:

當DanderSpritz通過PcDllLauncher插件部署PeddleCheap的惡意代碼時,網絡活動會急劇增加:

當終止與受感染計算機的連接時,網絡活動將停止,并且只保留lsass.exe中兩個綁定socket:

IOC
植入 – 96f10cfa6ba24c9ecd08aa6d37993fe4
文件路徑 – %SystemRoot%\ System32 \ sipauth32.tsp
注冊表 – HKLM \Software\Microsoft\Windows\CurrentVersion\Telephony\Providers



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    91久久精品一区二区三区| 久久91亚洲精品中文字幕| 国产精品美女免费| 黄色av免费在线播放| 成人免费毛片xxx| 久热中文字幕在线精品首页| 动漫黄在线观看| 精品国产影院| 99精品欧美一区二区三区小说| 亚洲精品电影网| 日本一区高清在线视频| 欧美丰满少妇人妻精品| 手机免费观看av| 免费看h片网站| 精品国产第一福利网站| av中文字幕免费观看| 成人精品天堂一区二区三区| 欧美不卡在线播放| 亚洲视频狠狠| 国产高清免费av| 亚洲天堂av在线免费| yes4444视频在线观看| 亚洲精品v欧美精品v日韩精品| 日韩你懂的在线观看| 欧美日韩一区在线播放| 久久久久久久久久综合| 日本加勒比高清在线| 日本福利一区| 亚洲一区二区三区四区不卡 | 国产成人无码a区在线观看视频| 成人免费视频毛片| 欧美另类videosbest视频| 国产不卡123| 国产+成+人+亚洲欧洲自线| www.日本久久久久com.| 日韩精品一区中文字幕| 精品国产依人香蕉在线精品| 亚洲精品二区| 中文字幕在线观看一区二区| 午夜私人影院在线观看| 国产精品jizz在线观看麻豆| 男人的天堂亚洲一区| 亚洲高清久久网| 欧妇女乱妇女乱视频| 国产美女www爽爽爽视频| 欧洲成人综合网| 成人免费不卡视频| 97在线免费观看| 精品少妇人妻一区二区黑料社区| 操人视频在线观看| 成人精品影院| 精品国产一区二区三区四区四 | 亚洲wwwav| 1024在线看片| 色佬视频在线观看| 久久国产高清| 日韩在线观看视频免费| 亚洲高清视频免费| 美女被人操网站| 一个色综合网| 国产福利亚洲| 日韩精品乱码久久久久久| 久久在线视频在线| 毛片免费看不卡网站| 日本成人免费在线| 99成人在线| 色先锋最新资源| 影音先锋在线亚洲| 亚洲一区二区三区在线播放| 黄色在线看片| 国产精品成人免费观看| 国产视频一区在线| 亚欧日韩另类中文欧美| www.色亚洲| 久久综合福利| 中文字幕制服丝袜一区二区三区 | 肉丝袜脚交视频一区二区| 国产亚洲精品久久777777| 日韩中文字幕亚洲| 亚洲成人精品| 中文字幕制服诱惑| 91精品综合视频| 91蜜桃免费观看视频| 尤物在线视频| 极品魔鬼身材女神啪啪精品| 欧美精品videosex牲欧美| 亚洲少妇在线| 1区不卡电影| 无码人妻一区二区三区在线| 国产一区二区三区欧美| 亚洲欧洲另类| 在线播放色视频| 午夜剧场免费在线观看| 日韩免费观看在线观看| 99精品欧美一区| 欧美激情网站| 7777久久亚洲中文字幕| 欧美一区二区三区在线播放| 天天综合色天天综合色h| 91精品久久久久久综合五月天| 中国女人精69xxxxxx视频| 国产精品久久久久久久久电影网| 欧美高清激情brazzers| 国产成人影院| 成人eeuss影院在线观看| 丰满的亚洲女人毛茸茸| 国产精品日韩一区| 亚洲高清视频在线| 精品一区二区三区在线| 第四色亚洲色图| 性生交大片免费全黄| 国产亚洲欧美一区二区| 欧美午夜视频一区二区| 亚洲一级电影| 99热国产在线| 欧美一级手机免费观看片| 深夜福利网站在线观看| 国产精品久久久久免费a∨| 亚洲人妖av一区二区| 日韩大片在线播放| 加勒比一区二区三区在线| www.综合色| 三级一区二区三区| 国产成+人+综合+亚洲欧洲| 亚洲午夜久久久久久久久电影网 | 免费看av毛片| 久久综合在线观看| 国产精品人成电影| 91精品国产综合久久蜜臀| av亚洲精华国产精华| 黄色网一区二区| 日本福利片高清在线观看| 99热这里只有精品在线播放| 国产精品自拍视频| 精品免费视频.| 亚洲精品孕妇| 成人做爰视频www| 天天曰天天操| 国产av无码专区亚洲av| 色哟哟精品观看| 乱熟女高潮一区二区在线| 国产精品久久激情| 日韩亚洲欧美一区| 国产精品美女久久久久av爽李琼| 欧美a级片视频| 欧美日韩精品免费观看视完整| 免费羞羞视频| 九九热国产精品视频| 一道本视频在线观看| 五月婷婷一区| 成人国产精品色哟哟| 正在播放亚洲1区| 色狠狠综合天天综合综合| 91在线视频观看| 久久国产一二区| 九一精品国产| 中文另类视频| www.夜夜| 欧美free性| 风流老熟女一区二区三区| 日本一区二区三区免费视频| 91九色蝌蚪porny| jizz大全欧美jizzcom| 日本一区二区三区四区高清视频| 亚洲激情第一页| 日韩欧美国产视频| 中文字幕一区在线| 岛国精品在线观看| 蜜桃视频一区二区三区在线观看| 一区二区在线影院| 私拍精品福利视频在线一区| 日本精品一区二区三区在线观看视频| baoyu777.永久免费视频| 麻豆精品传媒视频观看| 日本精品久久久久久| 亚洲欧美另类一区| 国产精品毛片久久久久久久av| 黄色av一区二区| 在线免费观看一区二区| 成人免费一区二区三区| 久久久久久久久久久久久久av| 久久噜噜色综合一区二区| 日本免费黄色小视频| 欧美亚洲黄色片| 中文字幕欧美人妻精品一区| 久久久999视频| mm1313亚洲国产精品无码试看| 大西瓜av在线| 97超碰成人在线| 麻豆精品国产传媒| japanese中文字幕| 国产网友自拍视频| 色无极影院亚洲| 久久人人爽人人爽人人| 精品不卡一区二区| 亚洲影院在线播放| 亚洲av无码乱码在线观看性色| 日批视频在线播放| 免费又爽又黄禁片视频1000片| 国产三级免费观看|