博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
索尼影业就是被这两款工具黑的
阅读量:6264 次
发布时间:2019-06-22

本文共 961 字,大约阅读时间需要 3 分钟。

日志清除器、时间戳修改器或曾帮助黑客隐秘窃走上TB级数据。

安全公司Damballa研究员威利斯·麦克唐纳和罗西福·卡鲁尼称,用磁盘擦除恶意软件劫掠了索尼影业的黑客很可能利用最近才发现的反取证工具潜伏了很久。

两位研究员是在研究恶意软件Destover的最新版本时发现这些最新黑客武器的。Destover就是去年11月将索尼影业计算机工作站上的数据清洗一空的恶意软件。

美国谴责北朝鲜发动了那次网络攻击,当然,北朝鲜立即予以了否认。

而现在,麦克唐纳和卡鲁尼称,可能包含了索尼事件黑客在内的Destover攻击者使用工具改变文件时间戳并清除日志。

“Destover木马就像雨刮器,能将被感染系统上的文件删除,让系统百无一用。这种方式是出于意识形态或思想政治原因,不是为了获取经济利益。”两位研究员说。

“数据泄露发生的数周乃至数月内,事情就已经被揭露得差不多了,只除了一件事:攻击者是如何能够在网络中潜伏如此之久,乃至能将自身扩散开来并渗漏出TB级的敏感信息的?”

他们所用的工具有两款。其一是一款时间戳修改器,名为setMFT,能够篡改文件时间戳。除非调查人员将文件与日志和日期进行比对,否则根本发现不了异常。这款工具通常结合重命名手法共同使用,可以将新引入的文件混进一堆其他文件之中,令人难以察觉。

另一款名为afset,能够基于时间和ID清除Windows日志,修改可执行文件的创建时间和校验值。这款工具对攻击者很有价值,可以使攻击者在公司网络中横向移动时擦除他们的踪迹。

对系统进行彻底的取证分析可能会发现afset和消失的日志活动的存在,但有极大的可能性一开始发现不了并随时间延伸造成高风险的感染。公司企业在他们的网络里检测出入侵者可能会很困难,尤其是攻击者使用的是从授权用户那里偷来的合法登录凭证的时候。一旦进入网络,利用这些工具还能进一步使异常活动的检测变得更加困难。

两位研究员写道,只有一款反病毒产品将两种工具都检测出来了。也就是说,这两种工具的新版本很有可能不会被检测到,至少一开始不会。

“这些工具的能力,一旦结合能让攻击者获得网络凭证的其他工具一起使用,将会使攻击者在很长一段时间内在公司网络里潜行无阻。”

索尼影业遭遇TB级敏感数据被泄露之后直接陷入封锁状态。

作者:nana

来源:51CTO

转载地址:http://pzupa.baihongyu.com/

你可能感兴趣的文章
laravel开启调试模式
查看>>
Spring aop的实现原理
查看>>
ADO.NET一小记-select top 参数问题
查看>>
(转)jquery easyui treegrid使用小结 (主要讲的是如何编辑easyui中的行信息包括添加 下拉列表等)...
查看>>
iOS使用宏写单例
查看>>
Isotig & cDNA & gene structure & alternative splicing & gene loci & 表达谱
查看>>
3、Cocos2dx 3.0游戏开发找小三之搭建开发环境
查看>>
携程Apollo(阿波罗)配置中心使用Google代码风格文件(在Eclipse使用Google代码风格)(配合阿里巴巴代码规约快速设置)...
查看>>
Hadoop(七)HDFS容错机制详解
查看>>
字符串中去除多余的空格保留一个(C#)
查看>>
Python随机字符串验证码
查看>>
SQL中 patindex函数的用法
查看>>
Vmware 虚拟机无法启动
查看>>
LeetCode: Partition List 解题报告
查看>>
如何查看Python对象的属性
查看>>
你所需要知道的一些git 的使用命令:历史
查看>>
mysql explain输出中type的取值说明
查看>>
iPhone开发之 - 苹果推送通知服务(APNs)编程
查看>>
linux下so动态库一些不为人知的秘密(上)
查看>>
文本框设置只读,后台可获取
查看>>