AV久久亚洲中文三区在线观看|精品一区AV久久精品短片中文字幕一区二区|AV高清麻豆中文三区在线|AV中文制服一区在线观看|AV色情人妻中文字幕一区二区|久久av中文短片一区|AV高清在线精品|AV中文偷拍一区播放

工控安全之震網病毒(一)

发表時間: 2017-01-17 00:00:00

作者: 英(ying)賽克科技(北京(jing))有限(xian)公司

浏覽:

震網病毒发現的始末

1、計算機不正常的重启

2010年6月,伊朗一家软件供(gong)應商多次接到客戶的(de)售后服務請求,因(yin)為客戶安裝的計算機經常出現藍(lan)屏死機、无故(gu)重启等异常(chang)情况。供應商(shang)卻找不出导致异常(chang)的原因,於是委托白(bai)俄羅斯一家反病毒公司查找問(wen)題。調查之(zhi)初,反病毒公司也以為是計算機配置出了問題,可是重(zhong)新安裝操作系統之后这種問題仍然没(mei)有被解決,而且随后深(shen)入調查发現並非一臺計(ji)算機出現这樣的問題。


2、 发現可疑文件

研究員仔細檢(jian)查電脑上的文件(jian)之后,发現了几個可疑文(wen)件。經過(guo)檢測发現可疑文件竟然具有“内核級”權限的漏(lou)洞利用程序(这種漏洞利用程序(xu)可以(yi)避開反病毒软件的掃描,利(li)用这種優勢計算機漏洞利用程序可以與恶意软(ruan)件“内外勾結,里(li)應外合(he)”)。進(jin)一步研究发現,U盘上攜带的恶意文件可以利用漏洞程序(xu)來實現隐藏(cang)。我們都(dou)知(zhi)道, Windows系統檢測到U盘或其他移動(dong)存储介質接入(ru)時,资源管理器就會自動(dong)掃(sao)描其中的.lnk文件來實現對存储介質(zhi)圖標(biao)的渲染,來顯示各種(zhong)格式(shi)的文件,如音乐(le)文件、Word文(wen)檔等。漏洞利用(yong)程序就是被植入(ru)到了.lnk文(wen)件(jian)中,当Windows掃描U盘時,漏洞利用程序(xu)就隐秘地將U盘上的恶意文件导入到計(ji)算機(ji)上。但(dan)是,研究人員在微软官方(fang)补丁库中没有找(zhao)到相應补丁程序。这時候研(yan)究人員意识到这些(xie)可疑文件攜带的漏洞利用程序很可能是“零日漏(lou)洞”,紧(jin)接着研究人(ren)員又相繼證實了恶意文件中同時還存在其它几個零日漏洞。这讓研究人員感到(dao)很震惊。


3、擁有数字權限

研究人員在對(dui)病毒使用的“零日漏(lou)洞”感到震惊(jing)的同(tong)時也发現,被注(zhu)入到計算(suan)機上的驅動程序,在没有弹窗的情况(kuang)下完成了自身(shen)安裝。根據Windows操作系統安全特性要求,驅動程序必须具有合(he)法的数字(zi)簽名(經過認證的安全文(wen)件(jian))才可以(yi)在Windows上自(zi)動安裝,否則會有安全(quan)告警拦截窗弹。但是病毒攜带的恶意程序没有(you)遇到这個問題(ti)!研究人(ren)員仔細檢查恶(e)意文件之后发現,病毒攜带的驅動文件中含有一(yi)家(jia)臺湾公司的合法数字簽名。这也就解释病毒驅動程序為什麼可以自行安裝而(er)没有被拦(lan)截。病毒(du)怎麼會有合法的数(shu)字簽名呢?是有意发動的攻擊(ji)呢?還是簽名被盗?


4、不断更新的攻擊手段

病(bing)毒的这些特點被研究人員发現(xian)后,迅(xun)速引起了安全界的討论,纷纷將病毒特征碼(ma)加到入反(fan)病毒引擎中,随即数以萬計的病毒被(bei)发現。其中(zhong)2010年7月17日,斯洛伐克一家安(an)全公司发現了一個恶意驅動程序(xu)。该驅動程序同樣带有合法的(de)的数字簽名(ming),该数字簽名屬於臺(tai)湾智微科技。研究人員发現(xian)该驅動程序文件與白俄羅斯安全公司发現的驅動程序文件高(gao)度相似。令人不可思議的是文件的编(bian)輯日期顯示,该恶意驅動(dong)程序文件在(zai)7月14日(白俄羅斯安全公(gong)司在7月12日(ri)將震網病毒的信息公(gong)布到網上)被人编輯過(guo)。研究人員推測攻擊(ji)者在明(ming)知震網病毒被发現之后,仍然推出了新的驅動程(cheng)序。这種對病毒升級(ji)的做法可能意味着攻擊者還没有達到预(yu)期的攻擊目的。那麼病毒的攻(gong)擊目的(de)到底是什麼呢?


5、病毒的目的,只是間諜软件吗?

研究人員不断的的檢測着客戶发來的的(de)病毒文件(jian),讓他們(men)感到吃惊的情况又出現了(le)。根據文件的時間標記,震網病(bing)毒先后(hou)在2009年6月、2010年3-4月和2010年6月发起了三個波次的攻擊,而且(qie)每一波攻擊所用的(de)代碼都略有不同。震(zhen)網病毒到底在干什麼呢?研究人員发現震網病毒没有試(shi)圖盗取信息或者是攻擊金融(rong)系統获取利益。研究人員深入研究发現,病毒在尋找安裝有西門子公司SIMATIC Step 7或SIMATIC WINCC这兩種西門子專有软件(jian)的(de)計算機。至此,研究人員推測震網病毒只是攻擊安裝了西門子(zi)專用软件(jian)的計算機。但是研究人員发現在伊朗(lang)出現反复重启的計算機上並没有安裝西門子软(ruan)件,而(er)且除了(le)系統被破坏之外,震(zhen)網(wang)並未引发持續性的伤害。这讓研究(jiu)人員感到很(hen)困惑,因為根據病毒產生(sheng)的逻輯來看,病毒攻(gong)擊會有一定的背景(jing)、動機、意圖、和能力,但这些在震網病毒的研究中都没有得到很(hen)好地解释(shi)。震網病(bing)毒留(liu)下的这些谜團,讓一些安全从業者產生了很深的(de)好(hao)奇。推動研究人員去搞明白(bai),震網病毒都干(gan)了些什麼。

事實(shi)上在(zai)震網病毒被发現后,微软開始了漏洞修复工作,而安全界多数公司也都已經將(jiang)病毒的特征碼加入到了公司(si)的病毒库中。看起來震網病(bing)毒,好(hao)像已經結束了它的使命。


6、直指伊(yi)朗铀(you)浓縮控製系統

2010年7月20日,賽門鐵克(ke)公司通(tong)過“槽洞”技術(该技術利用(yong)DNS服務(wu),將互聯網上的管理数據导(dao)向指定的(de)地址),截取(qu)了震網病毒(du)向上級系統反饋的数據流量。通(tong)過對数據的分析发現,病毒(du)感染了全球(qiu)100多(duo)個國家近10萬臺計算機,而且令人震惊的(de)是,震網病毒仍然在快速傳播着。虽然反病毒公司已經公布了最新的病毒特征碼和杀毒(du)工具,但是大量用(yong)戶顯然(ran)並没有及時更新杀毒软件!研究人員从震(zhen)網感染的計算機分(fen)布位置发現,多数計算機都(dou)與伊朗几家核電站設備供應商所(suo)在公司的計算機有聯系。另外,研究(jiu)人員注意到早在(zai)2009年12月-2010年1月,國际原(yuan)子能機構IAEA(簡称IAEA)核(he)查人員就(jiu)发現,伊(yi)朗納(na)坦兹铀浓縮工廠的离心機報废率出奇的高。2009年IAEA調查发(fa)現(xian),伊朗納坦兹铀浓縮工(gong)廠(chang)大概安裝了8700臺(tai)离心機。根據前几年的觀測表(biao)明(ming),正常情况下納(na)坦兹一年會有10%左右的离(li)心機會(hui)被替换掉。可(ke)是,實(shi)际上在2009年底的兩(liang)個月里納坦兹工廠更换了大概2000臺報(bao)废的离心(xin)機!很明顯铀浓縮工廠出了問題,但(dan)是具體是什麼(me)問題?伊(yi)朗人也没有解释,IAEA核查(cha)人員无權(quan)過問,外(wai)界也就不得而知了(le)。


7、该如何保護工業控製系統的安全呢?

当研究人(ren)員(yuan),將他們的(de)研究(jiu)結果和推測发布之后,引发了安(an)全界對工業控製系統安全的(de)深入討论。谁也不知道(dao)類似震網病毒这種带有一定战略目的的網絡攻擊(ji)事件被发現之后,將會給其他旁觀(guan)者带來什麼樣的深远影(ying)響呢?(未完(wan)待續)


(本文所(suo)述部分内容借鉴安全牛(niu)轉述的部分资料)



聯系方式

地址:北京市昌平區北清路1號院4號楼15層1501内1501-16

電話:010-81772820

銷售郵箱:[email protected]

售后郵箱:[email protected]

中華人民共和國工業和信(xin)息(xi)化部、中華人(ren)民(min)共和國國家互聯網信息辦公室、中國網絡安全產(chan)業聯盟、北京市經濟和信息化局等多(duo)個行業主管部門和產業(ye)組織,在網絡安

關注我們

图片展示

英賽克微信公衆號

copyright © 英(ying)賽克科技(北京(jing))有限(xian)公司 版(ban)權(quan)所有

添加微信好友,详細了解產品
使用企業微信
“掃一掃”加入群聊
复製成功!
添加微信好友,详細了解產品
我知道了