- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2018 年 6 月 6 日,星期三
VPNFilter 更新 - VPNFilter 攻击终端并瞄准新设备
引言
思科 Talos 与多家情报合作伙伴共同发现了有关“VPNFilter”的更多详细信息。在
我们最初发布活动调查结果的几天里,我们已发现 VPNFilter 所瞄准的设备品牌/型
号比最初想象得更多,而且还具有其他的功能,例如向终端进行攻击的能力。Talos
最近发布了一篇博客,其主题关于在小型家庭办公网络设备以及网络连接存储设备
中部署 VPNFilter 的广泛活动。正如我们在这篇帖文中所述,我们对于这一威胁的
研究是持续性的。发布这篇帖文之后,我们拥有了许多合作伙伴,他们提供了更多
的信息来帮助我们开展此项工作。这篇帖文是过去一周内我们的最新调查结果。
首先,我们确定了此攻击者还瞄准其他设备,包括目标列表中新出现供应商的一些
设备。这些新供应商包括 ASUS 、D-Link、华为、Ubiquiti、UPVEL 和中兴。另
外还发现了 Linksys、MikroTik、Netgear 和 TP-Link 的新设备。我们目前的研究
表明,没有任何思科网络设备受到影响。下面提供了更新的设备列表。
我们还发现了一个新的第3 阶段模块,它可在通过网络设备时向网络流量中注入恶
意内容。在最初发布时,我们并没有掌握关于可疑第 3 阶段模块的所有信息。新模
块允许攻击者通过中间人功能向终端进行攻击 (例如,它们可以在用户不知晓的情况
下拦截网络流量并向其中注入恶意代码)。通过这一新的发现,我们可以确认,威胁
已超过攻击者在网络设备本身执行操作的范畴,它可以将威胁扩展到受侵害网络设备
所支持的网络中。我们在下面提供了此模块 (称为 “ssler”)的技术详情。
此外,我们还发现了另一个第3 阶段模块,其中提供了任何缺乏用于禁用设备的 kill
命令功能的第 2 阶段模块。在执行时,此模块特意从设备中删除VPNFilter 恶意软件
的痕迹,然后致使设备无法可用。下面还提供了此模块 (称为 “dstr”)的分析。
最后,我们对第 3 阶段数据包嗅探器进行了进一步研究,包括深入分析它如何寻
找 Modbus 流量。
技术详情
新的第 3 阶段模块
“Ssler”(终端漏洞攻击模块 JavaScript 注入)
ssler 模块 (读作“Esler”)通过拦截通过设备且流往端口 80 的所有流量来提供
数据泄漏和 JavaScript 注入功能。预计此模块将使用参数列表执行,参数列表决
定了模块的行为以及应瞄准的网站。第一个定位参数控制设备中应存储被盗数据的
文件夹。其他指定参数的用途如下:
• dst :- 所创建的 iptables 规则使用该参数来指定目标 IP 地址或者应该应
用此规则的 CIDR 范围。
• src :- 所创建的 iptables 规则使用该参数来指定源 IP 地址或者应该应用
此规则的 CIDR 范围。
• dump :- dump 参数中所传递的所有域会将其所有 HTTP 头记录在
reps_*.bin 文件中。
• site :- 当某个域通过 “site”参数提供时,此域会使其网页成为
JavaScript 注入目标。
• hook :- 此参数确定所注入 JavaScript 文件的 URL。
ssler 模块所采取的第一个操作是配置设备的 iptables ,以将流往端口 80 的所有
流量重新定向到在端口 8888 上监听的本地服务。它首先使用 insmod 命令将三
个 iptables 模块插入内核(ip_tables.ko、iptable_filter.ko、iptable_nat.ko),然
后执行以下 shell 命令:
• iptables -I INPUT -p tcp --dport 8888 -j ACCEPT
• iptables -t nat -I PREROUTING -p tcp --dport 80 -j REDIRECT --to-port
8888
• 示例:./ssler logs src:/24 dst:/16
-A PREROUTING -s /24 -d /16 -p tcp -m tcp --dport 80 -j
REDIRECT --to-ports 8888
注意:为了确保这些规则不被删除,ssler 会先将其删除,然
您可能关注的文档
- SHATOX辛烷值十六烷值分析仪-ADIENTERPRISEInc.PDF
- SIP霍尔传感器的应用引脚修整和成形建议.PDF
- situationalskiing特殊情境滑行Situationalskiingcoverstheareas.doc
- SMA复合支座-巨型框架结构体系减震效果分析-地震工程与工程振动.PDF
- Sm对AZ61合金显微组织的影响.PDF
- StudyonCharacteristicsofPeriodicMicropolarizerArray周期性微偏振.PDF
- SuperMapiDesktop7C安装指南-SuperMap技术资源中心.PDF
- SZorb工艺专用汽油脱硫吸附剂PX吸附剂NWA-催化剂-中国石化.PDF
- TheProceedingofOrthogonalandTransitivity正交化过程与传递性.PDF
- TimeML在文本时间关系解析中的应用-中国科技资源导刊.PDF
最近下载
- 防火墙安全策略巡检报告.doc VIP
- XX职业技术学院“十五五”中长期发展规划(2026-2030年).docx
- 四川省成都市温江区2024-2025学年八年级上学期1月期末物理试题.docx VIP
- 游泳馆托管服务学生游泳培训服务方案.doc VIP
- “双减”背景下初中数学课堂教学提质增效探究 论文.docx VIP
- QC_T 556-2023 汽车制动器温度测量方法及热电偶安装要求.pdf VIP
- 清水河储能电站施工方案.pdf VIP
- 广州永日电梯电气原理图.pdf VIP
- 江苏省2022年高中学业水平合格性考试历史试卷真题(含答案详解).docx VIP
- 数学八下练习(图形的平移与旋转 ).doc VIP
原创力文档


文档评论(0)