修改硬盘固件的木马 探索方程式(EQUATION)组织的攻击组件 修改硬盘固件的木马 探索方程式(EQUATION)组织的攻击组件 时间 : 2015年02月18日 来源: 安天 1 背景 2015年2月18日,安天实验室根据紧急研判,对被友商称为“方程式(Equation)”的攻击组织所使用的攻击组件,开始了初步的分析验证。后于2月25日正式组建了跨部门联合分析小组,于3月4日形成本报告第一版本。 事件相关背景为:卡巴斯基安全实验室在2月16日起发布系列报告(以下简称“友商报告”),披露了一个可能是目前世界上存在的最复杂的网络攻击组织>——“方程式”组织(Equation Group)[1]。据卡巴斯基实验室称,该组织使用的C&C早在1996年就被注册,这暗示了该组织可能已经活跃了20年之久。多年以来,他们因总能比其他组织早发现漏洞,从而具有绝对的优势。该组织拥有一套用于植入恶意代码的超级制式信息武器库(在友商报告中披露了其中6个),其中包括两个可以对数十种常见品牌的硬盘固件重编程的恶意模块,这可能是该组织掌握的最具特色的攻击武器,同时也是首个已知的能够感染硬盘固件的恶意代码。在2月17日和2月19日的友商报告中,先后发布了其中2个模块的详细分析结果,它们分别是Fanny[2]和DoubleFantasy[3]。卡巴斯基根据相关线索分析,认为被攻击目标包括俄罗斯、印度、中国等国家,而相关媒体根据卡巴斯基的报告,推断出该攻击组织可能与美国情报机构相关。 鉴于样本的复杂性,以及攻击硬盘固件的特殊特点,分析进展极为缓慢,目前将有限的分析工作对外分享,旨在推动更多的业内参与协作。同时对友商报告中已经充分论述的内容,本报告未作更多引用和重复。因此建议读者先阅读友商报告,再阅读本报告以给予批评指正。 2 Equation组织使用的组件 Equation组织的被发现的武器库中至少有6件“装备”,它们是:EquationLaser、EquationDrug、DoubleFantasy、TripleFantasy、Fanny和GrayFish。安天的工程师称其为“组件”。除了这6个组件外,友商报告还提供了该组织有可能用到的其它恶意代码程序的哈希,这些哈希对应的程序包括:与EquationDrug相似的EQUESTRE、键盘记录器程序GROK keylogger、DoubleFantasy安装程序和LNK漏洞利用程序_SD_IP_CF.dll,以及需要重点的能够对硬盘重新编程的模块nls_933w.dll。 组件名称 说明 时间 EquationLaser Equation组织早期使用的植入程序,大约在2001至2004年间被使用。兼容Windows 95/98系统。 2001-2003 EquationDrug 该组织使用的一个非常复杂的攻击组件,用于支持能够被攻击者动态上传和卸载的模块插件系统。怀疑是EquationLaser的升级版。 2003-2013 DoubleFantasy 一个验证式的木马,旨在确定目标为预期目标。如果目标被确认,那么已植入恶意代码会升级到一个更为复杂的平台,如EQUATIONDRUG或GRAYFISH。 2004-2012 TripleFantasy 全功能的后门程序,有时用于配合GRAYFISH使用。看起来像是DOUBLEFANTASY的升级版,可能是更新的验证式插件。 2012-至今 Fanny 创建于2008年的利用USB设备进行传播的蠕虫,可攻击物理隔离网络并回传收集到的信息。Fanny被用于收集位于中东和亚洲的目标的信息。一些受害主机似乎已被升级到DoubleFantasy,然后又升级为EQUATIONDRUG。Fanny利用了两个后来被应用到Stuxnet中的0day漏洞。 2008-2011 GrayFish Equation组织中最复杂的攻击组件,完全驻留在注册表中,依靠bootkit在操作系统启动时执行。 2008-至今 Equation组织的6个组件的攻击示意图: 


















2024最新激活全家桶教程,稳定运行到2099年,请移步至置顶文章:https://sigusoft.com/99576.html
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。 文章由激活谷谷主-小谷整理,转载请注明出处:https://sigusoft.com/19442.html