临汾山东漯河饰品美体美文
投稿投诉
美文创意
爱情通信
用品婚姻
爱好看病
美体软件
影音星座
瑜伽周边
星座办公
饰品塑形
搞笑减肥
幼儿两性
智家潮品
漯河衢州
兴义眉山
桂林阳泉
玉溪简阳
山东遂宁
永城新余
梧州洛阳
泸州温州
临汾清远
营口常熟
浙江大连
桐乡宜昌

西北工业大学遭美国NSA网络攻击事件调查报告

6月2日 尘世客投稿
  2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本,西安警方已对此正式立案调查。
  中国国家计算机病毒应急处理中心和360公司全程参与了此案的技术分析工作。技术团队先后从西北工业大学的多个信息系统和上网终端中提取到了木马程序样本,综合使用国内现有数据资源和分析手段,并得到欧洲、东南亚部分国家合作伙伴的通力支持,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头,初步判明相关攻击活动源自于美国国家安全局(NSA)的特定入侵行动办公室(即:OfficeofTailoredAccessOperation,后文简称TAO)。
  本系列研究报告将公布TAO对西北工业大学发起的上千次网络攻击活动中,某些特定攻击活动的重要细节,为全球各国有效发现和防范TAO的后续网络攻击行为提供可以借鉴的案例。
  一、TAO攻击渗透西北工业大学的流程
  TAO对他国发起的网络攻击技战术针对性强,采取半自动化攻击流程,单点突破、逐步渗透、长期窃密。
  (一)单点突破、级联渗透,控制西北工业大学网络
  经过长期的精心准备,TAO使用酸狐狸平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署怒火喷射远程控制武器,控制多台关键服务器。利用木马级联控制渗透的方式,向西北工业大学内部网络深度渗透,先后控制运维网、办公网的核心网络设备、服务器及终端,并获取了部分西北工业大学内部路由器、交换机等重要网络节点设备的控制权,窃取身份验证数据,并进一步实施渗透拓展,最终达成了对西北工业大学内部网络的隐蔽控制。
  (二)隐蔽驻留、合法监控,窃取核心运维数据
  TAO将作战行动掩护武器精准外科医生与远程控制木马NOPEN配合使用,实现进程、文件和操作行为的全面隐身,长期隐蔽控制西北工业大学的运维管理服务器,同时采取替换3个原系统文件和3类系统日志的方式,消痕隐身,规避溯源。TAO先后从该服务器中窃取了多份网络设备配置文件。利用窃取到的配置文件,TAO远程合法监控了一批网络设备和互联网用户,为后续对这些目标实施拓展渗透提供数据支持。
  (三)搜集身份验证数据、构建通道,渗透基础设施
  TAO通过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务器文档资料信息。根据TAO攻击链路、渗透方式、木马样本等特征,关联发现TAO非法攻击渗透中国境内的基础设施运营商,构建了对基础设施运营商核心数据网络远程访问的合法通道,实现了对中国基础设施的渗透控制。
  (四)控制重要业务系统,实施用户数据窃取
  TAO通过掌握的中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以合法身份进入运营商网络,随后实施内网渗透拓展,分别控制相关运营商的服务质量监控系统和短信网关服务器,利用魔法学校等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。
  二、窃取西北工业大学和中国运营商敏感信息
  (一)窃取西北工业大学远程业务管理账号口令、操作记录等关键敏感数据
  TAO通过在西北工业大学运维管理服务器安装嗅探工具饮茶,长期隐蔽嗅探窃取西北工业大学运维管理人员远程维护管理信息,包含网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息等。
  遭到嗅探的网络设备类型包括固定互联网的接入网设备(路由器、认证服务器等)、核心网设备(核心路由器、交换机、防火墙等),也包括通信基础设施运营企业的重要设备(数据服务平台等),内容包括账号、口令、设备配置、网络配置等信息。
  1、窃取西工大核心网络设备账号口令及配置信息
  北京时间20年12月11日6时52分,TAO以位于日本京都大学的代理服务器(IP:130。54。。)为攻击跳板,非法入侵了西北工业大学运维网络的telnet管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,上述2台服务器事先均已被安装饮茶嗅探工具。TAO远程操控木马检索并下载被压缩加密的监听记录文件,然后清痕退出。窃取数据包括路由器、核心网设备(核心路由器、交换机、防火墙)管理账号、口令、设备配置、网络配置等信息。
  2、多次窃取接入网认证设备账号口令及配置信息
  (1)北京时间20年5月30日0时28分,TAO以位于日本的代理服务器(IP:210。135。。)为攻击跳板,非法入侵了西北工业大学运维网络telnet管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,这2台服务器事先均已被安装饮茶嗅探工具,TAO远程操控木马检索并下载窃密记录文件后清痕退出。窃取数据包括接入网认证设备的账号、口令及配置信息。
  (2)北京时间20年7月4日1时12分,TAO利用位于德国莱比锡技术经济和文化学院的代理服务器(IP:141。57。。)作为攻击跳板,非法入侵西北工业大学运维网络telnet管理服务器,上传并安装NOPEN木马工具,级联控制其内网监控管理服务器等其他3台服务器,这4台服务器事先均已被安装饮茶嗅探工具,TAO远程操控木马检索并下载窃密文件后清痕退出。
  (3)北京时间20年10月11日10时35分,TAO利用位于韩国首尔国立江原大学的代理服务器(IP:210。115。。)作为攻击跳板,非法入侵西北工业大学运维网络监控管理服务器,上传并安装NOPEN木马工具,然后级联控制其内网备份服务器、认证服务器等其他4台服务器,这5台服务器事先均已被安装饮茶嗅探工具,TAO远程操控木马分别检索并下载窃取记录文件后清痕退出。
  (4)北京时间20年10月19日2时46分,TAO以位于韩国大田的高等科学技术研究学院的代理服务器(IP:143。248。。)为攻击跳板,非法入侵西北工业大学运维网络telnet管理服务器,级联控制其内网监管服务器等其他2台服务器,这3台服务器事先均已被安装饮茶嗅探工具,TAO通过远程操控木马检索并下载窃密文件,然后清痕退出。
  (二)窃取西北工业大学网络设备运维配置文件和日志文件
  美国国家安全局特定入侵行动办公室(TAO)长期攻击入侵西北工业大学网络运维管理服务器,秘密窃取网络设备运维配置文件和日志文件。
  1、窃取西北工业大学网络运行日志文件
  北京时间20年3月2日3时41分,TAO通过位于日本的代理服务器(IP:210。135。。)非法入侵控制西北工业大学1台网络运维管理服务器。3时49分,TAO从该运维管理服务器横向移动到另一台运维监控服务器,以特定字符串为关键词检索日志文件并进行窃取了一批系统运行日志文件和系统日常自检报告备份文件。
  2、窃取西北工业大学服务器定期任务配置脚本
  北京时间20年10月11日10时41分,TAO通过位于韩国的代理服务器(IP:210。115。。)入侵控制了西北工业大学一台内网服务器。10时48分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了特定目录下的定期任务配置脚本,共检索到14个用于定期执行任务的配置文件。随后,一次性窃取了这14个文件,这些文件可用于执行定期清理、备份、检查电源等操作。
  3、窃取西北工业大学公司服务器系统信息文件
  北京时间20年6月6日1时27分,TAO通过位于韩国的代理服务器(IP:222。122。。)入侵控制了西北工业大学一台内网服务器。2时4分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了目录var下的系统文件,窃取了60个常用的系统信息文件,被窃取的系统信息文件内容包含系统发行版本、用户密码哈希、用户权限、本地域名解析配置等。
  (三)渗透控制中国基础设施核心设备
  美国国家安全局特定入侵行动办公室(TAO)利用窃取到的网络设备账号口令,以合法身份进入中国某基础设施运营商服务网络,控制相关服务质量监控系统,窃取用户隐私数据。
  1、窃取中国用户隐私数据
  北京时间20年3月7日22时53分,美国国家安全局特定入侵行动办公室(TAO)通过位于墨西哥的攻击代理148。208。。,攻击控制中国某基础设施运营商的业务服务器211。136。。,通过两次内网横向移动(10。223。140。、10。223。14。)后,攻击控制了用户数据库服务器,非法查询多名身份敏感人员的用户信息。
  同日15时02分,TAO将查询到的用户数据保存在被攻击服务器vartmp。2e434fd8aeae73e1erfoutf目录下,被打包回传至攻击跳板,随后窃密过程中上传的渗透工具、用户数据等攻击痕迹被专用工具快速清除。
  美国国家安全局特定入侵行动办公室(TAO)运用同样的手法,分别于北京时间20年1月10日23时22分、1月29日8时41分、3月28日22时00分、6月6日23时58分,攻击控制另外1家中国基础设施业务服务器,非法多批次查询、导出、窃取多名身份敏感人员的用户信息。
  2、渗透控制全球电信基础设施
  据分析,美国国家安全局特定入侵行动办公室(TAO)以上述手法,利用相同的武器工具组合,合法控制了全球不少于80个国家的电信基础设施网络。技术团队与欧洲和东南亚国家的合作伙伴通力协作,成功提取并固定了上述武器工具样本,并成功完成了技术分析,拟适时对外公布,协助全球共同抵御和防范美国国家安全局NSA的网络渗透攻击。
  三、TAO在攻击过程中暴露身份的相关情况
  美国国家安全局特定入侵行动办公室(TAO)在网络攻击西北工业大学过程中,暴露出多项技术漏洞,多次出现操作失误,相关证据进一步证明对西北工业大学实施网络攻击窃密行动的幕后黑手即为美国国家安全局NSA。兹摘要举例如下:
  (一)攻击时间完全吻合美国工作作息时间规律
  美国国家安全局特定入侵行动办公室(TAO)在使用tipoff激活指令和远程控制NOPEN木马时,必须通过手动操作,从这两类工具的攻击时间可以分析出网络攻击者的实际工作时间。
  首先,根据对相关网络攻击行为的大数据分析,对西北工业大学的网络攻击行动98集中在北京时间21时至凌晨4时之间,该时段对应着美国东部时间9时至16时,属于美国国内的工作时间段。其次,美国时间的全部周六、周日中,均未发生对西北工业大学的网络攻击行动。第三,分析美国特有的节假日,发现美国的阵亡将士纪念日放假3天,美国独立日放假1天,在这四天中攻击方没有实施任何攻击窃密行动。第四,长时间对攻击行为密切跟踪发现,在历年圣诞节期间,所有网络攻击活动都处于静默状态。依据上述工作时间和节假日安排进行判断,针对西北工业大学的攻击窃密者都是按照美国国内工作日的时间安排进行活动的,肆无忌惮,毫不掩饰。
  (二)语言行为习惯与美国密切关联
  技术团队在对网络攻击者长时间追踪和反渗透过程中(略)发现,攻击者具有以下语言特征:一是攻击者有使用美式英语的习惯;二是与攻击者相关联的上网设备均安装英文操作系统及各类英文版应用程序;三是攻击者使用美式键盘进行输入。
  (三)武器操作失误暴露工作路径
  20年5月16日5时36分(北京时间),对西北工业大学实施网络攻击人员利用位于韩国的跳板机(IP:222。122。。),并使用NOPEN木马再次攻击西北工业大学。在对西北工业大学内网实施第三级渗透后试图入侵控制一台网络设备时,在运行上传PY脚本工具时出现人为失误,未修改指定参数。脚本执行后返回出错信息,信息中暴露出攻击者上网终端的工作目录和相应的文件名,从中可知木马控制端的系统环境为Linux系统,且相应目录名etcautoutils系TAO网络攻击武器工具目录的专用名称(autoutils)。
  出错信息如下:
  QmarkedbyHEREinmHERE。logat。。etcautoutilsline4569
  (四)大量武器与遭曝光的NSA武器基因高度同源
  此次被捕获的、对西北工业大学攻击窃密中所用的41款不同的网络攻击武器工具中,有16款工具与影子经纪人曝光的TAO武器完全一致;有23款工具虽然与影子经纪人曝光的工具不完全相同,但其基因相似度高达97,属于同一类武器,只是相关配置不相同;另有2款工具无法与影子经纪人曝光工具进行对应,但这2款工具需要与TAO的其它网络攻击武器工具配合使用,因此这批武器工具明显具有同源性,都归属于TAO。
  (五)部分网络攻击行为发生在影子经纪人曝光之前
  技术团队综合分析发现,在对中国目标实施的上万次网络攻击,特别是对西北工业大学发起的上千次网络攻击中,部分攻击过程中使用的武器攻击,在影子经纪人曝光NSA武器装备前便完成了木马植入。按照NSA的行为习惯,上述武器工具大概率由TAO雇员自己使用。
  四、TAO网络攻击西北工业大学武器平台IP列表
  技术分析与溯源调查中,技术团队发现了一批TAO在网络入侵西北工业大学的行动中托管所用相关武器装备的服务器IP地址,举例如下:
  五、TAO网络攻击西北工业大学所用跳板IP列表
  研究团队经过持续攻坚,成功锁定了TAO对西北工业大学实施网络攻击的目标节点、多级跳板、主控平台、加密隧道、攻击武器和发起攻击的原始终端,发现了攻击实施者的身份线索,并成功查明了13名攻击者的真实身份。
投诉 评论

国际米兰周三董事会将宣布苏宁增资一亿欧元,钱从哪里来?周三的国际米兰董事会将公布一个重大消息。《米兰体育报》预计:苏宁已经表示愿意为俱乐部的账户注入新的流动性,以弥补最新预算的损失,金额超过一亿欧元。支持并非理所当然,但对于俱乐部……西北工业大学遭美国NSA网络攻击事件调查报告2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木……女排03惨败带来四大疑问,蔡斌现原形!李盈莹只能给朱张打替补北京时间10月8日,中国女排输掉了一场巅峰大战,面对意大利队,女排03惨败出局,同时也是带来了四大疑问,中国女排的危机到来了。这场输球对于中国女排的影响和打击堪称是毁灭性……今日油价8月17日全国柴油价格目前预计下调油价247元吨,折合升计算为下跌油价0。19元升0。22元升,远超50元吨的下调红线,油价呈大跌状态,加满一箱50L的油可以少花11元!本轮油价调整可以用一帆……智能腕表,智能生活康菲特心脑血管健康监护腕表手表是我们日常生活中佩戴的计时工具。随着科技发展突飞猛进,手表的种类也是日新月异,功能也越来越多样化。我们日常佩戴的手表就是看看时间。这款心脑血管健康监护智能腕康菲特F2,除了……新研究估算全球蚂蚁总数约2亿亿只蚂蚁是一种常见的昆虫,那地球上到底有多少只蚂蚁呢?一项最新的科学研究给出的估算结果是:至少有2亿亿只。德国维尔茨堡大学、中国香港大学等机构的研究人员在最新一期美国《国家科……有哪些我们常用的错误养生方法随着人们对养生的重视,网上养生方法越来越多,但很多人都不知道很多养生方法都是错误的,错误的养生方法不只是简单的对我们身体没有益处反而会对我们的身体造成伤害,下面就让我们一起来盘……搭载天玑9000各品牌手机第一款红米k50pro屏幕尺寸:6。67英寸CPU型号:联发科天玑9000电池容量:5000mAh前置摄像头:2000万像素后置摄像头:1。08亿……蔬菜价格回落猪肉价格难大涨发改委回应9月民生热点来源:人民网原创稿9月19日上午,国家发展改革委举行9月份新闻发布会。图片来源:国家发展改革委官网人民网北京9月19日电(记者申佳平)鸡蛋、蔬菜价格回落;猪肉价格难……新一代华为全屋智能首销带来全新后装方案极速焕新住进未来家世界每一次智能化的洗礼,都会给人们带来更加美好的生活。随着智能手机的普及,我们每个人已经进入智能化时代,但代表着空间智能化的全屋智能,尚未真正走入千家万户。为此,华为推出了全屋……中国迎好消息,中东强国与美闹翻后,向华求合作,美霸权已失人心前段时间,美国总统拜登为了能源,屈尊降贵前往他口中的贱民国家沙特,寻求石油增产。结果事与愿违,沙特不仅没有增产石油,反而联合欧佩克国家,在10月初作出的减产决定,此时距离中期选……总决赛G3辽宁队重现郭艾伦韩德君二人转8773战胜广厦迎赛点上场G2表现不佳的郭艾伦,本场重新披挂上场,与韩德君多次上演辽宁队的特有打法二人转战术,从实际效果看,还算不错。上一场辽宁队当家球星郭艾伦出场18分钟得4分,后被杨鸣弃用……
海外动态新量子技术可将黑洞看得更清楚新量子技术可将黑洞看得更清楚研究人员提出的STIRAP协议概述。据澳大利亚麦考瑞大学和新加坡国立大学研究人员近日发布在预印本平台arxiv。org上的研究论文,一种……中日双语每日一句稻盛和夫经典名言正面挑战高目标高目標定、真正面()取組。敢于设定高目标,从正面挑战。高目標峻険()山迂回()登、世間常識妥協()、、自分自身妥協生,姿勢、結局当初描目標達一生終。在实现高目……市值即将超过尼克斯,低价收购勇士的拉科布12年间赚了多少?NBA常规赛已经结束,季后赛正在进行,经过激烈交锋,分区冠军已经产生,勇士和凯尔特人将在总决赛一较高下,从晋级路径来看,勇士远比凯尔特人轻松得多,首轮面对掘金只用了五场比赛就结……广西婆婆做月子餐,比月薪五万的月嫂还要高,网友婆婆厨艺好随着每个家庭的经济水平越来越高,月子也越来越受到人们的关注,许多孩子在分娩之后,都会选择到产房或者找保姆,希望能够早日康复。不过无论是在月子中心,还是在保姆方面,都要花费不少钱……论叠穿,我只服毛衣衬衫!时髦洋气,让你从冬天时髦到春天叠穿的艺术永垂不朽,不仅能够帮助我们把握不同单品的有效组合,也能够打造身材的亮点,帮助我们扬长避短,对于不同身材的女人都非常友好。但是要完美把握住使用的叠穿法则,却需要我……亲爱的,我爱你,我的心会陪你到天长地久头条创作挑战赛有一种真爱,叫天天想你,有一种深情,在梦里相依,你在远方,也在我的心上,在我的爱情世界里,你是我一生真爱的唯一。亲爱的,我爱你,我的心会陪你到天长地久……情商太低!赵继伟时隔6天又惹众怒三大国手祈福四川周琦最有担当中国男篮目前正在成都进行隔离,结束了世界杯预选赛第四阶段的征战之后,接下来所有球员都会返回各自的主队,以备战新赛季的到来。让人没想到的是,正在男篮隔离期间,四川甘孜州泸定县发生……世界杯时尚图鉴大马丁老家10万人狂欢,梅西苏牙聚会穿的太休闲烟花绽放的时候有多鸣响,烟花过后的天空就有多宁静。如果卡塔尔世界杯是一场世界的大聚会,烟花灿烂,缤纷四起,那么落幕之后的伤感和悲情,一样会在人们心里久久不能抹去。有……21年后再看张智霖才明白他能娶到袁咏仪做老婆,到底多幸运曾在网上看到过吴镇宇的一个采访,让他说出张智霖的一个优点。吴镇宇毫不客气的说:最大的优点就是把袁咏仪娶走了,这样袁咏仪就不能出来害别人了,这是他做了一辈子的好事!……打卡北京天文馆探索浩瀚星空奥秘为落实好金桥工程工作,促进科技工作者交流和科学素养提升,更好地服务科技工作者,9月14日下午,北京市西城区科协组织到北京天文馆进行参观学习交流,北京市西城区科协机关事业单位干部……土地财政开始挤水分,小区建食堂背后,有1。25亿独居家庭回顾一周以来的各种热点,我们发现一些事情正在发生着根本性的变化,这些变化都会在我们未来的生活中得以体现。比如房地产,比如老龄化之后的居家养老等等。从房地产的发展来看,坚持……java实战系列多线程开发基础篇第二讲线程的状态第一讲主要介绍了java实现多线程的方式,要想玩转多线程,首先要知道线程的状态有哪些。本篇文章就和大家一起看一看,线程的状态有哪些,以及各状态间如何转换。一、线程的状态……
友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找