91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

美國CIA網絡武器庫新增被動流量監聽器

發布時間:2021-10-12 11:48:32 來源:億速云 閱讀:184 作者:iii 欄目:編程語言

本篇內容介紹了“美國CIA網絡武器庫新增被動流量監聽器”的有關知識,在實際案例的操作過程中,不少人都會遇到這樣的困境,接下來就讓小編帶領大家學習一下如何處理這些情況吧!希望大家仔細閱讀,能夠學有所成!

2021年4月27日,卡巴斯基發布了2021年第一季度APT活動總結,里面提到了一個新的Lambert家族木馬。(未了解詳情可點擊查閱 美國CIA網絡武器庫再更新:目標不同國家進行定制化投放)

卡巴斯基表示,在2019年2月,多家反病毒公司收到了一系列惡意軟件樣本,其中大多數與各種已知的APT組織相關。而一些樣本不能與任何已知活動相關聯,并且樣本使用的技術非常先進。

該樣本是在2014年編譯,因此有可能在2014年和2015年末部署在目標設備上。卡巴斯基表示沒有發現樣本與任何其他已知惡意軟件的存在相同的代碼,但樣本的編碼模式,風格和使用的技術卻能夠在各個Lambert木馬家族中看到。

卡巴斯基會將Lambert各個木馬家族以顏色來命名。因此,卡巴斯基將此惡意軟件命名為Purple Lambert。

美國CIA網絡武器庫新增被動流量監聽器

Purple Lambert由幾個模塊組成,其網絡模塊會被動監聽流量,當監聽到特定流量(Magic Packet)時會被喚醒,木馬才會脫離潛伏狀態,從而執行其他惡意行為。

美國CIA網絡武器庫新增被動流量監聽器

木馬可以為攻擊者提供有關受感染系統的基本信息,并執行接收攻擊者發送的惡意Payload,從而進行下一步的攻擊行動。

卡巴斯基認為,該木馬的功能與另一個在用戶模式進行被動監聽Gray Lambert很相似。

事實證明,Gray Lambert在多次攻擊中都替代了在內核模式進行被動監聽的White Lambert木馬。最后,Purple Lambert實現的功能(監聽流量)類似于Gray Lambert和White Lambert,但實現的方式不同。

關于Gray Lambert,黑鳥通過查閱發現,該木馬會以服務的形式啟動,在進行了一系列持久化操作后,會正式開始進行被動監聽流量操作,其會先從資源中釋放加載一個網絡流量監控和過濾模塊,并嘗試通過驅動獲取過濾的流量。

主要會從System\\CurrentControlSet\\Services\\Null注冊表項獲取Description值,其中存儲的是驅動注冊的文件名,以此來實現和驅動的通信。若不存在對應驅動,那么其采用Windows的ETW機制來實現網絡流量的過濾。

(ETW(Event trace for Windows)是微軟提供的追蹤和記錄由應用程序和內核驅動事件的機制。)

關于White Lambert,該木馬在執行一系列操作后,最終會加載一個惡意驅動程序,該驅動是一個通過NDIS流量過濾的Rookit,木馬會通過NDIS注冊一個自定義的協議,并通過該協議過濾對應網卡中的流量數據,并實現具體的功能(遠程控制命令)。

(NDIS網絡驅動程序接口規范 (Network Driver Interface Specification)

“美國CIA網絡武器庫新增被動流量監聽器”的內容就介紹到這里了,感謝大家的閱讀。如果想了解更多行業相關的知識可以關注億速云網站,小編將為大家輸出更多高質量的實用文章!

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

cia
AI

恩施市| 佛学| 文登市| 福建省| 阆中市| 江安县| 当阳市| 青田县| 黔东| 辽阳市| 田东县| 准格尔旗| 大方县| 平湖市| 锦屏县| 天水市| 鄄城县| 岳池县| 和硕县| 萝北县| 普洱| 中宁县| 隆林| 蓝田县| 南充市| 措勤县| 修文县| 南阳市| 乌兰浩特市| 曲靖市| 大邑县| 东乡族自治县| 资溪县| 绥棱县| 花莲市| 宁陕县| 泰宁县| 满洲里市| 甘德县| 延长县| 德庆县|