¡¾Äþ¾²³ÂËß¡¿¿¨°Í˹»ù ¨C ICSÖеÄRAT·çÏÕ

Ðû²¼Ê±¼ä 2018-10-12
Ô­ÎÄÁ´½Ó£ºhttps://securelist.com/threats-posed-by-using-rats-in-ics/88011/

ÔÚ½øÐÐÉó¼Æ¡¢Éø͸²âÊÔºÍʼþÊÓ²ìʱ £¬ÎÒÃǾ­³£Óöµ½¹¤ÒµÆóÒµµÄÔËÓª¼¼Êõ£¨OT£©ÍøÂçÖа²×°ÓкϷ¨µÄÔ¶³Ì¹ÜÀí¹¤¾ß£¨RAT£©µÄÇé¿ö¡£ÔÚÎÒÃÇÊÓ²ìµÄһЩʼþÖÐ £¬¹¥»÷ÕßÀûÓÃRATÀ´¹¥»÷¹¤ÒµÆóÒµ¡£Ò»Ð©°¸ÀýÖй¥»÷Õß͵͵µØÔÚÊܺ¦ÆóÒµµÄ¼ÆËã»úÉÏ°²×°RAT £¬ÁíһЩ°¸ÀýÖй¥»÷ÕßÔòÊÇÀûÓÃÒѾ­°²×°ÔÚÆóÒµ¼ÆËã»úÉϵÄRAT¡£ÕâЩ·¢ÏÖ´ÙʹÎÒÃǶÔÏà¹ØÍþв¾°¹Û½øÐÐÁË·ÖÎö £¬°üÂÞ¹¤ÒµÍøÂçÖÐRATµÄʹÓÃÂÊÒÔ¼°Ê¹ÓÃËüÃǵÄÔ­Òò¡£

Ñо¿ÒªÁì


±¾ÎÄÖеÄͳ¼ÆÊý¾ÝÊÇ´ÓÊÜ¿¨°Í˹»ùÄþ¾²ÍøÂ磨KSN£©± £»¤µÄICS¼ÆËã»úÉÏÊÕ¼¯¶øÀ´¡ £¿¨°Í˹»ùʵÑéÊÒICS CERT½«ICS¼ÆËã»ú¹éÀàΪÆóÒµ¹¤Òµ»ù´¡ÉèÊ©µÄÒ»²¿ÃÅ¡£ÕâÒ»Àà±ð°üÂÞÖ´ÐÐÒÔÏÂÒ»¸ö»ò¶à¸ö¹¦Ð§µÄWindows¼ÆËã»ú£º


¡¤        Êý¾ÝÊÕÂÞÓë¼à¿Ø·þÎñÆ÷£¨SCADA£©
¡¤        Êý¾Ý´æ´¢·þÎñÆ÷£¨Historian£©
¡¤        Êý¾ÝÍø¹Ø£¨OPC£©
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄÀιÌÊÂÇéÕ¾
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄÒƶ¯ÊÂÇéÕ¾

¡¤        ÈË»ú½çÃ棨HMI£©


ÔÚÎÒÃǵÄÑо¿ÖÐ £¬ÎÒÃÇ¿¼ÂDz¢·ÖÎöÁËWindowsƽ̨ÉϵÄËùÓÐÖ÷Á÷RAT £¬µ«Windows²Ù×÷ϵͳ×Ô´øµÄÔ¶³Ì×ÀÃæ·þÎñ³ýÍâ¡£¶Ô¸ÃRATµÄÑо¿»¹ÔÚ½øÐÐÖ®ÖÐ £¬ÎÒÃǽ«ÔÚ±¾ÏµÁеÄÏÂһƪÎÄÕÂÖнøÐнéÉÜ¡£

ICSÖÐRATµÄʹÓÃÇé¿ö


ƾ¾ÝKSNµÄÊý¾Ý £¬ÔÚ2018ÄêÉÏ°ëÄê £¬ÓÐÈý·ÖÖ®Ò»µÄICS¼ÆËã»ú°²×°/ʹÓÃÁ˺Ϸ¨µÄRAT·¨Ê½£¨±»¹éÀàΪ·Ç²¡¶¾ÀàµÄ·¨Ê½£ºÔ¶³Ì¹ÜÀí£¨RemoteAdmin£©£©¡£
                           
¶«É­¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

°²×°ºÏ·¨RATµÄICS¼ÆËã»úµÄ±ÈÀý


ͳ¼ÆÊý¾ÝÓëÎÒÃǵÄÊÓ²ì½á¹ûÏàÒ»Ö£ºRATȷʵ¾­³£ÔÚ¹¤ÒµÆóÒµµÄOTÍøÂçÖÐʹÓá£ÎÒÃÇÈÏΪÕâ¿ÉÄÜÓë½µµÍICSµÄά»¤ÓöÈÒÔ¼°×î´óÏ޶ȵؼõÉÙ¹ÊÕÏ·¢ÉúʱµÄÏìӦʱ¼äÓйØ¡£


ƾ¾ÝÎÒÃǵÄÊÓ²ì £¬¶ÔOTÍøÂçÖеļÆËã»úµÄÔ¶³Ì·ÃÎʲ¢Ã»ÓÐÑϸñÏÞÖÆÔÚÆóÒµÍøÂç½çÏÞÄڵĹÜÀíÔ±ºÍ¹¤³Ìʦ֮ÖС£ÆóÒµÍøÂç½çÏÞÍâµÄÓû§Ò²¿ÉÒÔͨ¹ý»¥ÁªÍø·ÃÎÊËüÃÇ¡£ÕâЩÓû§¿ÉÄÜ°üÂÞµÚÈý·½ÆóÒµµÄ´ú±í ¨C Èçϵͳ¼¯³ÉÉÌ»òICS¹©Ó¦É̵ÄÔ±¹¤ £¬ËûÃÇÀûÓÃRATÀ´½øÐÐICS¹ÊÕϵÄÕï¶Ï¡¢Î¬»¤ºÍÐÞ¸´¡£ÕýÈçÎÒÃǵĹ¤ÒµÍøÂçÄþ¾²Éó¼ÆËù±íÃ÷µÄ £¬ÕâÀà·ÃÎÊͨ³£Ã»ÓÐÊܵ½ÆóÒµÏà¹ØÔðÈÎÈ˵ļල £¬¾¡¹ÜÁ¬½Óµ½OTÍøÂçµÄÔ¶³ÌÓû§Í¨³£ÓµÓйý¶àµÄȨÏÞ £¬ÀýÈçµ±µØ¹ÜÀíԱȨÏÞ¡£Õâ¶ÔÈ·±£¹¤Òµ×Ô¶¯»¯ÏµÍ³µÄÐÅÏ¢Äþ¾²À´ËµÏÔÈ»ÊÇÒ»¸öÑÏÖصÄÎÊÌâ¡£


ͨ¹ý¶Ô²îÒ칤ҵϵͳµÄ¹¤³ÌʦºÍ²Ù×÷Ô±µÄ·Ã̸ £¬²¢Æ¾¾Ý¶ÔICSÓû§ÎĵµµÄ·ÖÎö £¬ÎÒÃÇ·¢ÏÖRAT×î³£±»ÓÃÓÚ¹¤ÒµÍøÂçµÄÒÔϳ¡¾°£º


1.   ´Ó²Ù×÷Ô±ÊÂÇéÕ¾¿ØÖÆ/¼à¿ØHMI£¨°üÂÞÔÚ´óÆÁÄ»ÉÏÏÔʾÐÅÏ¢£©
2.   ´Ó¹¤³ÌʦÊÂÇéÕ¾¿ØÖÆ/¼à¿ØHMI
3.   ´Ó²Ù×÷Ô±ÊÂÇéÕ¾¿ØÖÆSCADA
4.   ´Ó¹¤³ÌʦÊÂÇéÕ¾»ò³Ð°üÉÌ/¹©Ó¦É̵ļÆËã»ú£¨ÍâÍø£©Î¬»¤SCADA
5.   ½«¶à¸ö²Ù×÷Ô±Á¬½Óµ½Ò»¸ö²Ù×÷Ô±ÊÂÇéÕ¾£¨ÀàËÆÓÚ¾«¼ò¿Í»§¶ËµÄ¼Ü¹¹ £¬¿ÉÒÔ½ÚÊ¡²Ù×÷Ô±ÊÂÇéÕ¾Èí¼þµÄÐí¿ÉÖ¤Óöȣ©

6.   ´ÓOTÍøÂçͨ¹ýHMI·ÃÎʰ칫ÍøÂçµÄ¼ÆËã»ú²¢Ö´ÐÐÏà¹ØÈÎÎñ£¨Èç·ÃÎʵç×ÓÓÊÏä¡¢ÉÏÍø¡¢Ê¹ÓÃofficeÎĵµ°ì¹«µÈ£©


ÉÏÃæÁгöµÄһЩ³¡¾°±íÃ÷ £¬ÔÚOTÍøÂçÖÐʹÓÃRATÊÇΪÁËÂú×ãÔËÓªµÄÐèÇó¡£ÕâÒ²Òâζ×Å·ÅÆúʹÓÃRAT½«»á²»ÐÐÖÆÖ¹µØµ¼ÖÂÊÂÇéÁ÷³ÌµÄ±ä»¯¡£Óë´Ëͬʱ £¬Òª³äʵÀí½â²»Äþ¾²µÄRAT¿ÉÄܻᵼÖ¹¥»÷ÕßÄÜÇáÒ×µØÆÆ»µºÍÖжϹ¤ÒµÁ÷³Ì £¬Òò´ËÓëÔÚOTÍøÂçÖÐʹÓÃRATÓйصľö²ßÓ¦¸Ã»ùÓÚÕâÖÖ˼ÏëÉÏÈ¥¹¹½¨¡£Ñϸñ¿ØÖÆÔÚOTÍøÂçÉÏʹÓÃRAT½«ÓÐÖúÓÚ¼õС¹¥»÷ÃæºÍ¼õÉÙÔ¶³Ì¹ÜÀíϵͳÊÜѬȾµÄ·çÏÕ¡£


¶«É­¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

2018ÉÏ°ëÄêÆÚ¼äÖÁÉÙʹÓÃÁËÒ»´ÎRATµÄICS¼ÆËã»ú±ÈÀý×î¸ßµÄ¹ú¼Ò£¨Top20£©

ICSÖÐRATµÄ°²×°³¡¾°


ƾ¾ÝÎÒÃǵÄÑо¿ £¬ÔÚICS¼ÆËã»úÉÏÓÐÈýÖÖ×î³£¼ûµÄRAT°²×°³¡¾°£º


1.   ICSÈí¼þ¿¯ÐаüÖаüÂÞRAT£¨¿ÉÄÜÊDzîÒìµÄÈí¼þ¿¯Ðаü»òICSÈí¼þ°²×°·¨Ê½£©¡£ÕâÖÖÇé¿öÕ¼ËùÓа²×°RATµÄICS¼ÆËã»úµÄ18.6%¡£


¶«É­¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

ÓëICS²úÎïÀ¦°óµÄRATÕ¼ËùÓÐICS¼ÆËã»úÉϵÄRATµÄ±ÈÀý

2.   ¸öÈË»ò¹©Ó¦ÉÌ£¨ÍøÂç¹ÜÀíÔ±¡¢¹¤³Ìʦ¡¢²Ù×÷Ô±»ò¼¯³É¹«Ë¾£©¹ÊÒâ°²×°µÄRAT¡£ÎÒÃDz¢Ã»ÓÐÈ¥ÊÔͼÅжÏÕâЩ°²×°ÊÇ·ñºÏ·¨¡£Æ¾¾ÝÎÒÃǵĹ¤ÒµÍøÂçÄþ¾²Éó¼ÆºÍʼþÊÓ²ìµÄ¾­Ñé £¬ºÜ¶àÕâÀà°²×°²¢Ã»ÓÐ×ñÑ­ÆóÒµµÄÐÅÏ¢Äþ¾²¼Æı £¬Ò»Ð©°²×°ÉõÖÁÊǸ÷ÆóÒµµÄÏà¹ØÂôÁ¦ÈËÔ±Ëù²»ÖªÇéµÄ¡£


3.   ¶ñÒâÈí¼þ͵͵°²×°µÄRAT¡£ÏÂÎÄÖÐÎÒÃÇÊÓ²ìµÄÒ»¸ö×î½üµÄ¹¥»÷ʼþ¾ÍÊÇÒ»¸ö°¸Àý¡£


ICSÖеÄRAT·çÏÕ


ÔÚ¹¤ÒµÍøÂçÖÐʹÓÃRAT´øÀ´µÄ·çÏÕ²¢²»×ÜÊÇÄÇôÃ÷ÏÔ £¬Ò²²»ÊÇ×î³õʹÓÃÕâЩRATËùÆÚÍûµÄ¡£


ÎÒÃÇÔÚ¹¤ÒµÏµÍ³Öз¢ÏֵĴó¶àÊýRAT¶¼¾ßÓÐÒÔÏÂÌØÕ÷£¨ÕâЩÌØÕ÷ÏÔÖø½µµÍÁËÖ÷»úϵͳµÄÄþ¾²Ë®Æ½£©£º


¡¤        ÌáÉýµÄȨÏÞ ¨C RATµÄ·þÎñÆ÷²¿Ãų£×÷Ϊ¾ßÓÐϵͳȨÏÞ£¨ÀýÈçNT SYSTEM£©µÄ·þÎñÀ´ÔËÐÐ £»
¡¤        ²»Ö§³Ö¶Ôϵͳ/¿Í»§¶ËµÄ»î¶¯ÉèÖÃÑϸñµÄµ±µØ·ÃÎÊÏÞÖÆ £»
¡¤        µ¥ÒòËØÈÏÖ¤ £»
¡¤        ¿Í»§¶Ë»î¶¯Ã»ÓÐÈÕÖ¾ £»
¡¤        ´æÔÚ©¶´£¨ÎÒÃÇ»áÔÚÄêµ×Ðû²¼¹ØÓÚÖ÷Á÷RAT£¨±»Ðí¶àICS¹©Ó¦ÉÌËùʹÓõģ©ÖеÄÁãÈÕ©¶´µÄ³ÂËߣ© £»

¡¤        Ê¹ÓÃÖм̷þÎñÆ÷£¨ÓÃÓÚ·´ÏòÁ¬½Ó£©Ê¹µÃRATÄܹ»ÈƹýÍøÂç½çÏÞÉϵÄNATºÍ·À»ðǽµÄÏÞÖÆ


ÓëʹÓÃRATÓйصÄ×îÑÏÖصÄÎÊÌâÊÇ £¬ÆäʹÓÃÁËÌáÉýµÄȨÏÞ¶øÇÒȱÉÙ¶ÔÕâЩȨÏÞ½øÐÐÏÞÖƵÄÊֶΣ¨»òÕßÊÇÏÞÖÆÔ¶³ÌÓû§µÄµ±µØ·ÃÎÊȨÏÞ£©¡£Êµ¼ÊÉÏ £¬ÕâÒâζ×ÅÈç¹û¹¥»÷Õߣ¨»òÊǶñÒâÈí¼þ£©»ñÈ¡ÁËÔ¶³ÌÓû§µÄ¼ÆËã»úµÄ·ÃÎÊȨÏÞ £¬ÇÔÈ¡ÁËÆäÉí·ÝÑéÖ¤Êý¾Ý£¨µÇ¼Ãû/ÃÜÂ룩 £¬½Ù³ÖÁ˻µÄÔ¶³Ì¹ÜÀí»á»°»òÊÇÀֳɹ¥»÷ÁËRAT·þÎñÆ÷¶ËµÄ©¶´ £¬ËûÃǽ«»á»ñµÃ²»ÊÜÏÞÖƵÄICSϵͳ·ÃÎÊȨÏÞ¡£Í¨¹ýʹÓ÷´ÏòÁ¬½ÓµÄÖм̷þÎñÆ÷ £¬¹¥»÷Õß¿ÉÒÔ´ÓÊÀ½çÉÏÈκÎÒ»¸öµØ·½Á¬½Óµ½ÕâЩRAT¡£


ICSÈí¼þ¿¯ÐаüÖÐÄÚÖõÄRAT»¹»áÊܵ½ÒÔÏÂÎÊÌâµÄÓ°Ï죺


¡¤        RAT×é¼þºÍ¿¯Ðаü¼¸ºõ´Ó²»¸üУ¨¼´Ê¹Ðû²¼ÁËа汾µÄICSÈí¼þ¿¯Ðаü£©¡£ÕâÒâζ×ÅËüÃǺÜÓпÉÄÜ°üÂÞ©¶´¡£

¡¤        ¾ø´ó¶àÊýÇé¿öÏ £¬ËüÃǶ¼Ê¹ÓÃĬÈÏÃÜÂë ¨C ICSÈí¼þ¹©Ó¦ÉÌҪô°ÑĬÈÏÃÜÂëÓ²±àÂëÔÚRATÖÐ £¬ÒªÃ´ÔÚÎĵµÖаÑËüÃDZêΪ¡°ÍƼöʹÓá±


RATÊǹ¤ÒµÍøÂçÖо­³£Ê¹ÓõĺϷ¨Èí¼þ/¹¤¾ß £¬ÕâÒâζןÜÄѽ«ºÏ·¨µÄʹÓûÓë¹¥»÷»î¶¯ÇøÀ뿪À´¡£´ËÍâ £¬ÓÉÓÚÂôÁ¦ICSÄþ¾²µÄÐÅÏ¢Äþ¾²·þÎñºÍÆäËûÔ±¹¤¾­³£²»ÖªµÀRAT±»°²×°ÁË £¬´ó¶àÊýÇé¿öÏÂRATµÄÅäÖÃÔÚ¹¤ÒµÍøÂçµÄÄþ¾²Éó¼Æ¹ý³ÌÖÐÊDZ»ºöÂÔµôµÄ¡£ÕâʹµÃÏÞÖƹ¤ÒµÍøÂçÖеÄRATµÄʹÓù¤¾ß¡¢Ê¹Óó¡¾°ºÍʹÓÃÄ¿µÄÓÈÆäÖØÒª £¬ÒÔ¼°Ò»¶¨ÒªÈ·±£OTÍøÂçµÄÐÅÏ¢Äþ¾²ÂôÁ¦ÈËÖªÏþËùÓеÄRATʹÓÃÇé¿ö¡£

ICSÖеÄRAT¹¥»÷


ÉÏÊöËùÓÐÄÚÈݶ¼ÊÊÓÃÓÚÓëRATÓйصÄDZÔÚÍþв¡£


ƾ¾Ý¶ÔKSNͳ¼ÆÊý¾ÝµÄ·ÖÎö £¬ÎÒÃÇ·¢ÏÖÐí¶àÓëICS¼ÆËã»úÖеÄRATÓйصĹ¥»÷ºÍ¶ñÒâÈí¼þѬȾʵÑé¡£´ó¶àÊýÇé¿öÏ £¬ÕâЩ¹¥»÷¶¼ÊÇ»ùÓÚÒÔϳ¡¾°£¨ÒÔ¹¥»÷ƵÂʵĽµÐòÅÅÁУ©£º


1.   À´×ÔÓÚµ±µØÍøÂç»ò»¥ÁªÍøµÄ±©Á¦Æƽ⹥»÷£¨ÆƽâÓû§Ãû/ÃÜÂ룩 £»
2.   ¹¥»÷Õß»ò¶ñÒâÈí¼þͨ¹ýÇÔÈ¡»òÆƽâµÄÉí·ÝÑé֤ƾ¾Ý·ÃÎÊRAT £¬²¢ÏÂÔغÍÖ´ÐжñÒâÈí¼þ £»
3.   Ô¶³ÌÓû§£¨¿ÉÄÜÊǺϷ¨µÄÓû§ £¬µ«±»¹¥»÷ÕßËùÓÕÆ­£©Í¨¹ýRATÔÚICS¼ÆËã»úÉÏÏÂÔØľÂí £¬È»ºóÖ´ÐÐ £»Ä¾Âí¿ÉÄÜÊÇαװ³ÉofficeÎĵµ¡¢·Ç¹¤Òµ³¡¾°µÄÈí¼þ£¨ÓÎÏ·¡¢¶àýÌåÈí¼þµÈ£©¡¢office/Ó¦Ó÷¨Ê½/¹¤ÒµÈí¼þµÈµÄÆƽâÆ÷»òÃÜÔ¿Éú³ÉÆ÷µÈ¡£
4.   ÀûÓÃexploitÕë¶ÔRAT·þÎñÆ÷¶ËÌᳫµÄÍøÂç¹¥»÷ £¬¿ÉÄÜÊÇÀ´×ÔÓÚµ±µØÍøÂç»ò»¥ÁªÍø¡£

±©Á¦ÆƽâÀàµÄÍøÂç¹¥»÷£¨ÆƽâÓû§Ãû/ÃÜÂ룩ÊÇ×î³£¼ûµÄ £»ÒòΪÕâÖÖ¹¥»÷²»ÐèҪʲô¸ßÉîµÄ֪ʶºÍ¼¼Êõ £¬¶øÇÒÏà¹ØÈí¼þ¹ûÈ»¿ÉÓá£


ÏÖÓÐÊý¾ÝÎÞ·¨·ÖÎö³öÁ¬½Óµ½ICS¼ÆËã»úÉϵÄRAT·þÎñÆ÷µÄÓû§µ½µ×ÊÇË­ ¨C ¿ÉÄÜÊǺϷ¨µÄÓû§ £¬Ò²¿ÉÄÜÊǹ¥»÷Õß»ò¶ñÒâÈí¼þ ¨C ÒÔ¼°ÆäÄ¿µÄ¡£Òò´Ë £¬ÎÒÃÇÖ»ÄÜÍƲâÕâ¸ö»î¶¯´ú±íÁËÓÐÕë¶ÔÐԵĹ¥»÷¡¢ÆÆ»µÐÔµÄʵÑ黹ÊÇ¿Í»§µÄʧÎó¡£


À´×ÔÓÚ»¥ÁªÍøµÄÍøÂç¹¥»÷×îÓпÉÄÜͨ¹ý¶ñÒâÈí¼þ¡¢Éø͸²âÊÔ¹¤¾ß»ò½©Ê¬ÍøÂçÀ´ÊµÏÖ¡£


¶øÀ´×ÔÓÚµ±µØÍøÂçµÄÍøÂç¹¥»÷ÔòÒâζ׏¥»÷ÕßÒѾ­½øÈëÁËÍøÂ磨ÓпÉÄÜÊÇÄÚ²¿ÈËÔ±£©¡£ÁíÒ»ÖÖ¿ÉÄÜÐÔÊǵ±µØÍøÂçÖеÄһ̨¼ÆËã»úҪôÒѱ»¶ñÒâÈí¼þѬȾ £¬ÒªÃ´Òѱ»¹¥»÷ÕßÈëÇÖ¶øÇÒ¿´³ÉÌø°å£¨Éí·ÝÑé֤ƾ¾Ý¿ÉÄÜ֮ǰÒѾ­Ð¹Â¶£©¡£

¹¥»÷°¸ÀýÒ»£¨Í¨¹ýRMSºÍTeamViewer¹¥»÷¹¤ÒµÆóÒµ£©


2018ÉÏ°ëÄê £¬¿¨°Í˹»ùʵÑéÊÒICS CERT·¢ÏÖαװ³ÉºÏ·¨ÉÌÒµ±¨¼ÛµÄÐÂÒ»²¨µöÓãÓʼþ¹¥»÷¡£¾¡¹ÜÕâЩ¹¥»÷»î¶¯Ö÷ÒªÕë¶Ô¶íÂÞ˹¾³ÄڵĹ¤ÒµÆóÒµ £¬µ«Æä¹¥»÷¼ÆıºÍ¹¤¾ßÒ²¿ÉÓÃÓÚ¹¥»÷È«ÇòÆäËüµØÓòµÄ¹¤ÒµÆóÒµ¡£


ÕâЩ¹¥»÷»î¶¯ÖÐʹÓõĶñÒâÈí¼þ»áÔÚϵͳÉÏ°²×°ºÏ·¨µÄÔ¶³Ì¹ÜÀíÈí¼þ ¨C TeamViewer»òÔ¶³Ì²Ù×÷ϵͳ/Ô¶³Ì¹¤¾ß£¨RMS£©¡£

ÎÞÂÛÊÇÄÄÖÖÇé¿ö £¬¶ñÒâÈí¼þ¶¼Êн«Ò»¸öϵͳDLLÌæ»»³É¶ñÒâ´úÂë £¬ÒÔÔںϷ¨½ø³ÌÖÐ×¢Èë¶ñÒâ´úÂë¡£ÕâʹµÃ¹¥»÷Õß¿ÉÒÔ»ñµÃÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆȨÏÞ¡£¹¥»÷Õß»¹Ê¹ÓÃÁ˶àÖÖ¼¼ÊõÀ´ÑÚ¸ÇѬȾºÍ°²×°Èí¼þµÄºÛ¼£¡£


ÈçÓÐÐëÒª £¬¹¥»÷Õß»áÔÚϵͳÖÐÏÂÔØÒ»¸öÌرðµÄ¶ñÒâÈí¼þ°ü £¬¸Ã¶ñÒâÈí¼þ°üÕë¶Ô²îÒìµÄÊܺ¦Õß½øÐж¨ÖÆ £¬Æä¿ÉÄÜ°üÂÞ¼äµýÈí¼þ¡¢ÆäËüÔ¶³Ì¹ÜÀí¹¤¾ß¡¢Â©¶´ÀûÓù¤¾ßÒÔ¼°ÓÃÓÚ»ñÈ¡WindowsÕË»§ÃÜÂëµÄMimikatzµÈ¡£


ƾ¾ÝÏÖÓÐÊý¾Ý £¬¹¥»÷ÕßµÄÖ÷ҪĿµÄÊÇ´ÓÆóÒµµÄÕË»§ÖÐÇÔÈ¡½ðÇ® £¬µ«Ç±ÔڵĹ¥»÷³¡¾°²¢²»½öÏÞÓÚ´Ë¡£ÔÚ¹¥»÷¹ý³ÌÖÐ £¬¹¥»÷Õß»¹»áÇÔÈ¡Ä¿±ê×éÖ¯¼°ÆäºÏ×÷»ï°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý £¬¶ÔÔ±¹¤½øÐÐÃØÃܵļàÊÓ £¬²¢ÀûÓÃÁ¬½Óµ½ÊÜѬȾ¼ÆËã»úµÄÉ豸¼ÖÆÊÓƵºÍÒôƵ¡£ÏÔÈ» £¬³ýÁ˾­¼ÃËðʧ֮Íâ £¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµµÄÃô¸ÐÊý¾Ýй¶¡£

¹¥»÷°¸Àý¶þ£¨Õë¶ÔÆû³µÖÆÔìÉ̵Ķà´Î¹¥»÷£©


µÚ¶þÖÖ¹¥»÷³¡¾°µÄÒ»¸öµäÐ͵ÄÀý×ÓÊÇÒ»¼ÒÆû³µÖÆÔìÓë·þÎñÉ̵Ĺ¤ÒµÍøÂçÔâµ½µÄ¹¥»÷¡£¾ßÌåÀ´Ëµ £¬ÊǸÃÆóÒµµÄÓÃÓÚÕï¶Ï¿¨³µºÍÖØÐͳµÁ¾µÄÒýÇæºÍ³µÔØϵͳµÄ¼ÆËã»úÔâµ½µÄ¹¥»÷¡ £¿¨°Í˹»ùʵÑéÊҵIJúÎï×ÊÖú×èÖ¹Á˶à´Î´ËÀ๥»÷¡£


¸ÃÆóÒµµÄ¹¤ÒµÍøÂçÖÐÖÁÉÙһ̨¼ÆËã»ú±»°²×°ÁËRAT £¬¶øÇÒ¸ÃRAT±»¼äЪÐÔµØʹÓá£×Ô2017Äêµ×ÒÔÀ´ £¬Í¨¹ý¸ÃRAT°²×°¶ñÒâÈí¼þµÄÎÞÊý´Î¹¥»÷ʵÑé±»ÎÒÃÇ×èÖ¹ÁË¡£¼¸¸öÔÂÄÚÕâЩѬȾʵÑ鶨ÆÚ·ºÆð ¨C Ò»ÖÜ2µ½3´Î £¬ÂþÑÜÔÚÒ»ÌìµÄ¸÷¸öʱºò¡£ÔÙ¼ÓÉÏÆäËü¼ä½ÓÖ¸±ê £¬ÎÒÃÇÈÏΪ¸ÃRATµÄÉí·ÝÑéÖ¤Êý¾Ýй¶ÁË £¬¹¥»÷Õߣ¨¶ñÒâÈí¼þ£©ÀûÓøÃƾ¾Ýͨ¹ý»¥ÁªÍøÀ´¹¥»÷¸ÃÆóÒµµÄ¼ÆËã»ú¡£


ÔÚͨ¹ýRAT·ÃÎÊDZÔÚÊܺ¦ÕߵĻù´¡ÉèÊ©Ö®ºó £¬¹¥»÷ÕßÒ»Ö±ÔÚʵÑé²îÒìµÄ¶ñÒâÈí¼þ°ü £¬ÊÔͼÌÓ±Üɱ¶¾Èí¼þµÄ¼ì²â¡£


ÆäÖÐÒ»¸ö±»¿¨°Í˹»ù²úÎï¼ì²âµ½µÄ¶ñÒâÈí¼þ¼°Æä±äÌåÊÇNet-Worm.Win32.Agent.pm¡£Ò»µ©¿ªÊ¼ÔËÐÐ £¬¸ÃÈä³æ¾Í»áÁ¢¿ÌÀûÓÃÓÀºãÖ®À¶Â©¶´ÔÚµ±µØÍøÂçÉϽøÐÐÀ©É¢ ¨C ¸Ã©¶´ÀûÓã¨MS17-010£©ÓÚ2017Äê´º¼¾±»ShadowBrokersÅû¶ £¬²¢±»ÎÛÃûÕÑÖøµÄÀÕË÷Èí¼þWannaCryºÍExPetrËùÀûÓá£


±»¼ì²âµ½µÄ¶ñÒâÈí¼þ»¹°üÂÞľÂí¼Ò×åNymaim¡£¸Ã¼Ò×å³£±»ÓÃÓÚÏÂÔؽ©Ê¬ÍøÂçNecus¼Ò×åµÄ±äÌå £¬¶øNecus»Ø¹ýÀ´ÓÖ³£±»ÓÃÓÚÁ÷´«ÀÕË÷Èí¼þ¼Ò×åLocky¡£

½áÂÛ


Ô¶³Ì¹ÜÀí¹¤¾ß±»¹ã·ºµØÓÃÓÚ¹¤ÒµÍøÂçµÄICS¼à¿Ø¡¢¿ØÖƺÍά»¤Á÷³ÌÖС £¿ÉÒÔÔ¶³Ì²Ù×÷ICSµÄÄÜÁ¦´ó´ó½µµÍÁËά»¤³É±¾ £¬µ«Óë´Ëͬʱ £¬²»ÊÜ¿ØÖƵÄÔ¶³Ì·ÃÎÊȨÏÞ¡¢ÎÞ·¨100%µØÑéÖ¤Ô¶³Ì¿Í»§¶ËµÄºÏ·¨ÐÔÒÔ¼°RAT´úÂëºÍÅäÖÃÖеÄ©¶´´ó´óÔö¼ÓÁ˹¥»÷Ãæ¡£¶øÁíÒ»·½Ãæ £¬RATµÈÆäËüºÏ·¨¹¤¾ßÒ²Ô½À´Ô½¶àµØ±»¹¥»÷ÕßËùÀûÓà £¬Ê¹µÃÆäÐÐ×Ù±»Òþ²ØºÍ¹éÒòÔ½À´Ô½À§ÄÑ¡£


ΪÁ˼õÉÙRATÍøÂç¹¥»÷µÄ·çÏÕ £¬ÎÒÃǽ¨Òé½ÓÄÉÒÔϸßÓÅÏȼ¶µÄ´ëÊ©£º


¡¤        Éó¼Æ¹¤ÒµÍøÂçÖеÄϵͳ¼°µÚÈý·½Ô¶³Ì¹ÜÀí¹¤¾ß £¬ÀýÈçVNC¡¢RDP¡¢TeamViewerºÍRMS / RemoteUtilitiesµÈ¡£Ð¶ÔØËùÓй¤ÒµÁ÷³Ì²»ÐèÒªµÄÔ¶³Ì¹ÜÀí¹¤¾ß¡£
¡¤        Éó¼Æ²¢½ûÓÃICSÈí¼þ¸½´øµÄÔ¶³Ì¹ÜÀí¹¤¾ß£¨ÏêϸָÄÏÇë²Î¿¼Èí¼þµÄÏà¹ØÎĵµ£© £¬ËäȻǰÌáÊǹ¤ÒµÁ÷³Ì²»ÐèÒªÕâЩ¹¤¾ß¡£
¡¤        ¼´Ê¹Êǹ¤ÒµÁ÷³ÌËùÐèµÄÔ¶³Ì¹ÜÀí²Ù×÷ £¬Ò²ÒªÃÜÇмà¿ØºÍ¼Ç¼Զ³Ì¹ÜÀí»á»°µÄʼþÈÕÖ¾ £»Ä¬ÈÏÇé¿öÏÂÓ¦½«Ô¶³Ì·ÃÎÊ·þÎñ½ûÓà £¬½öÔÚÐèҪʹÓÃʱÆôÓà £¬¶øÇÒÖ»ÆôÓÃÒ»¶Îʱ¼ä¡£