×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
صدای ماندگار بالیوود درگذشت
بازتاب مذاکرات اسلام‌آباد در رسانه‌های عرب
بهاروند: تا دو روز دیگر تکلیف لیگ برتر را مشخص می‌کنیم
آرتروز با یک داروی آزمایشی درمان شد
سخنان سفیر ایران در اسپانیا در نشست «تجاوز امپریالیستی علیه ایران»
سفر نخست‌وزیر اسپانیا به چین؛ نشانه‌ای از تقویت استقلال راهبردی اروپا
کدام زیرساخت‌های حمل و نقلی در جنگ آسیب دیدند؟
فعالیت کامل دریانوردی قطر از سر گرفته شد
انگلیس و عمان بر ضرورت تداوم آتش‌بس و خویشتنداری طرف‌ها تأکید کردند
تراکتور با تمام‌ قوا به عربستان رفت
نورنما | جدال ترامپ با خبرنگار
ایران و شکستن الگوی سه‌قرنی؛ چهل روزی که جهان را تکان داد
تورم آمریکا به‌دلیل شوک انرژی ناشی از جنگ علیه ایران ادامه‌دار است
احتمال شنیده شدن صدای انفجارهای کنترل شده در شهرستان لنجان اصفهان
عبور 3 ابرنفتکش از تنگه هرمز همزمان با آتش‌بس دو هفته‌ای
امحای مهمات در خرمشهر / مردم نگران صدای انفجارات نباشند
857 مدرسه در جنگ تحمیلی سوم آسیب دیده است
ادامه جنگ با لبنان اقدامی احمقانه است
شانس 3 مدال طلا و 2 برنز ایران در 5 وزن دوم قهرمانی آسیا
ایران هرگز به ساخت سلاح هسته‌ای نزدیک نبود
نیکزاد خطاب به آمریکا: دیپلماسی عرصه املا کردن آرزوها نیست
تأکید رئیس‌جمهوری بر اولویت تأمین پایدار انرژی و معیشت در شرایط بحرانی
جنگ ایران و شکاف در میان جمهوری‌خواهان آمریکا
اتابک: صنایع کلیدی آسیب دیده جنگ تحمیلی به چرخه تولید باز می‌گردند
قیمت طلا و سکه امروز یکشنبه 23 فروردین 1405 + سکه وارد کانال 183 میلیون تومانی شد
قیمت دلار و سایر ارزها امروز یکشنبه 23 فروردین 1405 ؛ رشد 7 هزار تومانی دلار
کاهش نقدینگی عامل افت قیمت طلا
جنگ به 1700 خانه مددجویان بهزیستی آسیب زد
نشانه‌های هشداردهنده استرس کودکان در روزهای جنگ
مسیرهای قطار بندرعباس در رفت و آمد کامل/جابجایی روزانه 3 هزار مسافر
پیش بینی قیمت طلای جهانی ؛ اونس طلا از نقش «پناهگاه ترس» خارج می‌شود!
قالیباف: در مقابل ابتکارات ما، آمریکا نتوانست اعتماد ایران را جلب کند
ظریف: ناکامی مذاکرات اسلام‌آباد نتیجه تلاش آمریکا برای دیکته کردن بود
هشتاد سال جنگ‌افروزی اسرائیل با کدام پشتوانه؟
ذخایر استراتژیک نفتی آمریکا تنها پاسخ‌گوی 4 روز مصرف جهان است
طرح ترافیک تهران از فردا دوشنبه 24 فروردین اجرا می‌شود
کره‌جنوبی در آستانه توافق با قزاقستان برای تأمین نفت در پی بحران انرژی
جان نولان درگذشت
وابستگی به غرب؛ مرگ تدریجی امنیت منطقه خلیج فارس
گاردین: ترامپ به دنبال عفو گسترده نزدیکان در پایان دولت دوم است
34 مورد از اموال ارزشمند مدیر شبکه اینترنشنال در ایران توقیف شد
اتاق تعاون: مشکلی در تأمین کالاهای اساسی کشور وجود ندارد
پلیس از دستگیری 50 عنصر وابسته و مزدور خبر داد
قیمت خودرو داخلی و خارجی امروز 23 فروردین 1405+ جدول
تل‌آویو سفیر اسپانیا را احضار کرد
انتقاد سناتور آمریکایی از عملکرد معاون ترامپ در مذاکرات با ایران
احتمال شکست اوربان در انتخابات مجارستان
تنفس مصنوعی به تنگه و راه‌گشایی برای اسرائیل
4 کشته در تیراندازی مرگبار برزیل
آتش‌زدن آدمک نتانیاهو در اسپانیا و تشدید تنش میان تل‌آویو و مادرید + فیلم