×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
«روایت خون» در سوگواره اربعین؛ روایتی از پیوند هویت ایرانی و فرهنگ عاشورا
همبستگی میلیونی یمنی‌ها با مردم عراق
انتظار طلایی از نمایندگان ایران در کشتی آزاد نوجوانان جهان
فرمول حماس برای توافق در پاسخ به ادعای ترامپ
بازنشر پیام رهبر انقلاب درباره گشودن جبهه‌های دیگر علیه دشمن
پیام تسلیت رییس جمهور در پی درگذشت مادر شهیدان والامقام «آدمی»
وداع با پیکر خلبان شهید مجید کاظمی در گلزار شهدای شیراز
رسوایی اسرائیل در اهتزاز پرچم دروغین
واکنش تمسخرآمیز خبرنگار آکسیوس به ادعای محاصره زمینی ایران
واکنش حزب‌الله لبنان به حمله آمریکا به عراق و مشارکت یک کشور عربی
جایگاه آب در دیپلماسی
تمدید اعتبار ثبت سفارش بدون انتقال ارز
تمبر اربعین 1405 رونمایی شد؛ نماد وحدت ایران و عراق
رکورد خدمت درمانی به زائران اربعین
حماسه‌ای که تنها روایت یک پرواز نیست
هشدار پلیس تهران به مالکان خودرو پس از دستگیری سارقان حرفه‌ای باطری
هشدار نارنجی هواشناسی؛ خوزستان در آستانه موج جدید گرما
عراقچی: سناریوی پرچم دروغین؛ واکنش ایران به اتهام حمله به بندر دمیاط
جان‌بخشی به دروازه ورود هخامنشیان
اختلال گسترده کاربران را غافلگیر کرد؛ قطعی سراسری اینترنت در ترکیه
زمان پرداخت معوقات فروردین و اردیبهشت بازنشستگان تأمین اجتماعی؛ مطالبه خسارت دیرکرد جدی شد
فون درلاین: اجازه ورود مهاجران غیرقانونی به اتحادیه اروپا را نخواهیم داد
دزد دندان در اندرزگو بازداشت شد
پاسخ جنجالی تد لیو به تهدید ترامپ؛ «ایران به این تعرفه‌ها می‌خندد»
قدردانی اسقف اعظم روسیه از پیام رهبر معظم انقلاب
چین خواستار توقف تهدیدهای نظامی آمریکا علیه کوبا شد
قیمت موتورسیکلت وارد شیب صعودی شد
واکنش تند قانونگذار آمریکایی به تناقض‌گویی ترامپ
گالری گردی در دومین جمعه مرداد ماه
اخاذی چند هزار میلیاردی شبکه باج نیوز از برخی فعالان اقتصادی
کوهنوردان پاکستانی گرفتار بهمن شدند
کناره‌گیری دبیرکل فدراسیون جهانی ژیمناستیک پس از 12 سال
عامل سرقت از زائران اربعین در دام پلیس
پاسخ قاطع نیروهای مسلح به جنایت امریکادر قشم؛ آشیانه جنگنده های دشمن در کویت هدف قرارگرفت
صعود 3 آزادکار ایران به نیمه نهایی نوجوانان جهان
اسپانیا گذرگاه مرزی خود با مراکش را بست
اسرائیل به هیچ یک از بندهای توافق پایبند نیست
نخستین اثر ایرانی میهمان خانه موزه تولستوی شد
شهادت مامور گیلانی در درگیری با اشرار مسلح شادگان
آتش سوزی منطقه حفاظت‌شده «شیمبار» مهار شد
هشدار زرد برای گیلان/شنا در سواحل کاسپین ممنوع!
قهرمانی مازندران در کشتی آلیش زنان
حماس: عقب‌نشینی اسرائیل، شرط ما برای تحویل سلاح است
ایران به عضویت سازمان جهانی همکاری هوش مصنوعی درآمد
جان باختن 10 نفر در تصادفات اربعین
زلزله دامغان خسارت جانی نداشت/ یک گسل فعال شد
«نردبان»، امروز به مدرسه میناب رسید
تهرانی ها منتظر وزش باد و گردوخاک باشند
ائتلاف دریایی، آغاز امنیت یا مقدمه بحران بزرگ‌تر؟
نبیه بری: اسرائیل قصد خروج از خاک لبنان را ندارد