×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
نوراینفو | روش های بهبود زندگی در هفت روز
نوراینفو | برای کاهش سریع چربی بدن چه بخوریم؟
حمله پهپادی حزب‌الله به الجلیل غربی
رکوردشکنی دوباره قیمت بنزین در آمریکا
چه عواملی باعث نوسان قیمت کالاهای اساسی شده است؟
اقدامات فوری پس از آسیب به دندان‌های شیری و دائمی کودکان
دمای گیلان تا اواسط هفته آینده 8 درجه گرم تر می شود
چرا پنتاگون صورت حساب نجومی جنگ را پنهان می کند؟
عارف : امنیت خلیج فارس خط قرمز و غیرقابل معامله ایران است
ترکیه: توقیف کشتی‌های حامل کمک به غزه دزدی دریایی است
پزشکیان: مسئولیت ناامنی در خلیج فارس با آمریکا و رژیم صهیونیستی است
انتقاد سناتور دموکرات از اولویت‌های مالی آمریکا
چرا دوباره طلا در بازار صعودی شد؟
اهانت سفیر اسرائیل در سازمان ملل به کاروان کمک‌رسانی به غزه
سناریوی عجیب دو موتورسوار برای سرقت موبایل
اندیشکده آمریکایی: جنگ ایران محدودیت قدرت نظامی آمریکا را آشکار کرد
محاکمه سریع و عادلانه عوامل دخیل در ناآرامی‌ها با جدیت ادامه دارد
برگزاری اولین حراج شمش طلا در سال 1405
فارن افرز: حمله آمریکا و اسرائیل به تقویت انسجام داخلی ایران انجامید
بستن تنگه هرمز به اهرم راهبردی قدرتمند ایران تبدیل شده است
قیمت گوشت قرمز امروز 10 اردیبهشت 1405 + جدول
توزیع 91 همت سود سهام عدالت در سال 1404
پیروزی بزرگ النصر برابر الاهلی؛ یک قدم تا قهرمانی لیگ عربستان
21 کشتی ناوگان «الصمود» در مسیر غزه توقیف شدند
مورینیو بازهم به رئال مادرید پاسخ منفی داد
قالیباف درگذشت عبدالحمید نقره‌کار را تسلیت گفت
دستور پزشکیان به چهار استاندار برای تسریع در بازسازی مناطق آسیب‌دیده
ترافیک نیمه‌سنگین تا سنگین در محور کندوان
ترافیک سنگین در محور چالوس و آزادراه پردیس - تهران
فیلم های سینمایی امروز تلویزیون پنجشنبه 10 اردیبهشت1405+جدول پخش
برگی در نکوداشت مرد تدبیر و وفا؛ بنده خدا شهید علی لاریجانی
رونمایی نزدیک از توانمندی جدید دریایی
سطح چهارم جنگ
ادای احترام وزیر فرهنگ به شهدای خلیج فارس در هرمزگان
قیمت طلای جهانی امروز پنجشنبه 10 اردیبهشت 1405
ممنوعیت خالی‌فروشی در بازار خودروهای وارداتی
ذهنیت سیاستگذار و مساله اینترنت
53 حمله اسرائیل به لبنان در 24 ساعت گذشتنه
فرمول محاسبه حقوق بازنشستگی تغییر کرد + جزئیات اصلاحیه
قیمت خودرو داخلی و خارجی امروز 10 اردیبهشت 1405+ جدول
چرا سالمندان صبح‌ها خیلی زود بیدار می‌شوند؟
4 چالش اسرائیل در «جنوب لبنان»
هشدار پاریس درباره فشار دو جنگ بر معیشت مردم فرانسه
آشفتگی بازار طلا در خاورمیانه ؛ لهستان بزرگترین خریدار طلا
تساوی آرسنال و اتلتیکومادرید در نیمه‌نهایی لیگ قهرمانان
برنامه مسابقات ورزشی امروز پنج شنبه 10 اردیبهشت1405 +جدول
رمز گشایی از کلیدواژه ای که وزیر جنگ آمریکا را به مرز انفجار رساند!
حمایت مجلس خبرگان رهبری از تیم مذاکره‌کننده
انتخاب ایران در هیات رئیسه کنفرانس بازنگری در NPT
هوشمندسازی کنتورهای برق مشترکان خانگی به کجا رسید؟