×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
پیشروی تانک‌های اسرائیل در سوریه
برگزاری مراسم چهلم رهبر شهید انقلاب در شیراز
حملات پهپادی اسرائیل به جنوب لبنان
تحریم 10 فرد از سوی خزانه‌داری آمریکا
زلزله 6.5 ریشتری پرو را لرزاند
قیمت طلا 18 عیار امروز پنجشنبه 29 مرداد چقدر افزایش یافت؟
انهدام خط لوله 6 کیلومتری قاچاق سوخت
تاکید عمان و ژاپن بر امنیت تنگه هرمز
تحلیل بازار ارز امروز 29 مرداد و پیش بینی قیمت دلار فردا جمعه 30 مرداد
حرکت حماس به سمت راهبرد ملی فراگیر
برنامه قطعی برق کرمان فردا جمعه 30 مرداد اعلام شد
نورنما | شهادت امام حسن عسکری (ع) داغیست که دل شیعه را به انتظار فرزندش گره زد
هشدار اروپا نسبت به پیامدهای پروژه صهیونیستی
تکریم خانواده شهید اسماعیل خطیب در قم
جدایی محمد قربانی از الوحده با رضایتنامه 1.1 میلیون دلاری!
زمان فروش بدون قرعه‌کشی سایپا اعلام شد+ قیمت و جدول شرایط
قهرمانی ایران در پرزیدنت‌کاپ پاکستان
پایداری فلسطینیان در برابر تجاوزات کرانه باختر
تأمین برق صنایع باید در چارچوب نگاه ملی و با اولویت حفظ تولید و اشتغال دنبال شود
وضعیت فرسودگان در پایتخت؛ 67 درصد تاکسیرانی - 66 درصد اتوبوسرانی
صعود بسکتبالیست‌های جوان ایران به یک‌چهارم نهایی
ادعای وزیر خزانه‌داری آمریکا درباره تحریم‌ها علیه ایران
روایت‌سازی علیه هرمز زیر آتش بازار؛ نفت 94 دلاری چه می‌گوید؟
توسل میشل عون به پاپ برای توافق چارچوب!
تلاش آزادکاران ایران برای شانس مجدد در جهان
تظاهرات گسترده در توکیو در اعتراض به تلاش برای نظامی‌سازی ژاپن
ورق «بی‌بی» برمی‌گردد؟
دستور کار روشن برای ارتقای امنیت و ثبات ایران و عراق
روزنامه نظامی زیر تیغ سانسور پنتاگون!
ناو جورج بوش به سرنوشت لینکلن دچار می‌شود؟
نیروگاه‌های اتمی جدید برای تولید 30 گیگاوات برق می‌سازیم
هشدار ایران درباره مسابقه تسلیحاتی آمریکا در فضا
آرایش جدید نظامی با انتقال آپاچی‌ها
واکنش وزارت خارجه به تحریم های اقتصادی جدید آمریکا
محدودیت ترافیکی مراسم عید بیعت
حضور قالیباف در مراسم چهلمین روز خاکسپاری قائد شهید امت در کربلای معلی
قدردانی نماینده آیت‌الله سیستانی از مدیریت دکتر پزشکیان در جنگ رمضان
برنامه عادی‌سازی روابط ارمنستان با جمهوری آذربایجان و ترکیه
یارانه نقدی مردادماه دهک‌های چهارم تا نهم واریز شد
نورویدئو| پشت پرواز شاهین سنتکام؛ جبران ضعف یا تداوم سلطه
انتشار کلید آزمون‌های سراسری
شکست نامزدهای مورد حمایت ترامپ در انتخابات
پاسخ یمن به نقض حریم هوایی از سوی عربستان
تساوی دراماتیک خاتون بم مقابل النصر
اجرای حکم قطعی جرائم اقتصادی درباره تعاونی مولی‌الموحدین
خدمات سلامت ایران به اتباع
پیروزی اتلتیکو با شعار علیه آلوارز
تحول در صنعت فضایی ایران روی مدار ژئو
مهار آتش‌سوزی در مرز بیله‌سوار
رابرت مالی: مردم ایران تسلیم نخواهند شد