×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
برخی خدمات ابری آمازون در خلیج فارس همچنان مختل است
تمدید واردات کالاهای اساسی از مرزها تا پایان شهریور
قیمت خودرو داخلی و خارجی امروز جمعه 11 اردیبهشت1405+ جدول
گزارش معاریو از «جنگ اعصاب» میان ترامپ و نتانیاهو
طباطبایی: ایران داعیه‌دار صلح است اما در برابر زور پاسخ قاطع می‌دهد
آیا ستاره مراکشی ها در جام جهانی پا به توپ می‌شود؟
گزارش الجزیره از خسارت چندین میلیارد دلاری تجهیزات آمریکا در جنگ ایران
تعرفه حقوق ورودی خودرو در انتظار تصویب دولت
وزارت ارتباطات: «اینترنت پرو» طرح ما نبود
قیمت جهانی طلا در مسیر کاهش هفتگی
هشت پلیس در انفجار خانه ای در نیویورک زخمی شدتد
تداوم شرایط سالم هوا در پایتخت
عارف: کارگران در خط مقدم دفاع از معیشت مردم ایستاده‌اند
رئیس انجمن قطعه‌سازان: بخش عمده قیمت خودرو در بازار کاذب است
کلسترول بالا فقط مشکل افراد چاق نیست
نقش بنادر شمالی در تأمین کالاهای اساسی و مواد غذایی
شوک هرمز، صادرات آمریکا را بلعید
هاآرتص: جبهه لبنان سخت‌ترین میدان نبرد برای ارتش اسرائیل
اینستاگرام با حساب‌های بازنشرکننده محتوا مقابله می‌کند
وضعیت آب و هوا امروز جمعه 11 اردیبهشت+ وضعیت استانها
آخرین وضعیت ترافیک در محورهای شمالی کشور
پلیس فتا نسبت به افزایش کلاهبرداری‌های اینترنتی هشدار داد
ابلاغ پیام تشکر رهبر انقلاب از شورای مفتیان فدراسیون روسیه
انتقال پنج نفر به بیمارستان پس از چاقوکشی در دبیرستان آمریکایی
سفر ترامپ به چین و تصمیم گیری درباره جنگ با ایران
معاون وزیر آموزش و پرورش از جبران افت تحصیلی ابتداییها در بستر مجازی خبر داد
ایران و روسیه درباره همکاری‌های هسته‌ای رایزنی کردند
فرمانده پیشین ناتو: جایگزینی رادار‌ها و موشک‌های آمریکا دشوار و زمان بر است
فرار سرمایه از دوبی به سنگاپور در پی تنش‌های منطقه‌ای
هشدار پکن به واشنگتن درباره مسئله تایوان
این غذاها خطر سرطان روده را کاهش می‌دهند
اختلاف در واشنگتن بر سر قانونی بودن جنگ با ایران
آمریکا ناوگان کمک‌رسانی به غزه را محکوم کرد
واکنش رئیس فدراسیون فوتبال فلسطین به پیشنهاد دست دادن با مقام اسرائیلی + فیلم
ادعای مقام آمریکایی: ترامپ به‌زودی تصمیم مهمی درباره ایران اتخاذ می‌کند
جهان هر ماه 750 میلیون بشکه نفت را در هرمز از دست می‌دهد
نوراینفو | نکاتی برای بالا بردن امنیت گوشی هوشمند
ایروانی: ادعاهای مطرح‌شده علیه ایران بی‌اساس است
9 نشانه سرطان روده بزرگ که نباید نادیده بگیرید
چرا ابتلا به سرطان روده بزرگ در جهان افزایش پیدا کرده است؟
آیا بستن چشم‌ها باعث تقویت شنوایی می‌شود؟
اتحادیه اروپا از میزان واقعی ذخایر سوخت بی‌اطلاع است
اکونومیست: نفت ممکن است به 200 دلار برسد
برتری ناتینگهام مقابل استون‌ویلا در جدال تمام‌انگلیسی لیگ اروپا
درخواست اسپانیا از اتحادیه اروپا برای تعلیق توافق شراکت با اسرائیل
درخواست سازمان ملل برای واکنش فوری اروپا به توقیف ناوگان الصمود
واکنش تند ایتالیا به اقدام اسرائیل علیه کشتی‌های بشردوستانه
احضار کاردار رژیم صهیونیستی توسط اسپانیا
لیلاز: سعی کردیم جلوی جنگ را بگیریم و نشد/محاصره دریایی قابل مدیریت است
دیدار و گفت و گو وزیران خارجه عمان و فرانسه درباره آخرین تحولات منطقه