×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
نشریه آمریکایی از تلاش پنتاگون برای پنهان‌سازی تلفات جنگ با ایران پرده برداشت
واکنش پزشکیان به ادعای مذاکره آمریکایی‌ها
آیت الله فاضل لنکرانی به پویش «جانفدا برای ایران» پیوست
تشریح جزئیات روز سی و پنجم عملیات وعده‌ صادق 4
آغاز موج 93 عملیات وعده صادق 4 با مشارکت نیروهای مقاومت
حساب جدید سردار سیدمجید موسوی در شبکه اجتماعی ایکس
تاسیسات گازی ابوظبی دچار خسارت جدی شد
روز سیاه نیروی هوایی آمریکا و رژیم صهیونیستی در آسمان ایران
سفر ملونی به خاورمیانه با هدف تامین انرژی مورد نیاز ایتالیا
سردار محبی مسئول جدید روابط عمومی سپاه شد
خلبان مفقودشده همچنان پیدا نشده است/ ادامه عملیات جستجو در کهگیلویه و بویراحمد
سازمان جهانی بهداشت خواستار حمایت فوری از ایران و کشورهای جنگ‌زده منطقه شد
فرید زکریا: جنگ آمریکا علیه ایران یک گل به خودی راهبردی است
ادامه حملات دشمن آمریکایی-صهیونی به ایران/درگیری متفاوت پدافند هوایی در تهران با جنگنده ها
گفت و گوی تلفنی وزیران خارجه ایران و ترکیه
پدافند ایران 2 بالگرد آمریکایی را حین عملیات نجات هدف گرفت
واکنش ترامپ به سقوط جنگنده‌های آمریکایی
قدردانی ویژه عباس جمشیدی‌فر از هلال احمر، آتش‌نشانی و کادر درمان
داودمیرباقری: ملت ایران از یورش دشمن سرافراز بیرون می‌آید
حمله اسرائیل به مناطق مرزی قنیطره سوریه
رئیس دانشگاه تهران خواستار مقابله به مثل در قبال حمله به دانشگاه بهشتی شد
مدرسه تلویزیونی برای دانش آموزان از فردا روی آنتن می رود
اعتراف رسانه عبری به انهدام کامل کارخانه پهپادهای اسرائیل
مکرون: فرانسه زیر سلطه آمریکا نمی‌رود
اعتراف ارتش اسرائیل به شکست در مقابل حزب‌الله
بن بست کشورهای میانجی برای دستیابی به توافق آتش بس میان آمریکا و ایران
وزیر ورزش: تصمیم‌گیری درباره حضور ایران در جام جهانی فوتبالبا دولت است
اعلام جزئیات مراسم وداع با پیکر مطهر سردار شهید فتحعلی زاده
ارتش: یک هواپیمای A10 دشمن متجاوز آمریکایی ـ صهیونی حوالی تنگه هرمز مورد هدف قرار گرفت
جزئیات نامه رایزنان علمی کشور به بیش از 200 دانشگاه بزرگ جهان
ریانووستی: عمده حملات آمریکا به ایران از اردن انجام می‌شود
ایکس اکانت سردار موسوی را بست
یک فروند جنگنده A10 آمریکایی امروز نزدیک تنگه هرمز سقوط کرد
وزارت جنگ و پایگاه اطلاعاتی اسرائیل هدف حملات حزب الله قرار گرفت
پیش بینی بارندگی به مدت 5 روز در بیشتر نقاط کشور
سیل جمعیت در یمن برای ایران به خیابان‌ها آمدند
جزئیات برگزاری تجمع حافظان میراث جهانی ایران
پاسخ ایران به پیشنهاد آتش‌بس موقت آمریکا چه بود؟
قدردانی پزشکیان از جمهوری آذربایجان
ساعت کاری کارکنان قوه قضاییه از 15 فروردین چگونه است؟
اعلام شیوه فعالیت‌های آموزشی و پژوهشی دانشگاه فرهنگیان
افزایش بی سابقه قیمت سوخت در 18 ایالت آمریکا
بازسازی شرکت آلومینیوم امارات چقدر زمان می بر‌د؟
صرفه‌جویی در مصرف انرژی و برق در اولویت باشد
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید
آخرین جزییات مربوط به وضعیت خلبان جنگنده ساقط شده در ایران/جایزه میلیاردی برای یابنده
تأکید اردوغان و پوتین بر آتش‌بس فوری در غرب آسیا
کمبود کالا نداریم مردم نگران نباشند
واکنش جو کنت به آغاز عملیات نجات خلبان جنگنده‌ آمریکایی در ایران
حمله لفظی خبرنگار آمریکایی به ترامپ: این احمق جنگ‌طلب را عزل کنید