路人甲 · 2015/08/11 22:34

0x00 背景


Hacking Team是一家在意大利米兰注册的软件公司,主要向各国政府及法律机构销售入侵及监视功能的软件。其远程控制系统可以监测互联网用户的通讯、解密用户的加密 文件及电子邮件,记录Skype及其它VoIP通信,也可以远程激活用户的麦克风及摄像头。其总部在意大利,雇员40多人,并在安纳波利斯和新加坡拥有分支机构,其产品在几十个国家使用。

7月5日晚,Hacking Team服务器被攻击,其掌握的400GB数据泄露出来,由此引发的动荡,引起了业界一片哗然,里面有Flash 0day, Windows字体0day, iOS enterprise backdoor app, Android selinux exploit, WP8 trojan等等核武级的漏洞和工具,其远程控制系统可以突破系统默认以及杀毒软件的安全防护,后台监控用户的网络通讯、解密用户的加密文件及电子邮件,记录Skype和其它VoIP工具的聊天内容,以及远程激活用户的麦克风及摄像头。

本文为Hacking Team泄露的400GB数据当中,查到韩国和哈萨克斯坦曾跟Hacking Team合作利用其开发漏洞利用工具发起针对中国攻击的证据。

0x01 韩国方面证据


通过曝光的Hacking Team客户列表文件Clinet Overview_list_20150603.xlsx

可以看到韩国的5163部队是其中一个客户。

维基解密网站将曝光的Hacking Team邮件数据制作成数据库,可以通过关键词、邮件收发者、附件名等方式进行检索,网站地址:

http://wikileaks.org/hackingteam/emails

而在韩国是没有 5163 army 这个部队的。

搜索了一下邮件里5163 army的地址,正是韩国国情院(NIS),韩国的联系人为nanatechco@paran.com。

根据客户列表中的CODE可以查到韩国使用RCS系统所对应的联系人为devilangel1004@gmail.com

wikileaks.org/hackingteam…

[email protected] Team的多封邮件交流中谈到针对中国攻击的邮件。

wikileaks.org/hackingteam…

该邮件明确表示,有一些目标在中国,希望找到绕过国内杀毒软件的方法。

wikileaks.org/hackingteam…

这是在中国的一些目标,无法通过GSM回传数据,猜测中国ISP服务商屏蔽了一些IP段。

受控中文系统上的软件

wikileaks.org/hackingteam…

Application List (x86):
115浏览器 1.0 (1.0)
360杀毒 (4.2.0.4055)
360压缩 (3.0.0.2011)
360安全卫士 (9.1.0.2001)
360手机助手 (1.7.0.1715)
Adobe Flash Player 11 ActiveX (11.7.700.224)
Adobe Flash Player 10 Plugin (10.0.45.2)
交通银行网银安全控件 V1.0.0.5 (0.10.11.3)
东亚中国网上银行安全Key软件 (ϩ)
中国农业银行证书安全控件卸载
中国农业银行网上银行证书工具软件 飞天诚信 Extend KEY 卸载 (20120612)
LinkSkype_Setup (1.0)
Microsoft .NET Framework 2.0
MSNLite (3.1)
QvodPlayer(快播) v3.5 (3.5)
搜狗拼音输入法 6.5正式版 (6.5.0.9181)
搜狗壁纸 1.5版 (1.5.0.0922)
千千静听 5.9.6 (5.9.6)
Windows Live 软件包 (14.0.8117.0416)
WinRAR 压缩文件管理器
人人桌面
腾讯QQ2012 (1.87.4930.0)
Free Launch Bar (1.0)
Windows Live 上载工具 (14.0.8014.1029)
中国农业银行网上银行安全控件 v2.3.6.0
中国农业银行网上银行证书工具软件(旋极信息)
Microsoft Office Professional Edition 2003 (11.0.8173.0)
Compatibility Pack for the 2007 Office system (12.0.6514.5001)
迅雷5 (5.9.25.1528)
Windows Live 登录助手 (5.000.818.5)
REALTEK GbE & FE Ethernet PCI-E NIC Driver (1.35.0000)
Skype(TM) 5.9 (5.9.14)
Intel(R) Graphics Media Accelerator Driver (6.14.10.5402)
Realtek High Definition Audio Driver
中国银行网上银行安全控件 2.1
暴风影音 V3.10.07.30
复制代码

泄露的400G文件中,Exopoit_Delivery_Netwokr_Windows.Tar为Hacking Team针对电脑系统的远程漏洞攻击服务器数据, Exopoit_Delivery_Netwokr_Andorid.Tar为Hacking Team针对安卓系统的远程漏洞攻击服务器数据。

ht.transparencytoolkit.org/Exploit_Del…

ht.transparencytoolkit.org/Exploit_Del…

在Exopoit_Delivery_Netwokr_Andorid.Tar中,发现两条中国IP被攻击记录:

如在文件夹“jAWxkt”中,log.jsonl显示一北京IP在2015年6月26日,访问了攻击漏洞连接,访问机型为华为G700。

“data”目录中的redir.js显示,攻击重定向地址为www.myasianporn.com,为亚洲色情网站。

在wikileaks数据库中查询附件“jAWxkt”,可以查到是韩国发起的攻击。

wikileaks.org/hackingteam…

按照同样的方法可以同样可以查到,在文件“vYLpBL”中,log.jsonl显示一辽宁IP在2015年6月18日,访问了攻击漏洞连接,访问机型为三星9008。重定向地址为www.5zuo2.com,为亚洲色情网站。有意思的是,辽宁是距离韩国最近的一个省了。

邮件证据:

wikileaks.org/hackingteam…

服务器控制端证据:

0x02 哈萨克斯坦证据


哈萨克斯坦国家安全委员会下属部门SIS(SIS of NSC)与Hacking Team有密切合作。

从邮件中找到,哈萨克斯坦交流的对应人员的邮箱为:[email protected]

wikileaks.org/hackingteam…

邮件中搜索到针对中国的证据:

wikileaks.org/hackingteam…

邮件中表明目标电脑可能安装了国内杀毒软件导致一个月没有再上线了。

这个就是受控机软件列表:

Device:Content: Processor: 2 x Intel(R) Core(TM)2 Duo CPU     E7200  @ 2.53GHz
Memory: 1548MB free / 2045MB total (24% used)
Disk: 211011MB free / 229944MB total
Battery: AC Connected - 0%OS Version: Microsoft Windows XP (Service Pack 3) (32bit)
Registered to: user (oemxp) {76481-640-3060005-23096}
Locale settings: zh_CN (UTC +08:00)
Time delta: +00:00:00User: ShiYongRen (ShiYongRen) {ADMIN}
SID: S-1-5-21-1238585575-1299394864-243974745-1006Drive List:
C:\ (disk)
D:\ "新加卷" (disk)
E:\ (cd-rom)Application List:
360杀毒   (4.2.2.4092)
360安全卫士   (9.1.0.2002)
Adobe Flash Player 11 ActiveX   (11.9.900.117)
ATI Display Driver   (8.471-080225a1-059746C-ATI)
暴风看电影   (1.22.1017.1111)
智能五笔
系统补充驱动包
飞信2013   (2013)
freeime 6.1   (6.1)
Windows Internet Explorer 8   (20090308.140743)
Windows Genuine Advantage Validation Tool (KB892130)
WPS Office 2007 专业版 (6.3.0.1328)   (6.3.0.1328)
OrderReminder hp LaserJet 101x   (1.0)
谷歌金山词霸合作版   (2008.07.17.1.212)
Microsoft Office Professional Plus 2007   (12.0.6612.1000)
搜狗拼音输入法 3.2 正式版 (3.2.0.0590)
暴风影音5   (5.29.0926.2111)
Thunder BHO Platform 2.2.0.1035
迅雷7
WinRAR 5.00 beta 5 (32 位)   (5.00.5)
腾讯QQ2013   (1.96.7979.0)
hp LaserJet 1010 Series   (3.00.0000)
Apple 应用程序支持   (2.3.4)
Apple Software Update   (2.1.3.127)
Bonjour   (3.0.0.10)
Microsoft Office File Validation Add-In   (14.0.5130.5003)
iTunes   (11.0.4.4)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161   (9.0.30729.6161)
Adobe Reader 8.1.2 - Chinese Simplified   (8.1.2)
Apple Mobile Device Support   (6.1.0.13)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022.218   (9.0.21022.218)
迅雷看看播放器   (4.9.9.1734)
迅雷看看高清播放组件Application List:
360杀毒   (4.2.2.4092)
360安全卫士   (9.1.0.2002)
Adobe Flash Player 11 ActiveX   (11.9.900.117)
ATI Display Driver   (8.471-080225a1-059746C-ATI)
暴风看电影   (1.22.1017.1111)
智能五笔
系统补充驱动包
飞信2013   (2013)
freeime 6.1   (6.1)
Windows Internet Explorer 8   (20090308.140743)
Windows Genuine Advantage Validation Tool (KB892130)
WPS Office 2007 专业版 (6.3.0.1328)   (6.3.0.1328)
OrderReminder hp LaserJet 101x   (1.0)
谷歌金山词霸合作版   (2008.07.17.1.212)
Microsoft Office Professional Plus 2007   (12.0.6612.1000)
搜狗拼音输入法 3.2 正式版 (3.2.0.0590)
暴风影音5   (5.29.0926.2111)
Thunder BHO Platform 2.2.0.1035
迅雷7
WinRAR 5.00 beta 5 (32 位)   (5.00.5)
腾讯QQ2013   (1.96.7979.0)
hp LaserJet 1010 Series   (3.00.0000)
Apple 应用程序支持   (2.3.4)
Apple Software Update   (2.1.3.127)
Bonjour   (3.0.0.10)
Microsoft Office File Validation Add-In   (14.0.5130.5003)
iTunes   (11.0.4.4)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161   (9.0.30729.6161)
Adobe Reader 8.1.2 - Chinese Simplified   (8.1.2)
Apple Mobile Device Support   (6.1.0.13)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022.218   (9.0.21022.218)
迅雷看看播放器   (4.9.9.1734)
迅雷看看高清播放组件
复制代码

0x03 结语


这些已泄露的信息可以表明,中国才是国际化网络攻击的受害者。在报告中发现一些亚洲地区国家对我国进行的网络攻击窃密的铁证,甚至一些攻击已经得手,成功的控制了国内目标的PC或手机。攻击方还会对新发现的问题做针对性的要求,保证更隐秘的监控与机密信息的回传。切记!这些都不是电影情节,而是已真实发生的国家级网络安全的较量。

有趣的发现是,一些没有信心独立完成整个攻击过程的国家会更倾向于寻求这种“网络军火商”的帮助,因为对攻击过程的隐蔽以及可靠性要求极高,攻击过程不允许出现半点马虎,必须保证行动的精准并且有效。而一些”网络部队“发达的国家则更喜欢自己来,以此保证动机与行动的隐蔽性。

最后,从乌云社区从对HackingTeam泄露的邮件以及工单内容分析来看,国际上对我国的网络间谍行为是真实存在的,组织严明行动缜密,如不是这次互联网“军火库”的泄密事件,很多细节与事实对于我们来说仍然毫不知情,相信这次事件也将成为网络安全的里程碑,让我们所有人都深刻的意识到国家网络安全的重要与紧迫性。

Hacking Team泄露数据表明韩国、哈萨克斯坦针对中国发起网络攻击相关推荐

  1. 人手一份核武器 - Hacking Team 泄露(开源)资料导览手册

    https://zhuanlan.zhihu.com/p/20102713 author:蒸米 0x00 序 事先声明本人并不是全栈安全工程师,仅仅是移动安全小菜一枚,所以对泄漏资料的分析难免会有疏忽 ...

  2. 咖说 | 枯水期来了,中国矿工要去哈萨克斯坦淘金?

    " 收集一众行业大咖观点,探索区块链商业及应用.百家争鸣.百花齐放,说理.解密.预测和八卦,了解行业内幕,看咖说就够了! 投稿请联系 :tougao@conflux-chain.org 本文 ...

  3. 哈萨克斯坦--阿斯塔纳之行

    哈萨克斯坦跟中国大西北接壤,位置在新疆的西北方向.整个国家面积很大,世界第九位,人口数量不多,两三千万人口吧.由于工作关系,把第一次出国的机会献给了哈萨克斯坦.我们的目的地之一是哈萨克的首都阿斯塔纳, ...

  4. Hacking Team事件导致一名韩国情报官员死亡

    上周六,一位45岁的韩国国家情报局官员被人发现在自己的汽车内死亡,汽车当时停在在离汉城约40公里的山地公路上. 警方声称,该名男子性姓林,目前判断为自杀.他在汽车内留下一封遗书,详细描述了国家情报局如 ...

  5. 简要分析Hacking Team 远程控制系统

    绿盟科技 · 2015/07/09 22:37 0x00 前言 7月5日晚,一家意大利远程控制软件厂商HackingTeam的内部数据被泄露出来,其影响力不亚于斯洛登事件及维基解密事件,绿盟科技威胁响 ...

  6. Hacking Team不需越狱即可监控iOS用户

    猎豹移动安全中心 · 2015/07/16 14:21 0x00 简介 近日总部位于意大利的监控软件开发公司HackingTeam被黑,415GB文件被泄露,HackingTeam泄漏的数据至少涉及多 ...

  7. Hacking Team Flash 0day漏洞学习笔记

    周日的夜晚,与囧桑下载下来Hacking Team之前爆出的flash 0day漏洞,怀着紧张激动的心情,在自己的机子上做了实验,经测试,在我的虚拟机(一个sp3的XP,貌似没装Flash)上根本跑不 ...

  8. 是谁拿走了哈萨克斯坦的油气收益?

    新年的第一个"爆款"新闻就是哈萨克斯坦民众的大规模抗议活动.它们起源于该国西部的曼吉斯托地区,但后来蔓延到其他地方--尤其是在西部.西北部和南部.到目前为止,这些抗议活动几乎覆盖了 ...

  9. 渗透Hacking Team全过程(详细解说)

    1.序言 在这里,可能你会注意到相比于前面的一个版本,这个版本的内容及语言有了一些变化,因为这将是最后一个版本了[1].对于黑客技术,英语世界中已经有了许多书籍,讲座,指南以及关于黑客攻击的知识.在那 ...

最新文章

  1. vSphere可用性之三准备实验环境
  2. python自学需要多久-怎么自学python,大概要多久?
  3. HTML和CSS常见问题整理
  4. 每天一道LeetCode-----将单词数组分成多行,每行长度相同,单词之间用空格分隔,要求空格尽量均匀分布
  5. P2324 [SCOI2005]骑士精神(迭代加深搜索,dfs)
  6. Python程序控制结构
  7. 我的C语言可变参数的实现
  8. JAVA笔记:Java常用类库
  9. 7805急剧发热,可能是什么原因?
  10. new,malloc,GlobalAlloc详解
  11. 用css实现文本不换行切超出限制时显示省略号(小tips)
  12. 知识图谱属性与关系区别
  13. 新托福考位助手 1.0 Beta2 发布
  14. 如何在系统设置mysql环境变量(win11)
  15. cdrom是什么意思_开启电脑时出现CDROM是什么意思
  16. Windows10桌面优化 | 如何修改图标大小 | 如何把win10快捷方式小箭头去掉
  17. 天牛须和贪心算法_利用天牛须搜索算法(BAS)优化PID控制器参数的代码
  18. HTML- markdown版 江城子·乙卯正月二十日夜记梦
  19. 飞书文档如何添加代码块 ```
  20. radmi4a Android,红米手机4A获取root超级权限的教程

热门文章

  1. RSA中的中国剩余定理(CRT)和多素数(multi-prime)
  2. 产品经理的工资为什么这么高?背后的逻辑是什么?
  3. 大型机是微型计算机吗,计算机按规模分为巨、大、中、小、微型计算机,其发展趋势为()。A、巨型机B、大型机C、微型机D、巨型机...
  4. 百度TTS,支持离线环境下使用
  5. 群晖-虚拟机ups不断电系统
  6. unet医学肺部ct图分割简单记录
  7. Oracle表空间碎片查询以及整理
  8. Windows Storage Server 2012建立iSCSI虚拟磁盘存储
  9. 群晖NAS套件之Hyper Backup的功能和使用方法
  10. crack.vbs病毒,u盘里的所有文件全部变成快捷方式