JKF 捷克論壇

搜尋
joemcc
皇帝 | 2018-3-13 20:06:06



一般來說扣掉有「國家力量」在背後的惡意程式,惡意程式通常來得又急又快,造成的影響很大且目標明確,像是竊取金錢。但最近卡巴斯基實驗室發現的惡意程式,行跡實在太隱密了,花了 6 年時間才被找出來,可說是罕見靜悄悄的惡意程式,很可能是國家在背後資助。

這支惡意程式 Slingshot,被形容是目前發現最先進的攻擊平台,比起先前侵入比利時電信的 Regin,或也被懷疑是國家力量 Sauron,可說毫不遜色。通常只有富有的國家,才有資源開發如此強大的惡意程式。

卡巴斯基的報告指出,Slingshot 由不同組件構成,構成相當有彈性,且是運作良好的網路間諜情報工具。卡巴斯基 25 頁的報告還稱讚 Slingshot 不只以技術角度解決遇到的問題,還用相當精巧的方式,整合新舊不同元件,順利圓滿達成潛伏目的。

Slingshot 在全球感染至少 100 台電腦,研究者仍搞不清礎 Slngshot 最初是怎麼感染這些目標。然而在一些案例中,Slingshot 能進入拉脫維亞製造商 MikroTik 的路由器,之後植入惡意程式碼。Slingshot 藉由取代動態連結函式庫檔案,完成初步的攻擊。


▲ Slingshot 侵入的模式圖。(Source:卡巴斯基)

Slingshot 完成初步的入侵之後,即會與遠端的控制中心連線,這時候 Slingshot 才會下載主要元件。Slingshot 的最大兩個元件是 Cahnadr 和 GollumApp,擔負重要功能。前者能在 kernal 模式執行,避免當機或藍螢幕,後者相當巨大,快要 1,500 行程式碼,提供檔案存取、C&C 通訊等功能。

卡巴斯基實驗室認為 Slingshot 設計的目的是拿來進行特工活動,記錄鍵盤行為和剪貼簿內容。由於 Slingshot 能在 kernal 模式運行,意味電腦的硬體,如硬碟、記憶體都能存取。目前 Slingshot 感染的電腦集中在肯亞和葉門,但在阿富汗、利比亞、剛果等地也有發現。受害者看來是被單獨針對,而非因為特定組織而被鎖定。


▲ 目前發現感染 Slingshot 的地區分佈狀況。(Source:卡巴斯基)

卡巴斯基還發現開發者是用英文撰寫,儘管卡巴斯基並未試圖找出背後的開發者,但看來 Slingshot 是國家力量在背後支援。

本文章中包含更多資源

您需要 登入 才可以下載或查看,沒有帳號?加入會員

x

評分

已有 2 人評分名聲 金幣 收起 理由
小黃牛 + 5 感謝大大分享
neiloo + 10 + 10 感謝大大分享

總評分: 名聲 + 15  金幣 + 10   查看全部評分

分享分享 收藏收藏
FB分享
要消滅我的人還真不少  人為刀俎  我為魚肉
一堆皇帝都不值錢囉!可不可以有更高的頭銜?
多的是把自己管理的版當作是個人專版部落格的版主
問世間情為何物 直叫人死不瞑目
亂刪文、惡意舉報者死全家
臺灣的職棒跟政治一樣,再怎麼爛也都有人會挺下去
社會多是雙面人,表面跟你聊得來,背地裡詆毀你到一個極致
高X裡只有一個不是渾蛋
論壇真是多采多姿時不時就有瘋狗跑出來咬人
回覆 使用道具
無效樓層,該篇已經被刪除
您需要登入後才可以回覆 登入 | 加入會員

建議立即更新瀏覽器 Chrome 95, Safari 15, Firefox 93, Edge 94。為維護帳號安全,電腦作業系統建議規格使用Windows7(含)以上。
回頂部 下一篇文章 放大 正常倒序 快速回覆 回到列表