高考考试网
当前位置: 首页 高考资讯

打破供应链危机的方法(供应链感染这款名为)

时间:2023-06-03 作者: 小编 阅读量: 6 栏目名: 高考资讯

大东:然后将取得的OEM8样本放入文件沙箱检测,结果显示该文件为恶意,标签为“恶意下载”。通过OEM将木马主体注入explorer.exe进程,与此同时,OEM驱动explorer.exe进程发起向“rl1.w7q.net”域名指向的C2远程命令与控制服务器,进而发生了此次感染事件。

打破供应链危机的方法?一、小白剧场大东:小白,你用过激活工具吗?,我来为大家科普一下关于打破供应链危机的方法?以下内容希望对你有帮助!

打破供应链危机的方法

一、小白剧场

大东:小白,你用过激活工具吗?

小白:这个,我没用过,但是我听说过Windows7小马激活工具。

大东:那你知道这个Windows7小马激活工具是干什么用的吗?

小白:嗯?大东,听名字,莫非是来激活Windows7的?

小马激活工具(图片来自网络)

大东:你说的是对的。Windows7小马激活工具采用一键式激活方式,是一款高效的Win7激活工具,支持Win7旗舰版、专业版、家庭高级版、家庭初级版、简易版、标准版、企业版等。

小白:功能还蛮多的,但是最近没有怎么听说这个激活软件了哎?

大东:是的,小马激活工具早在2014年已不再更新,官网域名也已出售。但是最近它又活跃了起来。

小白:此话怎讲?大东,难道你又有新案例要讲了吗?

大东:哈哈,是的,最近它涉及到了一场病毒攻击事件,小白,你要听吗?

小白:大东,你就别拐弯抹角啦,我准备好了!

二、话说事件

大东:这次安全事件发生在2021年四月上旬,是一起由“老裁缝”激活工具引发的供应链感染事件。

小白:什么供应链感染?大东,你能解释一下什么是供应链吗?我不太清楚这个哎。

大东:可以,供应链(Supply chain)是指生产及流通过程中,涉及将产品或服务提供给最终用户活动的上游与下游企业所形成的网链结构。

小白:那供应链感染就是?

大东:就是在这个网链结构中发生的网络安全事件。

小白:那具体发生了什么呢?

大东:具体就是相关研究者处置了一起针对特定设备的“老裁缝”木马感染事件,系相关设备制造公司交付时使用了被污染系统激活工具所致,属于一起较典型的供应链污染事件。

小白:相关研究者是怎么发现的呢?

大东:就是在安全监测过程中发现一台设备不断地请求恶意域名“tsh16.t15jk.com”和“rl1.w7q.net”。

攻击记录 rl1.w7q.net(图片来自网络)

小白:然后发生了什么?

大东:接着威胁情报显示这两个域名标签为“恶意软件”、“电商劫持”,因此初步判断该设备被黑产木马感染。

小白:这个黑产木马就是“老裁缝”木马吗?

大东:是的。

小白:大东,我没有了解过这个“老裁缝”木马病毒啊,你能解释一下吗?

大东:其实“老裁缝”激活工具从2015年就已经开始制作病毒,也不算是一个“新朋友”。

小白:为什么叫这个名字呢?

大东:因为C&C通信服务器中包含laocaifeng字符串,所以病毒以“老裁缝”命名。

小白:那这个病毒容易发现吗?

大东:由于其核心模块都是内存加载,文件不落地,从而很难被发现。

小白:那它是怎么进行攻击的呢?

大东:“老裁缝”会按照制作者的计划,通过云端规则下发任务的方式,对电商进行劫持,劫持的电商有某东、某猫、某宝等电商平台。

小白:除了对电商进行攻击,还有别的攻击对象吗?

大东:当然有,“老裁缝”木马也会对自媒体视频进行播放量暗刷。

小白:都有哪些平台呢?

大东:视频网站包括某酷、桃厂、某狐等几大站点。根据统计显示“老裁缝”进行暗刷的自媒体视频广告条目有208条,平均每一条视频总的访问量约在2.5W左右,最高的一条达57W左右。

小白:那么可怕啊,那这个事件不是由一个叫“老裁缝”的激活工具引发的吗,与小马激活工具有什么关系吗?

大东:这个还是要从头来分析一下的。

小白:大东,你快来给我们分析一下吧。

三、大话始末

大东:所谓激活工具,便是打着“激活成功率最高”、“完美激活各个版本的系统”的旗号在短时间之内大范围传播的。

小白:这次事件怎么发现与激活工具有关的呢?

大东:因为研究者在对相关设备展开取证调查中,运行Autoruns发现系统注册表中均存在两个异常的计划任务OEM8和OEM8Server,对应文件为C:\Windows\OEM8\OEM8.exe(简称OEM8)。

小白:然后呢?

大东:然后将取得的OEM8样本放入文件沙箱检测,结果显示该文件为恶意,标签为“恶意下载”。

OEM8的文件沙箱检测报告(图片来自网络)

小白:那OEM8与小马激活工具有什么关系呢?

大东:据公开信息显示,OEM8原属于小马激活工具。

小白:原来是这样啊,那这个“老裁缝”木马怎么感染供应链的呢?

大东:这个要从它的攻击行为说起,“老裁缝”木马存在写入计划任务自启动、劫持浏览器主页和流量、发起远程请求等恶意行为。

小白:这个木马病毒具体做了什么呢?

大东:首先复制自身到C:\Windows\OEM8\目录下,并设定计划任务,保证系统开机启动(OEM8任务)和每月1日10:03定时启动(OEM8Server任务)。

OME8行为流程(图片来自网络)

小白:噢噢,原来是这样啊!

大东:然后它还劫持浏览器主页到“hao.qquu8.com”,该域名会跳转到“www.hao123.com/?tn=93394129_hao_pg”;并向“khoaf.com”发送异常请求,不过现在该域名已过期,无法得知具体交互行为。

浏览器劫持(图片来自网络)

小白:相关研究者检测到该域名的信息了吗?

大东:当然了,查询域名“khoaf.com”,发现有大量可疑样本通信记录,大部分属于KMS激活相关工具且包含“老裁缝”木马相关域名,包含本次攻击事件出现的外联域名“tsh16.t15jk.com”、“rl1.w7q.net”。另外 OEM8中也有对KMS8Load.exe程序设置注册表项。

可疑样本通信(图片来自网络)

小白:那它还做了些什么吗?

大东:最后就是在运行时创建了临时可执行文件r.exe、s.exe、i.exe。通过OEM将木马主体注入explorer.exe进程,与此同时,OEM驱动explorer.exe进程发起向“rl1.w7q.net”域名指向的C2远程命令与控制服务器,进而发生了此次感染事件。

创建临时文件(图片来自网络)

小白:原来在感染过程中,这个木马做了那么多事情,太可怕了,这件事情的起因到底是什么呢?

大东:经溯源,被感染设备的厂商在交付设备时,在其镜像中默认打包了含有木马的“老裁缝”激活工具。

小白:有查到背后攻击者的相关线索吗?

大东:据网上公开信息查证,匹配恶意域名“w7q.net”的项目代码曾在github上出现,且遗留了作者的企鹅邮箱,从暴露的代码页看含有杀毒软件侦测、浏览器插件栏侦测等文件头,其与“老裁缝”木马通过浏览器劫持电商流量的行为相关,该作者应为“老裁缝”木马相关的黑产人员。

小白:都查到企鹅邮箱,那岂不是已经可以确定黑产人员了?

大东:不幸的是,现在该企鹅号相关信息已被清空!

小白:唉,那就难查了。

大东:是的。

小白:这么可怕的木马软件,大东,你有什么好方法帮助企业预防供应链感染吗?

四、小白内心说

大东:首先企业必须积极发展信息驱动的供应链网络防御。

小白:都有哪些方法呢?

“老裁缝”木马(图片来自网络)

大东:首先公司应从宏观层面制定相应的措施来预防。

小白:具体怎么做呢?

大东:比如说相关企业应定义合理的安全级别以及制定相关控制措施,在业务合作中,企业可以要求分包商、供应商和关键供应链合作伙伴达到或超过这些既定的标准。

小白:这个不错呢。

大东:还有就是企业要注重软件的更新,企业应鼓励员工打开电脑的自动更新,及时修复所有的系统漏洞,避免病毒利用这些漏洞来攻击企业软件等。

小白:这个也蛮重要的。

大东:除此之外就是企业要不定时进行评估风险。

小白:企业怎么进行评估呢?有什么方法吗?

大东:可以通过像文件分析、技术验证、现场评估这些方法。

小白:还挺多选择呢!

大东:是的,企业可以通过这些方法,来确认供应商所需的安全控制措施是否到位,还可以评估控制策略和运行效果。可谓是“一石二鸟”。

小白:讲了那么多预防措施,那个人平时如何识别这些木马病毒呢?

大东:木马病毒还是蛮“狡猾”的,一般来说需要使用杀毒软件或者手机自带的安全中心进行扫描,进而识别这些病毒。

小白:这个扫描结果很准确吗?

大东:不能说百分之百,因为任何一款杀毒软件都会因为查杀引擎、病毒库样本数量影响对未知病毒的判断,因此扫描结果只是相对的。

小白:那我们个人平时怎么做比较好呢?

大东:比如说小白,你在日常上网过程中遇到陌生链接不要随便点击,下载app也要尽可能前往官网。

小白:这个方面我做的还是不错呢,还有别的吗?

大东:还有就是手机权限不要随便提供给软件,这些可能会影响到使用的隐私安全,特别是root,root权限相当于手机令牌,软件一旦被恶意使用,手机会变得非常危险。这个你有学到吗?

小白:嗯嗯,学到了,非常值得参考!积极学起来!

参考资料:

1. 如何判断手机是否有木马?http://www.zhihu.com/question/389747170/answer/1173643927

2. 2020年供应链安全的五大新挑战

http://www.aqniu.com/news-views/61332.html

3. 老裁缝、独狼病毒家族再度活跃,唯心木马很违心

http://www.freebuf.com/articles/system/208186.html

4. 病毒分析 | 一款名为“老裁缝“的激活工具捆绑薅羊毛

http://www.sohu.com/a/208321589_354899

来源:中国科学院信息工程研究所

    推荐阅读
  • 心甘情愿歌词(心甘情愿歌词是什么)

    当我偷偷放开你的手看你小心的学会了走,我来为大家科普一下关于心甘情愿歌词?以下内容希望对你有帮助!

  • 教学相长的长是什么意思(教学相长中长的意思)

    以下内容大家不妨参考一二希望能帮到您!教学相长的长是什么意思教学相长的长释义:增加。教学相长[jiàoxuéxiāngzhǎng]的含义:教和学两方面互相促进,共同提高。原意是说,学的人通过学习知道自己不足,教的人通过教别人知道自己还有难点,然后都再去进一步钻研,所以无论学的人还是教的人都能通过教学过程得到提高。

  • 种植牙炎症多久消掉(全国爱牙日牙外伤怎样处理)

    详见↓青少年活泼好动,精力旺盛,但是,玩耍和运动总是伴随着一定的风险,牙外伤就是其中之一。对于家长来说,最重要的是知道不同情况的牙外伤第一时间该怎么处理。牙外伤:对症处理很重要01牙有点松动要紧吗?当乳牙外伤时,需根据年龄、外伤程度以及对恒牙胚的影响进行综合考虑,必要时需及时拔除,以避免对恒牙造成不利影响。运动护齿,防范牙外伤青少年参加体育活动时,穿运动服和胶底防滑的运动鞋,防止跌倒摔跤造成牙外伤。

  • 口红可以放冰箱吗(能不能冰箱保存口红)

    以下内容希望对你有帮助!其实口红不需要特意放到冰箱保存,但长久不用的口红可以放在冰箱里冷藏保存。一般来说,口红是不会轻易变质的,但是夏季的时候温度往往比较高,口红就可能会出现潮湿、冒水珠等情况,这个时候就会把口红放到冰箱中冷藏起来,然而这样的做法也不是长久之计。

  • 车漆补漆多久补一次(车漆受损补漆学问)

    车漆补漆多久补一次来源:经销商供稿4S店陕西源泉长安汽车日期:2022-03-1709:25类型:新闻资讯打印新车到手,最容易损坏的就是油漆了。一般轻微的擦伤,油漆表面的伤痕泛白。一般来说,保险杠、后视镜和有些车的轮眉这些部位是工程塑料的,不会生锈。要想尽可能和车辆目前的颜色匹配,只能是现调。另外为了尽可能不出现色差,哪怕只是不大的一块车身需要补漆,维修人员也会把相关联的车体全部重新喷。

  • 10斤肉灌香肠配方(原料有什么)

    10斤肉灌香肠配方原料:猪前腿肉、盐、花椒末、白糖、五香粉、白酒、料酒,四川的朋友喜欢辣的,可以加入干红辣椒末。配方比例:香肠调味料的比例是10斤肉放3.5两盐、1两白酒、2两料酒、半斤糖、20克花椒、其他香料根据个人喜好添加。

  • 情侣公开文案短句干净(适合公开恋情的说说)

    下面希望有你要的答案,我们一起来看看吧!情侣公开文案短句干净星河滚烫,你是人间理想。建立永久的战略合作伙伴关系。这个星球偶尔脆弱,而我也偶尔想与你沉没。谈恋爱挺麻烦的,以后就麻烦你啦。我野蛮生长,没能成为自己的月亮,能遇见你是银河赠送我的糖。告诉桃花,以后不用来了。从此有人问我粥可温,有人与我共黄昏。永远屈服于温柔,而你是温柔本身。靓仔你好,我叫乐多,所以你想要养乐多嘛。

  • 金融业是中小微企业吗(金融业属于什么企业)

    以下内容大家不妨参考一二希望能帮到您!统计上大中小微企业划分标准是在统计工作上划分大中小微企业的标准,是为贯彻落实工业和信息化部、国家统计局、国家发展改革委、财政部制定了《关于印发中小企业划型标准规定的通知》,用来规范中小企业。该文件已于2017年12月28日被国家统计局废止,执行文件为‘关于印发《统计上大中小微型企业划分办法》的通知’国统字〔2017〕213号。

  • 闽菜最正宗佛跳墙做法(八大菜系之一的闽菜)

    闽菜最正宗佛跳墙做法八大菜系之一的闽菜,发源于福州,长期发展的过程中,混合了汉族文化和闽越文化。以烹饪山珍海味而远近闻名的闽菜色香味俱全,鲜香和醇。沙茶面是厦门市的一道特色小吃,吃起来咸甜微辣。它的主要原材料是沙茶酱、高汤、泉州油面,沙茶酱制作的好坏关乎一碗沙茶面是否美味。无论是汇集了各种珍贵食材的佛跳墙,还是蕴含天地哲理的太极芋泥,都是福建人民在日常生活中探索出的特色做法。

  • 高血脂需要长期吃药吗(血脂高需不需要长期吃药)

    短期或者间断服药无法长期有效地控制血脂,达不到逆转病变的血管或重塑血管的目的。因为多吃糖和糖类食物会使血糖增高。因为鱼肉、瘦肉、鸡蛋等动物蛋白的氨基酸组成与人体接近,易被人体吸收利用,而被称为优质蛋白质”。此类食物在高温烹制下维生素易遭到破坏,故宜做成凉拌菜吃。高血脂患者为摄入丰富的维生素,每天宜吃新鲜蔬菜500克,水果100克以上。