NSA武器庫知識整理

来源:http://www.cnblogs.com/FrostDeng/archive/2017/07/05/7120812.html
-Advertisement-
Play Games

美國國家安全局(NSA)旗下的“方程式黑客組織”(shadow brokers)使用的部分網路武器被公開,其中包括可以遠程攻破全球約70%Windows機器的漏洞利用工具。 其中,有十款工具最容易影響Windows個人用戶,包括永恆之藍、永恆王者、永恆浪漫、永恆協作、翡翠纖維、古怪地鼠、愛斯基摩捲、 ...


美國國家安全局(NSA)旗下的“方程式黑客組織”(shadow brokers)使用的部分網路武器被公開,其中包括可以遠程攻破全球約70%Windows機器的漏洞利用工具。

 

其中,有十款工具最容易影響Windows個人用戶,包括永恆之藍、永恆王者、永恆浪漫、永恆協作、翡翠纖維、古怪地鼠、愛斯基摩捲、文雅學者、日食之翼和尊重審查。不法分子無需任何操作,只要聯網就可以入侵電腦,就像衝擊波、震蕩波等著名蠕蟲一樣可以瞬間血洗互聯網。

(摘自KDNET凱迪社區)


 

Shadow Brokers事件爆發後,微軟安全應急響應中心MSRC已經在當天發出公告,MSRC表示會對披露的漏洞進行了徹底調查,並且表明就本次遭到披露的漏洞而言,大多數都已經被修複。以下是部分公告內容:

 

當潛在漏洞經內部或外部來源上報給微軟時,微軟安全應急響應中心(Microsoft Security Response Center,縮寫為MSRC)會立即進行徹底的調查。我們致力於迅速驗證上報信息,確保置客戶於風險中的真實、未解決的漏洞得到修複。一旦得到驗證,工程團隊會儘快修複被上報的問題。修複問題所需的時間會同受影響的產品、服務以及版本直接相關。同時,分析對用戶的潛在威脅,以及漏洞被利用的可能性,我們也會擺在MSRC工作的首位。

 

就本次遭到披露的漏洞而言,大多數都已經被修複。以下是經過確認,已在版本更新中被解決的漏洞列表。

 

漏洞名稱

解決方案

“EternalBlue 永恆之藍”

由MS17-010解決

“EmeraldThread 翡翠線”

由MS10-061解決

“EternalChampion 永恆冠軍”

由CVE-2017-0146和CVE-2017-0147解決

“ErraticGopher 漂泊地鼠”

在Windows Vista發佈之前就已經解決

“EsikmoRoll 愛斯基摩捲”

由MS14-068解決

“EternalRomance 永恆羅曼史”

由MS17-010解決

“EducatedScholar 受過教育的學者”

由MS09-050解決

“ EternalSynergy 永恆協同”

由MS17-010解決

“EclipsedWing 黯淡羽翼”

由MS08-067解決

 

剩下的三個漏洞——“EnglishmanDentist英國牙醫”,“EsteemAudit 尊嚴審計”和“ExplodingCan 爆炸罐頭”,在Windows 7、 Windows近期版本、 Exchange 2010以及Exchange較新版本中沒有得到復現,所以使用上述版本的用戶不存在安全風險。但是,我們強烈建議仍在使用這些產品先前版本的用戶升級到更新版本。

 

情況緊迫,國內安全廠商也快速行動起來了。4月19日深夜,360安全衛士官方微博宣佈推出“NSA武器庫免疫工具”,可以一鍵檢測修補漏洞;對於沒有補丁的系統版本,也可以關閉NSA黑客武器攻擊的高危服務,能夠全面抵擋NSA武器庫的攻擊。

(摘自Sohu搜狐 - i春秋)


  

說了這麼多有的沒的,我們回到起點,這些漏洞到底是從什麼時候開始引起重視的?

 

 

 

(騰訊電腦管家NSA武器庫漏洞檢測界面)

 


 

這要從“EternalBlue永恆之藍”漏洞開始說起。

 

首先,EternalBlue漏洞的衝擊並非突然爆發,早在4月8日就被一個名人“影子經紀人”黑客組織為了“抗議美國總統特朗普”,利用美國國家安全局基於微軟系統一個漏洞的監控工具進行過網路攻擊。這個工具當時在網上公佈過,但是並沒有引起足夠的重視。

 

這種勒索病毒名為WannaCry(及其變種),攻擊手段是利用了微軟系統的一個漏洞,取名為“永恆之藍”EternalBlue。

 

據360安全中心分析,黑客正是通過使用NSA泄漏的“永恆之藍”攻擊Windows漏洞,把ONION、WNCRY等勒索病毒,通過Windows的445埠(文件共用),在網路上快速傳播感染。這些病毒,無需用戶任何交互性操作,只要開機上網,“永恆之藍”就能在電腦里執行任意代碼,從容植入勒索病毒等惡意程式。

 

北京時間5月12號晚間,這種惡意勒索軟體病毒在世界各地迅速傳播,電腦感染後即被鎖死,彈出"哎喲,你的文件被加密了!"的顯示框。用戶被要求支付價值300美元的比特幣才能解鎖,否則所有資料將被刪除。

 

(被EternelBlue入侵的電腦頁面)

 

(摘自KDNET凱迪社區)


 

這是這十個漏洞的其中一個。總體來說,這十個漏洞的攻擊工具按協議可以分為三類,分別為SMB漏洞,RDP漏洞和Kerberos漏洞

 

·SMB漏洞攻擊工具

 

SMB是一個網路文件共用協議,它允許應用程式和終端用戶從遠端的文件伺服器訪問文件資源,用於在電腦之間共用文件、印表機、串口和郵槽等。

 

此次泄露的NSA武器庫中,包含了EternalBlue(永恆之藍)、EternalChampion(永恆王者)、EternalRomance(永恆浪漫)、EternalSynergy(永恆協作)、EmeraldThread(翡翠纖維)、ErraticGopher(古怪地鼠)、EducatedScholar(文雅學者)等SMB漏洞攻擊工具。

 

NSA武器攻擊的SMB漏洞都已經被微軟補丁修複,在支持期的系統打全補丁就可以了。但是像XP、2003這些微軟已經不支持的系統,還是需要使用360的“NSA武器庫免疫工具”把高危服務關掉,就可以避免被遠程攻擊了。

 

·RDP 漏洞攻擊工具

 

RDP遠程桌面服務是遠程顯示協議。用戶可以通過它映像遠程操控會話指導其他用戶使用軟體和系統,也可以用來監視客戶機運行情況。Windows用戶只要開啟3389遠程登陸埠便可以通過RDP 遠程桌面服務對實現這一功能。

 

此次泄露的NSA武器中,同樣包含著RDP遠程桌面服務漏洞攻擊工具EsteemAudit(尊重審查)。

 

EsteemAudit是支持Windows XP和Windows 2003的RDP漏洞遠程攻擊工具。黑客們利用它可以實現對中招電腦的遠程操控,包括監視中招電腦的使用行為。凡是開放了3389遠程登陸埠的 Windows 機器,都有可能受到攻擊。

 

由於EsteemAudit影響的系統已經失去微軟的支持,沒有補丁修複漏洞。Windows用戶需要關閉3389遠程桌面,如果是伺服器系統一定要開啟3389埠,至少也要關閉智能卡登錄功能,併在防火牆上嚴格限制來源IP。個人用戶可以使用“NSA武器庫免疫工具”進行防禦。

 

·Kerberos(三頭狗)域控漏洞利用工具

 

Kerberos 是Windows活動目錄中使用的客戶/伺服器認證協議,為通信雙方提供雙向身份認證。Kerberos通過身份驗證服務和票據授予服務對電腦數據進行管理,實現Windows用戶同伺服器的數據交換。

 

 

(Kerberos安全認證原理)

 

NSA武器庫中的EskimoRoll(愛斯基摩捲)就是Kerberos的漏洞利用工具,它可以攻擊 Windows2000/2003/2008/2008 R2的域控制器。Windows用戶可以從微軟官網下載補丁MS14-068修複該漏洞,也可使用360安全衛士等第三方軟體掃描修複漏洞。

 

 

(NSA武器庫免疫工具界面)

(摘自KDNET凱迪社區)


 

最後,再來說一下360的“NSA武器庫免疫工具”的原理

 

·首先檢測系統環境,判斷當前系統版本,是否存在NSA黑客武器攻擊的漏洞。

·如果是Win7、Win10等有補丁的系統,免疫工具會調用360安全衛士打好補丁;

·如果是XP、2003等沒有補丁的系統,免疫工具會一鍵關閉NSA黑客武器攻擊的高風險服務從而使黑客武器無法實施攻擊。

(摘自優選網)


 

參考網站:

 

·PacketStormSecurity-ERRATICGOPHER(漂泊/古怪地鼠漏洞介紹)

https://packetstormsecurity.com/files/142160/ERRATICGOPHER-1.0.1-Windows-XP-2003-SMB-Exploit.html

(PacketStormSecurity是一個在國外比較著名的展示當下和歷史的安全工具、安全開發和提供安全建議的網站)

·KDNET凱迪社區

http://club.kdnet.net/dispbbs.asp?boardid=1&id=12249344

·Sohu搜狐 - i春秋

http://www.sohu.com/a/134372861_689961

·優選網

http://www.yxqbx.com/keji/ruanjian/1740663.html

(END)

 


 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • CentOS 6.x安裝與配置指南,由本人原創編撰,不足之處還望見諒,日後會著手將 CentOS 7.x的安裝與配置的指南完成,同時將會著手撰寫以下應用軟體的安裝與配置指南: 1、CentOS 已安裝成功; 2、著手安裝JAVA環境; 3、著手安裝Tomcat應用伺服器; 4、著手安裝RibbitM... ...
  • [20170705]diff比較執行結果的內容.txt--//有時候需要比較2個命令輸出的結果進行比較,比較笨的方法如下,例子:$ lsnrctl status LISTENER_SCAN2 > /tmp/b2.txt$ lsnrctl status LISTENER_SCAN3 > /tmp/b3 ...
  • 本文總結了Ubantu 16.04 環境下的samba安裝、配置及使用。本文為原創,也是我的第一篇博客,以後會經常寫博客,記錄自己的學習、總結及研究,讓博客見證著我成長的軌跡。 下文中的所有命令均使用root許可權或添加sudo命令執行。 1. samba 安裝 2. 查看samba服務 samba安 ...
  • 本機環境: 1.更新軟體列表 2.安裝pip工具包 3.安裝ss 4.ss配置: (1)可以直接啟動:sudo ssserver -p 8388 -k password -m aes-256-cfb -d start (2)創建配置文件啟動: 單用戶的配置文件: /etc/shadowsocks.j ...
  • 當命令或語句不在命令行執行,而是通過一個程式文件執行時,該程式就稱為shell script或shell 程式。shell腳本文件中可以編寫一系列命令和命令語句、變數和流程式控制制語句等結合起來就形成了一個功能強大的shell script shell 程式類似於DOS系統下的批處理程式(*.bat) ...
  • 0. shell腳本所需要的基礎知識 - vi/vim編輯器命令,包括vimrc設置; - Linux命令基礎 - 網路服務(nfs, rsync, inotify, lanmp, sersync, ssh key)批量分發管理 1. shell腳本介紹 1.1 什麼是shell 1.2 什麼she ...
  • [20170705]理解linux su命令.txt--//我一般在維護時經常使用root用戶登錄,然後su - oracle 轉到其他用戶操作--//一般都加入 - 參數.這個已經成了條件反射...^_^.# man su Change the effective user id and grou ...
  • centos7下安裝rabbitmq 折騰了三天最後做了以下總結 先查看一電腦名 :示例 查看一下hosts配置文件:如果如下結果,就要修改下 修改hosts: 如下 安裝相關文件:為了不出錯,要裝 EPEL源,順手安裝一下 redis ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...