NSA方程式泄漏工具包浅析

简介: 本文讲的是NSA方程式泄漏工具包浅析,前日,臭名昭著的方程式组织工具包再次被公开,TheShadowBrokers在steemit.com博客上提供了相关消息。据此,腾讯云鼎实验室对此进行了分析。本次被公开的工具包大小为117.9MB,包含23个黑客工具,其中部分文件显示NSA曾入侵中东SWIFT银行系统,工具包下载接见文后参考信息。
本文讲的是 NSA方程式泄漏工具包浅析前日,臭名昭著的 方程式组织工具包再次被公开 ,TheShadowBrokers在steemit.com博客上提供了相关消息。据此,腾讯云鼎实验室对此进行了分析。本次被公开的工具包大小为117.9MB,包含23个黑客工具,其中部分文件显示NSA曾入侵中东SWIFT银行系统,工具包下载接见文后参考信息。

解密后的工具包:

 NSA方程式泄漏工具包浅析

其中Windows目录包括Windows利用工具和相关攻击代码,swift目录中是银行攻击的一些证据,oddjob目录是植入后门等相关文档。

Windows 目录:

Windows目录下包含了各种漏洞利用工具,在exploits中包含了丰富的漏洞利用工具,可影响windows多个平台。 

NSA方程式泄漏工具包浅析

其中有三个目录较为重要:

A、Exploits:

包含了很多漏洞利用工具,这里摘取一些进行简要介绍: 

NSA方程式泄漏工具包浅析

经过初步梳理,重点关注对win server有影响的几个工具,更多工具展示见参考3。 

Explodingcan                   IIS漏洞利用工具,只对Windows2003有影响
Eternalromance             SMB 和 NBT漏洞利用工具,影响端口139和445
Emphasismine              通过IMAP漏洞攻击,攻击的默认端口为143
Englishmansdentist      通过SMTP漏洞攻击,默认端口25
Erraticgopher          通过RPC漏洞攻击,端口为445
Eskimoroll              通过kerberos漏洞进行攻击,默认攻击端口88
Eclipsedwing          MS08-67漏洞利用工具
Educatedscholar   MS09-050漏洞利用工具
Emeraldthread        MB和 Netbios 漏洞利用工具,使用445端口和 139端口
Zippybeer                       SMTP漏洞利用工具,默认端口 445
Eternalsynergy               SMB漏洞利用工具,默认端口 445
Esteemaudit           RDP漏洞利用工具,默认攻击端口为3389

B、FUZZBUNCH:

是一个类似 MSF的漏洞利用平台工具,python编写。

NSA方程式泄漏工具包浅析

C、Specials:

ETERNALBLUE:利用SMB漏洞,攻击开放445端口的windows机器。

影响范围如图:

NSA方程式泄漏工具包浅析

ETERNALCHAMPION:利用SMB漏洞,攻击开放445端口的windows机器。

影响范围如图:

NSA方程式泄漏工具包浅析

可以看出,其中多个工具,对于Windows Server系统均有覆盖。

ODDJOB目录:

NSA方程式泄漏工具包浅析

支持向如下系统中植入后门代码,可以对抗avria和norton的检测。 

NSA方程式泄漏工具包浅析

工具包中提供了一个常见反病毒引擎的检测结论。 

NSA方程式泄漏工具包浅析 

SWIFT文件夹:

存放一些金融信息系统被攻击的一些信息。部分被入侵的机器信息如下: 

NSA方程式泄漏工具包浅析

下面excel文件表明,方程式组织可能对埃及、迪拜、比利时的银行有入侵的行为。

 NSA方程式泄漏工具包浅析

其中一个入侵日志:

NSA方程式泄漏工具包浅析

对我们的警示:

本次公开的工具包中,包含多个 Windows 漏洞的利用工具,只要Windows服务器开了25、88、139、445、3389 等端口之一,就有可能被黑客攻击,其中影响尤为严重的是445和3389端口。在未来的一段时间内,互联网上利用这些公开的工具进行攻击的情况会比较多,除了提醒用户,发布预警外,需要加强入侵监控和攻击防范。

临时缓解措施:

1)升级系统补丁,确保补丁更新到最新版本。

2)使用防火墙、或者安全组配置安全策略,屏蔽对包括445、3389在内的系统端口访问。




原文发布时间为:2017年4月16日
本文作者:云鼎实验室 
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
2月前
|
安全 网络安全 数据安全/隐私保护
渗透测试-Openssl心脏出血漏洞复现
渗透测试-Openssl心脏出血漏洞复现
99 7
|
3月前
|
存储 安全 算法
针对一个红队病毒样本逆向分析
近日翻到一个比较新颖的样本,在最终后门载荷释放前运用了不少免杀手段,包括堆栈欺骗,实现反射性调用API,以及DLL侧加载、DLL挖空、HOOK规避等手法,对其执行流程和部分手法做详细分析记录。
|
供应链 安全 区块链
安全情报 | Pypi再现窃密攻击投毒
9月10日起,有投毒者持续向官方Pypi仓库中投放urllitelib、urtelib32、graphql32等多个版本的恶意Py包,请及时排查。
177 0
安全情报 | Pypi再现窃密攻击投毒
|
监控 安全 算法
5种顶级欺骗工具以及它们如何让网络攻击者落入陷阱
5种顶级欺骗工具以及它们如何让网络攻击者落入陷阱
434 0
|
安全 Android开发
研究称Android内核存在漏洞 黑客可窃取电邮
北京时间11月1日消息,据国外媒体报道,Coverity通过研究发现,Android智能手机操作系统内核存在漏洞,部分漏洞可以被黑客用来窃取用户的电子邮件和其他敏感信息。 Coverity是在宏达电Droid Incredible手机的Android中发现这些漏洞的,但表示,其他Android手机也可能存在相同的漏洞。
660 0
|
安全 API 数据安全/隐私保护
针对Dorkbot僵尸网络新变种的分析
本文讲的是针对Dorkbot僵尸网络新变种的分析,在McAfee Labs,我们最近观察到了Dorkbot僵尸网络的一个新变体。Dorkbot是一个臭名昭著的僵尸网络,与2011年4月首次被发现,使用的攻击手段包括后门植入,密码窃取和其他恶意行为。
1847 0
|
安全 算法 数据安全/隐私保护
|
安全 网络协议 数据安全/隐私保护