Solidot 登录
[ 创建一个新帐号 ]
安全专家称他们接近揭露攻击Google的黑客身份
计算机安全和鉴识公司HBGary于2月10日公布了Operation Aurora(PDF)报告(国内也有安全公司公布了木马分析报告),该公司CEO Greg Hoglund称他们正接近识别出用于攻击Google的恶意程序作者的身份。
HBGary已经识别出了Aurora木马的注册表项、IP地址、可疑的运行时行为,和其它数据。HBGary称Aurora的代码含有中文背景,CRC算法(原文)可追踪到中文论文,而域名注册信息则曝光了一位名叫Peng Yong的参与者。该木马至少是从2006年起开始开发,之后有几次更新。HBGary和其它鉴识公司还没有直接证据证明此次攻击有政府背景。
HBGary还发布了一个清除工具,用于清除电脑上的Aurora木马。
相关文章
互联网: 识别恶意程序背后作者的“指纹”
[+]
在下个月举行的Black Hat安全会议上,研究人员将演示如何从恶意程序中找到线索,识别出攻击者的身份,并计划发布一个免费的指纹工具。
恶意程序作者会留下许多线索,可用于识别出他们的母语和地理位置,再结合攻击的其它线索,在某些情况下可让执法机关发现他们的真实身份。Greg Hoglund,是计算机安全和鉴识公司HBGary的创始人和CEO,几个月前他花了大量时间研究攻击Google、Adobe、Intel等公司的Operation Aurora恶意程序,再结合GhostNet,他发现恶意程序作者的几个关键特征。在Operation Aurora中,他发现了中文线索、注册表项以及IP地址,甚至中文论文。他开发的指纹识别工具可以识别出恶意程序的开发环境:使用的编译器版本、项目原始名称等。 Hoglund指出,许多攻击者常常会重命名他们的恶意程序,但有时候会遗留一些似乎无害的东西,有时候会留下原始项目名称,硬盘驱动器和库的路径,如果你把这些信息收集起来,就能创建出攻击者的指纹。
Google黑客攻击事件更多细节 8 条评论
[+]
《连线》网站引用一家计算机安全和鉴识公司Mandiant的Google黑客攻击事件报告,称此次攻击规模超出所有人的想象,有数千家公司的安全面临威胁。
Mandiant在上周举行的一个闭门网络犯罪会议中公布了他们的报告,报告得到了五角大楼的赞助,过去几年该公司参与调查了多起重大的网络攻击事件。他们认为新的攻击方式可称为“Advanced Persistent Threats(APT)”。
APT类似定时炸弹,一个看起来清白的软件可以在任何时候激活,它能长时间处于休眠状态,避开检测。在最近的事件中,IE6的一个0day漏洞就是入口。APT攻击是有针对性的——偷取敏感数据,如电子邮件、Word文档、Powerpoint幻灯片、电子表格等等。它通过交叉钓鱼方式锁定高级别成员的账户密码,以更便于获得重要数据。当获得数据后,它使用了聪明而狡猾的方法发送回数据,在APT攻击中,收集到的数据进行了压缩,然后缓慢的从内网发送到外网,它使用虚假的报文头和定制的协议通过隐蔽的端口(SSL)传输出去。"
This discussion has been archived.
No new comments can be posted.
声明:
下面的评论属于其发表者所有,不代表本站的观点和立场,我们不负责他们说什么。








在我们公司的局域网测试了一下
(得分:1)( http://www.chenshaoju.com/ )
不看好他们。
(得分:1)很明显有针对
(得分:1)