2011年10月28日星期五

Stuxnet之子的狂野之舞影响欧洲 zz

Stuxnet蠕虫在伊朗被发现一年之后,Symantec报道发现了Stuxnet的衍生版。新的恶意程序使用和Stuxnet相同的技术,正在影响欧洲的工业系统。安全厂商Symantec认为这次的恶意程序和Stuxnet非常类似,只是目的不一样而已,很显然新蠕虫技术成为了变种的Stuxnet式的攻击。这个恶意程序叫做Duqu,Duqu的作者很可能就是Stuxnet的作者或者是他们阅读过Stuxnet的源代码,Duqu的目的是从被入侵的实体上搜集情报资料和资产,比如工业控制系统的结构和设计文档。这次的进攻目标是欧洲而不是伊朗,看来伊朗-以色列阴谋论是否成立还有待时间的考证。

标签: ,


安全专家称Duqu是定制攻击框架 zz

赛门铁克上周报告发现了类似Stuxnet的工业系统恶意程序Duqu,但关于Duqu是未来Stuxnet的说法模糊了这种新恶意程序的许多真相。Duqu本质上是一种定制攻击框架, 能为每个目标打造独立攻击模块。它已经感染了伊朗和苏丹的网络。卡巴斯基的安全研究员Alex Gostev详细分析了Duqu文件,发现恶意程序为每个目标使用了不同的驱动和模块。他说,很明显,每一个Duqu感染事件都是独一无二的,它的文件使 用了不同的名称和校验。Duqu是用于对精心挑选出的受害者发动有针对性的攻击。

标签: ,


2010年12月19日星期日

Stuxnet蠕虫与中国和芬兰的联系 zz

感染伊朗核电站工业设备的Stuxnet蠕虫,其幕后制作者一般被认为是以色列情报机构或是美国和以色列联手制作,但是否有更多国家参与了这场没有硝烟的 网络战?一位研究人员认 为中 国和芬兰在整个事件中扮演了重要角色(PDF)。 

Stuxnet蠕虫攻击的主要目标是芬兰Vacon公司制造的变频驱动设备,使用了窃取自台湾RealTek公司的数字证书。Vacon公司在中国有制造 基地——位于苏州工业园的伟肯(苏州)电气传动有限公司;而 RealTek公司同样在苏州有分公司——瑞晟微电子(苏州)有限公司。 那么中国在Stuxnet蠕虫中究竟扮演了什么角色?它是否能受益于对伊朗的攻击?北京一再重申反对伊朗发展核武器,但同时也表示反对制裁伊朗。因此暗中 制造病毒也许是更好的阻止伊朗核计划的方法,而且在病毒曝光后没人会去指责中国,因为中国是伊朗的盟友。消息人士称,伊朗的铀浓缩离心机源自中国设计。中 国可以直接接触Vacon的变频器,RealTek证书,Windows源代码以及西门子工业软件,这些资源完全可能用于创造病毒。

标签: , ,


2010年10月10日星期日

Bruce Schneier谈Stuxnet蠕虫 zz

知名安全专家Bruce Schneier对最近颇受媒体关注的Stuxnet蠕虫进行了全方面的回顾 

Stuxnet是专门设计针对西门子公司某个特定型号可编程逻辑控制器(PLC)的Windows蠕虫,PLC通常是被计算机控制,Stuxnet会自动搜寻计算机上安装的SIMATIC WinCC/Step 7控制器软件。目前全世界感染了Stuxnet蠕虫的计算机共约5万台,西门子公司报告了14个被病毒感染的工业控制系统,多数是在德国。暂时还没有Stuxnet造成实际破坏的报告。现有的杀毒软件都能检测和移除Stuxnet 蠕虫。开发Stuxnet相当昂贵,安全专家估计需要8至10个人花6个月时间开发,此外还需要相关的实验室设备——在发布前肯定需要先进行测试。 

代码分析:
Stuxnet的一个注册表值“19790509”被认为和伊朗处决犹太人Habib Elghanain有关,但未必是真的。Stuxnet中发现的另一个数字是“0xDEADF007”,可能的意思是“Dead Fool”或“Dead Foot”,飞机引擎出故障时使用的术语。
 

标签: ,


2010年10月5日星期二

Stuxnet代码分析支持伊朗-以色列阴谋论 zz

Stuxnet病毒入侵了伊朗布什尔核电站计算机系统,这种蠕虫是至今发现的第一种专门设计针对工业控制系统,破坏发工厂等基础设施的病毒,伊朗相信如此复杂的病毒只有一个主权国家情报机构或大型私人企业才有力量开发。


伊朗核电站计算机系统被Stuxnet病毒入侵,伊朗怀疑是它的敌人干的,伊朗的最大敌人当然是以色列。现在赛门铁克研究人员对蠕虫内部工作原理的分析从侧面支持了这一说法Stuxnet病毒是一种Windows蠕虫,通过USB传播,当计算机感染后会通过内网将自己复制到其它计算机中。它会修改Windows机器发送给可编程逻辑控制器(PLC)的命令,它会寻找特定的工业环境,如果没发现它不会运行,如果探测到它可能会导致PLC失控。它会在Windows机器上安装自己的驱动,使用了一个Realtek的失窃证书签名,它利用了5个漏洞,4个属于0-day漏洞,其中2个微软至今没有修复。赛门铁克研究人员认为,以色列可能是病毒来源,伊朗是预定目标。他们发现代码中提及了一个不起眼的日期:1979年5月9日——伊朗伊斯兰革命后新政府处决了一位知名犹太人Habib Elghanian的日期。赛门铁克的分析报告(PDF)

标签: , ,


This page is powered by Blogger. Isn't yours?

订阅 博文 [Atom]