当前位置:安全行业动态 → 正文

更多 WannaCry与朝鲜黑客组织关联的证据被发现

责任编辑:editor007 |来源:企业网D1Net  2017-05-23 20:53:48 本文摘自:solidot

Google、赛门铁克和卡巴斯基的安全研究人员上周报告了勒索软件 WannaCry 可能与朝鲜黑客组织 Lazarus Group 有关联的证据。现在,赛门铁克通过最新的官方博客报告了更多的证据。在5月 12 日WannaCry 全球性爆发前,其早期版本曾在二月、三月和四月份用以执行少量目标性攻击。

早期版本的 WannaCry 和 2017 年 5 月的版本基本相同,只是传播方式有所差别,区别是后者整合了 NSA 的代码。攻击者所使用的工具、技术和基础设施与之前 Lazarus 攻击事件有大量共同点:

在 WannaCry 于二月份的首次攻击之后,受害者网络上发现了与 Lazarus 有关恶意软件的三个组成部分—— Trojan.Volgmer 和 Backdoor.Destover 的两个变体,后者是索尼影业公司攻击事件中所使用的磁盘数据清除工具;

Trojan.Alphanc 用以在三月和四月份中传播 WannaCry,该病毒是 Backdoor.Duuzer 的修正版,而 Backdoor.Duuzer 之前与 Lazarus 有所关联;

Trojan.Bravonc 与 Backdoor.Duuzer 和 Backdoor.Destover 使用相同的 IP 地址以进行命令和控制,而后两者均与 Lazarus 有所关联;

Backdoor.Bravonc 的代码混淆方法和 WannaCry 与 Infostealer.Fakepude(与 Lazarus 有所关联)相似。

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图1.Backdoor.Duuzer样本,哈希值为fa6ee9e969df5ca4524daa77c172a1a7

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图2.Backdoor Alphanc样本,哈希值为E8C6ACC1EB7256DB728C0F3FED5D23D7

更多 WannaCry与朝鲜黑客组织关联的证据被发现

  图3.Trojan.Alphanc和Backdoor.Duuzer之间的共用字符串

Backdoor.Bravonc和Backdoor.Destover之间的加密数字相关例程

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图4.Trojan.Bravonc样本,哈希值为55dd9b0af2a263d215cb4fd48f16231a

更多 WannaCry与朝鲜黑客组织关联的证据被发现

  图5.Destover变体,哈希值为0f246a13178841f8b324ca54696f592b

关键字:wannacry哈希值

本文摘自:solidot

x 更多 WannaCry与朝鲜黑客组织关联的证据被发现 扫一扫
分享本文到朋友圈
当前位置:安全行业动态 → 正文

更多 WannaCry与朝鲜黑客组织关联的证据被发现

责任编辑:editor007 |来源:企业网D1Net  2017-05-23 20:53:48 本文摘自:solidot

Google、赛门铁克和卡巴斯基的安全研究人员上周报告了勒索软件 WannaCry 可能与朝鲜黑客组织 Lazarus Group 有关联的证据。现在,赛门铁克通过最新的官方博客报告了更多的证据。在5月 12 日WannaCry 全球性爆发前,其早期版本曾在二月、三月和四月份用以执行少量目标性攻击。

早期版本的 WannaCry 和 2017 年 5 月的版本基本相同,只是传播方式有所差别,区别是后者整合了 NSA 的代码。攻击者所使用的工具、技术和基础设施与之前 Lazarus 攻击事件有大量共同点:

在 WannaCry 于二月份的首次攻击之后,受害者网络上发现了与 Lazarus 有关恶意软件的三个组成部分—— Trojan.Volgmer 和 Backdoor.Destover 的两个变体,后者是索尼影业公司攻击事件中所使用的磁盘数据清除工具;

Trojan.Alphanc 用以在三月和四月份中传播 WannaCry,该病毒是 Backdoor.Duuzer 的修正版,而 Backdoor.Duuzer 之前与 Lazarus 有所关联;

Trojan.Bravonc 与 Backdoor.Duuzer 和 Backdoor.Destover 使用相同的 IP 地址以进行命令和控制,而后两者均与 Lazarus 有所关联;

Backdoor.Bravonc 的代码混淆方法和 WannaCry 与 Infostealer.Fakepude(与 Lazarus 有所关联)相似。

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图1.Backdoor.Duuzer样本,哈希值为fa6ee9e969df5ca4524daa77c172a1a7

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图2.Backdoor Alphanc样本,哈希值为E8C6ACC1EB7256DB728C0F3FED5D23D7

更多 WannaCry与朝鲜黑客组织关联的证据被发现

  图3.Trojan.Alphanc和Backdoor.Duuzer之间的共用字符串

Backdoor.Bravonc和Backdoor.Destover之间的加密数字相关例程

更多 WannaCry与朝鲜黑客组织关联的证据被发现

图4.Trojan.Bravonc样本,哈希值为55dd9b0af2a263d215cb4fd48f16231a

更多 WannaCry与朝鲜黑客组织关联的证据被发现

  图5.Destover变体,哈希值为0f246a13178841f8b324ca54696f592b

关键字:wannacry哈希值

本文摘自:solidot

电子周刊
回到顶部

关于我们联系我们版权声明隐私条款广告服务友情链接投稿中心招贤纳士

企业网版权所有 ©2010-2024 京ICP备09108050号-6 京公网安备 11010502049343号

^