- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
美网络攻击我国某智慧能源和数字信息大型高科技企业事件调查报告
美网络攻击我国某智慧能源和数字信息大型高科技企业事件调查报告
通报机构:国家互联网应急中心
通报日期:2025-01-17
通报类型:监管动态
通报原文
2024年12月18日,国家互联网应急中心CNCERT发布公告
(/publish/main/8/2024/20241218184234131217571/20241218184234131217571
_.html),发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某智慧能源和数
字信息大型高科技企业的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。
一、网络攻击流程
(一)利用邮件服务器漏洞进行入侵
该公司邮件服务器使用微软Exchange邮件系统。攻击者利用2个微软Exchange漏洞进行攻击,首先
利用某任意用户伪造漏洞针对特定账户进行攻击,然后利用某反序列化漏洞再次进行攻击,达到执行任意
代码的目标。
(二)在邮件服务器植入高度隐蔽的内存木马
为避免被发现,攻击者在邮件服务器中植入了2个攻击武器,仅在内存中运行,不在硬盘存储。其利
用了虚拟化技术,虚拟的访问路径为/owa/auth/xxx/xx.aspx和/owa/auth/xxx/yy.aspx,攻击武器主要功
能包括敏感信息窃取、命令执行以及内网穿透等。内网穿透程序通过混淆来逃避安全软件检测,将攻击者
流量转发给其他目标设备,达到攻击内网其他设备的目的。
(三)对内网30余台重要设备发起攻击
攻击者以邮件服务器为跳板,利用内网扫描和渗透手段,在内网中建立隐蔽的加密传输隧道,通过SSH、
SMB等方式登录控制该公司的30余台重要设备并窃取数据。包括个人计算机、服务器和网络设备等;被控
服务器包括,邮件服务器、办公系统服务器、代码管理服务器、测试服务器、开发管理服务器和文件管理
服务器等。为实现持久控制,攻击者在相关服务器以及网络管理员计算机中植入了能够建立websocket+SSH
隧道的攻击窃密武器,实现了对攻击者指令的隐蔽转发和数据窃取。为避免被发现,该攻击窃密程序伪装
14
/
美网络攻击我国某智慧能源和数字信息大型高科技企业事件调查报告
成微信相关程序WeChatxxxxxxxx.exe。攻击者还在受害服务器中植入了2个利用PIPE管道进行进程间通信
的模块化恶意程序,实现了通信管道的搭建。
二、窃取大量商业秘密信息
(一)窃取大量敏感邮件数据
攻击者利用邮件服务器管理员账号执行了邮件导出操作,窃密目标主要是该公司高层管理人员以及重
要部门人员。攻击者执行导出命令时设置了导出邮件的时间区间,有些账号邮件全部导出,邮件很多的账
号按指定时间区间导出,以减少窃密数据传输量,降低被发现风险。
(二)窃取核心网络设备账号及配置信息
攻击者通过攻击控制该公司3名网络管理员计算机,频繁窃取该公司核心网络设备账号及配置信息。
例如,2023年5月2日,攻击者以位于德国的代理服务器(95.179.XX.XX)为跳板,入侵了该公司邮件服
务器后,以邮件服务器为跳板,攻击了该公司网络管理员计算机,并窃取了“网络核心设备配置表”、“核
心网络设备配置备份及巡检”、“网络拓扑”、“机房交换机(核心+汇聚)”、“运营商IP地址统计”、
“关于采购互联网控制网关的请示”等敏感文件。
(三)窃取项目管理文件
攻击者通过对该公司的代码服务器、开发服务器等进行攻击,频繁窃取该公司相关开发项目数据。例
如,2023年7月26日,攻击者以位于芬兰的代理服务器(65.21.XX.XX)为跳板,攻击控制该公司的邮件
服务器后,又以此为跳板,频繁访问在该公司代码服务器中已植入的后门攻击武器,窃取数据达1.03GB。
为避免被发现,该后门程序伪装成开源项目“禅道”中的文件“tip4XXXXXXXX.php”。
(四)清除攻击痕迹并进行反取证分析
为避免被发现,攻击者每次攻击后,都会清除计算机日志中攻击痕迹,并删除攻击窃密过程中产生的
临时打包文件。攻击者还会查看系统审计日志、历史命令记录、S
您可能关注的文档
- 促进开放共享,释放数据价值——解读《国家数据基础设施建设指引》.pdf
- 中国信通院联合行业推动“SDK用户权益保护行业协同联动计划”常态化开展.pdf
- 数据合规法律洞察(2025年1月).docx
- 数据合规法律洞察(2025年1月).pdf
- 国金证券-计算机行业研究:激光雷达系列三:从智驾之眼到机器人之眼.pdf
- 国信证券-策略周思考:从低估值到硬科技.pdf
- 东北证券-星湖科技-600866-公司深度报告:生物发酵领军企业,探索合成生物多元化发展.pdf
- 中原证券-食品饮料行业2025年1月月报:春节消费支撑有限,节后板块下跌较多.pdf
- 西部证券-债券研究-24Q4债基季报解读:被动债基时代或已开启Q4向久期要收益.pdf
- 民生证券-DeepSeek系列报告:AI编程或为B端最先崛起的AI应用.pdf
- 信达证券-北美CSP资本开支展望乐观,AI基建需求坚.pdf
- 东吴证券-永信至诚-688244-网络靶场领跑者,打造数字风洞第二成长曲线.pdf
- 国盛证券-北方华创-002371-国产半导体装备脊梁,打造平台型龙头.pdf
- 方正证券-基金研究-主动权益基金季报分析2024Q4:加仓科创港股减仓沪市主板电子、港股、汽车占比均创2019年以来新高.pdf
- 华创证券-科技Al系列2:DeepSeek全链图谱15细分领域+151家公司.pdf
- 开源证券-美国1月CPI点评:美联储2025上半年或难降息.pdf
- 市值管理驱动的投资机会:价值类主题可能会有较大行情.pdf
- 东方证券(香港)-财富管理月报2025年1月.pdf
- 东北证券-瑞声科技-2018.HK-深度报告:声光电一体化巨舰,AI终端时代再启航.pdf
- 浙商证券-阿里巴巴-W-09988.HK-阿里巴巴深度报告:AI价值洼地,低估值高成长的潜力之星.pdf
最近下载
- 报价单模板-Microsoft-Excel-工作表.xls VIP
- 经营者的人生六项精进——稻盛和夫课件.pptx VIP
- 烹调工艺学全套教学课件.pptx
- 社区卫生服务机构基本医疗工作制度.doc VIP
- 2024年山东省职业健康《放射人员放射防护知识培训》考试题库.pdf VIP
- 2023年东华大学计算机科学与技术专业《计算机网络》科目期末试卷B(有答案).docx VIP
- 全球二甲基亚砜市场深度解析:企业、应用与未来趋势.docx
- 《防止电力生产事故的二十五项重点要求》25项反措热控部分解析.ppt
- 2023年东华大学计算机科学与技术专业《计算机网络》科目期末试卷A(有答案).docx VIP
- 专八词汇词根词缀记忆大全(整理打印版).pdf VIP
文档评论(0)