查看原文
其他

维基解密:CIA恶意软件直指SSH,Windows与Linux双双中招

2017-07-07 E安全 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com


E安全7月7日讯  维基解密于美国时间7月6日再度公开两份关于CIA Vault 7机密项目的文件——分别为BothanSpy(博萨间谍)与Gyrfalcon(矛隼)。这两个项目描述了如何利用“植入物”对SSH凭证进行拦截与渗透,且能够针对不同操作系统使用不同的攻击向量。

E安全百科:SSH 为 Secure Shell 的缩写,由 IETF 的网络小组(Network Working Group)所制定;SSH 为建立在应用层基础上的安全协议。SSH 是目前较可靠,专为远程登录会话和其他网络服务提供安全性的协议。利用 SSH 协议可以有效防止远程管理过程中的信息泄露问题。SSH最初是UNIX系统上的一个程序,后来又迅速扩展到其他操作平台。SSH在正确使用时可弥补网络中的漏洞。SSH客户端适用于多种平台。几乎所有UNIX平台—包括HP-UX、Linux、AIX、Solaris、Digital UNIX、Irix,以及其他平台,都可运行SSH。

针对Windows的BothanSpy


BothanSpy是专门针对微软Windows平台之上SSH客户端程序Xshell的植入物,负责对全部活动SSH会话的用户凭证进行窃取。在使用经密码认证的SSH会话或用户名时,这类凭证为用户名及密码; 而在使用SSH公钥验证时,此类凭证则为SSH私钥及密钥密码的文件名。BothanSpy能够将提取到的凭证回传至CIA控制的服务器端(意味着该植入物不会触及目标系统中的磁盘),或者将其保存在加密文件当中,以便后续利用其它方式进行渗透。BothanSpy在目标设备上作为Shellterm 3.x扩展进行安装。

针对Linux的Gyrfalcon

Gyrfalcon 则是一种针对Linux平台(包括CentOS、Debian、RHEL、SUSE以及Ubuntu等)上OpenSSH客户端的植入物。该植入物不仅能够窃取活动SSH会话中的用户凭证,同时还可收集全部或者部分OpenSSH会话流量。所有收集到的信息皆被保存在一个加密文件之内以备后续渗透。此植入物利用一款由CIA开发且针对目标设备的root工具包(JQC/KitV)实现安装与配置。

维基解密自三月以来公开的CIA工具


下面是E安全整理的维基解密自今年3月以来披露发布的CIA工具,点击即可查看:


07
E安全推荐文章

官网:www.easyaq.com

2017年7月

01维基解密:CIA开发“OutlawCountry”入侵Linux系统
02CIA利用Pandemic项目将文件服务器变成恶意软件感染源
03CIA泄露的恶意间谍软件“雅典娜”威胁所有Windows版本
04CIA Vault7新文件曝光:CIA针对Window系统定制恶意软件平台
05维基解密再爆CIA MitM攻击【工具】
06CIA Vault 7第四波:蝗虫来袭,微软Windows寸草不生【附下载】
07维基解密:CIA利用“野蛮袋鼠”渗透封闭网络
08维基解密发布CIA所使用的MacBook与iPhone入侵工具包
09部分CIA的漏洞利用工具干货请查收

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存