震网病毒攻击事件跟踪分析和思考.doc
《震网病毒攻击事件跟踪分析和思考.doc》由会员分享,可在线阅读,更多相关《震网病毒攻击事件跟踪分析和思考.doc(3页珍藏版)》请在三一文库上搜索。
1、震网”病毒攻击事件跟踪分析和思考仇新梁董守吉国家保密科学技术研究所于攻击WinCC系统)的病毒文件拷贝到其中。据 报道,负责布什尔核电站建设的俄罗斯工程技术 人员所使用的U盘就是“震网”病毒传播的罪魁祸 首。据分析,“震网”病毒可能是通过两种途径 感染到工程技术人员的U盘上:一是攻击者通过互 联网电子邮件捆绑病毒这一定点攻击技术入侵到 俄罗斯工程技术人员的外网计算机,并进而感染 其使用的U 盘;二是在U 盘的生产制造、销售环节 将病毒植入其中。2010年,“震网”成为安全圈里一个耳熟 能详的名词,至今人们依然在认真地对其进行分 析,我们也不例外。通过结合各方面的资料并作 进一步技术分析,我们
2、得到以下结论:“震网” 病毒攻击事件具有国家行为和规模网络战的性 质;物理隔离的信息系统若不注重安全,也存在 被攻击的隐患。1 “震网”病毒攻击方法简介“震网”病毒(英文名称为St uxnet )是一 款针对西门子工业控制软件SIMA TIC WinCC进行 攻击的特种病毒。SIMA TIC WinCC作为一种广泛 用于电力、水利、运输、钢铁、化工、石油、汽 车等关键工业领域的数据采集与监控(SCADA) 系统,是伊朗布什尔核电站的核心业务应用软件 之一。由于布什尔核电站内网与互联网物理隔 离,攻击者采用了首先感染核电站建设人员使用 的互联网计算机或U 盘,再通过U 盘交叉使用侵入 到物理隔离
3、的内网,然后通过内网扩散技术找到 WinCC服务器,最后再实施破坏性攻击的战术。 其详细攻击步骤与方法如下。1.2 通过U盘交叉使用侵入核电站物理隔离的内网在 俄罗斯工程技术人员将感染了“震网”病 毒的外网U盘插入到布什尔核电站内部网络中的计 算机上使用时,就会触发一个被微软命名为MS10-046的漏洞Win d o w s文件快捷方式解析漏洞。 该漏洞会将攻击代码从U盘传播到内网计算机上, 从而实现所谓的“摆渡”攻击,即利用移动存储介 质的交叉使用实现了对物理隔离网络的渗透。1.3 通过内网扩散技术找到攻击目标WinCC服务器1.1 首先感染核电站建设人员使用的互联网计算机或U盘为了找到最终
4、攻击目标,“震网”病毒采取 双管齐下的策略,从两个途径进行内网扩散。一 是从网络途径,利用RPC远程执行漏洞(MS08- 067)和打印机后台程序服务漏洞(M S 10- 061) 进行传播;在利用MS0 8 -0 6 7 这一漏洞时,如果权 “震网”病毒一个显著的特点就是会自动搜 索计算机中的U 盘等可移动存储设备,并将含有6 个漏洞攻击代码(其中4 个用于感染传播,2 个用 2011 年 5 月 | 保密科学技术 | 35研究所专栏C o l u m n o f I n s t i t u t e 专业的队伍进行分工协作才能完成。三是使用 知 名 音 频 芯 片 供 应 商 瑞 昱 半 导
5、 体 公 司 ( R e a lt e k Se mi c onduc t or C orp .) 2 0 1 0 年 1 月2 5 日 刚被 注 销的软件数字签名来躲避杀毒软件,而捕获的样 本显示病毒文件的时间戳是2 0 1 0 年3 月,这表明 制作团队具有很强的信息获取能力。上述情况表 明,“震网”病毒呈现出了高级攻击能力,其幕 后 团 队 应 该 是 技 术高超的专业人员,并且具有广 泛的资源做后盾。限不够导致失败,还会使用一个至今微软都未公 开解决方案的漏洞来提升自身权限,然后再次尝 试攻击。二是从介质途径,利用上面提到快捷方 式文件解析漏洞(MS1 0 -0 4 6 )进行传播。上
6、述4 个漏洞,除MS08-067外,其余3个漏洞皆为“零 日”漏洞。1.4 找到目标后实施破坏性攻击在找到安装有W i nC C 软件的服务器后,“震 网”病毒再使用WinCC中的两个“零日”漏洞实 施最后的攻击。一是利用WinCC系统中存在一个 硬编码漏洞,获取到数据库的默认账户名和口 令,对系统中的核心数据进行破坏;二是利用 WinCC系统中一个名为“Step7”的工程文件在 加载动态链接库时的缺陷,将系统中的核心文件 s7ot bxdx.dll进行替换,实现对工业控制系统中控 制代码的接管,让离心机电流的频率加快,最终 使电流的频率达到1410赫兹,从而导致离心机无 法浓缩铀而报废。20
7、10年9月27日,伊朗国家通 讯社向外界证实布什尔核电站已经遭到攻击。伊 朗布什尔核电站原定于2010年8月开始运行,直到 2010年11月27日才对外宣布开始运行。2.2 目标明确,战术清晰,具有典型网络战性质在实现对布什尔核电站工业控制系统进行 破坏的过程中,“震网”病毒表现出来了很高的 战术素养。一是攻击目标明确,“震网”病毒攻 击对象直指WinCC 6 .2 和WinCC 7 .0 两种版本,并 只在Win d ow s 2000、Win d ow s S erver 2000、 Windows XP、Windows Server 2003、Windows Vist a、Windows
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 病毒 攻击 事件 跟踪 分析 思考
