您好,欢迎您来到DOIT! [ 登录 ] [ 免费注册 ]
您的位置:主页 > 新闻资讯 > 业界动态 > 正文

迈克菲实验室:Flame病毒的深度分析

安全频道 12年06月13日 00:16 【来稿】 作者:迈克菲 责任编辑:黄辉

导读:今年五月份发现的Flame病毒(又名Flamer、Skywiper或火焰病毒)对伊朗能源部门进行了猛烈的网络攻击,Flame病毒的出现引起了人们对于网络间谍活动和网络战争的高度关注。

关键词: 网络病毒 Flame 网络战争

今年五月份发现的Flame病毒(又名Flamer、Skywiper或火焰病毒)对伊朗能源部门进行了猛烈的网络攻击,Flame病毒的出现引起了人们对于网络间谍活动和网络战争的高度关注。伊朗方面认为,Flame病毒与之前针对工业系统的臭名昭著的Stuxnet(震网)病毒和Duqu病毒有密切的关联。

面对这一高危病毒,迈克菲实验室第一时间对该病毒的相关功能和主要特性进行了深度分析和持续研究,以助力业界更好地了解这一威胁并找出应对措施。

根据迈克菲实验室的分析,Flame病毒是一种模块化的、可扩展和可更新的,具有广泛隐蔽性和很强攻击性的威胁。目前,迈克菲防病毒产品已经可以从感染的系统中检测到这一威胁并进行清除。通过迈克菲的初期数据显示,目前这一威胁还存在多种变体。

Flame病毒强大的攻击能力

以下是迈克菲发现的Flame病毒的部分攻击能力(实际上,Flame病毒的攻击能力还远不止于此):

ü 扫描网络资源

ü 窃取指定信息

ü 能够侦测到100多种安全防护产品(包括反病毒软件、反间谍软件和防火墙等)

ü 进行屏幕截图

ü 记录语音通话

ü 利用 PE 加密资源

ü 像Stuxnet和Duqu一样把自己隐藏为名为 ~ 的临时文件

ü 使用已知漏洞,如被Stuxnet利用的Print Spooler 和lnk漏洞

ü 通过 USB 闪存和局域网攻击新系统(缓慢传播)

ü 使用 SQLite 数据库存储收集到的信息

ü 使用自定义数据库来构建攻击模块(这很罕见,但显示了这一恶意软件的模块化构造和可扩展性)

ü 运行于Windows XP、Windows Vista 和 Windows 7 系统

ü 随 Winlogon.exe 一起加载并注入IE和服务项中

ü 复杂的内部功能能够调用Windows APC、操控线程启动并对关键进程进行代码注入

ü 往往位于临近的系统上并通过局域网进行总控和发起目标注入攻击

ü 通过 SSH 和 HTTPS 协议与总控服务器通信

ü 同时使用内核模式和用户模式逻辑

总体而言,Flame病毒在一些工作原理上与Stuxnet和Duqu十分类似,但代码库和具体实施上则差别很大,因为Flame病毒更加复杂,攻击能力更强。


  • 人人网
  • 转播到腾讯微博腾讯微博
  • 新浪微博
热点文章排行
  • 趋势科技TDA抵御网络攻击 趋势科技TDA抵御网络攻击 2013年04月03日 2013 年3月20日下午,韩国多家大型银行及数家媒体相继出现多台电脑丢失画面的情况,有些电脑的显示屏上甚至出现骷髅头的图像以及来自名为“WhoIs”团体的警告信息,继而无法启动。
  • 360VS每经 网络安全对话大战 360VS每经 网络安全对话大战 2013年03月01日 2月26日,《每日经济新闻》网站上刊登了一版名为“360黑匣子之谜”的专题。专题由两篇长文构成,用图文从技术篇两个方面、商业篇三个方面分析了360的不良不良行为。对此,360公司以首次媒体开放日的形式对事件进行逐条回应。
  • 企业如何选择下一代防火墙? 企业如何选择下一代防火墙? 2012年08月07日 自从下一代防火墙的概念提出来以后,就一直在热议。前不久,几家厂商也相继发布了自己的产品,但很多企业客户对于下一代防火墙的必要仍然不是很明确,并且对于如何选择适合自身的防火墙产品还是有很多疑问,今天我们为此,DOIT安全频道很荣幸的采访了梭子鱼产品经理潘渊,他为我们介绍了梭子鱼下一代防火墙的相关细节,就下一代防火墙的问题进行解答。