Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Regin:高级持续性安全威胁中的全新精密能力

Regin:高级持续性安全威胁中的全新精密能力

Mar 17, 2023

11月末,三家主要的杀毒软件厂商发布了他们认为是迄今发现过的“最精密的病毒”的相关细节。但把 Regin 称为“病毒”在某种程度上低估了它的能力。正因其精密程度之高,更恰当的说法是:它是一种“受损/被入侵的载体平台”,使其作者(很可能得到了一个或多个国家的支持)能够通过多种方式收集情报。

尽管从现有迹象来看,Regin 的受害者似乎仅限于某些国家中的政府机构、研究机构、金融机构、移动电话服务提供商以及学术机构,但它在信息收集方面的复杂性与娴熟程度,以及能够在较长时间内不被发现的能力,都应当引起我们的共同关注。

Regin 分步指南

安装过程分为五个阶段,首先是 Windows 服务或驱动程序。随后会安装更多代码,并将其巧妙地隐藏并在 NTFS 扩展属性(NTFS Extended Attributes)中加密;或者在使用 FAT/FAT32 卷的设备上写入注册表;或者在 64 位系统中存放在最后一个磁盘分区的末尾。

32 位版本有第三个阶段:使用驱动程序创建虚拟文件系统(VFSes),在其中对文件进行加密,以隐藏 Regin 的活动。64 位版本没有第三个阶段,而是直接加载第四阶段的调度程序模块。用户模式调度程序 DLL 构成了 Regin 的核心,并为与 VFS 交互、运行插件、执行加密以及网络功能提供基础。

最后一个阶段是一系列用于收集数据的插件,下面是该庞大列表中的一些示例:

  • HTTP/SMTP/SMB 凭据嗅探器
  • 键盘记录器和剪贴板嗅探器
  • 用户登录与冒充
  • 用户和域名嗅探器
  • 网络共享枚举与篡改
  • Windows 事件日志读取器
  • NDIS 过滤器
  • 代码注入与钩子(hooking)
  • Microsoft Exchange Server 数据提取

为避免被发现,Regin 的受害者与攻击者之间的网络流量会被加密。它还会在受感染的网络中建立点对点(P2P)网络,从而限制需要回传给攻击者的数据量,进而再次帮助规避检测。

伪造证书

在 64 位系统上,第一阶段所需的模块会使用伪造证书进行签名,看起来似乎来自 Microsoft 和 Broadcom,从而使其看起来真实。通过在每台设备的证书链中插入证书颁发机构(CA),Regin 的文件就会被本地系统信任。

这是重要的,因为添加 CA 证书是一种可以检测到的变更,而 Regin 的其他许多活动更难被发现。此外,与对 Windows 注册表和文件系统的更改不同,对证书存储的修改通常较少,因此更容易进行审计。

预防策略

初始入侵方式尚不明确,但 Regin 使用管理共享(administrative shares)在网络中横向移动,并且在 Active Directory 域 控制器上被发现,这表明很可能是具有管理权限的员工在不知情的情况下被基于 Web 或电子邮件的漏洞利用所针对。

那么,如何才能防止像 Regin 这样的威胁感染你的网络安全?

  1. 部署 64 位 Windows,并移除用户的管理员权限
  2. 使用 Just Enough Administration (JEA)
  3. 实施应用程序白名单
  4. 审计服务器和终端用户设备上的关键系统配置
  5. 不要仅依赖杀毒软件和防火墙
Top-7-Free-Tools-that-IT-Pros-Love-680x120

分享到

了解更多

关于作者

Asset Not Found

Russell Smith

IT 顾问

专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。