21

BOOST.... Обратите внимание на Turla

PS Тяжело смотреть на сообщество, которое ранее создал и которое сходит на нет, потому как посты уже реже чем раз в 2 недели 1 штука.

А теперь по сути:

Turla

Waterbug · WhiteBear · Venomous Bear · Group 88 · Snake · SIG23 · Iron Hunter · Krypton · Pacifier APT

Общее описание

По мнению экспертов, судя по артефактам, которые присутствуют в ВПО группы, Turla предположительно является русскоязычной. С 2004 года атакам группы подверглись различные организации более чем в 45 странах по всему миру. Turla известна тем, что проводит атаки watering hole и кампании по целевому фишингу, а также использует собственные инструменты и вредоносное ПО. Группировка получила известность в 2008 году после взлома сети Центрального командования Вооруженных сил США. Жертвами в разные годы также становились Министерство иностранных дел Финляндии и правительство Германии.

Как проверить( на примере ВИНДОВС):

Заходим в Диспетчер Задач, далее монитор ресурсов

BOOST.... Обратите внимание на Turla IT, Информационная безопасность, СНГ, Шпионаж, Длиннопост

Монитор Ресурсов ВИНДОВС

Смотрим следующее, в Колонке ОТПРАВЛЕННО, если от вас уходит значительный трафик, но вы никакого видео не выгружаете, ничего в облако в данный момент не сохраняете, то берём подозрительный Удаленный Адрес и проверяем например с помощью сервиса https://www.virustotal.com/gui/home/url

BOOST.... Обратите внимание на Turla IT, Информационная безопасность, СНГ, Шпионаж, Длиннопост

Пример обнаружения угрозы.

Вот такая штука была обнаружена мной недавно на одной из рабочих машин, что удивительно остальной контур сети был абсолютно чист, были приняты соответствующие меры. Спасибо за внимание, напишите в сообщество пост о своём недавнем опыте сделаем ИБ СНГ ВЕЛИКИМ ^_^

Прочая информация:

Цели

  • Кража конфиденциальных данных, представляющих стратегическую важность

  • Шпионаж

Инструменты

  • AdobeARM

  • Agent.BTZ

  • Agent.DNE

  • ATI-Agent

  • Carbon

  • ComRAT

  • Crutch

  • Empire

  • Epic

  • Gazer

  • Hyperstack

  • gpresult

  • IcedCoffeer

  • Kazuar

  • KopiLuwak

  • KRYPTON

  • KSL0T

  • LightNeuron

  • Maintools.js

  • Metasploit

  • Mimikatz

  • MiniDionis

  • Mosquito

  • Nautilus

  • nbtstat

  • Neuron

  • Outlook Backdoor

  • Penguin Turla

  • Pfinet

  • Popeye

  • pwdump

  • Rpc–backdoor

  • Skipper

  • Snake

  • Tavdig

  • Turla

  • Uroburos

  • wce

  • WhiteAtlas

  • WhiteBear

  • Wipbot

  • WITCHCOVEN

  • WRAITH

Альтернативные названия группы

  • Waterbug

  • WhiteBear

  • Venomous Bear

  • Group 88

  • Snake

  • SIG23

  • Iron Hunter

  • Krypton

  • Pacifier APT

Атакуемые страны

  • Австралия

  • Австрия

  • Азербайджан

  • Алжир

  • Армения

  • Афганистан

  • Белоруссия

  • Бельгия

  • Боливия

  • Ботсвана

  • Бразилия

  • Великобритания

  • Венгрия

  • Венесуэла

  • Вьетнам

  • Германия

  • Гонконг

  • Грузия

  • Дания

  • Индия

  • Индонезия

  • Иордания

  • Ирак

  • Иран

  • Испания

  • Италия

  • Йемен

  • Казахстан

  • Катар

  • Китай

  • Кувейт

  • Кыргызстан

  • Латвия

  • Мексика

  • Нидерланды

  • Пакистан

  • Парагвай

  • Польша

  • Румыния

  • Саудовская Аравия

  • Сербия

  • Сирия

  • США

  • Таджикистан

  • Таиланд

  • Тунис

  • Туркменистан

  • Узбекистан

  • Украина

  • Уругвай

  • Финляндия

  • Франция

  • Чили

  • Швейцария

  • Швеция

  • Эквадор

  • Эстония

  • Южная Африка

  • Ямайка

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.