[12150] 2017-12-23_FireEye报告:揭露新型工控系统恶意软件TRITON

文档创建者:s7ckTeam
浏览次数:5
最后更新:2025-01-18
2017-12-23_FireEye报告:揭露新型工控系统恶意软件TRITON F i r e E y e T R I T O N c l o u d s   F r e e B u f   2 0 1 7 - 1 2 - 2 3 M a n d i a n t T R I T O N T R I T O N T r i c o n e x S I S T R I T O N T R I T O N 2 0 1 0 S t u x n e t 2 0 1 6 I n d u s t r o y e r T R I T O N S I S 访 S I S S I S T R I T O N S I S f a i l e d   s a f e   s t a t e
S I S S I S T R I T O N S I S T R I T O N F i r e E y e T R I T O N S I S S I S T R I T O N 访   T R I T O N 使 T r i S t a t i o n S I S T R I T O N T R I T O N 使 T r i S t a t i o n 竿 S a f e t y   I n s t r u m e n t e d   S y s t e m s
I C S O T D C S S a f e t y   I n s t r u m e n t e d   S y s t e m s S I S S I S S I S D C S e . g D C S S I S D C S S I S T R I T O N D C S S I S S I S
I C S   O T 使 S I S   1 :   使 S I S S I S   2 :   S I S S I S S I S   3 S I S 使 D C S D C S S I S D C S S I S D C S S I S S I S T R I T O N T r i S t a t i o n S I S S I S S I S 使 I C S 西 I C S S a n d w o r m T R I T O N T R I T O N S I S t r i l o g . e x e T R I T O N T R I T O N T r i c o n e x   S I S P a y l o a d M a n d i a n t T R I T O N T r i c o n e x
T R I T O N S I S T R I T O N T R I T O N W i n d o w s S I S T r i S t a t i o n   T r i c o n e x   T r i l o g P y 2 E X E P y t h o n P y t h o n P y t h o n z i p T r i c o n e x T r i c o n e x   i n j e c t . b i n i m a i n . b i n P a y l o a d P y 2 E X E p y t h o n T r i l o g . e x e T r i c o n e x I P T R I T O N T r i c o n e x t r i l o g . e x e t r i l o g . e x e T r i S t a t i o n t r i l o g . e x e P a y l o a d i n j e c t . b i n i m a i n . b i n 便 P a y l o a d T r i c o n e x S a f e A p p e n d P r o g r a m M o d 使 T r i S t a t i o n t r i l o g . e x e T r i c o n e x M a n d i a n t T r i c o n e x t r i l o g . e x e P a y l o a d M a n d i a n t P a y l o a d T R I T O N T r i S t a t i o n T r i S t a t i o n S I S T s H i 使 T R I T O N T s H i T s B a s e T s H i T r i S t a t i o n T s L o w T r i S t a t i o n   U D P T s B a s e t s _ e x e c U D P P a y l o a d T s L o w d e t e c t _ i p 使 I P 广 T r i S t a t i o n p i n g T R I T O N S I S D C S 宿 T r i c o n e x
S I S 使 T C P   /   I P 访 S I S 访 I C S T r i c o n e x I o C I n d i c a t o r s
D e t e c t i o n
* F i r e E y e f r e e b u f c l o u d s F r e e B u f . C O M r u l e   T R I T O N _ I C S _ F R A M E W O R K {             m e t a :                     a u t h o r   =   " n i c h o l a s . c a r r   @ i t s r e a l l y n i c k "                     m d 5   =   " 0 f a c e 8 4 1 f 7 b 2 9 5 3 e 7 c 2 9 c 0 6 4 d 6 8 8 6 5 2 3 "                     d e s c r i p t i o n   =   " T R I T O N   f r a m e w o r k   r e c o v e r e d   d u r i n g   M a n d i a n t   I C S   i n c i d e n t   r e s p o n s e "             s t r i n g s :                     $ p y t h o n _ c o m p i l e d   =   " . p y c "   n o c a s e   a s c i i   w i d e                     $ p y t h o n _ m o d u l e _ 0 1   =   " _ _ m o d u l e _ _ "   n o c a s e   a s c i i   w i d e                     $ p y t h o n _ m o d u l e _ 0 2   =   " < m o d u l e > "   n o c a s e   a s c i i   w i d e                     $ p y t h o n _ s c r i p t _ 0 1   =   " i m p o r t   T s "   n o c a s e   a s c i i   w i d e                     $ p y t h o n _ s c r i p t _ 0 2   =   " d e f   t s _ "   n o c a s e   a s c i i   w i d e                         $ p y _ c n a m e s _ 0 1   =   " T S _ c n a m e s . p y "   n o c a s e   a s c i i   w i d e                     $ p y _ c n a m e s _ 0 2   =   " T R I C O N "   n o c a s e   a s c i i   w i d e                     $ p y _ c n a m e s _ 0 3   =   " T r i S t a t i o n   "   n o c a s e   a s c i i   w i d e                     $ p y _ c n a m e s _ 0 4   =   "   c h a s s i s   "   n o c a s e   a s c i i   w i d e                         $ p y _ t s l i b s _ 0 1   =   " G e t C p S t a t u s "   n o c a s e   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 2   =   " t s _ "   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 3   =   "   s e q u e n c e "   n o c a s e   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 4   =   / i m p o r t   T s ( H i | L o w | B a s e ) [ ^ : a l p h a : ] /   n o c a s e   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 5   =   / m o d u l e s ? v e r s i o n /   n o c a s e   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 6   =   " b a d   "   n o c a s e   a s c i i   w i d e                     $ p y _ t s l i b s _ 0 7   =   " p r o g _ c n t "   n o c a s e   a s c i i   w i d e                         $ p y _ t s b a s e _ 0 1   =   " T s B a s e . p y "   n o c a s e   a s c i i   w i d e                     $ p y _ t s b a s e _ 0 2   =   " . T s B a s e ( "   n o c a s e   a s c i i   w i d e                       $ p y _ t s h i _ 0 1   =   " T s H i . p y "   n o c a s e   a s c i i   w i d e                     $ p y _ t s h i _ 0 2   =   " k e y s t a t e "   n o c a s e   a s c i i   w i d e                     $ p y _ t s h i _ 0 3   =   " G e t P r o j e c t I n f o "   n o c a s e   a s c i i   w i d e                     $ p y _ t s h i _ 0 4   =   " G e t P r o g r a m T a b l e "   n o c a s e   a s c i i   w i d e                     $ p y _ t s h i _ 0 5   =   " S a f e A p p e n d P r o g r a m M o d "   n o c a s e   a s c i i   w i d e                     $ p y _ t s h i _ 0 6   =   " . T s H i ( "   a s c i i   n o c a s e   w i d e                         $ p y _ t s l o w _ 0 1   =   " T s L o w . p y "   n o c a s e   a s c i i   w i d e                     $ p y _ t s l o w _ 0 2   =   " p r i n t _ l a s t _ e r r o r "   a s c i i   n o c a s e   w i d e                     $ p y _ t s l o w _ 0 3   =   " . T s L o w ( "   a s c i i   n o c a s e   w i d e                     $ p y _ t s l o w _ 0 4   =   " t c m _ "   a s c i i   w i d e                     $ p y _ t s l o w _ 0 5   =   "   T C M   f o u n d "   n o c a s e   a s c i i   w i d e                         $ p y _ c r c _ 0 1   =   " c r c . p y c "   n o c a s e   a s c i i   w i d e                     $ p y _ c r c _ 0 2   =   " C R C 1 6 _ M O D B U S "   a s c i i   w i d e                     $ p y _ c r c _ 0 3   =   " K o t o v   A l a x a n d e r "   n o c a s e   a s c i i   w i d e                     $ p y _ c r c _ 0 4   =   " C R C _ C C I T T _ X M O D E M "   a s c i i   w i d e                     $ p y _ c r c _ 0 5   =   " c r c 1 6 r e t "   a s c i i   w i d e                     $ p y _ c r c _ 0 6   =   " C R C 1 6 _ C C I T T _ x 1 D 0 F "   a s c i i   w i d e                     $ p y _ c r c _ 0 7   =   / C R C 1 6 _ C C I T T [ ^ _ ] /   a s c i i   w i d e                         $ p y _ s h _ 0 1   =   " s h . p y c "   n o c a s e   a s c i i   w i d e                         $ p y _ k e y w o r d _ 0 1   =   "   F A I L U R E "   a s c i i   w i d e                     $ p y _ k e y w o r d _ 0 2   =   " s y m b o l   t a b l e "   n o c a s e   a s c i i   w i d e                         $ p y _ T R I D E N T _ 0 1   =   " i n j e c t . b i n "   a s c i i   n o c a s e   w i d e                     $ p y _ T R I D E N T _ 0 2   =   " i m a i n . b i n "   a s c i i   n o c a s e   w i d e                 c o n d i t i o n :                     2   o f   ( $ p y t h o n _ * )   a n d   7   o f   ( $ p y _ * )   a n d   f i l e s i z e   <   3 M B }

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则