<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>APT观察</title>
    <link>https://wechat2rss.xlab.app/feed/01cfcd4441ecc8f68af1df0d3669b9233133932a.xml</link>
    <description>跟踪全球网络安全动态，解读网安政策玄机。&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (APT观察)</managingEditor>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM4WicIup87hboPvhI6zicF7gRvl7DocZgNvebNlAZzXyAqA/0</url>
      <title>APT观察</title>
      <link>https://wechat2rss.xlab.app/feed/01cfcd4441ecc8f68af1df0d3669b9233133932a.xml</link>
    </image>
    <item>
      <title>网络归因溯源之误区刍议（三）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483684&amp;idx=1&amp;sn=e5124708cdbc318b97aac26150445cf0</link>
      <description>归因溯源技术有没有成为杀手锏的潜质？</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷的APT观察</span> <span>2018-09-28 20:11</span> <span style="display: inline-block;"></span>
</p>

<p>归因溯源技术有没有成为杀手锏的潜质？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=e42a06cd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyElibdu5P5etafSwRxamc3uUNuDO0gFN1EUibicaGlM3Mdq16peaja9gRaDEKDzTZzyzuxZGrpHdO2JWg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 10px 0% 8px;box-sizing: border-box;"><div style="display: inline-block;width: 100%;vertical-align: top;border-left: 3px solid rgb(160, 160, 160);border-bottom-left-radius: 0px;padding: 0px 0px 0px 8px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">今天是本系列的第三篇。今天的主题是“未知防，焉知攻”。</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;">有兴趣了解本系列前两部分的，欢迎点击链接阅读：</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;"><a href="http://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483678&amp;idx=1&amp;sn=ad6c9509221e6aae8cee5a65797dbaa2&amp;chksm=fa4b104ecd3c9958ac2875a802a60e12f8493d0894df3df5583a4f3c69faef8f3f9dbea2e1f5&amp;scene=21#wechat_redirect" target="_blank">《网络归因溯源之误区刍议（一）》</a></p><p style="margin: 0px;padding: 0px;box-sizing: border-box;"><a href="http://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483681&amp;idx=1&amp;sn=661c436c79561729f5aee25743a14b13&amp;chksm=fa4b1071cd3c9967927a35b0d8eadbeb42d9e0b12aa0369ddc30046c711359764403009080e3&amp;scene=21#wechat_redirect" target="_blank"><span style="background-color: rgb(250, 250, 250);">《网络归因溯源之误区刍议（二）》</span></a></p></div></div></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="text-align: center;margin-top: 10px;margin-bottom: 10px;box-sizing: border-box;"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.4921875" data-w="640" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=49aad660&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyElibdu5P5etafSwRxamc3uUNuDO0gFN1EUibicaGlM3Mdq16peaja9gRaDEKDzTZzyzuxZGrpHdO2JWg%2F640%3Fwx_fmt%3Djpeg"/></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 0.5em 0px;box-sizing: border-box;"><div style="margin-left: 40px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: bottom;line-height: 1;font-size: 19px;color: rgb(249, 110, 87);box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">误区之三</p></div><div style="display: inline-block;vertical-align: bottom;line-height: 1;margin-left: 3px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">归因溯源技术没有“杀手锏”效应，不宜成为我国网络安全产业发展的优先项</p></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">习近平同志在2016年网信工作座谈会上明确指出，要在非对称技术、“杀手锏”技术上加强投入，争取取得重大突破，实现从跟跑并跑到并跑领跑的转变。非对称技术、“杀手锏”技术，就是能够在对手掌握优势资源、领先技术的情况下，通过在某一领域建设对手无法克制的技术实力，形成威慑效应，达到安全与平衡。核武器技术就是一类典型的“杀手锏”技术：我们掌握核武器技术后，虽然拥有的核武器数量、技术水平可能仍然与霸权优势国家有所差距，但由于对手也缺少全面有效抵御核打击的手段，各国间就会形成“相互确保毁灭（Mutual Assured Destruction）”的威慑平衡，这样相对落后国家就会获得有效的安全保障。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">基于这样的思路，许多业内专家认为，开发“杀手锏”技术，就是要在当前我国网络空间安全技术总体处于弱势地位、技术水平总体落后的情况下，发展更具进攻性的技术手段，开发网络空间的“核武器”，通过打击能力威慑对手，从而在网络空间赢得安全与平衡。这些专家认为，网络空间本身就具有“易攻难守”的非对称特点，归因溯源的技术能力更倾向于一类防御手段，缺少“杀手锏”效应，研发建设的投入产出比不高，因此不妨先让步给进攻性领域的高精尖技术建设。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">笔者认为，作出这样的判断，其实质是对当前网络空间安全问题发展形势的误判。网络空间从技术角度来看，确实存在着“易攻难守”的特点：防御者如果期望绝对的安全，必须保证代码不存在任何缺陷；而同样情况下，攻击者却只需要找到任何一个问题就可以攻陷系统。但正如本文从始至终坚持的核心观点所指出的，网络空间攻防的对抗并不仅仅是技术层面的对抗，而是人与人之间、组织与组织之间、国与国之间全方位、体系性、持续性的对抗。在这样的对抗过程中，采取进攻性技术获得的优势，并不一定能转变为整体对抗博弈的胜势；相反的，利用防守手段，做好归因溯源工作，更能将对手行动全面纳入己方掌控之中，这样一方面可以有针对性的部署防护手段，另一方面更可以利用舆论宣传、司法起诉、物理反制等手段发起反击行动，在整体对抗中赢得全面优势。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">放到更宏观的层面上看，在攻防的对抗过程中，不止是进攻性技术的发展能够突破原有的威慑平衡，防御性技术的突破同样能够令威慑平衡的天平倾斜。这就好比核威慑领域内出现的反导技术，如果某一核大国能够开发出确保拦截弹道导弹的防御系统，那么这项技术就会转变为核威慑的压倒性优势：只有这一个国家可以肆意使用核导弹威胁其他对手，而其他国家的核武器却无法威胁该国本土。归因溯源技术的发展演进就完全有可能形成如同“反导系统”这样的颠覆性效应。试想全球仅有某一超级大国掌握压倒性优势的归因溯源能力，那么网络空间安全的平衡必将会被打破：该国可以肆意利用网络的隐蔽匿名特点实施对任何国家的网络攻击行动而不必为此承担任何责任；而其他国家一旦对该国网络攻击则马上被归因溯源，进而甚至被该国以网攻、经济、武力等任何形式公然制裁，这样的霸权将何其强大！</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">正如某国内安全厂商所宣传的口号“未知攻，焉知防”一样，国外归因溯源工作的进展实际是在警示我们“未知防，焉知攻”。如果连对手采取怎样的手段进行归因溯源分析都完全没有准确的认识，我们如果实施进攻行动，岂不是一出手就会落入对手的包围圈与陷阱之中？攻防永远都是一场对抗，当对手已经在不断升级资源与手段的时候，我方如果不能认清己方问题、抓住对手盲点、升级自保措施，采取体系性的方法论组织进攻行动，就必将陷入对抗的被动局面之中。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;"> </p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;"> </p></div></div></div></div>



<p><a href="2247483684">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=51372052&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483684%26idx%3D1%26sn%3De5124708cdbc318b97aac26150445cf0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 28 Sep 2018 20:11:00 +0800</pubDate>
    </item>
    <item>
      <title>网络归因溯源之误区刍议（二）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483681&amp;idx=1&amp;sn=661c436c79561729f5aee25743a14b13</link>
      <description>互联网的开放互联特性真的会让归因溯源成为不可能的任务么？</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷的APT观察</span> <span>2018-09-26 21:09</span> <span style="display: inline-block;"></span>
</p>

<p>互联网的开放互联特性真的会让归因溯源成为不可能的任务么？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=62cb8341&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmiam2DPAWnHbNdcj79VPLZd6IoOTDQEGLFfmSxN0y5XuRg4Ej5PWd8Jetetp0P3T59B5qrVWWkPKg%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 10px 0% 8px;box-sizing: border-box;"><div style="display: inline-block;width: 100%;vertical-align: top;border-left: 3px solid rgb(160, 160, 160);border-bottom-left-radius: 0px;padding: 0px 0px 0px 8px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">今天是系列文章的第二部分。开放互联是互联网的设计初衷。在这样一个设计理念指导下，无需通过中心化的接入认证，任何人都可以自由的接入网络；借助代理跳板、加密隧道、多重转发等各种巧妙的技术手段，互联网更是为用户提供了多种多样的匿名保护机制。想简单地通过IP地址或访问记录追溯实际行为人，确实十分困难。于是便有专家提出，除非互联网架构进行升级重构，归因溯源网络恶意行为将是一个无法解决的技术难题。</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;">这是真的么？今天的文章尝试给大家辨析。</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;">有兴趣阅读本系列第一篇的，请点击链接</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;"><a href="http://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483678&amp;idx=1&amp;sn=ad6c9509221e6aae8cee5a65797dbaa2&amp;chksm=fa4b104ecd3c9958ac2875a802a60e12f8493d0894df3df5583a4f3c69faef8f3f9dbea2e1f5&amp;scene=21#wechat_redirect" target="_blank">《网络归因溯源之误区刍议<span style="background-color: rgb(250, 250, 250);">（一）</span>》</a></p></div></div></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="text-align: center;margin-top: 10px;margin-bottom: 10px;box-sizing: border-box;"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="1" data-w="300" data-type="png" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=67c99755&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmiam2DPAWnHbNdcj79VPLZd6IoOTDQEGLFfmSxN0y5XuRg4Ej5PWd8Jetetp0P3T59B5qrVWWkPKg%2F640%3Fwx_fmt%3Dpng"/></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 0.5em 0px;box-sizing: border-box;"><div style="margin-left: 40px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: bottom;line-height: 1;font-size: 19px;color: rgb(249, 110, 87);box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">误区之二</p></div><div style="display: inline-block;vertical-align: bottom;line-height: 1;margin-left: 3px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">互联网的开放互联属性使得归因溯源本质上困难而不可行</p></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">关于互联网，最著名的俗语莫过于那句“在互联网上，每人知道你是一条狗”。确实，网络空间提供了与现实社会空间相互隔离的机制，互联网的自由开放互联理念也给归因溯源带来了许多直接的挑战：IP地址并不与现实世界的人物或组织直接绑定；各种各样的代理、跳板、VPN等机制使得恶意行为者可以在物理上远隔千里的多地灵活跳转，难以追溯；不可逆的加密技术使得第三方难以获取传输的内容；以TOR为代表的匿名网络技术更是通过层层加密代理的方式试图彻底的藏匿信息的来源地址、对抗任何可能的地址溯源分析。这些都给网络归因溯源引入了许多技术上的难题，也带来了种种不便。这使得许多网络安全业内人士都普遍相信，网络空间的虚拟性导致了归因溯源问题具有极高的技术难度，甚至有专家认为除非互联网基础架构进行改造升级，否则技术上的困难会使得归因溯源成为无法解决的问题。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">然而近十年以来的研究与应用实践已经逐步的证明，对网络恶意行为的归因溯源虽然存在种种技术障碍，但总体来说仍然取得了相当令人瞩目的成果，对遏制打击网络攻击行动形成了有效的支撑。这又是因为什么？</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">总结归纳十余年来在网络恶意行为归因溯源领域的各种成功案例，我们发现这些案例中一方面突出体现了归因溯源分析团队具备先进的网络安全技术基础，另一方面，这些成功的案例都可以说是充分运用了以恶意行为者为中心的分析方法论。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">以恶意行为者为中心的分析方法论认为，归因分析人员面临的任务场景下，作为竞争博弈对手的恶意行为者是一切不确定性的根本来源；因此，以恶意行为者为中心进行分析，将证据材料转化为对恶意行为者行为模式的解释，以此描述恶意行为者特征，并基于这些特征挖掘获取新的证据材料、进一步对形成新的特征，最终当这些特征足够丰富、具备足够区分性时，归因溯源过程就可以形成关于恶意行为者身份的分析结论。笼统的来说，ThreatConnect等公司使用的钻石模型（Diamond Model）方法、洛克希德马丁公司提出的杀伤链（Kill Chain）分析方法都可以视作以恶意行为者为中心的分析方法论的一种实例。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">在这样的分析方法论指引下，归因溯源问题不再是一个寻找物证的简单技术问题，而是一个攻击者与防御者之间围绕攻击行为特征的对抗问题：攻击者在实施恶意行为的过程中，会采取多种试图混淆其身份特征的混淆、误导、欺骗手段；而防御者就是要综合利用各种取证技术和资源，分析判断己方获得的证据材料，归纳攻击者行为特征，并最终积累形成关于恶意行为者身份的画像，为用户提供满足其需求层级的归因溯源分析报告。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">在这样一个攻与防的对抗场景下，从单次对抗的情况看，防御方的归因溯源分析团队是处于劣势地位的，它每次能够收集的信息有限，且还时常受到攻击方的混淆、误导与欺骗；然而在长周期、持续性的重复博弈对抗中，由于防御方在每轮对抗中都能够收集信息积累特征，而作为攻击方的恶意行为者却难以利用同样的方式持续有效的实施误导欺骗，攻击方最终注定在这场长周期的对抗中落败。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;"><strong>意图的暴露：</strong>投入巨大的高级威胁行动必然基于更加巨大的利益目标的刺激，而这样的利益目标往往直接暴露了威胁行动的幕后背景与指使者。对攻击过程进行技术性的取证还原通常都能直接发现攻击最终实现的利益目标，从而暴露攻击的意图与可能的幕后指使者。以2016年美国大选中民主党全国委员会DNC遭攻击事件为例，攻击者在DNC被攻击事件中窃取到的大量邮件，又通过DCLeaks及WikiLeaks等渠道最后向公众公布，可以从中推断实施攻击的意图是通过公布这批邮件以影响民主党候选人的选情，因此攻击的幕后主导者极有可能是能够从民主党的败选中获得其期望的政治利益的人或组织。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;"><strong>模式的重复：</strong>攻击者虽然具备大量反侦察反跟踪的经验，但其行为模式必然符合人的本性，因此在多次不断重复的攻击行动中，必然会出于提高行动效率、沿用成功经验等原因使用相同或相似的攻击行动模式，从而给归因溯源团队提供跟踪的线索。入侵指标（Indicators of Compromise，IOC）就是典型的利用重复模式识别或追踪攻击者的一种方式，也是最简单常用的一种方式。除此之外，即便是攻击者构造钓鱼邮件时使用的措辞模式与语言习惯、攻击代码变量的命名方式、注释的使用风格等都可能成为识别攻击者的一种重复模式。另一类重要的模式重复是时间性的：在CrowdStrike对2016年DNC黑客攻击事件的分析中，归因溯源团队发现攻击者使用的黑客工具，其编译时间戳均集中在莫斯科当地时间的上午九点到下午五点之间，由于其他证据显示攻击者极有可能来自俄罗斯，这样的行为时间模式显示这些工具的开发者很有可能是以开发这些黑客工具为全职工作，而非自由职业黑客。当然，必须注意的是重复模式亦有可能是攻击者故意设计的欺骗误导信息，这需要归因溯源团队在对抗过程中推断甄别。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;"><strong>人为的疏忽：</strong>网络攻击行动往往具有较高的技术难度，同时又伴随着紧迫的任务时间要求，这就造成了攻击者团队经常处于高度的工作压力之下，因此，即便是经验丰富、组织严密、后勤保障条件优越的黑客团队也难免会在重压之下出现疏忽，导致意外留给归因溯源团队重要的分析线索。例如在实施扫描侦察过程中，原本使用了VPN跳板用于隐藏来源IP地址，但由于偶发的网络故障造成VPN中断，而扫描侦察并未停止，这就可能造成真实IP地址被暴露。在FireEye公司2015年对APT30的分析报告中指出，其获得了APT30组织所使用木马的远程控制图形界面工具。这份工具据信来源于APT30控制的中继跳板节点，黑客将这份工具上传到了中继节点的一个开放目录下，其目的可能是便于随时远程下载使用，而这样缺乏安全防护的行为使得FireEye团队通过分析这个工具获得了大量归因溯源线索。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">这些正是以FireEye、CrowdStrike等公司为代表的系列归因溯源工作取得令人瞩目成就的关键原因：这些公司的归因溯源分析团队对主要的恶意行为者组织进行了持续的跟踪关注，随着攻击持续进行、防御者不断发现与丰富这些特征，从大量受害者网络中提取关于恶意行为者的线索，积累物证特征，结合不同来源获得的资料关联，在长期的攻防过程中建立起对高级威胁组织的特征档案。在这样一个逐渐积累的过程中，针对这些威胁组织的归因溯源就变得越来越简单而有成效了。</p><p style="text-indent: 2em;margin: 0px;padding: 0px;box-sizing: border-box;">互联网的开放互联属性使得归因溯源本质上困难而不可行，这一错误认识，其根源是只单纯从技术层面看问题，而忽视了归因溯源问题的对抗本质。单纯从技术层面看，归因溯源的对抗中，恶意行为者确实具备较为显著的博弈优势，归因溯源难以成功；但考虑到非技术层面的因素，在长期、持续对抗的场景下，归因溯源团队通过不断积累恶意行为者的特征，最终是可以实现对恶意行为者的归因溯源的。这就如同美国电影里执法调查机构与连环杀手，虽然凶残狡诈的连环杀手总有种种手段隐藏自己的真实身份，但通过多起案件中拼接起来的线索，调查者们最终总能够还原出完整的拼图，将连环杀手绳之以法。</p></div></div></div></div>



<p><a href="2247483681">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=84fd63b0&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483681%26idx%3D1%26sn%3D661c436c79561729f5aee25743a14b13">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 26 Sep 2018 21:09:00 +0800</pubDate>
    </item>
    <item>
      <title>网络归因溯源之误区刍议（一）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483678&amp;idx=1&amp;sn=ad6c9509221e6aae8cee5a65797dbaa2</link>
      <description>归因溯源等同于司法诉讼意义上构建证据链么？</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷的APT观察</span> <span>2018-09-25 20:54</span> <span style="display: inline-block;"></span>
</p>

<p>归因溯源等同于司法诉讼意义上构建证据链么？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=2a0e7fd4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEmV715f34JMngaN3BichVIRiaQtWz5t33n5zmyK2icbQRxGnUMG3nyWhvpibf2CQNnuk2M8VLnjEUoo0g%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 10px 0% 8px;box-sizing: border-box;"><div style="display: inline-block;width: 100%;vertical-align: top;border-left-width: 3px;border-left-style: solid;border-left-color: rgb(160, 160, 160);border-bottom-left-radius: 0px;padding-left: 8px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="text-indent: 2em;box-sizing: border-box;">Attribution，剑桥英语词典的释义为the act of saying or thinking that something is the result or work of a particular person or thing，即声称或认为某事物是由某一特定人或物所导致的行为，中文通常将此概念译为“归因”。</p><p style="text-indent: 2em;box-sizing: border-box;">在网络空间的场景下，由于网络虚拟空间与现实物理空间的天然区隔，将发生于网络虚拟空间的行为/活动归结为现实物理空间中的个人或组织就成为了一个十分具有现实意义的问题。特别是进入本世纪以来，随着网络空间与现实空间的进一步融合、人类生产生活对网络空间的依赖不断提升，网络空间中出现的黑客攻击、欺诈、谣言等恶意行为造成的危害、影响也变得越来越巨大。这也使得对网络事件的归因问题（Cyber Attribution）成为了现实的迫切需要。</p><p style="text-indent: 2em;box-sizing: border-box;">正是在这样一个强烈需求的刺激下，网络归因溯源问题成为了近十年来全球网络安全产业、特别是美国网络安全业界的热门议题之一。以FireEye / Mandiant为代表的新兴网络安全企业，围绕归因溯源问题，开拓了一个全新的网络安全服务市场，在技术上、市场上、乃至政治上都赢得了巨大成功。但是非常遗憾，相比美国，我国的网络安全产业界在这一议题上却长期处于相对弱势地位。依个人浅见，造成这一局面的，是主导我国网络安全行业与政府的相关部门对归因溯源问题的一些认识误区。笔者尝试分三期文章分别展开辨析，如有疏漏错误，还请方家不吝赐教。</p></div></div></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin-top: 0.5em;margin-bottom: 0.5em;box-sizing: border-box;"><div style="margin-left: 40px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: bottom;line-height: 1;font-size: 19px;color: rgb(249, 110, 87);box-sizing: border-box;"><p style="box-sizing: border-box;">误区之一</p></div><div style="display: inline-block;vertical-align: bottom;line-height: 1;margin-left: 3px;font-size: 14px;box-sizing: border-box;"><p style="box-sizing: border-box;">      归因溯源问题就是要建立坚实可信的司法证据链</p></div></div><p style="line-height: 0;box-sizing: border-box;"><img data-ratio="0.5875" style="text-indent: 2em;color: rgb(249, 110, 87);font-size: 19px;text-align: center;vertical-align: middle;box-sizing: border-box;" data-type="jpeg" data-w="640" src="https://wechat2rss.xlab.app/img-proxy/?k=0d20842a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEmV715f34JMngaN3BichVIRiav6bwG06ib3T7k5tZmdIhNiaIwsbFG8dtEe1GEJAOVNrus6NQUhcEnvibA%2F640%3Fwx_fmt%3Djpeg"/></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="text-indent: 2em;box-sizing: border-box;">大部分关心网络空间安全的业内人士，感受到美国人在网络归因溯源方面强大能力带来的震撼，大都源于2014年FBI对61398部队五名军官的起诉通缉。这份起诉材料、以及之前Mandiant公司发布的APT1分析报告，基于Mandiant团队深厚的技术实力、先进的分析手段以及以FBI为代表的美国司法、情报机构强大的司法调查资源优势，充分综合利用各类数据资源，给出了针对被告的完整证据材料，证据链坚实可靠，可以说是归因溯源的典范案例教材。与之类似的，美司法部2016年对伊朗黑客的起诉、2018年两次对俄罗斯涉选举网络干预行动的起诉都是这样强大的套路：网络攻击的受害方配合网络安全服务企业，结合司法取证资源，最终建立坚实可靠的证据链条，将攻击行动发起者公之于众。</p><p style="text-indent: 2em;box-sizing: border-box;">但这些案例同时却也给许多国人留下了深刻的印象：即归因溯源就是要给出强有力且准确的证据链，要能够经得起法庭辩论式的质疑。正是这样的刻板印象，使得大批网络安全行业从业者在归因溯源问题上止步不前：以企业安全团队、安全服务提供商所具备的技术与资源掌控能力来看，要完成如此全面、详尽、在法庭辩论上亦完全站得住脚的归因溯源任务确实太过困难。这样的回避态度也进一步助长了网络攻击受害者们的侥幸心态：既然反正也没法归因溯源找到攻击者，那也就干脆别再认真检查取证了，发现被攻击了就直接给设备断网、格盘、恢复。长此以往，攻击者越来越肆无忌惮，通过不断的尝试练习发展出越来越巧妙的攻击技术与手法；而防御者则永远处在被动位置，距离“构建完整证据链”的归因溯源终极目标越来越遥远。</p><p style="text-indent: 2em;box-sizing: border-box;">事实上，“构建完整证据链”固然是一种理想的、终极的归因溯源结果，但归因溯源绝不应该仅仅被视为这一结果，也不仅仅包括这一种形式。</p><p style="text-indent: 2em;box-sizing: border-box;">首先，归因溯源并不仅仅是最终提供可作为司法证据使用的一系列完整证据链材料这一结果，而更多的应该是收集各种能观察到的数据材料、对材料进行丰富完善、对证据进行分析、对收集与分析过程进行表达展示的完整过程。当攻击事件发生时，从受害者的设备上，可以利用取证手段获得各种数据材料；基于这些数据材料，防御者可以进一步挖掘丰富完善证据；结合猜测、推理等各种手段发现可能指向攻击者的关联线索；最后，根据证据材料和关联线索，防御者可以形成一个阶段性的分析报告，这份报告中可以对归因溯源的证据材料和分析推理过程进行清晰有逻辑的陈述，对归因溯源的证据准确性和分析置信度进行客观的评估，最终为攻击受害者提供研判参考。</p><p style="text-indent: 2em;box-sizing: border-box;">另一方面，根据用户与使用场景的不同需求，归因溯源也应该具有多种不同层次。不同类型的用户能够掌控的用于归因溯源的资源是不一样的，对归因溯源的目标与期望也是不一样的。举例来说，一家遭到DDoS攻击的网络公司，其归因溯源的首要目标可能是找到DDoS攻击的来源网段地址、DDoS组织的行为模式特征，以便于其实施DDoS拦截防护手段；而针对同样的攻击事件，如果已经涉及犯罪，当执法机关介入调查后，警方与检方的归因溯源目标就是要找到实施DDoS行动的组织或个人，对其采取司法强制措施。同样在这个案例中，受害网络公司与执法部门拥有的调查资源也是显然不一样的，受害网络公司通常只能通过采集己方的网络流量进行技术分析，而执法机构在取得调查授权的前提下，一方面可以对运营商骨干网络、网关节点上的DDoS流量进行技术分析，另一方面还可以通过公开信息、现场执法调查、甚至审讯等方式获取关于DDoS攻击者的证据材料。资源、目标上的差异决定了归因溯源任务并非总是要寻找“终极的完整证据链”，而更多的是应该考虑最有效的满足用户的需求，为用户快速合理应对网络攻击事件提供直接的支持。</p><p style="text-indent: 2em;box-sizing: border-box;">“归因溯源问题就是要建立坚实可信的司法证据链”这一错误认识，本质上源于对归因溯源问题性质的误解：归因溯源问题并不仅仅是简单的从技术上罗列证据与结论，而更应该是一个基于理性思考的情报分析过程，并应当成为固化于网络事件应对流程中的必不可少的一个环节。</p><p style="text-indent: 2em;box-sizing: border-box;">在攻防双方对抗性的场景假设下，攻击者必然尝试用种种方式伪装身份、藏匿可用的证据信息，防御者只能获得有限的信息与资源，要想判断攻击行动的真实源头，防御者必然面临着判断的不确定性；归因溯源的过程，就是要根据防御者/归因溯源分析者所拥有的证据材料与资源，尽可能的消解不确定性，提供分析判断结论，为防御者提供应对决策参考。<span style="text-indent: 2em;">只有尽可能利用归因溯源分析了解作为对手的攻击者情况，防御者才能对攻击行动进行更合理应对，而不再是只能死守己方阵地的无头苍蝇。有了这个正确认识，对网络运营者而言，归因溯源问题就应该纳入在遭遇攻击事件时的第一梯次响应方案，成为网络安全服务产业优先发展的技术选项。</span></p></div></div></div></div>



<p><a href="2247483678">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=518641ae&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483678%26idx%3D1%26sn%3Dad6c9509221e6aae8cee5a65797dbaa2">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 25 Sep 2018 20:54:00 +0800</pubDate>
    </item>
    <item>
      <title>美国起诉朝鲜黑客，涉索尼及WannaCry等黑客案</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483675&amp;idx=1&amp;sn=7b20d5c20b88b846e1a8f495d7565e8a</link>
      <description>今天的网络安全焦点新闻应该就是这条消息了。</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷的APT观察</span> <span>2018-09-07 23:50</span> <span style="display: inline-block;"></span>
</p>

<p>今天的网络安全焦点新闻应该就是这条消息了。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=b35b2e87&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkPjdN45HL2Alp1icHAMRTBn977gnNkjR6hjJnQxGWFIsurB2R94m39bZibnib0W30CbCicrTfhlQVH3Q%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-align: center;"><img class="" data-copyright="0" data-ratio="0.66640625" data-s="300,640" style="" data-type="jpeg" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=6ead152d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkPjdN45HL2Alp1icHAMRTBnLvicMmyibvr9uic24HrhYhtbtEW18fwWzCGHQkwuCBCNyO3JcciaXuMUNg%2F640%3Fwx_fmt%3Djpeg"/></p><p>今天的网络安全焦点新闻应该就是这条消息了。</p><p style="margin-top: 10px;">当地时间9月6日，美国司法部向媒体公布了一份起诉书，指控名为Park Jin Hyok的一名朝鲜黑客，参与实施了包括2014年索尼影业攻击、2016年孟加拉国央行8100万美元惊天劫案、2017年WannaCry勒索病毒等一系列黑客攻击行动。同日，财政部也发布了新闻，宣布对这位黑客及其相关联的一家名为Chosun Expo的公司采取经济制裁措施。</p><p style="margin-top: 10px;">起诉书称，Park Jin Hyok毕业于朝鲜一所大学，精通多种编程语言，在软件开发和不同操作系统的网络安全上有丰富经验。他极有可能服务于朝鲜情报机构人民军总参谋部侦察总局，隶属于旗下著名的“110号实验室”，也就是外界网络安全公司命名的APT组织“Lazarus Group”。2011年到2013年期间，他曾作为掩护阵地公司Chosun Expo Joint Venture的雇员在大连从事编程和信息安全工作。2014 年回国后在朝鲜人民军侦察总局命令下展开网络攻击。</p><p style="margin-top: 10px;">起诉书称，Park除了参与上述攻击外，还参与攻击了美国国防承包商、大学机构、科技公司，电力公司和虚拟货币交易所。这些攻击行动覆盖范围广、手法类型多变、行动时间要求紧、技术要求各有特点，要说这么多黑客行动都完全是这同一位Park先生所为，贝爷我反正是不太信的；不过粗略来看，这份长达179页的起诉书提供的证据和分析过程较为合理的证明了这位Park先生至少与这些攻击难逃干系：Park先生应该是Lazarus这一系列攻击行动中的一位重要的参与者。起诉书提供的具体证据及分析方法，感兴趣的读者可以点击原文链接自行查看阅读学习，不做赘述，只讲三个要点：</p><p style="margin-top: 10px;">一、对比之前公开材料披露的关于Lazarus的各种来源分析报告、美官方机构内部的评估结论，这份起诉书除了提供了更多更丰富的细节外，总体并没有给出任何新的观点结论。当然，这份材料里提供的各种分析细节对于有兴趣跟踪Lazarus Group的人可能会很有帮助，结合这些邮箱地址、域名，也许我们还能从公开的APT分析报道中找到更多的关联关系，从而更清晰的梳理出更多的关联。Twitter上的一位网络安全研究人员@cyberwar_15就已经根据一些邮箱找到了更多的线索，感兴趣的可自行跟踪。</p><p style="margin-top: 10px;">二、起诉书的签署时间是三个月前的6月8日，这个时间点恰恰就在美朝领导人历史性会晤之前四天，猜想当时这份起诉材料应该是出于政治原因被压住了。这一次的公布，同样也是在金正恩计划与韩国领导人文在寅举行第三次首脑会晤前夕，这个时间点的巧合很难让人不认为是美方某些政治势力的刻意安排，借网络安全议题再次“敲打”朝方，试图在核问题上换取点筹码。当然，这也可能再次暗示了特朗普总统与网络安全政策及情报执法部门之间的嫌隙，毕竟就在几个小时前，总统先生还在Twitter上“感谢金正恩委员长”，盛赞其推动的无核化计划。</p><p style="margin-top: 10px;">三、起诉书称作为朝鲜政府境外阵地机构的Chosun Expo公司，一方面为Park Jin Hyok等人从事黑客攻击提供便利条件，另一方面也安排Park Jin Hyok等人员大量从事IT软件外包等工作以赚取利润贴补攻击行动。起诉书中的材料也显示，FBI等调查机构通过其软件外包的客户，了解到很多关于这家公司情况。可以推测，FBI很有可能是通过这些人力信息渠道了解到关于这家公司、Park等人、以及网络攻击行动之间的可能线索。事实证明，想要马儿跑又想马儿不吃草，那是一定会出事的，嘿嘿嘿。</p><p style="margin-top: 10px;">敏感内容太多，不多吐槽了，各位看官自行领会精神。</p>



<p><a href="https://www.documentcloud.org/documents/4834304-2018-09-06-Park-Complaint-Unsealed-0.html">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=bee3c238&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483675%26idx%3D1%26sn%3D7b20d5c20b88b846e1a8f495d7565e8a">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 07 Sep 2018 23:50:00 +0800</pubDate>
    </item>
    <item>
      <title>PHDays安全大会与GRU？</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483671&amp;idx=1&amp;sn=b1a75c1b09be0ff8e45fd3cb872a47f4</link>
      <description>公开信息也能用来对神秘APT组织进行归因溯源。</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷的APT观察</span> <span>2018-08-08 22:07</span> <span style="display: inline-block;"></span>
</p>

<p>公开信息也能用来对神秘APT组织进行归因溯源。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=49f0fb22&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkcuG1o5bV05yvDutSRAG9EloqcDZZvvt5rtWqicQicqUic64xluA3RpVmibicvuIMm5bAIMFic1d50mb1Q%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="text-align: center;margin-top: 10px;margin-bottom: 10px;box-sizing: border-box;"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.5031646" data-w="316" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=847b80b3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkcuG1o5bV05yvDutSRAG9EloqcDZZvvt5rtWqicQicqUic64xluA3RpVmibicvuIMm5bAIMFic1d50mb1Q%2F640%3Fwx_fmt%3Djpeg"/></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="letter-spacing: 0px;box-sizing: border-box;">黑客圈里的朋友应该大抵都听说过PHDays安全大会。PHDays全名Positive Hacking Days，是由俄罗斯网络安全企业Positive Technology冠名主办的全球性网络安全会议。PHDays自2011年开始每年举办一届，影响日趋盛大，会议云集了来自全球各国与俄罗斯本土的网络安全专家，每年都有大量高质量的网络安全技术内容在会议上发表公布，其组织的CTF竞技赛也堪称全球水平和声望最高的CTF赛事之一。CTF领域最为著名的CMU的PPP战队就曾多次参与PHDays的CTF比赛，并多次取得冠军。</span></p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.6671875" data-w="640" data-type="png" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=af93c7bc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEkcuG1o5bV05yvDutSRAG9EiaR2aZYHaVZRy3pdeOr7Hoibxwc6ib1na3H7h2SHfUVWe2GBEydliacOCQ%2F640%3Fwx_fmt%3Dpng"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="letter-spacing: 0px;box-sizing: border-box;">这样一场高水平的黑客盛会，又是俄罗斯本土举办的活动，自然吸引了俄罗斯国内网络安全界黑白两道各路高人的广泛关注。从目前可以获得的公开资料来了，这也是7月份被美国司法部曝光的GRU成员们为数不多的公开露面之一。</span></p><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">根据The Daily Beast的报道，7月份被美国司法部起诉的12名GRU军官中，隶属于26165部队的Pavel Vyacheslavovich Yershov和Dmitriy Sergeyevich Badin曾经参加2014年和2015年的PHDays会议。根据司法部的起诉书，这两位都是具体组织实施包括邮件钓鱼、鱼叉式网络攻击的骨干人员。他们来参加PHDays这样的安全会议，相信一方面是来学习了解网络安全的最新技术手段，另一方面也是为了物色招募专业人才，壮大自身队伍。</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.75" data-w="640" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=e2d00ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkcuG1o5bV05yvDutSRAG9EgkEUptdStAElic9oF0rn6utkmr4yIyBuGnaaOdXnyibxRa67icSh6GTBQ%2F640%3Fwx_fmt%3Djpeg"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="text-align: center;font-size: 14px;color: rgb(182, 182, 182);box-sizing: border-box;"><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="font-size: 14px;"><strong style="box-sizing: border-box;">GRU 26165部队大门，图片源自网络公开信息</strong></span></p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">当然，不止是PHDays这样的网络安全会议，事实上，当7月13日美司法部对俄罗斯黑客的公布之后，任何与这十二名GRU军官相关的信息都成为了各方媒体炒作的热点，自由欧洲电台（Radio Free Europe/Radio Liberty）在7月19日就对涉及起诉书的各种线索进行了全面的梳理分析。通过起诉书内容和各种公开资料查询工具，这份报道找到了起诉书涉及的GRU几处办公场所的照片、多名军官的简历分析、以及可能与这些军官及GRU相关的其他组织、著名公众人物等。</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.5359375" data-w="640" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=4197003f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEkcuG1o5bV05yvDutSRAG9Eu9PhamutLiaDO6q1ang9LsfqsGib7XFs5V7c7pZwd83tY15LjowlicE8A%2F640%3Fwx_fmt%3Djpeg"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="font-size: 14px;color: rgb(182, 182, 182);box-sizing: border-box;"><p style="text-align: center;margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><strong style="box-sizing: border-box;">GRU 74455部队大楼，图片源自谷歌街景</strong></p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">毫无疑问，从美方掌握的证据材料的详尽程度来看，司法部和FBI不仅仅是利用了上述的这些公开信息以寻找人员线索。大部分专家都认为美方可能利用了包括信号情报、网络攻击反制、以及人力情报等多种手段综合获得了关于这十二名被起诉军官的全面详尽资料。</p><p style="margin: 0px 0px 5px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">然而，哪怕是只有公开信息渠道，我们也可以分析整理出许多关于这批GRU军官的大量信息。事实上，互联网的出现，使得我们有越来越多的信息经由各种公开途径散布在网络空间，而要想完全屏蔽这些信息实现个人的隐匿，将越来越成为一项“不可能的任务”。对于分析人员来说，开拓关联分析思路，充分利用网络公开信息渠道资源，将对APT归因溯源等任务提供有力的支撑保障。</p><div class="V5" powered-by="xiumi.us" style="white-space: normal;box-sizing: border-box;"><div style="padding-left: 8px;display: inline-block;width: 558px;vertical-align: top;border-left: 3px solid rgb(160, 160, 160);border-bottom-left-radius: 0px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" powered-by="xiumi.us" style="box-sizing: border-box;"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="box-sizing: border-box;">点击原文链接，可查看RFE/RL关于GRU黑客案的公开信息集锦（可能需要科学上网）。</p></div></div></div></div></div></div></div></div></div>



<p><a href="https://www.rferl.org/a/investigative-report-on-the-trail-of-the-12-indicted-russian-intelligence-officers/29376821.html">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=e979fc0f&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483671%26idx%3D1%26sn%3Db1a75c1b09be0ff8e45fd3cb872a47f4">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 08 Aug 2018 22:07:00 +0800</pubDate>
    </item>
    <item>
      <title>应用归因溯源方法分析网络政治干预行动——Facebook的实践尝试</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483665&amp;idx=1&amp;sn=9dac7558b381f41c190f4601483a89ce</link>
      <description>Facebook发布新闻，称发现了一组利用“有组织的不真实行为”来“误导”用户、尝试影响中期选举的帐号。那么，Facebook是如何尝试对这些威胁者进行归因溯源的呢？</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷</span> <span>2018-08-01 23:03</span> <span style="display: inline-block;"></span>
</p>

<p>Facebook发布新闻，称发现了一组利用“有组织的不真实行为”来“误导”用户、尝试影响中期选举的帐号。那么，Facebook是如何尝试对这些威胁者进行归因溯源的呢？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=efaa1448&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmrODru0qXmgNf1pKEXzs1D67xvGDOtUtLkgVxItfZLUUolf4MIyleFZ649O939pMhabMHcqRpTiaw%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="display: inline-block;width: 100%;vertical-align: top;border-left: 3px solid rgb(160, 160, 160);border-bottom-left-radius: 0px;padding: 0px 0px 0px 8px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">今天的公众号推送给大家关注个当日的实时热门新闻……呃，也许这个不存在的社交网站，在中文网络圈里也并不算啥热门主题吧 ^_^</p></div></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.6234375" data-w="640" data-type="png" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=d9f2f6ec&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmrODru0qXmgNf1pKEXzs1D67xvGDOtUtLkgVxItfZLUUolf4MIyleFZ649O939pMhabMHcqRpTiaw%2F640%3Fwx_fmt%3Dpng"/></p><p>当地时间2018年7月31日，Facebook通过公司官方网站发布新闻，称其已经从Facebook和Instagram上删除了32个专页和帐号，原因是这些专页和帐号涉及到利用“有组织的不真实行为”来“误导”其他用户。</p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">这些疑似政治干预相关的专页，在被删除前共计花费了约1.1万美元购买投放了150项推广广告，总共吸引了超过29万粉丝，其自2017年5月发起了约30场活动，其中影响最大的活动吸引了4700名用户关注，约1400名粉丝表示有意参与。就在被删除之前，一个名为“抵抗者（Resisters）”的专页还在发起一项计划于2018年8月10日-12日在华盛顿举行的抗议活动，同时为活动招募线下志愿者。</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="1.0901961" data-w="510" data-type="png" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=9b125d80&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmrODru0qXmgNf1pKEXzs1DEDNv7wQj3pNRoOYlNysoKzIZZxvicyF3sFPpOyCmUbsz58uQx9V6GCw%2F640%3Fwx_fmt%3Dpng"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="display: inline-block;vertical-align: top;padding: 0px 10px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: middle;padding-left: 5px;padding-right: 5px;font-size: 14px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">招募抗议活动的专页</p></div></div><p>这是在今年的美国中期选举之前发现并公布的第一起有组织的疑似政治干预活动。在此之前，Facebook多次被监管机构问及是否有发现外国机构参与干预中期选举活动的证据，Facebook始终没有给出正面的回应。而这一次Facebook成功的向美国公众证明了这家社交媒体巨头遏制外国势力干预的努力，扎克伯格终于在公关攻势中扳回了一阵。</p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.6359375" data-w="640" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=a0d1ff40&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEmrODru0qXmgNf1pKEXzs1DLyvzAlQL8IHESAXVrsV1ZpmcWMvHswm6X9nvJ7zNzPiaNJVPzrEKLnw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="display: inline-block;vertical-align: top;padding: 0px 10px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: middle;padding-left: 5px;padding-right: 5px;font-size: 14px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">扎克伯格参加国会听证会</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">尽管Facebook称根据已经向执法机构、国会通报提交的现有证据尚无法证实行动的幕后主使者，但是从其官方网站首席安全官Alex Stamos文章中提供的一些分析细节来看，Facebook已经在暗示，今年二月被美国司法部起诉的俄罗斯水军机构IRA或与这次行动存在显著关联。</p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">Facebook在新闻中强调，建立这些专页与帐号的组织者，相比两年前针对总统大选中同样利用Facebook开展虚假煽动宣传的俄罗斯机构IRA（Internet Research Agency，该机构于今年2月被美司法部起诉），他们花费了更大的精力尝试隐藏其真实身份。这可能部分归功于2018年以来的司法部在“通俄门”调查中发起的两件对俄公民与机构人员的起诉所引发的威慑效应，同时也归功于Facebook公司在面对公众指责质疑后采取的一系列防止滥用政策。这些努力已经使得外国势力更难以投放可能影响美国选民的广告或组织相关推广活动了。</p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"> </p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">那么问题来了：这些“主动政治干预行动”的组织者，已经提高了警惕防范意识，花费更大精力隐藏其身份，而Facebook又是如何分析出有价值的线索端倪的呢？</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.45" data-w="640" data-type="png" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=28396f71&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyEmrODru0qXmgNf1pKEXzs1Dc54t9BFt4g0SNPHlJcuGoaTnhZrvVWgS290sFf7blzJu5aNecA5AEA%2F640%3Fwx_fmt%3Dpng"/></p></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="display: inline-block;vertical-align: top;padding: 0px 10px;box-sizing: border-box;"><div style="display: inline-block;vertical-align: middle;padding-left: 5px;padding-right: 5px;font-size: 14px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">Facebook首席安全官Alex Stamos</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">首席安全官Alex Stamos的文章中对此给出了解释。当然，他首先仍然是强调相比针对2016大选调查中关于俄罗斯水军机构IRA介入干预的指责，目前针对这批帐号的分析结论仍然不够准确不够全面，因此还需要包括研究机构、执法机构帮助进一步运用各类资源挖掘线索，最终实现对恶意行为者的归因溯源（Attributing）。</p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">归因溯源（Attributing），是指将已观察到的活动关联到特定的威胁行为者的过程。特别是放到追踪网络空间恶意行为这一问题时，归因溯源应当遵循何种标准，美国学界、情报界在过去多年进行了十分激烈但最终卓有成效的争论（未来本公众号的推送中，将分别介绍其中一些经典的观点、报告与论文）。这些争论中形成的观点、方法，也成为了本次事件中Facebook的安全分析人员进行归因溯源的标准参考。</p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">对于Facebook当前面临的情况，Facebook的安全分析人员的首要挑战就是希望明确归因溯源过程最终应追责到的实体类型。毫无疑问，指责用于注册恶意账户的IP地址的所有者这样的简单技术是不可靠的。相反的，安全分析人员尝试的是：</p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><p style="box-sizing: border-box;"><ul class=" list-paddingleft-2" style="list-style-type: circle;"><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">将可疑活动关联至对该恶意行动负主要操作责任的个人或群组。随后，可以将多起行动中的一组恶意行为者关联在一起，分析其是如何滥用我们的系统，甚至进一步采取反制措施。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">将观察到的恶意行为者关联至一个现实世界中的幕后指使者（real-world sponsor）。这类幕后指使者可能是一个政治组织、国家实体或非政治实体。</p></li></ul></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="letter-spacing: 0px;box-sizing: border-box;">明确归因溯源的目标后，真正进行分析的过程中必然会使用多种分析方法。这些分析方法在过往的学术著作、报告、论文中同样汗牛充栋，但在Facebook的实践中，Alex Stamos称他们主要使用了四种归因模型：</span></p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><p style="box-sizing: border-box;"><ul class=" list-paddingleft-2" style="list-style-type: circle;"><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">政治动机分析（Political Motivation）：在这个模型中，推断出的政治动机是根据民族国家当前已知的政治目标来衡量的。Alex Stamos认为Facebook不应该公开评论民族国家的政治动机，因为公司实际上缺少进行此类评估所需的信息。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">协同行为分析（Coordination）：主要用于分析使用不同方式单独行动的威胁行为者之间的协调行动关联，这可以用于分析归属于同一幕后指使者下的不同行动小组之间活动的关联性与目的。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">工具、技术与流程分析（Tools, Techniques, and Procedures, a.k.a. TTPs）：通过观察一个威胁行动组织如何实施行动以实现其目标的过程——包括侦查、规划、漏洞利用、命令与控制、数据的窃取与分发等——这经常可以帮助推断出一个特定的事件与特定的威胁行动组织之间的关联。TTPs对于发现当前恶意行动与过往历史威胁之间的关系通常非常有效，但我们也不能单纯依赖TTPs模型进行归因。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">技术取证分析（Technical Forensics）：通过研究事件中留下的IOCs（Indicators of Compromise，感染指标）有时可以将活动归因溯源至特定的威胁组织。这在很多时候是一类最简单有效的归因溯源方法。在对技术取证信心很高的情况下，防御者通常会公开提供最佳的归因溯源指标，并将具体信息报告给相应的政府部门。这在多个独立的机构都提供了兼容一致的IOCs指标时往往尤其准确。</p></li></ul></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="letter-spacing: 0px;box-sizing: border-box;">基于上述的归因溯源框架，Facebook对发现的专页和帐号进行了归因溯源分析，Alex Stamos得出的主要结论观点包括：</span></p></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><p style="box-sizing: border-box;"><ul class=" list-paddingleft-2" style="list-style-type: circle;"><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">Facebook不对该活动背后群体的政治动机进行评估。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">Facebook发现了这些账户与之前确定的俄罗斯水军机构IRA账户存在关联。例如，某个已知的IRA账户曾经是此次发现的某一个专页的管理员。Facebook认为这确实是一个重要的细节，但它并不足以提供决定性的支持，因为过去也曾经有真实政治团体与IRA直接互动的例子。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">Facebook证实这些行为者使用的一些工具、技术与流程（TTPs）与2016年在IRA所观察到的一致。但这一分析同样不足以对IRA归因溯源。因为IRA所使用的这一系列TTPs已经被广泛传播和讨论，任何一个恶意行为者都可以复制这一整套技术。</p></li><li><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">Facebook目前所获得的技术取证尚不足以提供高可信度的IOC归因。有鉴于此，Facebook已主动向美国司法部门报告了该事件的技术调查结果，希望掌握更多取证资源的司法机构能够给出更准确的归因溯源结论。</p></li></ul></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="box-sizing: border-box;"><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;"><span style="letter-spacing: 0px;box-sizing: border-box;">Facebook对此次网络政治干预行动的披露及相关的归因溯源分析，对于我们尝试开展归因溯源分析工作，其实同样是一个很好学习案例范本。Alex Stamos的文章，对归因溯源的基本框架、模型方法、案例事件都进行了框架性的介绍。从中不难看出，归因溯源并不是多么高深神秘不可测的天顶星科技，而是一套由批判性思维方法支撑的分析体系。在美国网络安全与情报执法领域，这一套体系已经经过多年发展，积累了大量的实践经验和理论成果。未来本公众号的文章推送中，也将逐步向各位读者陆续推介，欢迎各位持续关注。</span></p><p style="margin: 10px 0px;padding: 0px;box-sizing: border-box;line-height: 1.75em;">有兴趣进一步了解Alex Stamos这篇文章的，请自行搜索“How Much Can Companies Know About Who’s Behind Cyber Threats?”（需科学上网）。</p></div></div></div></div>



<p><a href="2247483665">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=622150f2&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483665%26idx%3D1%26sn%3D9dac7558b381f41c190f4601483a89ce">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 01 Aug 2018 23:03:00 +0800</pubDate>
    </item>
    <item>
      <title>关于APT观察</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483658&amp;idx=1&amp;sn=3aca97af056b7158aced9f931133a6c9</link>
      <description>我为什么做这个公众号？</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷</span> <span>2018-07-31 22:34</span> <span style="display: inline-block;"></span>
</p>

<p>我为什么做这个公众号？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=464c8cf7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEnibcdNZOPdThmsoeSAzNgfiaa84w5JID7LjDsba5WGeolZWSaUlL7yDMZ8TXYZLVPtSbl9v2QErlAw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div style="box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="margin: 10px 0% 8px;box-sizing: border-box;"><div style="display: inline-block;width: 100%;vertical-align: top;border-left: 3px solid rgb(160, 160, 160);border-bottom-left-radius: 0px;padding: 0px 0px 0px 8px;background-color: rgb(250, 250, 250);box-sizing: border-box;"><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="font-size: 14px;box-sizing: border-box;"><p style="margin: 0px;padding: 0px;box-sizing: border-box;">昨天半夜发出公众号的<a href="http://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483655&amp;idx=1&amp;sn=62a587bfc962b08a2aedf53f3f6f91e1&amp;chksm=fa4b1057cd3c9941efaa32593fd82990c586de8c0c88e9c53fcd4c728c439f58f3a13b5076d1&amp;scene=21#wechat_redirect" target="_blank">第一篇文章</a>，今天下午下班回家，发现竟然已经有了一百余粉丝，文章阅读量接近两千，这对于定位于这样一个偏门专业领域的个人公众号而言，着实有点超过本人的预期了，再次感谢各位友人抬爱。</p><p style="margin: 0px;padding: 0px;box-sizing: border-box;">其间有朋友问我，为何考虑以此领域为主题开公众号？我想正好不妨趁着这个热乎劲儿，来讲讲我的个人想法。</p></div></div></div></div></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="text-align: center;margin-top: 10px;margin-bottom: 10px;box-sizing: border-box;"><p style="max-width: 100%;vertical-align: middle;display: inline-block;box-sizing: border-box;"><img data-ratio="0.6846154" data-w="520" data-type="jpeg" style="vertical-align: middle;max-width: 100%;box-sizing: border-box;" src="https://wechat2rss.xlab.app/img-proxy/?k=e1830b12&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyEnibcdNZOPdThmsoeSAzNgfiaa84w5JID7LjDsba5WGeolZWSaUlL7yDMZ8TXYZLVPtSbl9v2QErlAw%2F640%3Fwx_fmt%3Djpeg"/></p></div></div><div class="V5" style="box-sizing: border-box;" powered-by="xiumi.us"><div style="box-sizing: border-box;"><div style="font-size: 14px;box-sizing: border-box;"><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;"><span style="letter-spacing: 0px;box-sizing: border-box;">APT，即高级持续性威胁（Advanced Persistent Threat），是最早由美国空军的一些网络安全分析师所创造出来的术语。在2005-2006年左右，网络安全形势出现了一些微妙的变化：一方面是越来越多的攻击者开始注意到各种高价值的网络攻击目标（商业机密、知识产权、虚拟资产、军事情报等）；另一方面，各类机构的网络安全防护能力也逐渐开始提升，商业化的边界防护设备、入侵检测设备成为常规配置，攻击成功的难度和成本变得越来越高。在这样的背景下，一类目的高度明确、行动组织严密、资源投入巨大、隐蔽持续较长时间的网络攻击逐渐出现并成为网络威胁的主要形式，这样的攻击就被称为高级持续性威胁（APT）。</span></p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">震网病毒（Stuxnet）可以说是最早、最典型、最成功的APT攻击行动，它实际上是美国及其盟国共同实施的所谓“奥运会行动（Operation Olympic Games）”的组成部分。这项行动，最早从2006年开始实施，然而直至2010年6月才被发现痕迹，在最终被清除前威胁行动持续了至少四年左右时间；该计划成本投入巨大，仅在震网病毒中所使用到的四个未公开零日漏洞（0day，指攻击者掌握但公众尚未了解且尚无修补防范手段的漏洞），在黑市上就价值上百万美元；通过数年隐秘的行动，美方情报机构达到了顺利潜入伊朗纳坦兹铀浓缩设备控制网络并最终破坏设备的目的，伊朗核计划进程因此推迟了一年半到两年时间，可以说实现了极高的战略与战术价值。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">在震网病毒被发现后，全球网络安全机构对其进行了广泛深入的分析研究，几乎所有人都将嫌疑目标指向对伊朗核计划恨之入骨的美国、以色列。然而直到2012年有美国政府内部人士向纽约时报提供匿名爆料，才证实了震网确系由美国政府批准的网络秘密行动。而且，至今为止伊朗及其盟友们也无法完整的复盘震网病毒是如何潜入纳坦兹的流程，也无法找到美、以情报人员留下的痕迹线索。这正是APT攻击高度隐蔽性的典型体现。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">可以说，参与“震网病毒”和“奥运会行动”的CIA、NSA及以色列情报机构的8200部队正是实施高级可持续威胁APT这项技术的始作俑者和集大成者。在此之后，“奥运会行动”犹如打开了一个潘多拉魔盒：各种类型的犯罪组织、势力团伙、甚至国家级军情机构，看到了APT这种网络攻击形式可能带来的巨大利益诱惑，同时又发现被溯源归罪的风险极低，纷纷尝试用APT的方法开展网络攻击行动。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">在这样一个群魔乱舞的情形下，美国作为全球网络化程度最高、网络技术应用最为普及、也是全球经济最富强发达的国家，自然而然的也就成为过去十年里全球APT攻击的重灾区。然而，不要忘记美国才是这项法门的鼻祖，在这深受其害的十年间通过产业界、政府、执法情报机构等各方与各类APT组织的对抗，美国也自然而然的成为了全球在防范对抗APT技术方面的最强者。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">从2013年2月曼迪昂特公司（Mandiant，现已被FireEye公司收购）发布APT1报告开始，直至本月美国司法部起诉GRU的12名军官（被认为属于APT28，也称Fancy Bear），从五年多时间以来美方公布的各种渠道公开信息都清晰的昭示：<span style="color: rgb(0, 0, 0);">美国的网络安全产业界及执法情报机构，已经积累形成了一整套行之有效的网络攻击追踪溯源方法，其对抗能力水平、资源掌控情况总体而言显著高于其主要对手。也就是说，在这样的对抗形势之下，对手势力一旦试图向美国机构发起APT攻击行动，就有较大几率被美方机构发现；在作战战线与行动周期不断拉长的情况下，</span><span style="color: rgb(2, 30, 170);">攻击者最终几乎必然暴露目标、被美方机构追踪溯源</span><span style="color: rgb(0, 0, 0);">。</span>可以说，美方通过建立这样的技术优势，已经基本上可以实现<span style="color: rgb(2, 30, 170);">对国家级行为体的“<span style="font-size: 14px;">网络威慑</span>”</span>目的。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">而反观我国，在国际形势微妙复杂、国际竞争对抗日趋激烈的现实之下，毫无疑问，我们应当假定的事实是对我国的高级持续性网络攻击威胁形势必将越来越复杂；而从最近这几年的实践情况来看，除了疑似来自东南亚某国的“海莲花”（OceanLotus）、以及疑似来自南亚某国的“白象”（Dropping Elephant，也称Patchwork），我们几乎没有看到有来自我国的安全研究机构独立发现的对中国实施APT攻击的组织。这样的矛盾情况，我只能得出一个悲观的解释：在风平浪静的海面之下，还有不计其数的对华APT组织在潜伏行动，而我们对此却一无所知。</p><p style="margin: 5px 0px;padding: 0px;box-sizing: border-box;line-height: 2em;">这正是本人开设这个公众号的初衷所在。从过去十年以FireEye、CrowdStrike等公司为代表的成功案例以及他们发布的各类研究报告中可以看到，APT的跟踪分析，并非高深莫测的技术，而是全局协调的工作机制、科学理性的分析方法加上锲而不舍的钻研精神。希望通过这个公众号，将他们的成功经验传播分享给有志从事这一行当的同行者，让我们劈开海浪，抓住大鱼。</p></div></div></div></div>



<p><a href="2247483658">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=8762f30e&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483658%26idx%3D1%26sn%3D3aca97af056b7158aced9f931133a6c9">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 31 Jul 2018 22:34:00 +0800</pubDate>
    </item>
    <item>
      <title>美司法部对12名俄罗斯情报人员的起诉书里证明了什么？</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzUzMDkyNTYzMQ==&amp;mid=2247483655&amp;idx=1&amp;sn=62a587bfc962b08a2aedf53f3f6f91e1</link>
      <description>听贝爷来侃一侃美司法部对俄情报人员的这份起诉书中所透露出来的玄机。</description>
      <content:encoded><![CDATA[<p>
原创 <span>贝爷</span> <span>2018-07-30 22:26</span> <span style="display: inline-block;"></span>
</p>

<p>听贝爷来侃一侃美司法部对俄情报人员的这份起诉书中所透露出来的玄机。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=7ace6b56&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyElTrGAlzF69I09d4iblqHqGmd4GIB5bAX7Vh3k67dhZDblEuibBEibWovMSciaFDMb5IXu9vzRPP8Houg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p><img class="" data-copyright="0" data-ratio="0.5617283950617284" data-s="300,640" style="" data-type="jpeg" data-w="810" src="https://wechat2rss.xlab.app/img-proxy/?k=5f8730de&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FK627wH3jyElTrGAlzF69I09d4iblqHqGmIIkGGaOJqkJcEHNFnzbvANRibWPGLJybIMNGGk8IgoBTQzEZ8lMLm4w%2F640%3Fwx_fmt%3Djpeg"/></p><p style="margin-top: 5px;margin-bottom: 5px;">当地时间2018年7月13日，美国司法部公布了一份针对俄罗斯情报机构GRU（Главное Разведывательное Управление，总参谋部军事情报总局，国内一般称格鲁乌或格勒乌）所下属12名情报人员的起诉书，指控其在2016年美国大选期间，发动网络攻击非法入侵多个民主党竞选阵营的计算机系统，窃取并公布信息资料，意图干扰美国大选。</p><p style="margin-top: 5px;margin-bottom: 5px;">俄情报机构直接参与了对2016美国总统大选的干预行动，这是包括FBI、CIA、NSA等美国情报界机构从2016年大选期间至今一直不曾动摇的判断。负责“通俄门”调查的特别检察官Mueller也不是第一次针对大选干预行动起诉俄罗斯人——早在今年2月16日，他就起诉了利用社交网络水军操纵不实信息传播的13名俄罗斯公民和3家企业组织。然而这次，就在特朗普与普京在赫尔辛基的首次会晤前这个微妙的时间窗口，检察官Mueller抛出这份重量级、针对军方情报人员的起诉书，其中必然不是简单的公布一个针对大选干预的阶段性结果，而是巧妙把握时机、将一系列已掌握物证通盘抛出以达到对俄罗斯形象最有效打击目的的一种政治性安排。</p><p style="margin-top: 5px;margin-bottom: 5px;">本文无意讨论这一政治性安排的效果、影响。然而为了达到这样一种政治性目的，特别检察官Mueller与司法部在这份长达29页的起诉书中，首次披露了大量与俄罗斯情报机构参与对民主党阵营黑客攻击以及其他大选干预行动的直接事实。完全有理由相信，这些事实判断，对于美国情报机构来说，大部分是早已掌握甚至是早已向特朗普总统进行过评估汇报的。但作为旁观吃瓜群众，这份起诉书却首次向我们披露了大量内幕性信息；更重要的是，如果我们相信特别检察官Mueller和司法部团队的诚实与专业，那么我们还可以基于这些内幕性信息推断出这些信息的来源以及调查取证的手段：也就是说，我们可以尝试从这份材料，复盘出美方的网络安全防御团队、情报执法团队，是如何对隶属GRU的这支黑客力量实施溯源、追踪、反制的。</p><p style="margin-top: 5px;margin-bottom: 5px;"><span style="font-size: 20px;color: rgb(122, 68, 66);">起诉书主要内容</span></p><hr/><p style="margin-top: 5px;margin-bottom: 5px;">起诉书共起诉了12名俄罗斯军方情报人员，分别涉及共11项指控。这12名情报人员分别属于GRU下属26165部队（Unit 26165）和74455部队（Unit 74455）。起诉材料认为，26165部队在整个行动中负责的是针对民主党大选组织机构DCCC和DNC的黑客攻击和数据窃取工作；而74455部队的主要任务是通过掩护手段（Guccifer 2.0、DCLeak）、借助第三方机构（WikiLeaks，即起诉书原文中所指Organization 1）公布这些窃取到的数据，从而达到影响公众舆论、影响大选的目的；另外，74455部队还负责了针对各州选民注册数据的窃取任务。</p><p style="margin-top: 5px;margin-bottom: 5px;">负责攻击DCCC和DNC、窃取希拉里竞选相关邮件帐号的26165部队，涉及被告共9名，其中Netyksho是26165部队的主官，另外8名军官则分属其下两个部门：Antonov少校负责的部门（包括部门副主管Badin和军官Yermakov、Lukashev）和Morgachev中校负责的部门（包括军官Kozachek、Yershov和Malyshev）。</p><p style="margin-top: 5px;margin-bottom: 5px;">负责秘密公布这些数据、窃取选民注册数据的74455部队，涉及被告三名，分别是部队主要负责人Osadchuk上校、负责通过DCLeak和Guccifer 2.0公布信息的军官Potemkin、以及负责窃取选民注册数据的军官Kovalev。</p><p style="text-align: center;margin-top: 5px;margin-bottom: 5px;"><img class="" data-copyright="0" data-ratio="2.5759637188208617" data-s="300,640" style="" data-type="png" data-w="441" src="https://wechat2rss.xlab.app/img-proxy/?k=9dfdfc51&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FK627wH3jyElTrGAlzF69I09d4iblqHqGmuicDqo9ax3RXRWRX2ZDaC0Q70PyU2os2riauDUG4GTcFaslQt3fKsCgg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;margin-top: 5px;margin-bottom: 5px;"><span style="font-size: 14px;color: rgb(136, 136, 136);">图1. 起诉书涉及的俄GRU机构与人员</span></p><p style="margin-top: 5px;margin-bottom: 5px;">从起诉书中可以看到，美方认为俄罗斯军方情报机构GRU在这一系列行动中分工明确，策划严谨，组织严密。在具体网络攻击行动的实施阶段，26165部队安排了专业的社工行动实施团队（Antonov负责的部门1）与技术支持团队（Morgachev负责的部门2）有效配合；在发挥行动性影响阶段，专门安排74455部队负责以隐匿身份方式公布材料，并尽其所能的实施了匿名隐蔽保护措施（Potemkin负责的部门3）；为了尝试进一步针对性的对选民进行干预信息投放，GRU还组织了74455部队多角度尝试窃取选民注册数据的行动（Kovalev负责的部门4）。</p><p style="margin-top: 5px;margin-bottom: 5px;">如果进一步结合2018年2月“通俄门”调查团队对13名俄公民和3家俄企业的起诉来看，这些利用民间机构建立“网络水军”（trolls）散布信息制造网络热点以试图影响选民的行动，与本次起诉中的情报机构秘密行动之间极有可能是存在着关联的。“通俄门”调查团队似乎也是在暗示，情报机构与由俄罗斯巨富控制的网络水军公司如此的协调行动，背后的授意者无疑应该是俄罗斯的最高领导决策者。</p><p style="white-space: normal;margin-top: 5px;margin-bottom: 5px;"><span style="font-size: 20px;color: rgb(122, 68, 66);">起诉书展示的美方能力优势</span></p><hr style="white-space: normal;"/><p style="margin-top: 5px;margin-bottom: 5px;">俄罗斯黑客一直在网络安全圈里有着技艺高超、胆识过人的声名，GRU这个神秘的组织更是各国情报机构都丝毫不敢小觑的力量，其隐蔽秘密的行动方式可谓“来无影、去无踪”，其秘密行动罕有失手遭对手反制的情况。然而这一次隶属GRU的黑客部队却栽给了美方的司法部门，被直接指为幕后黑手不说，成员甚至被指名道姓直接提交法庭起诉，可谓是GRU这支从苏联时代开始就威名赫赫的尖刀部队的奇耻大辱。</p><p style="margin-top: 5px;margin-bottom: 5px;">追其根源，笔者认为可以用一句话简要概括：“不是俄军太无能，只是美军太强大”。美方受害机构、安全服务企业、司法调查机构、情报安全部门在安全意识上更领先，技术上更全面，资源掌控上有优势，行动上协调高效，使得他们尽管遭遇到了攻击者严重的侵害、造成了重大的破坏性影响，然而最终仍然可以反溯攻击者来源，采取包括技术防范、情报反制、经济制裁、司法起诉等多种手段反击。在俄美大选政治干预这场战斗中，尽管美方基本始终处于相对被动的状态，然而从至今为止总的形势判断来看，美方依托其雄厚的实力基础，保住自己不败的同时还向对方发起了有力反击，双方算是打了个平手。</p><p style="margin-top: 5px;margin-bottom: 5px;">从这份起诉书以及其他相关公开报道来分析，笔者认为至少有以下要点值得关注：</p><p style="margin-top: 5px;margin-bottom: 5px;"><span style="color: rgb(2, 30, 170);">一、调查取证大量使用从服务器镜像中获取的证据，技术分析大量得到第三方企业协助。</span></p><p style="margin-top: 5px;margin-bottom: 5px;">前FBI局长James Comey在2017年3月20日的国会听证会上承认，FBI一直并未从DNC取走服务器进行调查。特朗普总统随后就一直诟病FBI并未拿到服务器，暗指其分析缺乏真凭实据。</p><p style="margin-top: 5px;margin-bottom: 5px;">但实际上Comey在听证会上已经明确指出，虽然FBI并未取走服务器，FBI已经完整的获得了服务器上的镜像及CrowdStrike公司提供的全部取证分析报告。从纯技术的角度分析，获取包含完整磁盘和内存数据的服务器镜像，对于取证工作来说，要比直接搬走一台服务器的硬件要更有价值的多；甚至可以说，将服务器断网、断电，实际上就会直接破坏一部分的攻击证据，对调查造成不利影响。</p><p style="margin-top: 5px;margin-bottom: 5px;">从起诉书披露的情况来看：2016年5月间，DCCC和DNC就意识到其可能遭到了网络攻击，于是雇佣CrowdStrike公司帮助其调查攻击情况；CrowdStrike公司在初步调查之后，尝试清除了攻击者已经获得的权限；在此之后，直到6月份DCCC与DNC对外正式公布遭遇黑客攻击，攻击者还多次尝试通过多种手段再次渗透进入DCCC网络盗走数据。起诉书中多次使用了这一时段内攻击者的行动线索作为重要证据，这说明这一时段内CrowdStrike公司发现了大量攻击者留下的痕迹线索，通过服务器镜像等方式进行了证据固化，通过技术分析取得了全面完整的取证分析报告，并随后移交FBI，为此后的调查与起诉提供了关键性材料。CrowdStrike作为第三方安全企业，可以说在本案中发挥了至关重要的作用。</p><p style="margin-top: 5px;margin-bottom: 5px;"><span style="color: rgb(2, 30, 170);">二、攻击者所使用的攻击基础设施遭到调查机构全面控制，彰显美方网络攻击反制能力。</span></p><p style="margin-top: 5px;margin-bottom: 5px;">攻击基础设施是指攻击者在攻击过程中使用的后端组件，这其中可能包括域名、重定向器、攻击载荷托管服务器、命令控制服务器、数据文件转存服务器等。对于一支实施隐蔽网络情报行动的攻击团队来说，做好攻击基础设施每一个环节上的安全、隐蔽、秘密，是实现攻击后最终全身而退的重要保障。</p><p style="margin-top: 5px;margin-bottom: 5px;">但在本案中，起诉书材料显示，攻击者使用的多个基础设施服务都遭到了调查机构的全面控制：起诉书中指出了俄罗斯军情人员是何时、以何种方式登录到一台位于亚利桑那州的控制服务器，配置并连接已感染木马的DCCC主机的，他们还通过这台控制服务器，“全天候实时地”监控一名DCCC工作人员电脑；起诉书中还指出，攻击者使用名为X-Tunnel的软件在2016年4月22日将窃取的数据转移到一台位于伊利诺伊州的服务器，并在4月28日将其取走。这些起诉书上的指控陈述，无法仅仅通过对受害电脑上的取证就能证实，而是必须依托于对攻击者所有的这些攻击基础设施服务器的权限控制才能实现的。</p><p style="margin-top: 5px;margin-bottom: 5px;">起诉书并未披露如何控制这些基础设施的更深入细节，因此我们无法从中准确的判断调查机构究竟是通过技术渗透还是通过司法强制手段获得的这些控制权。但显而易见的是，控制了这些攻击基础设施，调查机构对攻击者的所作所为完全可以了如指掌，如同瓮中捉鳖一般，这甚至比对DCCC和DNC遭受攻击的这些服务器和终端PC的取证还要有效得多。</p><p style="margin-top: 5px;margin-bottom: 5px;"><span style="color: rgb(2, 30, 170);">三、攻击者种种疏漏留下了大量蛛丝马迹，美方全方位协调的调查能力是最终致胜法宝。</span></p><p style="margin-top: 5px;margin-bottom: 5px;">针对2016美国总统大选中民主党阵营机构的攻击，是一场时间高度紧迫、高强度、多要素协调的秘密行动。正是由于这一特点，参与行动的攻击者虽然都是久经沙场的老江湖，精通黑客攻防技术，具备丰富的隐蔽行动反侦察经验，但在高强度的任务目标压力之下，仍然会由于侥幸心理、或是对对手能力估计不足，留下了大量蛛丝马迹的线索。</p><p style="margin-top: 5px;margin-bottom: 5px;">起诉书中指出的这类线索包括：26165部队注册用于对DNC实施钓鱼行动的欺诈域名时用于隐藏IP来源的VPN帐号，与74455部队人员以Guccifer2.0名义公布泄密材料时使用的VPN帐号竟然完全是同一个；用于支付这个VPN帐号的比特币钱包，后来又被用于注册dcleaks.com这个域名（这个域名被用来公布窃取自DNC的大量邮件和文档）；在以Guccifer 2.0的身份向维基解密（起诉书中的Organization 1）传送窃取的文档过程中，以文件附件形式传送的被盗邮件采用了高强度的加密传输，但双方邮件沟通的正文内容却未做加密处理，美国调查机构正是通过截取的这些邮件通信的正文内容，证实了Guciffer 2.0与维基解密间的串谋合作关系。</p><p style="margin-top: 5px;margin-bottom: 5px;">这些攻击者留下的细微线索，一方面证明了GRU的秘密行动仍然缺乏系统性和严谨性，另一方面，这些细枝末节的线索能够被美方调查机构一一找出，最终将一块块碎片拼接形成完整的故事情节，这也充分体现了美方在网络攻击事件调查中的全方位协调能力。</p><p style="margin-top: 5px;margin-bottom: 5px;">可以想象，来自司法部特别检察官办公室、国家情报总监办公室、CIA、FBI、DHS、NSA等机构的调查与情报人员，动用各种技术力量与资源，借助多种情报渠道印证，结合从Google、Twitter等第三方公司通过司法传票取得的数字证据，将无数看似毫无关联的线索拼接在一起，最终完成了关于大选干预事件的全景画卷。</p><p style="margin-top: 5px;margin-bottom: 5px;">当然，这幅画卷可能并不百分之百完整、真实、准确，但从过往两年多时间以来披露关于这一系列事件的公开材料看来，笔者认为，这份起诉书材料的观点，是迄今为止针对2016年大选黑客攻击事件的最符合事实逻辑、提供最为丰富佐证材料的解释。这也是美国情报与司法调查机构过去十余年以来所积累形成的网络攻击全方位调查与追踪溯源能力的突出体现。</p><p style="margin-top: 5px;margin-bottom: 5px;white-space: normal;"><span style="font-size: 20px;color: rgb(122, 68, 66);">有何借鉴启发？</span></p><hr style="white-space: normal;"/><p style="margin-top: 5px;margin-bottom: 5px;">特别检察官Mueller先生的这份起诉书，在笔者看来，应当可以视作我国网络安全行业的从业人员最好的一堂免费公开课。这堂公开课，通篇没有使用任何“高级持续威胁”、“杀伤链”、“暴露面”、“大数据异常行为检测”等等高大上的名词概念，但是却用抽丝剥茧的方式将一个防御者如何调动种种资源、最终将攻击者打回原形的过程清晰的展现在观众面前。</p><p style="margin-top: 5px;margin-bottom: 5px;">从起诉书披露的信息来推断，在取证、调查、乃至反制的过程中，美方调查机构并没有使用到任何超出我们想象的“天顶星科技”，国内的网络安全产业界、执法调查机构也完全有技术能力复盘同样的调查流程。诚然，我们可能并不具备如美国政府情报与司法调查机构这般强大全方位的资源掌控能力，但其间的差距并非不可逾越之鸿沟。有关部门不妨认真静下心来，好好学一学这份起诉书的方法和思想理念，下点真功夫，揪出那些真正对我国图谋不轨实施网络攻击的敌对势力，也算是功德无量了。</p><p style="margin-top: 5px;margin-bottom: 5px;">至于其他，FireEye公司7月10日发布了一份报告，非常有参考价值。看破不说破，在下也就点到为止了。</p>



<p><a href="2247483655">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=44da3583&amp;r=1&amp;u=http%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzUzMDkyNTYzMQ%3D%3D%26mid%3D2247483655%26idx%3D1%26sn%3D62a587bfc962b08a2aedf53f3f6f91e1">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 30 Jul 2018 22:26:00 +0800</pubDate>
    </item>
  </channel>
</rss>