随着俄罗斯黑客影响美国总统选举的消息,许多媒体想知道我们如何识别黑客。网络安全专家可以通过多种方式找到黑客攻击的根源。
IP地址

追踪黑客的第一个也是最明显的方法是使用他们的 IP 地址。现在,任何称职的黑客都会使用缺乏有意义信息的 IP 地址。他们将通过 Tor、VPN,甚至可能在公共场所工作。但我们假设我们想要追踪的黑客非常缺乏经验,或者他们不小心暴露了自己的 IP 地址。通过 IP 查找它们的工作方式可能如下:
1. 黑客成功实现了他们的目标(无论是什么),但留下了显示来自特定 IP 地址的网络访问的日志。
2. 被黑客攻击的公司或个人将这些日志传递给执法部门。
3. 执法人员传唤 ISP,查明谁拥有该 IP 地址或在攻击时谁正在使用该地址。然后,调查人员可以将该 IP 地址与物理位置相关联。
4. 获得搜查令后,调查人员前往 IP 地址指示的实际位置并开始调查。
5. 如果我们的黑客真的很蠢,调查人员会到处发现黑客攻击的证据。如果是这样,黑客将在因犯罪行为被送进监狱之前进行短暂的审判。
当然,由于大多数黑客都在代理后面工作,执法部门获得的 IP 地址不会将他们指向任何有用的地方。这意味着他们需要使用其他技术或等待黑客犯错误。
跟随面包屑

在调查熟练的黑客时,计算机取证归根结底就是寻找小错误和间接证据。您不会有一个 IP 地址用大红色箭头指向攻击者的家。相反,你会得到一堆小面包屑,可以帮助你很好地猜测可能的肇事者。
黑客攻击的复杂性可能会将潜在的犯罪者限制为高技能的操作人员。美国情报机构保存以前的攻击记录,并将其与特定的黑客联系起来,即使他们不知道他们的名字。
例如,美国执法部门将 DNC 黑客称为 APT 29,或高级持续威胁 29。我们可能不知道他或她的姓名和地址,但我们仍然可以根据他或她的风格、作案手法和软件包将黑客归因于他或她。
黑客攻击中使用的软件包类型可能会提供“签名”模式。例如,许多黑客使用高度定制的软件包。有些甚至可以追溯到国家情报机构。在 DNC 黑客事件中,法医调查人员发现黑客攻击中使用的 SSL 证书是完全相同的俄罗斯军事情报部门在 2015 年德国议会黑客事件中使用的那个。
有时是非常微小的事情。也许这是一个在随机通信中重复出现的奇怪短语,将黑客与特定个人联系起来。或者也许是他们的软件包留下的一点面包屑。
这是民主党全国委员会黑客事件与俄罗斯联系在一起的方式之一。该漏洞的调查人员注意到黑客发布的一些 Word 文档显示由具有俄语本地化 Word 和西里尔字母用户名的用户进行的修改。有缺陷的工具甚至可以泄露黑客的位置。流行的 DDoS 实用程序低轨道离子炮曾经有一个错误,会揭示用户的位置。
老式的警察工作也有助于找到黑客。具体目标可能有助于识别肇事者。如果执法部门确定了攻击背后的动机,则可能会归因于政治动机。如果黑客对某个团体或个人有可疑的好处,那么显然应该去哪里寻找。黑客可能会将资金存入银行账户,而这可能是可追踪的。黑客也难免会为了保全自己而互相“攻击”。
最后,有时黑客只是告诉你。黑客在 Twitter 或 IRC 上吹嘘他们最近的攻击行为并不罕见。
如果调查人员能够追踪到足够的线索,他们就可以开始构建更完整的画面,并尝试获取有意义的 IP 地址。
逮捕黑客

知道黑客的代号是一回事,但真正掌握他们又是另一回事。通常,逮捕黑客可以归结为一个小错误。例如,Lulzsec 领导人 Sabu,被抓住了当他忘记使用 Tor 登录 IRC 时。他只犯了一次错误,但这足以让监视他的机构确定他的真实位置。
结论
执法部门发现黑客的方式多种多样,令人惊讶。这通常归结为犯罪者所犯的一个小但严重的错误。






