Botnet僵尸网络:可怕而无声的网络罪犯

Gafgyt C&C所在区域 例如,伏影实验室本年度检测到了大量被命名为 HybridMQ 的 Gafgyt 变种木马,其二进制文件中包含 Gafgyt 木马的基础通信框架,Mirai 木马的 C&C 信息保护逻辑,以及来自其他 Gafgyt/Mirai 变种的多种 DDoS 攻击代码。通用服务以及各类游戏服务为主,除固定的 21(FTP)、22(SSH)、 53(DNS)、80(HTTP)、443(HTTPS)、3074(XBOXLive) 以外,Gafgyt 瞄准的其他端口随着热门游戏服务 的变化而变化。 阅读详情

 

  调查局在最近的一份报告中指出2010年是僵尸网络(Botnet)年,全球遭遇攻击数量中僵尸网络名列第一。不久前,台湾当局就破获了一起国家级的僵尸网络;该僵尸网络连接台湾的主控台(CNC),以2万多个病毒,对30多个国家同时发动拒绝式服务的攻击。

  僵尸网络(Botnet)到底是怎么发动攻击的?以下这篇深入剖析文章是由趋势科技Sr. Dev Manager Arther Wu所撰写。

  Botnet 僵尸网络:

  无声的主流威胁 恐使电脑使用者成罪犯

  你是否曾经想过自己的电脑会是攻击他人系统的帮凶?或是成为助长地下经济的一员?2003年在美国奥勒冈州的Clark,利用botnet 僵尸网络(或称为傀儡网络),同时两万多台电脑对ebay发动DDoS攻击;2005年一月美国一位20岁的年轻人,使用botnet 僵尸网络瘫痪西雅图-西北医学中心的医疗系统,造成约一百五十万美金的损失,并危害到该院病人的生命。2008年,中国的黑客发动botnet 僵尸网络大军,DDoS攻击著名的巴哈姆特游戏社交网站,要求该网站配合其宣传,否则将继续阻断其服务;美国联邦调查局指出,全球约有一百多万台的电脑遭受bot控制成为botnet 僵尸网络一员,在不知不觉中黑客已经利用你的电脑为所欲为了。

  Bot 的威胁

  FBIBotnet 僵尸网络受害者超过 1 百万人

  全台有三分之一电脑遭植入僵尸程序

  每10部电脑就有1.1部成为非自愿的僵尸电脑

  约7.5 IT安全人员,没有意识到僵尸网络威胁

  Gartner估计在本年度末大概会有75%的企业会感染上僵尸病毒

  根据 Marshal 的报导,有六个 Botnet 必须为现今 85% 的垃圾邮件与网络钓鱼电子邮件负责。

  Bot 怎么植入我的电脑?

  如果一台操作系统和浏览器有漏洞的PC访问了一个含有恶意程序的网站或是博客,可能在不知情的情况下就感染了。尤其是许多人喜欢在网络上交换影音或音乐文件,但下载同时可能不知不觉就让电脑中毒了,黑客藉此远端端控制你的电脑,不只会窃取个人隐私、监控上网活动,电脑还会像僵尸一样被控制,变成黑客窃取他人电脑资料的帮凶!

  根据趋势科技 TrendLabs 统计指出在平均每月至少有超过 1 百万台 PC 遭僵尸网络相关恶意程序感染。

  在介绍botnet 僵尸网络行为之前,我们先来了解其历史;1988年时,Jarkko Oikarinen在芬兰的欧芦大学(University of Oulu)设计出一套在线聊天系统,称之为Internet relay chat (IRC),隔年Greg LindahlIRC架构上撰写了GM (Game Manager for the Hunt the Wumpus game),这是第一个IRC bot,当初的bot只是一个方便管理系统的工具,并未有任何恶意的行为,然而现今的bot已经成为网络安全的一大隐患,也成为黑客赚钱的有利工具。

  一般的Botnet 僵尸网络组成可分为三部份:

  botherder: 下达指令给botnet 僵尸网络成员的司令官,为黑客本身

  botclient: 被遥控的受害者电脑,受害者通常不会察觉自己已经遭受感染,而成为botnet 僵尸网络的一份子。

  Command and control server (C&C server): 负责管理控制整个botnet 僵尸网络的server,并将botherder的指令传递给botclient

其架构如图1;当一台电脑被感染而成为botnet 僵尸网络新成员时,先向连向C&C server注册,并等候它的指令,而botherder透过C&C server得知目前botnet 僵尸网络的情况,有多少botclient成员?各分布在哪些国家?可进行什么样的攻击?如果botherder想要进行DDOS攻击,只需下达指令给C&C serverC&C server再传送给等待的botclient,此时所有的botclient将攻击目标电脑,并将执行结果回传给C&C server;由此可知,黑客可躲在幕后假借他人之手达到己之所欲。

1 简易Botnet 僵尸网络架构图

  Botnet 僵尸网络种类

Botnet 僵尸网络可依照其网络拓朴模式及其传输协定来进行分类;标准的botnet 僵尸网络为星状拓朴,如图2,所有的botclient连向同一个C&C serverbotherder只要透过此server就可控制整个botnet 僵尸网络,不过这也是其缺点,当server发生crash时,botherder将失去他辛苦建立的botnet 僵尸网络。

2 Botnet 僵尸网络星状拓朴

  为了解决星状Botnet 僵尸网络的问题,因此有了多重server拓朴,如图3,当其中一台server发生错误时,其他的server将取代它,使botnet 僵尸网络能正常运作,这种拓朴提高了botnet 僵尸网络的容错能力,相对的,它需要更高深的设计技巧,因为server之间要能彼此沟通,并随时可取代其他server进行工作。

3 Botnet 僵尸网络多重server拓朴

  图4所描绘的为阶层式botnet 僵尸网络,它提供极高的可扩充性,不需要任何的C&C server,所以也就无须担心server crash造成的影响,虽然当一个高阶层的botclient断线,会导致一部分的botclients失联,但是至少不会让整个botnet 僵尸网络失去作用。

4 Botnet 僵尸网络阶层式拓朴

  拥有最佳强健度的莫过于botnet 僵尸网络随机式拓朴(5)botclient彼此相连,没有中控server,任何一个botclient失去联系,也不会影响到其他的botclientbotherder可下达指令给botnet 僵尸网络中的任一个botclient,再由它广播给其他的botclients,但其设计难度也是较高的,botherder必须确认每一个botclient都可以收到指令,而且只会收到一次,避免重复执行。

5 Botnet 僵尸网络随机式拓朴

  接下来我们来谈谈botnet 僵尸网络常用的一些传输协定;botnet 僵尸网络最常用的传输协定为IRC,它提供了在线聊天的机制,bot连上C&C server,并加入一个botherder已经预先开好的聊天频道,然后等着botherder在频道上下达指令,在执行完指令后,bot再将结果回传到频道上;IRC botnet 僵尸网络之所以盛行的关系,除了有完整的C&C server架构外,还因为可在网络上找到其source code,黑客只要稍加修改,即可成为一个新的bot,例如:GTBotGaobot。也因为IRC bot的盛行,所以有相当多公司的防火墙已经封锁此种传输协定,为了突破防火墙,许多bot改采HTTP,并且使用pull command的作法,因为大部分的防火墙都不挡outgoing的封包,所以由bot使用URLsbotherder进行沟通,并由其中的query string来取得指令。上面所介绍的传输方式都需有中控server,如果bot采用Peer-to-Peer协定,则可形成先前所提及的随机式拓朴,不用担心C&C server crash;那么bot如何利用P2P来进行沟通呢?通常P2P bot都是使用文件夹分享的机制,bot下载特定文件夹,文件夹内容为botherder的指令,不过P2P bot也有其天生的缺点,因为它没有中控server,无法在同一时间将指令下达给所有的bots,所以不能达到要进行DDoS攻击的时效性要求。Botnet 僵尸网络所采用的传输模式之多,甚至连MSN雀屏中选MSN botnet 僵尸网络利用微软的MSN server充当其C&C serverbot模仿成真正MSN程序隐藏在受害者机器上,而botherder早就预先为它注册好一个MSN帐号,并加入其好友名单中,所以便可随时直接对其下指令,这种方式的好处是无须管理其C&C server (微软会自行管理),并可躲过侦测软件的监控,但缺点为微软只要检查其MSN server,即可发现异常,并可进行控管。

  Botnet 僵尸网络会造成什么危害呢?

  以下我们将介绍botnet 僵尸网络所造成的威胁;

  扩张地盘:对botherder而言,如果botnet 僵尸网络愈大,代表其攻击效果越显着,且在地下经济中,出租botnet 僵尸网络是以bot个数来计价,所以bot的首要任务就是感染其他电脑,扩张其版图。

  DDoS攻击:Botnet 僵尸网络最常被使用的攻击模式就是DDoS攻击,来进行对敌对公司的报复行动,或是勒索一般企业,其攻击技巧大都为TCP Syn floodUDP floodSmurf attack

  安装广告软件:广告主通常是依照其广告软件安装的电脑数量,来给予散布者相对应的金钱,所以bot会在受感染的机器上安装广告软件,并尽可能的安装到其他电脑中。

  散布垃圾邮寄及钓鱼邮件:现在大部分的电子邮件系统都可侦测可疑的邮件IP来源,并加以封锁,但是现今的垃圾邮件或是钓鱼邮件是由botnet 僵尸网络中的bot发出,每一台受bot感染的机器都是spammer,令mail server防不胜防。

  非法储存或偷取智慧财产:偷取电影、游戏或音乐等等智慧财产也是bot擅长手段,botherder甚至会利用botnet 僵尸网络建立一个网络储存空间,将偷来的文件夹,储存在受bot感染的电脑中,botherder无需花钱购买硬体储存资料,也不用担心被智财权的拥有者提告,所以当你的电脑中多出一些莫名的电影或是音乐时,不要高兴太早,先检查自己是否受到bot的感染。

  破解密码:当黑客想要破解某个密码时,电脑常需要做到长时间大量的运算,如果采取分散式运算,将可以大大缩短破解时间,因此botherder会将运算工作分给botnet 僵尸网络中的bots来进行。

  点击诈欺:网络广告的收费方式通常是依照被点击的次数来向广告主收钱,因此botmet会针对特定的广告进行点击攻势,为botherder带来获利。

  侦测Botnet 僵尸网络的工具

  看了以上的介绍,你是否担心自己也是botnet 僵尸网络的成员呢?没关系,使用趋势科技专门的侦测bot的工具,就可以让它无所遁形。

  结论

  Botnet 僵尸网络一直以来都是黑客赚钱的有利工具,所以会他们想尽办法让自己的botnet 僵尸网络难以侦测,例如使用HTTPS传输,减少传送内容被过滤的可能性,使用洋葱路由(onion routing)或是fast-flux networks来加强其隐匿性,避免其C&C server被锁定;botherder彼此间甚至是互为敌对,当你的电脑被某一个bot感染时,它也会尝试去移除其他的bot,藉由打击敌人来提高自己的获利;因为botnet 僵尸网络的变化多端,利用现成的技术来增加其侦测难度,所以botnet 僵尸网络的侦测技术将是网络安全的一大挑战。

 

 

 

了解僵尸网络攻击:什么是僵尸网络,它如何传播恶意软件以及如何保护自己? 前言,前言~~~提示:以下是本篇文章正文内容,下面案例可供参考根据字面定义,僵尸网络是指用于发送垃圾邮件、分发恶意软件和构图DDoS攻击等过程的枯萎或劫持计算机网络。激活僵尸网络并不要求设备所有者的许可。僵尸网络本身不会对网络有害,可用于聊天室管理和跟踪在线游戏中积累的积分等关键任务。僵尸网络的控制方称为机器人牧羊人,网络中涉及的每台机器称为机器人。组装僵尸网络的早期主要目的是使单调的任务比以往任何时候都更容易。这种聊天室管理的最佳示例,其中它处理消除违反策略的人的工作。 阅读详情

相关推荐

基于人工智能的僵尸网络C&C主机检测

基于人工智能的僵尸网络C&C主机检测,内容丰富,值得学习~

僵尸网络是什么,为什么说要急于做出防护策略

最后,也是Botnet的最主要的特点,就是可以一对多地执行相同的恶意行为,比如可以同时对某目标网站进行分布式拒绝服务(DDos)攻击,同时发送大量的垃圾邮件等,而正是这种一对多的控制关系,使得攻击者能够以极低的代价高效地控制大量的资源为其服务,这也是Botnet攻击模式近年来受到黑客青睐的根本原因。这可能是最出名的僵尸工具。这种bot的功能是良性的,是出于服务的目的,然而这个设计思路却为黑客所利用,他们编写出了带有恶意的Bot 工具,开始对大量的受害主机进行控制,利用他们的资源以达到恶意目标。

HoewDec的博客 1203

Botnet-Zoo:整理每个流行的botnet家族的专杀脚本,靶机环境,检测规则,病毒样本,病毒原理图

僵尸网络 整理每个流行的botnet家族的专杀脚本,靶机环境,检测规则,病毒样本,病毒原理图 StartMiner/ # 家族名 | |---2010/ # 2020年10月变种 | |--- analyzer/ # yara规则、威胁向量 |--- killer/ # 专杀脚本 |--- malbox/ # docker靶机环境 |--- picture/ # 病毒原理图 |--- samples/ # 病毒样本

Botnet中的C&C

C&C(Command and Control)是僵尸网络的核心部分,攻击者在维护、管理僵尸网络的时候,需要通过C&C来完成和僵尸机之间的通讯,达到远程控制的目的。 早期的僵尸网络拓扑结构以集中式为主,如基于IRC 的僵尸网络,该类型的僵尸网络通过IRC协议实现通信。形成星形的拓扑结构,IRC服务器作为中心节点。僵尸病毒感染主机后,主动加入IRC服务器上的一个预设的聊天室(Cha...

neuisf的博客 4522

Artemis Botnet C&C活动事件

2.修改以下注册表项,保证其随计算机自启: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"jazz20185"= "%SysDir%\srvrest.exe" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"5u12y41"= "%WinDir%\dirsys.exe"【恶意软件】僵尸网络

HeLLo_a119的博客 1265

还在问僵尸网络是啥?从零基础到精通,收藏这篇就够了!

但是,光靠那些基于签名的技术,根本不够看!更可怕的是,他们还会窃取企业的财务信息或者商业机密,然后进行敲诈勒索。如果没有这个C&C服务器,“僵尸”们就变成了一盘散沙,各自为战,失去了协同作战的能力。这不仅会严重损害客户的利益,还会损害公司的声誉,造成致命的打击!攻击者可以随时随地下达命令,这些“僵尸”电脑就会像听话的士兵一样,立刻执行。它们之间可以互相通信,或者跟一个“指挥中心”联系,然后根据指令,齐心协力地搞事情。病毒,然后就能像遥控器一样,指挥这些“僵尸”电脑组成一个网络,一起搞事情!

leah126的博客 1044

【云计算网络安全】僵尸网络详解:工作原理、控制和保护方法

僵尸网络Botnet)是一组遭到恶意软件感染并被恶意用户控制的计算机集合。这个术语由"机器人(Bot)"和"网络(Net)“两个词组合而成,每一台受感染的设备被称为"机器人”。僵尸网络被滥用来执行非法或恶意的任务,包括发送垃圾邮件、窃取数据、传播勒索软件、进行欺诈性广告点击,以及实施分布式拒绝服务(DDoS)攻击。尽管某些恶意软件,如勒索软件,会直接影响设备的所有者,但DDoS僵尸网络的恶意软件在设备上的可见性各不相同。

我在山城重庆,我希望能为这片软件沙漠地带贡献自己的一滴水,Stay tuned! 2万+

2024年5月恶意软件及勒索病毒情报汇总

1、LockBItSupp否认自己就是LockBit 头目霍罗舍夫 https://therecord.media/lockbitsupp-interview-ransomware-cybercrime-lockbit LockBit 勒索软件团伙的头目网络名叫 LockBitSupp,他在接受采访时称国际执法部门犯了一个错误:他不是德米特里·尤里耶维奇·霍罗舍夫,执法部门将错误的人附加到了他的名称上。 2、波音公司去年43GB 数据泄露,拒绝向黑客支付 2 亿美元赎金 https://www.ithome

weixin_44023460的博客 2560

攻击类型分析

Botnet 可构成网络攻击的重要媒介,通过控制大 量肉鸡发起多种攻击,甚至是结合新的攻击类型发动未知攻击,常见的攻击行为包括 DDoS 攻击,发送 垃圾邮件,加密勒索,资源滥用等。攻击者根据目标系统的具体环境 灵动组合,发动多种攻击手段,既具备了海量的流量,又利用了协议、系统的缺陷,尽其所能地展开攻。2018 年,主要的攻击类型 1 为 SYN Flood,UDP Flood,ACK Flood,HTTP Flood,HTTPS Flood, 这五大类攻击占了总攻击次数的 96%,反射类攻击不足 3%。

m0_74079109的博客 782

网络恶意程序“Botnet”的检测技术的分析

目前Botnet技术发展最为快速,不论是对网络安全运行还是用户数据安全的保护来说,Botnet都是极具威胁的隐患。介绍了Botnet技术的同时也对Botnet检测技术进行了研究,对几种主要的Botnet检测技术进行了深入分析。

Athena OS:具有最佳应用程序的稳定轻巧的操作系统。-开源

一个基于OpenSuse的干净,稳定,轻巧的操作系统,具有中等用户所需的所有应用程序。该操作系统已使用SuseStudio开发。 此版本是Athena首次发行版本的后续版本,该版本从Open Suse 12.2 Base System继承了其稳定性和可靠性。 这个内置的功能包含Wine,Nvidia驱动程序,x11界面,Synapse桌面搜索,Yast模块,gcc-c ++等。 引人注目的功能是,诸如kwin和kutilsllaptop之类的特殊工具使笔记本电脑用户更加有趣。 功能如下:$ Internet-Mozilla Firefox,Evolution,WebCal。 $ Media-KM Player,Musique,广播托盘$ Graphics-GIMP,Viewer,$ Games-Gbarainy,Gnome Games Pack。 $ Office-KOffice2,塔斯克,泰利科。 $ Utilities-Brasero,新闻纸盘,Gnome主题。 所有这些都打包成一个约700 Mb的封装。

athena_bot:雅典娜(Athena)机器人-一款适用于esolangs的小型实用IRC机器人!

雅典娜 Athena是一个小型IRC机器人,通常被设计为具有实用功能。 它的主要目的是解释各种深奥的语言(当前的实现方式包括Brainf ** k,deadfish,unefunge和underload)。 但是,它支持其他功能,例如表达式求值器; 字符计数器; 时间显示; 十进制,二进制,十六进制互转换器,语言翻译器和XKCD浏览器,以及Brainfuck文本生成器! 它只需要'pytz'库,可以使用以下命令(在Ubuntu / Debian上)获取该库: apt-get install python-tz 只需使用以下命令运行脚本: ./execute.sh“您的IRC用户名”“要加入的初始频道”“ bot昵称” 消息“ ath.help”将列出可以传递给雅典娜的所有可能的命令。 雅典娜(Athena)被许可为PUBLIC DOMAIN。 这意味着您希望对源进行任何操作,但后

僵尸网络病毒之BotNet扫盲、预防及清除

僵尸网络(英文名称叫BotNet),是互联网上受到黑客集中控制的一群计算机,往往被黑客用来发起大规模的网络攻击,如分布式拒绝服务攻击(DDoS)、海量垃圾邮件等,同时黑客控制的这些计算机所保存的信息也都可被黑客随意“取用”(如:信用卡,网络银行支付帐号,股票资金帐户.等等)。

kevinhg的博客 1万+

100+个历史上黑客大事件以及其背后的技术

•:罗伯特·莫里斯(康奈尔大学学生)•:早期互联网(ARPANET)•:利用UNIX系统漏洞(Sendmail和Finger服务)进行传播,通过缓冲区溢出和弱密码字典攻击入侵主机。由于代码缺少传播限制机制,导致蠕虫自我复制失控,感染约6000台计算机。•:首个引发广泛关注的蠕虫病毒,直接推动了计算机应急响应小组(CERT)的成立。•:凯文·米特尼克(著名黑客)•:多家公司(包括摩托罗拉、Nokia)•。

qq_62784677的博客 3308

僵尸网络 Botnet

(最近学习人工智能有个识别DGA域名的小作业,就去了解了一下僵尸网络。) 1.什么是僵尸网络 僵尸网络 Botnet 是指采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序)病毒,从而在控制者和被感染主机之间所形成的一个可一对多控制的网络。[FROM 百度百科] 僵尸主控机通过 ** 命令和控制信道(C&C) **与被感染主机通信,利用被感染主机进行挖矿、发送大量垃圾邮件、实施ddos攻击、部署中转服务器等。 2.几个重要概念 (1)命令控制信道 命令控制信道(Command & Contr

RedArvin的博客 4446

C&C控制服务的设计和侦测方法综述——DDoS攻击,上传从宿主机偷窃的到的信息,定时给感染机文件加密勒索等。...

这篇文章总结了一些我在安全工作里见到过的千奇百怪的C&C控制服务器的设计方法以及对应的侦测方法,在每个C&C控制服务先介绍黑帽部分即针对不同目的的C&C服务器设计方法,再介绍白帽部分即相关侦测办法,大家来感受一下西方的那一套。这里的白帽部分有一部分侦测方法需要一些数据和统计知识,我也顺便从原理上简单讨论了一下用数据进行安全分析的方法,从数学和数据原理上思考为什么这...

djph26741的博客 357

botnet、C&C服务器相关基础

2020/05/15 文章[1]对DGA的域名生成进行了简单的描述。我的理解就是,通过模拟和恶意软件一样的DGA算法,选择几个作为目标进行注册,这样就能建立通信。当然怎么会这么巧就注册上了,我猜是靠概率,只需要弄一定数量的就可以。 文章[2]是对C&C控制的综述,从中可以看出这部分内容的对抗还是挺多的,这个作为科普材料了解。 我感觉对于botnet、DNS等,是值得研究的方向。 [4-5...

围城 1863
上一篇: Facebook推出防止网络欺凌的“检举”功能
下一篇: 病从U盘入,网管如何堵死“蚁穴”
亚信安全
博客等级 码龄16年 135粉丝 562原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值