啟明星辰ADLab聯合電信雲堤揭示殭屍網絡「黑雀攻擊」

2020-11-24 中國網科學頻道

每當聽到「螳螂捕蟬 黃雀在後」或是「黑吃黑」這樣的字眼兒時,人們都會自然的聯想到黑勢力對決或是黑社會題材的電影。然而,如今在利用網絡從事不法行為的黑客圈,這種「黑吃黑」的現象卻也日漸猖獗起來,尤其是在殭屍網絡黑產中。

近日,國內著名網絡安全企業啟明星辰ADLab聯合電信雲堤在對殭屍網絡黑產的分析中發現:目前Linux/Unix伺服器中最為流行、感染規模最大的殭屍網絡之一的Billgates殭屍網絡中就存在大量的黑雀攻擊行為。

值得關注的是,雖然很多安全團隊都對Billgates殭屍做過深度的技術分析,但是大多都忽略了隱藏在第一級黑客「螳螂」之後攻擊實力強悍的「黑雀」,乃至是「黑雀」之後還有終極BOSS——「大黑雀」,致使很多安全團隊對這種隱藏頗深的「三級黑客架構攻擊模式」防不勝防。

那麼,這種黑雀攻擊究竟是如何展開的呢?啟明星辰ADLab聯合電信雲堤對三級黑客(大黑雀、黑雀、螳螂)進行黑客身份信息的追蹤,對其中的攻擊手段進行了揭示。

 

「偷梁換柱」式的攻擊

Billgates殭屍是中國區殭屍網絡規模最大的4個殭屍網絡之一(另外三個為Boer_FamilyRemote-trojan.NethiefYoddos_Family),曾多次進行超過100Gbps攻擊流量的大規模DDoS攻擊,可謂破壞力巨大。該殭屍流行於Linux/Unix平臺,後被改造應用於Windows平臺的感染,這又增加了危害面。此外,Billgates殭屍在Linux/Unix平臺下還支持內核模式的DDoS攻擊。

啟明星辰研究員表示,Billgates 殭屍最主要的一個特性是留有黑雀攻擊的接口,大量的黑客利用這個接口來對下遊黑客進行黑雀攻擊。同時,其中還有一種有趣的攻擊方式——偷梁換柱,即一個新的黑雀利用技術手段將原始黑雀取而代之。

在研究中,啟明星辰團隊根據發現的殭屍樣本找到了生產該殭屍的原始殭屍生成器,利用該生成器生成的所有殭屍程序中存在一個原始黑雀C&C;其中的一些黑客發現了這種情況,並利用內存補丁技術【由於原始殭屍生成器通過虛擬機保護殼進行了虛擬化保護,採用內存補丁技術可以很好的繞過這種高強度的保護技術】將原始黑雀C&C替換成為自己的C&C後出售給另外一批黑客使用,以利用這些黑客來幫助自己感染肉雞。(詳細的分析報告將在啟明星辰ADLab微信公眾號:v_adlab以及官方網站:adlab.venustech.com.cn同步發布)

 

傳染伺服器數量驚人

由於原始黑雀(被置換掉的黑雀)存在於Billgates殭屍的模板文件中,因此啟明星辰ADLab對原始黑雀進行追蹤分析並發現,該黑雀至少控制著166個螳螂殭屍網絡。

啟明星辰ADLab根據電信雲堤提供的國內抽樣監測數據分析顯示,國內受到感染的伺服器主機有8千多臺,值得注意的是這並非是Billgates殭屍網絡的控制總量,這8千多臺僅僅只是眾多Billgates黑雀中的一個黑雀所感染的伺服器量。顯然,若把所有的黑雀感染的伺服器累加起來,數量規模將相當龐大。對此,電信雲堤特別將被傳染的伺服器覆蓋區域進行了統計。

該地圖數據由電信雲堤提供

從覆蓋區域上看,目前該黑雀所控制的殭屍伺服器主要分布在北京、浙江、河南和廣東一帶。全國除了青海和臺灣沒有監測到感染實例,其他省份均有不同程度的感染。

 

「黑吃黑」鏈條複雜

在研究中,啟明星辰ADLab同時還發現,在這個「黑吃黑」的鏈條中,黑雀或是螳螂的身份並不是單一固定的,殭屍網絡的攻擊渠道也不是唯一的,攻擊方式非常混亂複雜。

比如,啟明星辰ADLab對該螳螂的追蹤分析發現,其和「Death」殭屍網絡中的一個網名為yanke的黑雀為同一個人,這個黑客至少採用了Billgates殭屍和「Death」殭屍兩種殭屍程序作為攻擊武器發展殭屍網絡。在兩種類型的殭屍網絡中,該黑客處在兩種不同角色。在「Death」殭屍網絡中,該黑客作為黑雀,給螳螂植入後門的同時,自己也被大黑雀植入後門,而在Billgates殭屍網絡中,他單純的作為螳螂,卻渾然不知自己的攻擊武器中被植入了後門。

啟明星辰ADLab通過長期對Billgates殭屍程序分析發現,幾乎絕大部分的Billgates殭屍都留有這種類型的後門,並且我們查閱到雖然多個安全團隊都對Billgates殭屍做過深度的技術分析,但都忽略了其中攻擊實力強悍的黑雀。更嚴峻的是,Billgates殭屍家族中還存在著無數這樣的黑雀,他們利用普通黑客的攻擊資源來發展自己的肉雞,以達到坐收漁利的目的。

由此,對於廣大網絡安全團隊來說,面對日益猖獗且日益混亂複雜「黑雀攻擊」黑產鏈條,當引起高度重視,需要提升防範意識,增加防範手段,以充分保障網絡安全。

相關焦點

  • 引發美國大面積網絡癱瘓的罪魁禍首——Mirai物聯網殭屍
    Dyn公司稱此次DDoS攻擊涉及千萬級別的IP位址(攻擊中UDP/DNS攻擊源IP幾乎皆為偽造IP,因此此數量不代表殭屍數量),其中部分重要的攻擊來源於IOT設備,攻擊活動從上午7:00(美國東部時間)開始,直到下午1:00才得以緩解,黑客發動了三次大規模攻擊,但是第三次攻擊被緩解未對網絡訪問造成明顯影響。
  • Frost & Sullivan | 啟明星辰WAF連續多年市場佔有率第一
    這不僅充分體現了啟明星辰WAF產品的技術實力, 同時也意味著市場與客戶對啟明星辰WAF產品的認可與信賴。>算法引擎,基本完善了Web攻擊防禦功能,到2015年發布國內首款高性能WAF平臺,開始登上國際市場的舞臺,基於多年來對Web安全、業務安全的深入研究,啟明星辰每個階段的發展都引領著
  • 啟明星辰獲國家信息安全服務資質證書
    近日,北京啟明星辰信息安全技術有限公司(以下簡稱啟明星辰)取得了「信息安全服務資質(安全開發類一級)證書」。這是繼啟明星辰獲得「信息安全服務資質(安全工程類二級)證書」、「(信息安全服務資質(一級應急處理服務)」之後又一個「001」編號的資質證書。
  • ...淬鍊菁英——啟明星辰應邀參加2019(第十六屆)中國網絡安全年會
    作為網絡安全行業領軍企業,啟明星辰應邀參會,並分享了獨立安全運營理念的落地實踐及網絡安全人才培養的思考與積累。數據安全智能感知的核心 是第三方安全獨立地位7月17日,在2019中國網絡安全年會主論壇上,啟明星辰集團執行長嚴望佳就《數據安全智能感知的核心是第三方安全獨立地位》這一主題做了專題報告。
  • FrostSullivan |啟明星辰集團工業防火牆以絕對優勢榮登榜首!
    近日,國際知名諮詢機構弗若斯特沙利文(Frost&Sullivan)發布中國區工業防火牆市場排名,啟明星辰集團工業防火牆產品以絕對優勢榮登榜首。啟明星辰集團工業防火牆產品以高要求、高合規等特性,得到用戶的一致認可,先後在菸草、軌交、智能製造、車聯網、高鐵、地鐵、智慧交通、石油煉化、電網、發電等工控全行業應用落地。啟明星辰工業防火牆不但在市場佔有率上連續排名第一,同時在技術創新方面也引領工業安全趨勢。
  • 如何走出工業網際網路安全困境 啟明星辰集團提出解決之道
    日前,2018年工業信息安全大會在京召開,啟明星辰集團工業網際網路安全事業部技術總監孟雅輝女士應邀出席並發表「工業網際網路時代的安全最佳實踐」主題演講,從工業雲平臺、工業物聯網、工控網、網際網路、企業辦公內網五個維度出發分析工業網際網路安全困境,從工業網際網路安全態勢感知、安全通道、安全能力三個方面提出了基於雲架構和智能工廠五層架構的安全解決之道
  • 啟明星辰和網御星雲重組揭開信息安全產業整合大幕
    關於啟明星辰:啟明星辰信息技術有限公司成立於1996年,由留美博士嚴望佳女士創建,是一家擁有自主智慧財產權的網絡安全高科技企業,致力於提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能。
  • 築牢「三基石」 中國電信夯壘數字經濟發展底座
    經過多年深耕細作,中國電信率先建成了覆蓋全國31省的ROADM全光傳送網、覆蓋城鄉農村的FTTH全光接入網、全球最大的NB-IoT網絡、全球最大FDD-LTE(4G)網、全球已開通的最長量子保密通信骨幹網絡,加上剛剛官宣與聯通合作建成的全球最大規模5G SA網絡……中國電信擁有全球最完整的「陸海空天」一體化的基礎網絡能力,為萬物互聯提供基礎網絡設施保障。   數據中心即算力。
  • 2019年第十六屆中國網絡安全年會將舉辦
    7月17日至18日,國家網際網路應急中心將在國家網際網路信息辦公室的指導下,在廣州舉辦2019年第十六屆中國網絡安全年會,為觀眾呈現一場專業、權威、精彩的網絡安全盛宴。多位院士、資深專家在會上剖析全球網絡安全形勢,也有各大知名網絡安全機構和企業負責人為您詳解各關鍵性網絡安全問題。
  • [譯稿]Adobe Serious Magic 網站遭 Asprox 殭屍網絡 SQL 注射攻擊
    感謝35公裡的投遞新聞來源:zdnet.com據 SophosLabs 報導,Adobe 擁有的 seriousmagic.com 網站剛剛遭受 Asprox 殭屍網絡的SQL 注射攻擊,成為近來被攻擊的最著名站點。
  • 我的世界怪物圖鑑——殭屍
    大家好,我是七天星辰,一名熱愛我的世界的玩家。今天,我們來談談我的世界中的怪物特徵及其打。一:殭屍殭屍作為我的世界最常見的怪物,本來就不稀奇,但是殭屍也有它自己的特點:1.殭屍會在生存模式下第一天的夜晚生成,在白天會著火,2.殭屍在被玩家攻擊時會召喚周圍的同伴,一起攻擊玩家。
  • 植物大戰殭屍:遊戲中最令玩家噁心的四種殭屍,攻擊方式很刁鑽
    植物大戰殭屍這個遊戲贏出現了幾年了,雖然說只是一個小遊戲,但是卻是一個老少皆宜的遊戲,很多的年輕人都是喜歡玩這個遊戲的,這個遊戲中有著殭屍的存在,雖然說殭屍大多數都是很容易打敗的,但是有些殭屍卻是令玩家們感到很噁心的殭屍,他們的進攻角度可以說是十分刁鑽啊,到底是哪一些殭屍呢?
  • 自去年年底以來,醫療行業遭受的網絡攻擊激增了45%
    自2020年11月以來,針對醫療保健機構的網絡攻擊激增了45%,因為全球新冠疫情又在繼續增加。 Check Point Research今天發布的一份最新報告顯示,與同期全球所有行業22%的網絡攻擊增長相比,這一增長已使該行業成為網絡犯罪最主要的目標行業。 去年11月,平均每個醫療行業機構每周遭受626次攻擊,而前一個月為430次,攻擊方法包括勒索軟體、殭屍網絡、遠程代碼執行和分布式拒絕服務(DDoS)攻擊。
  • 台州市成功舉辦「護網2020」網絡攻防實戰演練活動
    為護航黨的十九屆五中全會,全面檢驗我市網絡安全整體防護能力,10月21-23日,台州市委網信辦、市公安局、市大數據局聯合舉辦「護網2020」網絡攻防實戰演練。邀請奇安信、安信測評及本地運營商等12支頂尖安全攻防團隊以台州政務網站和關鍵信息基礎設施為主要目標,輻射包括網際網路金融、工控物聯、城市WIFI、智能硬體、移動APP等全市網絡空間的眾多節點,對263家參演防守目標單位開展實戰攻擊測試,不同程度攻破47家單位,攻破率達17.9%,取得了「深入發現風險、全面鍛鍊能力」的良好效果。一、攻擊力度增加,結果「兩降一升」。
  • 《2020年網絡安全技術應用試點示範項目名單》公布
    >中國聯合網絡通信集團有限公司數位化部(信息安全部)中國聯合網絡通信集團有限公司網絡部35G網絡環境數據安全風險監測預警與溯源分析平臺中國移動通信集團湖北有限公司中國移動通信集團廣西有限公司北京優炫軟體股份有限公司
  • 殭屍網絡:網際網路中的「隱秘帝國」
    批量生產的機器人帳號,源源不斷炮製出無孔不入的數字假象,早已在社交網絡上泛濫成災。真相,變成了社交網絡的稀缺資源。這便是殭屍網絡,正在下沉的SNS(社交網絡服務)平臺最耀眼的數字狂歡。一觸角伸向全網的殭屍網絡和大部分數字公害一樣,殭屍網絡對侵蝕的對象一視同仁——無論參與者貧窮還是富裕,面臨的是順境還是逆境,只要是有活人展開集體活動並且有利可圖的SNS平臺,統統別想逃過殭屍網絡的觸手。
  • 防範電信網絡詐騙,我們在行動!
    為有效遏制當前電信網絡詐騙犯罪活動多發高發的勢頭,嶽麓分局黨委多次研究對策,決定開展防範、打擊電信網絡詐騙新型犯罪「百日行動」。分局黨委班子成員下到聯點派出所高發案社區,機關民警分批下沉基層配合各社區民警,全局合力織好防範電信網絡詐騙宣傳網。
  • 騰訊安全:亡命徒(Outlaw)殭屍網絡感染2萬臺伺服器,政企須提高警惕
    近日,騰訊安全威脅情報中心檢測到國內大量企業遭遇亡命徒(Outlaw)殭屍網絡攻擊。攻擊者通過暴力破解使用SSH服務的機器來擴大殭屍網絡的規模,最後通過加密貨幣挖礦來盈利。值得注意的是,遭爆破攻擊後,攻擊者將獲得對目標伺服器的完全控制權,危害極大。
  • 美國伺服器網站常見的網絡攻擊類型
    美國伺服器網絡攻擊已經成為網際網路上一種直接的競爭方式,因為具有高收益,所以在高利益的驅使下,攻擊已經演變成非常完善的產業鏈,美國伺服器用戶需要多加了解網絡攻擊方面的信息,加強防範。下面小編就來介紹下美國伺服器網站常見的網絡攻擊類型。
  • 熵基科技與中國電信5G聯合實驗室正式揭牌成立
    原標題:熵基科技與中國電信5G聯合實驗室正式揭牌成立   有人形容「4G改變生活,5G改變