5月7日外电头条:发自僵尸网络卧底小组的安全报告

【】在今年早些时候,加州大学圣巴巴拉分校(UCSB)的研究小组令人吃惊的杀入了互联网的黑暗阵营,他们成功地入侵了一个僵尸网络,并且掌握了大量关键细节,可以帮助IT行业更好的保护自己免受类似威胁。

研究人员来自学校的计算机科学系,他们控制了一个Torpig僵尸网络(也称Mebroot或Sinowal)长达一周多的时间,研究僵尸网络如何工作,并且更好的理解了这种威胁的蔓延方式。当然,如果您对僵尸网络还不够了解,可以参考.com安全频道中专家的详细介绍:什么是僵尸网络。

在他们控制Torpig的10天内,他们还检查了僵尸网络从被感染的PC用户那里窃取的信息,被感染的PC总数大概是18280台,其中约有17217台在企业网络上。

上个月小组发布了研究报告,报告中说他们观察的僵尸网络在用户没有察觉的情况下窃取了超过69GB的数据,主要是银行帐户凭据和信用卡信息,这两者都是网络罪犯的最想得到的目标。

在10天的观察中,Torpig僵尸窃取了1660个独立的信用卡或借记卡号,以及410家不同的金融机构的8310个账户。其中的热门目标包括PayPal账户1770个,Poste Italiane账户765个,Capital One账户314个,E*Trade账户304个,以及Chase账户217个(.com注,以上这些账户都是美国常见的金融领域运营品牌)。其他的被盗数据包括电子邮件地址、电子邮件帐户和Windows密码等。研究人员说,他们已将发现的信息提供给了受影响的金融机构和执法机关。

避免数据被盗

报告中也许最让人恼火的部分就是研究小组了解到有很多损失本是可以预防的。“我们发现,很多被感染的用户没有使用最新版本的操作系统或网页浏览器,”UCSB副教授Giovanni Vigna说,他的呼吁和所有安全工作者们一样,请让软件保持最新的更新

然而,即使是防御周密的用户也可能被僵尸网络攻破,因为僵尸网络会使用“浏览即下载(drive-by download)”的感染技术,在合法网站中安装恶意软件。此外,根据.com安全频道专家的经验,僵尸网络等攻击手段的日益翻新,例如0Day攻击等,也让很多传统的防御手段束手无策,比如近期的Adobe阅读器漏洞攻击等。

研究小组说,虽然侵入了Torpig,但他们没有试着摧毁它,因为这样做可能有意想不到的后果,可能会促使罪犯采取进一步的保护行动。例如,Torpig现在已经使用了一种更加复杂的算法,研究小组的成员说,对手已经察觉并且关闭了他们得以控制的僵尸网络一个漏洞。

怎样潜入僵尸网络

研究小组的成员首先要弄清僵尸网络要到哪里去寻找攻击域名的指令,即他们通常用来控制网络的command-and-control(C&C)服务器

研究小组称Torpig僵尸网络使用的技术为domain flux(域名流动技术,关于捕捉动态域名或“域名流动技术”介绍请参见.com安全频道:SNIFFER透视动态域名),Torpig每周会按照一种新的顺序检查一个不同的网站,目的是使安全研究人员更难预计僵尸的行动。

但是,研究小组证明了要想找到Torpig最新指示的攻击目标并不困难。这是因为Torpig僵尸网络在确定攻击目标时使用了比较简单的算法:使用当前的日期创建一个随机域名,然后对该域名的.com、.net和.biz等顶级域名进行猎杀。

研究小组发现,僵尸网络的主人仅提前几周才开始准备攻击,因此他们提前计算出了Torpig将很快检查的域名,并特意在名声不好的域名提供商那里购买了这些域名。

这种做法收到了成效,研究小组在1月25日成功控制了C&C服务器,并开始接收Torpig收割到的所有数据。研究在2月4日停顿下来,因为僵尸网络控制者有所查觉,使用了新版的Torpig,改变了僵尸网络选择域名的算法。

那么研究小组还能够重复他们的实验来打击僵尸网络吗?有可能。

“研究员们逆向研究了新算法,发现他们最近改变了域名算法,按照Twitter热门主题的第一个字母来生成域名列表。”Vigna说。但是,这样的方法不可能对每一个僵尸网络都能正常工作。虽然这次入侵Torpig的成本仅为20美元——只是注册两个域名的成本——但研究小组的报告指出,新的恶意软件已经设计出来,如果依然采取购买域名的方法,那么花费将无法接受。例如,最近的Conficker变种每天可以产生多达5万个域名的列表,要想把这些域名都买下来,每年的开销将是一个天文数字。

另外捕猎僵尸网络还要考虑到更现实的条件。Vigna说,在他们决定入侵Torpig之前他曾警告说,学校的IT部门可能会在几周内碰到一些不寻常的网络流量。

“我们的实验室已经习惯了各种稀奇古怪的网络事件,但我们还是做好了准备,”Vigna说,“我们真的不知道能不能成功入侵,能收集到多少信息,但最终我们做到了,现在看来效果还不错。”

【.com译稿,合作站点转载请注明原文译者和出处为.com

原文:Researchers Seize Botnet, Peer Into Net’s Dark Side  作者:Alex Goldman

 

【编辑推荐】

  1. 什么是僵尸网络
  2. SNIFFER透视动态域名
  3. 从服务器渗透到获取个人信息实战
  4. 暴风火速发布0day漏洞补丁(附下载地址)
  5. iPlanet日志分析器日志文件HTML标记插入漏洞
  6. Ethereal OSPF协议分析器缓冲器溢出漏洞

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127453.html<

(0)
运维的头像运维
上一篇2025-02-24 16:42
下一篇 2025-02-24 16:43

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注