五大僵尸网络解析

无论是电影、小说还是游戏、动漫,仿佛都少不了僵尸的戏份。僵尸很人们的印象仿佛是智力低下、四肢僵硬但是可以批量生产(咬人之类的)而且难以消除(怎么打都打不死,话说其实本来就死了)。而僵尸网络的提出似乎给网络安全领域蒙上了神秘面纱,这个安全“黑社会”的技术给安全领域带来了不小的挑战,怎样揭开僵尸网络的神秘面纱?做到知己知彼百战不殆,应先从了解僵尸网络开始。

僵尸网络是指采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序),从而使攻击者通过各种途径传播僵尸程序感染互联网上的大量主机,而被感染的主机将通过一个控制信道接收攻击者的指令,组成一个僵尸网络。

僵尸网络是在控制者和被感染主机之间所形成的一个可一对多控制的网络,之所以用这个名字,是为了更形象的让人们认识到这类危害的特点:众多的计算机在不知不觉中如同中国古老传说中的僵尸群一样被人驱赶和指挥着,成为被人利用的一种工具。目前,最大最严重的僵尸网络包括以下五种:

1. 臭名远扬的“装载机” Pushdo/Cutwail

Pushdo本身是一个“装载机”,其可以下载其他组件安装在系统中,于2007年和另一个僵尸网络 Storm同时出现,是全球第二大垃圾信息僵尸网络,臭名远扬的原因在于黑客使用不同技术使Pushdo难以被侦测,PushDo不但主导全球大量的垃圾信息发送,同时也是黑客用来散布恶意程序的主要管道。虽然Storm已经不复存在,但Pushdo 却越来越强大,每日从大约150万台僵尸电脑中发送190亿封垃圾邮件。

在商业模式中,Pushdo可以为客户定制安装特定恶意软件,根据每个安装来收取费用。通常通过Pushdo进入被感染的电脑系统,并下载垃圾邮件程序Cutwail。Pushdo使用Cutwail来自我复制垃圾邮件,从而不断扩大其僵尸网络,也可通过 Cutwail租出垃圾邮件服务。Pushdo/Cutwail僵尸网络发送的垃圾邮件内容很杂,包括医药产品,网络赌博,网络钓鱼邮件以及链接到包含恶意代码网站的邮件。

2. 爱上远程服务器的装载机:Bredolab

Bredolab也是很流行的装载机。除了发送垃圾邮件外,Bredolab还专注于下载“Scareware” (假杀毒软件)以及“Ransomware”产品。Bredolab.SV是一种特洛伊病毒,能够下载并生成Win32/Zbot 和 Win32/Cutwail病毒。它将获取的系统信息发送到远程服务器,并从远程服务器接收URL和文件。

恶意程序通过垃圾邮件传播,并诱惑用户运行恶意程序。其主要商业模式是使用这些产品感染很多系统,希望受害者购买Scareware和 Ransomware产品,然后获取佣金利润。

3. 记录用户击键:Zeus

提起Zeus ,我们不得不回顾今年4月份一个名为Zeus的病毒不断窃取网上银行的账户信息,相关数据显示,当时有550万台计算机已经被检测到不同版本的Zeus感染。Zeus 1.6可以感染使用IE和Firefox浏览器的用户,并对用户实施击键记录,进而通过分析银行网站日志并将数据发送到远程服务器,或由网络黑客团伙出售。

Zeus作为犯罪软件工具包出售,这意味着它不仅仅是一个大型僵尸网络,而是很多独立僵尸网络。任何人都可以利用这个工具来创建自己的僵尸网络,而且很受欢迎。最近我们检测到很多Zeus变种。Zeus通常被配置为窃取信息,包括银行凭证信息和返回给攻击者的报告。

4. 垃圾邮件的缔造者:Waledac

与Cutwail一样,Waledac 最广为人知的应该是发送垃圾邮件的功能,此外他还会下载执行任意文件,Waledac也可以利用其下载的定制模版发送垃圾邮件。由于它是基于模版 的,Waledac也为垃圾邮件服务收费。与Pushdo不一样,Waledac在点到点网络操作,所以很难被攻破。它还可以加载恶意软件,代理HTTP 内容来通过僵尸网络传播恶意网站。

它下载执行的文件并不限于恶意软件。Waledac 也会试图下载安装免费的抓包库 “WinPcap”。它利用这个库的功能来嗅探网络流量,查找 SMTP、POP、HTTP 和 FTP 协议中所传输的验证信息。

除了我们在之前的 Blog 中所提到的 Waledac被 Win32/Bredolab 变种下载,我们还发现 Waledac 会被正在传播的 Win32/Cutwail 下载。

5. 骚客一族:Conficker

这个僵尸网络可能不需要过多介绍。虽然历史悠久,但Conficker从来没有真正导致过重大事故。但这并不意味着不存在威胁,该僵尸网络仍然很活跃。 Conficker病毒主要是借助闪存、利用微软的MS08-067漏洞进行传播的。当Conficker病毒进入系统后,首先破坏系统中的默认属性设 置,接着会自动搜索局域网内有漏洞的其他电脑,一旦发现有存在漏洞的计算机系统,就会激活该漏洞并同感染系统创建连接,最后进行远程感染。

从个人端到服务器端,从垃圾邮件缔造者到恶意程序发布者,从记录用户的击键记录到随处可见的Conficker病毒,僵尸网络给我们更多恐怖之后是对安全 行业对金钱驱使下的黑产业链的澄清,为用户谋取更安全健康的网络环境成为安全厂商努力方向。

【编辑推荐】

  1. 危险的SEO中毒攻击
  2. 密码破解原因竟是密码过简
  3. Web木马防护工具选择五大标准
  4. 网络活动与网页挂马
  5. 百家争鸣:web攻击与web防护

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/131608.html<

(0)
管理的头像管理
上一篇2025-02-26 15:14
下一篇 2025-02-26 15:15

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注