僵尸网络浅析

    欢迎关注我的微信公众号:AI Engine

    很久没有写关于安全的文章了,虽然自己也是菜鸟,但是一直秉承谦虚谨慎的态度。所以希望如果有大神看到鄙人的文章觉得哪里有所不妥,本人一定虚心请教。

    今天我们来谈谈业界比较流行的话题——僵尸网络。僵尸网络它是个啥呢?答案:采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序),从而在控制者和被感染主机之间所形成的一个可一对多控制的网络。说白了就是比如你是黑客,你通过僵尸程序控制了好多别人的电脑主机,你们之间的关系网络即为僵尸网络。僵尸程序可以是一种木马、病毒、蠕虫等等,黑客利用某些用户主机的系统漏洞、发送钓鱼邮件或者社工等手段抓取了一定数量的肉鸡后,就对肉鸡们植入僵尸程序,这样僵尸网络就慢慢组成了。组成的僵尸网络可以用来当做二级服务器进行病毒样本的散播,也可以用来进行一些DDoS攻击、CC攻击等一些需要大量服务器进行的大规模分布式攻击,影响很大。我们先看一下比较典型的僵尸网络生命周期(盗图):

    当肉鸡上线后,控制端就可以得知肉鸡上线信息,并对肉鸡进行命令、远程控制。在早期的僵尸网络结构中,僵尸主机(肉鸡)通常采用轮询的方法访问硬编码的C&C域名或IP来访问命令控制服务器,从而获取攻击者命令。但是由于硬编码的域名或IP固定且数量有限,且检测人员通过逆向掌握该部分内容后可对该域名进行有效的屏蔽,阻断其命令控制途径,使其失去控制源并逐渐消亡。而现在与C&C(命令与控制)通信告之新的客户端上线时,僵尸网络已出现各种加密通信信道,以避免IDS、IPS、防火墙或其他方式的网络侦听,并通过DGA域名生成算法以及动态ip不断构建新的链接方式,使肉鸡与攻击者保持通信并且可以躲避检测。这些可以躲避检测的恶意行为我们可以暂时称之为未知威胁,已知威胁我们通常会采用签名和规则等对其进行检测,但是像这种无明确特征的攻击就属于未知威胁了,我们可以采取机器学习等方式对其检测,所以对攻击行为的数据特征要进行分析。我通过搭建目前比较流行的木马远控工具XRAT以及其变种,发现木马远控数据流量多种特征,下面简单列出几种:1.心跳报文较多,且数据包size较小,而且心跳数据包是贯穿攻击自始至终的。2.上行流量大于下行流量,大约比例在3:1。3.PSH标志位的数据表较多。4.数据包之间的时间间隔与正常远控工具有较大差别。我们通过wireshark看看流量呈现:

这是纯心跳报文,length很小,因为keep-alive所传输的内容较为简短:

我们看一下远控桌面时的报文,有较大数据传输时数据包大小是有变化的,而且报文的传输频率也是发生变化的:

附上部分报文内容,我们可以看到c^c字样,这会是一种巧合么,也许逆向后才能知道答案吧。

最后给大家一个思维导图的初稿,由于是今天才画的,所以还不够完善,会不断填充的。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354

推荐阅读更多精彩内容