成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

看Level 3與思科如何聯手除掉僵尸網絡--SSH精神病

安全
維護網絡安全不僅要識別威脅,還要找到有效的方法把威脅從網絡上消滅掉。近日,全球最大的電信運營商Level3與思科塔羅斯(Talos)安全團隊,聯合調查并打掉了一個掃描全球互聯網并發動DDoS攻擊的僵尸網絡--SSH精神病(Psychos)。

維護網絡安全不僅要識別威脅,還要找到有效的方法把威脅從網絡上消滅掉。近日,全球最大的電信運營商Level3與思科塔羅斯(Talos)安全團隊,聯合調查并打掉了一個掃描全球互聯網并發動DDoS攻擊的僵尸網絡--SSH精神病(Psychos)。 

[[131649]]

 

紅紫橙三色為攻擊流量

 

發現

2014年9月底, 安全博客“惡意軟件必死”報道了一種新型的Linux惡意軟件和工具包,用來發動DDoS攻擊。四個月后,火眼發現了一起異乎尋常的SSH暴力嘗試登陸攻擊,使用就是這個工具。不久之后,思科塔羅斯安全團隊的蜜罐捕捉到來自同一攻擊者的海量認證嘗試 (103.41.125.0/23 and 43.255.190.0/23)。

今年3月底,Level 3開始與塔羅斯團隊聯手對付這個超級僵尸網絡。Level 3通過與整個互聯網的SSH流量對比,確定了攻擊者擁有的流量規模。數據顯示,僅此一個攻擊者就占到整個互聯網SSH流量的35%還多。

Level 3與思科如何聯手除掉僵尸網絡--SSH精神病

發現威脅后,安全機構的職責就是盡可能的把它從網絡上剔除。但在實施這樣的行為之前,還需要考慮到后果。因為在阻擊這些攻擊流量的過程中,將影響到許多被利用的無害的主機。為了減少傷及無辜,安全人員對攻擊者的工具和基礎設施要有更多的了解。

分析

塔羅斯團隊的蜜罐數據顯示,在SSH暴力登錄成功之后,會從兩個IP23.234.60.140和23.234.19.202的網頁服務器上下載文件。前者在/install目錄下提供命名為從8000.rar到8008.rar的文件下載,后者在/i目錄下提供命名為從a06到a11的文件下載。

第一臺主機的文件是shell腳本,可以從中看出更多攻擊手法的細節。盡管以.rar的擴展名命名,但實際上是一個Unix的shell腳本,與去年9月底發現的惡意軟件使用相同的混淆處理。

dec(){ echo $@|tr “[a-zA-Z0-9\;-=+*\/]” “[.0-9a-zA-Z\/\/\:]”; }

這句轉譯字符串沒有任何改變。

這個簡單的bash函數dec()攜帶混淆的文本并把字符轉譯回真正的文本。通過這個函數,可以從8000.rar文件中找到有趣的字符串:

芯片卡安全的前世、今生與來世 codename20152015-04-14共1089人圍觀,發現0個不明物體終端安全

 

圖中最重要的二行代碼是_download_url__……和__remote__ ……,前者是可執行程序的地址,后者負責命令控制通信。而各個名字按順序排列的文件,互相之間唯一的不同就是下載路徑和與文件名相匹配的端口號,可用__remote__ 的代碼進行改變。

在確定了惡意軟件中沒有根本結構性的改變之后,Level 3的安全團隊將其下載到CentOS 7的虛擬機中以root權限運行,以觀察它的運行結果。

在執行從__download_url__ 取回的惡意文件后,肉機立刻開始搜索它的命令控制(C2)主機。惡意文件將8.8.8.8和8.8.8.4作為它的DNS解析,并嘗試對配置的主機名進行域名解析。接著,便試圖連接IP并解析在__remote__語句中包含的主機名。

在虛擬機中運行的不同版本的惡意軟件分別與不同的C2建立連接:

103.240.140.152 (解析自ndns.dsaj2a.org和ns2.hostasa.org)

162.218.112.7 (解析自ndns.dsaj2a1.org)

104.143.5.25 (解析自ndns.dsaj2a1.org和ns1.hostasa.org)

103.240.141.54 (解析自ndns.dsaj2a.com、ndns.hcxiaoao.com和ns3.hostasa.org)

連接建立之后,C2就可以指揮肉機發動SYN洪水攻擊。SYN的流量包被設成最小帶寬使用,也沒有隱瞞本身的來源。從C2接收的攻擊指令被確認為與之前的惡意軟件使用相同的密鑰(BB2FA36AAA9541F0) 進行異或保護。

其他值得注意的通信,包括每過30分鐘就會從原始惡意主機23.234.60.140上取回/config.rar。取回這個文件使用的是user-agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; TencentTraveler ; .NET CLR 1.1.4322)

config.rar與其他的惡意文件一樣,也不是RAR壓縮文件。它是一個用128位相同密鑰進行異或(XORed)的C2通信文件。通過解碼,安全人員發現了一個包含下列名稱的配置文件:md5、denyip、filename和rmfile。這些名稱與其他已知的木馬和惡意軟件有關,用來移除和殺死肉機上感染的其他惡意軟件,以獲得對肉機的充分控制權。解碼后的文件內容見:

http://www.level3.com/~/media/files/misc/config.txt

在確認了該惡意軟件的運行目的、通信手段和指令源之后,安全人員開始評估它在整個互聯網上造成的影響。

Level 3與思科如何聯手除掉僵尸網絡--SSH精神病

在3月底到4月初的二個星期中,安全人員監控到攻擊者掃描了大量IP,識別出僵尸網絡中的活動主機,并發現C2通信是通過8000至80008和3306的TCP端口進行的。但之前版本的惡意軟件使用的通信端口是3502至3508。

在評估完這個僵尸網絡的規模、影響和持續時間后,Level 3和塔羅斯小組決定是時候把這個毒瘤從互聯網上清除出去了。

行動

4月7日,Level 3把“SSH精神病”互聯網上所有的攻擊流量放入黑洞,保證其流量再也無法通過Level 3發出,然后行動人員又聯系了其他網絡運營商,給他們通報威脅情況并請求對方把這些流量永久的從互聯網上剔除。

提醒

如果你使用開啟了sshd服務的Linux系統,最好確保你的sshd配置文件禁止root登錄。這種操作將把ssh精神病拒之門外。此外,如果在非標準端口運行ssh服務的話也會是一個不錯的方法。大多數商業掃描器和惡意軟件是不會非標準端口的服務的。

最后,密碼設置要避免普通密碼字典的猜解。下面這個地址是思科塔羅斯小組蜜罐系統捕獲的447萬多個口令,從中可以看出簡單的字母組合和多位數的有規律的字母數字已經無法避免破解。

http://www.level3.com/~/media/files/misc/SSHPsycho_Passwords.xlsx

安全牛評

找到并分析惡意攻擊的源頭,然后將其從互聯網上剔除,需要整個安全社區的聯動。ssh精神病被打掉的這起案例,充分展示了安全研究人員與運營商的合作,不失為一個很好的借鑒例子。

原文地址:http://www.aqniu.com/news/7303.html

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2015-12-09 14:07:45

程序員健康減壓

2014-03-18 10:45:58

程序員

2010-04-02 10:04:08

馬向前富士康員工

2013-06-14 09:54:52

2023-04-26 12:19:09

大模型焦慮精神病學

2011-04-19 12:57:26

2010-09-26 17:05:09

2013-04-26 13:50:46

程序員

2012-12-20 09:45:41

2011-09-05 17:11:51

2013-04-07 17:18:16

僵尸網絡變色龍

2010-03-30 13:32:53

WiFi無線技術3G

2011-09-02 15:03:36

VMworld思科虛擬

2013-04-28 09:24:05

2010-06-30 11:50:51

2010-09-13 09:41:27

2010-08-31 13:05:25

2010-01-26 09:25:02

Juniper思科

2010-01-05 13:27:54

2013-05-14 09:56:37

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲天堂免费在线 | 日韩影院一区 | 男女视频在线免费观看 | 亚洲精品一区二区三区在线 | 亚洲一区视频在线 | 一区二区三区免费观看 | 国产精品视频网站 | 99pao成人国产永久免费视频 | 中文字幕一区二区视频 | 一区不卡在线观看 | 99re视频精品 | 亚洲1区| 欧美黄视频 | 亚洲天堂一区 | 亚洲久久久| 香蕉国产在线视频 | 欧美激情一区二区三级高清视频 | 国产日韩av一区二区 | 欧美三级在线 | www.久久影视 | 久久国产精品-久久精品 | 亚洲成人一二区 | www国产成人免费观看视频,深夜成人网 | 国产91精品在线 | 成人午夜免费视频 | 丁香婷婷久久久综合精品国产 | 欧美激情va永久在线播放 | 国产精品亚洲一区二区三区在线 | 成人精品一区 | 国产精品毛片一区二区三区 | 成人在线免费观看视频 | 欧美日韩一区不卡 | 久草.com | 免费看国产一级特黄aaaa大片 | 欧美一区二区免费电影 | 91 视频网站 | 91成人影院 | 国产精品电影网 | jlzzjlzz欧美大全 | 午夜视频在线观看网址 | 日本午夜视频 |