自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

玩出C&C服務器地址隱身的新花樣,看看這個惡意軟件怎么做的

安全
惡意軟件叫做CONFUCIUS(孔夫子),它就沒有使用以上這兩種方法。研究人員表示,他們沒有發(fā)現(xiàn)惡意軟件源代碼里存在異常的域名/IP地址,也沒有在其中發(fā)現(xiàn)復雜的動態(tài)域名生成算法。

惡意軟件作者們一直在憑借自己天馬行空的想法,艱難地繞過安全研究人員的追蹤和檢測。

Palo Alto Network公司就曾在兩個獨立無關的網(wǎng)絡間諜事件中,檢測到這樣的后門木馬樣本。研究人員表示,在這些樣本中他們發(fā)現(xiàn)黑客使用了一種有意思的新方法,以隱藏惡意軟件的C&C服務器地址。

CONFUCIUS惡意軟件的定位解決方案

一些低端的惡意軟件,可能會在源代碼里將C&C服務器的IP地址進行硬編碼。高級點的則會使用動態(tài)域名生成算法(DGA),來隱藏C&C服務器的真實IP地址。

然而,我們這次要講的惡意軟件叫做CONFUCIUS(孔夫子),它就沒有使用以上這兩種方法。研究人員表示,他們沒有發(fā)現(xiàn)惡意軟件源代碼里存在異常的域名/IP地址,也沒有在其中發(fā)現(xiàn)復雜的動態(tài)域名生成算法。

然而,他們很快意識到,惡意軟件對應的C&C服務器地址可能是通過合法網(wǎng)站進行獲取的。

事實證明他們的猜測是對的,這兩個惡意軟件會向知名的網(wǎng)站發(fā)起查詢,比如發(fā)送請求給雅虎和Quora(某著名問答社區(qū))。

惡意軟件玩的密碼表游戲

研究人員表示,這兩個惡意樣本采用了不同的獲取方式。CONFUCIUS_A,也就是第一個樣本,它會訪問雅虎或者Quora特定的某些頁面,然后試圖尋找兩個特定標記/關鍵詞之間的內(nèi)容,這些內(nèi)容中會含有四個以上的單詞。

同時,研究人員似乎在源代碼里發(fā)現(xiàn)里一個密碼映射表。通過這張涵蓋了255個單詞的表,如果讓它們與1-255的數(shù)字對應的話,是可以直接將相應的單詞組合翻譯為IPV4地址的。

而第二個樣本CONFUCIUS_B,則使用了一個相似的策略。它們會嘗試用單詞去表示1-9,比如“love”代表0,“hate”代表9等等,最后按IPV4地址的每一位數(shù)字進行翻譯。

網(wǎng)絡間諜活動中的惡意軟件

Palo Alto的研究人員表示,這類用文字游戲去拼湊IP地址的法子,很可能是同一個或者同一批惡意軟件作者撰寫的后門。

CONFUCIUS_A的樣本是由Rapid7在2013年巴基斯坦官員被攻擊時發(fā)現(xiàn)的。這種攻擊手法被稱為SNEEPY,或者ByeByeShell,被攻擊者的數(shù)量在2014年初開始下降。

而CONFUCIUS_B樣本則是與Operation Patchwork和The Hangover Report有關,其針對的大多數(shù)是印度的鄰國。

研究這些網(wǎng)絡間諜事件的公司表示,這些攻擊很可能來自于印度的某股勢力。

責任編輯:武曉燕 來源: FreeBuf
相關推薦

2022-05-09 08:01:23

countdistinctMySQL

2017-05-22 15:50:38

ICT華為生態(tài)之行

2024-06-11 09:52:39

2012-11-20 16:23:19

飛輪UPS數(shù)據(jù)中心電源

2020-09-03 14:45:09

C語言開源項目

2025-03-04 07:53:40

2013-10-22 09:37:14

網(wǎng)絡配置管理網(wǎng)絡性能監(jiān)控

2021-01-04 11:14:09

品牌營銷UGC

2019-07-23 11:20:16

2017-02-27 21:37:49

2017-09-06 09:21:04

服務器C&CDropBox

2013-01-22 11:22:02

聯(lián)想Yoga

2009-05-13 20:12:15

殺毒設計師H1N1

2021-05-13 07:32:50

項目日志系統(tǒng)

2016-05-27 17:56:35

互聯(lián)網(wǎng)

2015-10-19 10:21:43

2022-05-30 08:01:25

Windows 11操作系統(tǒng)桌面貼紙

2023-01-06 09:20:35

點贊
收藏

51CTO技術(shù)棧公眾號