2016年-360研究报告_内网穿透Android木马进入高级攻击阶段_8页_754kb
报告摘要
内网穿透——Android 木马进入高级攻击阶段
核心内容
360烽火实验室近期发现了一种名为“DressCode”的恶意代码,该代码利用SOCKS代理反弹技术突破企业内网防火墙,实现对内网数据的窃取。这种攻击手段在PC端较为常见,但在手机终端上首次被发现,表明Android木马的攻击手段正在向更高级的方向发展。
主要观点
- SOCKS协议:位于传输层与应用层之间,能够代理TCP和UDP流量,支持多种应用层协议(如HTTP、FTP等),通常使用1080端口,可有效绕过普通防火墙。
- 攻击流程:
- 木马连接C&C服务器,建立通信通道。
- 收到“CREATE”指令后,连接攻击者主机的SOCKS客户端。
- 木马在攻击者与内网服务器之间转发数据,成为数据中转站。
- 攻击方式:
- CONNECT指令:用于建立与目标内网服务器的连接,攻击者通过木马转发HTTP请求和响应。
- BIND指令:用于建立FTP服务器与木马的连接,攻击者通过FTP控制流发送PORT命令,使FTP服务器主动连接木马生成的Socket A。
- 攻击影响:
- “DressCode”木马已感染24万部手机,覆盖200多个国家。
- 感染主要集中在流行手机游戏中,欧美国家及中国均为重灾区。
- 防范建议:
- 企业应限制不可信智能终端接入内网,进行身份认证。
- 智能终端设备不应与企业服务器处于同一局域网段。
- 手机用户应提高安全意识,仅从正规应用商店下载应用。
关键信息
- 攻击手段:通过SOCKS代理反弹技术穿透企业内网防火墙。
- 传播方式:寄宿在流行手机游戏中,扩散能力强。
- 地域分布:覆盖全球200多个国家,美国、俄罗斯、德国、法国、中国均为重点区域。
- 技术细节:
- SOCKS协议支持CONNECT和BIND两种指令。
- CONNECT指令用于建立TCP连接,BIND指令用于FTP数据传输。
- 数据窃取过程:
- 攻击者发送请求至木马,木马转发至内网服务器。
- 服务器响应后,数据返回至攻击者,实现数据窃取。
引用资料
- [1] DressCode and its Potential Impact for Enterprises: http://blog.trendmicro.com/trendlabs-security-intelligence/dresscode-potential-impact-enterprises/
- [2] SOCKS: A protocol for TCP proxy across firewalls: http://ftp.icm.edu.pl/packages/socks/socks4/SOCKS4.proto
- [3] Fast Introduction to SOCKS Proxy: http://etherealmind.com/fast-introduction-to-socks-proxy/
- [4] FTP 协议分析: http://kendy.blog.51cto.com/147692/33480
360 烽火实验室简介
360 烽火实验室专注于移动安全领域的研究,包括Android病毒分析、移动黑产、威胁预警和漏洞挖掘。实验室为360手机卫士、手机急救箱、手机助手等产品提供核心安全数据和解决方案,同时为多家国内外厂商和应用商店提供移动应用安全检测服务,致力于全方位守护移动安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载