2018-深入调查_深入分析快速改变网络(英文版)-5mb
报告摘要
详细总结:Fast Flux网络的深入分析
核心内容概述
本白皮书由Akamai的网络安全研究团队撰写,重点分析了Fast Flux网络的结构、行为及潜在的恶意用途。Fast Flux网络是一种利用DNS技术动态改变域名、IP地址和名称服务器(nameservers)的恶意基础设施,用于隐藏和执行多种网络攻击活动。该网络具有高度的动态性和隐蔽性,使得攻击者能够绕过传统检测手段,持续进行恶意活动。
主要观点
- Fast Flux网络通过频繁更换IP地址、域名和名称服务器来逃避检测,这种行为被称为“fluxing”。
- 该网络被用于多种恶意活动,包括C&C通信、恶意软件分发、钓鱼网站托管、非法市场网站托管和Web攻击。
- Akamai的高网络可见性使其能够追踪并分析该网络的动态行为,揭示其结构和潜在威胁。
- Fast Flux网络通常与合法IP地址空间重叠,利用这些IP地址伪装成合法组织,从而提升其可信度。
- 网络中存在多个子网络,分别用于不同的恶意服务,如C&C通信和恶意软件托管。
关键信息
IP地址
- Fast Flux网络在短时间内频繁更换IP地址,平均75%的IP地址在一周内发生变化。
- 在C&C子网络中,仅有19%的IP地址在四周内保持不变,显示出高度的不稳定性。
- C&C子网络中使用了大量“保留”(private)IP地址和来自Fortune 100公司的IP地址,这些IP地址可能是伪造的,用于伪装成合法组织。
- 主要使用的端口包括7547(用于C&C通信)和80、443(用于Web服务)。
域名
- 域名在Fast Flux网络中也频繁变化,这种行为称为“double-flux”。
- 域名之间存在高度相关性,通过相似的IP地址关联,表明它们属于同一网络。
- 部分域名看起来像合法企业,实则用于钓鱼或非法市场活动。
名称服务器(Nameservers)
- Fast Flux网络使用了超过15个名称服务器,大多数是伪造身份注册的。
- 名称服务器的注册信息显示不同国家的虚假身份,但实际关联性强,表明它们属于同一恶意网络。
- 名称服务器的频繁更换增强了网络的隐蔽性,使其难以追踪。
网络结构与行为
- Akamai通过网络图谱(network graph)和热力图(heatmap)分析了Fast Flux网络的结构,发现其由两个子网络组成。
- C&C子网络具有高度动态性,而托管子网络相对稳定。
- 网络行为显示,攻击者可能利用合法IP地址和端口进行伪装,以掩盖恶意活动。
地理分布
- 主要托管IP地址来自东欧国家,如乌克兰、罗马尼亚和俄罗斯。
- C&C子网络中,美国IP地址占比最高,其中包含大量保留IP地址和来自知名企业的IP地址。
恶意活动
- Fast Flux网络被用于托管非法市场网站,提供被盗凭证、信用卡信息、黑客论坛等。
- 部分域名被用于钓鱼攻击,模仿知名电商平台,诱导用户泄露敏感信息。
- 网络中的IP地址被用于执行Web攻击,如SQL注入、网页爬取和凭证滥用。
检测与防御
- Akamai建议关注网络的动态行为,而不是仅依赖静态恶意证据。
- 使用数据科学方法,如网络图谱、相似性学习和热力图,可以有效识别Fast Flux网络。
- 企业应加强监控,防止访问这些网络,以阻断恶意通信和攻击路径。
结论
Fast Flux网络是一种高度动态、隐蔽的恶意基础设施,能够支持多种网络攻击活动。Akamai的研究揭示了该网络的复杂结构和行为模式,强调了通过网络属性而非单一恶意证据进行检测的重要性。企业需要采取更全面的检测策略,以应对Fast Flux网络带来的安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载