Botnet趋势报告(2025版)_25页_3mb
报告摘要
僵尸网络趋势报告(2025版)总结
核心内容
2024年,僵尸网络在网络安全威胁中扮演了至关重要的角色,其活动范围广泛,影响深远。僵尸网络不仅成为国家间网络空间博弈的重要工具,还在高级威胁攻击中发挥前置作用,如情报收集、分发钓鱼邮件、投递武器、充当代理等。此外,僵尸网络在技术对抗方面不断升级,引入多种新手段,如使用加密技术、反追踪机制、DOH和OpenNIC等,以提高隐蔽性和持久性。
主要观点
- 政治工具化:僵尸网络被用作表达政治立场、参与阵营之争和操控舆论的工具,如在俄乌战争、巴以冲突、美国大选、Telegram创始人被捕等事件中均出现了大规模DDoS攻击。
- 高级威胁前置:APT和勒索团伙广泛利用僵尸网络进行情报收集、分发钓鱼邮件、投递攻击组件等,僵尸网络成为其攻击链条中不可或缺的一环。
- 技术对抗升级:僵尸网络在文件和流量层面不断引入新技术以规避检测,如使用shc、Kiteshield Packer等加壳技术,以及DGA、DOH、OpenNIC等技术手段。
- 新兴家族崛起:2024年,多个基于Mirai源代码的僵尸网络家族涌现,如gayfemboy、Labot、Moobot_webserv、gorillabot、TBOT等,它们在传播方式、攻击能力和对抗技术方面表现出多样性和先进性。
- 跨平台威胁:僵尸网络不仅限于Windows平台,Linux和IoT设备同样成为攻击目标,攻击者利用这些平台的漏洞和弱口令进行传播。
关键信息
5.1 僵尸网络对抗愈加激烈
- 文件侧对抗:Linux/IoT平台僵尸网络开始使用更高级的加壳技术,如shc、Kiteshield Packer,以提高隐蔽性。
- 流量侧对抗:僵尸网络利用DGA、DOH、OpenNIC等技术,规避流量检测和监控,如Mirai_nomi、Zergeca等家族。
- 反追踪技术:部分僵尸网络采用被动上线机制,如Xorbot,以降低被检测和追踪的风险。
- 终止杀软:攻击者利用旧版反病毒软件内核驱动程序,绕过安全防护,如“匿铲”木马。
- 利用合法工具:攻击者通过合法工具(如QEMU、ssh)进行内网穿透和远程控制,以降低恶意软件的开发和传播成本。
5.2 新兴家族层出不穷
- Mirai衍生家族:如gayfemboy、Labot、Moobot_webserv、gorillabot、TBOT等,这些家族基于Mirai源代码进行修改和扩展,具备更强的对抗性和传播能力。
- catddos:该家族通过Telegram等社交平台进行宣传和资源售卖,其变种和分支在2024年显著增加,攻击范围广泛。
- Zergeca:采用Go语言实现,支持多种DNS解析方式,具备自升级、持久化、反向shell等能力,威胁性显著提高。
- 银狐:作为Windows平台活跃的僵尸网络,银狐不断集成新的对抗手法,如利用COM组件改写防火墙规则、利用企业级管理软件实现长期驻留、PoolParty注入、ICMLuaUtil绕过UAC等。
5.3 僵尸网络团伙活跃频繁
- Hail团伙:控制hailbot僵尸网络,攻击活动频繁,攻击范围覆盖70多个国家,巴西、美国和中国是主要受害区域。
- KekSec团伙:虽在早期活动较少,但持续活跃,运营多个僵尸网络家族,如hbot和HAEDBot,后者基于Tor网络,具备较强的隐匿性。
未来展望
僵尸网络的威胁将持续增长,其对抗技术将更加复杂和隐蔽。随着更多新兴家族的出现和现有家族的进化,僵尸网络将成为网络安全领域不可忽视的重要挑战。未来,需加强技术手段的检测与防御能力,提升对僵尸网络的治理效率,以应对日益严峻的网络威胁态势。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载