绿盟科技Botnet趋势报告2025版47页_53mb
报告摘要
僵尸网络趋势报告(2025版)总结
核心内容
本报告总结了2024年全球僵尸网络的发展趋势、攻击活动、传播方式、对抗手段以及未来可能的发展方向。僵尸网络作为网络攻击的重要工具,正日益成为国家间网络空间博弈的重要武器,同时也是高级威胁攻击(APT)和勒索软件的前期手段。随着技术的不断演进,僵尸网络的隐蔽性和对抗能力显著增强,给网络安全防护带来了新的挑战。
主要观点
1. 僵尸网络成为大国网络空间博弈的重要工具
- 僵尸网络被用于发动DDoS攻击,影响关键基础设施。
- 攻击者利用僵尸网络进行舆论操控,传播恶意内容,引发社会恐慌。
- 乌克兰IT志愿军利用僵尸网络进行有组织的攻击,并通过Telegram等平台进行宣传和资源管理。
- 政治事件(如美国大选、Telegram创始人被捕)常引发大规模DDoS攻击,攻击者借此表达政治立场。
2. 僵尸网络是高级威胁攻击的前置工具
- 僵尸网络被用于情报收集、分发钓鱼邮件、投递武器及充当代理服务器。
- 部分僵尸网络家族(如Mirai、XORDDOS)具备多样的攻击能力,包括DDoS、勒索、远程控制等。
- 一些僵尸网络具有插件化结构,攻击者可根据需要部署不同的攻击模块。
3. 传播方式多样化,攻击手段不断升级
- Linux/IoT平台:主要通过漏洞利用(如CVE-2017-17215、CVE-2014-8361)和弱口令传播。
- Windows平台:主要依赖钓鱼邮件和社会工程学手段传播,如银狐利用伪装通知诱导用户点击。
- 攻击方式以UDP FLOOD为主,且部分僵尸网络使用DGA、DOH、OpenNIC等技术增强隐蔽性。
4. 僵尸网络对抗技术日益复杂
- 文件侧对抗:采用UPX、shc、Kiteshield Packer等加壳技术,提升隐蔽性。
- 流量侧对抗:使用DGA、DOH、OpenNIC等技术,避免被传统流量监测手段捕获。
- C&C隐蔽性:利用币安智能合约、STUN协议、P2P结构等技术,实现C&C的动态和隐匿。
关键信息
5.1 僵尸网络对抗愈加激烈
- Mirai:仍是最大的僵尸网络家族,控制的C&C服务器数量最多。
- XORDDOS:具备独立的SSH扫描模块,攻击隐蔽性高。
- Mozi:尽管控制者被逮捕,但由于P2P结构,其仍持续传播。
- Gorillabot:9月活跃度极高,攻击指令超过30万条,覆盖100多个国家。
- TBOT:采用分组管理模式,支持多种DDoS方式,每日活跃设备超过3万。
- CatDDoS:通过Telegram等平台进行宣传和资源售卖,已出现多个变种。
- Zergeca:使用Go语言开发,支持DOH和Smux库,具备自升级和持久化能力。
- Bigpanzi:通过盗版应用和固件更新感染Android设备,传播任意图像和声音信息。
5.2 新兴僵尸网络家族层出不穷
- Mirai变种:包括gorillabot、Moobot_webserv、hailbot等,功能不断扩展。
- Labot:基于Mirai源码,使用特定字符串“fuck”和“PTVW”进行通信。
- Moobot_webserv:支持自更新、文件下载及多种DDoS方式,C&C域名以“ru”结尾。
- Hbot:源自Gafgyt源码,支持多种DDoS方式,利用adb接口传播。
- HAEDBot:基于Tor网络通信,具备多组加解密算法,支持多种攻击方式。
5.3 僵尸网络团伙活跃频繁
- Hail团伙:控制超过700个C&C,攻击覆盖70多个国家。
- KekSec团伙:运营多个僵尸网络家族,包括hbot和HAEDBot,采用多种对抗技术。
- 银狐:活跃于Windows平台,具备反追踪、反杀软、反UAC等高级对抗能力。
感染范围分析
- 美国:受感染设备最多,占比45%。
- 印度:占比18%,是恶意软件下马地址最多的国家之一。
- 俄罗斯:占比14%,成为多个僵尸网络的控制中心。
- 巴西:占比8%,是Bigpanzi的主要活动区域。
- 国内:河南省、山西省、湖南省、山东省、辽宁省是感染最严重的省份。
未来展望
- 国家级僵尸网络:将更频繁地出现,成为战略资源。
- 组件式恶意软件:集勒索、DDoS、信息窃取等功能于一身,成为APT和勒索团伙的首选。
- 盈利型僵尸网络:将模仿“带货”模式,通过社交平台进行宣传、租赁和销售。
- 隐匿性提升:攻击者将更多地使用DOH、DGA、OpenNIC等技术,增加检测难度。
- 文件侧对抗增强:Linux/IoT平台木马将引入更复杂的加壳和混淆技术,与Windows平台对抗方式趋同。
建议与应对策略
- 持续监测僵尸网络的感染、控制和攻击活动。
- 加强对关键基础设施的防护,防止大规模DDoS攻击。
- 提高对新兴僵尸网络家族的识别和应对能力。
- 加强对C&C基础设施的治理,尤其是境外控制端。
- 推动IoT设备的安全建设,减少漏洞利用带来的风险。
- 提高对社会工程学攻击的防范,尤其是针对Windows平台的钓鱼邮件。
- 强化对开源RAT和多功能恶意软件的监控,防止其被APT或勒索团伙利用。
总结
2024年,僵尸网络在政治、经济、社会等多领域表现出强大的影响力。其传播方式、攻击手段及对抗策略不断升级,给网络安全带来了严峻挑战。未来,僵尸网络将成为更复杂的网络威胁,需要多维度的防御策略与持续的研究与应对。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载