2020_Botnet趋势报告_57页_8mb
报告摘要
2020年BOTNET趋势报告总结
核心内容
2020年,僵尸网络作为网络威胁的重要形式,依然活跃,且随着技术的演进,其攻击方式更加多样化、隐蔽化。本报告由绿盟科技与国家互联网应急中心(CNCERT)联合发布,旨在全面展示僵尸网络威胁的发展情况,以及分析其演变趋势。
主要观点
-
僵尸网络的持续活跃
尽管受到新冠疫情的影响,僵尸网络并未减少,反而更加活跃,特别是在物联网(IoT)和PC平台。 -
IoT僵尸网络的威胁加剧
IoT设备因其易受攻击的特性,成为僵尸网络的主要攻击目标。僵尸网络控制者利用大量漏洞进行攻击,包括新披露的0day漏洞。 -
攻击手段多样化与隐蔽化
僵尸网络采用多种攻击链和传播方式,包括利用漏洞、弱口令爆破、钓鱼邮件等。同时,攻击者也采用更高级的对抗技术,如加密通信、DGA域名生成、蜜罐检测等。 -
僵尸网络的传播与演变
僵尸网络家族不断演变,出现了多种新型变种。例如,Mozi、BigViktor、GoBrut等IoT僵尸网络家族,以及AgentTesla、MazeRansom、BitRAT等PC僵尸网络家族。 -
DDoS攻击活动的周期性变化
DDoS攻击活动呈现周期性变化,与“净网”行动等安全措施相关。攻击目标主要集中在游戏服务、云服务等。 -
高级威胁的渗透与演变
APT组织也在2020年展示了新的攻击手段,如侧载攻击、邮件作为C2信道、MATA框架等,显示出更高的隐蔽性和攻击能力。
关键信息
僵尸网络家族与攻击方式
-
新兴IoT僵尸网络家族:
- Pink:利用广告植入技术,实现流量劫持与修改。
- Mozi:采用DHT协议,具备高隐匿性,使用加密和验证机制。
- BigViktor:使用DGA域名生成技术,具备自更新能力。
- GoBrut:基于Golang,进行分布式暴力破解攻击,针对WordPress网站。
-
传统IoT僵尸网络家族:
- Mirai:主要攻击游戏服务和云服务,采用BaaS模式。
- Gafgyt:活跃度仅次于Mirai,融合其他木马家族代码。
- Doflood:使用AES加密,攻击目标集中于国内云服务提供商。
-
PC僵尸网络家族:
- AgentTesla:快速传播,使用SMTP协议进行C&C通信,具备多种窃取功能。
- MazeRansom:勒索软件,结合勒索与数据泄露,进行威胁宣传。
- BitRAT:远程控制木马,使用开源技术实现多种功能。
- Emotet:银行木马,利用疫情信息作为诱饵,构建恶意邮件传播网络。
- NetWire:远控木马,利用钓鱼邮件和网盘传播。
- SmokeLoader:用于分发其他恶意软件,如Emotet和Trickbot。
- Trickbot:利用疫情信息进行攻击,传播其他恶意软件。
漏洞利用情况
- IoT平台:主要利用CVE-2017-17215、CVE-2014-8361、ThinkPHP远程命令执行漏洞等。
- 文档类恶意代码:CVE-2017-11882仍然是最常被利用的漏洞,影响Office版本。
DDoS攻击分析
- 攻击类型:包括UDP、TCP、慢速攻击等。
- 攻击趋势:在“净网2020”行动期间有所下降,但整体趋势仍然活跃。
- 攻击目标:主要集中在中国、美国等地区。
技术发展趋势
- P2P控制结构:僵尸网络逐渐向P2P控制结构转变,提高隐蔽性和传播效率。
- 加密与验证:使用ECDSA256、RC4等算法进行加密通信,增加对抗能力。
- DGA技术:通过生成动态域名,避免被检测,延长C&C服务器的生存周期。
- 自动化与隐蔽性:僵尸网络攻击更加自动化,同时利用热点话题提高攻击成功率。
未来展望
僵尸网络运营者能够快速将威胁情报和开源社区情报转化为攻击手段,逐步扩大攻击与防御的时间差与信息差。随着技术的不断进步,僵尸网络将更具隐蔽性和复杂性,对网络安全构成更大挑战。
总结
2020年僵尸网络威胁持续增长,攻击方式更加多样化和隐蔽。IoT平台仍然是主要攻击目标,而PC僵尸网络则利用钓鱼邮件和热点话题进行传播。攻击者不断采用新技术,如P2P控制结构、DGA域名生成、加密通信等,以提高攻击成功率和隐蔽性。随着技术的发展,僵尸网络的威胁将更加复杂,对网络安全防护提出了更高的要求。
试读结束,高清完整版pdf/doc/ppt,请点下载