2016年-艾瑞咨询_360研究报告:内网穿透——Android木马进入高级攻击阶段_8页_754kb
报告摘要
内网穿透——Android 木马进入高级攻击阶段总结
核心内容
360烽火实验室近期发现一种名为“DressCode”的Android恶意代码,该木马利用SOCKS代理反弹技术突破企业内网防火墙,实现对内网数据的窃取。这是首次发现以手机终端为跳板对企业内网进行渗透的恶意代码,具有较强的传播能力和攻击性。
主要观点
- 攻击方式:DressCode木马通过建立SOCKS代理通道,使攻击者能够绕过企业防火墙,访问内网资源。
- 传播途径:该恶意代码主要寄宿在流行的手机游戏中,通过用户安装传播。
- 地域分布:全球已有200多个国家的用户手机感染该木马,美国、俄罗斯、德国、法国等国家是重灾区,中国的企业内网安全也面临严峻挑战。
- 攻击流程:木马首先连接C&C服务器,随后根据指令连接攻击者主机的SOCKS客户端,建立代理通道,进而转发数据至目标内网服务器。
- 数据窃取:攻击者通过木马中转,可访问内网中的HTTP、FTP等服务,窃取敏感信息。
关键信息
一、SOCKS协议简介
- 定义:SOCKS是一种位于传输层与应用层之间的代理协议,支持TCP和UDP流量转发。
- 工作原理:
- 代理方向代理服务器发送请求。
- 代理服务器响应请求。
- 代理方向代理服务器发送目的IP和端口。
- 代理服务器与目标服务器建立连接。
- 数据在代理服务器与目标服务器之间双向传输。
- 端口:通常使用1080端口进行通信,可绕过普通防火墙过滤。
- 应用:支持多种应用层协议,如HTTP、FTP等。
二、攻击过程详解
1. CONNECT指令
- 攻击者通过SOCKS客户端向木马发送CONNECT指令。
- 木马连接目标内网应用服务器,建立会话通道。
- 攻击者与应用服务器通过木马中转进行数据交互。
2. BIND指令
- 攻击者发送BIND指令,木马创建本地Socket A。
- 木马将Socket A的本地IP和端口发送给攻击者。
- 目标应用服务器(如FTP服务器)连接至Socket A,数据通过木马中转。
3. 攻击FTP服务器
- 攻击者发送CONNECT指令,木马与FTP服务器建立控制连接。
- 攻击者建立新的TCP连接并发送BIND请求。
- 木马创建Socket A并等待FTP服务器连接。
- FTP服务器收到PORT命令后主动连接Socket A,木马转发数据流。
三、防范建议
- 企业层面:
- 严格限制不可信的智能终端设备接入公司内网。
- 对接入内网的终端设备进行身份认证。
- 避免将智能终端设备与企业服务器置于同一局域网段。
- 用户层面:
- 从正规安卓应用商店下载应用,避免安装来源不明的应用软件。
引用资料
- [1] DressCode and its Potential Impact for Enterprises: http://blog.trendmicro.com/trendlabs-security-intelligence/dresscode-potential-impact-enterprises/
- [2] SOCKS: A protocol for TCP proxy across firewalls: http://ftp.icm.edu.pl/packages/socks/socks4/SOCKS4.proto
- [3] Fast Introduction to SOCKS Proxy: http://etherealmind.com/fast-introduction-to-socks-proxy/
- [4] FTP协议分析: http://kendy.blogspot.com/147692/33480
实验室信息
- 360烽火实验室:专注于Android病毒分析、移动黑产研究、移动威胁预警及Android漏洞挖掘。
- 研究成果:在全球范围内首发多篇具有国际影响力的Android木马分析报告和黑色产业链研究报告。
- 应用:为360手机卫士、手机急救箱、手机助手等提供安全数据和解决方案,也为多家厂商和应用商店提供移动应用安全检测服务。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载