《维他命》逐日清静简讯20180911

宣布时间 2018-09-11
包括恶意软件链接的垃圾邮件、用于下载恶意软件的机械人…这些只是僵尸网络的应用场景之一 。除了僵尸网络的运营者或客户的想象力,没有什么能限制有用荷载的选择 。它可以是勒索软件、银行木马、恶意矿工、后门,等等 。例子也很好找,好比说Gandcrab和Trik,或者是Locky和Necurs 。每一天我们都阻挡到来自差别类型和家族的僵尸网络的数不胜数的文件下载下令 。在这里我们展示了2017 H2和2018 H1的僵尸网络运动的剖析效果 。


研究要领


我们的统计数据中不包括僵尸网络下载的更新文件,由于这些更新文件的数目因恶意软件的差别而差别,并且影响了最终的统计效果 。我们还扫除了下载的设置文件,由于它们与文章主题的关系不大 。别的,我们只盘算了唯一文件的数目(通过MD5) 。统计效果是基于对150个僵尸网络家族及其变体的凌驾60000个差别的C&C服务器的下令举行剖析得来 。

卡巴斯基实验室通过Botnet Tracking手艺跟踪僵尸网络的运动 。该手艺是指模拟受熏染的机械(bots)以检索僵尸网络的相关运营数据 。


2018 H1我们的bots下载的唯一恶意文件的总数与2017 H2相比下降了14.5% 。


尊龙凯时 - 人生就是搏!


2017 H2 – 2018 H1,唯一恶意文件的数目


最受欢迎的


对bots下载的文件举行剖析,我们发明了最受欢迎的、撒播最普遍的家族 。请注重该列表的前几项着实转变不大 。njRAT后门在2017年和2018年都占有了主要位置 。它在bots下载的所有文件中的比例从3.7%增添到了5.2%,这意味着每20个文件中就至少有一个njRAT后门文件 。这种普遍的撒播是由于该恶意软件繁多的版本以及较低的门槛(很容易设置自己的后门) 。


尊龙凯时 - 人生就是搏!


2017 H2 – 2018 H1,下载量最多的威胁


相当多的情形下,僵尸网络被用于分发恶意挖矿软件 。2018 H1恶意矿工的占比为4.6%,远比2017 H2的2.9%要高 。
然而,犯法分子对钱币的兴趣也没有下降,证据就是Top 10列表中的Neutrino.POS和Jimmy 。2017 H2,Neutrino.POS的占比为4.6% 。2018年它的比例有所下降,但它的“表亲”Jimmy为银行木马孝顺了1.1%的份额 。

尊龙凯时 - 人生就是搏!


2017 H2,Top 10威胁的漫衍


在2018 H1,Khalesi木马在排行榜上位列第三,占所有下载的文件的4.9% 。2017年Remcos、BetaBot、Smoke和Panda bots都曾下载该木马,但到了2018年只有垃圾邮件僵尸网络Lethic下载了该木马 。


另一个值得注重的是,2018 H1的Top 10中泛起了Mail PassView,它是一个适用于多种邮件客户端的正当的密码恢复工具 。PassView通过Remcos 后门举行分发,它很有可能被用于获取受害者的邮箱密码 。


Cutwail、Lethic以及新版Emotet bots也都扎根在Top 10中 。


与2017 H2相比,今年僵尸网络下载的勒索软件的数目有所上升 。只管勒索软件的整体趋势是下降的,但僵尸网络运营者仍然在继续分发它们 。凭证我们的数据,2017年大大都勒索软件都是Smoke bot下载的,但在2018年,Nitol夺走了第一名 。勒索软件GandCrab是2018 Top 10排行榜的新住民 。GandCrab泛起于2018年,随后连忙被多个僵尸网络分发,其中最为活跃的是僵尸网络Trik 。


尊龙凯时 - 人生就是搏!


2018 H1,Top 10威胁的漫衍


在攻击行为方面,2017 H2和2018 H1的领头羊都是木马 。这些木马具有州差别的能力,以至于很难说出它们的“专长”是什么 。其中主要的组成部分是用于窃守信息的银行木马和后门木马 。别的,由于僵尸网络Lethic的活跃,去年最常见的恶意软件包括了大宗的垃圾邮件机械人 。

尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,僵尸网络下载文件的行为漫衍


最“多面”的


在我们视察到的僵尸网络家族中,我们发明了最“多面”的家族 – 即下载的差别文件数目最多的家族 。这种多样性可能受以下几个因素的影响:
·        统一家族的差别僵尸网络由具有差别目的的差别运营者举行管理 。
·        运营者“出租”其僵尸网络,允许它们被用于分发恶意软件 。
·        僵尸网络改变了它的“专长”(例如,Emotet从银行木马酿成了垃圾邮件机械人) 。
2018年和2017年一样,最“多面”的bots是Hworm、Smoke和BetaBot(又名Neurevt) 。


尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,Hworm下载文件的行为漫衍


尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,Smoke下载文件的行为漫衍


尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,Betabot下载文件的行为漫衍


正如上文所提到的,隐匿的恶意挖矿软件很是盛行,统计数据也证实了这一点 。只管下载的恶意软件种类很是多,但恶意矿工总是能排在前三 。


后门也占有了一个主要的位置,由于它们可以为犯法分子提供普遍的选择(从截屏到键盘纪录再到直接控制目的装备) 。


最“国际化的”


在控制服务器的地理漫衍方面,Njrat后门不出意外地赢得了“最国际化”大奖,它的C&C漫衍于99个国家之中 。它的地理漫衍情形归因于设置小我私家后门的简朴水平,使得任何人都可以以最少的恶意软件开发知识来建设自己的僵尸网络 。

尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,Njrat的C&C服务器的漫衍


紧随厥后的是DarkComet后门和NanoCore RAT 。它们划分获得了银牌和铜牌,其C&C约漫衍于80个国家之中 。只管NanoCore的建设者被捕,但他出售了他私人开发的RAT的源码,现在其他网络犯法分子正在使用它 。


尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,DarkComet的C&C服务器的漫衍

 

尊龙凯时 - 人生就是搏!



2017 H2 – 2018H1,NanoCore RAT的C&C服务器的漫衍


对熏染目的的地理漫衍举行审阅,另一个后门QRAT进入了我们的视线 。该后门笼罩了最大的规模 。2017 H2,我们在190个国家检测到该后门的熏染妄想 。而到了今年,QRAT再次增添了两个国家,使得总数酿成了192 。

尊龙凯时 - 人生就是搏!


2017 H2 – 2018H1,QRAT的地理漫衍


这种辽阔的规模归因于SaaS(软件即服务),或者说是MaaS(恶意软件即服务),可以以30天、90天或一年的差别模式来购置QRAT分发服务 。它的跨平台的天性(Java语言编写)也起到了一定的作用 。


结论


通过阻挡僵尸网络的下令,我们可以跟踪病毒编写者的最新趋势,并为我们的用户提供最大的�;� 。


以下是我们从剖析bots下载的文件中发明的主要趋势:
    ·  僵尸网络分发的文件中恶意矿工的比例正在增添 。这是由于犯法分子最先将僵尸网络视作恶意挖矿的工具 。
    ·  后门继续成为僵尸网络下载文件的大部分 。这是由于僵尸网络的运营者热衷于在熏染装备上获取最大控制权限 。
    ·   droppers的下载数目也在上升,批注攻击是多阶段的,并且越来越重大 。
    ·  2018年的僵尸网络下载文件中银行木马的比例有所下降,但现在谈论其数字的整体下降还为时过早,由于它们常通过droppers举行交付(参考上一条) 。
    ·  僵尸网络越来越多地凭证客户的需求举行租赁,在许多情形下确定僵尸网络的“专长”已变得十分难题 。


声明:本资讯由尊龙凯官网入口维他命清静小组翻译和整理