黑雀攻击:揭秘TF僵尸物联网黑客背后的黑客
宣布时间 2018-09-29
“螳螂捕蝉黄雀在后,不知树下之弹弓也”。尊龙凯官网入口ADLab于2017年首先提出一种高效的黑客攻击手段---黑雀攻击,并叙述了黑客生态中的黑雀攻击征象及黑雀剖析要领,开创了黑雀生态的研究与剖析。我们以现实中保存的一款僵尸网络为例,叙述了在黑客生态圈中所保存的三级黑客架构的黑雀攻击征象(大黑雀、黑雀、螳螂),并且宣布了长篇深度剖析报告《黑雀攻击-揭秘Death僵尸网络背后的最终控制者》;随后我们披露了”比尔盖茨僵尸”黑客生态圈中的黑雀征象,宣布了《揭秘Billgates僵尸网络中的黑雀征象》。而随着物联网这块肥肉被黑客盯上后,黑雀也同样盯上了物联网黑客,本文我们将揭破支持物联网攻击与熏染的Ddostf僵尸中所保存的“黑雀征象”。
1、僵尸物联网黑雀剖析简述
尊龙凯官网入口ADLab在恒久的僵尸生态研究剖析中发明了一款物联网僵尸被普遍的植入了黑雀。通过对其举行溯源剖析确认其是一种支持多CPU平台的Ddostf僵尸网络家族变种。自2016年10月Mirai肆虐美国互联网最先,各路物联网病毒如雨后春笋般层出不穷,Ddostf僵尸也不甘落伍,于2017年4月增添了植入黑雀的物联网僵尸,能够熏染Arm、Mips、X86架构的物联网装备,撒播普遍,危害极大。
该僵尸网络中多个螳螂黑客控制的僵尸网络异�;钤�,同时我们监测到隐藏在该僵尸网络的幕后黑雀也在近期现身,划分于2018年9月20日16时59分和9月6日21时23脱离始,数次通过UDP FLOOD和TCP FLOOD向高防服务器 (218. 90. XX.XX、118. 184. XX.XX)提倡攻击,导致服务器营业长时间中止。
在剖析历程中我们还会剖析一些有趣的征象:“毒上加毒”,部分野生黑雀通过手艺手段像寄生兽一样熏染并附着在僵尸程序上,黑客在生长自身资源的同时,也在无形中资助野生黑雀举行僵尸网络的扩张。这也使得原本的两级黑客模式演酿成磷泣为重大的三级黑客模式。文中我们将先容其黑雀攻击的原理以及这种“毒上加毒”的征象。
通过对Ddostf僵尸网络幕后黑雀的追踪剖析和样本抽测,我们共网络到约500个关联样本,其中Arm和Mips架构共262个,物联网僵尸占比凌驾总样本量的一半。剖析显示该黑雀至少控制着184个螳螂僵尸网络,其中大部分螳螂C&C位于中国,但随着海内攻击DDoS力度越来越大,许多黑客最先将服务器外迁到网络管控宽松的国家和地区来逃避监查,以下是凭证抽样数据绘制的黑雀控制下的螳螂C&C漫衍地区统计图:
同时,我们也对该黑雀控制的我国境内Ddostf僵尸网络螳螂C&C举行了细分,数据显示螳螂C&C漫衍最多的几个省份和地区依次为香港、北京、江苏、广东、辽宁和贵州等,相关漫衍图如下所示:
2、Ddostf bot 简介
Ddostf bot是目今中国区非�;钤镜亩嘤布教ń┦缰�,由海内黑客组织编写,因僵尸程序代码包括“ddostf”而得名,自2015年起大宗在黑产社群及论坛宣布和售卖。其版本更迭迅速,至2017年4月共举行了8轮更迭。其中最近宣布的版本为天罚压力测试系统V8.1,现在该黑客组织关闭了对外接口并阻止了程序更新。
Ddostf bot 程序使用C语言编写,最新版本可入侵Windows平台和Linux平台下的Arm、Mips、X86等多种硬件平台架构的装备,相较于古板僵尸病毒,Ddostf对多平台的支持尤其是针对智能装备的攻击使其可以掌握大宗的网络资源,无疑会造成更强的破损力。Ddostf bot 可针对目的举行12种攻击,包括TCP flood、ICMP flood、UDP flood、SYN flood、HTTP flood、CC flood等攻击手段。
Ddostf bot在最初的编译文件中预留了黑雀攻击接口,只管部分下游螳螂黑客发明并去除了该接口,但仍有大宗的螳螂中招,成为黑雀扩展资源的免费劳动力。
3、黑雀发明
在对黑产僵尸网络的剖析历程中,我们发明一款新型的物联网僵尸在物联网装备中快速扩散,随后我们迅速地获取到了该物联网僵尸的样本。通过样内情似度比对发明该样本为Ddostf僵尸的变种(Ddostf僵尸在以往的众多版本中并不支持物联网装备的熏染),并且在我们对大宗关联样本的批量剖析历程中发明,该家族的大部分攻击代码都会毗连两个以上C&C控制端,并且其中一个C&C控制端的毗连行为异常,如大宗样本均会实验对其举行毗连并且做了延迟上线。因此我们对这些样本举行了进一步剖析并最终确认该僵尸生态中被植入黑雀。
针对我们网络到的约500个僵尸样本,绘制样本上线频度占比图如下:
从图中可以看出C&C(v8.ter.tf)上线的频度远高于其他C&C, 凭证黑雀可对下游螳螂黑客的攻击样本举行熏染的特征,可以判断该僵尸生态中的黑雀即是控制C&C为v8.ter.tf的黑客。
4、黑雀样天职析
由于Ddostf僵尸支持多架构平台,我们在划分对Windows和Linux平台的样本举行剖析后发明,两类平台均保存黑雀攻击的征象,但作者对黑雀C&C的加密处置惩罚有所差别。其中Windows端接纳了较为重大的自界说加密算法,Linux端则接纳了Base64的方法举行编码,两种差别难度的加密隐藏方法也造成黑客在去除黑雀后门时的难度有所差别。我们划分统计了两个平台受到黑雀攻击(带有后门)的样本占该平台总样本的比例。
可以看到受攻击的Windows平台的样本占比显着高于Linux平台,也即Windows端肉鸡受黑雀控制比例更高。
通过对该黑雀的信息追踪,我们发明了该黑雀最近宣布的v8.1版本控制端和设置小马,并以此为例对其Linux和Windows两类平台的样本举行简要剖析。
4.1 Linux平台样本
Linux端样本包括X86、ARM和MIPS三种硬件平台,但其主要逻辑的实现并无太大差别。黑雀在程序中均使用硬编码的方法存储字符串"djgudGVyLnRm",通过Base64解码后可获得域名“v8.ter.tf”。僵尸程序在最先阶段会校验字符串"djgudGVyLnRm"是否匹配,若不匹配则打印“不要试图破损程序!”并重启系统。我们在《尊龙凯官网入口ADLab团结电信云堤揭秘Billgates僵尸网络中的黑雀征象》一文中提出过“偷梁换柱”的攻击征象,即其它黑雀通过攻击黑雀接口来实现C&C的替换。依此我们从僵尸程序校验黑雀C&C字符串这一�?榭梢钥闯�,程序作者也意识到了这一问题,并希望尽可能阻止黑雀接口遭到破损。只是其手段并不高明,许多螳螂黑客通过反编译找到黑雀加密域名和验证字符串,同时更改或接纳Patch的方法依然能够破损接口,实现黑雀攻击。
验证乐成后僵尸程序会举行如下操作:
(1)权限判断
通过JudgeIfRoot函数依据文件/proc/cpuinfo可读性判断历程是否ROOT。
(2)历程互斥
若历程权限为ROOT且启动时有参数转达,则通过readlink函数获取自身绝对路径,执行"ps -e"审查历程是否已运行,不然退出。
(3)开机自启动
程序在Mvfile函数中会挪用system函数执行下令设置开机自启动:
(4)守护历程
通过fork建设双历程守护,并且会切换至/tmp目录。
在此之后程序会开启两个线程,其中黑雀线程的主体功效与螳螂线程相似度很高,但控制指令功效类型少于螳螂线程。值得注重的是黑雀线程会延迟60s后上线,往往可以疑惑剖析职员,使黑雀C&C隐藏在大宗的C&C处置惩罚中,镌汰被剖析发明的可能。
4.2 Windows平台样本
Windows端样本首先会在磁盘根目录windows文件夹下释放子体并自我删除,之后通过服务的方法启动子体历程。相校于Linux平台针对域名的简朴Base64编码“加密”,程序作者在windows端接纳了自界说的加密算法,以避免被容易发明和改动。需解密的黑雀C&C和黑客C&C如下所示:
解密函数首先会初始化密钥Table,之后通过包括按位异或、行位移等多种方法举行10轮解密操作,由于解密流程较为重大,在批量解密域名的历程中我们接纳了动态剧本解密的方法举行提取,最终会获得解密后的螳螂C&C和黑雀域名。
Windows平台样本的主要逻辑同Linux平台相似,首先会举行黑雀域名的验证,验证乐成后开启黑雀线程,但并未做延迟上线处置惩罚。
我们通过对黑雀域名v8.ter.tf所涉及的windows端样本的编译时间举行抽样剖析,绘制如下样本编译时间轴。
依图所示,抽样样本大部分编译时间集中在2017年4月18日,只管许多样本被工业链下游黑客举行过种种包装处置惩罚,如增强壳、插入Loader加载自界说代码等,但焦点僵尸模板都是源于僵尸编写者在编译时天生的。以是我们推测僵尸制造者是在2017年4月18日17点10分22秒生产了被大宗使用的v8.1版本的僵尸模板程序,而其它时间生产的僵尸模板程序并没有获得大规模撒播。
4.3 上线数据剖析
以V8.1版本Linux X86平台为例,僵尸程序各平台的通讯协议相同,在获取盘算机相关信息后,程序会组包发送给C&C服务器举行上线请求,上线包长度为204字节。样本上线数据包名堂和上线数据包内存名堂如下所示:
4.4 控制下令及其控制功效
当僵尸程序乐成上线后,会挪用recv函数来期待C&C服务器下发控制下令,受限于篇幅,我们仅对主控常见下令及其攻击举行简朴枚举。
僵尸程序从V8.1版本最先增添了出租肉鸡服务,能够将僵尸资源租用给下游黑客使用,可以看出黑雀拥有重大的僵尸网络资源并希望借此扩大盈利。
5、黑雀演变
Ddostf僵尸网络的控制端在一些论坛和黑产群中普遍散播,我们找到了其中数个历史版本的控制端和设置小马,针对其中主要版本的演进做了如下归纳。
可以看出,在较短的时间内,僵尸作者通过一直的手艺更新,使僵尸病毒从简单平台扩展成为多平台、隐匿性高、可定制性强的僵尸病毒。尤其在添加了物联网僵尸之后,Ddostf黑雀僵尸网络的影响规模和危害性大大增添。另外,黑雀域名也从最初的多个疏散化逐渐演变为集中统一化,这有利于域名剖析管理的便捷和攻击资源的聚合。其中域名myss.myss.top、myss.basec.cc、myss.ddns.net和klss.ddns.net在2016年后剖析频率较低,而域名v8.ter.tf 和myss.ter.tf则相对活跃,两者关联着大宗僵尸样本。由此我们判断该黑雀现在主要操控V8及之后版本的僵尸网络,但其同时也具备着提倡旧版本僵尸网络DDoS攻击的能力。
6、隐匿的黑雀攻击
剖析至此,我们已经找到了样本中的黑雀后门,准备收工大吉。但在检测“天罚v8集群压力测试系统.exe”的历程中,我们发明事情并没有那么简朴�?刂贫嗽谡T诵惺辈⑽捶浩鹨斐M缧形�,但在点击“监听端口”按钮后程序则会一直提倡可疑毗连请求。
由于Ddostf家族的后门问题很是严重,螳螂黑客往往会在去除小马后门时暗自窃喜,松开小心,殊不知一个更大的陷阱在期待着自己——黑雀在控制端同样隐藏了黑雀攻击接口,且只会在监听端口后最先建设毗连。将二者绑定在一起不但可以疑惑使用沙箱的剖析职员,还可以在防火墙阻挡网络通讯时疑惑用户。这种针对控制端攻击的危害性无疑数倍于针对木马样本的攻击。由于控制端为Windows平台,僵尸制造者为了隐藏自身举行黑雀攻击的恶意目的,也为了避免其控制端被其它黑客逆向工程,自V8版本后加入了虚拟机�;た�Safengine Shielden举行加壳�;ぃㄌ底ㄒ蛋姹;で慷壬踔燎坑�VMP)。由于脱壳本钱极大,我们寻找到了旧版本V7举行逆向剖析和比对,发明程序在监听端口后会自动毗连黑雀的另一后门域名host.ter.tf。针对v8版本,虽然SE壳抹去了客栈信息且无法对程序代码下断,但我们在实验对网络系统函数下断后,经由调试息争密发明了与V7版内情同的黑雀域名。
如域名剖析生效,V7版本控制端首先会发送上线包(天罚端),上线包相关名堂如下所示:
乐成建设毗连后控制端程序会期待吸收黑雀指令,指令共分三种控制类型,其中当类型为case 7时,程序会通过指令发送的URL地址实现恣意下载执行。如下图所示:
云云一来,黑雀就可以容易控制螳螂黑客执行恣意文件,不但可以举行版本的更新,还可以加载恣意恶意软件,危害极大。通过域名剖析盘问我们相识到,现在黑雀始终未对该域名举行IP剖析,也就是说未曾提倡过针对控制端的攻击。但不扫除黑雀是在下一盘大棋,只待时机成熟举行大规模收割。综上,我们有理由嫌疑黑雀在未来可能借此发动更大规模的攻击,需要引起高度小心。
7、毒上加毒
在剖析样本的历程中我们还发明了一些有趣的征象,部分Windows平台样本的巨细显着同模板样本误差较大,且会建设3个以上的C&C毗连。通过进一步剖析我们发明此类样本遭到了野生黑雀攻击,代码入口点被更改后加载了自界说Loader,且病毒代码隐藏在新增的rmnet区段中。
通太过析发明,这类野生黑雀攻击实为Ramnit蠕虫病毒所为,该蠕虫以种种小工具的形式在互联网上普遍撒播并形成了重大的僵尸网络。其首次泛起于2010年,触发后会熏染外地和移动硬盘上的EXE、DLL、HTM和HTML文件,可以窃取被熏染主机的银行凭证、密码、cookie和小我私家文件等等。
被攻击程序首先会执行rmnet段,运行后会天生并执行srv.exe(upx加壳)同时跳转回原程序入口执行被熏染历程逻辑。通过挪用CreateProcess启动srv.exe后会释放自身到Program Files\Microsoft\DesktopLayer.exe,运行DesktopLayer.exe后程序会从文件中提取DLL。
之后历程通过InlineHook挪用ZwWriteVirtualMemory函数将DLL文件注入到IE和Google Chrome历程中,从而实现文件不落地,避免杀软查杀。最后通过被注入的浏览器历程举行文件熏染、远控毗连、注册表自启动等行为。这里我们主要体贴其对僵尸程序举行熏染的攻击历程。
剖析历程中涉及多次脱壳和DUMP,最终可以提取到注入历程的DLL,DLL中会举行真正的病毒行为。熏染攻击的实质是添加loader来加载自界说恶意代码的历程。首先将目的PE文件映射到内存中,判断其是否含有rmnet区段,不包括则在尾部增添区段写入恶意代码,修改区段属性为可执行,然后将恶意代码末尾指向程序原入口点,而程序原入口点指向恶意代码的起始位置。
解密后可以获得其控制端域名fget-career.com,该域名自2013年以来多次变换剖析IP,虽然其服务器多次遭到刑警组织攻击,但现在仍坚持活跃,危害极大。由于受到Ramnit僵尸网络熏染的螳螂众多,我们判断其与螳螂黑客并无利益关联,而是黑客在不知情下被Ramnit攻击后继续扩散样本。由于Ddostf bot自身受到二级黑客控制,样本在被野生黑雀攻击后即受到三级黑客控制,同时具备了DDoS、远控、窃密等多种攻击方法,随着黑客手艺的一直迭代更新,这种“毒上加毒”的攻击方法很有可能被更多黑客使用,此类样本一旦扩散无疑会对网络造成更为强盛的破损和危害。
8、黑雀画像
通过域名注册历史,我们视察到域名v8.ter.tf接纳了隐私�;の薹ǖ弥晗感畔�,其中最近的域名注册纪录显示其有用时间从2018年4月20日至2022年4月20日,同时通过溯源发明其共保存9次有用剖析纪录,相关IP剖析纪录如下:
可以视察到,黑雀恒久使用羁系宽松的服务器IP,距离1-3个月即替换一次。同时我们通过监测发明,该黑雀通常只在准备攻击前举行剖析IP操作,经由一段时间的积累,当上线肉鸡量抵达需求后即发动DDoS攻击,竣事后迅速作废域名剖析(如作废或删除A纪录/CNAME),销声匿迹�?梢耘卸铣龊谌负苁窃谝庾陨淼囊淝寰残�,无邪运用了打一枪换一炮的战术,在一定水平上增添了研究职员的追踪难度。
黑雀自2017年5月28日最先活跃,我们视察到其C&C (104.223.0.95)在2017年4月11日至5月30日关联在域名myss.ter.tf (V8版本黑雀C&C)下,此后关联至域名v8.ter.tf(V8.1版本黑雀C&C)下,这与V8.1版本样本的编译和散播时间基本吻合。而从2017年8月29日起至2018年6月17日黑雀则较为低调,将域名一连剖析至127.0.0.1。在2018年6月17日后黑雀域名共4次剖析IP,通过IP关联剖析并没有发明足够多的样本,主要缘故原由是黑雀在攻击后往往会迅速作废域名剖析,导致大宗的提交样本在沙箱扫描时无法正常DNS剖析。
监测发明9月以来该黑雀运动较为频仍,2次现身发动攻击。
我们在前文提到,通过对这批样本的剖析,该黑雀至少掌控着184个自力螳螂僵尸网络,也即至少掌控着这184个C&C服务器所控制的所有肉鸡。而这只是黑雀的一部分资源,相关于螳螂来说,黑雀掌握的肉鸡资源险些横跨单个螳螂僵尸网络两个数据量级,所组成的攻击流量也会呈数目级增添,破损力极大。
依据我们现在对黑雀的掌握和溯源剖析,绘制黑雀手刺如下:
9、总 结
随着物联网僵尸网络的爆发式增添,越来越多的黑雀将眼光从古板平台转向物联网领域,大大增添了攻击面,Ddostf僵尸的幕后黑雀也借此起劲扩张。通过我们恒久对Ddostf僵尸生态的研究剖析发明,只管部分黑客实验去掉其小马后门并重新撒播,但绝大大都的Ddostf僵尸样本依然留存有此类后门,且黑雀“狡诈”的在控制端也潜在黑雀攻击接口,在添增强壳后难以发明和去除,用即中招。以是综合判断该黑雀僵尸资源富厚,实力很是强悍。本文重点对Ddostf僵尸网络中的这种征象举行了剖析披露,并对典范僵尸样本举行了剖析。此类黑雀使用通俗黑客的攻击资源来生长自己的肉鸡,不动而坐收渔利。同时也要注重像Ramnit这类野生黑雀的加入,通过攻击病毒,借助“毒上毒”的方法依附撒播。这些高效的黑吃黑手段给黑客工业链带来了越来越多的重大性,也让网络秩序变得越发不清静,需要引起我们的高度小心。
尊龙凯官网入口起劲防御实验室(ADLab)


京公网安备11010802024551号