0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新发现的僵尸网络可能正在您附近的网络连接设备上

倩倩 来源:莫笑小码农 2020-04-10 11:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

研究人员在星期三说,一个新发现的以家用路由器,录像机和其他网络连接设备为食的僵尸网络是有史以来最先进的物联网平台之一。其高级功能列表包括将恶意流量伪装为良性,保持持久性以及感染至少运行在12个不同CPU上的设备的能力。

防病毒提供商Bitdefender的研究人员将所谓的dark_nexus描述为“新的物联网僵尸网络,其中包含了使我们所看到的大多数物联网僵尸网络和恶意软件蒙羞的新特性和功能。” 在Bitdefender跟踪的三个月中,dark_nexus经历了30个版本更新,因为其开发人员稳步添加了更多功能。

证据显示

该恶意软件已经感染了至少1,372台设备,其中包括录像机,热像仪以及由Dasan,Zhone,Dlink和ASUS制造的家用和小型办公室路由器。研究人员预计,随着dark_nexus开发的继续,更多的设备模型将受到影响。

关于其他物联网僵尸网络,研究人员在一份报告中写道:“我们的分析确定,尽管dark_nexus重用了一些Qbot和Mirai代码,但其核心模块大多是原始的。尽管它可能与以前已知的物联网僵尸网络共享某些功能,但其某些模块的开发方式使其功能更加强大且强大。”

僵尸网络通过猜测常用的管理员密码和利用安全漏洞进行了传播。增加受感染设备数量的另一个功能是它可以针对运行在广泛CPU上的系统进行定位的能力,这些系统包括:

arm:ELF 32位LSB可执行文件,ARM,版本1(ARM),静态链接,已剥离

arm5:ELF 32位LSB可执行文件,ARM,版本1(ARM),静态链接,已剥离

arm6:ELF 32位LSB可执行文件,ARM,EABI4版本1(GNU / Linux),静态链接,已剥离

arm7:ELF 32位LSB可执行文件,ARM,EABI4版本1(GNU / Linux),静态链接,已剥离

mpsl:ELF 32位LSB可执行文件,MIPS,MIPS-I版本1(SYSV),静态链接,已剥离

mips:ELF 32位MSB可执行文件,MIPS,MIPS-I版本1(SYSV),静态链接,已剥离

i586:ELF 32位LSB可执行文件,Intel 80386版本1(GNU / Linux),静态链接,已剥离

x86:ELF 64位LSB可执行文件,x86-64版本1(SYSV),静态链接,已剥离

spc:ELF 32位MSB可执行文件,SPARC,版本1(SYSV),静态链接,已剥离

m68k:ELF 32位MSB可执行文件,Motorola m68k,68020,版本1(SYSV),静态链接,已剥离

ppc:ELF 32位MSB可执行文件,PowerPC或cisco 4500,版本1(GNU / Linux),静态链接,已剥离

弧线:

sh4:ELF 32位LSB可执行文件,瑞萨SH,版本1(SYSV),静态链接,已剥离

rce:

Bitdefender的报告称,尽管dark_nexus传播模块包含针对ARC和Motorola RCE体系结构的代码,但到目前为止,研究人员仍无法找到针对这些体系结构编译的恶意软件样本。

dark_nexus的主要目的是执行分布式拒绝服务攻击,通过向网站和其他在线服务注入过多的垃圾流量,使网站和其他在线服务脱机。为了使这些攻击更有效,恶意软件具有一种机制,可以使恶意流量看起来像是由Web浏览器发送的良性数据。

dark_nexus中的另一个高级功能使恶意软件具有“最高”的安全性,可以胜过可能安装在受感染设备上的任何其他恶意软件。最高机制使用评分系统来评估设备上运行的各种进程的可信赖性。已知为良性的进程将自动列入白名单。

无法识别的过程会获得某些类型特征的得分。例如,一个在运行时被删除的进程(一种常见于恶意代码的行为)得分为90。“ / tmp /”,“ / var /”或“ / dev /”等目录中的可执行文件恶意软件的恶意信号-得分为90。其他特征从10到90分。任何获得100分或以上的进程都会被自动杀死。

Dark_nexus还可以终止重启过程,该功能可使恶意软件在设备上运行更长的时间,因为大多数物联网恶意软件无法在重启后幸存。为了使感染更加隐蔽,开发人员使用已经被破坏的设备来提供漏洞利用和有效载荷。

谁是希腊太阳神?

dark_nexus的早期版本在打印横幅时包含字符串“ @ greek.helios”。该字符串还出现在Marai恶意软件的变体“ hoho”的2018年版本中。hoho和dark_nexus都包含Mirai和Qbot代码。Bitdefender研究人员很快发现,“希腊Helios”是销售物联网僵尸网络恶意软件和DDoS服务的在线角色所使用的名称。这个由希腊人helios用户托管的Youtube频道收录了一些宣传恶意软件和所提供服务的视频。

周三的报告说,一个视频显示了一个计算机桌面,该计算机桌面具有一个IP地址的快捷方式,该地址最早在去年12月出现在Bitdefender的蜜罐日志中,作为dark_nexus命令和控制服务器。这些和其他一些线索使研究人员怀疑这个人在dark_nexus之后。

如上图所示,dark_nexus感染在中国最常见,有653个节点被检测为受到感染。接下来受影响最严重的四个国家是大韩民国(261个),泰国(172个),巴西(151个)和俄罗斯(148个)。在美国检测到68种感染。

凭借能够感染各种设备的能力和积极进取的开发人员,并且制定了雄心勃勃的更新计划,看到该僵尸网络在未来几个月内的增长也就不足为奇了。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47357

    浏览量

    408558
  • 僵尸网络
    +关注

    关注

    0

    文章

    18

    浏览量

    9194
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    探索Amphenol RJE1D系列模块化插孔:高速网络连接的理想之选

    在当今高速发展的网络时代,对于可靠且高性能的网络连接解决方案的需求日益增长。Amphenol的RJE1D系列模块化插孔为我们提供了一个出色的选择。作为一名电子工程师,我将为大家详细介绍这款产品,希望能为大家在设计中提供一些参考。
    的头像 发表于 12-09 16:48 441次阅读
    探索Amphenol RJE1D系列模块化插孔:高速<b class='flag-5'>网络连接</b>的理想之选

    浅谈工业物联网中的关键网络连接技术

    物联网(IoT)技术彻底改变了我们在数字世界的连接和互动方式,根据IoT Analytics的数据,到2024年底,全球的物联网设备数量可能达到188亿台,比2023年增长13%。在现实世界中,物联网
    的头像 发表于 12-01 15:34 338次阅读
    浅谈工业物联网中的关键<b class='flag-5'>网络连接</b>技术

    网线抗干扰:打造无缝网络连接的基石

    。本文将带深入了解网线抗干扰的重要性、技术原理以及如何打造无缝网络连接。 网线抗干扰:网络稳定的“守护神” 在网络传输过程中,干扰就像无形的“敌人”,时刻威胁着数据的安全和稳定。这些
    的头像 发表于 11-12 10:31 273次阅读

    如何确保电能质量在线监测装置网络连接的稳定性?

    要确保电能质量在线监测装置网络连接的稳定性,需围绕 “ 冗余备份、硬件适配、协议优化、干扰抑制、运维监控、容错兜底 ” 构建全流程保障体系,针对性解决 “断连、丢包、延迟波动、数据丢失” 等核心问题
    的头像 发表于 11-05 11:19 416次阅读

    NB-IoT 网络对功耗的真实影响:Otii实测 Thales 模组的注册与连接行为全解析

    选择的安全级别、通信协议和网络连接方式,功耗均表现不同。 不同的网络运营商使用不同的网络设置,这会导致设备可能难以充分发挥性能潜力。在某些场
    发表于 09-02 17:44

    在遇到基站断电或其他传输中断,基站或上游网元传输恢复后,IR615偶发网络连接建立失败怎么解决?

    设备SIM采用的是中国移动物联网通用流量卡,APN填写的是CMIOT,设备有开启ICMP探测,会偶发网络连接失败情况,当基站故障或其他网络调整后,
    发表于 08-06 07:24

    【Milk-V Duo S 开发板免费体验】网络连接、分区扩展、外壳设计

    【Milk-V Duo S 开发板免费体验】网络连接、分区扩展、外壳设计 本文介绍了 Milk-V Duo S 开发板实现网络连接、分区扩展、外壳设计等相关流程。 网络连接 包括 LAN 有线网口
    发表于 07-05 12:12

    【Milk-V Duo S 开发板免费体验】Milk-V Duo S 开发板试用报告(3)网络

    官网提供了密码……) 进入系统,就能看见以下内容: [root@milkv-duo]~# 成功进入 ash 了。很多功能都被精简掉了。 此外,除了使用Type-C线进行网络连接,官网还提供了一种
    发表于 06-30 13:21

    安卓工业一体机遇到网络连接难题怎么办?聚徽厂家一问读懂

    常见网络连接问题分析 硬件层面 网卡故障 :安卓工业一体机的网卡可能出现硬件损坏。例如,在一些工业环境中,频繁的电磁干扰可能导致网卡芯片受损,使得设备无法识别
    的头像 发表于 05-29 11:29 622次阅读

    RJ连接器的未来:它还会是网络连接的主流标准吗?

    RJ连接器作为以太网接口的代表,自20世纪以来在计算机网络、通信设备、安防系统等领域中占据了核心地位。以RJ45为代表的RJ连接器,凭借其结构稳定、信号传输可靠、成本低廉等优势,在有线
    的头像 发表于 05-19 09:53 929次阅读

    Lansweeper解析:IT资产发现是什么

    ,保持对设备的跟踪是完全不可能的。IT资产发现为你提供了一个急需的连接到你的网络的所有资产的概况,并帮助你远程管理它们。此外,IT资产
    的头像 发表于 02-18 10:07 838次阅读
    Lansweeper解析:IT资产<b class='flag-5'>发现</b>是什么

    以创新技术驱动网络连接未来

    ——聚焦网络变压器、共模电感与以太网芯片的卓越解决方案 作为一家深耕通信部件领域的专业供应商, 沃虎电子 始终以技术为核心,专注于为全球客户提供高性能、高可靠性的网络连接解决方案。公司产品涵盖
    的头像 发表于 02-13 09:49 559次阅读
    以创新技术驱动<b class='flag-5'>网络连接</b>未来

    hyper v 上网,Hyper-V 上网:Hyper-V的网络连接与上网设置

    的数据处理解决方案。今天就为大家介绍Hyper-V上网:Hyper-V的网络连接与上网设置。    在Hyper-V虚拟化环境中,网络连接与上网设置是确保虚拟机能够正常通信和访问外部网络的关键步骤。Hyper-V提供了多种
    的头像 发表于 02-07 10:30 3420次阅读
    hyper v 上网,Hyper-V 上网:Hyper-V的<b class='flag-5'>网络连接</b>与上网设置

    芯对话 | CBM1001A-Q 网络连接“快”人一步 “灵”动随心

    一、网络互联需求激增随着物联网、人工智能、大数据等前沿科技紧密交织,深度融入智能家居、智能工厂及智能安防等多个社会领域,对稳定、高速、可靠的网络连接需求正呈现井喷式增长。智能家居设备需即时将数据上传
    的头像 发表于 01-17 11:00 893次阅读
    芯对话 | CBM1001A-Q <b class='flag-5'>网络连接</b>“快”人一步 “灵”动随心

    基于 400Gbps 100G-PAM4 OSFP 和 QSFP112 的线缆和光模块之IB网络连接

    ‌NVIDIA LinkX‌是指英伟达提供的一系列网络连接解决方案,主要用于高性能计算(HPC)和数据中心环境。LinkX涵盖了多种产品,包括连接交换机、网卡等设备的线缆和光模块,支持从100Gb
    的头像 发表于 01-13 17:45 1711次阅读
    基于 400Gbps 100G-PAM4 OSFP 和 QSFP112 的线缆和光模块之IB<b class='flag-5'>网络连接</b>