0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新发现的僵尸网络可能正在您附近的网络连接设备上

倩倩 来源:莫笑小码农 2020-04-10 11:16 次阅读

研究人员在星期三说,一个新发现的以家用路由器,录像机和其他网络连接设备为食的僵尸网络是有史以来最先进的物联网平台之一。其高级功能列表包括将恶意流量伪装为良性,保持持久性以及感染至少运行在12个不同CPU上的设备的能力。

防病毒提供商Bitdefender的研究人员将所谓的dark_nexus描述为“新的物联网僵尸网络,其中包含了使我们所看到的大多数物联网僵尸网络和恶意软件蒙羞的新特性和功能。” 在Bitdefender跟踪的三个月中,dark_nexus经历了30个版本更新,因为其开发人员稳步添加了更多功能。

证据显示

该恶意软件已经感染了至少1,372台设备,其中包括录像机,热像仪以及由Dasan,Zhone,Dlink和ASUS制造的家用和小型办公室路由器。研究人员预计,随着dark_nexus开发的继续,更多的设备模型将受到影响。

关于其他物联网僵尸网络,研究人员在一份报告中写道:“我们的分析确定,尽管dark_nexus重用了一些Qbot和Mirai代码,但其核心模块大多是原始的。尽管它可能与以前已知的物联网僵尸网络共享某些功能,但其某些模块的开发方式使其功能更加强大且强大。”

僵尸网络通过猜测常用的管理员密码和利用安全漏洞进行了传播。增加受感染设备数量的另一个功能是它可以针对运行在广泛CPU上的系统进行定位的能力,这些系统包括:

arm:ELF 32位LSB可执行文件,ARM,版本1(ARM),静态链接,已剥离

arm5:ELF 32位LSB可执行文件,ARM,版本1(ARM),静态链接,已剥离

arm6:ELF 32位LSB可执行文件,ARM,EABI4版本1(GNU / Linux),静态链接,已剥离

arm7:ELF 32位LSB可执行文件,ARM,EABI4版本1(GNU / Linux),静态链接,已剥离

mpsl:ELF 32位LSB可执行文件,MIPS,MIPS-I版本1(SYSV),静态链接,已剥离

mips:ELF 32位MSB可执行文件,MIPS,MIPS-I版本1(SYSV),静态链接,已剥离

i586:ELF 32位LSB可执行文件,Intel 80386版本1(GNU / Linux),静态链接,已剥离

x86:ELF 64位LSB可执行文件,x86-64版本1(SYSV),静态链接,已剥离

spc:ELF 32位MSB可执行文件,SPARC,版本1(SYSV),静态链接,已剥离

m68k:ELF 32位MSB可执行文件,Motorola m68k,68020,版本1(SYSV),静态链接,已剥离

ppc:ELF 32位MSB可执行文件,PowerPC或cisco 4500,版本1(GNU / Linux),静态链接,已剥离

弧线:

sh4:ELF 32位LSB可执行文件,瑞萨SH,版本1(SYSV),静态链接,已剥离

rce:

Bitdefender的报告称,尽管dark_nexus传播模块包含针对ARC和Motorola RCE体系结构的代码,但到目前为止,研究人员仍无法找到针对这些体系结构编译的恶意软件样本。

dark_nexus的主要目的是执行分布式拒绝服务攻击,通过向网站和其他在线服务注入过多的垃圾流量,使网站和其他在线服务脱机。为了使这些攻击更有效,恶意软件具有一种机制,可以使恶意流量看起来像是由Web浏览器发送的良性数据。

dark_nexus中的另一个高级功能使恶意软件具有“最高”的安全性,可以胜过可能安装在受感染设备上的任何其他恶意软件。最高机制使用评分系统来评估设备上运行的各种进程的可信赖性。已知为良性的进程将自动列入白名单。

无法识别的过程会获得某些类型特征的得分。例如,一个在运行时被删除的进程(一种常见于恶意代码的行为)得分为90。“ / tmp /”,“ / var /”或“ / dev /”等目录中的可执行文件恶意软件的恶意信号-得分为90。其他特征从10到90分。任何获得100分或以上的进程都会被自动杀死。

Dark_nexus还可以终止重启过程,该功能可使恶意软件在设备上运行更长的时间,因为大多数物联网恶意软件无法在重启后幸存。为了使感染更加隐蔽,开发人员使用已经被破坏的设备来提供漏洞利用和有效载荷。

谁是希腊太阳神?

dark_nexus的早期版本在打印横幅时包含字符串“ @ greek.helios”。该字符串还出现在Marai恶意软件的变体“ hoho”的2018年版本中。hoho和dark_nexus都包含Mirai和Qbot代码。Bitdefender研究人员很快发现,“希腊Helios”是销售物联网僵尸网络恶意软件和DDoS服务的在线角色所使用的名称。这个由希腊人helios用户托管的Youtube频道收录了一些宣传恶意软件和所提供服务的视频

周三的报告说,一个视频显示了一个计算机桌面,该计算机桌面具有一个IP地址的快捷方式,该地址最早在去年12月出现在Bitdefender的蜜罐日志中,作为dark_nexus命令和控制服务器。这些和其他一些线索使研究人员怀疑这个人在dark_nexus之后。

如上图所示,dark_nexus感染在中国最常见,有653个节点被检测为受到感染。接下来受影响最严重的四个国家是大韩民国(261个),泰国(172个),巴西(151个)和俄罗斯(148个)。在美国检测到68种感染。

凭借能够感染各种设备的能力和积极进取的开发人员,并且制定了雄心勃勃的更新计划,看到该僵尸网络在未来几个月内的增长也就不足为奇了。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2870

    文章

    41671

    浏览量

    358458
  • 僵尸网络
    +关注

    关注

    0

    文章

    17

    浏览量

    8831
收藏 人收藏

    评论

    相关推荐

    美国硅谷云服务器的网络连接速度如何?

     美国硅谷云服务器的网络连接速度如何?Rak部落小编为您整理发布美国硅谷云服务器的网络连接速度。
    的头像 发表于 04-22 09:56 124次阅读

    稳定可靠的网络连接解决方案

    工业路由器是专为工业应用设计的网络设备,具备高速数据传输、智能管理等特点,广泛应用于制造业、能源、物流等领域。其高稳定性、高效数据传输、智能管理、兼容性强和易于维护等优势使其成为稳定可靠的网络连接解决方案,推动工业数字化转型。
    的头像 发表于 04-07 18:20 860次阅读

    中国星坤网络连接器:国产优势,连接未来

    在当今数字化时代,网络连接器扮演着至关重要的角色。中国星坤推出的网络连接器以其国产产品优势,在市场上脱颖而出。   在价格方面,星坤网络连接器具有明显优势。作为国产产品,它避免了进口产品可能
    的头像 发表于 03-13 15:14 134次阅读
    中国星坤<b class='flag-5'>网络连接</b>器:国产优势,<b class='flag-5'>连接</b>未来

    STM32cubeide 1.9网络连接失败的原因?

    如题STM32cubeide 1.9 网络连接失败 最早1.1开始 没有这个问题 电脑重装系统后 重新从官网下载1.9 安装后无法联网下载hal包,检查网络连接失败。 在 network connections 我也不知知道怎么配置。怎么新安装的就连不了网了。 就重装系统
    发表于 03-07 06:58

    什么是SD-WAN?其在网络连接中的作用?SD-WAN怎么异地组网?

    什么是SD-WAN?其在网络连接中的作用?SD-WAN怎么异地组网? SD-WAN是一种软件定义的广域网技术,它为企业提供了更灵活、智能的网络连接和管理方式。传统的广域网依赖专有硬件设备
    的头像 发表于 01-17 15:37 475次阅读

    如何解决Linux系统中的网络连接问题?

    如何解决Linux系统中的网络连接问题? Linux系统中的网络连接问题是常见的技术难题之一,通常涉及在Linux上配置网络接口、解决网络故障和排除
    的头像 发表于 01-12 15:17 255次阅读

    4G路由器:让网络连接更加便捷

    4G路由器-让网络连接更加便捷
    的头像 发表于 11-17 11:03 190次阅读

    工业路由器-稳定高效的网络连接工具

    工业路由器-稳定高效的网络连接工具
    的头像 发表于 11-16 11:21 289次阅读

    CAN转ETHERCAT网关将CAN 总线和 ETHERCAT 网络连接方法

    由于好多现场会出现将CAN总线的设备接到EtherCAT网络中,由于协议的不相同,不能直接进行连接,现需一种能同时兼容CAN 总线和ETHERCAT网络的一种
    的头像 发表于 10-31 18:30 474次阅读
    CAN转ETHERCAT网关将CAN 总线和 ETHERCAT <b class='flag-5'>网络连接</b>方法

    荣耀“网络连接的控制方法和设备”专利获授权

    根据专利摘要,本申请涉及网络通信技术领域,特别是网络连接控制方法和装置。以上方法为:如果收到第一次使用的蜂窝网络请求,就会激活蜂窝网络
    的头像 发表于 09-26 11:36 434次阅读
    荣耀“<b class='flag-5'>网络连接</b>的控制方法和<b class='flag-5'>设备</b>”专利获授权

    网络连接器主要是哪几种?

    网络连接器主要是哪几种?  网络连接器(Network Connector)是指用于连接不同设备网络架构的部件或
    的头像 发表于 08-24 10:41 1631次阅读

    如何进行组态网络连接设置

    在图形化的网络图形视区中,可以很方便的将具有联网能力的设备进行组网。下面我们就简单介绍如何进行组态网络连接。   目录 1.组态网络 2.组态HMI
    的头像 发表于 08-01 09:32 1120次阅读
    如何进行组态<b class='flag-5'>网络连接</b>设置

    CAN转ETHERCAT网关将CAN总线和ETHERCAT网络连接方法

    由于好多现场会出现将CAN总线的设备接到EtherCAT网络中,由于协议的不相同,不能直接进行连接,现需一种能同时兼容CAN 总线和ETHERCAT网络的一种
    的头像 发表于 07-31 09:07 377次阅读
    CAN转ETHERCAT网关将CAN总线和ETHERCAT<b class='flag-5'>网络连接</b>方法

    物联网的网络连接类型有哪些

    物联网(IoT)通过将设备、传感器和机器连接到互联网,改变了企业的生产方式。企业通过物联网技术实时收集和分析数据、自动化流程并提高效率。但部署和管理物联网网络可能非常复杂且具有挑战性。
    发表于 07-06 11:41 587次阅读

    CAN转ETHERCAT网关将CAN总线和ETHERCAT网络连接方法

    由于好多现场会出现将CAN总线的设备接到EtherCAT网络中,由于协议的不相同,不能直接进行连接,现需一种能同时兼容CAN 总线和ETHERCAT网络的一种
    的头像 发表于 07-06 09:55 562次阅读
    CAN转ETHERCAT网关将CAN总线和ETHERCAT<b class='flag-5'>网络连接</b>方法