<4D F736F F F696E74202D20352EBDA9CAACCDF8C2E7B5C4CDFED0B2BACDD3A6B6D4B4EBCAA928596F6E676C696E205A686F75292E707074>

Similar documents
IQ

Chapter #

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

NetST 2300系列防火墙产品白皮书

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

联想天工800R路由器用户手册 V2.0

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

飞鱼星多WAN防火墙路由器用户手册

( ) ( ) 2011 ( ) 88 / 131

臺北市私立文德女中99學年度第1學期ㄧ年級 科教學計畫

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安

穨CAS1042快速安速說明.doc

(UTM???U_935_938_955_958_959 V )

投影片 1

內政部函為﹁不動產經紀營業員專業訓練機構團體認可辦法﹂業經該部於九十年十二月三十一日以台\(九十\)內中地字第九○八四○八四號令發布乙案

untitled


ch09.PDF

IP505SM_manual_cn.doc

LSR-120 Router

第1章 QBASIC语言概述

Trend Micro

2. 具 有 我 市 户 籍 在 市 外 初 中 就 读 的 初 二 年 级 学 生 ( 二 ) 报 名 办 法 和 要 求 1. 具 有 我 市 初 二 年 级 学 籍 的 考 生, 由 所 在 初 中 办 理 集 体 报 名 手 续 2. 具 有 我 市 户 籍 在 市 外 初 中 就 读 的

C6_ppt.PDF

计算机网络实验说明

TH-1003_MN.pptx

SEC-220

untitled

<4D F736F F D20B9D8D3DAD7F6BAC C4EAB3F5D6D0B1CFD2B5C9FAD1A7D2B5BFBCCAD4D3EBB8DFD6D0BDD7B6CED1A7D0A3D5D0C9FAB1A8C3FBB9A4D7F7B5C4CDA8D6AA2E646F63>

研究生平台使用指导书.doc

ChinaBI企业会员服务- BI企业

按 系 统 提 示 完 成 安 装 并 生 成 交 易 图 标, 双 击 图 标 即 可 运 行 金 阳 光 独 立 委 托 系 统 通 讯 设 置 按 钮 中 行 情 地 址 交 易 地 址 高 级 设 置, 其 中 行 情 地 址 交 易 地 址 可 以 分 别 用 来 设 置 服 务 器 地

11N 无线宽带路由器

的 ( 四 ) 非 法 集 资 有 哪 些 主 要 表 现 形 式? 非 法 集 资 活 动 涉 及 内 容 广 泛, 表 现 形 式 多 样, 主 要 有 以 下 几 种 : 1 不 具 有 房 产 销 售 的 真 实 内 容 或 者 不 以 房 产 销 售 为 主 要 目 的, 以 返 本 销

93年各縣國中教師甄試最新考情.doc

黔卫计发〔2016〕28号(人事处)-两单位-网络版

事前警告、规范的安全管理机制,事后及时追溯,提高企业安全审计效率

信息安全保障参考文件

迅闪2009帮助手册(xshelp)

2

网工新答案

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

FortiADC SLB Virtual Server L7 方式部署介绍 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

关 于 中 国 互 联 网 网 络 安 全 报 告 (2010 年 上 半 年 ) 本 文 档 所 包 含 的 信 息 代 表 国 家 计 算 机 网 络 应 急 技 术 处 理 协 调 中 心 ( 中 文 简 称 国 家 互 联 网 应 急 中 心 ; 英 文 简 称 CNCERT/CC 或 CN

关于建立境内违法互联网站黑名单管理制度的通知

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

untitled

2015绿盟科技DDoS威胁报告

主 攻 国 内 市 场 还 是 转 向 开 拓 国 际 市 场? ( 资 料 来 源 : 世 界 经 理 人 网 站 ) 案 例 2: 联 想 新 品 圆 梦 2999 能 否 圆 梦? 2004 年 8 月 3 日, 国 内 PC 第 一 品 牌 联 想 宣 布 了 一 项 名 为 乡 镇 电 脑

温州市政府分散采购

response_mostunwanted_060611_prepared

ESET Cyber Security


Web

南華大學數位論文

2014年大学生村官考试公共基础知识:社会革命和社会改革

朝陽科技大學八十八學年度招考碩士班簡章目錄


筆 已 知 的 資 料? ( 1 ) T C P ( T r a n s m i s s i o n C o n t r o l P r o t o c o l ) 不 提 供 下 列 那 一 項 服 務? 1 最 小 頻 寬 保 證 ( M

1 6. ( 3 ) 軟 體 測 試 用 以 評 估 系 統 在 短 時 間 內 可 承 受 的 限 度, 此 種 測 試 常 被 稱 為 下 列 何 者? 1 黑 箱 測 試 ( B l a c k B o x T e s t i n g ) 2 迴 歸 測 試 ( R e g r e s s i

internet security 2013 kaspersky cracked

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

Microsoft Word - 梁斌言:2016年度全省职业教育工作会议总结讲话提纲.doc

中 共 广 元 市 食 品 药 品 监 督 管 理 局 党 组 2016 年 机 关 党 的 工 作 要 点 2016 年 是 实 施 十 三 五 规 划 的 开 局 之 年, 是 推 进 全 面 从 严 治 党 的 深 化 之 年, 是 决 胜 脱 贫 攻 坚 的 关 键 之 年 机 关 党 的

“秦火火”玩“火”自焚

简 讯 : 庐 江 县 气 象 监 测 预 警 中 心 主 体 结 构 顺 利 封 顶 肥 西 县 政 府 出 台 乡 镇 气 象 工 作 目 标 管 理 考 核 细 则 庐 江 县 组 织 召 开 乡 镇 气 象 灾 害 防 御 工 作 会 议 长 丰 县 局 积 极 组 织 开 展 无 偿 献

2013年全国农村妇女科学素质网络竞赛活动总结

目 录 第 1 章 毕 业 生 就 业 基 本 情 况 沈 阳 化 工 大 学 科 亚 学 院 概 况 毕 业 生 规 模 毕 业 生 结 构 毕 业 生 院 系 分 布 毕 业 生 专 业 分 布

0卷首语.FIT)

版块一 研究生学长对《自然地理学》科目的总结

北 京 化 工 大 学 2014 年 毕 业 生 就 业 质 量 年 度 报 告 高 校 毕 业 生 就 业 工 作 是 教 育 领 域 重 要 的 民 生 工 程, 涉 及 人 民 群 众 切 身 利 益, 关 乎 社 会 和 谐 稳 定 北 京 化 工 大 学 高 度 重 视 毕 业 生 就 业

2014年9月月讯

( 一 ) 毕 业 生 规 模 和 就 业 率 浙 江 警 察 学 院 2014 届 毕 业 生 共 计 542 人, 均 为 本 科 毕 业 生, 其 中 浙 江 省 内 生 源 毕 业 生 516 人, 西 藏 自 治 区 生 源 毕 业 生 26 人 截 至 2014 年 12 月 10 日,

1

就业质量报告工作方案

内 蒙 古 大 学 创 建 于 1957 年, 是 新 中 国 成 立 后 党 和 国 家 在 少 数 民 族 地 区 创 建 最 早 的 综 合 大 学 学 校 1962 年 招 收 研 究 生,1978 年 被 确 定 为 全 国 重 点 大 学,1984 年 获 博 士 学 位 授 权,199

目 录 学 校 概 况... 1 报 告 说 明... 1 第 一 章 毕 业 生 就 业 基 本 情 况... 2 一 毕 业 生 的 觃 模 和 结 构... 2 ( 一 ) 毕 业 生 的 觃 模... 2 ( 二 ) 毕 业 生 结 构... 2 二 就 业 率... 4 ( 一 ) 总 体

目 录 学 校 概 况... 1 报 告 说 明... 1 第 一 章 毕 业 生 就 业 基 本 情 况... 3 一 毕 业 生 的 规 模 和 结 构... 3 ( 一 ) 毕 业 生 的 规 模... 3 ( 二 ) 毕 业 生 结 构... 4 二 就 业 率... 5 ( 一 ) 总 体

南昌职~1

的 通 知 (30) 安 阳 市 人 民 政 府 办 公 室 关 于 印 发 代 市 长 王 新 伟 在 市 长 办 公 会 议 上 讲 话 的 通 知 (33) 大 事 记 安 阳 市 人 民 政 府 大 事 记 (2015 年 11 月 ) (38) 安 阳 市 人 民 政 府 大 事 记 (2

关于成立化学化工学院石油炼制系和应用化学系的通知

<4D F736F F D C4EAD6D0BFBCD3EFCEC4C6C0BCDBD6B8C4CFA3A8B6A8B8E5A3A92E646F63>

中机质协[2016]2

前 言 厦 门 南 洋 职 业 学 院 是 经 福 建 省 人 民 政 府 批 准 正 式 设 立 国 家 教 育 部 备 案 具 有 独 立 颁 发 国 家 承 认 学 历 文 凭 资 格 的 全 日 制 综 合 性 普 通 高 等 院 校, 由 海 内 外 热 心 教 育 的 十 五 位 学 者

目 录

Microsoft Word 职业规划与就业指导正文.doc

Microsoft Word - 会行党_2016_3号.doc

和 工 作 格 局 遵 循 公 正 公 开 便 民 原 则, 建 立 完 善 了 信 息 公 开 的 工 作 制 度 和 工 作 规 范 : 制 订 出 台 了 青 岛 农 业 大 学 信 息 公 开 实 施 细 则 ( 试 行 ), 明 确 了 信 息 公 开 的 内 容 公 开 途 径 和 要

标题

党 建 学 校 党 委 副 书 记 副 校 长 陈 锐 出 席 离 退 休 党 支 部 书 记 座 谈 会 4 月 22 日 下 午, 离 退 休 干 部 工 作 处 在 胜 利 楼 会 议 室 召 开 党 支 部 书 记 座 谈 会 学 校 党 委 副 书 记 副 校 长 陈 锐 出 席 会 议,

令行立即行 上马就扬蹄

一 指 导 思 想 全 面 贯 彻 党 的 十 八 大 和 十 八 届 三 中 四 中 五 中 全 会 精 神, 深 入 学 习 习 近 平 总 书 记 系 列 重 要 讲 话 精 神, 按 照 中 央 和 上 级 政 法 公 安 机 关 关 于 加 强 队 伍 建 设 的 有 关 要 求, 聚 焦

BT-15

国 培 计 划 (2011) 义 务 教 育 骨 干 教 师 远 程 培 训 项 目 骨 干 培 训 者 培 训 工 作 总 结 全 国 中 小 学 教 师 继 续 教 育 网 ( 以 下 简 称 继 教 网 ) 在 国 培 计 划 (2011) 义 务 教 育 骨 干 教 师 远 程 培 训 项

绝版亲情

取 企 业 一 套 表 平 台 收 集 汇 总 整 理 和 提 供 有 关 调 查 的 统 计 数 据, 综 合 整 理 和 提 供 旅 游 科 技 教 育 文 化 卫 生 体 育 社 会 保 障 公 用 事 业 等 全 区 性 基 本 统 计 数 据 6 组 织 实 施 基 本 单 位 能 源 投

Administrator

< C4EAD0C2CEC5B1A8B5C0CCE2C2BC>

Transcription:

僵尸网络的威胁和应对措施 国家计算机网络应急技术处理协调中心 周勇林 2005 年 3 月 25 日桂林

摘要 第一部分 背景和概念 功能原理 危害 第二部分 案例分析 措施

一背景 网络安全领域的三大威胁 : 蠕虫 (Worm) 分布式拒绝服务攻击 (DDos) 垃圾邮件 (Spam)

事例 BotNet 历史可追溯到 90 年代, 第一个 Unix 环境下的 Bot 是 1993 年的 Eggdrop Bot 自从 1999 年 11 月出现的 SubSeven 2.1 木马成功地运用 IRC 协议控制感染 SubSeven 木马的主机之后, 人们意识到采用 IRC 协议进行 Bot 的控制是一种高效安全的途径, 从此,IRC 协议和 Bot 经常携手出现 目前, 主要的 Bot 都运行在 Windows 系统下 但直到 2004 年初才引起重视 原因是利用 BotNet 发送 Spam 和进行 DDos 攻击的事件越来越多,Bot 的种类也迅速增加 让我们简单回顾几个利用 BotNet 的案例 : 2004 年 7 月来自英国路透社的报导指出, 有一个由青少年 2003 爆发的 Dvldr( 口令 ) 蠕虫, 是第一个大面积迅速传播 2004 2004 人组成的新兴行业正盛行并利用, 10 IRC 美国最大的家庭宽带月网络安全机构 : 出租可由远程恶意程序任意 SANS BotNet 控制已感染机器的蠕虫 ISP 表示 Comcast, 僵尸计算机已被被发现成为互黑客当作用来勒索的工具联网上最大的垃圾邮件来源摆布的计算机 年出现的年 11 9 月挪威月, Korgo 根据反网钓工作小组 ISP, 系列 这些受控制的计算机称之为 Telenor, GaoBot,Comcast 若要避免服务器因察觉某系列 (APWG) IRC 服务器已成为 SdBot 的用户平均每天发 DoS 的安全专系列蠕虫 僵尸 1 万 家观察而瘫痪的代价是付给黑客多台个人计算机组成的趋势科技送的 (Zombie) BotNet, 网络钓鱼 TrendLabs 8 亿封邮件中计算机 数目小自可接受控制者指令 (Phishing) 在 BoeNet 2004 年的指挥中心后 9, 有 488% 万美金 的技术愈来愈高明是使用存在于 10, 月病毒感染分析报告部大到实施许多网络攻击行 Comcast 3 万部, 关闭了该, 内的只要买现在 中动 骗徒可运用受控僵尸系统 IRC 指出 BotNet 主愿意付钱服务器, 个人计算机成为任人摆布的僵尸计算机的机率发送的垃圾邮件, 它们可以利用这些僵尸网络 (BotNet) 来扩大网钓范围 (BotNet), 进行, 相 3 坐等受害者上钩 较于去年垃圾邮件散播 网络诈欺月爆发的 9 月成长 Witty 蠕虫 23.5,Caida 倍 (phishing) 怀疑该蠕虫利用 散播病毒甚至拒绝 BotNet 散发服务攻击, 因为其初始感染计算机数目超过, 代价仅需每小时 100 美元 100 台

二基本概念 Bot: Robot ( 机器人 ) 的简写, 可以自动地执行预定义的功能 可以被预定义的命令控制, 具有一定人工智能的程序 Bot 不一定是恶意代码, 只有实现了恶意功能的 Bot 才属于恶意代码 Zombie: 含有 Bot 或其他可以远程控制程序的计算机叫 Zombie( 僵尸计算机 ) BotNet 僵尸网络 :Bot 组成的可通信 可被攻击者控制的网络

Bot Trojan horse Spyware Worm Virus 的 联系与区别 传播性可控性窃密性危害级别 Bot 不具备高度可控有全部控制 : 高 Trojan horse 不具备可控有全部控制 : 高 Spyware 一般没有一般没有有信息泄露 : 中 Worm Virus 主动转播一般没有一般没有网络流量 : 高 用户干预一般没有一般没有感染文件 : 中

Bot 类型 IRC Bot: 利用 IRC 协议进行通信和控制的 Bot 主动连接 IRC 聊天服务器上, 接收控制命令 AOL Bot: 与 IRC Bot 类似, 登陆到固定的 AOL 服务接收控制命令 AIM-Canbot 和 Fizzer 蠕虫就采用了 AOL Instant Messager 实现对 Bot 的控制 P2P Bot: 这类 Bot 采用 peer to peer 的方式相互通信, 优点是不存在单点失效, 缺点是实现相对复杂 ( 如 phatbot) 其他 : 游戏 Bot 售票 Bot 聊天 Bot IRC 管理 Bot 搜索引擎 Bot 等良性 Bot

三 IRC Bot 的原理 1 IRC(Internet Relay Chat) 协议 IRC 是一种专门的网络聊天室应用层协议 ; 客户端 服务器模式 多服务器之间可建立信息共享 IRC 服务默认的端口是 TCP 6667, 通常也可以在 6000-7000 端口范围之内选择,( 许多 IRC Bot 为了逃避常规的检查, 选择 443 8000 500 等自定义端口 ) 用户可以建立 选择和加入感兴趣的频道 频道可以隐藏 支持文件传递

2 IRC Bot 的功能 IRC Bot 的原理 Bot 可以根据接收到的控制命令执行预定义的功能, 这些功能一般括 : 1) 发动 Dos 攻击 2) 浏览系统信息 3) 终止进程 4) 攻击 IRC 频道或邮箱 5) 上传和下载程序 6) 代理或 SMTP 服务器 7) 升级 Bot 8) 卸载 Bot

IRC Bot 的原理 3 IRC Bot 的实现 : 其特点是模拟 IRC 客户端, 使用 IRC 协议与 IRC 服务器通信 现在的 IRC Bot 通常自己实现客户端协议, 一般至少需要实现以下 IRC 命令 : NICK 和 USER: 用于标志一个用户和用户所属主机, 相当于一个 ID; PASS: 设置或发送口令 ; JOIN #Channel: 加入一个频道 ; MODE: 修改频道模式 ; PING 和 PONG: 维持与 IRC 服务器的连接, 当用户空闲时, 服务器向客户 端发送 PING 命令, 客户端回应 PONG 命令, 参数与 PING 的参数相同, 表示客户端处于存活状态 ; PRIVMSG: 向一个频道或用户发送消息 ; DCC SEND: 一个用户向另一个用户传送文件, 等等

IRC Bot 的原理 4 Bot 的传播方式

四 Botnet 的结构和自身安全性 1 BotNet 的网络结构

Botnet 的结构和自身安全性 2 Botnet 的生成和利用方式 以下过程展示了攻击者生成和利用 Botnet 的典型方式 : (1) 开发一个 Bot 或者修改 定制一个开源的 Bot; (2) 利用蠕虫在感染的主机上释放并运行这个 Bot; (3)Bot 进程运行后, 以一个随机的 Nickname 和内置的密码加入预定义的频道, 攻击者不定时地也登陆到这个频道 ; (4) 攻击者发送自身的认证信息,Bot 认证后就等待执行该用户 ( 攻击者 ) 发送的命令 ; (5)Bot 读取发送到频道中的所有字符串, 判断是否是认证的攻击者发送的可识别的命令, 是则执行

Botnet 的结构和自身安全性 3 Botnet 自身安全性 动态 IRC 服务器 秘密频道加用户认证 控制者身份的单向认证 跳板的利用 IRC 服务器 频道 口令的更新

五 僵尸网络 (Botnet) 的主要危害性 1 隐蔽性很强; 2 危害性巨大; 3 难以追查和清除 黑客通过特定的数台控制主机 除利用受控计算机群进行攻击外, 可以遥控网络中成千上万的主, 黑客还利用控制的计算机机从事各种攻击活动群, 受控计算机用户绝大多数都不知道自己的计算机感染进行跨网甚至跨国境的各种非法活动, 可为其他形式的攻击提供强大支持 这, 来隐藏自己的活包括动踪迹 : 了木马而被控制大规模的拒绝服务, 以躲避网络管理部门的技术调查和执法部门的查处, 从而毫无防范 另外, 短时间内使重要信息系统服务瘫痪, 黑客在达到是随时有可能发生打击特定目的情况下才会向所控制的机群发送命令, 比如隐藏蠕虫释放者和假冒 ; 发送大量垃圾邮件 ( 欺诈, 传播各种有害信息 ) 网页的踪迹 这给, 黑客 ; 散播蠕虫和含恶意代码的程序对于释放蠕虫追查安全事件背后的黑客带来很大困难 僵尸网络往往数目通常也会采取一些技术和技巧来隐蔽自己的控制通道, 提高蠕虫和恶意代码的扩散和传播速度众多以及只有自己才能控制这个受控机群 平时大多时, 如果无法架设新的控制服务器控制整个僵尸网络 ; 进行网页欺诈等等 此外, 由于木马, 那感染目标平台是么, 候众多感染主机的清除起来是个长期过程, 可以让这些受控机器处于正常状态 Windows 95/ 98/ME 以及 Windows, 从而也难以 NT/2000/ XP 平台发现这些受控计算机的存在主要是个人用户, 黑客还可以使感染木马而被控制的主, 可以长期潜伏 机完全开放, 重要资料泄露的隐患的危险性达到最高 这就仿佛在互联网上埋伏了可操控的军队

分布式拒绝服务 (DDOS) 控制者 控制节点... 僵尸网络... ICMP Flood / SYN Flood / UDP Flood 目标

六 应对方法 (1) 终端用户 : 通过各种途径影响终端用户, 提高网络用户的安全意识 提高防范意识 ; 专杀工具 / 及时更新杀毒软件, 经常查杀病毒 ; 发现有异常, 将代码提供给有关方面分析 (2) 安全专业人员 : 提高对僵尸网络的重视, 加强研究, 拿出更有针对性的技术措施 如何判断 DDoS 和僵尸网络的关系 ; 如何捣毁僵尸网络

案例介绍 :DDOS 僵尸网络 过程 ( 一 ): 发现 1) 接到用户报警 : 大量的持续的拒绝服务攻击, 带宽被严重占用 网络讹诈? 2) 按照 DDOS 的处理流程, 找到一台攻击主机, 发现木马程序 BotNet?

事件处理过程 ( 二 ) ( 二 ) 代码分析 :BKDR_VB.CQ 木马 扫描功能 ; 上传 \ 下载文件功能 ; 服务端版本升级 ; 获得服务端操作系统版本及语言, 处理器型号信息,url 信息 ; HTTP; SMTP;

事件处理过程 ( 二 ) ( 二 ) 代码分析 IRC 控制服务器使用动态域名 anthony.ipv6.usr.aswind.com peter.freehost.aswind.net carlyle.dns2go.aswind.net khond.vip.vhost.ourmidi.com lamen.vhost.ourmidi.com massuse.ipv6.free.ourmidi.net bruce.free.ourmidi.net john.usr.aswind.com

事件处理过程 ( 二 ) 动态域名解析后得到 IP 地址及相应源端口 216.152.*.* 6667 美国 212.204.*.* 6667 荷兰 64.12.*.* 6667 美国 207.68.*.* 6667 美国 61.197.*. * 8000 日本 218.157. *. * 443 韩国 221.146. *. * 554 韩国 219.153. *. * 8000 重庆市 攻击源 (202.108.*.*) 会接收来自这八个 IP 地址发出的攻击指令进行攻击

事件处理过程 ( 三 ) ( 四 ) 重庆控制节点采集数据 在主机所有者的配合下, 对 BotNet 和黑客的动作进行监视 截止到 12 曰 10 日受到该肇事者控制的攻击机大约有 60000 多台 ; 受到重庆控制机控制的攻击机有 8000 多台, 当时处于活动状态的有 3712 台 定位黑客 :IP 地址为 -60.2.*.*, 河北某 ADSL 用户

事件处理过程 ( 四 ) ( 五 ) 网络监测抽样监测及监测数据分析 1 共计发现 171641 个 IP 地址被植入 BKDR_VB.CQ 木马, 其中大陆境内 156120 台

事件处理过程 ( 四 ) 2 境外, 共计 15521 台 (2004 年 12 月 13 日至 2005 年 1 月 10 日 )

事件处理过程 ( 五 ) 向政府部门报告 信息产业部 国家信息化工作小组办公室安全组 公安部 CNCERT/CC 配合公安机关迅速行动

事件处理过程 ( 六 ) ( 六 ) 帮助终端用户清除 BotNet 木马程序 1 在 CNCERT 网站上免费提供了我们组织研制的查杀有关木马的工具 http://www.cert.org.cn/articles/tools/co mmon/2004123022037.shtml 2 发挥反病毒和个人防火墙厂商的作用, 升级产品

3 总体活动趋势 事件处理过程 ( 六 )

1 事后回顾 :Botnet 的形成 通过编写 kuang2 木马客户端程序 (k2.exe) 控制互联网上大量被植入 kuang2 木马的主机, 并将 msapp.exe 投放到这些主机中. 2002 年, 掌握一万多台受控主机 2 将 msapp.exe 升级为 rasinf.exe, rasinf.exe 中内置四个控制指令 ( 进行 IPC 漏洞扫描和 Kuang2 木马扫描 ) 用于控制 僵尸网络 自动传播木马程序 到 2004 年 10 月份, 掌握超过五万台受控主机 3 升级 rasinf.exe, 并最终形成 ipxsrv.exe 木马程序 ipxsrv.exe 木马程序的主要传播方式是利用了社会工程学的方法, 通过 QQ 尾巴病毒诱使用户访问某个恶意页面, 当存在 IE 漏洞的用户访问该恶意页面时会被自动植入 ipxsrv.exe, 掌握超过三万台受控主机

CNCERT/CC 如何应对? 1 加强国家已投资建设的有关技术平台对 BotNet 的发现和监测能力 2 关注互联网上出现的大规模入侵 木马活动 以及其他危害严重的攻击行为的研究分析和监测力度, 以便发现与某些 BotNet 相关的攻击行为 3 在网站上加强对 BotNet 危害的宣传力度, 为公众提供有关流行 Bot 的信息和解决方案 4 搜集互联网上流行的 Bot 类恶意代码样本, 联合其他应急组织 安全厂商, 加大研究分析力度, 发布安全工具 5 积极配合各有关部门, 打击制作传播利用 Bot 的犯罪分子

保护网络的和谐发展! www.cert.org.cn zyl@cert.org.cn