首页
社区
课程
招聘
[原创]腾讯安全反病毒实验室:捕获多起Ramnit僵尸网络家族的DDoS攻击
发表于: 2017-10-11 15:48 4212

[原创]腾讯安全反病毒实验室:捕获多起Ramnit僵尸网络家族的DDoS攻击

2017-10-11 15:48
4212

0x1:概况

近期,腾讯安全反病毒实验室和腾讯云安全团队感知到多起DDoS攻击事件,攻击目标包括为金融、婚恋、博彩等类型的网站,研究发现这几起攻击来自于同一僵尸网络,目前该僵尸网络已感染机器数达到数万台,而传播源就是Ramnit家族,Ramnit初始形态为蠕虫病毒,通过自繁殖策略得到迅速传播,感染计算机的exedllhtmlhtmvbs文件,新变种通过捆绑在未知来源的软件或植入到受害网站的工具包中进行传播,受感染机器组成僵尸网络,对网络上的目标发起DDoS攻击。

受影响网站: 



0x2:攻击、溯源过程及详细分析

1.攻击过程


2.溯源过程


3.详细分析

木马启动后,会检测是否被感染过,如果已经被感染过,则直接启动木马注册的服务程序。


新感染的机器会检测自身是否运行在windows目录下,如果不在,则拷贝自身到系统目录,文件名为6个随机小写字符:


拷贝到system32目录后,注册服务程序,服务名为Winhelp32


服务入口处,即创建一个线程,负责接收命令。


线程入口处解析C2服务器地址以及端口,域名:844N6%4N6%4i4K6u0W2L8g2)9J5b7g2)9J5b7g2)9J5b7g2)9J5b7i4u0Q4x3X3g2^5P5b7`.`.z 端口:7555


远控服务器解析后,开始搜集计算机信息,包括操作系统版本,处理器个数,处理器容量,远程桌面端口。


该木马目前可接受服务器发来的5个命令。


CMD_DOWNLOAD_RUN_EXE


目前监控到该木马下载过的链接,目前链接已经失效。


CMD_ADD_USER

为了后续远程3389登录,木马会在本地添加一个账户。


CMD_DDOS

接收到DDoS攻击命令后,木马循环连接被攻击目标网站,并发送攻击包。


该木马同时会检测金盾防火墙以及服务器安全狗,并试图绕过其防护:


CMD_UNINSTAL命令: 

   



0x3:攻击者溯源

根据域名信息,查询到攻击者的一些基本信息。


通过管理员邮箱查到攻击者QQ,昵称和域名对应,确认这个就是攻击者QQ


同时也发现该邮箱注册了支付宝,真实名是*华胜。


也发现攻击者曾在某论坛共享SS-R服务,表示害怕成为DDoS受害者,而他真实身份竟然是攻击者。




0x4:安全建议

用户可通过查看windows服务确认是否中招:一旦发现winhelp32服务在运行,则很可能已经感染了僵尸网络。此外,使用腾讯电脑管家可以实时拦截该木马。





[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 12876
活跃值: (9352)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
笑死,QQ和真实姓名都被扒出来了
2017-10-11 20:01
0
雪    币: 5676
活跃值: (1303)
能力值: ( LV17,RANK:1185 )
在线值:
发帖
回帖
粉丝
3
666
2017-10-11 21:30
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
接下来就是封QQ号了
2017-10-13 12:35
0
雪    币: 939
活跃值: (1079)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
GeniusVczh 接下来就是封QQ号了
QQ拿到了,就结束了,腾讯自己找个QQ的资料还不简单

祖宗十八代都能抠出来
2017-10-13 13:23
0
雪    币: 1395
活跃值: (195)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
天网恢恢疏而不漏,
2017-10-13 22:24
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7



hzqst

笑死,QQ和真实姓名都被扒出来了
域名信息就是真实的拥有者?
不知道有域名代购这个东西么?
溯源不够精彩,建议好好溯源。

这个qq可能就是个专门替人代购域名的。
2017-10-15 14:15
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
此人真SB啊      小菜都不如 
2017-11-5 21:01
0
游客
登录 | 注册 方可回帖
返回