剖析ZeuS木马如何安全躲避僵尸网络嗅侦

安全 黑客攻防
本文主要剖析了ZeuS/ZBOT Trojans木马是如何躲避僵尸网络嗅侦的。

ZeuS/ZBOT Trojans木马的标准行为之一是会下载设定文件。设定文件中含有其僵尸网络/傀儡网络Botnet的程序细节,如目标是哪个网站,要接触哪些URL来下载本身的更新或进行复制,要将偷到手的资料传到哪些URL,以及要到哪些URL去下载额外/备份的设定文件。

不过最近我看到ZeuS变种的原始设定文件参考了一式可疑的URL列表,供此变种下载备份设定文件。

图1 下载设定文件用的URL

这式来自ZeuS变种的列表经趋势科技侦测出为TSPY_ZBOT.BVQ。设定文件比多数的ZeuS变种长了许多,而其网域名看来也不太寻常。当我想要检查时,列表中所有的URL皆已无法进入,而多数的网域皆未经登记。

除此之外,URL列表中也未包括用来当做产生与更新复制的{已拦截}ikal.com。这个网站是ZeuS用来更新版本及设定文件的所在,通常都会被包含在相同的网域中。

在检查恶意软件本身的程序代码时发现,恶意软件的确会自http://{已拦截}ikal.com/eu5.bin下载主要的设定文件。

图2 TSPY_ZBOT.BVQ程序码样本

就我的看法认为,使用ZeuS的网络犯罪份子刻意使用这个手法,来避免安全研究人员轻易地从他们的活动中取得资料。这些额外的URL可被用来当做备份更新位置,以防主要位置遭破获。

我更进一步发现,最近愈来愈多的ZeuS变种不再利用虚拟环境来运作,这表示安全研究人员需要更努力地在实体的Windows视窗环境中测试ZeuS样本。显然防毒公司的努力已对网络犯罪份子的运营造成伤害,逼迫犯罪份子们需要让分析工作变得更加困难。

在将所有要素加入考量之下,这的结果并非出乎意料之外。ZeuS仍是个进行中的威胁,而其也将持续演化得更加危险和难以躲避。

【编辑推荐】

  1. 企业如何防御Zeus僵尸网络
  2. 新版ZeuS僵尸网络给网银安全敲响警钟
责任编辑:许凤丽 来源: eNet
相关推荐

2010-09-13 09:41:27

2010-06-30 11:50:51

2012-12-20 09:45:41

2013-06-14 09:54:52

2010-03-22 09:43:15

2010-09-14 16:16:22

黑客利用PDF

2009-05-15 08:55:33

2010-01-14 20:49:08

2014-12-24 14:17:36

2015-03-10 13:39:22

2009-07-07 15:04:39

2009-12-25 14:49:55

2012-05-25 13:35:28

2011-03-22 12:13:08

2010-04-27 09:34:21

2013-09-11 16:25:59

2013-09-17 13:56:02

2019-10-11 16:55:42

2013-04-07 17:18:16

僵尸网络变色龙

2010-05-06 20:45:37

点赞
收藏

51CTO技术栈公众号