DarkComet木马协议成最多恶意网络协议

简介:

近日,腾讯安全联合实验室旗下反病毒实验室的哈勃分析系统,发布了《六月威胁情报态势报告——DarkComet恶意网络协议篇》(以下简称《报告》)。《报告》显示,哈勃分析系统对六月捕获到的威胁情报进行协议解析后发现,DarkComet是按恶意网络协议分类后最为活跃的木马,该木马以最新版本的变种为主,服务器主要分布在土耳其和俄罗斯。

六月DarkComet木马趋势变化图

据了解,DarkComet木马诞生于2008年,又称“暗黑彗星”木马,是国外有名的后门类木马(也被称为RAT,Remote Access Tool)。木马运行后可执行大量的恶意行为,不仅记录并上传受害者输入的密码、摄像头的内容等隐私信息,还可根据服务器的指令执行下载文件、启动程序、运行脚本等控制操作,甚至还能以被控制的电脑作为跳板,对其它目标发起DDoS等网络攻击。2012年,木马作者停止了对于这款木马的更新,最新版本停留在5.4.1。

  DarkComet木马与服务器通信协议示例

《报告》指出,木马在使用恶意网络协议与C&C服务器进行通信的过程中,最显著的特征存在于收发的网络数据包之中。由于协议规定了数据包的内容和格式,只有满足这些规范的数据包,才能被网络通信的另一方解码,将信息和指令顺利地传递过去。而DarkComet木马在与服务器进行通信时,所有的数据均会使用RC4算法进行加密和解密。当木马和服务器使用同样的密钥时,就能互相接收对方的消息,在加密算法的保护之下,木马和服务器会使用预定义的命令字进行通信和交流。

  DarkComet协议常用命令示例

《报告》显示,根据网络包特征匹配对应的密钥,发现目前活跃的DarkComet木马以最新版本为主。

  DarkComet常见默认密钥及对应加密数据

哈勃分析系统在分析DarkComet木马连接的C&C服务器情报时发现,目前活跃的木马基本都会使用动态域名作为服务器域名使用,其中DarkComet木马使用到的动态域名以“ddns.net”和“duckdns.org”为主,占比超过了50%。

  DarkComet木马使用动态域名分布

此外,通过解析域名对应的IP,进一步定位C&C服务器的地理位置发现,土耳其是DarkComet相关C&C服务器数量最多的国家,占到总量的30.2%,其次是俄罗斯和美国。

  DarkComet木马C&C服务器分布Top10国家

根据《报告》结果,哈勃分析系统建议用户,始终从正规网站或官方网站下载和使用软件,不要轻信小型网站、网盘分享的文件,也不要轻信群、论坛等社交渠道推荐的软件,对于不放心的软件,可以使用哈勃分析系统(https://habo.qq.com/)对其进行检测,及时发现风险。此外,可安装并使用安全类软件,并随时留意保持其处于可用状态,例如开启必要的安全防御措施、及时更新版本等,还可以配合使用一些防火墙类软件,对于符合已知的恶意网络协议特征的网络数据包进行监控和拦截。





====================================分割线================================


本文转自d1net(转载)

相关实践学习
基于函数计算快速搭建Hexo博客系统
本场景介绍如何使用阿里云函数计算服务命令行工具快速搭建一个Hexo博客。
目录
相关文章
|
8天前
|
网络协议 Java API
深度剖析:Java网络编程中的TCP/IP与HTTP协议实践
【4月更文挑战第17天】Java网络编程重在TCP/IP和HTTP协议的应用。TCP提供可靠数据传输,通过Socket和ServerSocket实现;HTTP用于Web服务,常借助HttpURLConnection或Apache HttpClient。两者结合,构成网络服务基础。Java有多种高级API和框架(如Netty、Spring Boot)简化开发,助力高效、高并发的网络通信。
|
9天前
|
存储 网络协议 安全
15.网络协议-Radius协议
15.网络协议-Radius协议
|
9天前
|
存储 网络协议 网络安全
14.网络协议-邮件协议
14.网络协议-邮件协议
|
13天前
|
存储 JSON 前端开发
网络原理(4)HTTP协议(下)
网络原理(4)HTTP协议
25 0
|
16天前
|
存储 网络协议 Linux
|
16天前
|
安全 SDN 数据中心
|
17天前
|
网络协议 安全 网络性能优化
|
26天前
|
缓存 网络协议 数据库连接
【底层服务/编程功底系列】「网络通信体系」深入探索和分析TCP协议的运输连接管理的核心原理和技术要点
【底层服务/编程功底系列】「网络通信体系」深入探索和分析TCP协议的运输连接管理的核心原理和技术要点
23 0
|
1月前
|
安全 网络协议 数据安全/隐私保护
网络技术基础(18)——PPP与PPPoE协议
【3月更文挑战第5天】本文介绍了广域网的基本架构和PPP协议。广域网涉及CE(用户边缘设备)、PE(服务提供商边缘设备)和P(服务提供商设备),其中CE为企业出口,PE类似光猫,P为运营商内部设备。PPP是数据链路层协议,用于点到点连接,提供PAP和CHAP安全认证,并通过LCP和NCP协商链路和网络层参数。PPP协商包括链路层、认证(可选)和网络层三个阶段。PPPoE协议结合了PPP和以太网优点,用于以太网上进行PPP认证和计费,其会话建立包含发现、会话和终结阶段。配置PPP或PPPoE时,需在对应接口设置账号密码和认证方式。

热门文章

最新文章