网络威胁与对策

僵尸网络 (Botnet)

约 4 分钟阅读

什么是僵尸网络

僵尸网络 (Botnet) 是由感染了恶意软件并被置于攻击者远程控制之下的大量计算机和设备组成的网络。每个被感染的设备被称为「机器人」或「僵尸」,在所有者毫不知情的情况下按照攻击者的指令运行。

僵尸网络的规模从数千台到数百万台不等,由于可以把受感染的终端作为一个整体来驱动,它们被用于 DDoS 攻击、群发垃圾邮件、挖掘加密货币、窃取个人信息等。攻击者无需自备基础设施就能发动大规模攻击,也存在把汇集起来的算力出售给第三方的形态,例如代为实施 DDoS 攻击的 booter / stresser 服务。

C&C 服务器与指令架构

僵尸网络的核心是 C&C (Command and Control,命令与控制) 服务器。攻击者通过 C&C 服务器向全部受感染设备一次性下达指令。

集中式 (客户端-服务器型)
一台或少数几台 C&C 服务器控制所有机器人。结构简单、响应迅速,但一旦 C&C 服务器被定位并阻断,整个僵尸网络就会失效。
分布式 (P2P 型)
机器人之间通过 P2P 网络中继指令。由于不存在中央服务器,较难被彻底摧毁。以 P2P 版 ZeuS 而知名的 GameOver ZeuS,以及在物联网设备中扩散的 Hajime 都采用了这种方式。
域名生成算法 (DGA)
机器人根据日期和时间机械地生成候选域名,并从其中寻找 C&C 服务器的域名,使防御方难以提前封锁域名。Conficker 的早期变种每天在 5 个 TLD 下生成 250 个候选域名,后期变种则扩大到每天从 5 万个候选中尝试 500 个。

也有把 C&C 通信混入社交媒体帖子或加密消息服务的手法。由于看上去像是与正规服务之间的通信,以目标 IP 地址或域名为依据的阻断就不容易奏效。

摧毁的实例之一是 Operation Tovar:2014 年 6 月,13 个国家的执法机构与民营企业联手关停了 GameOver ZeuS。不过即使摧毁了 C&C 服务器,只要受感染的终端仍然存在,攻击者就能通过其他指令通道重新集结,因此除非同时切断指令通道并清除终端上的感染,同一套感染基础就会被再次利用。

僵尸网络的主要恶意用途

  • DDoS 攻击:数万至数百万台机器人同时向目标服务器发送请求,使服务停止。2016 年 10 月 21 日,DNS 服务商 Dyn 遭到来自感染 Mirai 的物联网设备群的三轮攻击,Twitter、Netflix、Reddit 等众多服务无法访问。
  • 垃圾邮件和钓鱼邮件群发:通过轮换使用机器人的 IP 地址,在规避发送源被列入黑名单的同时大量投递邮件。
  • 凭证填充:机器人利用泄露的账号信息列表,在多个服务上自动尝试登录,成为凭证填充攻击的主要实施基础。
  • 加密货币挖矿 (挖矿劫持):未经授权使用受感染设备的 CPU/GPU 资源,为攻击者的钱包挖掘加密货币。电费和设备损耗由受害者承担。

Mirai 僵尸网络 - 物联网安全的转折点

2016 年出现的 Mirai 是让世界认识到僵尸网络威胁的案例。它的目标不是 PC,而是家用路由器、网络摄像头、DVR 等物联网设备。Mirai 会不加区分地扫描 Telnet 的 23 端口和 2323 端口,并对有响应的设备尝试使用默认用户名和密码登录。

美国 CISA 的安全公告 TA16-288A 记载,Mirai 尝试的默认凭证仅有 62 组,单凭这份简短的字典就能侵入数十万台规模的设备。源代码于 2016 年 9 月底公开,此后衍生出大量变种。只要仍有设备在部署时保留默认密码、仍有设备没有提供更新手段,同样的手法就会反复奏效。这一事件表明,放置在家庭和办公室里的小型设备的设置,直接关系到整个互联网的稳定性。

如何防范僵尸网络感染

防范僵尸网络感染需要针对不同类型的设备采取多层防御措施。

  • 更新操作系统和固件:防止利用漏洞进行感染的基本措施。不仅是 PC,路由器和物联网设备的固件也要定期更新。
  • 更改默认密码:Mirai 的教训。路由器、网络摄像头、NAS 等所有联网设备,都要把出厂时设定的密码改为强密码。
  • 关闭不必要的端口:Telnet (23 端口)、SSH (22 端口) 等用于外部远程访问的端口,如果不需要就关闭。
  • 正确配置防火墙:检测并阻断可疑的出站通信 (与 C&C 服务器的连接)。
  • 网络流量监控:部署机制以检测与平常不同的流量模式,例如深夜的大量通信、定期连接未知的外部 IP。

在企业环境中,通过网络分段将物联网设备与业务网络隔离也是有效的做法。即使发生感染,也能抑制损害扩大。

常见误解

只有 PC 才会被僵尸网络感染
自 Mirai 以来,物联网设备 (路由器、网络摄像头、智能家电) 已成为僵尸网络的主要目标。这些设备往往缺乏及时的安全更新,在某些情况下比 PC 更容易受到攻击。智能手机也有通过恶意应用被僵尸化的报告。
设备被感染后会立即察觉
机器人被设计为隐蔽运行。它们将 CPU 和带宽使用率保持在较低水平,在日常使用中表现完全正常。只有在收到攻击指令时才会活跃,因此大多数受感染设备在平时看起来毫无异常。
安装了杀毒软件就完全安全
杀毒软件对 PC 是有效的防护手段之一,但大多数物联网设备根本无法安装安全软件。固件更新、密码更改和网络层面的防御对于传统计算机以外的设备至关重要。
分享

相关术语

相关文章