Shodan搜索引擎开始披露恶意软件控制服务器

本文讲的是Shodan搜索引擎开始披露恶意软件控制服务器,公司企业和安全厂商都能利用该Malware Hunter( 恶意软件猎手 )服务快速封锁通往恶意软件服务器的流量。

恶意软件程序的命令与控制(C2)服务器经常变,其间通信防不胜防,如今,这款新工具的帮助下,公司企业快速封堵恶意软件通信不再棘手。

威胁情报公司 Recorded Future 与联网设备及服务搜索引擎Shodan合作,推出了一款新的网络爬虫,名为 Malware Hunter。

该新服务持续搜索互联网,查找10种以上的远程访问木马(RAT)程序所用的控制面板,包括 Gh0st RAT、DarkComet、njRAT、ZeroAccess和XtremeRAT。这些都是地下论坛上售卖的商业恶意软件工具,往往被网络罪犯用来取得目标计算机的完全控制权。

为识别C2服务器,Malware Hunter 爬虫连接到公共IP地址,发送这些木马程序发往其控制面板的副本流量。如果接收计算机发回特定响应,就会被标记为C2服务器。
目前为止,Malware Hunter 已经识别出超过5700台RAT服务器,其中4000多台位于美国。发现的控制面板中,数量最多的,是源于中国的 Gh0st RAT 恶意程序所用的。Gh0st RAT 2009年面世,被用于针对性网络间谍攻击。

Malware Hunter 产生的C2列表实时更新,因此,安全厂商、公司企业,甚至独立研究员都可以将之用在防火墙和其他安全产品中,封堵恶意流量。

网络级封堵通往这些C2服务器的流量,可以防止攻击者滥用受感染计算机或盗取数据。这比干等安全公司发现新的RAT样本,再从其配置中抽取C2服务器,再添加新的阻止规则,要快多了。

用于识别 RAT C2 服务器的流量特征,基于 Recorded Future 的研究。该公司曾用同样的技术发现恶意服务器,只不过以前是小范围上的识别与发现。

这些爬虫全网扫描时冒充受感染计算机的做法,有一个缺点:过滤入站流量的安全系统会被触发误报。

该服务官网上写道:“ Malware Hunter 不发动攻击,发出的请求不包含任何恶意内容。您的安全产品发出警报的原因,是它使用了只应用于出站流量却被错误应用到入站流量上的一个签名。”

时间: 2024-09-17 12:30:56

Shodan搜索引擎开始披露恶意软件控制服务器的相关文章

如何使用Shodan搜索引擎来诊断漏洞?

Shodan搜索引擎允许用户查找带有网络地址的特定类型计算机.SCADA(管理控制与数据获取系统)硬件和应用程序. Shodan搜索引擎可以看作是一种面向网络专业人员的现代漏洞评估工具.Shodan可以扫描互联网和解析各种设备返回的标识及其他信息. 利用这些数据,Shodan计算机搜索引擎就可以确定哪一些数据库和版本是最流行的,一个特定的位置有多少个网络摄像头,以及这些设备的制造商和型号.虽然有认认为Shodan等网站可能会给黑客攻击漏洞提供方便,但是实际上网络与安全人员有必要知道与攻击者一样多

用无人机打造空中SHODAN搜索引擎

这不是无人机,而是一个空中安全搜索项目. 一个安全极客小团队正遥控一个ZigBee无人机探测器来绘制某区域内的接入物联网的设备的地图,并希望这个项目将为SHODAN搜索引擎可利用的一部分. 这个项目由德克萨斯州公司禁卫军(Praetorian)管理的一个团队运作,利用研究人员的业余时间来探索使用流行的ZigBee通信协议的物联网设备的功能性和安全性是否完整. 这个项目被寄予厚望,希望可以像SHODAN搜索引擎对于工控系统那样,将那些有安全缺陷即可以被入侵的设备暴露出来. "我想,这个项目的核心驱

物联网另一面:Shodan搜索引擎可能正在监控你

用手机开启车库门,或者通过给车钥匙发信息找到它们--物联网给人们带来了很多便利,但最近Shodan这一搜索引擎显示出的强大功能使人们意识到:应该更加严肃地对待"物联网"安全. 这一次,科技网站Ars Technica给出了一个不支持物联网的更加坚决的理由:该搜索引擎可以允许用户从任一缺乏安全防护措施的网络摄像头中取得直播视频.这个监控范围从饲料厂到后花园,从办公室到商店,甚至可以入侵父母为监控熟睡婴儿安全所安装的网络摄像头. Shodan是约翰·马瑟利在2009年举办的DEFCON黑客

4000余台ElasticSearch服务器遭PoS恶意软件感染

Kromtech安全中心发现ElasticSearch服务器上4000多个实例遭遇两款PoS恶意软件感染:AlinaPOS和JackPOS. 研究人员上周常规扫描时发现这些暴露的ElasticSearch服务器.初次发现后,Kromtech团队使用Shodan搜索引擎发现超过1.5万台ElasticSearch服务器暴露在网上,而未部署任何形式的安全验证. 2012年PoS恶意软件图 2014年PoS恶意软件图 Kromtech表示,其中至少4000台(约27%)服务器上有AlinaPOS和Ja

知名搜索引擎Elasticsearch成为勒索软件敲诈目标

新闻摘要 根据国外媒体的最新报道,继大量MongoDB数据库遭到大规模勒索攻击之后,现在又有数百台存在安全缺陷的Elasticsearch服务器在过去的几个小时之内遭到了勒索攻击,并被擦除了服务器中的全部数据.安全研究专家Niall Merrigan估计,目前已经有超过2711台Elasticsearch服务器实例遭到了攻击. 事件报道 众所周知,在上周有超过三万四千多台存在安全漏洞的MongoDB数据库遭到了大规模勒索攻击,而根据安全研究专家的最新分析结果显示,在过去的几个小时之内又有数百台E

新恶意软件Neverquest威胁银行网站安全

近日,卡巴斯基发现了一个针对银行网站的新恶意软件Neverquest.通过在银行网站上植入插件代码,如果用户在IE或者火狐浏览器上访问银行网站,Neverquest能够攻击约100个银行.而且使用VNC或者其他方法,Neverquest可以攻击任何国家的任何银行.它支持在线银行攻击使用的每种方法:网页植入,远程系统访问,社会工程等等.Neverquest的 主要功能在使用安装在系统的一个附加程序(如木马下载器或者木马植入器)的动态函数库中,这种程序在%appdata%文件夹下安装某个 扩展名为.

由大型物联网僵尸网络驱动的DDoS攻击

基于物联网设备的僵尸网络 随着信息安全技术的不断发展,物联网僵尸网络现在也成为了信息安全领域内最为危险的安全威胁之一.近期,我们检测到了两起由这些物联网基础设施所驱动的网络攻击,而这两次攻击的规模是我们此前从未见到过的. 安全研究人员在报告中指出,近期由物联网僵尸网络驱动的DDoS攻击(分布式拒绝服务攻击)用大量恶意HTTP流量对目标网站进行了攻击.在某个特定的时段内,流量峰值曾一度超过了每秒一百万个请求数.据了解,这些基于物联网设备的僵尸网络其背后的始作俑者就是Mirai恶意软件,攻击者可以利

赶紧看看吧 Linksys路由器 出事了

攻击者可以利用这些漏洞来破坏路由器,从中提取敏感信息或者控制路由器 二十几个不同型号的Linksys路由器容易受到攻击,这些攻击可能会从配置中提取敏感信息,从而导致其无响应,甚至完全失效. 这些漏洞是由IOActive的高级安全顾问Tao Sauvage和独立安全研究员Antide Petit在分析Linksys EA3500智能Wi-Fi无线路由器的同时发现的. 该两位研究人员发现共10个漏洞,这不仅是影响EA3500路由器,但Linksys的智能Wi-Fi,WRT和无线AC系列二十多种不同的

MongoDB再出安全事故 5800万商业用户信息泄露

本文讲的是MongoDB再出安全事故 5800万商业用户信息泄露,知名数据库及数据存储服务提供商MBS,近日遭到黑客攻击.其MongoDB数据库由于缺乏有效的安全保护措施,5800万商业用户的重要信息泄露,包括名称.IP地址.邮件账号.职业.车辆数据.出生日期等信息. 黑客的身份目前不知,但其在推特上的名称为@0x2Taylor,最近以高调的入侵和泄露数据行为而知名.此次他也将泄露的数据公布在他的推特上,而且一连发布了三次.信息被泄露的受害企业正在要求删除泄露出的数据库,并要求推特停止传播这样的