DarkComet木马协议成最多恶意网络协议

近日,腾讯安全联合实验室旗下反病毒实验室的哈勃分析系统,发布了《六月威胁情报态势报告——DarkComet恶意网络协议篇》(以下简称《报告》)。《报告》显示,哈勃分析系统对六月捕获到的威胁情报进行协议解析后发现,DarkComet是按恶意网络协议分类后最为活跃的木马,该木马以最新版本的变种为主,服务器主要分布在土耳其和俄罗斯。

六月DarkComet木马趋势变化图

据了解,DarkComet木马诞生于2008年,又称“暗黑彗星”木马,是国外有名的后门类木马(也被称为RAT,Remote Access Tool)。木马运行后可执行大量的恶意行为,不仅记录并上传受害者输入的密码、摄像头的内容等隐私信息,还可根据服务器的指令执行下载文件、启动程序、运行脚本等控制操作,甚至还能以被控制的电脑作为跳板,对其它目标发起DDoS等网络攻击。2012年,木马作者停止了对于这款木马的更新,最新版本停留在5.4.1。

  DarkComet木马与服务器通信协议示例

《报告》指出,木马在使用恶意网络协议与C&C服务器进行通信的过程中,最显著的特征存在于收发的网络数据包之中。由于协议规定了数据包的内容和格式,只有满足这些规范的数据包,才能被网络通信的另一方解码,将信息和指令顺利地传递过去。而DarkComet木马在与服务器进行通信时,所有的数据均会使用RC4算法进行加密和解密。当木马和服务器使用同样的密钥时,就能互相接收对方的消息,在加密算法的保护之下,木马和服务器会使用预定义的命令字进行通信和交流。

  DarkComet协议常用命令示例

《报告》显示,根据网络包特征匹配对应的密钥,发现目前活跃的DarkComet木马以最新版本为主。

  DarkComet常见默认密钥及对应加密数据

哈勃分析系统在分析DarkComet木马连接的C&C服务器情报时发现,目前活跃的木马基本都会使用动态域名作为服务器域名使用,其中DarkComet木马使用到的动态域名以“ddns.net”和“duckdns.org”为主,占比超过了50%。

  DarkComet木马使用动态域名分布

此外,通过解析域名对应的IP,进一步定位C&C服务器的地理位置发现,土耳其是DarkComet相关C&C服务器数量最多的国家,占到总量的30.2%,其次是俄罗斯和美国。

  DarkComet木马C&C服务器分布Top10国家

根据《报告》结果,哈勃分析系统建议用户,始终从正规网站或官方网站下载和使用软件,不要轻信小型网站、网盘分享的文件,也不要轻信群、论坛等社交渠道推荐的软件,对于不放心的软件,可以使用哈勃分析系统(https://habo.qq.com/)对其进行检测,及时发现风险。此外,可安装并使用安全类软件,并随时留意保持其处于可用状态,例如开启必要的安全防御措施、及时更新版本等,还可以配合使用一些防火墙类软件,对于符合已知的恶意网络协议特征的网络数据包进行监控和拦截。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-11-01 00:04:26

DarkComet木马协议成最多恶意网络协议的相关文章

网络编程程序员看网络协议

网络协议是指对于网络中传输的数据格式的规定.对于网络编程初学者来说,没有必要深入了解TCP/IP协议簇, 所以对于初学者来说去读大部头的<TCP/IP协议>也不是一件很合适的事情,因为深入了解TCP/IP协议是网络编程提高阶段,也是深入网络编程底层时才需要做的事情.对于一般的网络编程来说,更多的是关心网络上传输的逻辑数据内容,也就是更多的是应用层上的网络协议,所以后续的内容均以实际应用的数据为基础来介绍网络协议的概念. 那么什么是网络协议呢,下面看一个简单的例子.春节晚会上"小沈阳&

对TCP/IP网络协议的深入浅出归纳

前段时间做了一个开发,涉及到网络编程,开发过程比较顺利,但任务完成后始终觉得有一些疑惑.主要是因为对网络协议不太熟悉,对一些概念也没弄清楚.后来 我花了一些时间去了解这些网络协议,现在对TCP/IP网络协议有了初步的认识,在这里总结出来,可以梳理一下我对网络协议的理解,加深印象. 话说两台电脑要通讯就必须遵守共同的规则,就好比两个人要沟通就必须使用共同的语言一样.一个只懂英语的人,和一个只懂中文的人由于没有共同的语言(规则)就没办法沟通.两台电脑之间进行通讯所共同遵守的规则,就是网络协议. 那么

数据中心网络协议动静之分

今天,数据中心通过网络将触角伸向了世界各个角落,使得人们可以坐在世界任意一个地方,享受互联网带来的便利.而在数据中心内部,通过复杂的局域网技术将成千上万台设备连接在一起,完成所有设备互联互通就要靠网络技术.局域网网络中,以太网技术使用最广,基本代表着局域网技术的标准,所以说局域网技术历史基本就是在讲以太网的历史.以太网技术虽然才发展四十几年,却早就成为局域网中的网络协议标准.数据中心内部的网络就是一个局域网,即便数据中心步入云计算时代,数据中心实际仍是由很多个处于不同地区的机房组成,在机房内部依

网络协议X档案文件传输协议篇

网络协议--FTP协议 说明:全称File Transfer Protocol(文件传输协议),这是大家非常熟悉的网络协议之一,也是Internet中使用最多的文件传输协议.主要用于在两台计算机之间实现文件的上传与下载,其中一台计算机作为FTP的客户端,另一台作为FTP的服务器端.通过FTP协议可以上传.下载几乎所 有的文件类型,比如TXT.EXE.DOC.MP3.ZIP.RAR等等.应用:在实际应用中,FTP不仅可以作为网络文件下载的主要格式,还可以作为单独的命令来使用.比如我们在下MP3的时

了解网络应用与网络协议

  网络应用(network application)是计算机网络之所以存在的理由.要是我们设想不出任何有用的网络应用,那就没有必要设计支持它们的网络协议了.不过,过去30年内已有不少人设计出大量精妙的网络应用.这些应用既包括从20世纪80年代流行起来的基于文本的经典应用,例如远程计算机访问.电子邮件.文件传送.新闻组.聊天等;也包括近些年来所谓的多媒体应用,例如Web.因特网电话.视频会议.音频/视频点播等. 尽管网络应用品种繁多是有许多彼此交错的部件,其软件却几乎总处于核心地位.网络应用的软

网络协议系列之四:IGMP、ICMP和ARP

前言 IGMP协议是一个组管理协议,它帮助多播路由器创建以及更新与每一个路由接口相连的忠实成员列表(就是与该路由接口连接频率较高).ICMP协议实际上就是差错控制协议,弥补了IP协议没有差错纠正机制以及差错报告的缺憾.ARP是一个地址映射协议,可以把一个IP地址映射为MAC地址. IGMP协议 1.IGMP是管理组成员关系的协议 2.IGMP报文分为成员关系报告报文和成员关系查询报文.成员关系查询报文是为了查找网络中活跃的组成员而发送的报文,而成员关系报告报文是为了记录响应者在网络中的成员关系而

网络协议系列之十一:互联网协议入门(一)

前言 我们每天使用互联网,你是否想过,它是如何实现的? 全世界几十亿台电脑,连接在一起,两两通信.上海的某一块网卡送出信号,洛杉矶的另一块网卡居然就收到了,两者实际上根本不知道对方的物理位置,你不觉得这是很神奇的事情吗? 互联网的核心是一系列协议,总称为"互联网协议"(Internet Protocol Suite).它们对电脑如何连接和组网,做出了详尽的规定.理解了这些协议,就理解了互联网的原理. 下面就是我的学习笔记.因为这些协议实在太复杂.太庞大,我想整理一个简洁的框架,帮助自己

网络协议系列之十二:互联网协议入门(二)

(接上文) 七.一个小结 先对前面的内容,做一个小结. 我们已经知道,网络通信就是交换数据包.电脑A向电脑B发送一个数据包,后者收到了,回复一个数据包,从而实现两台电脑之间的通信.数据包的结构,基本上是下面这样: 发送这个包,需要知道两个地址: * 对方的MAC地址 * 对方的IP地址 有了这两个地址,数据包才能准确送到接收者手中.但是,前面说过,MAC地址有局限性,如果两台电脑不在同一个子网络,就无法知道对方的MAC地址,必须通过网关(gateway)转发. 上图中,1号电脑要向4号电脑发送一

MongoDB的网络协议

关于TCP TCP具有良好的拥塞控制,可靠传输等特性,比较适合数据库产品的通讯协议.一些对数据一致性,可靠性要求不高的产品也有采用UDP协议实现.如Redis,Memcached都支持UDP访问,但从实际的生产上来说,TCP来的更可靠,UDP的"不可靠"性质,反而会带来更多的运维负担,增加了排查问题的复杂性. 关于BSON BSON作为JSON的一种扩展,支持了Binary的数据类型,日期数据等.相比较于Protocol Buffers而言,数据是Humman Readable.Mon