- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2 0 1 6 年 9 月 1 日,星期四
Talos 挫败ShadowGate :重创全球恶意广告活动
作者:Nick Biasini。
漏洞攻击包是一类意图不加区别地危害所有用户的威胁。Talos 长久以来始终持续监控此类威胁,
不仅开展了大规模的调查研究,甚至使此类威胁遭受了巨大的打击。此项调查研究侧重于分析
攻击者用于促使用户感染漏洞攻击包的工具和技术。这篇博文旨在剖析全球恶意广告活动以
及用户与漏洞攻击包攻击入口交互的方式,无论用户访问什么网站,也无论他们身处哪个国
家/地区,都无法躲避这种影响。
Talos 针对大型恶意广告活动展开观察,此类广告活动的影响可能波及访问北美、欧洲、亚太
和中东地区网站的数百万用户。在此项调查研究中,我们最终与GoDaddy 合作,通过收回用
于托管此活动的注册人帐户并取消所有适用子域,缓解了此威胁。这无疑又是一个典范,借
此可以了解组织如何协作才能阻击这些对全球用户造成不良影响的威胁。如果您作为供应商或
在线广告公司希望与Talos 合作,请联系我们。
在线广告是当今互联网的一个关键组成部分,特别是对于提供免费内容的网站。在这篇博文
中,我们将讨论对各种网站造成不良影响的全球恶意广告活动。这些网站对此类恶意广告无
需承担责任;这正是在线广告的基本特征。随着安全组织识别和拦截恶意内容的能力日益提
高,攻击者也会不断翻新攻击花样,敏捷地发动攻击。恶意广告的优势在于,如果您访问同
一站点两次,不会收到相同的广告内容。正因如此,广告拦截程序、采用先进沙盒技术的浏
览器以及检测/防御技术等安全防护技术对于确保成功防范此类内容至关重要。
攻击入口概述
攻击入口是漏洞攻击包的初始重定向位置,它只是初始重定向(即受危害的网站/恶意广告)
与进行探测、危害和负载传输的实际漏洞攻击包之间的一个中介。这让攻击者能够快速更改
实际恶意服务器,而无需更改初始重定向,从而不必持续修改启动感染链的网站或广告,即
可延长漏洞攻击包活动的持续时间。在任何给定时间,总有一些攻击入口会主动将用户指向
漏洞攻击包,其中包括darkleech 、伪darkleech 、EITest 和ShadowGate/wordJS 。
它们所指向的漏洞攻击包可随着时间变化和演进。例如,让我们来看看EITest。此攻击入口
一开始是将用户定向至Angler 。在Angler 消失之后,它转移至Neutrino,而最近发现它又将
用户定向至Rig。大多数攻击入口都是如此,这也是我们认为Angler 目前处于不再活跃的主
要原因之一,因为自从 6 月份Angler 消失之后,这些攻击入口已纷纷转移至其他漏洞攻击包。
其中一些攻击入口似乎偏重于利用受危害的网站或恶意广告。EITest 似乎倾向于利用受危害
的网站,而ShadowGate 似乎侧重于恶意广告。
ShadowGate 背景
ShadowGate (影子入口)是Talos 赋予该特定攻击入口的名称,因其使用域名阴影技术来托
管攻击活动。这不是一种新攻击入口,至少自2015 年年初就已存在。ShadowGate 的突出特
征之一是流量与重定向量。在之前的研究中,Talos 观察到,尝试与ShadowGate 的交互超
过90 万例,但这些交互中仅有0.1% 实际上定向至漏洞攻击包。这有助于说明为何恶意广告
对于攻击者具有如此大的吸引力,因为它们会产生大量流量。这些仅仅是展示类广告,广告
只是呈现在页面上,而无需用户交互。这是一大重要特点,因为较之需用户交互的广告,展
示类广告更便宜、更简单。
该攻击入口的基本语法依赖于域阴影,使用两个基于英文单词的子文件夹和一个基于英文单
词的JavaScript 文件。以下是我们预期的shadowgate 语法示例:
praised.hillarynixonclinton[.]net/poison/performs/dropdown.js
此外,ShadowGate 会不定期停止活动一段时间。然后再次开始活动,并继续将流量定向至
漏洞攻击包。直至 Angler 消失之前,ShadowGate 一直专门用于将用户定向至Angler 。如今,
这种流量则定向至Neutrino EK 实例。
在过去的一年中,ShadowGate 已使用各种阴影域。这一特定攻击活动至少在八月一直处于
活跃状态,并使用了如下域来掩盖其活动:
merrybrycemas[.]com
hillarynixonclinton[.]net
您可能关注的文档
最近下载
- 天津大学测控电路试卷.doc VIP
- 西 藏图考 清 黄沛翘(国立中央图书馆典藏).pdf
- 商标使用许可备案提前终止协议书8篇.docx VIP
- 2025年成都百万职工技能大赛(快递员)备赛试题库(含答案).docx
- 材料概论-第二章课件.pptx VIP
- 工业机器人编程与操作(FANUC)配套课件.ppt
- 第一单元 快乐的课堂 1~5 数的认识和加减法(单元测试基础卷)数学青岛版一年级上册(A3).pdf
- 2025广西公需答案01.pdf
- (高清版)DBJ50∕T-396-2021 山地城市地下工程防渗堵漏技术标准.pdf VIP
- Q TZW 22-2016_烧烤工具 企业标准.pdf VIP
文档评论(0)