- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CNCERTCC关于僵尸网络应对措施
* * * * * * * 事件处理过程(六) 3、总体活动趋势 升级rasinf.exe,并最终形成ipxsrv.exe木马程序。ipxsrv.exe木马程序的主要传播方式是利用了社会工程学的方法,通 过“QQ尾巴病毒诱使用户访问某个恶意页面,当存在IE漏洞的用户访 问该恶意页面时会被自动植入ipxsrv.exe, 将msapp.exe升级为rasinf.exe, rasinf.exe中内置四个控制指令(进行IPC漏洞扫描和Kuang2木马扫描)用于控制“僵尸网络”自动传播木马程序。 通过编写 “kuang2”木马客户端程序(k2.exe)控制互联网上大量被植入“kuang2”木马的主机,并将msapp.exe投放到这些主机中. 1 2002年,掌握一万多台受控主机 掌握超过三万台受控主机 2 3 到2004年10月份 ,掌握超过五万台受控主机 事后回顾:Botnet的形成 应对僵尸网络需要共同努力 1 运营商: 配合僵尸网络的发现和处置,尤其是CC Server的处置。 2 安全厂商: 交换和共享Bot样本和特征;代码分析的技术。 3 应急组织: 交换僵尸网络信息,尤其是CC Server信息;实际案例;处置经验和合作。 4 科研单位: 加强对僵尸网络的发现和处置的研究力度,提高技术能力。 5 单位用户: 提高安全意识;及时报告涉及botnet事件;积极配合处置。 国内:打造精兵,组成联军 国际:交流信息,促进合作 我们的策略 CNCERT/CC: WEBSITE: WWW.ORG.CN TEL: 8299 0999 (国内) +86-10-8299 1000(国际) EMAIL:cncert@ 谢谢! cmq@ * * * 已经成为当今网络安全领域面临的三大威胁并在世界各国引起了高度重视。尽管各个国家纷纷完善相关法律和网络安全产品,这些问题并没有得到有效的改善,反而有愈演愈烈之势,究其原因,一方面在于这些威胁天生具有反追踪、反定位的优势,这一点是大家公认的;另一方面在于攻击手段的简易和自动化程度越来越高,而这一点的支撑力量就是BotNet。2004年,利用BotNet发送Spam和进行DDos攻击的事件越来越多,Bot的种类也迅速增加,Botnet的危害在国际上引起了广泛重视 。 原因: 攻击手段的简易和自动化程度越来越高 BotNet 2004年底首次掌握一个大型僵尸网络(2003年3月口令蠕虫的教训和启发) 从中发现很多重要或敏感部门的地址 当前威胁最严重的事件之一 防火墙完全无能为力 * 现实威胁(已经看到的实例): 利用蠕虫传播造成网络拥塞甚至瘫痪 DDoS用于敲诈,严重干扰经济 垃圾邮件治理的障碍(涉及多方面安全问题) 失泄密 Identity theft 潜在威胁(可预见到的威胁): 被政治动机利用的话,可以有效瘫痪重点系统 被敌对集团利用可以用来攻击网络的核心节点导致全网瘫痪 严重的窃密威胁 * * 利用蜜罐捕获传播中的bot,记录该bot的网络行为(通过Honeywall)。通过人工分析网络日志并结合样本分析结果,可以掌握该bot详细情况。 在2004年11月到2005年3月期间,只使用两台蜜罐(1台通过HoneyWall记录日志,1台使用mwcollect[8]捕获新的样本),就发现了180个僵尸网络,每个的规模从几百个到几万个不等,共涉及到30万个被控主机。同时还收集到5500个样本,共800种(有些样本是相同的)。在2004年11月到2005年1月,共观察到406次Ddos攻击,攻击目标共179个[4]。 1)快速加入型bot(fast joining bots) 这类bots通常利用蠕虫传播,一旦在受害主机上运行,就按预定义的参数连接IRC服务器、加入指定的频道接受指令。短期内大量IRC客户端加入同一服务器的同一频道是可疑的。 2) 长期连接型bot(Long standing connection) 正常用户很少长期停留在一个频道中,而bots只有在接受”退出“、“休眠”、“自杀”等命令后才会退出。 发呆型bot(not talkative) Bots与正常用户另一个不同之处是bot很少“说话”,经常“发呆“,靠ping/pong命令来维持连接。 利用行为监测是由DdoSVax项目[5]提出的,该项目可以针对以上类型的Bot预警。 * )发现的僵尸网络类型和范围不同 IDS只能发现监测范围之内的bot活动,而位于互联网任何一个位置的蜜罐有可能捕获任意有感染该蜜罐能力的bot,进而发现该bot所在的僵尸网络。但是蜜罐不能发现停止传播而单纯执行命令的bot,也不能发现对该蜜罐系统无攻击能力的bot,而ID
您可能关注的文档
- AD转换认识及黑盒方式解码.ppt
- ABS主要元件检修.doc
- AFPM100消防设备电源监控系统在连云港万达广场应用.docx
- afm使用与应用探究by杜恺.ppt
- AGV小车设计与研究.doc
- ADAMS汽车前悬架设计.doc
- ALEPH 限制功能.ppt
- AL公司船舶设备中国市场营销若干问题研究.doc
- AMESim动力传动库.pdf
- AMG300型青贮机切碎装置设计开题报告.ppt
- 2025山东东港区日照街道、石臼街道、秦楼街道2025年城市社区工作人员招聘70人备考题库及答案详解.docx
- 2025山东东港区日照街道、石臼街道、秦楼街道2025年城市社区工作人员招聘70人备考题库及答案详解.docx
- 师大附中模考试题及答案.doc
- 现当代艺术课件.pptx
- 2025山东东港区日照街道、石臼街道、秦楼街道2025年城市社区工作人员招聘70人备考题库含答案详解.docx
- 幼儿安全教育情感培训课件.pptx
- 2025至2030中国废电池行业市场发展分析及有效策略与实施路径评估报告.docx
- 水利公共知识真题及答案.doc
- 四川郎酒销售笔试题目及答案.doc
- 护理管理学考试题及答案.doc
最近下载
- 6.2交友的智慧 (课件)-2025-2026学年 道德与法治 七年级上册(统编版).pptx VIP
- 车管所保安保洁服务保洁服务实施方案.docx VIP
- 标准图集-20S515-钢筋混凝土及砖砌排水检查井.pdf VIP
- 车管所保安保洁服务保安服务实施方案.docx VIP
- 高考英语书面表达模板(最新版).docx VIP
- 20S515钢筋混凝土及砖砌排水检查井.pptx VIP
- 天行山海一期工程(施工)招标文件.pdf VIP
- 2025中数联物流运营有限公司招聘商务拓展、投标岗、数字化规划、综合组员工等社招岗位笔试参考题库附答案解析.docx VIP
- DIY烟油配方整理.xlsx VIP
- 专业品质舒适到家-开利空调.pdf VIP
原创力文档


文档评论(0)