隐藏在SOHO路由器中的远程访问木马AVrecon,两年感染20个国家的7万台设备

VSole2023-07-20 09:44:40

最近,通信公司Lumen的Black Lotus实验室在一篇博客中称,其发现了一项持续多年的波及全球路由器的恶意活动——新型僵尸网络“AVrecon”在未被察觉的情况下运行了至少两年,感染了全球7万台路由器。

针对互联网路由器的恶意攻击并不是什么新鲜事,美国网络安全与基础设施安全局(CISA)最近就警告称,攻击者可利用SOHO路由器等网络设备作为全球攻击基础设施并对组织网络进行无限制访问。而SOHO路由器更新的频率通常较低,这更加剧了问题的严重性。

例如Black Lotus研究人员分析的这个僵尸网络,其AVrecon恶意软件已经感染了超过7万台基于Linux的路由器,并在20多个国家的4万多个IP地址上保持着持久性控制。根据Black Lotus实验室的说法,AVrecon是继ZuroRAT和HiatusRAT之后,第三个专注于攻击SOHO路由器的恶意软件,主要攻击目标为英国和美国。

据了解,AVrecon使用C语言编写,针对ARM嵌入式设备,特别是SOHO(小型办公室/家庭办公室)路由器。Black Lotus表示,这些目标设备通常缺乏标准端点安全解决方案,因此恶意软件可以利用已知漏洞进行更长时间的攻击。

一旦成功感染路由器,AVrecon会将有关受感染设备的信息发送给一个嵌入式的“第一阶段”C2(命令与控制)服务器,然后指示设备连接到另一组C2服务器——Black Lotus的研究人员发现,自2021年10月以来,至少有15个这样的服务器一直在运行。受感染的路由器用于与C2服务器之间的通信使用x.509证书进行加密,因此研究人员无法看到网络犯罪分子在“密码喷洒”攻击中的成功率。除此之外,受感染的设备还被用来点击各种Facebook和谷歌的广告。

Black Lotus实验室建议,针对此类恶意活动,保持良好的习惯至关重要,例如定期重启路由器以及应用安全更新。

路由soho
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据Bishop Fox-SANS的调查 ,近75%的道德黑客认为大多数组织缺乏必要的检测和响应能力来防止攻击。埃斯顿表示,该调查应说服组织努力快速检测和响应攻击,以减轻损害。Web应用程序攻击、口令破解攻击和勒索软件攻击占25%。无线电研究所表示,这足以对安装在支架上的所有类型的有效载荷进行全天候维护。
VPN:IPSec VPN工作原理
2021-09-30 12:56:16
IPSec体系架构AH和ESP是IPSec的两种安全协议,用于实现IPSec在身份认证和数据加密方面的安全机制。具体来说,AH协议提供数据源认证、数据完整性校验和防报文重放功能。AH的工作原理是在原始数据包中添加一个身份认证报文头,为数据提供完整性保护。同时,作为可选项,在ESP认证数据部分,还可选择MD5、SHA-1、SM3算法保证报文的完整性和真实性。
最小的网络单元由网线、网卡和协议栈组成。MAC表相当于一个“map”,交换机根据MAC表在主机之间转发数据流。路由器的诞生是互联网爆炸的主要原因,跨媒介、跨地域的网络集成已成为现实。根据部署方式的不同,可以分为胖AP和瘦AP解决方案。
随着无线通信技术的广泛应用,传统网络已经越来越不能满足人们的需求,无线网络突破了传统有线网络的限制,使用户获得了可移动性和方便性,有效弥补了有线网络不具备移动功能的不足。近年来,无线网络技术产品逐渐走向成熟,正以它优越的灵活性和便捷性在网络应用中发挥日益重要的作用,其应用也越来越广泛,对于它的研究也逐渐成为计算机网络行业的一个热门方向。
做类似题最快的方法是将路由表包含的IP地址范围写出来,然后看看目的IP地址是否包含在其中。
我想问一下路由模式、网桥模式、旁路模式它们的作用跟区别都是啥,哪位可以帮我解答一下? 路由模式 (Routi
 网络中断已成为一个可怕的现实,扰乱了企业、个人生活和沟通渠道。虽然没有任何网络能够幸免于这一不幸事件,但最近澳大利亚电信中断事件清楚地提醒我们此类中断可能产生的影响。这次停电持续了几个小时,给澳大利亚全国范围内的企业、基本服务和日常生活造成了干扰。这个例子凸显了现代电信网络的复杂性以及发生中断的可能性。即使拥有最先进的基础设施和强大的冗余措施,软件故障、硬件故障或自然灾害等不可预见的事
动态路由的实现方式多种多样,研究一下基于数据方式的动态路由。的配置自动化资源过滤。
路由,故名思意就是通过软件来实现路由功能的设备。而软路由不管是软件还是硬件,都是通用的,而不是专用的,这就是他们最大的区别。软路由你可以认为,就是一个带有多个网口的微型服务器。因为大部分软路由在无线方面表现并不怎么样,软路由目前最大的优势还是性能比较强。超过千兆的可以自行选择2.5G网口,或者光口的x86软路由产品。我的建议是,目前软路由更适合安装比较轻量的,主要用于网络的一些软件。
一旦该漏洞被成功利用,远程威胁分子就可以在内核中执行代码。
VSole
网络安全专家