新型僵尸网络Orchard,利用恶意域名隐藏C2服务器的控制

VSole2022-08-10 11:04:00

网络安全的重要性相信现在很多人都有了基础的了解,特别是现在的网络攻击变得更加频繁起来,保证网络的安全也是需要每个人都参与进来的。

近段时间就有僵尸网络攻击的相关信息,有网络安全研究员发现了新型的僵尸网络,它就是名为Orchard的僵尸网络,对于很多人而言僵尸网络并不算陌生,这是一种影响范围比较大的网络攻击手段,它可以使用一种或多种的传播方式感染目标的主机。

Orchard僵尸网络分析

在近期观察到的Orchard僵尸网络活动中,它主要就是利用了,比特币创建者的账号交易信息进行生成了恶意的域名,并借此来隐藏对C2服务器的命令和控制。有相关的研究员称,因为比特币在进行交易的时候,有不确定性,并且这种类型的生成方式比普通的生成方式会更加难以被检测到,所以黑客使用这种网络攻击方式,将会更加难以进行防御。

经过查阅信息,研究员发现Orchard僵尸网络,从2021年以来就已经进行了三次的修订,它主要就是可以把额外的有效负载,部署到攻击目标的机器上,并且执行从C2服务器接收到的命令。这款僵尸网络还会对USB存储设备进行感染,并借此来传播恶意软件。经过调查,发现现在有高达3000台主机已经被恶意软件奴役了。

在这一年中,Orchard僵尸网络也有了更新,其中最值得注意的就是,这款僵尸网络的最新版本,还包含了启动XMRig挖矿程序,可以通过滥用受感染系统的资源来铸造Monero(XMR)的功能。这种变化也说明了,该僵尸网络是在不断的进行发展的,想要降低被攻击的风险,就需要对它进行关注,这样才能及时研发出防御的措施。

僵尸网络攻击怎么进行防御?

想要对僵尸网络攻击进行阻止,就需要禁用中央服务器的访问,因为这是恶意软件感染的主要资源,此外还可以切断控制服务器的连接。对受到影响的设备进行扫描,然后重新进行安装系统软件或是格式化。

防范网络攻击需要有一定的防御措施,不同的网络攻击,需要的防御措施也是不同的,这就要求在进行网络攻击防御的时候,要对一些常见的网络攻击手段有一定的基础了解,这样才能有针对性的对网络攻击进行阻止。

僵尸网络orchard
本作品采用《CC 协议》,转载必须注明作者和本文链接
Orchard僵尸网络分析在近期观察到的Orchard僵尸网络活动中,它主要就是利用了,比特币创建者的账号交易信息进行生成了恶意的域名,并借此来隐藏对C2服务器的命令和控制。经过查阅信息,研究员发现Orchard僵尸网络,从2021年以来就已经进行了三次的修订,它主要就是可以把额外的有效负载,部署到攻击目标的机器上,并且执行从C2服务器接收到的命令。
Operation(верность)mercenary:陷阵于东欧平原的钢铁洪流、Bitter组织使用“Dracarys”Android间谍软件……
已观察到一个名为 Orchard 的新僵尸网络使用比特币创建者 Satoshi Nakamoto 的账户交易信息生成域名以隐藏其命令和控制 (C2) 基础设施。
安全研究人员发现,在2023年12月至2024年1月的第一周期间,全球僵尸网络活动显着增加,观察到的峰值超过100万台设备。此前每天平均约有10000台设备处于活跃状态,去年12月初,其数量飙升到35000台以上,12月末突破超10万水平,今年1月初同样处于高位水平。研究人员强调称,强大的DDoS防护是企业对抗这些新僵尸网络威胁的必备条件。
据悉,跨平台加密货币挖掘僵尸网络LemonDuck正在针对开源应用容器引擎Docker,以在Linux系统上挖掘加密货币。
微软最近对Windows Defender的排除权限进行了更新,没有管理员权限就无法查看排除的文件夹和文件。这是一个重要的变化,因为威胁者往往会利用这一信息在这种被排除的目录中提供恶意软件的载荷,以绕过防御者的扫描。
一文get僵尸网络的常见攻击方式、防范方法
僵尸网络目前已经成为了一个大问题,有多种方式可以清除僵尸网络,如渗透攻入攻击基础设施、ISP 强制下线恶意服务器、DNS 水坑、扣押相关数字资产、逮捕犯罪分子等。清除僵尸网络的核心问题在于:如果僵尸网络没有被完全清除或者其运营人员没有被逮捕起诉,运营人员可能很容易就恢复运营并使其更难以铲除。
上个月,强大僵尸网络“新秀”发起一系列基于每秒请求数的超大型分布式拒绝服务(DDoS)攻击,以“一展身手”的方式显示自身实力。该僵尸网络被命名为Mēris(拉脱维亚语中意为“瘟疫”),是截至目前最大型应用层DDoS攻击的背后黑手,在一周前的攻击中曾达到过2180万请求每秒(RPS)的峰值。
VSole
网络安全专家