近日一款名为“暗云”的木马在互联网大规模传布,国内已罕见百万用户习染了此木马。
事件的布景是这样的——此前在2017年5月26日,沙巴泰计算划的合作同伴——战火台威胁谍报同盟成员单元Panabit监测到一次大面积网络DDos攻击活动,后经腾讯云鼎尝试室确定本次超大规模DDos攻击由“暗云”黑客团伙提议。
对,绝对当真。这次“暗云”木马恶意传布事务正是由这个“暗云”黑客团伙提议,这个木马拥有荫蔽性强、潜在风险大、传布领域广等特点,其暂只能习染Windows桌面系统,被习染的window桌面系统会自动每隔5分钟会去接见暗云僵尸网络C&C的URL(www.acsewle.com:8877/ds/kn.html),接受C&C服务器发出的指令,组成僵尸网络,对指标进行有针对性的DDos攻击。目前已知被DDos攻击的地址如下:
被攻击IP地址 | 所属地域 | 运营商网络 | 所属单元 |
113.105.245.107 | 广东佛山 | 电信 | 佛山某高防 |
182.86.84.236 | 江西上饶 | 电信 | 上饶某高防 |
27.221.30.113 | 山东青岛 | 联通 | 青岛某高防 |
183.60.111.150 | 广东佛山 | 电信 | 某IDC |
具体的信息参考《“暗黑流量”超大规模DDoS溯源分析》,其网址为http://mp.weixin.qq.com/s/MYbSHWHE4qpa0XJ3N6nAzw
默默,不要怕。针对这次发作的“暗云”的木马事务,泰合北斗安全服务团队垂危颁布基于泰合安全治理平台的监控及应急措置指引,对部署沙巴安全治理平台并已正确接入涉及网内的安全设备、网络设备、主机等设备,将流量日志、网络接见日志或DNS要求日志等数据采集的用户,可凭据此指引对该木马病毒发作的情况进行执行监测与措置。
具体的操作如下:
1、通过“事务”?,急剧检索和查问内网主机或终端是否已存在有习染的Windows系统自动接见暗云木马C&C服务器的行为,可通过对端口8877的接见行为、指定的URL的接见纪录、指定域名要求日志作为前提等进行检索。
若是查问出来的日志钟装主张地址”字段属于如下地址:23.234.51.251、23.234.51.135、23.234.13.62、23.234.51.39、23.234.13.65或“要求内容”字段的URL或域名蕴含如下内容:
1 www.acsewle.com:8877/ds/kn.html
2 107190.maimai666.com
3 214503.maimai666.com
4 download.maimai666.com
5 maimai666.com
6 ms.maimai666.com
7 q.maimai666.com
8 www.maimai666.com
注明日志中的源地址可能习染了“暗云”木马病毒,必要对源地址进一步的查证。
2、成立威胁谍报库:在观察列表中,增长“暗云”木马病毒CC地址和“暗云”木马病毒URL库,将上述IP地址、域名和URL参与到相应的威胁谍报库中。
3、成立基于威胁谍报“L2_MC_暗云木马病毒衔接”的关联分析规定,设置的规定前提如下:设备类型起头与安全设备&主张地址蹬宗8877&主张地址引用威胁谍报库:“暗云”木马病毒CC地址或要求内容引用威胁谍报库:“暗云”木马病毒URL。
4、基于安全治理平台的应急响应:通过安全治理平台的关联分析规定,实现实时从海量日志数据中找出习染“暗云”木马的主机或终端接见C&C服务器的异常行为,并实时产生告警,通过短信或邮件的方式通知受影响资产的责任人,或者在安全治理平台上通过 “工单流程”实现告警的派发与处置进度状态跟踪。也可直接联系泰合北斗服务团队,我们将会对您采办的泰合安全治理平台规定库进行升级处置。
技术大叔说“暗云”是一个迄今为止最复杂的木马之一,为了持久地埋伏在用户的推算机系统中,它使用了更多的新型的、复杂的技术伎俩,所以能力在短短一个月就习染了数以百万台推算机。
不外俗话说的好,魔高一尺,路高一丈,泰合北斗安全服务团队垂危颁布基于泰合安全治理平台的监控及应急措置指引,可凭据此指引对该木马病毒发作的情况进行执行监测与措置,企业安全能够不慌啦~!
(起源:沙巴)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号