当前位置:主页>资 讯>安全动态>

Duqu木马的攻击者善于清理自己的痕迹

安全研究人员在连接到Duqu木马的命令和控制服务器(command-and-control servers)网络上进行广泛取证,并已发现该木马背后的网络犯罪分子会很小心地掩盖他们的踪迹。

卡巴斯基实验室的恶意软件专家Vitaly Kamluk说道,10月20日有一次全球性的清理操作,就在一份报告概述了Duqu和Stuxnet蠕虫的相似之处后的两天。在卡巴斯基的研究人员进行分析的详细报告中,Kamluk表示,他的团队发现在过去三年中有超过十二个命令和控制服务器进行了操作。到目前为止,研究人员已经确定了十多个不同的Duqu变种,Kamluk补充道。

“我们仍然不知道Duqu和Stuxnet背后的幕后黑手是谁,”Kamluk在一篇概述了Duqu最新分析的博客中写道,“虽然我们已经分析了一些服务器,但攻击者非常有效的遮盖了他们的踪迹。”

卡巴斯基研究人员发现的证据支持了一个理论,那就是Duqu背后的攻击者资金雄厚,且具备针对特定公司的必要的技术专长,秘密获得特定的数据并掩饰行踪,使得只留下很少的线索可用于调查取证。Duqu共享一些与Stuxnet相同的源代码,Stuxnet是臭名昭著的蠕虫,旨在破坏特定的SCADA系统进程。一些安全专家认为Duqu木马的目的是为更严重的攻击收集情报,该攻击针对对监控和数据采集(supervisory control and data acquisition,SCADA)系统。

据卡巴斯基实验室的分析,早期的Duqu恶意软件样本可追溯到一台印度的命令和控制服务器,就在托管公司为了调查做一个快照的前几个小时,它被远程的抹去了。这台印度的服务器也连接到比利时的一台服务器,以及在越南和荷兰的服务器。其他服务器在德国,新加坡,瑞士,英国和韩国。

这些服务器运行CentOS Linux,通过暴力破解根密码被攻击,Kamluk说道。“一旦攻击者获得对被攻击的服务器的控制,他们就想尽快将OpenSSH的4.3版本升级为OpenSSH 5版本,”他写道。研究人员推测该服务器是在越南,用来控制某些在伊朗发现的Duqu变种。

尽管有深入的分析,研究人员还无法确定哪些服务器是所有感染的基础。研究人员同样无法证实的是,攻击者使用了CentOS上OpenSSH 4.3版本上的零日漏洞。

“许多其他的服务器作为基础设施被使用,还有一些作为主要的C&C代理使用,其他的被攻击者用来在世界各地跳转,从而使得跟踪更加困难,”Kamluk写道。“早在2009年,攻击者就擦去了每个他们曾使用的服务器,包括在印度、越南、德国、英国等地的服务器。”


 

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部