首页 网络安全 安全学院 查看内容

蜜罐揭秘真实的Mirai僵尸网络

2017-1-9 17:58 1772 0

摘要: 关于Mirai文章已经很多,基本都是基于Mirai公开源码的解读,或者相关DDOS事件的分析。我们决定使出洪荒之力,通过构建针对性蜜罐系统,主动探测揭秘当前互联网上真实隐藏着的Mirai僵尸网络。1、僵尸网络探测系统基于 ...

关于 Mirai 文章已经很多,基本都是基于 Mirai 公开源码的解读,或者相关 DDOS 事件的分析。我们决定使出洪荒之力,通过构建针对性蜜罐系统,主动探测揭秘当前互联网上真实隐藏着的 Mirai 僵尸网络。

1、僵尸网络探测系统

基于 Mirai 感染逻辑,我们研发了一套针对性的 Mirai 僵尸网络探测系统。下边简单介绍一下 Mirai 的组成部分。

—-ScanListen 模块: 主要用于接收 Bot 弱口令扫描得到的设备信息,包括: ip 、端口、用户名、密码。并将其发送给 Load 处理。

—-Load 模块: 接收 ScanListen 发送的目标信息,并针对每个设备植入木马。

—-CNC 模块: 主要用于管理 Bot ,发起 DDOS 攻击。

—-Bot 模块: 运行于网络设备,主要实现网络设备 telnet 弱口令扫描,同时接收 CNC 控制指令对目标发动 DDOS 攻击。

Mirai 的感染逻辑 是: ScanListen 在接受到 Bot 的扫描结果信息后,未对信息发送方进行身份验证,直接把结果传递给 Load ,然后 Load 直接对结果中的目标植入木马。示意图如下:

Mirai 的感染逻辑

我们通过伪造扫描结果信息,把蜜罐系统地址信息与登陆口令发送给疑似 ScanListen ,如果命中真实 ScanListen ,则相应的 Load 服务器会对蜜罐系统植入 Mirai 木马,木马运行后与相应的 CNC 服务器建立连接。示意图如下:

Mirai 僵尸网络探测系统

疑似 ScanListen 的 IP 获取方法: 在全球范围内,扫描端口 48101 打开的服务器 IP 。

真实 ScanListe 命中确认方法: 通过构造大量包极其复杂用户名与密码,在一定时间段内,保证针对一个疑似 ScanListen 发送一个唯一的用户名密码。通过监控与蜜罐系统建立 telnet 连接时使用的用户名与密码,即可确定哪个疑似 ScanListen 是真实的ScanListen。

2、ScanListen服务器全球分布

通过近 3 个月的主动探测分析,我们发现有 1874 个 ScanListen 服务器,分布于全球 34 个国家或地区 。

该地图中颜色越深,代表分布数量越多,可以看出分布数量最大的几个国家有中国大陆、美国、比利时、荷兰、法国、西班牙、俄罗斯等

3、ScanListen服务器中国大陆分布

在中国大陆,共发现 422 个,主要分布山东、上海、河南、浙江、辽宁等省份或者直辖市。

4、BOT全球分布

我们对部分 ScanListen 接收到的 BOT 信息进行了统计,发现近 87 万台 BOT 历史记录信息,分布于 202 个国家或地区。主要分布于中国、俄罗斯、印度、巴西、越南、伊朗、巴基斯坦、意大利、日本、土耳其、美国等国。

5、BOT中国大陆分布

6、BOT扫描分析

通过蜜罐系统捕获到的 Bot 扫描使用的弱口令,发现已经累计增加到 86 条。 Mirai原 Bot 扫描利用弱口令为 60 个,如下图所示:

ID用户名密码ID用户名密码ID用户名密码
166666666666621motherfucker41roothi3518
288888888888822rootvizxv42rootuser
3adminadmin23rootxc351143rootdreambox
4admin123424rootroot44rootklv123
5adminpassword25rootadmin45root0
6admin7ujMko0admin26rootdefault46root7ujMko0admin
7adminsmcadmin27root12345647root7ujMko0vizxv
8adminadmin123428rootZte52148rootsystem
9admin111129rootjuantech49rootikwb
10admin12345630rootanko50rootklv1234
11admin1234531root1234551rootrealtek
12admin5432132rootxmhdipc52rootzlxx
13admin432133root5432153supervisorsupervisor
14admin111111134root88888854supportsupport
15adminpass35root123455techtech
16adminmeinsm36rootpassword56ubntubnt
17admin1password37root111157useruser
18administrator123438rootpass58Administratoradmin
19guest1234539root66666659admin
20guestguest40rootjvbzd60root

最新Bot新增扫描弱口令26条,详细信息如下图所示:

ID用户名密码ID用户名密码ID用户名密码
1admincat102910defaultantslq19roottelnet
2adminZmqVfoSIP11guestadmin20rootgrouter
3admin88888812netgearnetgear21rootoelinux123
4adminguest13realtekrealtek22root88888888
5admin66666614root1001chin23serviceservice
6Admin11111115rootcat102924systemsystem
7adminoelinux12316roottl78925telnettelnet
8Administratormeinsm17rootGM818226userqweasdzx
9adminlvjhadminlvjh12318roothunt5759

7、悟语

通过对 ScanListen 与 Bot 分布的分析, Bot 主要分布于发展中国家,侧面反映出发展中国家网络安全防御能力普遍较弱。

我国经济发展较强省份或地区在网络安全防御能力方面没有形成明显优势,让我想起某安全人士所说的一句话:中国一流的网络规模却只有四流网络安全防御能力。我们于此事件中就可管中窥豹可见一斑,我国作为世界上拥有最多网民的国家,提高

声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过
1

雷人

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

  • 雷人

    匿名

最新评论

返回顶部