當前位置:
首頁 > 新聞 > 蜜罐揭秘真實的Mirai殭屍網路

蜜罐揭秘真實的Mirai殭屍網路

*本文原創作者:泰格實驗室,本文屬FreeBuf原創獎勵計劃,未經許可禁止轉載


關於

Mirai

文章已經很多,基本都是基於

Mirai

公開源碼的解讀,或者相關

DDOS

事件的分析。我們決定使出洪荒之力,通過構建針對性蜜罐系統,主動探測揭秘當前互聯網上真實隱藏著的

Mirai

殭屍網路。


1、殭屍網路探測系統

基於

Mirai

感染邏輯,我們研發了一套針對性的

Mirai

殭屍網路探測系統。下邊簡單介紹一下

Mirai

的組成部分。


—-ScanListen

模塊:

主要用於接收

Bot

弱口令掃描得到的設備信息,包括:

ip

、埠、用戶名、密碼。並將其發送給

Load

處理。

—-Load

模塊:

接收

ScanListen

發送的目標信息,並針對每個設備植入木馬。

—-CNC

模塊:

主要用於管理

Bot

,發起

DDOS

攻擊。

—-Bot

模塊:

運行於網路設備,主要實現網路設備

telnet

弱口令掃描,同時接收

CNC

控制指令對目標發動

DDOS

攻擊。

Mirai

的感染邏輯

是:

ScanListen

在接受到

Bot

的掃描結果信息後,未對信息發送方進行身份驗證,直接把結果傳遞給

Load

,然後

Load

直接對結果中的目標植入木馬。示意圖如下:

Mirai

的感染邏輯

我們通過偽造掃描結果信息,把蜜罐系統地址信息與登陸口令發送給疑似

ScanListen

,如果命中真實

ScanListen

,則相應的

Load

伺服器會對蜜罐系統植入

Mirai

木馬,木馬運行後與相應的

CNC

伺服器建立連接。示意圖如下:

Mirai

殭屍網路探測系統

疑似

ScanListen

IP

獲取方法:

在全球範圍內,掃描埠

48101

打開的伺服器

IP

真實

ScanListe

命中確認方法:

通過構造大量包極其複雜用戶名與密碼,在一定時間段內,保證針對一個疑似

ScanListen

發送一個唯一的用戶名密碼。

通過監控與蜜罐系統建立

telnet

連接時使用的用戶名與密碼,即可確定哪個疑似

ScanListen

是真實的

ScanListen。


2、ScanListen伺服器全球分布

通過近

3

個月的主動探測分析,我們發現有

1874

ScanListen

伺服器,分布於全球

34

個國家或地區

該地圖中顏色越深,代表分布數量越多,可以看出分布數量最大的幾個國家有中國大陸、美國、比利時、荷蘭、法國、西班牙、俄羅斯等。


3、ScanListen伺服器中國大陸分布

在中國大陸,共發現

422

個,主要分布山東、上海、河南、浙江、遼寧等省份或者直轄市。


4、BOT全球分布

我們對部分

ScanListen

接收到的

BOT

信息進行了統計,發現近

87

萬台

BOT

歷史記錄信息,分布於

202

個國家或地區。主要分布於中國、俄羅斯、印度、巴西、越南、伊朗、巴基斯坦、義大利、日本、土耳其、美國等國。


5、BOT中國大陸分布


6、BOT掃描分析

通過蜜罐系統捕獲到的

Bot

掃描使用的弱口令,發現已經累計增加到

86

條。

Mirai

Bot

掃描利用弱口令為

60

個,如下圖所示:



































ID

用戶名

密碼

ID

用戶名

密碼

ID

用戶名

密碼

1

666666

666666

21

mother

fucker

41

root

hi3518

2

888888

888888

22

root

vizxv

42

root

user

3

admin

admin

23

root

xc3511

43

root

dreambox

4

admin

1234

24

root

root

44

root

klv123

5

admin

password

25

root

admin

45

root

0

6

admin

7ujMko0admin

26

root

default

46

root

7ujMko0admin

7

admin

smcadmin

27

root

123456

47

root

7ujMko0vizxv

8

admin

admin1234

28

root

Zte521

48

root

system

9

admin

1111

29

root

juantech

49

root

ikwb

10

admin

123456

30

root

anko

50

root

klv1234

11

admin

12345

31

root

12345

51

root

realtek

12

admin

54321

32

root

xmhdipc

52

root

zlxx

13

admin

4321

33

root

54321

53

supervisor

supervisor

14

admin

1111111

34

root

888888

54

support

support

15

admin

pass

35

root

1234

55

tech

tech

16

admin

meinsm

36

root

password

56

ubnt

ubnt

17

admin1

password

37

root

1111

57

user

user

18

administrator

1234

38

root

pass

58

Administrator

admin

19

guest

12345

39

root

666666

59

admin


20

guest

guest

40

root

jvbzd

60

root


最新Bot新增掃描弱口令26條,詳細信息如下圖所示:
























ID

用戶名

密碼

ID

用戶名

密碼

ID

用戶名

密碼

1

admin

cat1029

10

default

antslq

19

root

telnet

2

admin

ZmqVfoSIP

11

guest

admin

20

root

grouter

3

admin

888888

12

netgear

netgear

21

root

oelinux123

4

admin

guest

13

realtek

realtek

22

root

88888888

5

admin

666666

14

root

1001chin

23

service

service

6

Admin

111111

15

root

cat1029

24

system

system

7

admin

oelinux123

16

root

tl789

25

telnet

telnet

8

Administrator

meinsm

17

root

GM8182

26

user

qweasdzx

9

adminlvjh

adminlvjh123

18

root

hunt5759





7、悟語

通過對

ScanListen

Bot

分布的分析,

Bot

主要分布於發展中國家,側面反映出發展中國家網路安全防禦能力普遍較弱。

我國經濟發展較強省份或地區在網路安全防禦能力方面沒有形成明顯優勢,讓我想起某安全人士所說的一句話:中國一流的網路規模卻只有四流網路安全防禦能力。

我們於此事件中就可管中窺豹可見一斑,我國作為世界上擁有最多網民的國家,提高國家網路安全防禦能力已經刻不容緩!


*本文原創作者:泰格實驗室,本文屬FreeBuf原創獎勵計劃,未經許可禁止轉載




您的贊是小編持續努力的最大動力,動動手指贊一下吧!


本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊下面的「搶先收到最新資訊」瀏覽吧!



請您繼續閱讀更多來自 FreeBuf 的精彩文章:

巡風掃描系統試用體驗報告
流氓軟體化身「衛士」 攜帶病毒對抗安全軟體
干涉美國大選的黑客活動就是普京「下令」發起的 | ODNI最新報告
美情報機構:俄羅斯涉嫌通過黑客攻擊和散步虛假消息干預美國大選
【FB TV】FBI官網被黑,泄露數據已公布;Android獲封年度「漏洞之王」

TAG:FreeBuf |

您可能感興趣

sudo-snooper:一款偽裝成sudo命令的「蜜罐」腳本
主動欺騙蜜罐系統Beeswarm簡介
Splunk+蜜罐+防火牆=簡易WAF
Mariadb蜜罐 | 用改造過的服務端攻擊客戶端
T-Pot多蜜罐平台:讓蜜罐實現更簡單
蜜罐背後的影子系統探秘
農村路邊的「蜜罐」,挖出的塊根,是1種很重要的中藥
非洲蜜罐天生的捕蛇專家,能夠免疫眼鏡蛇毒液
為什麼「蜜罐」遇到老虎,獅子都不怕呢?真實原因在這裡!
跑跑步,他們掉進了「蜜罐」
招蜂引蝶:蜜罐郵箱誘惑之郵件系統安全機制
蜂蜜罐包裝設計
飽餐後跟葡萄一樣的「蜜罐蟻」同樣也是「他們的」美味!
最體貼和照顧女人的三大生肖男!太幸福了!嫁他簡直活在蜜罐里!
馬克龍競選團隊利用蜜罐賬號欺騙俄羅斯黑客
蜜罐想吃一口牛肉,遭到鬣狗欺辱捨命奔逃
美國:需要幫助嗎?馬克龍:我們早就利用蜜罐欺騙俄羅斯黑客
唐朝新城公主:從蜜罐到地獄的公主,竟死於駙馬之手!
腿好看,臉也好看!關鍵這孩子還是在蜜罐中長大的!