10倍利潤(rùn),百萬用戶,是時(shí)候談?wù)劇傲髁拷俪帧绷?/div>
2017-07-10 11:50:00
0x00 本地劫持
在鼠標(biāo)點(diǎn)擊的一剎那,流量在用戶系統(tǒng)中流過層層節(jié)點(diǎn),在路由的指引下奔向遠(yuǎn)程服務(wù)器。這段路程中短兵相接的戰(zhàn)斗往往是最激烈的,在所有流量可能路過的節(jié)點(diǎn)往往都埋伏著劫持者,流量劫持的手段也層出不窮,從主頁配置篡改、hosts劫持、進(jìn)程Hook、啟動(dòng)劫持、LSP注入、瀏覽器插件劫持、http代理過濾、內(nèi)核數(shù)據(jù)包劫持、bootkit等等不斷花樣翻新?;蛟S從開機(jī)的一瞬間,流量劫持的故事就已經(jīng)開始。
1.道貌岸然的流氓軟件
“網(wǎng)址導(dǎo)航”堪稱國(guó)內(nèi)互聯(lián)網(wǎng)最獨(dú)特的一道風(fēng)景線,從hao123開始發(fā)揚(yáng)光大,各大導(dǎo)航站開始成為互聯(lián)網(wǎng)流量最主要的一個(gè)入口點(diǎn),伴隨著的是圍繞導(dǎo)航主頁鏈接的小尾巴(推廣ID),展開的一場(chǎng)場(chǎng)驚心動(dòng)魄的攻防狙擊戰(zhàn)。一方面國(guó)內(nèi)安全軟件對(duì)傳統(tǒng)IE瀏覽器的主頁防護(hù)越來越嚴(yán)密, 另一方面用戶體驗(yàn)更好的第三方瀏覽器開始占據(jù)主流地位,國(guó)內(nèi)的流氓木馬為了謀求導(dǎo)航量也開始“另辟蹊徑”。
下面講到的案例是我們?cè)?jīng)捕獲到的一批導(dǎo)航主頁劫持樣本,歷史活躍期最早可以追溯到2014年,主要通過多類流氓軟件捆綁傳播,其劫持功能模塊通過聯(lián)網(wǎng)更新獲取,經(jīng)過多層的內(nèi)存解密后再動(dòng)態(tài)加載。其中的主頁劫持插件模塊通過修改瀏覽器配置文件實(shí)現(xiàn)主頁篡改,對(duì)國(guó)內(nèi)外的chrome、火狐、safari、傲游、qq、360、搜狗等20余款主流瀏覽器做到了全部覆蓋。實(shí)現(xiàn)這些功能顯然需要對(duì)這批瀏覽器的配置文件格式和加密算法做逆向分析,在樣本分析過程中我們甚至發(fā)現(xiàn)其利用某漏洞繞過了其中2款瀏覽器的主頁保護(hù)功能,流氓作者可謂非?!白咝摹?,可惜是劍走偏鋒。

【1】 某軟件下拉加載主頁劫持插件
上圖就是我們?cè)谄渲幸豢钴浖凶ト〉降闹黜摻俪帜K文件和更新數(shù)據(jù)包,可能你對(duì)數(shù)據(jù)包里這個(gè)域名不是很熟悉,但是提到“音速啟動(dòng)”這款軟件相信安全圈內(nèi)很多人都會(huì)有所了解,當(dāng)年各大安全論壇的工具包基本上都是用它來管理配置的,伴隨了很多像本文作者這樣的三流小黑客的學(xué)習(xí)成長(zhǎng),所以分析這個(gè)樣本過程中還是有很多感觸的,當(dāng)然這些木馬劫持行為可能和原作者沒有太大關(guān)系,聽說這款軟件在停止更新幾年后賣給了上海某科技公司,其旗下多款軟件產(chǎn)品都曾被發(fā)現(xiàn)過流氓劫持行為,感興趣的讀者可以自行百度,這里不再進(jìn)行更多的披露。
正如前面的案例,一部分曾經(jīng)的老牌軟件開始慢慢變質(zhì),離用戶漸行漸遠(yuǎn);另一方面,隨著最近幾年國(guó)內(nèi)安全環(huán)境的轉(zhuǎn)變,之前流行的盜號(hào)、下載者、遠(yuǎn)控等傳統(tǒng)木馬日漸式微,另外一大批披著正規(guī)軟件外衣的流氓也開始興起,他們的運(yùn)作方式有以下幾個(gè)特點(diǎn):
1、冒充正規(guī)軟件,但實(shí)際功能單一簡(jiǎn)陋,有些甚至是空殼軟件,常見的諸如某某日歷、天氣預(yù)報(bào)、色播、輸入法等五花八門的偽裝形式,企圖借助這些正常功能的外衣逃避安全軟件的攔截,實(shí)現(xiàn)常駐用戶系統(tǒng)的目的。
2、背后行為與木馬病毒無異,其目的還是為了獲取推廣流量,如主頁鎖定,網(wǎng)頁劫持、廣告彈窗、流量暗刷、靜默安裝等等。而且其中很大一部分流氓軟件的惡意模塊和配置都通過云端進(jìn)行下拉控制,可以做到分時(shí)段、分地區(qū)、分場(chǎng)景進(jìn)行投放觸發(fā)。

【2】 某流氓軟件的云端控制后臺(tái)
變種速度比較快,屢殺不止,被安全軟件攔截清理后很快就會(huì)更換數(shù)字簽名,甚至換個(gè)軟件外殼包裝后卷土重來。這些數(shù)字簽名注冊(cè)的企業(yè)信息很多都是流氓軟件作者從其他渠道專門收購(gòu)的。

【3】某流氓軟件1個(gè)月內(nèi)多次更換數(shù)字簽名證書逃避安全軟件查殺
下面可以通過幾個(gè)典型案例了解下這些流氓軟件進(jìn)行流量劫持的技術(shù)手法:

1)通過瀏覽器插件進(jìn)行流量劫持的QTV系列變種,該樣本針對(duì)IE瀏覽器通過BHO插件在用戶網(wǎng)頁中注入JS腳本,針對(duì)chrome內(nèi)核的瀏覽器利用漏洞繞過了部分瀏覽器插件的正常安裝步驟,通過篡改配置文件添加瀏覽器插件實(shí)現(xiàn)動(dòng)態(tài)劫持。
【4】被靜默安裝到瀏覽器中的插件模塊,通過JS注入劫持網(wǎng)頁
通過注入JS腳本來劫持用戶網(wǎng)頁瀏覽的技術(shù)優(yōu)點(diǎn)也很明顯,一方面注入的云端JS腳本比較靈活,可以隨時(shí)在云端控制修改劫持行為,另一方面對(duì)于普通用戶來說非常隱蔽,難以察覺。被注入用戶網(wǎng)頁的JS腳本的對(duì)網(wǎng)頁瀏覽中大部分的推廣流量都進(jìn)行了劫持,如下圖:

【5】 在網(wǎng)頁中注入JS劫持推廣流量
2)下面這個(gè)“高清影視流氓病毒”案例是去年曾深入跟蹤的一個(gè)流氓病毒傳播團(tuán)伙,該類樣本主要偽裝成播放器類的流氓軟件進(jìn)行傳播,技術(shù)特點(diǎn)如下圖所示,大部分劫持模塊都是驅(qū)動(dòng)文件,通過動(dòng)態(tài)內(nèi)存加載到系統(tǒng)內(nèi)核,實(shí)現(xiàn)瀏覽器劫持、靜默推廣等病毒行為。

【6】 “高清影視”木馬劫持流程簡(jiǎn)圖
從木馬后臺(tái)服務(wù)器取證的文件來看,該樣本短期內(nèi)傳播量非常大,單日高峰達(dá)到20w+,一周累計(jì)感染用戶超過100萬,安裝統(tǒng)計(jì)數(shù)據(jù)庫每天的備份文件都超過1G。

【7】 “高清影視”木馬后臺(tái)服務(wù)器取證
持續(xù)活躍的廣告彈窗掛馬
提到流量劫持,不得不說到近2年時(shí)間內(nèi)保持高度活躍的廣告彈窗掛馬攻擊案例,原本的廣告流量被注入了網(wǎng)頁木馬,以廣告彈窗等形式在客戶端觸發(fā),這屬于一種變相的流量劫持,更確切的說應(yīng)該稱之為“流量污染”或“流量投毒”,這里我們將其歸類為本地劫持。
近期掛馬利用的漏洞多為IE神洞(cve-2014-6332)和HackingTeam泄漏的多個(gè)Flash漏洞。通過網(wǎng)頁掛馬,流量劫持者將非常廉價(jià)的廣告彈窗流量轉(zhuǎn)化成了更高價(jià)格的安裝量,常見的CPM、CPV等形式的廣告流量每1000用戶展示只有幾元錢的成本,假設(shè)網(wǎng)頁掛馬的成功率有5%,這意味著劫持者獲取到20個(gè)用戶的安裝量,平均每個(gè)用戶靜默安裝5款軟件,劫持者的收益保守估計(jì)有50元,那么“廣告流量投毒”的利潤(rùn)率就近10倍。這應(yīng)該就是近兩年網(wǎng)頁掛馬事件頻發(fā)背后的最大源動(dòng)力。

【8】 網(wǎng)頁木馬經(jīng)常使用的IE神洞(CVE-2014-6332)

【9】 網(wǎng)頁木馬利用IE瀏覽器的res協(xié)議檢測(cè)國(guó)內(nèi)主流安全軟件
這些廣告流量大多來自于軟件彈窗、色情站點(diǎn)、垃圾站群、運(yùn)營(yíng)商劫持量等等,其中甚至不乏很多知名軟件的廣告流量,從我們的監(jiān)測(cè)數(shù)據(jù)中發(fā)現(xiàn)包括酷狗音樂、搜狐影音、電信管家、暴風(fēng)影音、百度影音、皮皮影音等多家知名軟件廠商的廣告流量被曾被劫持掛馬。正是因?yàn)槿绱司薮蟮牧髁炕鶖?shù),所以一旦發(fā)生掛馬事件,受到安全威脅的用戶數(shù)量都是非常巨大的。

【10】 對(duì)利用客戶端彈窗掛馬的某病毒服務(wù)器取證發(fā)現(xiàn)的flash漏洞exp
據(jù)了解很多軟件廠商對(duì)自身廣告流量的管理監(jiān)控都存在漏洞,有些甚至經(jīng)過了多層代理分包,又缺乏統(tǒng)一有力的安全審核機(jī)制,導(dǎo)致被插入網(wǎng)頁木馬的“染毒流量”被大批推送到客戶端,最終導(dǎo)致用戶系統(tǒng)感染病毒。在樣本溯源過程中,我們甚至在某知名音樂軟件中發(fā)現(xiàn)一個(gè)專門用于暗刷廣告流量的子模塊。用戶越多責(zé)任越大,且行且珍惜。

【11】 2015年某次掛馬事件涉及的彈窗客戶端進(jìn)程列表

【12】 對(duì)2015年度最活躍的某掛馬服務(wù)器的數(shù)據(jù)庫取證(高峰期每小時(shí)5k+的安裝量)
0x01 網(wǎng)絡(luò)劫持
流量劫持的故事繼續(xù)發(fā)展,當(dāng)一個(gè)網(wǎng)絡(luò)數(shù)據(jù)包成功躲開了本地主機(jī)系統(tǒng)上的層層圍剿,離開用戶主機(jī)穿行于各個(gè)路由網(wǎng)關(guān)節(jié)點(diǎn),又開啟了一段新的冒險(xiǎn)之旅。在用戶主機(jī)和遠(yuǎn)程服務(wù)器之間的道路同樣是埋伏重重,數(shù)據(jù)包可能被指引向錯(cuò)誤的終點(diǎn)(DNS劫持),也可能被半路冒名頂替(302重定向),或者直接被篡改(http注入)。
運(yùn)營(yíng)商劫持
提起網(wǎng)絡(luò)劫持往往第一個(gè)想起的就是運(yùn)營(yíng)商劫持,可能每一個(gè)上網(wǎng)的用戶或多或少都曾經(jīng)遇到過,電腦系統(tǒng)或手機(jī)用安全軟件掃描沒有任何異常,但是打開正常網(wǎng)頁總是莫名其妙彈出廣告或者跳轉(zhuǎn)到其他網(wǎng)站。對(duì)普通用戶來說這樣的行為可以說深惡痛絕,企業(yè)和正規(guī)網(wǎng)站同樣也深受其害,正常業(yè)務(wù)和企業(yè)形象都會(huì)受到影響,在15年年底,騰訊、小米、微博等6家互聯(lián)網(wǎng)公司共同發(fā)表了一篇抵制運(yùn)營(yíng)商流量劫持的聯(lián)合聲明。
在我們?nèi)粘5陌踩\(yùn)營(yíng)過程中也經(jīng)常接到疑似運(yùn)營(yíng)商劫持的用戶反饋,下面講述一個(gè)非常典型的http劫持跳轉(zhuǎn)案例,用戶反饋打開獵豹瀏覽器首頁點(diǎn)擊下載就會(huì)彈出廣告頁面,經(jīng)過我們的檢測(cè)發(fā)現(xiàn)用戶的網(wǎng)絡(luò)被運(yùn)營(yíng)商劫持,打開網(wǎng)頁的數(shù)據(jù)包中被注入了廣告劫持代碼。類似的案例還有很多,除了明面上的廣告彈窗,還有后臺(tái)靜默的流量暗刷。對(duì)于普通用戶來說,可能只有運(yùn)營(yíng)商客服投訴或工信部投訴才能讓這些劫持行為稍有收斂。

【13】 用戶打開網(wǎng)頁的數(shù)據(jù)包被注入廣告代碼

【14】 用戶任意點(diǎn)擊網(wǎng)頁觸發(fā)廣告彈窗跳轉(zhuǎn)到“6間房”推廣頁面
這個(gè)案例劫持代碼中的域名“abc.ss229.com”歸屬于推廣廣告聯(lián)盟,在安全論壇和微博已有多次用戶反饋,其官網(wǎng)號(hào)稱日均PV達(dá)到2.5億。其實(shí)運(yùn)營(yíng)商劫持流量的買賣其實(shí)已是圈內(nèi)半公開的秘密,結(jié)合對(duì)用戶上網(wǎng)習(xí)慣的分析,可以實(shí)現(xiàn)對(duì)不同地區(qū)、不同群體用戶的精準(zhǔn)定制化廣告推送,感興趣的讀者可以自行搜索相關(guān)的QQ群。

【15】 公開化的運(yùn)營(yíng)商劫持流量買賣
缺乏安全保護(hù)的dns協(xié)議和明文傳輸?shù)膆ttp流量非常容易遭到劫持,而運(yùn)營(yíng)商占據(jù)網(wǎng)絡(luò)流量的必經(jīng)之路,在廣告劫持技術(shù)上具有先天優(yōu)勢(shì),比如常見的分光鏡像技術(shù),對(duì)于普通用戶和廠商來說對(duì)抗成本相對(duì)較高,另一方面國(guó)內(nèi)主流的搜索引擎、導(dǎo)航站點(diǎn)、電商網(wǎng)站都已經(jīng)開始積極擁抱更加安全的https協(xié)議,這無疑是非??上驳霓D(zhuǎn)變。

【16】 常用于運(yùn)營(yíng)商流量劫持的分光鏡像技術(shù)
wooyun平臺(tái)上也曾多次曝光運(yùn)營(yíng)商流量劫持的案例,例如曾經(jīng)被用戶舉報(bào)的案例“下載小米商城被劫持到UC瀏覽器APP”,感謝萬能的白帽子深入某運(yùn)營(yíng)商劫持平臺(tái)系統(tǒng)為我們揭秘內(nèi)幕。

【17】 被曝光的某運(yùn)營(yíng)商apk下載分發(fā)劫持的管理后臺(tái)
以上種種,不得不讓人想起“打劫圈”最富盛名的一句渾語,“此山是我開,此樹是我栽,要想過此路,留下買路財(cái)”,“買網(wǎng)絡(luò)送廣告”已經(jīng)成為網(wǎng)絡(luò)運(yùn)營(yíng)商的標(biāo)準(zhǔn)套餐。這些劫持流量的買賣顯然不僅僅是所謂的“個(gè)別內(nèi)部員工違規(guī)操作”,還是那句話,用戶越多責(zé)任越大,且行且珍惜。
CDN緩存污染
CDN加速技術(shù)本質(zhì)上是一種良性的DNS劫持,通過DNS引導(dǎo)將用戶對(duì)服務(wù)器上的js、圖片等不經(jīng)常變化的靜態(tài)資源的請(qǐng)求引導(dǎo)到最近的服務(wù)器上,從而加速網(wǎng)絡(luò)訪問。加速訪問的良好用戶體驗(yàn)使CDN加速被各大網(wǎng)站廣泛使用,其中蘊(yùn)含的驚人流量自然也成為流量劫持者的目標(biāo)。

【18】 用戶打開正常網(wǎng)頁后跳轉(zhuǎn)到“色播”誘導(dǎo)頁面
去年我們?cè)啻谓拥接脩舴答伿褂檬謾C(jī)瀏覽器打開網(wǎng)頁時(shí)經(jīng)常被跳轉(zhuǎn)到色情推廣頁面,經(jīng)過抓包分析,發(fā)現(xiàn)是由于百度網(wǎng)盟CDN緩存服務(wù)器中的關(guān)鍵JS文件被污染注入廣告代碼,劫持代碼根據(jù)user-agent頭判斷流量來源后針對(duì)PC、android、iso等平臺(tái)進(jìn)行分流彈窗,誘導(dǎo)用戶安裝“偽色播”病毒APP。

【19】 抓包分析顯示百度網(wǎng)盟的公共JS文件被注入廣告代碼

【20】 劫持代碼根據(jù)訪問來源平臺(tái)的不同進(jìn)行分流,推廣“偽色播”病毒app
百度網(wǎng)盟作為全國(guó)最大的廣告聯(lián)盟之一,每天的廣告流量PV是都是以億為單位的,其CDN緩存遭遇劫持產(chǎn)生的影響將非常廣泛。通過分析我們確認(rèn)全國(guó)只有個(gè)別地區(qū)的網(wǎng)絡(luò)會(huì)遭遇此類劫持,我們也在第一時(shí)間將這個(gè)情況反饋給了友商方面,但造成緩存被劫持的原因沒有得到最終反饋,是運(yùn)營(yíng)商中間劫持還是個(gè)別緩存服務(wù)器被入侵導(dǎo)致還不得而知,但是這個(gè)案例給我們的CDN服務(wù)的安全防護(hù)再一次給我們敲響警鐘。

【21】 通過流量劫持推廣的“偽色播”病毒APP行為流程簡(jiǎn)圖
從這個(gè)案例中我們也可以看出,移動(dòng)端“劫持流量”很重要的一個(gè)出口就是“偽色情”誘導(dǎo),這些病毒app基本上都是通過短信暗扣、誘導(dǎo)支付、廣告彈窗、流量暗刷以及推廣安裝等手段實(shí)現(xiàn)非法牟利。這條移動(dòng)端的灰色產(chǎn)業(yè)鏈在近兩年已經(jīng)發(fā)展成熟,“色播”類樣本也成為移動(dòng)端中感染量最大的惡意app家族分類之一。

【22】 “偽色播”病毒APP進(jìn)行誘導(dǎo)推廣
這些“偽色播”病毒app安裝以后除了各種廣告推廣行為外,還會(huì)在后臺(tái)偷偷發(fā)送短信去定制多種運(yùn)營(yíng)商付費(fèi)業(yè)務(wù),并且對(duì)業(yè)務(wù)確認(rèn)短信進(jìn)行自動(dòng)回復(fù)和屏蔽,防止用戶察覺;有些還集成了第三方支付的SDK,以VIP充值等方式誘導(dǎo)用戶付費(fèi),用戶到頭來沒看到想要的“福利”不說,吃了黃連也只能是有苦難言。

【23】 某“偽色播”病毒app通過短信定制業(yè)務(wù)進(jìn)行扣費(fèi)的接口數(shù)據(jù)包

【24】 病毒app自動(dòng)回復(fù)并屏蔽業(yè)務(wù)短信,防止用戶察覺
以其中某個(gè)專門做“色播誘導(dǎo)”業(yè)務(wù)的廣告聯(lián)盟為例,其背后的推廣渠道多達(dá)數(shù)百個(gè),每年用于推廣結(jié)算的財(cái)務(wù)流水超過5000w元。從其旗下的某款色播病毒app的管理后臺(tái)來看,短短半年內(nèi)扣費(fèi)訂單數(shù)據(jù)超過100w條,平均每個(gè)用戶扣費(fèi)金額從6~20元不等,拋開其他的流氓推廣收益,僅扣費(fèi)這一項(xiàng)的半年收益總額就過百萬,而這只是海量“偽色播”病毒樣本中的一個(gè),那整個(gè)產(chǎn)業(yè)鏈的暴利收益可想而知。

【25】 某“偽色播”病毒app的扣費(fèi)統(tǒng)計(jì)后臺(tái)

【26】 某“偽色播”病毒app扣費(fèi)通道的數(shù)據(jù)存儲(chǔ)服務(wù)器
DNS劫持
路由器作為億萬用戶網(wǎng)絡(luò)接入的基礎(chǔ)設(shè)備,其安全的重要性不言而喻。最近兩年曝光的路由器漏洞、后門等案例比比皆是,主流路由器品牌基本上無一漏網(wǎng)。雖然部分廠商發(fā)布了修復(fù)補(bǔ)丁固件,但是普通用戶很少會(huì)主動(dòng)去更新升級(jí)路由器系統(tǒng),所以路由器漏洞危害的持續(xù)性要遠(yuǎn)高于普通PC平臺(tái);另一方面,針對(duì)路由器的安全防護(hù)也一直是傳統(tǒng)安全軟件的空白點(diǎn),用戶路由器一旦中招往往無法察覺。
國(guó)內(nèi)外針對(duì)路由器的攻擊事件最近兩年也非常頻繁,我們目前發(fā)現(xiàn)的攻擊方式主要分為兩大類,一類是利用漏洞或后門獲取路由器系統(tǒng)權(quán)限后種植僵尸木馬,一般以ddos木馬居多,還兼容路由器常見的arm、mips等嵌入式平臺(tái);另一類是獲取路由器管理權(quán)限后篡改默認(rèn)的DNS服務(wù)器設(shè)置,通過DNS劫持用戶流量,一般用于廣告刷量、釣魚攻擊等。

【27】 兼容多平臺(tái)的路由器DDOS木馬樣本
下面這個(gè)案例是我們近期發(fā)現(xiàn)的一個(gè)非常典型的dns劫持案例,劫持者通過路由器漏洞劫持用戶DNS,在用戶網(wǎng)頁中注入JS劫持代碼,實(shí)現(xiàn)導(dǎo)航劫持、電商廣告劫持、流量暗刷等。從劫持代碼中還發(fā)現(xiàn)了針對(duì)d-link、tp-link、zte等品牌路由器的攻擊代碼,利用CSRF漏洞篡改路由器DNS設(shè)置。

【28】 路由器DNS流量劫持案例簡(jiǎn)圖

【29】 針對(duì)d-link、tp-link、zte等品牌路由器的攻擊代碼
被篡改的惡意DNS會(huì)劫持常見導(dǎo)航站的靜態(tài)資源域名,例如s0.hao123img.com、s0.qhimg.com等,劫持者會(huì)在網(wǎng)頁引用的jquery庫中注入JS代碼,以實(shí)現(xiàn)后續(xù)的劫持行為。由于頁面緩存的原因,通過JS緩存投毒還可以實(shí)現(xiàn)長(zhǎng)期隱蔽劫持。

【30】 常見的導(dǎo)航站點(diǎn)域名被劫持

【31】 網(wǎng)站引用的jquery庫中被注入惡意代碼

被注入頁面的劫持代碼多用來進(jìn)行廣告暗刷和電商流量劫持,從發(fā)現(xiàn)的數(shù)十個(gè)劫持JS文件代碼的歷史變化中,可以看出作者一直在不斷嘗試測(cè)試改進(jìn)不同的劫持方式。
【32】 劫持代碼進(jìn)行各大電商廣告的暗刷

【33】 在網(wǎng)頁中注入CPS廣告,跳轉(zhuǎn)到自己的電商導(dǎo)流平臺(tái)

我們對(duì)劫持者的流量統(tǒng)計(jì)后臺(tái)進(jìn)行了簡(jiǎn)單的跟蹤,從51la的數(shù)據(jù)統(tǒng)計(jì)來看,劫持流量還是非常驚人的,日均PV在200w左右,在2015年末的高峰期甚至達(dá)到800w左右,劫持者的暴利收益不難想象。
【34】 DNS流量劫持者使用的51啦統(tǒng)計(jì)后臺(tái)
最近兩年DNS劫持活動(dòng)非常頻繁,惡意DNS數(shù)量增長(zhǎng)也非常迅速,我們監(jiān)測(cè)到的每年新增惡意DNS服務(wù)器就多達(dá)上百個(gè)。針對(duì)路由器的劫持攻擊案例也不僅僅發(fā)生在國(guó)內(nèi),從蜜罐系統(tǒng)和小范圍漏洞探測(cè)結(jié)果中,我們也捕獲到了多起全球范圍內(nèi)的路由器DNS攻擊案例。

【35】 DNS流量劫持者使用的51啦統(tǒng)計(jì)后臺(tái)

【36】 在國(guó)外地區(qū)發(fā)現(xiàn)的一例路由器CSRF漏洞“全家桶”,被利用的攻擊playload多達(dá)20多種
下面的案例是2016年初我們的蜜罐系統(tǒng)捕獲到一類針對(duì)路由器漏洞的掃描攻擊,隨后我們嘗試進(jìn)行溯源和影響評(píng)估,在對(duì)某鄰國(guó)的部分活躍IP段進(jìn)行小范圍的掃描探測(cè)后,發(fā)現(xiàn)大批量的路由器被暴露在外網(wǎng),其中存在漏洞的路由器有30%左右被篡改了DNS設(shè)置。
拋開劫持廣告流量牟利不談,如果要對(duì)一個(gè)國(guó)家或地區(qū)的網(wǎng)絡(luò)進(jìn)行大批量的滲透或破壞,以目前路由器的千瘡百孔安全現(xiàn)狀,無疑可以作為很適合的一個(gè)突破口,這并不是危言聳聽。
如下圖中漏洞路由器首選DNS被設(shè)置為劫持服務(wù)器IP,備選DNS服務(wù)器設(shè)為谷歌公共DNS(8.8.8.8)。

【37】 鄰國(guó)某網(wǎng)段中大量存在漏洞的路由器被劫持DNS設(shè)置

【38】 各種存在漏洞的路由器被劫持DNS設(shè)置
神秘劫持
以一個(gè)神秘的劫持案例作為故事的結(jié)尾,在工作中曾經(jīng)陸續(xù)遇到過多次神秘樣本,仿佛是隱藏在層層網(wǎng)絡(luò)中的黑暗幽靈,不知道它從哪里來,也不知道它截獲的信息最終流向哪里,留給我們的只有迷一般的背影。
這批迷一樣的樣本已經(jīng)默默存活了很久,我們捕獲到早期變種可以追溯到12年左右。下面我們先把這個(gè)迷的開頭補(bǔ)充下,這些樣本絕大多數(shù)來自于某些可能被劫持的網(wǎng)絡(luò)節(jié)點(diǎn),請(qǐng)靜靜看圖。

【39】 某軟件升級(jí)數(shù)據(jù)包正常狀態(tài)與異常狀態(tài)對(duì)比

【40】 某軟件升級(jí)過程中的抓包數(shù)據(jù)
我們?cè)?5年初的時(shí)候捕獲到了其中一類樣本的新變種,除了迷一樣的傳播方式,樣本本身還有很多非常有意思的技術(shù)細(xì)節(jié),限于篇幅這里只能放1張內(nèi)部分享的分析截圖,雖然高清但是有碼,同樣老規(guī)矩靜靜看圖。

【41】 神秘樣本技術(shù)分析簡(jiǎn)圖
0x02 尾記
流量圈的故事還有很多,劫持與反劫持的故事在很長(zhǎng)時(shí)間內(nèi)還將繼續(xù)演繹下去。流量是很多互聯(lián)網(wǎng)企業(yè)賴以生存的基礎(chǔ),通過優(yōu)秀的產(chǎn)品去獲得用戶和流量是唯一的正途,用戶的信任來之不易,且行且珍惜。
作者:獵豹科學(xué)院
來源:紅客聯(lián)盟
本文來源于公眾號(hào)紅客聯(lián)盟,轉(zhuǎn)載請(qǐng)聯(lián)系作者并注明來源。
本文系作者:
運(yùn)營(yíng)那些事兒
授權(quán)發(fā)表,鳥哥筆記平臺(tái)僅提供信息存儲(chǔ)空間服務(wù)。
本文為作者獨(dú)立觀點(diǎn),不代表鳥哥筆記立場(chǎng),未經(jīng)允許不得轉(zhuǎn)載。
《鳥哥筆記版權(quán)及免責(zé)申明》
如對(duì)文章、圖片、字體等版權(quán)有疑問,請(qǐng)點(diǎn)擊
反饋舉報(bào)
我們致力于提供一個(gè)高質(zhì)量?jī)?nèi)容的交流平臺(tái)。為落實(shí)國(guó)家互聯(lián)網(wǎng)信息辦公室“依法管網(wǎng)、依法辦網(wǎng)、依法上網(wǎng)”的要求,為完善跟帖評(píng)論自律管理,為了保護(hù)用戶創(chuàng)造的內(nèi)容、維護(hù)開放、真實(shí)、專業(yè)的平臺(tái)氛圍,我們團(tuán)隊(duì)將依據(jù)本公約中的條款對(duì)注冊(cè)用戶和發(fā)布在本平臺(tái)的內(nèi)容進(jìn)行管理。平臺(tái)鼓勵(lì)用戶創(chuàng)作、發(fā)布優(yōu)質(zhì)內(nèi)容,同時(shí)也將采取必要措施管理違法、侵權(quán)或有其他不良影響的網(wǎng)絡(luò)信息。
一、根據(jù)《網(wǎng)絡(luò)信息內(nèi)容生態(tài)治理規(guī)定》《中華人民共和國(guó)未成年人保護(hù)法》等法律法規(guī),對(duì)以下違法、不良信息或存在危害的行為進(jìn)行處理。
1. 違反法律法規(guī)的信息,主要表現(xiàn)為:
1)反對(duì)憲法所確定的基本原則;
2)危害國(guó)家安全,泄露國(guó)家秘密,顛覆國(guó)家政權(quán),破壞國(guó)家統(tǒng)一,損害國(guó)家榮譽(yù)和利益;
3)侮辱、濫用英烈形象,歪曲、丑化、褻瀆、否定英雄烈士事跡和精神,以侮辱、誹謗或者其他方式侵害英雄烈士的姓名、肖像、名譽(yù)、榮譽(yù);
4)宣揚(yáng)恐怖主義、極端主義或者煽動(dòng)實(shí)施恐怖活動(dòng)、極端主義活動(dòng);
5)煽動(dòng)民族仇恨、民族歧視,破壞民族團(tuán)結(jié);
6)破壞國(guó)家宗教政策,宣揚(yáng)邪教和封建迷信;
7)散布謠言,擾亂社會(huì)秩序,破壞社會(huì)穩(wěn)定;
8)宣揚(yáng)淫穢、色情、賭博、暴力、兇殺、恐怖或者教唆犯罪;
9)煽動(dòng)非法集會(huì)、結(jié)社、游行、示威、聚眾擾亂社會(huì)秩序;
10)侮辱或者誹謗他人,侵害他人名譽(yù)、隱私和其他合法權(quán)益;
11)通過網(wǎng)絡(luò)以文字、圖片、音視頻等形式,對(duì)未成年人實(shí)施侮辱、誹謗、威脅或者惡意損害未成年人形象進(jìn)行網(wǎng)絡(luò)欺凌的;
12)危害未成年人身心健康的;
13)含有法律、行政法規(guī)禁止的其他內(nèi)容;
2. 不友善:不尊重用戶及其所貢獻(xiàn)內(nèi)容的信息或行為。主要表現(xiàn)為:
1)輕蔑:貶低、輕視他人及其勞動(dòng)成果;
2)誹謗:捏造、散布虛假事實(shí),損害他人名譽(yù);
3)嘲諷:以比喻、夸張、侮辱性的手法對(duì)他人或其行為進(jìn)行揭露或描述,以此來激怒他人;
4)挑釁:以不友好的方式激怒他人,意圖使對(duì)方對(duì)自己的言論作出回應(yīng),蓄意制造事端;
5)羞辱:貶低他人的能力、行為、生理或身份特征,讓對(duì)方難堪;
6)謾罵:以不文明的語言對(duì)他人進(jìn)行負(fù)面評(píng)價(jià);
7)歧視:煽動(dòng)人群歧視、地域歧視等,針對(duì)他人的民族、種族、宗教、性取向、性別、年齡、地域、生理特征等身份或者歸類的攻擊;
8)威脅:許諾以不良的后果來迫使他人服從自己的意志;
3. 發(fā)布垃圾廣告信息:以推廣曝光為目的,發(fā)布影響用戶體驗(yàn)、擾亂本網(wǎng)站秩序的內(nèi)容,或進(jìn)行相關(guān)行為。主要表現(xiàn)為:
1)多次發(fā)布包含售賣產(chǎn)品、提供服務(wù)、宣傳推廣內(nèi)容的垃圾廣告。包括但不限于以下幾種形式:
2)單個(gè)帳號(hào)多次發(fā)布包含垃圾廣告的內(nèi)容;
3)多個(gè)廣告帳號(hào)互相配合發(fā)布、傳播包含垃圾廣告的內(nèi)容;
4)多次發(fā)布包含欺騙性外鏈的內(nèi)容,如未注明的淘寶客鏈接、跳轉(zhuǎn)網(wǎng)站等,誘騙用戶點(diǎn)擊鏈接
5)發(fā)布大量包含推廣鏈接、產(chǎn)品、品牌等內(nèi)容獲取搜索引擎中的不正當(dāng)曝光;
6)購(gòu)買或出售帳號(hào)之間虛假地互動(dòng),發(fā)布干擾網(wǎng)站秩序的推廣內(nèi)容及相關(guān)交易。
7)發(fā)布包含欺騙性的惡意營(yíng)銷內(nèi)容,如通過偽造經(jīng)歷、冒充他人等方式進(jìn)行惡意營(yíng)銷;
8)使用特殊符號(hào)、圖片等方式規(guī)避垃圾廣告內(nèi)容審核的廣告內(nèi)容。
4. 色情低俗信息,主要表現(xiàn)為:
1)包含自己或他人性經(jīng)驗(yàn)的細(xì)節(jié)描述或露骨的感受描述;
2)涉及色情段子、兩性笑話的低俗內(nèi)容;
3)配圖、頭圖中包含庸俗或挑逗性圖片的內(nèi)容;
4)帶有性暗示、性挑逗等易使人產(chǎn)生性聯(lián)想;
5)展現(xiàn)血腥、驚悚、殘忍等致人身心不適;
6)炒作緋聞、丑聞、劣跡等;
7)宣揚(yáng)低俗、庸俗、媚俗內(nèi)容。
5. 不實(shí)信息,主要表現(xiàn)為:
1)可能存在事實(shí)性錯(cuò)誤或者造謠等內(nèi)容;
2)存在事實(shí)夸大、偽造虛假經(jīng)歷等誤導(dǎo)他人的內(nèi)容;
3)偽造身份、冒充他人,通過頭像、用戶名等個(gè)人信息暗示自己具有特定身份,或與特定機(jī)構(gòu)或個(gè)人存在關(guān)聯(lián)。
6. 傳播封建迷信,主要表現(xiàn)為:
1)找人算命、測(cè)字、占卜、解夢(mèng)、化解厄運(yùn)、使用迷信方式治??;
2)求推薦算命看相大師;
3)針對(duì)具體風(fēng)水等問題進(jìn)行求助或咨詢;
4)問自己或他人的八字、六爻、星盤、手相、面相、五行缺失,包括通過占卜方法問婚姻、前程、運(yùn)勢(shì),東西寵物丟了能不能找回、取名改名等;
7. 文章標(biāo)題黨,主要表現(xiàn)為:
1)以各種夸張、獵奇、不合常理的表現(xiàn)手法等行為來誘導(dǎo)用戶;
2)內(nèi)容與標(biāo)題之間存在嚴(yán)重不實(shí)或者原意扭曲;
3)使用夸張標(biāo)題,內(nèi)容與標(biāo)題嚴(yán)重不符的。
8.「飯圈」亂象行為,主要表現(xiàn)為:
1)誘導(dǎo)未成年人應(yīng)援集資、高額消費(fèi)、投票打榜
2)粉絲互撕謾罵、拉踩引戰(zhàn)、造謠攻擊、人肉搜索、侵犯隱私
3)鼓動(dòng)「飯圈」粉絲攀比炫富、奢靡享樂等行為
4)以號(hào)召粉絲、雇用網(wǎng)絡(luò)水軍、「養(yǎng)號(hào)」形式刷量控評(píng)等行為
5)通過「蹭熱點(diǎn)」、制造話題等形式干擾輿論,影響傳播秩序
9. 其他危害行為或內(nèi)容,主要表現(xiàn)為:
1)可能引發(fā)未成年人模仿不安全行為和違反社會(huì)公德行為、誘導(dǎo)未成年人不良嗜好影響未成年人身心健康的;
2)不當(dāng)評(píng)述自然災(zāi)害、重大事故等災(zāi)難的;
3)美化、粉飾侵略戰(zhàn)爭(zhēng)行為的;
4)法律、行政法規(guī)禁止,或可能對(duì)網(wǎng)絡(luò)生態(tài)造成不良影響的其他內(nèi)容。
二、違規(guī)處罰
本網(wǎng)站通過主動(dòng)發(fā)現(xiàn)和接受用戶舉報(bào)兩種方式收集違規(guī)行為信息。所有有意的降低內(nèi)容質(zhì)量、傷害平臺(tái)氛圍及欺凌未成年人或危害未成年人身心健康的行為都是不能容忍的。
當(dāng)一個(gè)用戶發(fā)布違規(guī)內(nèi)容時(shí),本網(wǎng)站將依據(jù)相關(guān)用戶違規(guī)情節(jié)嚴(yán)重程度,對(duì)帳號(hào)進(jìn)行禁言 1 天、7 天、15 天直至永久禁言或封停賬號(hào)的處罰。當(dāng)涉及欺凌未成年人、危害未成年人身心健康、通過作弊手段注冊(cè)、使用帳號(hào),或者濫用多個(gè)帳號(hào)發(fā)布違規(guī)內(nèi)容時(shí),本網(wǎng)站將加重處罰。
三、申訴
隨著平臺(tái)管理經(jīng)驗(yàn)的不斷豐富,本網(wǎng)站出于維護(hù)本網(wǎng)站氛圍和秩序的目的,將不斷完善本公約。
如果本網(wǎng)站用戶對(duì)本網(wǎng)站基于本公約規(guī)定做出的處理有異議,可以通過「建議反饋」功能向本網(wǎng)站進(jìn)行反饋。
(規(guī)則的最終解釋權(quán)歸屬本網(wǎng)站所有)