首页 > 传媒 > 关键词  > 哈勃最新资讯  > 正文

哈勃发布六月威胁情报:DarkComet木马协议成比较多恶意网络协议

2016-07-29 11:44 · 稿源: 站长之家用户

近日,腾讯安全联合实验室旗下反病毒实验室的哈勃分析系统,发布了《六月威胁情报态势报告——DarkComet恶意网络协议篇》(以下简称《报告》)。《报告》显示,哈勃分析系统对六月捕获到的威胁情报进行协议解析后发现,DarkComet是按恶意网络协议分类后最为活跃的木马,该木马以最新版本的变种为主,服务器主要分布在土耳其和俄罗斯。

(六月DarkComet木马趋势变化图)

据了解,DarkComet木马诞生于2008年,又称“暗黑彗星”木马,是国外有名的后门类木马(也被称为RAT,RemoteAccessTool)。木马运行后可执行大量的恶意行为,不仅记录并上传受害者输入的密码、摄像头的内容等隐私信息,还可根据服务器的指令执行下载文件、启动程序、运行脚本等控制操作,甚至还能以被控制的电脑作为跳板,对其它目标发起DDoS等网络攻击。2012年,木马作者停止了对于这款木马的更新,最新版本停留在5.4.1。

(DarkComet木马与服务器通信协议示例)

《报告》指出,木马在使用恶意网络协议与C&C服务器进行通信的过程中,最显著的特征存在于收发的网络数据包之中。由于协议规定了数据包的内容和格式,只有满足这些规范的数据包,才能被网络通信的另一方解码,将信息和指令顺利地传递过去。而DarkComet木马在与服务器进行通信时,所有的数据均会使用RC4算法进行加密和解密。当木马和服务器使用同样的密钥时,就能互相接收对方的消息,在加密算法的保护之下,木马和服务器会使用预定义的命令字进行通信和交流。

命令字

含义

IDTYPE

握手包

SERVER

握手确认包

GetSIN

请求机器信息

infoes

发送机器信息

QUICKUP

传输文件

DESKTOPCAPTURE

捕捉屏幕

GETMONITORS

请求显示器信息

#KEEPALIVE#

心跳包

(DarkComet协议常用命令示例)

《报告》显示,根据网络包特征匹配对应的密钥,发现目前活跃的DarkComet木马以最新版本为主。

密钥

加密后数据

#KCMDDC2#-890

8EA4AB05FA7E

#KCMDDC2#-8900123456789

C4A6EB42FC74

#KCMDDC4#-890

B47CB892B702

#KCMDDC4#-8900123456789

00798B4A0595

#KCMDDC5#-890

1164805C82EE

#KCMDDC5#-8900123456789

2ECB29F71503

#KCMDDC51#-890

BF7CAB464EFB

#KCMDDC51#-8900123456789

DACA20185D99

(DarkComet常见默认密钥及对应加密数据)

哈勃分析系统在分析DarkComet木马连接的C&C服务器情报时发现,目前活跃的木马基本都会使用动态域名作为服务器域名使用,其中DarkComet木马使用到的动态域名以“ddns.net”和“duckdns.org”为主,占比超过了50%。

(DarkComet木马使用动态域名分布)

此外,通过解析域名对应的IP,进一步定位C&C服务器的地理位置发现,土耳其是DarkComet相关C&C服务器数量最多的国家,占到总量的30.2%,其次是俄罗斯和美国。

(DarkComet木马C&C服务器分布Top10国家)

根据《报告》结果,哈勃分析系统建议用户,始终从正规网站或官方网站下载和使用软件,不要轻信小型网站、网盘分享的文件,也不要轻信群、论坛等社交渠道推荐的软件,对于不放心的软件,可以使用哈勃分析系统(https://habo.qq.com/)对其进行检测,及时发现风险。此外,可安装并使用安全类软件,并随时留意保持其处于可用状态,例如开启必要的安全防御措施、及时更新版本等,还可以配合使用一些防火墙类软件,对于符合已知的恶意网络协议特征的网络数据包进行监控和拦截。

(哈勃分析系统首页)

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 华为旗下哈勃科技投资苏州东微半导体

    近日,苏州东微半导体有限公司发生一系列工商变更,投资人新增由华为投资控股有限公司全资持股的哈勃科技投资有限公司。同时,该公司注册资本由此前的约4425. 14 万人民币,新增至约4758. 22 万人民币,增幅达7.53%。

  • 哈勃分析系统整装再出发 打造用户身边的“安全专家”

    11月2日,腾讯电脑管家旗下的国内知名安全辅助平台“哈勃分析系统”改版升级上线。升级后的“哈勃分析系统”将加强精准鉴定、极速响应、全网监控的能力,并依靠海量分析集群、基于大数据处理的智能检测技术和业内顶尖的反病毒分析团队三大“法宝”保障用户网络安全。

  • 哈勃望远镜发现一个黑洞正在“孕育”新的恒星

    据BGR报道,天文学家们终于捕捉到了一个黑洞在Henize 2-10星系中“孕育”新恒星的景象...许多人认为黑洞是一种破坏性的力量...根据Reines的说法,哈勃望远镜提供的该星系的最新截图显示,“孕育”新恒星的黑洞目前正在喷出气体,以每小时约100万英里的速度移动...虽然没有一些同类的黑洞那么大,但这些较小的超大质量黑洞仍然有非常明显的作用...

  • 华为旗下哈勃科技入股常州纵慧芯光半导体科技

    近日,常州纵慧芯光半导体科技有限公司发生投资人变更,新增股东哈勃科技投资有限公司,后者为华为投资控股有限公司的全资子公司;

  • 华为成立投资公司哈勃科技 白熠任董事长

    华为新成立一家投资公司,名为哈勃科技投资有限公司。经查阅,哈勃科技注册资本 7 亿元,主要经营业务为创业投资。白熠任公司董事长、总经理。据了解,白熠还是华为全球金融风险控制中心总裁。

  • 华为哈勃入股南京芯视界微电子:今年投资的第9家企业

    9月28日消息,华为旗下投资企业哈勃科技投资有限公司又新投了一家半导体公司——南京芯视界微电子,这是今年以来,哈勃科技第9次投资,投资企业包括中科飞测、思科威、东微半导体等。

  • 华为旗下哈勃科技投资有限公司入股庆虹电子

    天眼查数据显示,近日,哈勃科技投资有限公司新增成为庆虹电子(苏州)有限公司的股东。庆虹电子(苏州)有限公司成立于 2001 年 7 月,公司经营范围包括生产各类仪用接插件、各类精冲模、精密型腔模、模具标准件及五金件,销售公司自产产品,从事各类电子元器件的批发及进出口业务等。

  • 视场300多倍于哈勃 我国首个大型巡天空间望远镜正在研制

    我国去年底正式完成了天宫号空间站的研制,三舱组成了T字构型,接下来还可能扩展第四个舱段,未来还可能会有大型巡天空间望远镜与空间站共轨飞行,目前还在研制中。据中国载人航天工程办公室发布的最新消息,我国自主研发、国际领先的首个大型巡天空间望远镜目前正在研制,预期在宇宙学、暗物质与暗能量、星系与活动星系核、银河系与紧邻星系、恒星形成与演化、系外行星等问题上取得丰硕的开创性科学成果。中国载人航天工程办公室副主任林西强表示,当前正在研制的巡天空间望远镜,具有高空间分辨率,入轨后将开展17500平方度的大面积天区

  • 比亚迪投资天域半导体 后者股东含华为哈勃

    据东莞市天域半导体科技有限公司发生工商变更,新增比亚迪股份有限公司等为股东,同时公司注册资本增至约1亿人民币...该公司成立于2009年1月,法定代表人为李锡光,经营范围包括研发、生产、销售:碳化硅外延晶片、半导体材料及器件等...

  • 哈勃发现有史以来最遥远单星:接近宇宙黎明

    哈勃发现了有史以来最遥远的一颗恒星,其距离地球约129亿光年。这颗恒星的光线是在宇宙大爆炸后不久发出的并被一个前景星系放大及被宇宙的膨胀拉长。这颗恒星被称为Earendel,这显然是一个古英语单词,意思是“晨星”或“晨光”。对于我们正在观看的这颗恒星来说,这很合适,因为它在宇宙开始后仅有9亿年。这使得它成为迄今为止被观测到的最遥远的单个恒星--之前的纪录保持者,一个名为Icarus的蓝色超巨星距离它几乎有40亿光年。也就是说,这些数字会让人有点困惑。Earendel的129亿光年距离和Icarus的90亿光年距离是以所谓的回溯时间为标?

今日大家都在搜的词: