新型TDL-4僵尸网络真的“坚不可摧”吗?

新型TDL-4僵尸网络真的“坚不可摧”吗?

本周的重大网络新闻包含一个相当不错的标题:超过 400 万台 PC 被名为 TDL-4 的恶意程序感染,这个僵尸网络非常狡猾、非常隐蔽,很难检测和清除,因此“几乎坚不可摧”。这句话出自网络安全公司和反病毒软件制造商卡巴斯基实验室的安全研究员 Sergey Golovanov 和 Igor Soumenkov。这是一个可怕的想法:僵尸网络非常复杂,无法检测和拆除。但这是真的吗?

毫无疑问,Golovanov 和 Soumenkov 非常了解他们的东西,他们对新出现的 TDL-4 威胁的分析非常透彻。但恶意程序真的可以坚不可摧吗?

TDL-4 是什么?

TDL-4 是 TDL 恶意软件的第四代(卡巴斯基也将该系列称为 TDSS),Golovanov 和 Soumenkov 称其为“当今最复杂的威胁”。在这一点上,我们可能同意他们的观点。TDL-4 采用了各种巧妙/可怕的技巧,将自己隐藏在硬盘深处,逃避大多数病毒扫描软件以及更主动的检测方法。它以加密代码进行通信,并包含一个严重的 rootkit 组件 - rootkit 是一种程序,它允许操作员访问计算机,同时隐藏自己,不让用户、网络管理员和自动安全措施发现。

TDL-4 本身并不是一个恶意软件,但它是恶意的,因为它有助于创建僵尸网络——一个由受感染的计算机组成的网络,这些计算机可以协同执行分布式拒绝服务攻击(已被用来摧毁许多主要服务器,包括海盗湾、Twitter、Facebook 和 MasterCard.com)、安装广告软件和间谍软件或发送垃圾邮件等任务。目前,它控制的机器数量已达 450 万台,且这一数字还在不断增加。感染文件通常潜伏在成人网站、盗版媒体中心以及视频和媒体存储网站周围。

是什么让它“坚不可摧”?

Golovanov 和 Soumenkov 对此进行了很好的总结:“恶意软件编写者扩展了程序功能,更改了用于加密机器人与僵尸网络命令和控制服务器之间通信协议的算法,并试图确保即使在僵尸网络控制中心关闭的情况下,他们也可以访问受感染的计算机。TDL 的所有者本质上是在试图创建一个‘坚不可摧’的僵尸网络,以抵御攻击、竞争对手和防病毒公司的攻击。”

首先要说的是:位置、位置、位置。一旦进入,TDL-4 就会驻留在主引导记录 (MBR) 中,这意味着它可以在计算机实际启动之前运行。MBR 也很少被标准防病毒扫描程序扫描,这增加了 TDL 的隐蔽性。

然后,TDL-4 还做了一件非常聪明的事情:它运行自己的反病毒程序。该软件包含代码,可以删除大约 20 种最常见的恶意程序,清除受感染机器上可能引起用户注意或引起管理员仔细查看的日常恶意软件。然后它可以下载任何恶意软件来代替被删除的程序。此版本的 TDL-4 还添加了模块,例如一个“欺诈性操纵广告系统和搜索引擎”的模块,以及另一个在受感染机器上建立代理服务器的模块,可用于促进和隐藏其他恶意网络行为。

但 TDL-4 的不可摧毁性的关键在于它在机器人之间的通信方式。这里有一些因素在起作用。首先,也许是最核心的,是一种巧妙的算法,它加密了机器人和僵尸网络命令之间的通信协议。这使得监控命令服务器和受感染机器之间的流量几乎毫无意义。

但是,你难道不能追踪这些命令(尽管它们可能是加密的)的来源,以便抓住坏人吗?TDL-4 在这方面也有自己的绝招,这次是以名为 Kad 的公共点对点文件共享网络的形式出现的。TDL-4 的创建者可以通过这个 P2P 网络向他们的机器人机器发出多个命令。这是关键,因为这意味着如果 TDL-4 的命令服务器被关闭,该程序的创建者仍然可以访问所有受感染的机器。从本质上讲,命令服务器根本没有必要。从源头摧毁 TDL-4 几乎是不可能的,因为源头分布在整个僵尸网络中。实际上没有单一的源头。

但它真的“坚不可摧”吗?

Roger Grimes 今天在Infoworld撰文指出:“作为一名在恶意软件战争中战斗了 24 年的老兵,我可以肯定地告诉你,没有一个威胁是反恶意软件行业和操作系统供应商无法成功应对的。消灭某种威胁可能需要几个月甚至几年的时间,但最终好人会找到解决办法。”

格莱姆斯的做法是冷静的。Conficker 一度要摧毁我们所知道的整个互联网,但如今我们每天都在网络上享受无忧无虑的快乐。TDL-4 很可能还会继续困扰和挫败安全专家多年。但这也将过去。

但这并不意味着 Golovanov 和 Soumenkov 将 TDL-4 称为“坚不可摧”一定是错的。也许其名称中最值得注意的部分是“4”。它只是一个恶意多代家族中的一颗坏种子。

“我们有理由相信 TDSS 将继续发展,”他们写道。“TDL-4 代码显示出积极的发展趋势 — — 64 位系统的 rootkit、在操作系统启动前运行的恶意软件、利用 Stuxnet 武器库中的漏洞、P2P 技术、自己的‘防病毒软件’等等 — — 使 TDSS 稳居技术最先进、分析起来最复杂的恶意软件之列。”

也就是说,直到TDL-5。

<<:  我们抗击雨水,并从垃圾中回收售后零件

>>:  您的机顶盒正在消耗您的电费。您可以采取以下措施

推荐阅读

对于像鹦嘴鱼这样挑食的生物来说,气候变化是个坏消息

色彩斑斓的鹦嘴鱼很特别。在它的一生中,它可以改变颜色——这使它成为潜水员梦寐以求的视觉效果——甚至可...

振作起来:良好的睡眠可以促进心脏健康

除了锻炼和均衡饮食外,良好的睡眠对强健的心脏也至关重要。周三,美国心脏协会 (AHA) 更新了其心血...

仅供参考:史前鸟类是通过从树上掉下来而进化出飞行的吗?

有可能。耶鲁大学进化生物学家理查德·普鲁姆说,树栖假说已经存在多年了。研究人员猜测,生活在树上的三叠...

美国海军下一代重型直升机可载重 27,000 磅

本周,国防制造商推出了两款名为“种马”的直升机。“种马王”由直升机巨头西科斯基公司制造,是一款重型货...

年度野生动物摄影师奖中的 11 个令人难忘的场景

农历新年的一个寒冷清晨,一只鬼鬼祟祟的兔狲正准备以刚捕获的鸟作为早餐。就在那一刻,朱兴超拍了一张照片...

《YASUKE》的魅力与评价:历史与小说的融合

YASUKE 的完整评论和推荐概述《YASUKE》是一部动画系列,于 2021 年 4 月 29 日...

适应融化的冰道并不容易,即使对于北极当地人来说也是如此

在世界所有地区中,北极地区正面临气候变化最严重的直接影响。然而,量化居住在那里的因纽特人所遭遇的情况...

怪病医生拉姆尼:彻底检视罕见疾病与幽默的融合

怪病ノレネン的全面评价与推荐 - 怪病ノレネン概述《怪病医生拉姆尼》是根据阿保藤郎的同名漫画改编的电...

以下是苹果在 2021 年 WWDC 主题演讲中宣布的所有内容

苹果一年一度的全球开发者大会是该公司一年中最大的活动之一。虽然实际的会议和研讨会面向的是苹果生态系统...

人类仍在进化的生物学证据

细菌的优点是繁殖速度非常快。如果它们碰巧感染了细菌,这会带来不便,但如果你想了解进化的原理,这很有用...

如何安全擦除旧硬盘

即使旧电脑无法再启动,硬盘仍然还在。从财务数据到私人照片,硬盘里可能保存着各种私人信息。考虑到这种情...

小托马斯·米奇利可能是有史以来对环境影响最大的人

以下是汤姆·菲利普斯新书《人类:我们如何搞砸一切的简史》的摘录。 1944 年,天才工程师、化学家和...

新模型发现格利泽 581d 是第一颗可能适宜居住的系外行星

红矮星 Gliese 581 是距离我们太阳系最近的恒星之一,也是人们经常关注的系外行星,它终于可以...

《寻母三千里》的感悟与评论:重温经典动画的魅力

寻母记——哈哈,三千里概述《寻母三千里》是一部日本1980年上映的动画电影,该片改编自爱德蒙多·德·...

武装少女的马基雅维利主义 OVA 的吸引力和评论:为什么它是必看的?

《武装少女的马基雅维利主义 OVA》——深度评论和全面信息概述《武装少女的马基雅维利主义OVA》是...