警惕!老牌木马 TrickBot 变种袭击 Windows:它竟把“互联网电话簿”变成了黑客的秘密信道

警惕!老牌木马 TrickBot 变种袭击 Windows:它竟把“互联网电话簿”变成了黑客的秘密信道
在网络安全领域有一类被称为“老不死”的恶性木马它们不仅频繁变换外衣还会不断学习最先进的隐蔽逃逸技术。最近知名安全公司Fortinet的安全研究团队 FortiGuard Labs 发现了一个臭名昭著的电脑木马 ——TrickBot特里克木马的全新变种。这个新变种最令人不安的地方在于它不再像传统木马那样依靠容易被防火墙拦截的 HTTP/HTTPS 网页连接来接收指令而是巧妙地利用了DNS域名系统这条几乎在所有网络中都“畅通无阻”的信道把黑客的控制指令偷偷塞进普通的域名查询请求里。本文将为您拆解这种新型攻击的原理、黑客的隐藏手段以及我们该如何防范。一、 什么是 TrickBot从“银行大盗”到“全能木马”对于关注网络安全的人来说TrickBot并不陌生。诞生与演变TrickBot 首次出现于 2016 年最初只是一款用来窃取网银账号和密码的“银行木马”。但随着时间推移黑客组织不断为其“添加模块”把它升级成了一个功能极其强大的模块化攻击平台。联合犯罪后期的 TrickBot 常常充当“先锋官”的角色 —— 负责先悄悄潜入企业或个人电脑铺好后门然后再把权限卖给勒索软件团伙如著名的 Ryuk、Conti 等造成数以百万美元计的损失。屡禁不止早在 2020 年微软联合全球多家安全公司和执法机构曾发起过一场大规模的剿灭行动摧毁了 TrickBot 大量的服务器基础设施。然而黑客团队并未彻底收手而是不断开发新变种试图东山再起。二、 核心黑科技“DNS 隧道”是如何暗度陈仓的要想搞懂这次发现的新变种首先需要理解什么是DNS域名系统。1. 什么是 DNS如果把互联网比作一座巨大的城市那么 IP 地址如8.8.8.8就是每家每户的门牌号而域名如baidu.com或google.com就是店名。人类很难记住一串串数字所以需要 DNS 服务把“店名”翻译成“门牌号”。因此DNS 被形象地称为互联网的电话簿。为了保证大家能正常上网几乎所有企业和家庭网络的防火墙都会默认放行 DNS 流量。2. 黑客如何利用“DNS 隧道DNS Tunneling”黑客正是利用了防火墙对 DNS 的信任。传统木马需要连接黑客的控制服务器C2服务器时会发出明显的网络连接请求防火墙一旦发现该网址在黑名单中就会直接拦截。而TrickBot 变种使用了DNS 隧道技术具体操作如下(1). 拆分暗号木马把要发送给黑客的信息或者接收到的黑客指令拆成一小段一小段的密文。(2).伪装查询它将这些密文伪装成正常的网址查询请求例如向westurn.in这个域名请求子域名并通过谷歌的公共 DNS 服务器8.8.8.8发送出去。(3).回应伪装黑客控制的 DNS 服务器接收到请求后把真正的控制指令或下载数据打包成看起来像“IP 地址”的数据包回复回去。(4).拼装还原受感染的电脑收到这些回复后木马再将零碎的数据拼装还原成完整的恶意文件或控制指令。传输效率有多快在 Fortinet 的测试中TrickBot 仅利用 DNS 隧道就在大约40 秒内将一个1.2 MB的文件完整传输到了受害者电脑中。对于隐秘传输来说这个速度已经相当惊人。三、 死缠烂打TrickBot 如何在 Windows 中长期潜伏除了隐蔽的通信方式这个 TrickBot 变种在“持久化潜潜伏”和“逃避查杀”上也下了不少功夫。1. 伪装成“正规更新任务”木马进入 Windows 系统后会立刻创建一个Windows 计划任务Scheduled Task。运行频率开机自动运行且每隔 5 分钟重复执行一次。伪装名称为了不引起怀疑计划任务的名字会被命名为极其逼真的软件更新程序例如Wireshark autoupdate知名网络分析工具的自动更新外加一串随机数字。2. 利用 NTFS“暗格”藏身备用数据流 ADSWindows 的 NTFS 文件系统有一个很少为人知的功能叫做备用数据流Alternate Data Streams, 简称 ADS。简单来说这就像是在一本普通的书里做了一个“隐形夹层”。从表面看文件的大小和内容完全正常但黑客可以把木马的配置信息、计划任务名称和路径藏在这个“夹层”里。普通用户通过文件资源管理器甚至常规检查根本看不到这些隐藏数据的存在。木马每次运行就会读取夹层里的数据如果发现自己的计划任务被删除了它会立刻重新创建一个。3. 代码加密与动态加载为了对抗安全软件的“静态扫描”TrickBot 内部的关键字符串都经过了加密处理并且会在运行时才动态调用 Windows 核心 API 接口这极大增加了反病毒软件分析和拦截的难度。四、 危害巨大黑客操控受害者电脑的“瑞士军刀”一旦 TrickBot 成功利用 DNS 隧道建立起连接黑客就能通过远程指令获得对受害电脑的全面控制权动态下载恶意模块黑客可以指令木马下载任意的.exe或.dll文件。多种执行方式通过 Windows 原生的rundll32.exe工具运行采用进程注入Process Injection把恶意代码悄悄注入到浏览器或其他安全进程的内存空间里运行直接在木马自身的内存中静默执行。接管命令行与 PowerShell黑客可以直接调取 Windows 的 CMD 命令提示符和 PowerShell 脚本环境。这意味着黑客可以在后台像操作自己的电脑一样随意搜刮敏感文件、窃取账号密码、植入勒索软件甚至以此为跳板入侵整个局域网。五、 防范指南企业与个人如何应对虽然 TrickBot 变种技术狡猾但并非不可战胜。Fortinet已将该变种的恶意文件特征标注为W64/TrickBot.WC!tr相关恶意的域名也已被列入黑名单。对于网络管理员和普通大众建议采取以下防范措施对网络管理员与 IT 人员1. 监控异常 DNS 流量密切留意网络中是否存在超长字符串的 DNS 请求或者短时间内向陌生子域名频繁发起的查询。2. 审查计划任务定期排查系统中的“计划任务列表”特别是名称类似软件更新如 Wireshark、Chrome 等但来源路径可疑的任务。3. 限制 PowerShell 与脚本执行对非管理员用户限制 PowerShell 的执行权限记录并监控 PowerShell 的日志活动。4. 监控进程注入与新服务使用 ED R终端检测与响应工具及时捕捉内存注入和未知进程的启动行为。对普通大众用户1. 不随意点击未知链接和附件TrickBot 等木马最常见的传播途径依然是钓鱼邮件、伪装成发票或文档的恶意附件。2. 保持安全软件开启与更新安装合规杀毒软件并确保病毒库实时更新。3. 及时修复系统漏洞养成定期更新 Windows 系统的习惯防止黑客利用已知漏洞实现自动入侵。TrickBot 变种的出现再次提醒我们网络黑客的攻击手段正在向高度隐蔽化、借用合法信道化的方向演进。利用 DNS 隧道这种“借鸡生蛋”的方式木马能够穿透不少传统安全防护。唯有时刻保持警惕、结合多层防护机制才能在日益复杂的网络威胁中保障数据与系统的安全。

最新新闻

日新闻

周新闻

月新闻