如何主动防御墨子Mozi物联网僵尸网络

Mozi 是一种点对点 (P2P) 僵尸网络,它使用类似 BitTorrent 的网络来感染物联网设备,例如网络网关和数字视频记录 (DVR)。工作原理是利用弱 telnet 密码和近十几个未修补的物联网漏洞,已被用于进行分布式拒绝服务 (DDoS) 攻击、数据泄露以及命令或有效负载执行。虽然僵尸网络本身并不新鲜,但微软的物联网安全研究人员最近发现,Mozi 已经进化到可以在 Netgear、华为和中兴通讯制造的网络网关上实现持久性。使用专门适用于每个网关特定架构的巧妙持久性技术来实现这一点。网络网关是攻击者的一个特别多汁诱惑力强的目标,它们是企业网络的初始接入点的理想选择。攻击者可以通过 Shodan 等扫描工具在互联网上搜索易受攻击的设备,感染它们,进行侦察,然后横向移动以危害更高价值的目标——包括操作技术 (OT) 网络中的信息系统和关键工业控制系统 (ICS) 设备.通过感染路由器,可以执行中间人 (MITM) 攻击——通过 HTTP 劫持和 DNS 欺骗——来危害端点并部署勒索软件或在 OT 设施中引发安全事故。在下图中,我们仅展示了如何结合使用漏洞和新发现的持久性技术的一个示例。当然,还有更多的可能性。

主动防御使用受影响网络网关(Netgear、华为和中兴通讯)的企业和个人应立即采取以下步骤,以确保他们能够抵御本文中提到的攻击:确保设备上使用的所有密码都是使用强密码最佳实践创建的。确保设备已打补丁并且是最新的。这样做将减少僵尸网络利用的攻击面,并防止攻击者进入他们可以使用新发现的持久性和下面更详细描述的其他漏洞利用技术的位置。微软方面表示他们的的安全云和所有 Microsoft Defender 产品的智能,包括 微软 365 Defender (XDR)、Azure Sentinel(云原生 SIEM/SOAR)以及适用于 IoT 的 Azure Defender也提供针对这种恶意软件的保护,并且随着威胁形势的不断发展,会不断更新最新的威胁情报。最近对 ReFirm Labs 的收购将进一步增强 Azure Defender for IoT 通过其即将推出的深度固件扫描和分析功能来保护客户的能力,功能将与Azure IoT 中心的设备更新修补功能集成。新持久化能力的技术描述除了众所周知的广泛的 P2P 和 DDoS 功能外,最近还观察到了 Mozi 僵尸网络的几个新的和独特的功能。针对 Netgear、华为和中兴网关,恶意软件现在会采取特定行动,以增加在重启或其他恶意软件或响应者干扰其操作的任何其他尝试时存活的机会。示例:实现特权持久化对/overlay文件夹的存在进行特定检查,以及恶意软件是否对文件夹/etc没有写权限。在这种情况下,它会尝试利用CVE-2015-1328。成功利用该漏洞将授予恶意软件访问以下文件夹的权限:/etc/rc.d/etc/init.d然后采取以下措施:将名为S95Baby.sh的脚本文件放置在这些文件夹中。该脚本运行文件/usr/networks或/user/networktmp。这些是可执行文件的副本。它将脚本添加到/etc/rcS.d和/etc/rc.local以防它缺乏特权。中兴通讯设备对/usr/local/ct文件夹是否存在进行特定检查;这用作设备是中兴调制解调器/路由器设备的指示器。采取以下措施:另一个实例(/usr/networks)复制到/usr/local/ct/ctadmin0;这为恶意软件提供了持久性。删除文件/home/httpd/web_shell_cmd.gch。该文件可用于通过漏洞CVE-2014-2321获取访问权限;删除它可以防止未来的攻击。执行以下命令。这些禁用Tr-069及其连接到自动配置服务器 (ACS) 的能力。Tr-069是网络设备远程配置协议;它通常被服务提供商用来配置客户的设备。sendcmd 1 DB 设置 MgtServer 0 Tr069Enable 1sendcmd 1 DB 设置 PdtMiddleWare 0 Tr069Enable 0sendcmd 1 DB 集 MgtServer 0 URL http://127.0.0.1sendcmd 1 DB 集 MgtServer 0 用户名 notitmssendcmd 1 DB 集 MgtServer 0 ConnectionRequestUsername notitmssendcmd 1 DB 设置 MgtServer 0 PeriodicInformEnable 0sendcmd 1 DB 保存华为设备执行以下命令更改密码并禁用华为调制解调器/路由器设备的管理服务器。还可以防止其他人通过管理服务器访问设备。cfgtool 设置/mnt/jffs2/hw_ctree.xmlInternetGatewayDevice.ManagementServer URL http://127.0.0.1cfgtool 设置/mnt/jffs2/hw_ctree.xmlInternetGatewayDevice.ManagementServer ConnectionRequestPassword acsMozi为了提供额外的持久性,它还会根据需要创建以下文件,并附加一条指令以从/usr/networks运行其副本。/mnt/jffs2/Equip.sh/mnt/jffs2/wifi.sh/mnt/jffs2/WifiPerformance.sh防止远程访问恶意软件会阻止以下 TCP 端口:23—远程登录2323—Telnet 备用端口7547—Tr-069 端口35000—Netgear 设备上的 Tr-069 端口50023——华为设备的管理端口58000 - 未知用法这些端口用于获得对设备的远程访问。脚本感染者扫描文件系统中的.sh文件,不包括以下路径:/tmp /dev /var /lib /haha /proc /sys向每个文件附加一行。该行指示脚本从/usr/networks运行恶意软件的副本。这增加了它在各种设备上的生存机会。流量注入和 DNS 欺骗功能恶意软件从其分布式哈希表 (DHT) 网络接收命令。后者是一种用于去中心化通信的 P2P 协议。命令被接收并存储在一个文件中,其中的部分是加密的。该模块仅适用于支持 IPv4 转发的设备。它检查/proc/sys/net/ipv4/ip_forward是否设置为 1;这种积极的验证是路由器和网关的特征。该模块适用于端口 UDP 53 (DNS) 和 TCP 80 (HTTP)。配置命令[hi] – 命令的存在表明它需要使用 MiTM 模块。[set] – 包含描述如何使用 MiTM 模块的加密部分。命令说明[ss]机器人角色[ssx]启用/禁用标签 [ss][CPU]CPU架构[CPU]启用/禁用标签 [cpu][nd]新的 DHT 节点[hp]DHT 节点哈希前缀[atk]DDoS 攻击类型[ver]DHT协议中V部分的值[sv]更新配置[ud]更新机器人[dr]从指定的 URL 下载并执行有效负载[rn]执行指定命令[dip]ip:port 下载墨子bot[dip]举报机器人[count]用于报告机器人的 URLDNS欺骗Mozi 会收到一个非常简单的 DNS 名称列表,然后对其进行欺骗。其结构如下:<DNS 欺骗>:<IP 欺骗>每个 DNS 请求都使用欺骗性 IP 进行应答。这是一种将流量重定向到攻击者基础设施的有效技术。HTTP 会话劫持这部分 MITM 功能负责劫持 HTTP 会话。并非每个 HTTP 请求都被处理。有几个条件使它有资格被劫持,其中大部分是为了限制模块的“噪音水平”,以降低它被网络防御者发现的机会。以下是一些规则:仅适用于 HTTP GET 请求。意味着表单和更复杂的请求将被忽略。配置中的随机数表示注入多少查询。表明攻击者了解隐藏此功能的重要性。一些域被忽略,最有可能是为了避免干扰某些类型设备的正常运行或避免被各种安全对策检测到。只会欺骗外部流量;LAN 内的 HTTP 请求将被忽略。进行测试以验证 URL 不包含字符串“veri=20190909” ——这样做是为了防止注入已经注入的页面。返回从预定义的响应列表派生的随机 HTTP 响应。有九种不同类型的劫持;劫持的具体类型及其参数来源于配置文件。以下是这些劫持技术的一些示例。一些欺骗通过使用 HTTP Location 标头的重定向发生,如下所示。

示例 1:使用 HTTP Location 标头通过重定向进行欺骗。这应该在没有任何用户交互的情况下自动重定向。

示例2:一种只注入JavaScript的劫持方法;它是为评估响应的 ajax 调用而设计的,因此此劫持方法将向页面中注入一个新脚本。防范 Mozi 恶意软件Microsoft 安全解决方案已经更新以保护、检测和响应 Mozi 及其增强功能。客户可以使用Microsoft Defender for Endpoint 中的网络设备发现功能来发现其 IT 网络上受影响的 Internet 网关并运行漏洞评估。此外,Azure Defender for IoT的无代理网络层功能可用于对其 OT 网络上的 IoT 和 OT 设备执行持续资产发现、漏洞管理和威胁检测。此解决方案可以快速部署(通常每个站点不到一天),并且可用于本地和云连接环境。Defender for IoT 还与Azure Sentinel紧密集成,它提供了整个企业的鸟瞰图——利用 AI 和自动化剧本来检测和响应经常跨越 IT 和 OT 边界的多阶段攻击。除了通过物联网/OT 感知行为分析检测有针对性的攻击和野外生存 (LOTL) 策略外,物联网防御者还整合了来自微软全球安全专家团队使用人工智能和机器学习。这有助于确保我们的客户持续受到保护,免受新的和现有的威胁。虽然我们提供了许多解决方案,但在受影响的 Internet 网关上实施上述“指导:主动防御”部分中的每条建议仍然至关重要,以防止它们成为攻击的载体。若要详细了解我们的集成 SIEM/XDR 解决方案与适用于 IoT 的 Azure Defender 相结合如何帮助保护您的组织,请参阅以下资源:物联网 Azure Defender适用于 IoT 的 Azure Defender 概述蔚蓝哨兵Azure Sentinel 概述微软 365 后卫概述 微软 365 后卫Microsoft Defender for Endpoint 的设备发现概述和 微软 365 后卫参考来源:https://www.microsoft.com/security/blog/2021/08/19/how-to-proactively-defend-against-mozi-iot-botnet

(0)

相关推荐

  • 巧用dnsmasq设置局域网内不同设备使用不同路由(网关)

    现在旁路由的概念很火,可以测试很多实验性的功能.不过如果把旁路由设为所有设备的网关,会影响到其他用户,特别是有的功能不稳定,或者设备调试的时候.就出来以下需求:1. 所有设备要在同一个网段内,可以互相 ...

  • 物联网的四种计算模式

    从物联网从业者的角度来看,经常看到对计算更加可用和分布式的需求.当开始将物联网与OT和IT系统整合时,面临的第一个问题是设备发送到服务器的庞大数据量. 在一个工厂自动化的场景中,可能有数百个集成的传感 ...

  • ​联网智能门锁解决方案一定需要智能网关吗?

    对于此问题,答案是不一定,这取决于我们选取哪一种组网方案. (一)何谓网关 网关又称网间连接器.协议转换器.网关在网络层以上实现网络互连,既可用于广域网连接,也可用于局域网连接.此外,智能网关还需要设 ...

  • Modbus转MQTT网关

    Modbus转MQTT网关简介: BL101是一款Modbus RTU.Modbus TCP转换为Modbus TCP.OPC UA.MQTT.华为云IoT.AWS IoT.阿里云IoT.金鸽云等协议 ...

  • @各位家长:你与无烦恼辅导孩子作业之间,只差一个墨子(MOZI)智能作业辅导机

    我之前看过太多新闻和视频,标题和内容都是这样的-- "给孩子辅导作业,妈妈头疼到住院--" "爸爸给上小学的孩子辅导作业,怒烧作业本--" 我儿子在读四年级以前 ...

  • 春秋战国历史人物——墨子(战国初期思想家、墨家学派创始人)

    墨子(约公元前476-前390年),战国初期思想家.墨家学派创始人.姓墨,名翟,鲁国人,曾为宋之大夫. 墨子出身于社会下层,生活接近"农与工肆之人".他自称"今翟上无君上 ...

  • 智能工厂需要怎样的工业网络?【物联网智商精选】

    来源:CIO俱乐部 物联网智商 转 随着千行百业数字化转型的不断加速,企业对于数据资产高效流动的需求将日益旺盛,工业互联网网络也将在数字经济发展中扮演愈发重要的角色. 4月22日,在华为举办的&quo ...

  • 在可编程量子处理器上“漫步” | 墨子沙龙

    提升思维层次 导读 62量子比特的可编程超导量子计算原型机"祖冲之号". 我国科学家设计并构造了62量子比特的可编程超导量子计算原型机"祖冲之号",这是目前公开 ...

  • 卫星物联网,不可估量的未来

    北京呼风唤雨文化传媒有限公司 寻呼机出现的早期,当时的电子工业部曾经论证过它的市场规模,认为在中国的销售上限是4000万部左右.然而,因为人们对通信和信息的极度渴求,寻呼机的销量达到数亿台的规模. 卫 ...

  • 安信通信研究:物联网平台最详尽分析:从产业生态看物联网平台价值20180616

    通信技术发展促进连接数迅速猛增,物联网迎来告诉发展引爆点 连接数告诉增长是物联网行业发展基础 物联网发展路径为连接--感知--智能,目前处于物联网发展第一阶段即物联网连接数快速增长阶段.到2018年, ...

  • 以色列的物联网科技发展

    物联网(IOT)产业的发展在最近几年特别快速,创新发明扰乱了全线的传统产业.这场由消费者.企业和政府共同接纳的趋势,帮助世界创造更智能的家居.更智慧的城市.更好的医疗服务.更强大的农业系统等等.如今, ...

  • 十天内两次发射,我国卫星物联网星座加速组网

    文 杨艳 (图)长征二号丙运载火箭发射 摄影:高隽 来源:西昌卫星发射基地景区 5月7日,天启12号低轨物联网卫星在我国西昌卫星发射中心由长征二号丙运载火箭成功发射,预计经过两周左右的载荷及平台测试后 ...

  • 物联网进入商用,产业发展喜中有忧

    科技日报记者 过国忠 通讯员 潘天吉 "今年是'十四五'规划的开局之年,江苏要有针对性地动员组织会员企业参与实施国家战略,加速推进物联网产业转型融合快发展,积极探索物联网产业链商用合作模式, ...