最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
我国首次开展全国性教育信息化... 12-22 CERNET第二十一届学术年会 11-24
|
一些喜欢自我炫耀的僵尸网络(botnet)控制者往往将他们的控制过程截图之后贴到网上,以此来显示自己的能力。殊不知,这些图片正可以作为我们分析其行为的宝贵资料。本文通过对大量此类截图进行分析整理,对敏感信息作归类,结合心理学与社会工程学等相关学科,探讨如何通过这些信息对黑客进行追踪和定位。 典型截图分析 图片类型分类 通过对大量图片的分析,可以分为如下三类: 2、只保留控制界面的图片: 3、部分窗口截图的图片: 另外,以上所述的前两种屏幕截图中,普遍采用的一种做法是:截取桌面之后用画图工具将图片的一部分涂黑,这样来隐藏关键信息,但是也有些未经处理的图见于网上。 图片信息提取原则与方法 2、对于全屏幕截图,应该着重分析如下几个方面: 分析当前窗口。对于botnet截图,当前窗口一般都是IRC工具或者其他控制botnet运行的工具。这些工具的窗口包含了最多的关于botnet的运行情况和扩散情况的信息。Botnet窗口当中能够提示信息的有如下结构:标题栏,标签栏,历史消息栏,命令输入框以及好友列表。其中标题栏中包括了IRC工具名称,当前聊天室名,服务器地址和端口,以及聊天室开启的日期时间,这些是关于该bot的最基本信息。此外标签栏显示了该主机同时连接的 所有的IRC聊天室,而且某些mIRC版本会将该主机管理的所有IRC聊天室名显示为红色,这样就更加方便我们顺藤摸瓜,找到更多的操纵botnet的黑客。 历史消息栏可以显示出所有之前出现过的消息,包括用户加入和退出,管理员操作和用户反馈信息等等,这些信息可以帮助我们分析botnet的活动规律和分布情况,也是掌握该botnet动向的最基本的信息来源。 分析桌面上的其他内容。对于有桌面的截图,除了分析以上两部分内容之外,还要分析桌面图标等内容,这样可以为我们提供一些额外的信息,为我们追踪黑客提供更多的线索。 通过如上分析,可以总结出,一张botnet桌面截图可以包含如下信息: 典型案例分析 逐步对其进行分析: 于是根据以上信息,我们一面查找被感染用户的IP地址,一面搜索BlackIRC的相关信息,就可以得到进一步的资料。 通过被感染者的IP定位,我们可以发现,至少屏幕上所显示的IP地址,有一小半来自巴西,约百分之十来自美国南部(IANA),还有个别用户来自加拿大蒙特利尔和中国。第一个被感染的用户来自云南省红河州,后来感染范围扩大到贵阳,然后是美国、加拿大和法国,后来又到了巴西圣保罗。应该认为该botnet来自巴西,毕竟巴西被感染的用户数量最多。 通过以上事例可以看出,按照任务栏——窗口——桌面的顺序,在图片中分块、分步查找所需的信息,是我们通过截图来进行botnet控制者追踪定位的有效途径。虽然只能从一个侧面来寻找蛛丝马迹,这些信息对于筛选可疑的人物进行排查从而找到黑客可以起到重要作用。 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com