依据微信公众号“国家网络安全通报中心”于7月7日所发布的消息,中国国家网络与信息安全信息通报中心借助支撑单位之力量,察觉到了一批源于境外的恶意网址以及恶意IP,境外黑客组织凭借这些网址以及IP,不间断地针对中国以及其他国家发动网络攻击,这些恶意网址以及IP均与特定的木马程序或者木马程序控制端存在紧密关联,网络攻击的类型涵盖建立僵尸网络、后门利用等,对中国国内的联网单位以及互联网用户构成了重大威胁。相关恶意网址以及恶意IP归属所在地主要牵涉到:美国,荷兰,瑞士,比利时,波兰,南非,立陶宛。主要真实情形如下:
一、恶意地址信息
(一)恶意地址:servicee.kozow.com
关联IP地址:148.135.120.166
归属地:美国/加利福尼亚州/洛杉矶
威胁类型:后门
病毒家族:Zegost
这是一种远控木马,经其在系统里植入后门,进而从C2站点接收控制指令,它不仅可以用来下载文件,还能够依照指令要求行指定程序操作,能收集系统信息,也能结束进程等。一般情况下,它会将自身伪装成诸如以似压缩包、像类图片等这般的文档或者系统文件,以此来诱使用户点击执行。
(二)恶意地址:196.251.118.12
归属地:荷兰/北荷兰省/阿姆斯特丹
威胁类型:僵尸网络
病毒家族:Gafgyt
这是一种物联网僵尸网络病毒,它基于因特网中继聊天(IRC)协议,主要借助漏洞利用,以及内置的用户名、密码字典,通过在Telnet和SSH方面进行暴力破解等方式来扩散传播。它能够对网络设备展开扫描,去攻击诸如网络摄像机、路由器等IoT设备,待攻击成功之后,凭借僵尸程序形成僵尸网络,进而对目标网络系统发起分布式拒绝服务(DDoS)攻击,如此一来便可能造成大面积网络瘫痪。
(三)恶意地址:emuvuzarern.info
关联IP地址:5.79.71.205
归属地:荷兰/北荷兰省/阿姆斯特丹
威胁类型:僵尸网络
病毒家族:MooBot
讲述:这是Mirai僵尸网络的一种变体,常常凭借各类IoT设备漏洞,像是CVE - 2015 - 2051、CVE - 2018 - 6530、CVE - 2022 - 26258、CVE - 2022 - 28958等展开入侵,当攻击者成功侵入设备之后,会去下载MooBot的二进制文件然后执行,接着构建僵尸网络并且有可能发动DDoS(分布式拒绝服务)攻击。
(四)存在恶意的地址是,zrysdxnzmo.antiwifi.cc。
关联IP地址:87.121.84.50
归属地:荷兰
威胁类型:僵尸网络
病毒家族:Mirai
形容:这是一类Linux僵尸网络病毒,借由网络下载、漏洞借助、Telnet以及SSH暴力破解等途径来实施扩散,在入侵成功之后,能够针对目标网络系统发起分布式拒绝服务,也就是DDoS攻击。
(五)恶意地址:svhostlo.duckdns.org
关联IP地址:196.251.86.65
归属地:瑞士/苏黎世州/苏黎世
威胁类型:后门
病毒家族:AsyncRAT
这一后门运用C#语言予以编写,它的主要功能涵盖屏幕监控,还有键盘记录,以及密码获取,另外有文件窃取,包括进程管理,再者是开关摄像头,并且有交互式SHELL,甚至能访问特定URL等等。主要借助移动介质、网络钓鱼等方式来传播,如今已发觉多个关联变种,部分变种专门针对民生领域的联网系统。
(六)恶意地址:syr015.ddns.net
关联IP地址:94.110.99.162
归属地:比利时/安特卫普/安特卫普
威胁类型:后门
病毒家族:NjRAT

这种后门,是一种用C#编写而成的远程访问木马,它有屏幕监控的功能,有键盘记录的功能,有密码窃取的功能,有文件管理的功能,文件管理包括上传、下载、删除、重命名文件,有进程管理的功能,进程管理是启动或终止进程,还有远程激活摄像头的功能,有交互式Shell的功能,交互式Shell是远程命令的执行,有访问特定URL的功能,还有其他多种恶意控制的功能,它通常借助移动存储介质感染,或者通过网络钓鱼邮件,又或者是恶意链接来传播,其用途在于非法监控,以及进行数据窃取和远程地控制受害者的计算机。
(七)恶意地址:test.galaxias.cc
关联IP地址:51.38.146.208
归属地:波兰/马佐夫舍省/华沙
威胁类型:僵尸网络
病毒家族:Mirai
描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。
(八)恶意地址:www.ees-ro.com
关联IP地址:196.251.115.153
归属地:南非/豪登/约翰内斯堡
威胁类型:后门
病毒家族:RemCos
RemCos是一款远程管理工具,它在2016年被发布,最新版本的RemCos能执行多种恶意活动,其中有键盘记录,还有截取屏幕截图以及窃取密码,攻击者可凭借受感染系统的后门访问权限去收集敏感信息,并且能远程控制系统。
(九)恶意地址:pureee.ydns.eu
关联IP地址:176.65.144.139
归属地:立陶宛
威胁类型:后门
病毒家族:RemCos
描述:RemCos是一款远程管理工具,发布于2016年。最新版本的RemCos能够执行多种恶意活动,包括键盘记录、截取屏幕截图和窃取密码,攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。
(十)恶意地址:xnxx.galaxias.cc
关联IP地址:176.65.144.209
归属地:立陶宛
威胁类型:僵尸网络
病毒家族:Mirai
描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。
二、排查方法
详细去查看,对浏览器记录予以分析,同时查看网络设备里近期的流量记录还有DNS请求记录,瞧瞧是不是存在以上所说恶意地址的连接记录,要是有相关条件的话,能够提取源IP、设备信息以及连接时间等这些信息去进行非常深入的分析。
在此单位的应用系统里,布置网络流量检测的设备,用来开展流量数据的分析,追踪那些跟上述网址以及IP发起通信的设备,在网上所留下的活动痕迹。
倘若能够成功地将遭受攻击的处于联网状态的设备给定位到,便可以主动针对这些设备开展勘验取证的工作,进而去组织进行技术方面的分析。
三、处置建议
(一)对于所有经由社交平台或者是电子邮件渠道来接收的文件以及链接,要始终保持高度的警惕,着重去关注其中那些来源并不知晓或者是不可信任的状况,切不可轻易地去信任或者是打开相关的文件。
(二)要及时于威胁情报产品里更新规则,还要在网络出口防护设备中更新规则,并且要坚决拦截对以上恶意网址的访问,以及坚决拦截对以上恶意IP的访问。
(三)向公安机关及时报告,配合开展现场调查和技术溯源。