亡灵巫师的魔法大军:大规模僵尸网络Necromancer’sMagicTroop:Large-scaleZombieNetwork作者:白远方,VXKOctober17,2008什么是僵尸网络僵尸网络(Botnet),是指黑客成批安装了后门程序,能够进行批量控制的大量普通计算机组成的庞大网络
它兼具了传统蠕虫病毒程序的庞大安装数量和远程控制木马的精确控制能力,不会像蠕虫病毒那样作者也无法控制自己编写的蠕虫的行为,也不会像传统木马后门那样只能控制有限数目的机器
它平时可以隐藏在网络海洋中,不产生什么波澜,但是在需要用到的时候,又可以完全调动成千上万甚至更多傀儡计算机的力量,来完成一些非同寻常的任务,例如在网络中搜集信息,发动大规模DDOS攻击,使用插件引导大量用户浏览或点击网络广告,发送大量广告邮件等
在上个世纪就已经出现了最早的僵尸网络
早期的僵尸网络通常是由IRC频道进行控制的,直到现在这种形式的僵尸网络可能都是西方的主流
但是IRC僵尸网络存在着一个显著的缺陷,当傀儡计算机的数量较多的时候,所有傀儡机都跟IRC服务器保持连接,服务器的承受能力会受到很大的挑战
现在,很多的中国僵尸网络,使用专门的C/S控制器,例如风云,霸王之类,另外一些则是用网页脚本来向僵尸主机传递命令
如图,这是国内一个典型僵尸网络的地域分布,很符合国内网民的地理分布
僵尸网络是如何被组建的早期的僵尸网络,通常都是采用跟蠕虫病毒类似的机制进行传播的,例如RPC漏洞大范围扫描,MSSQL远程漏洞扫描,MX匿名群发带毒邮件等等
但是在2006年之后,随着大众安全意识的提高,能够进行大范围主动扫描的严重远程漏洞已经基本上绝迹了
此后流行的是一种被称为“黑站挂马”的传播模式,一般是采用脚本漏洞,SQL注射等手段取得一些访问量比较大的网站的权限,在其页面上挂网页木马进行批量传播
这种手段曾经风行一时,但是现在一