ZCyberNews
English
恶意软件高危8 分钟阅读Phorpiex

近一半恶意软件样本直接与IP通信

Unit 42 发现 45.32% 的 C2 活跃恶意软件绕过 DNS 直接与 IP 连接。了解 ZT-IP 执行如何阻止这些隐蔽威胁。

Network diagram showing malware connecting directly to an IP address, bypassing DNS

执行摘要

近一半表现出命令与控制(C2)活动的恶意软件样本完全绕过DNS,直接连接到硬编码的IP地址。Palo Alto Networks Unit 42分析了超过400万份动态分析报告,发现45.32%具有任何C2活动的恶意软件样本至少进行了一次直接到IP(D2IP)连接——即没有先前DNS查询的原始IP联系。即使排除了批量端口扫描行为,这个数字仍然是41.97%。作为所有C2连接尝试的一部分来衡量,D2IP流量占总数的23.17%

这种行为使基于DNS的安全控制——包括保护性的DNS sinkholing和DNS异常检测——完全失明。连接仅表现为原始IP流量,没有事先的上下文。为了解决这一差距,Unit 42引入了零信任IP(ZT-IP),这是一种网络级执行方法,用于验证出站连接目的地是否曾被DNS响应批准。这种技术成功地发现了包括Phorpiex勒索软件投放者、持续的数据泄露活动,以及没有DNS参与就被传送到IoT设备的Mozi P2P僵尸网络有效载荷在内的威胁。

技术分析

DNS可见性差距是众所周知的,但其规模一直被低估。Unit 42对400万份高级WildFire动态分析报告进行了为期30天的分析,筛选出了连接到常见合法服务、内部地址和DNS解析器的连接。筛选后,**20.11%的恶意软件样本表现出C2活动。相比之下,只有1%**的良性样本建立了连接到不可信IP地址,平均每份样本仅1.6个此类连接。

在具有C2连接的恶意软件中,TCP占主导地位(94.43%的普遍性,平均每份样本4.17个独特的C2 IP地址)。UDP出现在17.50%的情况下,但每份样本联系的IP地址要多得多(平均13.79),这与扫描和P2P网格行为一致。

一个具体的例子:一个后门样本在启动WebSocket连接到wss://154.92.19[.]71:39989之前没有进行任何DNS查询。通过Ghidra的反汇编揭示了目标地址被硬编码为二进制中的Unicode字符串。这不是一个孤立的边缘案例——它是一种系统性的规避技术。

Unit 42的ZT-IP方法将零信任原则应用于基于IP的流量。它验证出站连接目的地是否曾被DNS响应批准。如果没有,连接被标记为可疑。这种方法成功地识别了多个威胁:

  • Phorpiex勒索软件投放者:对178.16.54[.]109的可疑HTTP GET请求,带有连续的数字路径(例如,/1/6)和特定文件下载(例如,/sex/k/n.txt/new.php)。从hxxp[:]//178.16.54[.]109/st.exe检索的二进制文件与Phorpiex(又名Trik)相关,这是一个长期存在的恶意软件家族,主要用于作为投放者和垃圾邮件僵尸网络。IP地址托管了多个恶意样本,连接前缺少DNS查询是一个关键指标。
  • The \GET数据泄露活动:一个持续的活动,使用非标准的HTTP请求方法("\GET")进行数据泄露,展示了D2IP流量如何绕过依赖请求体分析的启发式检测器。
  • Mozi P2P僵尸网络:有效载荷被传送到IoT设备,没有任何DNS参与,利用P2P网格网络。

入侵指标

Unit 42分析中识别了以下IOC:

  • IP:178.16.54.109 —— 托管Phorpiex投放者和多个恶意样本的C2服务器
  • URL:hxxp://178.16.54.109/st.exe —— Phorpiex投放者二进制文件
  • WebSocket端点:wss://154.92.19.71:39989 —— 后门样本中硬编码的C2

这些IOC与所描述的具体活动相关。防御者还应监控日志中任何出站连接到原始IP地址且缺少相应DNS查询的情况。

战术、技术与程序

D2IP行为对应于几个MITRE ATT&CK技术:

  • T1071.001 - 应用层协议:Web协议:恶意软件使用WebSocket连接到硬编码的IP,绕过DNS。
  • T1571 - 非标准端口:后门样本连接到端口39989,这是一个非标准的WebSocket流量端口。
  • T1041 - 通过C2通道泄露:\GET活动通过用于C2的同一通道泄露数据。

序列值得注意:恶意软件经常完全跳过DNS,使连接看起来像是良性的原始IP流量。这对于依赖域名声誉或sinkholing的基于DNS的防御特别有效。

威胁行为者背景

**Phorpiex(又名Trik)**是一个长期存在的恶意软件家族,主要用于作为投放者和垃圾邮件僵尸网络。其分阶段的有效载荷交付机制——首先获取配置,然后检索额外的恶意组件,如勒索软件——在D2IP流量中被观察到。该家族继续发展,利用直接IP连接来绕过基于DNS的防御。

缓解措施与建议

防御者应实施**零信任IP(ZT-IP)**网络级执行。这包括验证出站连接目的地是否曾被DNS响应批准。如果目的地从未通过DNS解析,连接应被视为可疑,并接受额外的检查或阻止。

此外,组织应:

  • 监控出站连接到原始IP地址,特别是在非标准端口上。
  • 部署网络级检测,将DNS日志与连接日志相关联,以识别D2IP异常。
  • 使用威胁情报源来阻止已知的恶意IP,但要认识到D2IP活动经常使用动态或轮换的基础设施。
  • 对于IoT环境,应用严格的出口过滤,并考虑网络分割以限制像Mozi这样的P2P僵尸网络的影响。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#dns-bypass#command-and-control#zero-trust#unit-42#malware-analysis

相关文章