本文目录导读:

僵尸网络攻击的排查是一项系统性工作,需要从流量、主机行为、日志和外部威胁情报等多个维度进行交叉验证,以下是具体的排查步骤和重点检查项:
第一阶段:快速判断与初步定位
当怀疑网络存在僵尸网络活动时,首先观察以下异常现象:
- 网络延迟与带宽异常:
- 内网用户反映上网速度极慢,或出口带宽被占满。
- 监控系统显示上下行流量严重不对称(上行远大于下行,疑似向外发送数据)。
- 非正常连接行为:
- 大量对外发起的连接尝试(尤其是对国外IP或非标准端口)。
- 连接目标IP的端口非常固定且不常见(如 1443, 3389, 6667, 8080 等,但攻击者会随机变种)。
- 主机系统异常:
- CPU/内存/磁盘I/O持续高负载,但任务管理器中没有明显的高资源消耗进程(可能是隐藏进程)。
- 系统或浏览器频繁弹窗,或出现未经授权的远程桌面/SSH连接。
第二阶段:技术层面深度排查
网络层排查(核心手段)
- 抓包分析:
- 工具:Wireshark、tcpdump、网络流量分析系统。
- 重点过滤:
- 过滤出对陌生境外IP或已知恶意IP的持续连接,可参考公开威胁情报源(如 AlienVault OTX、VirusTotal)。
- 查看DNS查询:若发现大量查询不常见的二级域名(如
xxx.ddns.net、xxx.dynamic-dns.net)或看似随机生成的字符串域名(如aksjhdf.xyz),通常是C2通信。 - 检查HTTP/HTTPS请求:是否存在向特定域名或IP反复发送类似心跳包的数据(通常间隔固定,如每分钟一次)。
- 流量特征检测:
- 周期性通信:僵尸网络的控制指令(C2)通常有规律性心跳。
- 协议异常:用HTTP协议与非常用端口(如 8080, 8443)通信,甚至直接用加密隧道(TLS)到奇怪端口。
- DNS Tunnel:如果发现DNS请求包非常大(超过512字节),且响应包也很大,可能是利用DNS进行数据外泄的通道。
主机端排查
- 检查进程与服务:
tasklist /svc(Windows) 或ps aux(Linux/Mac)。- 重点关注:
- 与系统进程同名的“伪装进程”(如
svchost.exe和svch0st.exe)。 - 没有数字签名或签名异常的进程。
- 名称与系统关键进程相似但无法结束的进程。
- 与系统进程同名的“伪装进程”(如
- 查看网络连接:
netstat -anob(Windows) 或netstat -anp(Linux)。- 寻找
ESTABLISHED状态的异常连接,特别关注:- 连接到TCP 25/110/143(邮件端口,可能是垃圾邮件僵尸)。
- 连接到UDP 123(NTP协议,可能用于放大攻击)。
- 大量
TIME_WAIT连接(表明过去频繁发起过连接)。
- 检查启动项与计划任务:
msconfig或regedit检查Run、RunOnce等键值。schtasks(Windows) 或crontab -l(Linux) 查看是否有自己创建的计划任务,每隔5分钟执行某个可执行文件”。
- 检查系统日志:
- 安全日志:审计登录失败(特别是针对管理员账户的暴力破解尝试)。
- 系统日志:查看服务启动失败或异常关闭的记录。
- Application日志:查看是否有出现错误报告或异常堆栈。
第三阶段:行为模式与关联分析
- 时间维度:异常活动是否集中在特定时间段(如凌晨2点-5点,用户不在线时)。
- 目标IP分析:
- 收集所有可疑外联IP。
- 通过WHOIS查询这些IP的ASN(自治域号),如果这些IP都指向某个小型云服务商或中亚/东欧地区的托管机房,需高度警惕。
- 在线搜索:将IP或域名输入Google/百度搜索,看是否被标记为C2服务器(“C2 server”、“malware”、“bot”等关键词)。
- 数据外泄检测:
- 查看是否有文件被从未建立的网络路径上传(如通过FTP、HTTP POST)。
- 监控数据库(如MySQL、SQL Server)的未授权导出操作。
第四阶段:应急处置建议(排查中可同步执行)
在确认存在僵尸网络后,立即执行以下操作,防止扩大影响:
- 断网隔离:
- 立即将受感染的终端从网络中断开(拔掉网线或关闭Wi-Fi)。注意:不要直接关掉电脑,关闭电源会丢失内存中的关键证据。
- 保留证据:
- 在断网后,立即使用取证工具(如 Volatility)抓取内存镜像。
- 导出进程列表、网络连接记录(
netstat -anob > c:\log.txt)、注册表快照。 - 从外网下载样本?不要!直接通过U盘导出。
- 修改密码:
一旦确认感染,立即更换所有与该设备相关的业务密码(特别是域管理员、数据库、VPN、邮件账户)。
- 清除与恢复:
- 环境允许:直接重装操作系统(最彻底,但需确保重装前已导出所有重要数据并查杀恶意软件)。
- 环境受限:在沙盒或离线环境中运行安全软件(如火绒、AVAST、ESET等)的深度扫描,并手动删除识别出的恶意服务、注册表和计划任务。
总结关键排查点
| 排查层面 | 核心指示器 | 典型表现 |
|---|---|---|
| 网络流量 | 大量境外IP连接、固定间隔心跳、非标准端口 | 上行流量异常高,连接数暴增 |
| DNS | 查询DDNS域名或随机字符串域名 | 本地DNS服务器日志中出现大量无意义的域名解析 |
| 主机进程 | 伪装系统进程、文件无签名、占用资源异常 | 进程名称与系统进程高度相似(如 svch0st.exe) |
| 系统日志 | 失败的远程登录、大量计划任务、注册表Run键被修改 | 安全日志中出现大量来自不同外网IP的登录失败记录 |
| 行为模式 | 非工作时间活动、尝试连接常见攻击协议 | 凌晨3点尝试SSH连接大量内部主机 |
最后提醒:一次成功的排查需要速度与全面性的平衡,如果企业内网规模较大(超过50台主机),建议部署网络流量分析(NTA/NDR) 和终端检测与响应(EDR) 产品,它们能自动关联并报警,极大减轻人工排查的压力。