首页   唐山   时政   综合   社会   县区 |
新闻   国内 |
银行·保险 |
曹妃甸   唐山评剧网   福彩网   唐山通
原创   通讯员   教育   健康   旅游 |
国际   环渤海 |
汽车   文娱 |
数字报   唐山范儿   手机报   专 题
  新闻热线 0315-2839111
  广告热线 0315-2817288
  内容推荐:
您当前的位置: 环渤海新闻网>新闻>国内>网络安全预警信息发布 正文

2017年最牛安卓木马Switcher来袭 伪装成百度客户端和WIFI万能钥匙

http://www.huanbohainews.com.cn 2017-01-23 15:36 来源: E安全

  E安全1月4日讯安全研究人员发现一种专门面向Android手机的新型恶意软件包,并将其定名为Switcher。这种恶意软件可对受感染手机接入的任何Wi-Fi网络进行攻击,并尝试获取其所使用之域名服务器的控制权。

  根据卡巴斯基威胁研究人员Nikita Buhka发布的博文所言,通过将路由器设备的DNS替换为受攻击者控制的恶意DNS——即DNS劫持行为,这种名为Switcher的恶意软件能够启用各类针对网络的恶意攻击手段,或者阻止任何设备对网络加以使用。

  Buchka称该恶意软件“非常特别。相较于攻击Android用户,其转而选择攻击用户进行接入的Wi-Fi网络,或者更确切地说,攻击用于提供网络服务的无线路由器。”

  研究人员指出,他们已经发现了两款用于托管Switcher恶意软件的应用:其一被伪装成中文搜索引擎百度的移动客户端;

  其二则是一款经过精心伪装的高人气WiFi万能钥匙(WiFiMaster)应用,可用于在用户之间共享Wi-Fi网络信息。

  

  

Switcher的感染流程

 

  一旦攻击者利用手机接入Wi-Fi网络,该恶意软件(Buchka将其称为一种木马)即会利用一份预编程且包含25种默认登录名与密码的列表‘在路由器的管理员Web界面中执行密码暴力破解“。

  该木马会执行以下具体操作:

  

 

  1.获取网络的BSSID,并通知C&C服务器该木马已经在具备此BSSID的网络中得到激活。

  2.尝试获取ISP(即互联网服务供应商)名称并利用此名称确定可利用哪台流氓DNS服务器实现DNS劫持。其可利用三台潜在DNS服务器,分别为101.200.147.153、112.33.13.11与120.76.249.59。101.200.147.153作为默认选项,另外两台则用于匹配特定ISP。

  3.利用以下预定义登录与密码词典进行暴力破解:

  admin:00000000

  admin:admin

  admin:123456

  admin:12345678

  admin:123456789

  admin:1234567890

  admin:66668888

  admin:1111111

  admin:88888888

  admin:666666

  admin:87654321

  admin:147258369

  admin:987654321

  admin:66666666

  admin:112233

  admin:888888

  admin:000000

  admin:5201314

  admin:789456123

  admin:123123

  admin:789456123

  admin:0123456789

  admin:123456789a

  admin:11223344
admin:123123123

  该木马会获取默认网关地址,而后尝试在内置浏览器中对其进行访问。在JavaScript的帮助下,其将尝试利用不同登录名与密码组合进行登入。根据该木马尝试访问的硬编码输入字段名称与HTML文件结构,相关JavaScript代码仅适用于操作TP-LINK Wi-Fi路由器的Web界面。

  4.如果访问管理员界面的尝试成功实现,则该木马会导航至WAM设置选项并利用网络犯罪分子控制的流氓DNS作为主DNS服务器,而8.8.8.8则作为辅助DNS(即谷歌DNS,用以确保流氓DNS停止运行时的稳定性)。执行这些操作的代码内容非常混乱,因为其设计目标在于适用于广泛的路由器机型并以异步模式工作。不过研究院将通过Web界面中的屏幕截图演示其代码执行过程与工作原理。

  5.如果DNS地址被成功篡改,那么该木马会向C&C服务器报告成功消息。

 

  “如果攻击成功,该恶意软件会在路由器设置中变更DNS服务器地址,从而将受攻击Wi-Fi网络中来自各设备的全部DNS查询路由至网络犯罪分子的服务器处。”

  DNS是一套能够使用户更方便的访问互联网,而不用去记住能够被机器直接读取的IP数串的系统,其能够将google.com等直观网址翻译为由数字组成的实际地址,从而帮助计算机抵达互联网上的正确位置。一般来讲,其工作原理如下所示:

  

  DNS系统工作原理示意图(来源:卡巴斯基实验室)

  但在Switcher清空路由器内用于查找DNS的代码时,其会将各查询请求转发至由攻击方控制的恶意服务器处,这一流程的具体实施方式如下:

  

  DNS支持原理示意图(来源:卡巴斯基实验室)

  受害路由器将被引导至另一完全不同的互联网地址,并被迫将接入该网络的全部设备一并路由至该地址。

  该目标地址可能是欲访问网站的假冒版本,其会保存用户输入的所有密码/登录名并将其发送给攻击者,“或者其只是一个随机网站,其中包含大量弹窗广告与恶意软件等,”Buchka在博文中写道。“攻击者几乎能够完全控制……所有网络流量。”

  DNS劫持并非什么新鲜事物,但以这样的方式实现DNS劫持却非常少见。

  根据Buchka提供的统计数据显示,粗心的黑客在其命令与控制服务器的开放区域留下了感染计数器,根据结果来看其截至去年12月28号已经感染了1280套Wi-Fi网络。

  Buchka在博文中写道,“此类路由器篡改行为带来的主要威胁在于,即使重新启动路由器,恶意设置仍将继续存在,且很难发现DNS已经遭到劫持。”

  

应对建议

 

  Trojan.AndroidOS.Switcher恶意软件并不会直接攻击用户。相反,其将矛头指向用户使用的整体网络,意味着该网络环境下的全部用户都交面临威胁——从网络钓鱼到二次感染皆可能发生。这种路由器设置篡改活动的最大风险在于,即使重新启动路由器,恶意设置也仍然存在,因此用户很难发现DNS被劫持的状况。另外即使恶意DNS服务器被阶段性禁用,由于设置了8.8.8.8作为辅助DNS,用户及/或IT部门往往仍然意识不到问题的存在。

  我们建议每一位用户检查自己的DNS设置并与以下流氓DNS服务器进行比对:

 

  •  101.200.147.153 
  •     112.33.13.11
  •  120.76.249.59

  如果您的DNS设置中包含其中某一或某些服务器,请与您的ISP运营商联系或警告Wi-Fi网络拥有者。卡巴斯基实验室还强烈建议用户对路由器管理员Web界面中的登录名及密码进行变更,从而预防可能发生的此类攻击行为。

  E安全注:本文系E安全独家编译报道,转载请联系授权,并保留出处与链接,不得删减内容。联系方式:①微信号zhu-geliang ②邮箱eapp@easyaq.com

  @E安全,最专业的前沿网络安全媒体和产业服务平台,每日提供优质全球网络安全资讯与深度思考,欢迎关注微信公众号“E安全”(EAQapp),或登E安全门户网站www.easyaq.com , 查看更多精彩内容。

编辑 王志韬
.
相关新闻:
实拍比利时“木马式旅馆”(组图)   14-05-26
图片
更多>>>
 
娱乐>>
·高晓松宋柯何炅豪气派送海量虾米VIP口令红包
·《树大招风》助林家栋夺影帝 任贤齐获提名
·刘德华想出院回家过年 称女儿是最好的“止痛药”
·《新闻联播》迎来一位新主播 刚强搭档海霞(图)
·周立波在美涉毒涉枪面临四指控 若成立最高判41年
·大年初一电影扎堆上映 春节档能看到哪些好电影?
·北京青年报:谁毁掉了周立波?
·曝周立波长岛被捕 被警察搜出枪支和可卡因
·刘德华或于今日出院 不忍朱丽倩为照顾他奔波
·成龙:电影就是我的生命,想一直给大家带来欢笑
社会>>
·萌一脸!棕色大熊猫七仔见雪变身“雪花熊”
·武汉百步亭万家宴开锅 12600道美味聚一堂
·揭秘“网优师”:让信号满格无盲区 职业前景不错
·高官忽悠、隔日返现 “升级版”骗局多忽悠老年人
·电信诈骗现场直击:男子边吸毒边发诈骗短信
·男子因过年没钱花绑架自己 向妻子索10万赎金
·航拍山东日照万人赶“年集” 场面壮观
·农村广播“村村响” 百姓心里暖洋洋
·南京女子中学学生秀礼仪 尽显淑女文艺气质
·中国大熊猫保护研究中心在海外熊猫宝宝拜年
 
 
热点新闻
·唐山出现近十年最强降雪天气
·唐山这些运输企业所属车辆驾驶人被曝光
·2017年“唐山大舞台”春节演出安排
·唐山召开重点项目观摩暨2017年第一季度项目调度会
·高清:成龙李易峰来唐为耀莱成龙国际影城剪彩
·春节期间 唐山七座以下小型客车免费通行
·唐山启动经济发达镇行政管理体制改革试点扩面工作
·唐山:400余名老知青齐聚一堂迎新春(图)
·唐山解除重污染天气橙色预警
·速来围观:唐山一村民杀鸡时发现“鸡宝”
 
 
唐山通:唐山生活资讯门户

饭店 酒家 | 休闲 娱乐

图书 音像 | 美容 健身

烟酒 花店 | 婚庆 礼仪 汽车 养护 |装饰 装修
网站介绍广告业务联系我们版权声明法律顾问设为首页加入收藏投稿邮箱
唐山市政府新闻办主管 唐山劳动日报社主办 技术支持:北方网
环渤海新闻网版权所有 未经允许 请勿复制或镜像
互联网新闻信息服务许可证1312010001号 冀ICP备08105870号-1