当无人倾听时,端口在“听”什么?——自动化网络犯罪深度剖析
SANS ISC实习研究员通过蜜罐日志,分析了Terrabot和r00ts3c两个Mirai变种僵尸网络的自动化攻击行为。报告揭示了攻击者如何利用历史漏洞和低技术缺陷入侵物联网设备,并提供了相应的缓解建议和威胁狩猎指标。
🔍 High 其他
SANS ISC实习研究员通过DShield蜜罐项目,分析了针对SSH/Telnet的自动化攻击流量,揭示了以Terrabot和r00ts3c为代表的Mirai变种僵尸网络的运作方式。研究发现,这些自动化攻击虽然存在脚本错误等低级缺陷,但凭借庞大的扫描量和快速利用历史漏洞的能力,仍能成功入侵大量未打补丁的物联网设备。
来源:SANS ISC | 2026-06-25 | 原文链接
🔍 关键发现
- Terrabot僵尸网络在攻击中暴露了严重的技术缺陷,例如HTTP请求格式错误(未编码的空格)导致攻击失败,以及发送空载荷的“空包弹”行为。
- r00ts3c僵尸网络与Terrabot使用了相似的命名规范,但战术更成熟,其攻击链包含精确的调试控制台入口、清除竞争恶意软件、从暂存服务器下载ARM架构恶意软件并执行等步骤。
- 自动化攻击的成功并非依赖高超的漏洞利用技巧,而是通过大规模、高频率的扫描,以及利用系统管理员来不及修补的已知历史漏洞(如CVE-2016-20017)来实现入侵。
⚔️ 攻击链分析
1. 扫描与探测:僵尸网络使用自动化脚本扫描公网IP,寻找存在特定漏洞的物联网设备(如D-Link路由器、Dasan GPON路由器、MVPower DVR)。 2. 漏洞利用:针对目标设备发送构造好的HTTP请求,尝试利用未授权命令注入或认证绕过漏洞。 3. 恶意软件投递:成功利用漏洞后,命令目标设备从远程暂存服务器下载恶意软件二进制文件(如jaws或kaizen.arm)。 4. 持久化与控制:执行恶意软件,清除设备上的其他竞争恶意软件,并加入僵尸网络,等待后续攻击指令。
🚩 失陷指标 (IOC)
140.233.190.47 (Terrabot暂存服务器IP)176.65.149.168 (r00ts3c暂存服务器IP)User-Agent: terrabot-owned-youUser-Agent: r00ts3c-owned-you
🛡️ 缓解建议
- ✅ 及时更新物联网设备固件,修复已知漏洞,特别是CVE-2016-20017、CVE-2018-10561等历史漏洞。
- ✅ 更改默认设备凭据,关闭不必要的远程管理服务(如Telnet),并限制对管理接口的访问来源IP。
- ✅ 部署网络入侵检测系统(NIDS),监控并拦截针对IoT设备常见漏洞的扫描和利用流量,例如对/GponForm/diag_Form?images/等端点的异常请求。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 这些攻击主要针对哪些设备?
主要针对存在已知漏洞的物联网设备,包括D-Link DSL网关路由器(CVE-2016-20017)、Dasan GPON路由器(CVE-2018-10561)和MVPower CCTV DVR(CVE-2016-20016)。
❓ Terrabot和r00ts3c的攻击链有何不同?
Terrabot攻击链相对粗糙,存在格式错误等低级缺陷;r00ts3c则更成熟,包含清除竞争恶意软件、精确选择ARM架构二进制文件等步骤,显示了更高的战术意图。
❓ 如何利用蜜罐日志中的User-Agent进行威胁狩猎?
可以将“terrabot-owned-you”和“r00ts3c-owned-you”等特定User-Agent字符串作为IOC,在Web服务器日志或IDS告警中进行搜索,以快速识别和关联这些僵尸网络的扫描和攻击活动。