近半数恶意软件绕过DNS直连IP:传统防护为何集体失效?

Unit 42研究显示近半数恶意软件绕过DNS直接连接IP地址,导致DNS安全防护失效。本文详解D2IP攻击原理、ZT-IP零信任缓解方案,披露Phorpiex、SectopRAT、Mozi等真实威胁及IOC,帮助企业强化恶意软件检测与C2防护。

🔍 High 其他

Palo Alto Unit 42对400万份动态分析报告的研究显示,45.32%具有C2活动的恶意软件样本至少进行一次直连IP(D2IP)通信,完全绕过DNS解析,使基于DNS的安全防护失效。攻击者利用硬编码IP、自定义编码协议和云基础设施,覆盖勒索软件、P2P僵尸网络及数据窃取等多种威胁,其中SectopRAT还被用于实时镜像受害者浏览器流量。

来源:Palo Alto Unit42 | 2026-08-04 | 原文链接

🔍 关键发现

  • 45.32%具有C2活动的恶意软件样本存在直连IP行为,占所有C2连接尝试的23.17%,排除批量端口扫描后仍达41.97%。
  • 恶意软件与良性样本差异显著:仅1%的良性样本会连接不受信任IP,且平均仅1.6次连接,而恶意样本平均连接4.17个C2 IP(TCP,94.43%),UDP场景平均连接13.79个IP,符合P2P网格与扫描特征。
  • 研究者提出零信任IP(ZT-IP)缓解策略,通过校验出站目标是否曾由DNS响应授权,成功发现Phorpiex勒索软件投放器、\GET自定义数据窃取协议和Mozi P2P物联网僵尸网络等真实威胁。

⚔️ 攻击链分析

1. 攻击者将C2地址硬编码进恶意软件二进制,或使用难以解析的编码规则存储IP。 2. 恶意软件在受害主机执行后,直接发起对硬编码IP的TCP/UDP或HTTP/HTTPS连接,全程无DNS查询。 3. 通过分段下载、自定义请求头(如\GET)或P2P机制传输配置、载荷或窃取数据,规避DNS层检测。 4. 部分家族(如SectopRAT)在C2连接后部署浏览器代理,实时镜像用户流量,实现持久监控。

🚩 失陷指标 (IOC)

  • 178.16.54[.]109
  • 18.228.188[.]56
  • 87.120.107[.]33
  • 194.76.227[.]94
  • hxxp[:]//178.16.54[.]109/st.exe
  • cc43cdbe8eb9874f55fffbe23b560b673eb9f31fb9a953926bba29464fd2dd07

🛡️ 缓解建议

  • ✅ 部署ZT-IP(零信任IP)策略,在网络层验证出站连接目标此前是否由DNS解析返回,阻断无DNS上下文的直连IP流量。
  • ✅ 将高级DNS安全与WildFire沙箱联动,对仅出现IP而不产生DNS请求的可执行文件进行深度动态分析,捕获D2IP行为。
  • ✅ 对硬编码IP的出站连接实施严格白名单,重点监控高危端口(如39989)及异常HTTP方法(如\GET),并利用XDR/SIEM关联多源日志。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何识别恶意软件直连IP而不触发DNS检测?

检查网络日志中不存在对应DNS查询条目的出站IP连接,可用ZT-IP方案比对DNS响应记录和连接目标;同时关注异常协议头(如\GET)和非常规端口。

❓ ZT-IP方法是否影响正常业务流量?

ZT-IP仅阻断从未经DNS解析的IP直连,正常应用通过域名解析后连接不受影响。对使用IP直连的合法内部服务需预先添加白名单。

❓ 攻击者为何偏好硬编码IP而非域名?

硬编码IP完全绕过DNS层可见性,使DNS sinkhole、威胁情报域名匹配和流量分析失效,且便于使用IP轮换和云主机快速迁移。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)