返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

僵尸网络技术演进分析

跨端口通信干扰流量追踪、以太坊智能合约托管C&C地址、DNS-over-TLS规避明文检测、入侵固件升级服务器实现批量感染——2025年僵尸网络的技术演进正在全方位挑战传统防御体系。绿盟科技安全研究年报系统梳理了僵尸网络的四大技术演进方向,解析了Nutsbot、Kimwolf、HTTPBot、AISURU等家族的技术实现细节,揭示了从隐匿控制到供应链渗透的完整攻击链路。

控制方式隐匿——四条技术路径的进化

NutsBot采用跨端口通信反追踪策略,将上线认证拆解为同一C&C服务器不同端口间的多步交互流程——先于端口A获取令牌,再于端口B完成校验。这种打破传统单端口通信模式的设计,精准干扰了简单流量监听与协议逆向等常规追踪分析手段。

Kimwolf通过EtherHiding技术引入以太坊域名服务(ENS)域名,将C&C地址隐藏在“lol”文本记录中。Smargaft通过滥用币安智能合约实现C&C托管,采用JSON格式数据与控制端交互,通过无需支付手续费的eth_call调用方式获取最新C&C信息。区块链的去中心化特性使其难以被技术手段阻断。

RapperBot和Hailbot集成OpenNIC域名体系,利用专用解析服务器访问自有顶级域,藏身于常规DNS监测视野之外。Kimwolf将DNS-over-TLS(DoT)协议作为核心通信封装方式,有效规避了基于明文DNS流量的检测与溯源机制。

流量特征深度隐匿——HTTPBot的“完美隐身”

HTTPBot实现了浏览器引擎调用与会话逻辑的完整模拟。内置的BrowserAttack会启动一个Chrome浏览器进程并令其在窗口隐藏模式下运行,通过真实浏览器引擎发起HTTP请求,使攻击流量的协议栈指纹、TLS握手特征与真实用户浏览器完全一致。

同时,HTTPBot实现自动化的Cookie管理与回填机制,精准解析服务器响应中的Set-Cookie字段并在后续请求中自动携带,使得防护设备基于Cookie合法性或会话行为一致性的校验完全失效。收到429或405状态码时触发精准的705毫秒休眠后自动重试,模拟真实用户行为。

供应链渗透与合法工具滥用

AISURU僵尸网络入侵Totolink路由器固件升级服务器,篡改默认URL指向替换为恶意脚本下载地址。由于路由器默认信任官方升级渠道且用户开启自动升级,形成“被动式批量感染链路”,每台设备升级时自动执行恶意脚本,无需攻击者实时介入即可加入僵尸网络集群。

银狐木马通过ScreenConnect等合法远程控制软件或篡改合法软件配置文件劫持执行流程,以“白”身份掩盖“黑”行为。Archbot采用“取证式”自保方案,结合进程可执行文件路径、命令行参数及父进程信息综合赋分,精准识别并终止竞争恶意软件。

2026年技术演进趋势

2026年,僵尸网络将朝着“持久化、隐蔽化、智能化和武器化”方向深度演进。区块链托管C&C、加密DNS通信、供应链渗透、合法工具滥用等技术将进一步成熟和普及。传统基于IoC的威胁情报体系将面临系统性失效,防御方必须建立“行为分析+链路追踪+智能检测”的新型防御架构。
点击阅读报告原文: 绿盟科技:2026 Botnet趋势报告(50页)
相关报告