CU-Xlab大网僵尸网络分布式传播活动分析报告

admin 2026-08-25 05:00:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本报告基于运营商大网流量分析指出,僵尸网络攻击已演变为低频慢扫、长周期巡航与隐蔽C2控制相结合的自动化传播体系。攻击源以美荷等国为主,重点针对Telnet、SSH及IoT等高危端口实施弱口令爆破与漏洞利用,形成从侦查到横向扩散的完整闭环。建议企业加强暴露资产治理,关闭非必要高危服务并清理弱口令,部署基于流量建模的低频扫描与C2心跳检测规则,结合威胁情报联动处置,重点关注凌晨攻击高峰以阻断传播链路。 综合评分: 91 文章分类: 威胁情报,网络安全,IoT安全,安全运营


CU-Xlab大网僵尸网络分布式传播活动分析报告

原创

CU-XLAB CU-XLAB

奇安信XLab

2026年7月20日 11:49 北京

在小说阅读器读本章

去阅读

中国联通与奇安信共同成立的CU-Xlab联合实验室共同发布

近年来,公网暴露资产规模与物联网终端数量持续扩张,僵尸网络(Botnet)攻击活动活跃度显著上升。攻击者依托自动化扫描平台、分布式代理节点及恶意控制基础设施,对公网暴露资产实施低频慢扫、服务探测、弱口令爆破、漏洞利用等行为,进而构建大规模僵尸网络,用于恶意传播、远程控制、代理转发及后续攻击。相较于传统高频扫描,当前攻击更强调隐蔽性与持续性,普遍采用 “低频触发、长周期探测、分布式巡航” 模式,规避基于连接速率与阈值的传统安全检测,整体呈现自动化、协同化、长期化特征。

本报告基于联通大网NetFlow流量日志,对某省公网范围内近阶段僵尸网络相关攻击活动进行持续监测与关联分析,重点围绕攻击特征、传播链路、C2控制行为、攻击源分布、受害资产暴露情况及攻击趋势等维度开展研究。通过对海量网络流量行为进行关联建模与分析,发现当前攻击活动整体呈现“低频慢扫侦查—隐蔽C2回连—自动化横向传播”的典型Botnet传播模式,部分主机已形成完整的“被攻击—失陷控制—对外传播”闭环链路,表明公网资产正持续面临自动化僵尸网络感染与扩散风险。相关攻击活动不仅涉及Telnet、SSH、SMB、数据库、代理及IoT管理接口等高危服务,还表现出明显的资产测绘、弱口令传播、代理扩张及持续控制等特征,具有较高安全威胁与持续渗透风险。

1、僵尸网络攻击特征

基于大网netflow日志分析发现,攻击行为整体呈现“低频慢扫 + 持续巡航探测”的特征。攻击源通过降低单时间窗口内的访问频率,对目标资产开展长期、间歇式的隐蔽服务探测,以规避基于连接速率和阈值的传统扫描检测机制。同时,部分攻击IP在不同时间段持续对相同资产发起重复访问,并伴随多端口轮询与服务识别行为,表现出明显的“巡航式”探测特征。该类行为通常用于持续跟踪目标暴露面变化,在发现开放服务后进一步实施弱口令爆破、漏洞利用或Botnet传播感染,是当前僵尸网络常见的隐匿化前置侦察手段。

1.1特征1:持续全网“巡航式”探测攻击

监测数据显示,2026年5月10日 —5月17日,主机 116.153.43.* 持续遭受巡航式探测攻击。攻击流量集中于 80 端口,攻击源以境外 IP 为主,呈现显著同网段聚集特征(如 45.13.190.、45.133.39.),多地址跨时段定向访问同一目标,表明攻击具备组织化、自动化属性。攻击整体呈现低频、长周期、单次探测的隐蔽扫描特征:多数攻击 IP 仅发起1次访问,通过降低单位时间连接频次,规避传统高频扫描检测机制。该行为符合僵尸网络、自动化扫描平台及恶意资产测绘系统的隐匿化前置侦察特征 —— 攻击者通过低可见度长期探测识别公网暴露资产,后续进一步实施漏洞利用、弱口令爆破或恶意载荷投递。

1.2 特征2:慢扫探测攻击

2026 年5月10日 —5月17日,主机 113.204.227.* 持续遭受低频慢扫攻击,呈现长期持续、阶段性活跃特征。攻击者连续多日对目标开展间歇式服务探测,单日攻击次数、探测端口数峰值均为 30,且多数日期两项数据基本一致,表明攻击以多端口服务识别为核心目的。该攻击无传统高速扫描的大流量、高并发特征,而是通过降低单时间窗口访问频次、拉长探测周期,对目标开放服务实施隐蔽侦查,规避传统速率阈值类检测。此类行为属于僵尸网络传播前的前置侦察环节,后续易触发弱口令爆破、漏洞利用、载荷投递及 Botnet 感染扩散,隐蔽性与持续渗透风险较高。

2、僵尸网络传播链路

2.1传播链路案例1

结合前述低频慢扫与巡航探测特征,攻击者传播链路呈现标准化闭环流程:长期低可见度侦查测绘→识别脆弱资产→漏洞利用、弱口令爆破→主机失陷→C2 回连受控→对外扩散。以失陷主机 221.5.213.* 为例,其行为完整复现该链路特征。

前置探测阶段:多境外攻击源持续对该主机开展低频服务探测与漏洞侦查,重点针对 22、80、445 等高风险端口,呈现典型低频慢扫与服务识别特征。

C2 受控阶段:主机与多个境外 IP 建立443端口TLS 加密通信,呈现周期性高频小包、长连接、数据包字节重复率高、小包占比近 100% 的典型 C2 心跳特征,判定主机已植入恶意程序,与境外 C2 服务器建立稳定控制链路。

扩散攻击阶段:受控主机对外发起端口扫描、服务侦查、弱口令爆破及横向传播,完成从“受害节点”到“攻击节点” 的转变,参与僵尸网络自动化扩散。

该主机完整呈现巡航探测→主机失陷→C2 回连→指令接收→对外传播的闭环链路,符合僵尸网络隐匿化传播与远程控制特征,安全风险极高,以下进行各阶段攻击特征分析。

2.1.1失陷主机被攻击阶段

2026年5 月8日 —5月27日,主机 221.5.213.* 持续遭受境外分布式低频慢扫与服务侦查,攻击源覆盖多国,呈现分布式、低频化、长周期特征。攻击者重点探测两类端口:一是 23、80、8080 等传统弱口令与远程管理端口(Telnet、Web 服务、IoT 设备);二是 7891、10013、22236 等非常规高危端口,核心目的为资产测绘与脆弱目标筛选。攻击整体呈现单 IP 低频、多 IP 接力、长周期持续特征,通过压低扫描速率规避传统高频扫描检测;探测周期近 20 天,体现自动化扫描平台的稳定运行能力。该阶段为僵尸网络入侵前的隐匿化前置侦查,隐蔽性与持续性强。

2.1.2   C2持续回连阶段

监测显示,2026年5月27日后,主机221.5.213.* 持续与境外多IP(74.178.240.*、74.179.77.*、74.178.76.*)建立 443 端口 TLS 加密通信,呈现显著周期性心跳(Beacon)特征:

  1. 每小时稳定外联,单小时通信峰值 172 次;
  2. 数据包高度规律,字节重复率稳定维持在 0.93–0.99;
  3. 小于100字节小包占比近100%,为典型小包保活特征。

结合多 C2 节点轮换、固定 HTTPS 端口、高频小包、长时外联等特征,综合判定该主机已植入恶意程序,存在僵尸网络C2 心跳通信或远控木马保活行为,安全风险较高。

2.1.3肉鸡扩散攻击阶段

2026 年5月27日起,受控主机221.5.213.* 对外发起自动化攻击,完成从受害节点到攻击节点的转变。攻击目标覆盖多地区,重点探测445(SMB)、1433(MSSQL)等高危端口,以横向扩散为核心目的。攻击呈现多目标、低频次、自动化特征,多数目标仅被探测 1–6 次,规避高频检测;短时间批量发起连接,体现僵尸网络规模化传播能力,形成失陷主机→对外扫描→横向传播的链路闭环。

2.2 传播链路案例2

2026年5月10日 —5月17日,主机 113.204.79.* 遭受境外恶意 IP 批量扫描,重点探测 Telnet、SOCKS、MySQL 等高风险端口,符合僵尸网络前置探测特征。

5月15日 —5月17日,主机与176.65.139.*、4.180.183.* 通过9091 端口外联,呈现典型 C2 通信特征,判定已被植入恶意程序并入网受控。

5月17日起,主机对外发起 HTTP/HTTPS 爆破攻击,目标覆盖多公网地址,形成被攻击→受控外联→对外扩散的完整链路,成为僵尸网络肉鸡节点。

2.3 案例总结

综上,当前僵尸网络传播呈现低频慢扫侦查→隐蔽 C2 控制→自动化横向扩散的一体化特征。攻击者以境外分布式节点开展长期隐匿探测,识别脆弱资产后通过弱口令 / 漏洞实现入侵,依托加密 C2 链路维持控制,最终驱动肉鸡对外扩散,形成完整闭环。整个过程隐蔽性、持续性、自动化程度高,传统速率阈值检测难以应对,公网暴露资产面临持续感染与扩散风险。

3、攻击趋势分析

3.1 近10天的攻击趋势

近10天攻击流量整体维持高位运行,日均攻击规模达到数百万级别。攻击行为呈现持续化特征,说明攻击并非短时突发事件,而是自动化僵尸网络长期巡航扫描行为。其中部分日期攻击次数明显升高,疑似与僵尸网络任务切换、传播扩散或批量目标探测有关。

3.2攻击节奏分析

攻击流量呈现周期性高峰叠加低频持续巡航的规律特征:活跃时段:每日 01:00–06:00 为攻击高峰,其中 03:00–05:00 攻击峰值达20 万–39 万次,体现 Botnet 自动化任务调度特性;平峰时段:白天流量回落,但持续维持低频探测,为典型巡航式扫描行为。攻击节奏连续多日稳定,表明 Botnet 控制体系持续在线、运行稳定。结合 Telnet、SSH、代理及 IoT 端口的高频探测行为,判定该活动为典型僵尸网络传播扫描(Botnet propagation scanner),核心目的为资产测绘、弱口令爆破与节点扩张。

4.僵尸网络攻击源态势分析

4.1攻击ip国家分布

通过分析近20天的大网攻击事件发现攻击源主要集中于美国、荷兰、德国、罗马尼亚等境外主机资源聚集区域。此类国家长期为恶意扫描、代理网络及匿名基础设施高发区域。攻击源国家分布较为离散,符合现代僵尸网络利用全球分布式节点实施攻击的特点。

从全球分布来看,美国、荷兰、中国、塞舌尔和德国是主要僵尸网络攻击源国,其中美国以超过710万起攻击事件遥遥领先,其次是荷兰约593万次,中国约347万次,显示发达国家和部分中等规模网络基础设施国家是主要攻击节点。值得注意的是,部分小国如塞舌尔也出现较高攻击事件数,可能由于境内僵尸网络节点集中或被滥用。中等规模网络国家如保加利亚、罗马尼亚、英国、法国和日本也参与其中,攻击事件数从两百万到几十万不等。在攻击事件总量中,亚洲国家如印度、新加坡、印度尼西亚参与相对较低,但依然呈现出僵尸网络分布的全球化趋势。其他欧洲、南美和非洲国家的攻击事件较少,但整体呈现“多国参与、集中与分散并存”的特点。总体来看,僵尸网络攻击源呈现高度集中于少数高流量国家,同时全球范围广泛分布的格局。

4.2每日活跃境外僵尸网络肉鸡

每日活跃肉鸡数量长期维持在较高水平,表明攻击方具备较大的僵尸网络规模。活跃节点数量波动不大,说明 Botnet 控制体系较为稳定,具备持续性攻击能力。

4.3最活跃的攻击ip top20

攻击源中大量 IP 与 Mirai、Gafgyt等恶意家族存在关联。其中部分 IP 长期活跃于互联网大范围扫描、传播及代理中继活动中。攻击行为具有明显自动化与协同化特征,符合 Botnet propagation scanner 的典型模式。

5.受害资产暴露特征分析

5.1高频攻击端口top20

攻击集中于远程管理、Web 服务、数据库、IoT 设备、代理服务五大类高危端口,TOP 端口为 23、80、445、443、3389、22,其中23/Telnet 占比最高,IoT 弱口令传播为僵尸网络核心攻击方向。

端口探测分类特征:远程管理类:22(SSH)、23(Telnet)、3389(RDP),聚焦弱口令爆破与远程控制;Web 服务类:80、443、8080、8443,用于资产测绘与Web 漏洞探测;数据库类:1433(MSSQL)、3306(MySQL)、9200(Elasticsearch),瞄准数据窃取与植矿;IoT 设备类:8728、9999、10001,适配路由器、摄像头等终端传播;代理 / 后门类:1080、3128、6666,用于构建匿名链路与控制信道。

该攻击为资产测绘 + 弱口令传播 + 代理扩张 + Botnet 扩散的复合自动化体系,低频长周期特征显著。

5.2被扫描的ip的ip段分布

被扫描 IP 段呈现集中化特征,说明攻击者可能通过互联网测绘、历史暴露资产信息或弱口令特征对目标进行筛选。部分网段存在长期重复被扫描现象,说明相关资产已进入攻击者重点巡航列表。

5.3 被攻击最多的ip情况

部分资产 IP 长期遭受持续性扫描与重复访问,且攻击来源存在明显分布式特征。相关资产可能存在公网暴露服务、弱口令或历史开放端口等情况,建议重点开展安全核查。

6总结与安全建议

6.1 核心总结

当前公网僵尸网络攻击已从传统高频扫描,升级为低频慢扫、长期巡航、隐蔽 C2、自动扩散的新型自动化攻击体系。攻击者依托全球分布式节点实施隐匿探测,通过弱口令/ 漏洞入侵主机,利用加密 C2 链路维持控制,最终驱动肉鸡横向传播,形成完整闭环。攻击源全球化分布,境外节点为核心;目标聚焦 Telnet、SSH、SMB、IoT 终端等弱口令资产;攻击行为规避传统速率检测,隐蔽性与持续性极强,公网暴露资产面临规模化感染风险。

6.2 安全建议

暴露资产治理:关闭 Telnet、SSH、SMB 等非必要高危服务;清理IoT、数据库、Web 后台弱口令,启用强密码与多因素认证;定期开展资产测绘,梳理暴露端口与服务。

隐蔽攻击监测:部署低频慢扫、周期性心跳、小包长连接等隐匿行为检测规则;基于 NetFlow 流量建模,建立 C2 通信(加密 443 端口高频小包、长连接)识别机制。

威胁联动处置:接入全球僵尸网络威胁情报,对境外恶意扫描源、C2 节点实施精准封禁;联动 DNS 日志、主机行为数据,快速定位失陷主机并阻断扩散链路。

常态化防护运营:建立7×24 小时监测机制,重点关注凌晨攻击高峰;定期复盘攻击趋势,优化检测策略,降低 Botnet 感染与传播风险。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信XLab CU-XLAB CU-XLAB《CU-Xlab大网僵尸网络分布式传播活动分析报告》

评论:0   参与:  0