文章总结: 多国执法机构联合CrowdStrike等通过P2P沉洞技术成功打击Sality僵尸网络,该恶意家族自2003年活跃至今,具备多态感染与去中心化P2P架构。执法团队逆向协议注入伪装超级节点阻断恶意载荷下发,并建议终端全盘杀毒、阻断非标P2P出站流量及禁用移动存储自动运行。 综合评分: 75 文章分类: 恶意软件,应急响应,威胁情报,安全建设
【安全圈】多国联合行动利用P2P沉洞击溃Sality僵尸网络
安全圈
2026年9月2日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
僵尸网络
🌐 全球网络清剿重磅战报:美国司法部联合欧洲多国执法机构,携手 CrowdStrike 与 The Shadowserver Foundation,宣布成功重创盘踞互联网二十余年、臭名昭著的 Sality 僵尸网络!执法团队通过创新的“P2P 沉洞协议植入”,成功夺取了黑客对其全球肉鸡节点的分发控制权。
🦠 演进历史:从文件感染病毒到去中心化恶意帝国
Sality 恶意家族最早可追溯至 2003 年,是网络安全历史上最长寿、最具弹性的恶意威胁之一:
- 🧬 强悍的多态文件感染能力:初始形态通过感染本地可执行文件、U盘自运行蠕虫式扩散;
- 🔄 去中心化 P2P 通信架构:自 2011 年升级为 P2P 拓扑结构后,彻底摆脱了单一 C2 域名被封即瘫痪的弱点,数十万受害主机互为中继;
- 💸 变现手段极其多元:长期为勒索软件团伙、挖矿木马、凭证窃取程序及大规模 DDoS 攻击提供下发通道。
🎯 技术破局:“以彼之道”构建 P2P 沉洞瓦解链条
由于传统域名查封手段对 P2P 网络无效,执法与安全团队采取了极其高超的技术反制:
- 📡 逆向协议伪装超级节点:安全团队逆向分析其加密通信协议,向网络中注入合法的伪装超级节点(Sinkhole Supernodes);
- ⛔ 阻断恶意载荷下发广播:通过优先广播良性空载路由,彻底压制并阻断了幕后操纵者向全球肉鸡推送勒索病毒与挖矿组件的能力;
- 📊 精准定位全球受害者并清洗:Shadowserver 正在将识别出的受感染 IP 和设备清单直接同步给全球各国的 CERT 组织协助清洗。
🛡️ 终端与网络排查防范建议
- 🩺 全盘深度杀毒排查存量感染:使用具备强力脱壳和文件修复能力的 EDR 工具对老旧资产进行扫描,彻底清除 Sality 感染痕迹。
- 🚫 阻断非标 P2P 出站流量:边界防火墙应针对非常用高端口出站的非标准 UDP/TCP 流量设置拦截规则。
- 🔌 关闭移动存储介质自动运行:在组策略中严格禁用 Windows AutoRun/AutoPlay 功能,掐断离线扩散路径。
END
阅读推荐
【安全圈】交管12123突发系统故障崩上热搜官方回应与应急指南
【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网
【安全圈】美国司法部更正指控澄清联邦机构未被攻破
【安全圈】cPanel致命漏洞!秒拿服务器root权限
【安全圈】UniFi全线沦陷!22个漏洞3个满分无需认证
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】多国联合行动利用P2P沉洞击溃Sality僵尸网络》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论