2009年9月16日星期三

Google Group控制僵尸网络细节

1. 木马成功登录google后,请求私有新闻组escape2sun的某个特定网页,该页面包含木马要执行的命令。
2. 命令包括一个索引号、一个要执行的命令行,可能还有一个要下载的文件,命令执行后的响应以命令的索引号为主题发表在新闻组上。
3. 页面内容采用RC4流加密算法,之后再Base64编码,这样攻击者就可以秘密发送命令和获得响应。如果木马不能从静态页面获取命令,上传发表当时的时间戳。
4. 由于每一个响应都发表在新闻组里,这样就有机会跟踪木马执行的细节。

标签:


评论: 发表评论

订阅 博文评论 [Atom]





<< 主页

This page is powered by Blogger. Isn't yours?

订阅 博文 [Atom]