跳转至

T1583-005-购买基础设施-僵尸网络

来自ATT&CK的描述

攻击者可以购买、租赁或租用一个由被破坏的系统组成的网络,以便在目标攻击中使用。僵尸网络是一个由被攻击的系统组成的网络,可以指示执行下发的任务。攻击者可以从压力测试服务中购买一个现有的僵尸网络。有了僵尸网络,攻击者可以进行后续活动,如大规模网络钓鱼或分布式拒绝服务(DDoS)。

测试案例

僵尸网络 Botnet 是指采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序)病毒,从而在控制者和被感染主机之间所形成的一个可一对多控制的网络。

攻击者通过各种途径传播僵尸程序感染互联网上的大量主机,而被感染的主机将通过一个控制信道接收攻击者的指令,组成一个僵尸网络。之所以用僵尸网络这个名字,是为了更形象地让人们认识到这类危害的特点:众多的计算机在不知不觉中如同中国古老传说中的僵尸群一样被人驱赶和指挥着,成为被人利用的一种工具。

检测日志

无法有效监测

测试复现

测试留痕

检测规则/思路

建议

缓解措施

这种技术不容易用预防控制来缓解,因为它是基于企业防御和控制范围之外的行为。

检测

这种活动大多发生在目标组织(受害者)的能见度之外,使得检测这种行为变得困难。检测工作可能集中在攻击生命周期的相关阶段,例如在网络钓鱼、端点拒绝服务或网络拒绝服务期间。

参考推荐

MITRE-ATT&CK-T1583-005

https://attack.mitre.org/techniques/T1583/005/