Zloader木马再次升级:通过DNS隧道和WebSocket C2实现更隐蔽的攻击

Zloader典型攻击链 | 图片来源:Zscaler ThreatLabz

沉寂近两年后,Zloader(又名Terdot、DELoader或Silent Night)携新版本卷土重来,其反分析、混淆及命令控制(C2)能力均显著增强。Zscaler ThreatLabz研究人员警告称,该恶意软件已从单纯的银行木马演变为勒索软件运营商的模块化平台。

从银行木马到勒索软件跳板

研究报告指出:"Zloader最初设计用于银行欺诈,现已被改造为初始访问工具,成为攻击者渗透企业网络部署勒索软件的入口点。"该恶意软件基于2015年泄露的Zeus源代码开发,并持续迭代进化。

隐蔽性升级与技术革新

ThreatLabz发现:"Zloader 2.13.7.0版本改进了自定义DNS隧道协议用于C2通信,并新增WebSocket支持。"这些更新并非表面改动,而是旨在规避现代检测手段,同时维持在高价值网络中的持久性。

新版Zloader展现出高级沙箱规避能力:

  • 早期版本仅支持硬编码文件名执行,现改用"Updater.exe"和"Updater.dll"两个通用文件名提升攻击灵活性
  • 采用多层混淆技术,包括基于XOR的整数解码
  • 检测Windows进程完整性级别,遇到高权限(管理员级)执行时自动退出------此举可规避多数以管理员权限运行的沙箱环境

网络探测与横向移动增强

最新版本新增LDAP功能套件,使攻击者能够:

  • 绑定目录服务器
  • 查询用户及属性
  • 深入渗透企业环境 其交互式shell功能也经过升级,显著提升网络探测和横向移动能力。

C2通信机制重大变革

Zloader的指挥控制体系迎来三项关键改进:

  1. 弃用旧版域名生成算法(DGA)
  2. DNS查询中改用Base32编码叠加自定义算法,使恶意流量与正常DNS流量难以区分
  3. 新增WebSocket支持,将恶意流量伪装成合法Web连接

研究人员解释:"Zloader引入WebSocket可能是为了进一步混入合法网络流量,规避基于网络的检测。"与广泛传播的普通恶意软件不同,Zloader目前仅针对少量高价值目标部署,这种精准攻击策略导致野外样本捕获率较低,表明其正日益成为初始访问经纪人(IAB)为勒索团伙铺路的重要工具。

相关推荐
IOsetting1 小时前
金山云主机添加开机路由
运维·服务器·开发语言·网络·php
kali-Myon1 小时前
2025春秋杯网络安全联赛冬季赛-day1
java·sql·安全·web安全·ai·php·web
kali-Myon2 小时前
2025春秋杯网络安全联赛冬季赛-day3
python·安全·web安全·ai·php·web·ctf
aesthetician2 小时前
实时通信的艺术:Server-Sent Events (SSE) 与 WebSocket 的深度解析
网络·websocket·网络协议
REDcker2 小时前
gRPC完整文档
服务器·网络·c++·网络协议·grpc
..过云雨3 小时前
多路转接select系统调用详解
网络·网络协议·tcp/ip
CaracalTiger3 小时前
OpenClaw-VSCode:在 VS Code 中通过 WebSocket 远程管理 OpenClaw 网关的完整方案
运维·ide·人工智能·vscode·websocket·开源·编辑器
xqqxqxxq3 小时前
Java IO 核心:BufferedReader/BufferedWriter & PrintStream/PrintWriter 技术笔记
java·笔记·php
JMchen1233 小时前
Android UDP编程:实现高效实时通信的全面指南
android·经验分享·网络协议·udp·kotlin
JMchen1234 小时前
Android网络安全实战:从HTTPS到双向认证
android·经验分享·网络协议·安全·web安全·https·kotlin