Proofpoint公司安全人员表示,近期攻击者利用DNSChanger的更新版本发起攻击,试图感染家庭或小型办公室(SOHO)的路由器。攻击者显示虚假广告,利用JavaScript代码从PNG文件中提取HTML代码,将受害者重定向至DNSChanger的登录页面。然后尝试侦测当前路由器的型号及漏洞,并尝试入侵路由器修改DNS配置。

DNSChanger是什么

DNSChanger 是 DNS 劫持木马,从 2007 年开始到 2012 年都在网络活跃。一个曾经的例子,一家爱沙尼亚的公司Rove Digital,通过使用恶意软件感染电脑,用户修改计算机的 DNS 条目指向它自己的流氓域名服务器,然后把广告注入到 Web 页面。在其鼎盛时期,DNSChanger 估计有感染超过 400 万台电脑,带来的欺诈广告收入至少 达到1400 万美元的利润。

此次更新版本的DNSChanger攻击过程

攻击始于合法网站上的一个恶意广告。该广告通过合法广告代理商秘密传播。该恶意广告以桌面和移动用户为攻击目标,向DNSChanger漏洞攻击包发送流量。DNSChanger EK通过webRTC方式向STUN服务器发送请求,并确定攻击目标的本地IP地址。这是因为攻击仅在该IP地址尚不可知或在攻击范围内时实施,否则受害者将被定向至第三方广告代理商的合法广告。

如果满足所需条件,将显示虚假广告,利用JavaScript代码从PNG文件中提取HTML代码,将受害者重定向至DNSChanger的登陆页面。漏洞攻击包再次检查IP地址,加载多个功能以及通过隐写术隐藏在一个小图片中的AES密钥。然后,浏览器定位并识别网络中使用的路由器。

侦查阶段检测出的路由器型号决定了攻击的实施,因为如果这一路由器型号没有可供利用的漏洞,漏洞攻击包将尝试利用默认凭证。若路由器型号可用于发起攻击,漏洞攻击包将尝试在路由器上修改DNS配置,如果可能的话,将向外部地址提供管理端口,置路由器于其他攻击之下。

安全研究人员称,此次攻击的主要目的是从Propellerads、Popcash、Taboola、OutBrain和AdSuppy等主流网络广告代理商处窃取流量。

一旦用户的路由器被入侵,其设备、操作系统或使用的浏览器都会受到恶意广告的影响。同时,安全研究人员表示,路由器上出现了数轮攻击,这些攻击可能跟已持续数日且目前仍正在上演的恶意广告活动有关联。此外,这些攻击似乎还与2015年上半年出现的跨站请求伪造(CSRF)网址嫁接操作相关。

此次更新版本的DNSChanger攻击有向移动端蔓延的趋势

与之前攻击相比,这些新活动有了改进,如对外部地址进行外部DNS解析。此外,攻击者也利用隐写术,隐藏AES密钥。AES密钥用于解密指纹列表/默认凭证、本地解析、以及发送用于攻击路由器的命令的布局。

安全研究人员解释道,此类活动所利用的指纹从去年的55个增至目前的166个。其中,有些指纹用于数个路由器型号。此外,恶意广告链目前正向安卓设备蔓延。除此之外,Proofpoint表示,还发现漏洞攻击包更改了网络规则,使外部地址能够访问管理端口,为其他攻击(包括Mirai僵尸网络)的实施敞开了大门。

如何防止路由器被劫持 Proofpoint专家建议禁用路由器的Web服务 包括远程管理

同时,Proofpoint研究人员表示,无法一一列举受影响的路由器,

“对终端用户来说,最安全的方法就是确保所有已知漏洞均已包含在此类漏洞攻击包中。因此,所有路由器应升级至最新固件版本。”

目前,最新发现的受影响的路由器型号包括D-Link DSL-2740R、COMTREND ADSL Router CT-5367 C01_R12、NetGear WNDR3400v3(此系列的其他型号也可能面临被攻击的风险)、Pirelli ADSL2/2+无线路由器P.DGA4001N和Netgear R6200。

直到最近才披露了Netgear R7000、R6400和其他路由器中存在的零日漏洞,Netgear已开始安装补丁修复此漏洞。然而,Proofpoint表示,截至2016年12月12日,并未在DNSChanger上发现与这些路由器型号相关的指纹。即便如此,仍然建议用户在受影响的Netgear路由器上禁用Web服务器,因为这些指纹可能稍后就会用于发起攻击。

安全研究人员称,“很多情况下,只在SOHO路由器上禁用远程管理即可提升安全性。不过,此次攻击中,攻击者利用了网络设备的有线或无线连接。这样,即使远程管理未开启,攻击者也能成功修改路由器设置。”同时,他们表示,对于此类攻击来说,浏览器的广告拦截插件可提供一层额外防护。

原文发布时间:2017年3月24日
本文由:securityWeek 发布,版权归属于原作者
原文链接:http://toutiao.secjia.com/dnschanger-router-dns-hijack-trojan-attacking-router
本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

DNSChanger路由器DNS劫持木马 新版本正在攻击家庭及小企业路由器 企图推送广告...相关推荐

  1. 路由器DNS 劫持攻击情况

    路由器 DNS 劫持攻击情况4.4.2.1 简介 DNS,即 Domain Name System(域名系统),是一种将域名解析为计算机能够识别的网络地址 (IP 地址)的系统,是 Internet ...

  2. 路由dns劫持,路由器DNS劫持简单实现和防范分析

    路由器DNS劫持变的越来越普遍.目前来说,这种技术是比较高端的一种方式,非接触随时可控,可以直接劫持你的站点跳转到一些非可信网站.一般用户很难觉察到,就算觉察到了取证举报更难.这里,我用最简单简单的方 ...

  3. 磊科路由器dns服务器老要修复,路由器DNS劫持的解决方法

    网速明显变慢,以前能浏览的网页现在访问出错了,这是怎么回事呢?这极有可能你家里的路由器的DNS劫持了!下面是学习啦小编给大家整理的一些有关路由器DNS劫持的解决方法,希望对大家有帮助! 路由器DNS劫 ...

  4. dns劫持 tplink_解决路由器DNS劫持的两种方法

    路由器DNS被篡改是什么意思?如果路由器DNS被篡改/劫持该怎么办?路由器的DNS被劫持后,通常会出现以下问题:您可以在计算机和手机上登录QQ,但是无法使用浏览器打开网页. 如果还遇到这种情况,则可以 ...

  5. 无良斐讯路由器强制推送广告

    2017年7月以来,经常发现网页右下被强制插入iframe广告,广告内容多为假借"今日头条.东方头条"的名义,其实内容与其无关. 最初弹出次数较少,不以为然.以为是运营商的DNS劫 ...

  6. 家庭和办公路由器被劫持以发动 DDoS 攻击

    网络安全专家Incapsula发布的一份最新报告显示,他们已经发现了一个DDoS僵尸网络劫持了成千上万的路由器,并且在去年12月下旬发动了第一波应用层的HTTP 洪水攻击.攻击流量来自全球范围属于16 ...

  7. 家庭和办公路由器被劫持以发动DDoS攻击

    研究发现,攻击大量使用了SOHO路由器,主要是基于ARM的Ubiquiti设备,安全研究者最初假定黑客是通过一个共享的固件漏洞获取这些路由器的控制权,但是,进一步的检查发现,这些控制都是通过HTTP和 ...

  8. DNS劫持与路由器DNS劫持漏洞详解(附防护方法)

    一.DNS劫持介绍 何为DNS劫持,这恐怕还要从DNS的功能说起 (一)DNS功能 DNS中文全称为域名系统(英文:DomainNameSystem,缩写:DNS)是互联网的一项服务.它作为将域名和I ...

  9. 关于DNS攻击那点事儿~ (DNS劫持 vs ISP劫持)

    最近研究钓鱼安全问题,看到关于DNS的一些攻击,顺手研究了一下,发现各类文章说的是层出不穷,简单总结了一下,希望大家可以更好更容易的记住要点. 英文原文的话,我觉得这篇还不错,简单明了,一目了然:ht ...

最新文章

  1. arcgis 投影变换与坐标转换研究
  2. JS 对象封装的常用方式
  3. php for 写入多行数据库,php – MYSQL意外插入多行
  4. python能爬视频吗_Python爬取视频(其实是一篇福利)
  5. JZOJ 5489. 【清华集训2017模拟11.28】海明距离
  6. php 验证 e mail,PHP 表单验证 - 验证 E-mail 和 URL
  7. linux系统安装细节及磁盘分区划分
  8. PyQt5应用与实践
  9. Mac远程控制软件哪款好用?Remote Desktop manager for mac「专业」
  10. Could not find leader nimbus
  11. d3h 技嘉b365m 黑苹果_黑苹果硬件选购指南主板amp;硬盘amp;WI
  12. vue 数据劫持 响应式原理 Observer Dep Watcher
  13. c++学习————VC报错解决方案(vc2013)
  14. H3C交换机配置SSH
  15. 论文写作—如何添加图注、公式、表注的序号,自动编号,交叉引用方式
  16. 带CAN唤醒能力的TJA1043
  17. Java8新特性 方法引用(四)
  18. python编译 pyd 工具_windows平台 python生成 pyd文件
  19. 如何查看自己网站的访问量
  20. 真无线蓝牙耳机哪个好用?学生党蓝牙耳机性价比排行榜

热门文章

  1. 语言常用c100单词,英语口语练习_夏普新款PW-C100-G电子词典测评_沪江英语
  2. java 内部类 返回值_Java学习笔记:形参和返回值、内部类、常用API
  3. python声音捕获_在Python中实现实时信号处理如何连续捕获音频?
  4. cmake字符串转数组_JS 数组中你或许不知道的操作
  5. json字符串多了双引号_Python-数据解析-json模块 !
  6. 怎么查看linux日志里请求量最高的url访问最多的_LoaRunner性能测试系统学习教程:日志文件分析(8)...
  7. Linux中msiexec无法运行,使用msiexec.exe绕过应用程序白名单(多种方法)
  8. Java实训项目6:GUI学生信息管理系统 - 实现步骤 - 创建项目
  9. 翻译练习:计算机网络
  10. 【BZOJ2440】完全平方数,莫比乌斯反演+二分答案+容斥思想