灯下黑:杀软服务器倒戈,老裁缝木马DNS心跳现形记
一、事件概述
2026年4月某日,通过防火墙DPI日志监测发现内网存在异常DNS查询行为,经抓包分析确认内网主机192.168.1.250(杀软服务器)感染老裁缝木马,持续尝试回连C2服务器域名rl1.w7q.net。

关键发现
| 感染主机 | 192.168.1.2**(杀软服务器) |
| 恶意域名 | rl1.w7q.net |
| DNS服务器 | 211.*.*.(运营商DNS) |
| 查询次数 | n次(捕获时段内) |
| 查询间隔 | 约2-4秒(高频beacon特征) |
| 设备MAC | b4:d7:db:70:ec:a4(H3C网卡) |

二、发现过程
2.1 威胁情报触发
防火墙DPI深度包检测系统监测到大量异常流量,日志显示:
- 源IP:111.*.*.*(内网主机对外通信)
- 目标域名:涉及*.w7q.net等可疑域名
- 流量特征:高频DNS查询、异常HTTP请求
2.2 流量镜像抓包
为精确定位感染源,采用端口镜像技术进行流量捕获:
镜像配置
镜像源端口:核心交换机上联防火墙的端口
镜像目的端口:连接抓包设备的端口
抓包工具:Wireshark
抓包过滤条件
dns.qry.name contains \”rl1.w7q.net\”
2.3 抓包结果分析
捕获文件:单位抓包.pcapng
| 1865 | 0.385441 | 192.168.1.* | 211.*.*.* | DNS | Standard query A rl1.w7q.net |
| 57392 | 7.188125< |
网硕互联帮助中心







评论前必须登录!
注册