云计算百科
云计算领域专业知识百科平台

灯下黑:杀软服务器倒戈,老裁缝木马DNS心跳现形记

灯下黑:杀软服务器倒戈,老裁缝木马DNS心跳现形记

一、事件概述

2026年4月某日,通过防火墙DPI日志监测发现内网存在异常DNS查询行为,经抓包分析确认内网主机192.168.1.250(杀软服务器)感染老裁缝木马,持续尝试回连C2服务器域名rl1.w7q.net。

关键发现

项目
详情
感染主机 192.168.1.2**(杀软服务器)
恶意域名 rl1.w7q.net
DNS服务器 211.*.*.(运营商DNS)
查询次数 n次(捕获时段内)
查询间隔 约2-4秒(高频beacon特征)
设备MAC b4:d7:db:70:ec:a4(H3C网卡)

二、发现过程

2.1 威胁情报触发

防火墙DPI深度包检测系统监测到大量异常流量,日志显示:

  • 源IP:111.*.*.*(内网主机对外通信)
  • 目标域名:涉及*.w7q.net等可疑域名
  • 流量特征:高频DNS查询、异常HTTP请求

2.2 流量镜像抓包

为精确定位感染源,采用端口镜像技术进行流量捕获:

镜像配置

镜像源端口:核心交换机上联防火墙的端口
镜像目的端口:连接抓包设备的端口
抓包工具:Wireshark

抓包过滤条件

dns.qry.name contains \”rl1.w7q.net\”

2.3 抓包结果分析

捕获文件:单位抓包.pcapng

No.
Time
Source
Destination
Protocol
Info
1865 0.385441 192.168.1.* 211.*.*.* DNS Standard query A rl1.w7q.net
57392 7.188125<
赞(0)
未经允许不得转载:网硕互联帮助中心 » 灯下黑:杀软服务器倒戈,老裁缝木马DNS心跳现形记
分享到: 更多 (0)

评论 抢沙发

评论前必须登录!