开源Botnet框架Byob分析

前言

Byob是一个开源的僵尸网络框架,在Github上有2k的star了,最近抽时间看了代码,分析一下。Botnet指的是,攻击者编写程序,该程序可自动在网络空间中利用漏洞控制计算机并以该计算机作为节点,继续扩散,作者可以通过Server端下发指令,控制节点,进行诸如DOS攻击等操作。

0x01 整体介绍

应急响应-僵尸网络挖矿目前出现的一些僵尸网络主要利用已知nday漏洞,我觉得僵尸网络可怕之处不在其利用漏洞的复杂性,而在于其通过网络边界进而可对内网的应用进行自动化攻击,而自动化决定漏洞的利用难度较低。常见僵尸网络利用的漏洞包括:弱口令、未授权、中间件RCE、通用框架RCE等。

Byob是一个用Python编写的僵尸网络框架,说实话我觉得python并不适合作为僵尸网络程序的编写工具,有几个原因:

1. python对各类库依赖性较强

2. python不同版本、平台上需要处理兼容性

3. 一些功能的实现可能相对其他语言简单,但是可能隐蔽性不好

针对第一个问题,byob框架采用了远程加载模块的方式进行解决,但是作为不擅长非脚本语言的我来说这个框架是一个非常好的研究对象,不管是编码风格还是一些细节处理上都值得我去分析学习一波。

0x02 结构特点

从这个框架目前的功能来看,属于一个较为优秀的C&C了,但是针对僵尸网络的自动化漏洞利用扩散上,还没有这些模块,作为一个框架,提供了大的基础。除此之外,该框架还包含了一些windows环境下的功能,包括WMI等等,整体还是有许多值得学习的地方。

0x03 Server端

Server端总共监听了三个端口,两个Webserver一个C&C控制端口。Webserver用于远程加载python模块, Webroot分别位于系统模块目录site-packages和byob的modules目录。

其他的没啥特别的,主要是看他怎么管理Session的,以及一些控制节点是怎么实现的。不细说了。

0x04 Client代码生成

Client.py是一个生成一句话回连代码的脚本。生成的代码:

可以看出,其实还是依赖远程下载执行,完整的功能代码会生成在modules/payloads/bmb.py中,这个代码又是通过modules/stagers/bmb.py进行加载。modules/payloads/bmb.py中的代码是byob/core下的loader.py/security.py/payloads.py几个组成的。用于和Server交互的代码主要位于payloads.py中。

在Loader.py中新定义了Python模块加载器,用于加载远程模块。

0x05 技巧

5.1 托管payload

使用pastebin托管payload,提高匿名性。当然还有其他的一些,

比如Dropbox等。

5.2 可扩展性

由于Byob设计之初就是作为一个僵尸网络框架,所以其扩展性非常好,方便后期对僵尸网络新增一些功能模块等,Byob通过远程加载来进行实现,而其他的非脚本性语言如何能做到不完全替换原来运行状态的情况下进行扩展也是值得借鉴。

5.3 虚拟机检测

也比较简单,通过环境变量进行检测,避免掉进了蜜罐什么的。

5.4 本地抓包

python版本地抓包

  • 发表于:
  • 原文链接https://kuaibao.qq.com/s/20181105B0QQP400?refer=cp_1026
  • 腾讯「云+社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。

扫码关注云+社区

领取腾讯云代金券

年度创作总结 领取年终奖励