iT邦幫忙

2026 iThome 鐵人賽

DAY 23
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 23 篇

Day 23:惡意程式威脅 –特洛伊木馬、後門、C2 連線

  • 分享至 

  • xImage
  •  

今天我們將探討被稱為資安「隱形特務」的特洛伊木馬、後門,以及它們賴以生存的命令與控制(Command and Control, C2)架構。

特洛伊木馬與後門

在日常討論中這兩者常被合稱為「木馬後門」,但在惡意程式分析中,它們扮演著不同的角色:

  • 特洛伊木馬:欺騙與偽裝。它本身不具備像蠕蟲(Worm)那樣自我複製擴散的能力,而是將惡意偽裝成看起來無害、合法的軟體(例如:破解軟體、PDF 檔案、軟體更新檔),目的在於誘騙使用者主動點擊執行,進而繞過使用者的戒心與端點防護。

  • 後門:隱蔽通行與繞過認證。 它是留在受害系統中的一個通道或程式碼片段,允許攻擊者繞過正常的身份驗證,隨時重新遠端存取該主機,目的在於執行任意指令、竊取資料、監控螢幕或鍵盤輸入

特洛伊木馬的偽裝

攻擊者為了讓受害者主動開啟木馬程式,使用了多種技巧:

雙重副檔名與 RLO(Right-to-Left Override)欺騙

  • 雙重副檔名: 利用Windows預設隱藏已知副檔名的特性,將檔名命名為Financial_Report.pdf.exe。使用者畫面上只看到 Financial_Report.pdf,點擊後卻執行了 .exe 執行檔。
  • RLO 控制字元: 改變文字顯示方向。例如 : 將檔名設定為 report_exe.pdf 並插入 RLO 字元,系統渲染出來會顯示為 report_fdp.exe,誘騙使用者上當。

捆綁器

攻擊者將一個真實合法的軟體與惡意腳本捆綁在一起。當使用者執行時,合法軟體正常開啟,但在使用者完全沒有察覺的情狀下,背景同時執行後門程式。

C2

當木馬成功在受害主機執行後門後,第一件事就是「打電話回家(Call Home)」,這就是 C2 連線。C2 伺服器是攻擊者控制整個殭屍網路或受害主機的核心大腦。C2連線會偽裝成正常的網路流量,經過加密包裝在標準的 HTTP GET/POST 請求中,看起來像一般的網頁瀏覽流量。利用大型CDN的特性,將HTTP Header中的Host 設定為惡意網域,TLS SNI卻填寫CDN託管的合法大公司網域,讓安全檢測設備誤以為請求是發往合法網站。

C2尋址機制演化

傳統C2使用固定IP或單一網域,一旦被資安團隊標記,封鎖IP攻擊後就失效了。現代木馬採用以下彈性機制:

  • 動態網域生成演算法(Domain Generation Algorithm,DGA):
    木馬內部內建一段演算法,每天以「當天的日期」作為種子,動態生成數百個看似亂碼的網域,攻擊者只需要註冊其中一個當天會生成的網域,木馬就能成功入侵。資安人員即使封鎖了今天的網域,明天木馬又會自動切換到全新的網域。

  • Dead Drop Resolvers(死信箱轉發):
    攻擊者將最新的C2伺服器 IP 加密後,發表在公開的社群媒體上,隨後,木馬啟動後先去抓取這些公開網頁,解密出 IP 後再發起連線,藉此繞過網域黑名單。

如何有效防禦

防禦木馬與 C2 不能只靠單點防護,需要結合端點與網路層面的縱深防禦:

  1. 網路方面:阻斷 C2 連線
  • DNS 監控與安全防護: 導入安全DNS服務(如 Cloudflare Teams / Cisco Umbrella),即時阻斷與已知 DGA 網域或惡意 IP 的連線。
  • 流量異常行為分析: 監控內網主機是否定期。例如每隔 30 秒向外網發送固定大小的 HTTPS 請求。
  1. 端點方面:阻斷執行與行為
  • 部署端點偵測與回應(EDR): 監控非預期的父子程序關聯(例如word.exe呼叫了powershell.exe或 cmd.exe),此類行為大部分為木馬攻擊。
  • 停用高風險功能: 設定 Windows 隱藏已知副檔名強制關閉。
  • 應用程式白名單: 限制僅允許執行經數位簽章(Digital Signature)認證的合法軟體。

上一篇
Day 22:惡意程式威脅----勒索軟體(Ransomware)加密機制與雙重脅迫
下一篇
Day 24:惡意程式威脅——病毒(Virus)與蠕蟲(Worm)
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言