一次看似平常的 Pastebin 监控,让安全团队撞上了一整套用 Python 写的攻击源码。这个被标记为 NULLZEREPTOOL 的框架,直接把 Telegram 机器人变成了 DDoS 远程控制台,背后还挂着一套轮换代理基础设施。 起初,研究人员只把它当成又一个低水平攻击脚本。但随着分析深入,代码里这套组合拳很快暴露出更复杂的结构——一个成熟的 DDoS 引擎,外加一系列针对无线干扰和凭证窃取的实验性模块。根据 Flare 分析师提供给 Cyber Security News 的报告,NULLZEREPTOOL 的核心更像一个 Telegram 操控的 DDoS 面板,而非传统自传播僵尸网络。 代码里一个 METHODS 字典定义了 20 种攻击模式,每种对应一个独立的工作线程函数,循环执行 HTTP GET、UDP 泛洪或混合的“combo”攻击。最激进的 combo_worker 单次循环就捆绑了 4 个 HTTP 请求、1 个 UDP 数据报和 1 次 TCP 握手,同时计算每个工作线程的延迟,以达成预定的每秒请求数目标。 顺着代码中内嵌的“NULLZEREPTOOL”标识,分析人员又找到了同一代码库的更早变体,硬编码凭据和核心逻辑一致,证实了清晰的演化脉络。后期的变体版本明显在超越纯粹的流量泛洪:加入了 WiFi 解除认证、蓝牙干扰例程,以及一个“BOTNET_HIERARCHY”结构,定义了从节点未来接收任务、报告结果的层级分工。 不过,Flare 的静态分析表明,这些新增功能目前只停留在服务端,依赖缺失的客户端组件和外部工具,意味着操纵者很可能还处在功能测试阶段,远未形成一个成熟的多功能平台。在对 shopmuabancf[.]com 和 Bloomberg 页面的实测中,控制端已经能实时显示工作线程数和请求量。 对防御者来说,真正的警讯在于一个聊天机器人、公开代理列表和几个简单的 Flask 端点,就能拼装出一张敏捷的攻击面。这种转向轻量化、聊天驱动的指挥模式,正在呼应近年来 Layer 7 攻击的新趋势,也难怪组织不能再把 Telegram 这类渠道当成无害的管理小工具。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.