运行23年的P2P僵尸网络Sality遭协同瓦解:没有中心节点也能被干掉?

admin 2026-09-10 04:58:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年8月CrowdStrike联合执法机构与Shadowserver基金会利用SalityP2P僵尸网络协议不可更新、节点无认证两大结构性缺陷,以节点列表操纵加沉洞注入隔离超1.5万台感染主机并下架载荷URL,终结其23年活跃史;建议企业排查发往灯塔IP的UDP流量、监控载荷URL并用YARA规则内存扫描以清除残留感染。 综合评分: 86 文章分类: 威胁情报,恶意软件,网络安全,实战经验,安全运营


运行 23 年的 P2P 僵尸网络 Sality 遭协同瓦解:没有中心节点也能被干掉?

原创

威胁情报中心 威胁情报中心

奇安信威胁情报中心

2026年9月2日 16:13 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

僵尸网络

运行 23 年的 P2P 僵尸网络 Sality 遭协同瓦解:没有中心节点也能被干掉?

Sality 于 2003 年首次被发现,在互联网上持续活跃了二十多年,称得上是恶意软件界的”活化石”。此次瓦解行动通过 P2P 沉洞(sinkholing)隔离了全球超过 15,000 台受感染主机,让幕后的运营者彻底失去了对自己”家业”的控制权。

· 僵尸网络 · P2P sinkholing · 2026-09-02

2026 年 8 月 31 日,CrowdStrike 联合多国执法机构、Shadowserver 基金会,完成对运行 20 余年的 Sality P2P 僵尸网络协同瓦解行动。本次行动证明长期被认为难以根除的 P2P 无中心僵尸网络,依然可以通过协议层面的技术手段实现大规模隔离。本文梳理 Sality 二十余年演变,拆解 P2P 僵尸网络被瓦解的底层原理,并提供企业可直接使用的检测指标。

01 二十三年的进化史:从文件病毒到”自动化犯罪平台”

Sality 是一款针对 Windows 系统的文件感染型病毒(File Infector),主要感染 .EXE 和 .SCR 可执行文件。它最早现身于 2003 年——那是一个 Windows XP 才刚刚普及的年代。

回顾它的演进路线,大致可以分为几个阶段:

  • 2003 年:初代 Sality 以传统的文件感染方式传播,附带键盘记录、窃取注册表存储的密码和拨号上网配置等功能,窃得的数据通过电子邮件回传给攻击者。
  • 2008 年前后:引入 P2P 算法,早期的 1 号、2 号测试网络很快消亡,但验证了去中心化控制的可行性。
  • 2009—2010 年:3 号网络(V3,2009 年)和 4 号网络(V4,2010 年)相继建立,成为此后十几年间的主力。同一时期,部分变种开始集成 Rootkit 能力。
  • 2017—2018 年起:运营者逐渐放弃传统的垃圾邮件、代理服务等载荷,将重心转向加密货币窃取与挖矿,搭上了”币圈”的快车。

直到被瓦解前,V3 和 V4 两个独立的 P2P 网络仍在同时运作。两者共用同一套代码库、由同一名威胁行为者(CrowdStrike 内部追踪代号为 SALTY SPIDER)运营,但使用互不兼容的协议版本和不同的加密密钥,相当于同一个老板开的两家互不相通的”分公司”。

评论:0   参与:  0