文章总结: 2026年8月CrowdStrike联合执法机构与Shadowserver基金会利用SalityP2P僵尸网络协议不可更新、节点无认证两大结构性缺陷,以节点列表操纵加沉洞注入隔离超1.5万台感染主机并下架载荷URL,终结其23年活跃史;建议企业排查发往灯塔IP的UDP流量、监控载荷URL并用YARA规则内存扫描以清除残留感染。 综合评分: 86 文章分类: 威胁情报,恶意软件,网络安全,实战经验,安全运营
运行 23 年的 P2P 僵尸网络 Sality 遭协同瓦解:没有中心节点也能被干掉?
原创
威胁情报中心 威胁情报中心
奇安信威胁情报中心
2026年9月2日 16:13 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
僵尸网络
运行 23 年的 P2P 僵尸网络 Sality 遭协同瓦解:没有中心节点也能被干掉?
Sality 于 2003 年首次被发现,在互联网上持续活跃了二十多年,称得上是恶意软件界的”活化石”。此次瓦解行动通过 P2P 沉洞(sinkholing)隔离了全球超过 15,000 台受感染主机,让幕后的运营者彻底失去了对自己”家业”的控制权。
· 僵尸网络 · P2P sinkholing · 2026-09-02
2026 年 8 月 31 日,CrowdStrike 联合多国执法机构、Shadowserver 基金会,完成对运行 20 余年的 Sality P2P 僵尸网络协同瓦解行动。本次行动证明长期被认为难以根除的 P2P 无中心僵尸网络,依然可以通过协议层面的技术手段实现大规模隔离。本文梳理 Sality 二十余年演变,拆解 P2P 僵尸网络被瓦解的底层原理,并提供企业可直接使用的检测指标。
01 二十三年的进化史:从文件病毒到”自动化犯罪平台”
Sality 是一款针对 Windows 系统的文件感染型病毒(File Infector),主要感染 .EXE 和 .SCR 可执行文件。它最早现身于 2003 年——那是一个 Windows XP 才刚刚普及的年代。
回顾它的演进路线,大致可以分为几个阶段:
- 2003 年:初代 Sality 以传统的文件感染方式传播,附带键盘记录、窃取注册表存储的密码和拨号上网配置等功能,窃得的数据通过电子邮件回传给攻击者。
- 2008 年前后:引入 P2P 算法,早期的 1 号、2 号测试网络很快消亡,但验证了去中心化控制的可行性。
- 2009—2010 年:3 号网络(V3,2009 年)和 4 号网络(V4,2010 年)相继建立,成为此后十几年间的主力。同一时期,部分变种开始集成 Rootkit 能力。
- 2017—2018 年起:运营者逐渐放弃传统的垃圾邮件、代理服务等载荷,将重心转向加密货币窃取与挖矿,搭上了”币圈”的快车。
直到被瓦解前,V3 和 V4 两个独立的 P2P 网络仍在同时运作。两者共用同一套代码库、由同一名威胁行为者(CrowdStrike 内部追踪代号为 SALTY SPIDER)运营,但使用互不兼容的协议版本和不同的加密密钥,相当于同一个老板开的两家互不相通的”分公司”。
![]()
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论