什么是僵尸网络?被入侵的主机如何将您的 IP 地址空间变成攻击基础设施

僵尸网络(Botnet)是由一组遭到入侵的计算机或设备组成的网络,这些设备运行恶意软件,使单一操作者能够远程控制所有设备。 每一台被感染的设备都称为一个“Bot”,控制这些设备的人通常称为“Bot Herder”,而用于发送指令的通信渠道则称为命令与控制(Command and Control,C2)。这些设备共同组成一个分布式平台,可以按照操作者的意图针对任何目标发起活动。
Table of Contents
人们通常从攻击目标的角度理解僵尸网络,例如网站被攻击至离线、账户资金被盗,或邮箱被大量垃圾邮件淹没。但每一个僵尸网络事件中,其实还存在第二类受害者,而这正是本文重点关注的对象:那些其地址空间中运行着僵尸网络节点的网络运营商。当您 IP 地址上的设备遭到入侵时,攻击者利用的不只是别人的计算资源,他们同时也在消耗您的 IP 地址信誉。垃圾邮件、扫描流量以及攻击流量都会从您的地址发出,被归因到您的地址,并因此产生封锁名单记录和滥用报告。即使设备上的恶意软件后来已经被清除,这些负面记录仍可能继续跟随您的 IP 地址。
正是这种不对称性,使得僵尸网络不仅仅是安全团队需要关注的问题,任何负责管理公共 IPv4 地址空间的人都应该了解它。本文将介绍什么是僵尸网络以及它如何运作,为什么僵尸网络会在整个地址范围层面损害 IP 地址信誉,而不仅仅影响单个地址;为什么僵尸网络流量特别难以准确归因;如何识别自己地址空间中已经遭到入侵的主机;以及当相关地址空间属于租赁 IPv4 时,地址持有方与实际使用方之间的责任应如何划分。
什么是僵尸网络
僵尸网络(Botnet)是由一组连接互联网并感染恶意软件的设备组成的网络,这些设备因此受到同一个操作者的协调远程控制。 从设备所有者的角度来看,这些设备通常仍然能够正常运行,而这恰恰是恶意软件设计的目标——如果一个 Bot 很明显地暴露自己,它通常很快就会被发现并清除。
理解僵尸网络主要需要掌握三个术语:
- Bot。 一台已经遭到入侵并运行恶意软件的设备。它可以是一台服务器、桌面电脑、路由器、摄像头,或任何具备足够能力、能够被攻击者利用的联网设备。
- Bot Herder(或 Bot Master)。 控制整个僵尸网络,并决定这些受感染设备执行什么任务的操作者。
- 命令与控制(Command and Control,C2)。 用于将指令发送给 Bot,并把执行结果返回给操作者的通信渠道。正是 C2 将一群彼此无关、分散在不同地方的受感染设备变成一个能够协调行动的系统如果没有C2,它们就只是各自独立遭到入侵的设备。
僵尸网络的规模差异非常大。有些僵尸网络只有几百台设备,而已有记录的案例规模可以达到数十万台甚至更多。真正让僵尸网络危险的,并不是单个 Bot 本身有多强大,而是它们集合起来的力量:成千上万台分布在不同地理位置、属于不同网络的设备,可以同时协调执行相同任务。
僵尸网络是如何运作的?
僵尸网络的运作通常分为三个阶段:感染、控制和协同行动。
- 感染。 恶意软件进入设备并完成安装,通常会被设计成在设备重启后仍然持续存在,同时尽量避免产生设备所有者能够察觉的明显异常。现代僵尸网络恶意软件往往不会一次性安装完整功能,而是会随着时间推移逐步下载和安装额外组件。
- 控制。 受感染的设备会主动连接命令与控制(C2)基础设施,完成注册并等待指令。这种定期“回连”行为——持续、具有固定模式地与外部基础设施通信——是较为可靠的检测信号之一,因为这些通信并不是设备所有者主动要求设备进行的。
- 协同行动。 操作者发出指令后,部分或全部 Bot 会同时执行任务,例如向目标发送大量流量、发送垃圾邮件、中继连接、扫描地址范围,或收集数据。同一个僵尸网络也可以在不同时间被重新用于不同类型的活动。
本文后续内容中,有一个结构性特点非常重要:真正执行这些活动的是 Bot,因此流量携带的是这些受感染设备的 IP 地址,而不是操作者本人的地址。 Bot Herder 本人可能位于任何地方;攻击目标和各种地址信誉系统真正看到的,是某个合法网络中一台受感染设备的地址。这正是僵尸网络架构设计的核心目的之一,也是为什么托管这些 Bot 的地址空间运营方最终会承担相应后果。
设备如何被招募
设备加入僵尸网络,通常都是通过那些会导致其他类型系统入侵的常见弱点;了解这些常见途径,才有可能真正做好预防。 从安全意识层面来看,最常见的途径包括:-
- 未修补的漏洞。 攻击者利用操作系统、应用程序以及面向网络服务中的已知漏洞。长期缺乏维护的系统在僵尸网络中出现的比例明显更高,原因也很直接。
-
- 暴露服务上的弱密码或默认凭据。 针对直接暴露在互联网中的登录接口——例如 SSH、RDP、管理面板等——进行自动化尝试,在凭据过弱、重复使用或仍保留默认设置时,经常能够成功。
-
- 网络钓鱼和恶意附件。 这是最传统的面向用户攻击方式,通过电子邮件中的链接或文件传播恶意软件。
-
- 路过式下载(Drive-by Downloads)。 用户在没有主动执行明显操作的情况下,通过遭入侵或恶意网站被安装恶意软件。
-
- 使用默认设置的 IoT 和嵌入式设备。 摄像头、路由器及类似设备往往出厂时带有默认凭据,而且很少得到更新,因此已经成为僵尸网络的重要设备来源。这类设备数量庞大、长期在线,而且通常缺乏持续监控。
僵尸网络有什么用途?
僵尸网络(Botnet)是一种通用型攻击基础设施,因此同一个僵尸网络可以被出租,用于完全不同类型的攻击活动。 主要用途包括:-
- DDoS 攻击。 这是最广为人知的用途:数千个 Bot 同时向同一个目标发送流量。正是这种分布式特性,使得攻击很难仅通过来源进行过滤,也直接影响了我们在 DDoS 缓解 指南中所介绍的防御方式。
-
- 垃圾邮件分发。 利用大量受感染主机发送未经请求的电子邮件,而不是从容易识别的集中式基础设施发送——从历史上看,这一直是僵尸网络使用量最大的用途之一。
-
- 凭据和数据窃取。 从受感染设备中收集密码、财务信息以及其他数据。
-
- 分布式凭据攻击。 将登录尝试分散到大量 Bot 上,使每一个单独来源的尝试数量都低于检测阈值。
-
- 扫描和侦察。 系统性探测不同 IP 地址范围,以寻找更多存在漏洞的主机——既可以用于扩大僵尸网络规模,也可以建立潜在攻击目标列表。
-
- 代理中继。 利用遭入侵的主机转发操作者自己的流量,将真实来源隐藏在合法设备的 IP 地址之后。
-
- 点击欺诈和加密货币挖矿。 将僵尸网络的总体规模变现——例如制造虚假的广告点击流量,或者在设备所有者毫不知情的情况下,利用大量受感染设备的整体计算能力进行加密货币挖矿。
为什么僵尸网络会损害您的 IP 信誉
来自您地址空间的僵尸网络活动,会被归因到您的地址空间,而由此产生的信誉损害通常影响的是整个地址范围,而不仅仅是某一个受感染的 IP 地址。 这正是由网络运营商而不是攻击目标承担的成本,而且这种影响往往会持续到感染事件结束之后。
这个机制主要包括三个部分:
第一,归因会跟随 IP 地址。 当某个 Bot 发送垃圾邮件或攻击目标时,接收方看到的是一个属于您地址空间的源 IP 地址。封锁名单运营商、信誉系统和邮件服务提供商会把相关行为记录在这个地址名下,而滥用报告则会发送到该地址块所登记的 abuse contact。这个流程在我们的 网络滥用与滥用报告处理 指南中有更详细的说明。在整个过程中,没有任何机制会直接识别真正的僵尸网络操作者;最终被记录下来的,是 IP 地址本身。
第二,规避检测的策略会把损害扩散到整个地址范围。 僵尸网络操作者通常会故意压低每台主机的活动量,以避免超过检测阈值——例如让更多受感染主机分别发送较少量的垃圾邮件,而不是让少数主机集中发送大量邮件。针对垃圾邮件僵尸网络的研究已经记录了这种做法:通过降低每台受感染主机的发送量,来专门规避反垃圾邮件系统的检测。对网络运营商而言,这意味着僵尸网络滥用往往会轻度影响大量地址,而不是严重影响单一地址,因此一次入侵事件就可能降低整个邻近地址范围的信誉——甚至包括那些从未真正遭到感染的地址。
第三,地址信誉恢复得很慢。 清理受感染设备只能停止新的恶意流量,却不会自动清除已经形成的负面记录。封锁名单记录通常需要主动申请移除,信誉评分也需要时间逐步恢复,而受影响地址的邮件送达能力即使在完成整改之后,仍可能继续受到影响——这些机制在我们的 IP 地址信誉 指南中有进一步说明。
实际可以这样理解:一台遭到入侵的主机,可能只是一个以小时计算的安全事件;但它造成的地址信誉损害,却可能持续数周甚至数月,而且影响的是您所有服务都依赖的 IP 地址资产。
为什么僵尸网络流量难以归因
现代网络地址机制中的若干特性,使僵尸网络活动异常难以追溯到具体设备,这也同时增加了防御和争议处理的难度。
动态地址变化。 使用消费级网络连接的受感染主机,会随着 ISP 不断重新分配地址而频繁更换 IP。针对 Torpig 僵尸网络的一项经典学术研究发现,这种现象非常明显:受感染主机几乎每次连接时都会使用新的地址,其中一台主机在十天内被观察到更换地址多达 694 次——而且同一台设备还曾出现在同一个自治系统内不同的 /16 子网中。其结果是,仅根据 IP 地址数量统计会严重高估僵尸网络的实际规模,而且“昨天出现恶意行为的那个地址”今天可能已经属于完全不同的用户。
共享地址。 当运营商把大量用户放在同一个公共地址之后时,也就是许多移动网络和宽带服务商采用的 CGNAT 架构,只要其中一台设备遭到感染,就可能导致整个共享公共地址被标记,从而影响位于该地址之后的所有合法用户。从外部来看,几乎无法直接把相关流量准确归因到某一台具体设备。
故意隐藏真实来源。 Bot 本身就是被当作中继使用的,这样操作者自己的流量就会看起来像是来自某台受感染的主机。除此之外,攻击者还可能完全伪造源地址,正如我们在 IP 欺骗 指南中所说明的那样。在这种情况下,您的地址甚至可能出现在某些攻击流量中,而这些流量实际上从未经过您的网络。
对于网络运营商而言,这意味着:地址被标记,并不能自动证明本地网络确实存在受感染设备;同样,即使您的网络实际没有问题,也不代表信誉系统一定会认定您没有责任。这两个方向都需要证据支持——因此,保留流量记录不仅对调查事件重要,对于证明并保护自己的地址空间同样重要。
网络主机被入侵的迹象
遭到入侵的主机通常会通过出站行为暴露自身,而不是通过设备本身可见的异常表现。 值得关注的信号包括:-
- 无法解释的出站流量增加。 持续出现与系统正常用途不符的出站活动——尤其是在平时流量模式较为固定、可预测的服务器上。
-
- 异常的邮件发送量。 原本不应该发送邮件的主机开始出现出站 SMTP 流量,或者本来会发送邮件的系统突然出现明显的发送量增长。
-
- 出站扫描。 您的 IP 地址开始探测大量外部主机或广泛的地址范围——这是系统遭入侵或被滥用的强烈信号。
-
- 持续以固定模式连接陌生的外部基础设施。 C2 通信中的定期回连行为通常具有规律性和明显的机器化特征,与正常用户流量不同。
-
- 滥用报告。 这往往是网络运营商收到的第一份异常通知,因此一个真正有人监控且能够正常工作的 abuse contact,不仅是行政责任,也是一种重要的检测机制。
-
- 出现在封锁名单中。 如果发现您的 IP 地址被列入封锁名单,尤其是在没有明显原因的情况下,应优先调查是否存在系统遭入侵的问题,而不是直接假设这是误报。
-
- 系统资源异常。 无法解释的 CPU 使用率上升,可能意味着系统正在运行加密货币挖矿组件,而这类恶意负载之所以较容易被发现,正是因为它们通常会明显消耗系统资源。
僵尸网络与租用IPv4:共同责任
僵尸网络感染,是租赁地址空间中固有协调问题最常见的现实触发因素之一:滥用报告会发送给地址持有方,但只有实际使用方能够清理受感染设备。 这种责任划分是结构性的。承租方控制实际系统,因此只有他们能够隔离并修复受感染主机;而注册记录中显示的是地址持有方的 abuse contact,因此报告会发送给持有方——同时,在问题尚未解决期间,被持续消耗的也是其地址块的信誉。任何一方都无法单独完成整个响应流程。 在实际操作中,双方各自应承担以下责任:-
- 承租方应保护自己的系统、监控出站流量、及时处理转发过来的滥用报告,并认识到受损的是一项共享资产——也就是附着在这些 IP 地址上的信誉,而这些地址之后仍会继续被使用。
-
- 地址持有方或出租方应维护一个有人持续监控的 abuse contact,快速且清晰地转发报告,持续监控地址空间的信誉,并在整改迟迟没有发生时启动升级处理。
防止您的系统加入僵尸网络
能够防止系统成为僵尸网络一部分的措施并不新奇,但都已经非常成熟且有效:-
- 及时修补漏洞。 面向互联网的服务中那些已知但尚未修补的漏洞,一直都是最常被利用的入侵途径之一。
-
- 淘汰弱密码和默认凭据。 尤其是任何直接暴露在互联网中的设备,以及那些部署后仍经常保留默认设置的嵌入式设备和 IoT 设备。
-
- 限制暴露的管理接口。 如果可以使用 allowlist、VPN 或堡垒机等方式,SSH、RDP 和管理面板就不应直接对整个互联网开放。
-
- 过滤出站源地址。 确保离开您网络的流量只携带您合法持有的地址,可以防止遭到入侵的主机以您的名义发送伪造源地址流量。
-
- 设置出站速率限制。 对出站邮件和连接速率进行限制,可以在 Bot 被发现之前限制其造成的损害范围,把一次可能造成严重后果的系统入侵控制在较小范围内。
-
- 监控出站流量。 这是最有价值的单项措施之一,因为它能够帮助您在滥用报告到达之前发现系统已经遭到入侵。
- 审计暴露在公网的服务。 清楚掌握您的地址空间中哪些服务可以从互联网访问,并关闭所有没有必要对外开放的服务。
实用清单
- 监控出站流量,关注流量异常、异常邮件发送,以及来自您地址空间的扫描行为。
- 及时为面向互联网的系统安装补丁,并建立明确的更新流程,而不是临时处理。
- 淘汰默认密码和弱密码,尤其是在暴露于公网的设备和嵌入式设备上。
- 限制管理接口的访问范围,不要将其直接暴露在公共互联网中。
- 实施出站源地址过滤以及出站速率限制。
- 维护一个有人持续监控的 abuse contact——它往往是您收到系统遭入侵通知的第一个渠道。
- 持续监控您地址空间的信誉,包括目前使用量不高的地址范围。
- 保留足够的流量记录,以确认哪些流量来自您的网络,哪些并非来自您的网络。
- 建立明确的事件响应流程:隔离受影响系统、完成整改、查找入侵入口、回应滥用报告,并在必要时申请从封锁名单中移除。
- 对于租赁的地址空间,应以书面方式明确滥用报告如何转交,以及由谁负责回应和处理。
- 任何事件结束后,都应检查周边地址是否受到信誉影响,以及是否还存在其他遭入侵的系统。
最后想说的话
僵尸网络(Botnet)是由一组遭到入侵的设备组成的网络,这些设备受到同一操作者的远程控制,并通过命令与控制(Command and Control,C2)基础设施进行协调,可被用于 DDoS 攻击、垃圾邮件发送、凭据窃取、扫描、代理转发、欺诈以及加密货币挖矿等活动。有些僵尸网络甚至会被出租给其他人,让他们无需自行搭建基础设施,也能获得发动攻击的能力。设备通常会因为未修补的漏洞、暴露服务上的弱密码、网络钓鱼、恶意网页下载,以及长期未维护的 IoT 默认配置而被纳入僵尸网络,而相关恶意软件通常会被设计成长期驻留,同时尽量不让设备所有者察觉明显异常。
对于任何运营公共 IPv4 地址空间的人来说,真正重要的是改变看待问题的角度:僵尸网络实际上有两个受害者——一个是被攻击的目标,另一个则是攻击流量所使用地址所属的网络。僵尸网络流量会携带您的 IP 地址,因此负面记录也会累积到您的地址信誉上。由于操作者往往会故意把活动分散到大量主机上,以降低被发现的可能性,信誉损害通常不会只停留在单个地址,而可能扩展到整个地址范围;与此同时,动态地址变化和运营商共享地址也会让准确归因变得更加困难。
相应的防御措施也很明确:持续监控出站流量,及时修补对外暴露的系统并使用安全的凭据,对离开网络的流量实施源地址过滤和速率限制,维护一个真正有人监控的 abuse contact,并在问题发生时快速响应。做好这些,一次系统入侵就只是一次可以控制的安全事件;如果长期忽视,它就可能演变成持续性的地址信誉成本,并最终影响依赖这些 IPv4 地址运行的所有服务。
常见问题解答
What is a Botnet in simple terms?
A botnet is a group of computers or devices infected with malware that lets one attacker control them all at once. The owners usually have no idea, and the attacker uses the combined machines to send spam, launch attacks, steal data, or relay traffic.
What is a bot herder?
A bot herder, also called a bot master, is the person or group controlling a botnet. They issue instructions to the infected machines through command-and-control infrastructure and decide what the botnet is used for — or rent that capability out to others.
Are botnets and brute-force attacks the same thing?
No. A brute-force attack is a method — systematically trying credentials until one works. A botnet is infrastructure — a network of compromised machines. They overlap because botnets are often used to run distributed credential attacks, and because successful credential guessing is one way machines get recruited into botnets, but neither requires the other..
What are botnets used for?
DDoS attacks, spam distribution, credential and data theft, distributed login attacks, scanning for further vulnerable hosts, relaying traffic to conceal the attacker’s origin, click fraud, and cryptomining. Access to botnets is also commonly rented out to other criminals.
Does botnet activity affect my IP reputation?
Significantly. Traffic from compromised hosts is attributed to your addresses, producing blocklist entries and abuse reports. Because operators spread activity thinly across many hosts to evade detection, the damage often affects surrounding addresses too, and reputation recovers far more slowly than the infection takes to clean.
Can leased IP addresses be affected by botnet activity?
Yes, and it creates a coordination problem: abuse reports reach the registered holder’s abuse contact, while only the lessee can isolate and clean the infected machine. The lease should define how reports are relayed, who responds, escalation terms, and whether the lessor assists with delisting.
How do I recover IP reputation after botnet abuse?
Fix the underlying compromise first, since delisting generally requires demonstrating the issue is resolved. Then respond to any outstanding abuse reports, work through the removal processes of the blocklists involved, check surrounding addresses for impact, and allow time reputation rebuilds gradually rather than immediately.


