mboost-dp1

remora.ca

Verdens tredjestørste botnet aflivet

- Via ZDNet - , redigeret af Pernicious

Botnettet Grum var indtil denne uge det tredjestørste i verden og stod for udsendelsen af 18 % af alle spam-emails.

Det lykkedes i denne uge de hollandske myndigheder at nedlægge to af botnettets command-and-control servere, som var placeret hos en ISP i landet. Dette var desværre ikke nok til at lukke helt ned for botnettet, da der også befandt sig en C&C-server i Panama og en i Rusland.

Med hjælp fra sikkerhedseksperter fra firmaet FireEye lykkedes det efterfølgende også at få gjort kål på C&C-serverne i Panama og Rusland samt yderligere seks nye servere i Ukraine, som folkene bag botnettet nåede at få sat op.

FireEye talsmand skrev:
I am glad to announce that, after three days of effort, the Grum botnet has finally been knocked down. All the known command and control (CnC) servers are dead, leaving their zombies orphaned

Det forventes at der efter nedtagningen af botnettet, vil kunne måles et fald i mængden af udsendt spam, selvom det formodentligt kun bliver et midlertidigt fald.





Gå til bund
Gravatar #1 - ufomekaniker2
19. jul. 2012 14:23
Hvad vil det betyde for internettet i helhed, når det botnet ikke længere er der? Er der mere frit båmdbredde til os andre, eller noget ander vi rent elektronisk vil kunne nyde godt af?
Gravatar #2 - Qw_freak
19. jul. 2012 14:33
er det så ikke et spørgsmål om tid før de får oprettet en ny C&C server?
Gravatar #3 - nomissenrojb
19. jul. 2012 14:48
^Det kan de ikke bare! Tror jeg..
De skal jo mindst have en C&C server aktiv for at give klienterne de nye adresser.
Gravatar #4 - dprocs
19. jul. 2012 14:49
Qw_freak (2) skrev:
er det så ikke et spørgsmål om tid før de får oprettet en ny C&C server?


Hvis botnettet forventer at få listen af nye C&C'er fra en C&C, så er det reelt set dødt nu...

Men hvis de har kode der fx kigger på pastebin efter C&C'er i tilfælde af manglende svar fra de andre C&C'er, så kan det godt være at botnettet bliver genoplivet...


Hvis jeg havde lavet et botnet ville jeg nok bare have brugt google.com til sekundær C&C, ved at lade klienterne lede efter en eksakt sætning.
Gravatar #5 - tormok
19. jul. 2012 14:57
Botnettet skule være helt dødt uden mulighed for genoplivning.

FireEye har postet en udførlig forklaring på hvordan botnettet virkede.

http://blog.fireeye.com/research/2012/07/killing-the-beast-part-5.html skrev:
Grum's weak points are as follows:

1. Grum has no fallback mechanism. Once the master CnCs are dead, no new connection can be made to the secondary servers. That said, bots already connected to secondary servers will be unaffected until the infected machine gets rebooted.
2. There is just a handful of master IPs hard-coded inside Grum binaries.
3. The Grum CnC mechanism depends upon the hard-coded IP addresses so we just have to deal with the data centers hosting these servers. ...
Gravatar #6 - Qw_freak
19. jul. 2012 15:13
dprocs (4) skrev:
Hvis jeg havde lavet et botnet ville jeg nok bare have brugt google.com til sekundær C&C, ved at lade klienterne lede efter en eksakt sætning.

Det var også noget i denretning jeg tænkte på...
Gravatar #7 - Qw_freak
19. jul. 2012 15:14
#5
Jamen så er de vel bare heldige at GRUM's skaber ikke har være helt så fremsynet som han kunne...
Gravatar #8 - kasperd
19. jul. 2012 15:47
dprocs (4) skrev:
Hvis jeg havde lavet et botnet ville jeg nok bare have brugt google.com til sekundær C&C, ved at lade klienterne lede efter en eksakt sætning.
Sorry

Qw_freak (7) skrev:
Jamen så er de vel bare heldige at GRUM's skaber ikke har være helt så fremsynet som han kunne...
Jeg forstår ikke hvorfor vi gang på gang hører om botnets der på denne måde bliver overtaget eller går i opløsning fordi serverne bliver afbrudt.

Det kan ikke være svært at designe et botnet så det er modstandsdygtigt overfor enkelte computere der bliver pillet af nettet. Selvom jeg ikke ved præcist hvad der skal til for at opbygge et botnet i første omgang, så kender jeg masser af metoder til at holde sammen på sådan et netværk når det først er opbygget.

Måske er det derfor de to største stadig er i live. De er måske skabt af personer som var fremsynede.
Gravatar #9 - doctorx
19. jul. 2012 20:55
kasperd (8) skrev:
Det kan ikke være svært at designe et botnet så det er modstandsdygtigt overfor enkelte computere der bliver pillet af nettet.


Iflg. Wikipedia er Conficker det største botnet i øjeblikket. Det bruger tilfældigt genererede domænenavne som C&C servere.

Nr. 2 er TDL-4, som bruger et P2P netværk kaldet Kad som C&C. Kad bruger ingen centrale servere, men man skal bare kende mindst én anden klient, for at komme på netværket. Hver klient kender så adresser på en masse andre klienter.

kasperd (8) skrev:
Måske er det derfor de to største stadig er i live. De er måske skabt af personer som var fremsynede.


Det ser sådan ud.
Gravatar #10 - kasperd
20. jul. 2012 12:01
doctorx (9) skrev:
Det bruger tilfældigt genererede domænenavne som C&C servere.
Helt tilfældige kan de ikke være. De enkelte bots er jo nødt til at sende forespørgsler på de samme domæner som bliver oprettet til serverne. De kan være psuedotilfældige baseret på tidspunktet og et seed i koden.

Den metode har været brugt i nogle botnets, men har man først fundet et eksemplar af koden, så kan man regne ud hvilke domæner den vil bruge i fremtiden. Botnets er blevet overtaget ved at registrere domænerne før botnettets bagmand.

Hvis TLD udbyderne vil hjælpe med at forhindre misbrug, så kan de undersøge om domænet bruges af et kendt botnet før de tillader registreringen at blive gennemført. Der kan selvfølgelig være legitime årsager til at man ønsker at registrere et domænenavn, som bruges af et botnet. Men en lille smule ekstra bureaukrati ville nok gavne i det tilfælde.

doctorx (9) skrev:
man skal bare kende mindst én anden klient, for at komme på netværket. Hver klient kender så adresser på en masse andre klienter.
Det er nok den metode som i sig selv giver det mest pålidelige botnet. Kombineret med andre metoder kan det blive endnu mere pålideligt.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login