Web stranice

Shadowserver preuzeti kao Mega-D Botnet Herder

NSA www.shadowserver.org HACKS ME Hacker UDP Loop Flood VECNA Scan TCP Fin

NSA www.shadowserver.org HACKS ME Hacker UDP Loop Flood VECNA Scan TCP Fin
Anonim

U tijeku je čišćenje desetaka tisuća računala zaraženih zlonamjernim softverom poznatima za izbacivanje tisuća neželjenih poruka po satu.

Inficirana računala dio su botneta pod nazivom Ozdok ili Mega-D, koji je u jednom trenutku poslao oko 4 posto svjetskih poruka neželjene pošte.

Prošlog tjedna, prodavač sigurnosne opreme FireEyela pokrenuo je pogon za demontiranje botneta. Inficirana računala primaju upute i informacije za nove neželjene kampanje putem poslužitelja za naredbu i kontrolu.

[Daljnje čitanje: Kako ukloniti zlonamjerni softver s računala sa sustavom Windows]

To je značilo da osobe koje upravljaju hakiranim računalima, poznate kao botnetovci, nisu uspjeli više ne mogu kontaktirati većinu svojih robota. Spam iz Mega-D-a gotovo se zaustavio. FireEye je također prekinuo drugi mehanizam redundancije koji su pastiri programirali u Mega-D.

Ako se zaraženi strojevi ne mogu kontaktirati s poslužiteljem za naredbu i kontrolu, programirani su algoritmom koji će generirati slučajni naziv domene i svakodnevno pokušajte kontaktirati tu domenu. Pastiri znaju što će to domena i mogu prenijeti nove upute.

Ako ti okuženi strojevi dobiju nove upute, vjerojatno znači da će FireEye izgubiti kontrolu i morati ponovo početi pokušavati zatvoriti Mega-D. FireEye je registrirao te domene kako bi spriječio botnete princeze da ponovno steknu kontrolu.

Ali FireEye je sada uručio nadzor nad tim robotima Shadowserveru, organizaciji koja vodi volontere, koja prati botnet.

Shadowserver preuzeo je administraciju "nosač", ili računalo koje koristi prilagođeni softver koji služi kao poslužitelj za nadzor i upravljanje koji će Mega-D roboti pozvati, rekao je Andre M. M. DiMino, suosnivač Shadowservera.

Shadowserver je sada u proces identifikacije pojedinih računala zaraženih Mega-D, a zatim kontaktiranje davatelja usluga za one zaražene domaćine. Cilj je da ti davatelji usluga kontaktirate vlasnike tih računala i zamolite ih da pokrenu antivirusni pregled kako bi uklonili infekciju i iskorijenili Mega-D. "Svakako je izazov za ISP-ove da rade na računalu na razini pretplatnika, a mi razumijemo to ", rekao je DiMino. "Najbolje što radimo u ovom trenutku je dobiti što preciznije u identifikaciji kako bismo im pružili ISP da im pomogne. Idealno je cilj očistiti zaraženi stroj."

Shadowserver redovito šalje besplatni popis zaraženih strojeva pružatelji usluga, ali identifikacijski strojevi nisu jednostavni. Korporativne mreže često samo pokazuju jednu vanjsku adresu IP (Internet protokola) za stotine korisnika, a ISP-ovi će dodijeliti različite IP adrese osobnim računalima kada korisnici uključe i isključe svoja računala, rekao je DiMino.

Učvršćivanje tih računala može biti spor proces, budući da se procjenjuje da je do 500.000 računala širom svijeta zaraženo Mega-D, i to nikako nije najveći botnet. Conficker, na primjer, procjenjuje se da je zarazio do 7 milijuna strojeva. Brazil ima 11,5 posto ukupnih Mega-D infekcija, a slijede Indija i Vijetnam, prema FireEyeovom blogu. DiMino je rekao da Shadowserver ima snažne veze s računalnim timovima za hitne slučajeve širom svijeta, uključujući Brazilke, koji mogu pomoći u radu s mrežnim pružateljima usluga.

Čak i ako se Mega-D ne može potpuno ubiti, "ponekad je poremećaj realniji, "Rekao je DiMino." Vidjet ćemo kakav je učinak ", rekao je. "Žiri još uvijek nije."