Przejdź na skróty do treści. | Przejdź do nawigacji

Zapamiętaj mnie Przypomnij hasło Rejestracja
Wersja mobilna
Newsletter
Zgłoś uwagę
RSS

Bezpieczeństwo

rozwiń
Strona główna Bezpieczeństwo Artykuły Obrona przez przestępcami: Łowcy botnetów

Obroń się przed atakiem

Obrona przez przestępcami: Łowcy botnetów

Kontrolowane przez hakerów pecety-zombie stanowią obecnie najpoważniejsze zagrożenie w Sieci. Pokazujemy, w jaki sposób zwalcza się botnety oraz jak samodzielnie chronić własny komputer.

Alarm w liczącym 25 tys. serwerów centrum obliczeniowym w Karlsruhe, jednym z czterech, jakimi dysponuje 1&1 – największa firma hostingowa na świecie, od sierpnia obecna również w Polsce. Powód? W jedną z zastawionych pułapek złapał się zainfekowany komputer. Thorsten Kraft i jego koledzy z oddziału przeciwko nadużyciom firmy 1&1 szybko ustalają, że jego właściciel jest klientem firmy. Błyskawicznie informują go o zagrożeniu i uruchamiają procedury mające na celu rozwiązanie problemu. 

Tak wygląda codzienna walka z jednym z największych cyfrowych zagrożeń ostatnich lat: sieciami botów, czyli botnetami, złożonymi z zainfekowanych komputerów i zdalnie sterowanych przez hakerów. Najbardziej niebezpieczne jest to, że po zarażeniu pecet zwykłego użytkownika często przez wiele miesięcy działa bez żadnych oznak infekcji. W tym czasie samoczynnie zaraża inne maszyny, budując z nich coraz większą strukturę. Finalnie staje się ona botnetem, której haker może wydawać polecenia. Przestępcy często wykorzystują w tym celu kanały IRC (Internet Relay Chat). Zakres komend jest nieograniczony – od wysłania kilku milionów emaili ze spamem albo pytaniami służącymi do phishingu po zablokowanie rządowych serwerów za pomocą ataku typu Distributed Denial of Service. 

Do walki z hakerskimi sieciami staje międzynarodowy sojusz, w którym uczestniczą między innymi łowcy botnetów z firmy Panda Security. Na swoim koncie mają oni likwidację jednej z największych szkodliwych sieci znanej pod nazwą Mariposa. Budowę i działanie botnetów badają także analitycy firmy Kaspersky Lab, tacy jak Yury Namestnikov. Ich zadaniem jest też rozwijanie środków obrony. W Europie koordynacją wszystkich tych działań zajmuje się European Internet Services Providers Associations (ISPAs).

W celu wykrycia zainfekowanych komputerów łowcy botnetów często umieszczają w Sieci tzw. garnki z miodem. Są to komputery, na których symuluje się działanie nieaktualizowanego i niechronionego systemu operacyjnego. Dzięki temu wydają się łakomym kąskiem dla już zainfekowanych maszyn, które automatycznie rozprzestrzeniają cyfrową epidemię.

Oto jak przebiega atak botnetu
Oto jak przebiega atak botnetu

Garnek z miodem: Botnet w pułapce

W podobny sposób działają pracownicy centrum 1&1 w Karlsruhe. Gdy zainfekowany komputer-bot wpadnie w pułapkę, analitycy sprawdzają jego adres IP, godzinę zakażenia i inne szczegóły ataku. W ten sposób ustalają, czy komputer-zombie należy do jednego z klientów firmy. Jeśli tak, otrzymuje on emaila informującego o infekcji oraz instrukcję usuwania powodującego ją wirusa. W takich operacjach dane klientów są bezpieczne, ponieważ usługa ZeuS tracker, która bada przesyłane pakiety, aby wykryć centra zarządzania i kontroli bonetu, analizuje jedynie zasoby komputera przynęty. 

Ale w arsenale łowców bonetów nie brak innego oręża. Dostawcy Internetu często wykorzystują też pułapki zbierające i analizujące śmieciowe reklamy z całego świata. Jeżeli okazuje się, że niechciane emaile są wysyłane przez konkretny komputer, jego właściciel otrzymuje odpowiednią informację i – jak w poprzednim wypadku – dokładną instrukcję usunięcia kodu, który zmienił jego peceta, w posłuszną rozkazom hakera maszynę zombie. 

Aby dowiedzieć się więcej o botnetach, analitycy badają też ataki typu Distributed Denial of Service (DDoS). Polegają one na tym, że wszystkie komputery w sieci hakera jednocześnie bombardują konkretny serwer (np. należący do e-banku, aby zmusić bank do zapłacenia okupu) milionami bezsensownych zapytań, aż do jego wyłączenia z powodu przeciążenia. Przeprowadzone analizy pozwalają ustalić, ile komputerów wchodzi w skład botnetu i jakiego rodzaju wirus jest wykorzystywany do zarażania kolejnych maszyn w tej sieci. Z kolei technologia DNS Sinkhole umożliwiają łowcom określenie struktury hakerskiej sieci.

Dodaj komentarz 4 komentarze
bzz
bzz 2010.10.14 22:27
ja mam pytanie: dlaczego operatorzy sieciowi i nasi "obroncy" nie zjednocza sie i nie przekieruja lacza wira z serwerem do ich serwera jak to robia (bardzo zadko) hakerzy
po przekierowaniu komunikacji nadac kod do "updatu" ktory wylaczy/usunie wirusa, i moze jeszcze za frajer naprawi luke w systemie przy okazji
maja taki sprzet to niech wpakuja te wirusy do maszym wirtualnych, polacza z wirtualnym serwerem i sztucznie "przyspieszyc" jego dzialanie
potem wysylac do niego mnostwo przypadkowych danych i patrzec na reakcje (w takie sposob probowano zlamac zebezpieczenia systemow operacyjnych w konkursie hakerskim)
Gość IP: 178.235.30.* 2010.10.15 02:12
Zapraszam hackerów-"botneciarzy" do mojego Linuksa. :P
kofe
kofe 2010.10.15 09:46
Dr. Web CureIT pobrany ze strony Chipa jest nieaktualny, opublikowany został prawie rok temu! Wstyd droga Redakcjo, wstyd...
Gość IP: 96.44.133.* 2010.10.15 10:59
Co z tego ze masz linuxa je tez mam, tu jest problem ze uzywasz FireFoxa i jestes tak samo narazony jak uzytkownicy windows uzywajacy FF ktory jest dziurawy jak ser szwajcarski. Naprawde bezpieczniej bylo by uzywac IE bo ilosc zalatanych dziur swiadczy to tym na ile atakow narazona jest ta przegladarka, FF uchodzi za bezpieczniejsza przegladarke, bo ilosc jej uzytkowinikow jest duzo mniejsza a co za tym idzie i atakow, jestem za to przekonany ze gdyby sprawdzic ile atakow na 100 pc z ie i 100 z ff bylo pomyslnych ff mialby znacznie wyzszy wynik (ilosc infekcji). Moim zdaniem MS powinien skompilowac wersje ie dla linuxa i maca, ja chetnie bym skorzystal na pewno z wersji 9 ktora jest najszybsza przegladarka jaka uzywalem.
AUTOR: edward krzywy
DODANO: 14.10.2010
LICZBA WYŚWIETLEŃ: 2316

Co:
Gdzie:
Kraj:
praca IT Polska njobs IT praca
vacatures IT Netherlands njobs IT vacatures
arbeit IT Deutschland njobs IT arbeit
work IT United Kingdom njobs IT jobs
Lavoro IT Italia njobs IT lavoro
Emploi IT France njobs IT emploi
trabajo IT Espana njobs IT trabajo

Video
nowe filmy

CENEO Kup Najtaniej
Płyn do udrażniania głowic 250ml - wewnętrzny żółty Płyn do udrażniania głowic 250ml - wewnętrzny żółty
Dostępny w 1 sklepach
Sprawdź CENY tego produktu
Harman Kardon AVR 260 Harman Kardon AVR 260
Dostępny w 38 sklepach
Sprawdź CENY tego produktu
Sony NWz-B162B Sony NWz-B162B
Dostępny w 15 sklepach
Sprawdź CENY tego produktu
Plus Vision Ekran interaktywny UPIC 64" Plus Vision Ekran interaktywny UPIC 64"
Dostępny w 5 sklepach
Sprawdź CENY tego produktu
D-Link DHP-201 D-Link DHP-201
Dostępny w 4 sklepach
Sprawdź CENY tego produktu