Botnety, które nie umrą

W zeszłym tygodniu FBI usunęło botnet Coreflood — główną sieć komputerów zombie, które były wykorzystywane do kradzieży informacji osobistych o wartości setek tysięcy dolarów. Ale bankructwo opierało się na ważnej słabości konwencjonalnych botnetów — kontrolowaniu ich przez kilka centralnych komputerów. Zdejmij te centralne maszyny, a wyłączysz całą sieć nawet setek tysięcy zaatakowanych komputerów. Badacze ostrzegają, że ta słabość nie występuje w botnetach wykorzystujących protokoły komunikacji peer-to-peer, w których komunikaty są przekazywane z maszyny do maszyny zamiast pochodzić z centralnego polecenia.





Botnety peer-to-peer mogą stać się bardziej powszechne, jeśli skoordynowane ataki na konwencjonalne botnety będą kontynuowane. Kiedy uważają, że scentralizowane botnety mają większą tendencję do zamykania przez władze, zwrócą się do botnetów peer-to-peer, mówi Urwisko Zou , badacz bezpieczeństwa sieci na Uniwersytecie Centralnej Florydy.

Botnet to sieć komputerów, które, nieznane ich właścicielom, zostały zaatakowane przez wirusy lub robaki i mogą być kontrolowane zdalnie. Spamerzy i organizacje przestępcze używają ich do trollowania w celu uzyskania informacji o kartach kredytowych i kontach bankowych.

Niektóre już zaimplementowane botnety wykorzystywały komunikację peer-to-peer. Komputery w takiej sieci przechowują listę równorzędnych — innych komputerów w sieci — i przekazują im informacje. Gdy kontroler chce wydać polecenie do botnetu, umieszcza je w jednym lub kilku peerach i stopniowo rozprzestrzenia się w całej sieci.

Ale ten projekt jest skomplikowany do wdrożenia, a władze były w stanie infiltrować te sieci i rozpowszechniać fałszywe polecenia, pliki i informacje o peerach, przechwytując i zakłócając komunikację.

Stephan Eidenbenz z Los Alamos National Laboratory i współpracownicy zaprojektowali i przeprowadzili symulację botnetu, który mógłby okazać się znacznie bardziej odporny. Opisują to w an nadchodzący artykuł w Sieć komputerowa .

Ich hipotetyczny botnet losowo skonfigurowałby się w hierarchię, w której równorzędni użytkownicy przyjmowaliby polecenia tylko z komputerów znajdujących się wyżej w hierarchii. Każdy komputer przejęty przez osobę z zewnątrz miałby zatem mniejsze szanse na zakłócenie działania sieci. Botnet codziennie zmieniałby swoją hierarchię, więc osoby z zewnątrz miałyby niewiele czasu na wyśledzenie komputerów najwyższego poziomu, które mogłyby wyrządzić największe szkody.

Technika ta, wraz z silnym szyfrowaniem, utrudniłaby analizę i atakowanie takich botnetów. Wierzymy, że może to być całkiem skuteczne, ostrzega Eidenbenz.

Zou spodziewa się, że silniejsze botnety peer-to-peer to tylko kwestia czasu. Mówi, że gdy ktoś napisze sposoby wzmocnienia bezpieczeństwa botnetu w łatwy do zaimplementowania kod, ten rodzaj botnetu szybko się rozprzestrzeni.

Ale Brett Stone-Gross , badacz bezpieczeństwa komputerowego z UC Santa Barbara, uważa, że ​​nawet po wprowadzeniu ulepszeń botnety peer-to-peer pozostaną zbyt skomplikowane i podatne na przejęcie. Poza tym, mówi, konwencjonalne botnety są bardzo trudne do zwalczenia. [Tradycyjne] botnety są nadal najskuteczniejsze, mówi. Są łatwe w konfiguracji. Tak naprawdę sprowadza się to do prostoty kontra złożoności. Nawet jeśli usuniesz serwer WWW, pojawią się one w innym miejscu. Zobaczysz to dzięki Coreflood. Będzie z powrotem online za kilka tygodni.

ukryć