211service.com
Łamanie kodu botnetu
Sieci zhakowanych komputerów kontrolowane przez centralny serwer, lepiej znane jako botnety, to szwajcarski scyzoryk narzędzi dla przestępców internetowych. Hakerzy mogą używać tych dokooptowanych systemów do rozsyłania spamu, hostowania złośliwego kodu, ukrywania swoich śladów w Internecie lub zalania sieci firmowej w celu odcięcia jej dostępu do sieci.
Za każdym razem, gdy pojawia się nowy botnet, badacze ścigają się, aby przeprowadzić inżynierię wsteczną oprogramowania, które instaluje na komputerze ofiary, oraz odszyfrować sposób, w jaki każdy bot komunikuje się z serwerem kontrolującym. Ponieważ te komunikaty są często szyfrowane, takie analizy mogą zająć tygodnie lub miesiące. Teraz naukowcy z Uniwersytetu Kalifornijskiego w Berkeley i Uniwersytetu Carnegie Mellon opracowali sposób na automatyczną inżynierię wsteczną komunikacji między skompromitowanymi komputerami a ich serwerami kontrolującymi.
W artykule, który zostanie zaprezentowany w tym tygodniu w Association for Computing Machinery’s Konferencja na temat bezpieczeństwa komputerów i komunikacji , naukowcy pokazują, jak automatyczna inżynieria wsteczna może rozszyfrować strukturę i cel komunikacji między serwerem dowodzenia i kontroli a jego botami.
Protokół komunikacyjny botnetu jest rdzeniem botnetu, mówi Juan Caballero, doktorant związany zarówno z University of California w Berkeley, jak i Carnegie Mellon University oraz główny autor artykułu. W ten sposób atakujący wysyła polecenia do botnetu.
Kiedy badacze wcześniej próbowali automatycznie analizować protokoły komunikacyjne botnetu, skupili się na odszyfrowaniu poleceń otrzymywanych przez klienta. Jednak Caballero, wraz z adiunktem UC Berkeley Dawn Song i dwoma innymi kolegami, opracował technikę, która tłumaczy zarówno polecenia otrzymywane przez klienta, jak i wysyłane przez niego odpowiedzi.
Następnie badacze uruchomili kod botnetu na maszynie wirtualnej i przeanalizowali ruch informacji do i z rejestrów komputera – komponentów pamięci w procesorze maszyny – zanim został zaszyfrowany. Obserwowanie zmian w rejestrach pamięci – naukowcy nazywają to dekonstrukcją bufora – pozwoliło im wyprowadzić strukturę komunikacji botnetu i wywnioskować funkcję różnych komponentów każdego polecenia.
Jest to istotne w przypadku złośliwego oprogramowania, ponieważ zazwyczaj nie mamy pliku wykonywalnego dla serwera dowodzenia i kontroli botnetu, powiedział Paolo Milani, badacz z tytułem doktora w Secure System Lab w Wiedeńskim Instytucie Technologii i autor wcześniejszego artykułu w sprawie automatycznej analizy protokołu. Tak więc przy poprzednich technikach nie bylibyśmy w stanie automatycznie odtworzyć strony klienckiej protokołu.
Badacze wbudowali powstałą technikę w narzędzie o nazwie Dispatcher, aby analizować komunikację w sieci botnet, a nawet wprowadzać nowe informacje do strumienia komunikacyjnego. Badacze przetestowali to podejście na złożonym botnecie znanym jako MegaD, który trafił na pierwsze strony gazet na początku 2008 roku, kiedy firmy zajmujące się bezpieczeństwem zauważyły, że odpowiada on za prawie jedną trzecią ruchu spamowego na całym świecie.
Naukowcy przeanalizowali 15 wiadomości, które zebrali, monitorując bota MegaD: siedem poleceń wysłanych z serwerów kontrolnych i osiem odpowiedzi od bota. Narzędzie Dispatcher przeanalizowało bota podczas działania na maszynie wirtualnej i automatycznie wykryło punkt, w którym program odszyfrował polecenia, ale jeszcze nie zaszyfrował odpowiedzi.
Administratorzy sieci mogą również użyć narzędzia Dispatcher do infiltracji botnetu. Klienci MegaD zazwyczaj sprawdzają, czy mogą wysyłać e-maile, aby stać się przydatnym trybikiem w kampanii spamowej. Ponieważ jednak badacze blokują cały wychodzący ruch pocztowy, klient zwykle wysyła wiadomość do serwera kontrolującego, informując, że jego test poczty nie powiódł się. Jednak naukowcy zmodyfikowali wiadomość na trasie, w odpowiedzi podając kod pomyślnego testu spamowania.
Normalnie wysłałby wiadomość, że nie może spamować, mówi Caballero z UC Berkeley. [Zamiast tego] otrzymaliśmy szablon spamu, dzięki czemu mogliśmy zobaczyć, jaki rodzaj spamu zostanie wysłany.
Narzędzia takie jak Dispatcher mogą rozszerzyć obecnie niewielką liczbę badaczy, którzy regularnie przeprowadzają inżynierię wsteczną botnetów, mówi Joe Stewart, starszy badacz ds. bezpieczeństwa w SecureWorks , firma zajmująca się bezpieczeństwem sieci. Rozwiąże problem, który ma świat – posiada wystarczającą liczbę ludzi do analizowania botnetów, mówi. Tylko tak wiele osób może wykonywać inżynierię wsteczną w botnetach. Masz kadrę entuzjastów, którzy mogliby to wykorzystać, aby im pomóc.
Stewart dodaje jednak, że doświadczeni badacze nie potrzebują jeszcze takich zautomatyzowanych narzędzi do analizy większości złośliwego oprogramowania. Podczas gdy bardziej skomplikowane botnety mogą potrzebować tygodni, aby przeprowadzić inżynierię wsteczną, zwykłe złośliwe oprogramowanie, z którym spotyka się większość firm i organizacji, nie stanowi żadnego problemu. Ponad 90 procent wszystkich botnetów wykorzystuje łatwe do złamania szyfrowanie w celu ochrony komunikacji, dzięki czemu techniki ręczne są stosunkowo łatwe i szybkie.
Nie każdy (botmistrz) potrzebuje szyfrowania typu MegaD, mówi Stewart. Po prostu uważam, że nie jest to warte ich czasu, nie z takim wpływem, jaki teraz wywieramy na nich, który jest minimalny.
Jednak botnety będą nadal ewoluować, mówi Song UC Berkeley. Programy botnetowe stają się coraz bardziej skomplikowane, mówi. Używają różnych technik zaciemniania i tak dalej. Może więc ręczna analiza może na razie zadziałać, ale w przyszłości będziemy potrzebować lepszych narzędzi.