Mapowanie złośliwej sieci

W ciągu ostatnich kilku lat cyberprzestępcy coraz bardziej skupiali się na znajdowaniu sposobów na wstrzykiwanie szkodliwego kodu do legalnych stron internetowych. Zazwyczaj robili to, osadzając kod w edytowalnej części strony i używając tego kodu do dostarczania szkodliwych treści z innej części sieci. Jednak ta aktywność może być trudna do wykrycia, ponieważ witryny coraz częściej pobierają legalną treść, taką jak reklamy, filmy lub fragmenty kodu, z witryn zewnętrznych.





Zła sieć: FireShark znajduje potencjalnie złośliwe serwery, określając, które z nich udostępniają zawartość wielu witrynom.

Teraz badacz w Websens , firma zajmująca się bezpieczeństwem z siedzibą w San Diego, opracowała sposób automatycznego monitorowania takiej złośliwej aktywności.

Przemawiając w Konferencja Bezpieczeństwa RSA W zeszłym tygodniu w San Francisco, Stephan Chenette, główny badacz bezpieczeństwa w Websense, opisał eksperymentalny system przeszukiwania sieci, identyfikujący źródło treści osadzonej na stronach internetowych i określający, czy jakikolwiek kod w witrynie działa złośliwie.



Oprogramowanie Chenette, zwane FireShark, tworzy mapę połączonych stron internetowych i podkreśla potencjalnie złośliwą zawartość. Każdego dnia oprogramowanie odwzorowuje połączenia między prawie milionem witryn internetowych a serwerami dostarczającymi treści do tych witryn.

Kiedy tworzysz wykres wielu witryn, możesz zobaczyć ich społeczności treści, mówi Chenette. Chociaż niektóre centra treści łączące różne społeczności mogą być legalne – na przykład serwery dostarczające reklamy do wielu różnych witryn – inne źródła treści mogą wskazywać, że atakujący udostępnia złośliwy kod, mówi. Według badania opublikowanego przez Websense, wykorzystanie przez cyberprzestępców legalnych witryn do rozprzestrzeniania złośliwego oprogramowania wzrosło w ciągu ostatniego roku o 225 procent.

Jednak nawet legalne centra mogą stanowić zagrożenie. Na przykład we wrześniu New York Times przyznał, że przestępcy internetowi, podszywając się pod legalnych reklamodawców, umieścili treści na swojej stronie za pośrednictwem sieci reklamowej.



Atakowanie sieci tego rodzaju może być znacznie bardziej dochodowe niż atakowanie pojedynczej witryny. Załóżmy, że bezpieczeństwo witryny jest na najwyższym poziomie. Jak złośliwy atakujący może dostać się do użytkownika? mówi Chenette. Sieć reklamowa byłaby dobrym wyborem.

Zdalne sterowanie: FireShark odkrył, że niektóre treści na stronie howtofindmyIP.com pochodzą z podejrzanych witryn hostowanych na Ukrainie.

Badacze z Websense planują wydać wtyczkę do przeglądarki Firefox, która ujawni centra treści, do których prowadzi link do witryny.



Ciekawe w tym wszystkim jest to, że atakujący używają, powiedzmy, DoubleClick jako wektora ataku, mówi Tom Pinckney, współzałożyciel firmy zajmującej się bezpieczeństwem sieci Web SiteAdvisor, która została kupiona przez McAfee w 2006 roku, a obecnie wiceprezes ds. inżynierii ds. witryna polecająca Przeczucie. W przypadku wielu ataków ktoś kupuje treść w sieci reklamowej, ale facet, który faktycznie dostarcza treść na stronie – Bóg wie, kto to jest.

SiteAdvisor oferuje wtyczkę, która zapewnia usługę podobną do tej, którą oferuje FireShark. Firma McAfee wykorzystała centrum danych pełne wirtualnych komputerów PC do trollowania sieci Web w poszukiwaniu złośliwych witryn, oceniania łączy i przesyłania unikalnych adresów e-mail, które są następnie monitorowane pod kątem spamu.

FireShark zagłębia się głębiej niż SiteAdvisor, dekodując kod HTML, JavaScript i inny kod osadzony na każdej analizowanej stronie internetowej, szukając ostatecznego źródła treści, nawet jeśli jest on wielokrotnie przekierowywany. FireShark daje głębszy obraz tego, co się dzieje, mówi Chenette.



Maxim Weinstein, dyrektor wykonawczy StopBadware , organizacja non-profit, która pomaga tworzyć listy złośliwych stron internetowych, twierdzi, że FireShark może być interesującym narzędziem dla badaczy. Twierdzi, że zastrzeżenie polega na tym, że anomalne zachowanie nie zawsze jest złośliwe. Wzory, które wyglądają źle, są często dobrymi rzeczami – po prostu anomaliami, mówi.

Śledzenie sposobu, w jaki witryny są połączone w czasie, może również pomóc w identyfikacji złośliwych zmian w witrynach, mówi Chenette. Dodaje, że wtyczka FireShark do przeglądarki może ostatecznie umożliwić użytkownikom przekazywanie informacji o odwiedzanych witrynach z powrotem do Websense.

ukryć