Microsoft pokonał botnet z pomocą... sądu

securitystandard.pl 25 lutego 2010 13:53, securitystandard
Przedstawiciele koncernu z Redmond poinformowali, iż udało im się uzyskać sądowy nakaz zamknięcia 277 domen .com, wykorzystywanych przez operatorów botnetu Waledec do kontrolowania komputerów-zombie. Skutki tej decyzji powinniśmy odczuć lada chwila - specjaliści ds. bezpieczeństwa spodziewają się, że w ciągu kilku godzin aktywność Waledeca praktycznie zaniknie.
Microsoft zdołał w ten sposób odciąć hydrze wszystkie jej głowy - w Sieci co prawda wciąż pozostaną setki tysięcy komputerów-zombie, zainfekowanych botwormem Waledec, ale bez serwerów kontolujących będą one dla operatorów botnetu zupełnie bezużyteczne.

Waledec był w ostatnich miesiącach jednym z najaktywniejszych botnetów w Sieci - z szacunków Microsoftu wynika, że za jego pośrednictwem wysyłano nawet do 1,5 mld spamowych wiadomości dziennie. Kilka firm już wielokrotnie próbowało go unicestwić - niestety, do tej pory bez efektu. Najbliżej tego był już raz Microsoft - w kwietniu 2009 r. koncern wyposażył swoje darmowe (i dostarczane automatycznie wraz z aktualizacjami) narzędzie antywirusowe MSRT w sygnatury Waledeca. To zaowocowało co prawda znaczącym obniżeniem liczebności botnetu, jednak nie doprowadziło do jego zlikwidowania.

Dlatego też tym razem koncern z Redmond zastosował inną strategię - namierzył wszystkie serwery wykorzystywane do kontrolowania Waledeca i skierował przeciwko im operatorom pozwy sądowe. Metoda okazała się skuteczna - sąd wydał wczoraj firmie Verisign (zarządzającej domenami .com) nakaz zamknięcia wskazanych serwerów i proces ten został już uruchomiony. "Na efekty nie trzeba było długo czekać - gdy tylko VeriSign zaczął odcinać serwery, Waledec zaczął gwałtownie się kurczyć. Udało nam się w ten sposób zakłócić komunikację pomiędzy wchodzącymi w skład botnetu zombiePC, a osobami kontrolującymi całą sieć" - tłumaczą przedstawiciele Microsoftu.

Specjaliści z Redmond przyznają też, że walka nie jest jeszcze zakończona - Waledec wykorzystuje do komunikowania się komputerów technologię P2P, więc całkowite wyeliminowanie go będzie znacznie trudniejsze. Ale firma nawiązała już współpracę z innymi ekspertami ds. bezpieczeństwa i obecnie prowadzone są dodatkowe działania, których celem jest całkowite wyeliminowanie botnetu z Sieci (nie podano, o jakie dokładnie działania chodzi)

Jeff Williams, szef Microsoft Malware Protection Cente, tłumaczy też, że choć cała akcja (nazywana Operation b49) może wydawać się błyskawiczna, to tak naprawdę przygotowania do niej trwały miesiącami, podczas których specjaliści żmudnie namierzali i identyfikowali kolejne serwery kontrolne.


Komentarze (3)

  • ~enkidu
  • 2010-02-25 21:41:12

cóż. powodzenia. Twórcy malware są zawsze krok do przodu. Zamknięcie domen kontrolnych moze coś da - o ile tuż przed tym zamknięciem nie zostaną wydane polecenia aktualizacji botnetu. Na przykład do wersji wykorzystującej jedynie p2p. Jak miałaby wtedy wyglądać kontrola nad takim botnetem? Zaczynamy od tego, że część zainfekowanych (i niezaNATowanych) numerów IP znamy. Wysyłamy więc do nich polecenie "skanowania" zakresów IP odpowiednią ramką. jeżeli gdzieś istnieje wezeł botnetu - odpowie, a węzeł skanujący doda go do swojej listy. A co z zanatowanymi węzłami? wystarczy na chwilę przed wyłączeniem serwerów kontrolnych wydać polecenie skanowania obszaru / meldowania się u węzłów poza NATem. Po kilkunastu iteracjach skanowania - botnet jest odtworzony i jeszcze groźniejszy, bo każdy zainfekowany komputer może stać się serwerem kontrolnym. Mechanizm dość prosty dla nawet niezbyt rozgarniętego programisty. Na ile skuteczny? może kiedyś przetestuję w jakiejś modelowej sieci ;)

  • ~Gall Anonim
  • 2010-02-25 23:15:27

Czekam na kolejny artykuł Pana Długosza, omawiający przewagi bezpieczeństwa Windows i podający jako przykład tychże, że nikt z osób zaangażowanych w projekty Linuksowe nie walczył był do upadłego z robakiem. A, i jeszcze na plus Windy zaliczyć mozna, że parchaty botnet za dumny był, by Linuksa atakować :)

  • ~enkidu
  • 2010-02-26 00:38:07

przecież co pewien czas ktoś próbuje zrobić z linuksiarzy członkow botnetu - widać jednak do takedownu kilkunastu serwerów ten 1% użytkowników 1% komputerów starcza z nadmiarem ;)

reklama

Popularne produkty

Nokaut

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin
Polityka prywatności - Serwis zgodny z ASME
Serwisy IDG - Reklama -
© Copyright 2011 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001