Бұзылған құрылғылар желісі: Ботнеттер және қауіптері
Botnet
Ботнет – интернетке қосылған құрылғылардың қауіпті желісі. DDoS шабуылдары, деректерді ұрлау, спам жіберу үшін қолданылады. Қорғалу жолдары туралы біліңіз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Интернетке қосылған, үшінші тараптың бақылауындағы бұзылған құрылғылар жиынтығы.
Collection of compromised internet connected devices controlled by a third party
Ботнет – интернетке қосылған құрылғылардың тобы, олардың әрқайсысында бір немесе бірнеше бот орнатылған. Ботнеттерді Distributed Denial of Service (DDoS) шабуылдарын жүзеге асыру, деректерді ұрлау, спам жіберу және шабуылшыға құрылғы мен оның интернет қосылысына қол жеткізу үшін пайдалануға болады. Иесі ботнетті басқару және бақылау (C&C) бағдарламалық қамтамасы арқылы басқара алады. "Ботнет" сөзі "робот" және "желі" сөздерінің қосылуынан пайда болған. Бұл термин көбінесе теріс немесе қастандық мағынасында қолданылады.
A botnet is a group of Internet connected devices, each of which runs one or more bots. Botnets can be used to perform Distributed Denial of Service (DDoS) attacks, steal data, send spam, and allow the attacker to access the device and its connection. The owner can control the botnet using command and control (C&C) software. The word "botnet" is a portmanteau of the words "robot" and "network". The term is usually used with a negative or malicious connotation.
Шолу
Ботнет – қауіпсіздігі бұзылған және үшінші тарапқа бақылауы берілген компьютерлер, смартфондар немесе заттар интернеті (IoT) құрылғылары сияқты интернетке қосылған құрылғылардың логикалық жиынтығы. Әрбір бұзылған құрылғы, "бот" деп аталады, және ол құрылғыға зиянды бағдарламалық жасақтама (қатерлі бағдарламалық жасақтама) таратылу арқылы енген кезде құрылады. Ботнетті басқарушы IRC және Hypertext Transfer Protocol (HTTP) сияқты стандартталған желілік протоколдар арқылы құрылған байланыс арналары арқылы осы бұзылған компьютерлердің қызметін басқара алады. Ботнеттер кіберқылмыскерлерге әртүрлі мақсаттар үшін, соның ішінде ботер/стрессерлік қызметтер ретінде жалданады.
A botnet is a logical collection of Internet connected devices, such as computers, smartphones or Internet of things (IoT) devices whose security have been breached and control ceded to a third party. Each compromised device, known as a "bot," is created when a device is penetrated by software from a malware (malicious software) distribution. The controller of a botnet is able to direct the activities of these compromised computers through communication channels formed by standards based network protocols, such as IRC and Hypertext Transfer Protocol (HTTP). Botnets are increasingly rented out by cyber criminals as commodities for a variety of purposes, including as booter/stresser services.
Сәулет
Ботнет архитектурасы анықталудан және жойылмас үшін уақыт өте келе өзгеріп дамыды. Дәстүрлі түрде бот бағдарламалары клиенттер ретінде құрастырылады және қолданыстағы серверлер арқылы байланыс жасайды. Бұл бот-тәлімгерге (бот-желінің басқарушысы) барлық басқаруды қашықтан орындауға мүмкіндік береді, бұл трафикті жасырады. Көбінесе, мұндай ботнеттер Интернет-релелік байланыс желілері, домендер немесе веб-сайттар арқылы жұмыс істейді. Жұқтырылған клиенттер алдын ала белгіленген мекенжайға кіріп, серверден келетін командаларды күтеді. Бот-тәлімгер серверге командалар жібереді, ол оларды клиенттерге жеткізеді. Клиенттер командаларды орындайды және нәтижелерін бот-тәлімгерге қайтарады. IRC ботнеттерінің жағдайында, жұқтырылған клиенттер жұқтырылған IRC серверіне қосылып, бот-тәлімгер бұрыннан белгілеген басқару және бақылау (C&C) арнасына қосылады. Бот-тәлімгер IRC сервері арқылы арнаға командалар жібереді. Әрбір клиент командаларды алып, орындайды. Клиенттер өз әрекеттерінің нәтижелерін IRC арнасына жіберілген хабарламалар арқылы қайтарады.
Botnet architecture has evolved over time in an effort to evade detection and disruption. Traditionally, bot programs are constructed as clients which communicate via existing servers. This allows the bot herder (the controller of the botnet) to perform all control from a remote location, which obfuscates the traffic. Typically, these botnets operate through Internet Relay Chat networks, domains, or websites. Infected clients access a predetermined location and await incoming commands from the server. The bot herder sends commands to the server, which relays them to the clients. Clients execute the commands and report their results back to the bot herder. In the case of IRC botnets, infected clients connect to an infected IRC server and join a channel pre designated for C&C by the bot herder. The bot herder sends commands to the channel via the IRC server. Each client retrieves the commands and executes them. Clients send messages back to the IRC channel with the results of their actions.
Теңестіргіш-теңестіргіш
IRC ботнеттерін анықтау және жою әрекеттеріне жауап ретінде бот-төлеушілер зиянды бағдарламаларды өзара желілерге орналатуды бастады. Бұл боттар цифрлық қолтаңбаларды пайдаланады, сондықтан ботнетті тек жеке кілтке қол жеткізген адам ғана басқара алады, мысалы Gameover ZeuS және ZeroAccess ботнеттерінде. Жаңа ботнеттер толығымен P2P желілерінде жұмыс істейді. Орталық сервермен байланысудың орнына, P2P боттары командаларды тарату сервері және командаларды қабылдайтын клиент ретінде қызмет етеді. Бұл орталықтандырылған ботнеттердегідей, жалғыз сәтсіздік нүктесінің болуын болдырмайды. Басқа зарарланған машиналарды табу үшін P2P боттары басқа зарарланған машинаны анықтағанға дейін кездейсоқ IP-адрестерді жасырын түрде тексеріп шығады. Байланысқа түскен бот өзінің бағдарламалық қамтамасының нұсқасы және белгілі боттардың тізімі сияқты ақпаратпен жауап береді. Егер боттардың бірінің нұсқасы екіншісінен төмен болса, олар жаңарту үшін файл алмасуды бастайды.
In response to efforts to detect and decapitate IRC botnets, bot herders have begun deploying malware on peer to peer networks. These bots may use digital signatures so that only someone with access to the private key can control the botnet, such as in Gameover ZeuS and the ZeroAccess botnet. Newer botnets fully operate over P2P networks. Rather than communicate with a centralized server, P2P bots perform as both a command distribution server and a client which receives commands. This avoids having any single point of failure, which is an issue for centralized botnets. In order to find other infected machines, P2P bots discreetly probe random IP addresses until they identify another infected machine. The contacted bot replies with information such as its software version and list of known bots. If one of the bots' version is lower than the other, they will initiate a file transfer to update.
Зомбилік компьютер
Компьютерлік ғылымда зомби-компьютер – хакер, компьютерлік вирус немесе трояндық бағдарлама арқылы бұзылған және қашықтан басқару арқылы зиянды міндеттерді орындау үшін пайдаланылатын, интернетке қосылған компьютер. Зомби-компьютерлердің ботнеттері көбінесе электрондық пошта спамын тарату және қызмет көрсетуден бас тарту (DDoS) шабуылдарын ұйымдастыру үшін қолданылады. Көптеген зомби-компьютер иелері өз жүйелері осылай пайдаланылып жатқанынан хабарсыз. Иесінің білмеуі себепті, бұл компьютерлер метафоралық түрде зомбилермен салыстырылады. Бірнеше ботнет машинасынан жасалған үйлестірілген DDoS шабуылдары зомбилердің шабуылына ұқсайды. Жүйе "ботнетке" қосылған кезде компьютерлік ресурстарды ұрлау процесі кейде "скрэмпинг" деп аталады.
In computer science, a zombie computer is a computer connected to the Internet that has been compromised by a hacker, computer virus or trojan horse and can be used to perform malicious tasks under remote direction. Botnets of zombie computers are often used to spread e mail spam and launch denial of service attacks (DDoS). Most owners of zombie computers are unaware that their system is being used in this way. Because the owner tends to be unaware, these computers are metaphorically compared to zombies. A coordinated DDoS attack by multiple botnet machines also resembles a zombie horde attack. The process of stealing computing resources as a result of a system being joined to a "botnet" is sometimes referred to as "scrumping".
Командалық басқару
Ботнет басқару және бақылау (C&C) протоколдары түрлі жолдармен іске асырылған, дәстүрлі IRC әдістерінен бастап, одан да күрделі нұсқаларға дейін.
Botnet command and control (C&C) protocols have been implemented in a number of ways, from traditional IRC approaches to more sophisticated versions.
Telnet (Телнет)
Telnet ботнеттері қарапайым C&C ботнеттік протоколын пайдаланады, онда боттар ботнеттің жұмыс істеуі үшін басты басқару серверіне қосылады. Боттар сыртқы серверде іске қосылатын және telnet және SSH серверлерінің стандартты кіру деректерін іздейтін IP мекенжайларының диапазондарын сканерлейтін сканерлеу скрипті арқылы ботнетке қосылады. Кіру деректері табылысымен, сканерлеу сервері оны SSH арқылы қауіпті бағдарламамен зарарлай алады, ол басқару серверіне сигнал жібереді.
Telnet botnets use a simple C&C botnet protocol in which bots connect to the main command server to host the botnet. Bots are added to the botnet by using a scanning script, which runs on an external server and scans IP ranges for telnet and SSH server default logins. Once a login is found, the scanning server can infect it through SSH with malware, which pings the control server.
IRC
IRC желілері қарапайым, аз өткізу қабілеті бар байланыс әдістерін пайдаланады, сондықтан олар ботнеттерді орналастыру үшін кеңінен қолданылады. Олар құрылысы жағынан салыстырмалы түрде қарапайым болып келеді және DDoS шабуылдарын және спам кампанияларын үйлестіру үшін белгілі бір деңгейде табысқа жеткен, сонымен қатар оларды құлату үшін арналарды үнемі ауыстыру мүмкіндігіне ие. Дегенмен, кейбір жағдайларда, белгілі бір кілт сөздерді бұғаттау IRC негізіндегі ботнеттерді тоқтатуға тиімді болып көрінді. RFC 1459 (IRC) стандарты ботнеттер арасында танымал. Бонетті басқару үшін алғашқы танымал скрипт – "MaXiTE Bot" IRC XDCC протоколын жеке басқару командалары үшін пайдаланған. IRC пайдаланудың бір мәселесі – әрбір бот клиенті ботнет үшін пайдалы болу үшін IRC серверін, портын және арнаны білуі керек. Қарсы зиянды бағдарлама ұйымдары осы серверлер мен арналарды анықтап, жаба алады, бұл ботнет шабуылдарын тиімді тоқтатады. Егер мұндай жағдай болса, клиенттер жұқтырылған күйде қалады, бірақ олар әдетте белсенсіз болып қалады, себебі оларға нұсқаулар жеткізілуінің жолы болмайды.
IRC networks use simple, low bandwidth communication methods, making them widely used to host botnets. They tend to be relatively simple in construction and have been used with moderate success for coordinating DDoS attacks and spam campaigns while being able to continually switch channels to avoid being taken down. However, in some cases, merely blocking of certain keywords has proven effective in stopping IRC based botnets. The RFC 1459 (IRC) standard is popular with botnets. The first known popular botnet controller script, "MaXiTE Bot" was using IRC XDCC protocol for private control commands. One problem with using IRC is that each bot client must know the IRC server, port, and channel to be of any use to the botnet. Anti malware organizations can detect and shut down these servers and channels, effectively halting the botnet attack. If this happens, clients are still infected, but they typically lie dormant since they have no way of receiving instructions.
P2P
IRC желілері мен домендерді пайдаланатын көптеген бот-желілерді уақыт өте тоқтатуға болады, сондықтан хакерлер бот-желіні сенімдірек ету және тоқтатуға қарсы тұру үшін C&C басқаруы бар P2P бот-желілеріне көшті. Кейбіреулері бот-желіні басқалардан қорғау немесе жабу үшін шифрлауды қолданды, көбінесе олар ашық кілтті криптографияны пайдаланады, оны іске асыру және бұзу қиындықтар тудырады.
Since most botnets using IRC networks and domains can be taken down with time, hackers have moved to P2P botnets with C&C to make the botnet more resilient and resistant to termination. Some have also used encryption as a way to secure or lock down the botnet from others, most of the time when they use encryption it is public key cryptography and has presented challenges in both implementing it and breaking it.
Домендер
Көптеген ірі ботнеттер құрылысында IRC-нің орнына домендерді пайдалануға бейім (мысалы, Rustock ботнеті және Srizbi ботнеті). Олар әдетте қауіпсіз хостинг қызметтерінде орналастырылады. Бұл C&C-нің ең алғашқы түрлерінің бірі. Зомби-компьютер арнайы жасалған веб-бетке немесе доменге (немесе домендерге) кіреді, ол басқару командаларының тізімін ұсынады. Веб-беттерді немесе домендерді C&C ретінде пайдаланудың артықшылығы – үлкен ботнетті оңай жаңартылатын өте қарапайым кодпен тиімді басқаруға және күтуге болады. Бұл әдісті қолданудың кемшіліктері – үлкен көлемде айтарлықтай трафик пайдалану және домендерді мемлекеттік органдар аз күш-жігермен жылдам тартып алуы мүмкін. Егер ботнетті басқаратын домендер тартып алынбаса, олар қызметтен бас тарту шабуылдарына оңай болатын нысанаға айналады. Жылдам ағынды DNS бақылау серверлерін анықтауды қиындату үшін қолданылуы мүмкін, олар күннен-күнге өзгеруі мүмкін. Бақылау серверлері DNS доменінен DNS доменіне көшуі мүмкін, ал жаңа DNS атауларын жасау үшін доменді құру алгоритмдері қолданылады. Кейбір ботнеттер DynDns сияқты тегін DNS хостинг қызметтерін пайдаланады. org, No-IP.com және Afraid.org, боттарды орналасқан IRC серверіне сілтеме жасау үшін. Бұл тегін DNS қызметтері шабуылдарды өзі хосттамаса да, анықтамалық нүктелерді (көбінесе ботнеттің атқарылатын файлына қатаң түрде енгізілген) ұсынады. Мұндай қызметтерді жою бүкіл ботнеттің жұмысын тоқтатуы мүмкін.
Many large botnets tend to use domains rather than IRC in their construction (see Rustock botnet and Srizbi botnet). They are usually hosted with bulletproof hosting services. This is one of the earliest types of C&C. A zombie computer accesses a specially designed webpage or domain(s) which serves the list of controlling commands. The advantages of using web pages or domains as C&C is that a large botnet can be effectively controlled and maintained with very simple code that can be readily updated. Disadvantages of using this method are that it uses a considerable amount of bandwidth at large scale, and domains can be quickly seized by government agencies with little effort. If the domains controlling the botnets are not seized, they are also easy targets to compromise with denial of service attacks. Fast flux DNS can be used to make it difficult to track down the control servers, which may change from day to day. Control servers may also hop from DNS domain to DNS domain, with domain generation algorithms being used to create new DNS names for controller servers. Some botnets use free DNS hosting services such as DynDns. org, No IP. com, and Afraid. org to point a subdomain towards an IRC server that harbors the bots. While these free DNS services do not themselves host attacks, they provide reference points (often hard coded into the botnet executable). Removing such services can cripple an entire botnet.
Басқалар
GitHub, Twitter, Reddit, Instagram сияқты танымал сайттарға, сондай-ақ XMPP ашық бастапқы кодты жедел хабар алмасу протоколы мен Tor жасырын қызметтеріне қосылу C&C серверімен байланыс үшін шығу сүзгісінен қашудың жиі қолданылатын тәсілдері болып табылады.
Calling back to popular sites such as GitHub, Twitter, Reddit, Instagram, the XMPP open source instant message protocol and Tor hidden services are popular ways of avoiding egress filtering to communicate with a C&C server.
Дәстүрлі
Бұл мысал бот-желінің қалай құрылатынын және зиянды мақсаттар үшін қалай пайдаланылатынын көрсетеді. Хакер троянды және/немесе эксплойт-жиынтығын сатып алады немесе жасайды және оны пайдаланушылардың компьютерлерін жұқтыру үшін пайдаланады, оның зиянды бөлігі – бот. Бот жұқтырылған компьютерге белгілі бір басқару және бақылау (C&C) серверіне қосылуды бұйырады. (Бұл бот-бастыға белсенді және желідегі боттардың санын тіркеуге мүмкіндік береді.) Содан кейін бот-бастығы боттарды пернетақтадан ақпарат жинауға немесе онлайн тіркелгілерді ұрлау үшін нысанды пайдалануға қолдана алады, сондай-ақ бот-желіні DDoS және/немесе спам қызметі ретінде жалға бере алады немесе тіркелгілерді пайда табу үшін онлайн сата алады. Боттардың сапасы мен мүмкіндіктеріне байланысты құндылығы артады немесе төмендейді. Жаңа боттар өз ортасын автоматты түрде сканерлеп, осалдықтар мен әлсіз парольдерді пайдаланып, өзін-өзі тарата алады. Әдетте, боттың сканерлей және тарала алатын осалдықтар саны неғұрлым көп болса, ол бот-желі басқарушылары үшін соғұрлым құнды болады. Компьютерлер зиянды бағдарламаны орындаған кезде бот-желіге қосылуы мүмкін. Бұл пайдаланушыларды жүктеу арқылы дискке бағыттап, веб-браузердің осалдықтарын пайдалану арқылы немесе пайдаланушыны электрондық пошта қосымшасы арқылы келетін трояндық бағдарламаны іске қосуға көндіру арқылы жүзеге асырылуы мүмкін. Бұл зиянды бағдарлама әдетте компьютерге бот-желі операторының басқаруын және бақылауын жүзеге асыратын модульдерді орнатады. Бағдарламалық жасақтама жүктелгеннен кейін ол «үйге» сигнал береді (қайта қосылу пакетін жібереді) хост-компьютерге. Қайта қосылған кезде, оның қалай жазылғанына байланысты, троян өзін жоюы немесе модульдерді жаңарту және сақтау үшін қалуы мүмкін.
This example illustrates how a botnet is created and used for malicious gain. A hacker purchases or builds a Trojan and/or exploit kit and uses it to start infecting users' computers, whose payload is a malicious application—the bot. The bot instructs the infected PC to connect to a particular command and control (C&C) server. (This allows the botmaster to keep logs of how many bots are active and online.) The botmaster may then use the bots to gather keystrokes or use form grabbing to steal online credentials and may rent out the botnet as DDoS and/or spam as a service or sell the credentials online for a profit. Depending on the quality and capability of the bots, the value is increased or decreased. Newer bots can automatically scan their environment and propagate themselves using vulnerabilities and weak passwords. Generally, the more vulnerabilities a bot can scan and propagate through, the more valuable it becomes to a botnet controller community. Computers can be co opted into a botnet when they execute malicious software. This can be accomplished by luring users into making a drive by download, exploiting web browser vulnerabilities, or by tricking the user into running a Trojan horse program, which may come from an email attachment. This malware will typically install modules that allow the computer to be commanded and controlled by the botnet's operator. After the software is downloaded, it will call home (send a reconnection packet) to the host computer. When the re connection is made, depending on how it is written, a Trojan may then delete itself or may remain present to update and maintain the modules.
Басқалар
Кейбір жағдайларда, ботнет уақытша волонтерлық хактивистермен құрылуы мүмкін, мысалы, 2010 жылы 4chan мүшелері қолданған Төмен орбиталық иондық қарудың (Low Orbit Ion Cannon) іске асырылуы сияқты. Қытайдың Ұлы Қанасы Қытайға кіретін интернет магистральдарындағы заңды веб-трафикті өңдеуге мүмкіндік береді, бұл 2015 жылы GitHub сияқты үлкен нысандарға шабуыл жасау үшін үлкен, уақытша ботнет құруға қолданылады.
In some cases, a botnet may be temporarily created by volunteer hacktivists, such as with implementations of the Low Orbit Ion Cannon as used by 4chan members during Project Chanology in 2010. China's Great Cannon of China allows the modification of legitimate web browsing traffic at internet backbones into China to create a large ephemeral botnet to attack large targets such as GitHub in 2015.
Жалпы қолданылу
Қызмет көрсетуден бас тартудың таратылған шабуылдары ботнеттердің ең көп кездесетін қолданыстарының бірі болып табылады, онда бірнеше жүйе бір интернет-компьютерге немесе қызметке мүмкіндігінше көп сұрау жібереді, осылайша оны жүктейді және заңды сұрауларды өңдеуден тоқтатады. Мысалы, құрбанның серверіне жасалған шабуылды қарастырайық. Құрбанның сервері боттар жіберген сұраулармен шабуылға ұшырайды, олар серверге қосылуға тырысады, нәтижесінде оны жүктейді. Google-дың алаяқтыққа қарсы күресу жөніндегі сарапашысы Шуман Госемажумдер ботнеттерді қызмет ретінде пайдаланудың салдарынан ірі веб-сайттарда үзілістер тудыратын осындай шабуылдар жиі қайталанатынын айтты. Шпиондық бағдарлама – бұл пайдаланушының іс-әрекеттері туралы ақпаратты жасаушыларына жіберетін бағдарламалық құрал, әдетте парольдер, кредиттік карта нөмірлері және қара нарықта сатылатын басқа да құпия ақпарат. Корпоративтік желіде орналасқан, бұзылған машиналар ботнетті басқарушы үшін құндырақ болуы мүмкін, себебі олар жиі құпия корпоративтік ақпаратқа қол жеткізе алады. Ірі корпорацияларға құпия ақпаратты ұрлау мақсатында жасалған бірнеше шабуылдар болды, мысалы, Aurora ботнеті. Спам – бұл адамдардан келгендей көрінетін, бірақ жарнамалық, жағымсыз немесе зиянды электрондық хабарламалар. Кликтік алаяқтық пайдаланушының компьютері оның білмеуімен веб-сайттарға кіргенде пайда болады, мақсаты – жеке немесе коммерциялық пайда үшін жалған веб-трафик жасау. CHEQ, Ad Fraud 2019, The Economic Cost of Bad Actors on the Internet еңбегінде айтылғандай, жарнамалық алаяқтық көбінесе зиянды боттардың әрекеттерінің салдары болып табылады. Боттардың коммерциялық мақсаты – ықпал етушілердің өздерінің танымалдығын арттыру үшін оларды пайдалануы және онлайн-басылымдардың жарнамаға жасалған кликтер санын арттыру үшін боттарды қолдануы, бұл сайттарға жарнама берушілерден көбірек комиссия табуға мүмкіндік береді. Аккаунттарды бұзу шабуылдары ботнеттерді ұрланған парольдермен көптеген пайдаланушы аккаунттарына кіру үшін пайдаланады, мысалы, 2022 жылы General Motors компаниясына жасалған шабуылда. Кейбір соңғы ботнеттерде биткоин өндіруі қолданылды, олар ботнеттің операторы үшін пайда табу үшін биткоин өндіру мүмкіндігін қамтиды. Көптеген ботнеттерде алдын ала конфигурацияланған басқару және бақылау (CNC) нұсқауларын іздеу және мақсатты құрылғыларды немесе желілерді анықтау үшін өзін-өзі тарату мүмкіндігі де байқалды, осылайша жұқтыруды арттыруға тырысады. Кейбір ботнеттер осы мүмкіндікті жұқтыруды автоматтандыру үшін пайдаланады.
Distributed denial of service attacks are one of the most common uses for botnets, in which multiple systems submit as many requests as possible to a single Internet computer or service, overloading it and preventing it from servicing legitimate requests. An example is an attack on a victim's server. The victim's server is bombarded with requests by the bots, attempting to connect to the server, therefore, overloading it. Google fraud czar Shuman Ghosemajumder has said that these types of attacks causing outages on major websites will continue to occur regularly due the use of botnets as a service. Spyware is software which sends information to its creators about a user's activities – typically passwords, credit card numbers and other information that can be sold on the black market. Compromised machines that are located within a corporate network can be worth more to the bot herder, as they can often gain access to confidential corporate information. Several targeted attacks on large corporations aimed to steal sensitive information, such as the Aurora botnet. E mail spam are e mail messages disguised as messages from people, but are either advertising, annoying, or malicious. Click fraud occurs when the user's computer visits websites without the user's awareness to create false web traffic for personal or commercial gain. Ad fraud is often a consequence of malicious bot activity, according to CHEQ, Ad Fraud 2019, The Economic Cost of Bad Actors on the Internet. Commercial purposes of bots include influencers using them to boost their supposed popularity, and online publishers using bots to increase the number of clicks an ad receives, allowing sites to earn more commission from advertisers. Credential stuffing attacks use botnets to log in to many user accounts with stolen passwords, such as in the attack against General Motors in 2022. Bitcoin mining was used in some of the more recent botnets have which include bitcoin mining as a feature in order to generate profits for the operator of the botnet. Self spreading functionality, to seek for pre configured command and control (CNC) pushed instruction contains targeted devices or network, to aim for more infection, is also spotted in several botnets. Some of the botnets are utilizing this function to automate their infections.
Нарық
Ботнетті басқарушылар қауымы үнемі кімнің көбірек боттары бар, жалпы өткізу қабілеті жоғары және университеттер, корпорациялар, тіпті мемлекеттік мекемелер сияқты "жоғары сапалы" жұқтырылған машиналары көп екені үшін бәсекелеседі. Ботнеттер көбінесе оларды жасаған зиянды бағдарламалардың атымен аталады, бірақ бірнеше ботнет бірдей зиянды бағдарламаны пайдаланатын болса да, оларды әртүрлі тұлғалар басқарады.
The botnet controller community constantly competes over who has the most bots, the highest overall bandwidth, and the most "high quality" infected machines, like university, corporate, and even government machines. While botnets are often named after the malware that created them, multiple botnets typically use the same malware but are operated by different entities.
Фишинг
Бот-желілер көптеген электрондық алаялықтар үшін қолданылуы мүмкін. Бұл бот-желілер вирустар сияқты зиянды бағдарламаларды таратуға, әдеттегі пайдаланушылардың компьютеріне/бағдарламалық қамтамасына бақылау орнатуға пайдаланылады. Біреудің жеке компьютерін бақылауға алу арқылы олар оның жеке ақпаратына, соның ішінде парольдеріне және тіркелу деректеріне шексіз қол жеткізе алады. Бұл фишинг деп аталады. Фишинг – электрондық пошта немесе хабарлама арқылы жіберілген сілтемеге басу арқылы "құрбанның" шоттарына кіру ақпаратын алу. Verizon компаниясы жүргізген сауалнама көрсеткендей, электрондық "жасауылдық" істердің шамамен үштен екісі фишингтің нәтижесінде туындайды.
Botnets can be used for many electronic scams. These botnets can be used to distribute malware such as viruses to take control of a regular users computer/software By taking control of someone's personal computer they have unlimited access to their personal information, including passwords and login information to accounts. This is called phishing. Phishing is the acquiring of login information to the "victim's" accounts with a link the "victim" clicks on that is sent through an email or text. A survey by Verizon found that around two thirds of electronic "espionage" cases come from phishing.
Қарсы шаралар
Бот-желілердің географиялық таралуы әрбір жаңадан қосылған құрылғыны жеке-жеке анықтап/топтап/жөндеу қажеттігін білдіреді және сүзгілеудің тиімділігін төмендетеді. Компьютерлік қауіпсіздік сарапшылары зиянды бағдарламаларды басқару және басқару желілерін жоюға немесе бұзуға қол жеткізді, мысалы, серверлерді басып алу немесе оларды интернеттен ажырату, зиянды бағдарламалардың C&C инфрақұрылымымен байланысу үшін пайдаланатын домендерге қол жеткізуді тоқтату және кейбір жағдайларда тікелей C&C желісіне ену арқылы. Осыған жауап ретінде C&C операторлары өздерінің C&C желілерін IRC немесе Tor сияқты басқа, қауіпсіз инфрақұрылымдарға біріктіру, кез келген тұрақты серверге тәуелді емес, құтбыр желілік жүйелерді пайдалану және желіге кіру немесе оны бұрмалау әрекеттерін болдырмау үшін ашық кілтті шифрлауды қолдану сияқты әдістерге көшті. Norton AntiBot тұтынушыларға арналған, бірақ көбінесе кәсіпорындарға және/немесе интернет-провайдерлерге бағытталған. Хост-негізгі әдістер бот-әрекетін анықтау үшін эвристиканы қолданады, ол дәстүрлі антивирустық бағдарламалардан қашып өтеді. Желілік әдістер жоғарыда сипатталған тәсілдерді қолданады: C&C серверлерін жабу, DNS жазбаларын тоқтату немесе IRC серверлерін толығымен өшіру. BotHunter – АҚШ Армиясының зерттеу кеңсесінің қолдауымен әзірленген бағдарламалық құрал, ол желідегі трафикті талдап, зиянды процестерге тән үлгілермен салыстыра отырып, ботнет белсенділігін анықтайды. Sandia National Laboratories зерттеушілері ботнеттердің мінез-құлқын зерттеу үшін 4,480 түйіндік жоғары өнімділіктегі компьютер кластеріндегі виртуалды машиналар ретінде бір миллион Linux ядросын – ботнетке ұқсас масштабты – бір уақытта іске қосып, үлкен желіні модельдеуде. Бұл оларға ботнеттердің қалай жұмыс істейтінін көруге және оларды тоқтату жолдарын тәжірибелеп көруге мүмкіндік береді. Шабуылшылардың жаңа және күрделі боттарды жасауымен байланысты автоматтандырылған бот-шабуылдарды анықтау күннен-күнге қиындап барады. Мысалы, автоматтандырылған шабуыл үлкен бот армиясын құрып, есептік жазбаларды бұзу үшін өте дәл пайдаланушы аты мен пароль тізімдерін қолданатын күш көрсету әдістерін қолдана алады. Мақсаты – әлемнің әртүрлі IP-адрестерінен он мыңдаған сұраулармен сайттарды шатастыру, бірақ әр бот 10 минут сайын бір ғана сұрау жібереді, бұл күніне 5 миллионнан астам әрекетке әкелуі мүмкін. Мұндай жағдайларда көптеген құралдар көлемдік анықтауды пайдалануға тырысады, бірақ автоматтандырылған бот-шабуылдары енді көлемдік анықтаудың триггерлерін айналып өтудің жолдарын таба алады. Бұл бот-шабуылдарды анықтаудың бір әдісі – "қолтаңбаға негізделген жүйелер", онда бағдарламалық құрал сұрау пакетіндегі үлгілерді анықтауға тырысады. Алайда, шабуылдар үнемі өзгеріп отырады, сондықтан мыңдаған сұраулардан үлгілерді ажырата алмағанда бұл тиімді болмауы мүмкін. Сондай-ақ, боттарды тоқтатуға бағытталған мінез-құлықтық тәсіл бар, ол боттарды адамдардан ажыратуға тырысады. Адам емес мінез-құлықты анықтау және белгілі бот мінез-құлығын тану арқылы бұл процесті пайдаланушы, браузер және желі деңгейінде қолдануға болады. Вирусқа қарсы күресте бағдарламалық құралды пайдаланудың ең тиімді тәсілі – жүйенің осал екеніне сендіру үшін honeypot бағдарламалық құралын пайдалану. Зыянды файлдар кейіннен сот-медициналық бағдарламалық құралдармен талданады. 2014 жылдың 15 шілдесінде АҚШ Сенатының Сот комитетінің Қылмыс және терроризм жөніндегі кіші комитеті бот-желілердің төндіретін қауіптері және оларды бұзу мен жоюға бағытталған мемлекеттік және жеке күш-жігер туралы тыңдау өткізді. IoT құрылғыларының осалдығының артуы IoT-ге негізделген ботнет шабуылдарының көбеюіне әкелді. Бұл мәселені шешу үшін N BaIoT деп аталатын жаңа желілік аномалияны анықтау әдісі ұсынылды. Ол желілік мінез-құлықтың суреттерін түсіріп, бұзылған IoT құрылғыларынан аномальды трафикті анықтау үшін терең автокодерлерді қолданады. Бұл әдіс Mirai және BASHLITE ботнеттерімен тоғыз IoT құрылғысын жұқтырып сынақтан өткізілді, бұл оның ботнеттегі бұзылған IoT құрылғыларынан басталған шабуылдарды дәл және жылдам анықтау қабілетін көрсетті. Сонымен қатар, ботнеттерді анықтаудың әртүрлі тәсілдерін салыстыру зерттеушілер үшін өте пайдалы. Бұл оларға әр әдістің тиімділігін басқаларымен салыстыруға мүмкіндік береді. Мұндай салыстыру зерттеушілерге әдістерді әділ бағалауға және оларды жақсарту жолдарын табуға көмектеседі.
The geographic dispersal of botnets means that each recruit must be individually identified/corralled/repaired and limits the benefits of filtering. Computer security experts have succeeded in destroying or subverting malware command and control networks, by, among other means, seizing servers or getting them cut off from the Internet, denying access to domains that were due to be used by malware to contact its C&C infrastructure, and, in some cases, breaking into the C&C network itself. In response to this, C&C operators have resorted to using techniques such as overlaying their C&C networks on other existing benign infrastructure such as IRC or Tor, using peer to peer networking systems that are not dependent on any fixed servers, and using public key encryption to defeat attempts to break into or spoof the network. Norton AntiBot was aimed at consumers, but most target enterprises and/or ISPs. Host based techniques use heuristics to identify bot behavior that has bypassed conventional anti virus software. Network based approaches tend to use the techniques described above; shutting down C&C servers, null routing DNS entries, or completely shutting down IRC servers. BotHunter is software, developed with support from the U. S. Army Research Office, that detects botnet activity within a network by analyzing network traffic and comparing it to patterns characteristic of malicious processes. Researchers at Sandia National Laboratories are analyzing botnets' behavior by simultaneously running one million Linux kernels—a similar scale to a botnet—as virtual machines on a 4,480 node high performance computer cluster to emulate a very large network, allowing them to watch how botnets work and experiment with ways to stop them. Detecting automated bot attacks is becoming more difficult each day as newer and more sophisticated generations of bots are getting launched by attackers. For example, an automated attack can deploy a large bot army and apply brute force methods with highly accurate username and password lists to hack into accounts. The idea is to overwhelm sites with tens of thousands of requests from different IPs all over the world, but with each bot only submitting a single request every 10 minutes or so, which can result in more than 5 million attempts per day. In these cases, many tools try to leverage volumetric detection, but automated bot attacks now have ways of circumventing triggers of volumetric detection. One of the techniques for detecting these bot attacks is what's known as "signature based systems" in which the software will attempt to detect patterns in the request packet. However, attacks are constantly evolving, so this may not be a viable option when patterns cannot be discerned from thousands of requests. There is also the behavioral approach to thwarting bots, which ultimately tries to distinguish bots from humans. By identifying non human behavior and recognizing known bot behavior, this process can be applied at the user, browser, and network levels. The most capable method of using software to combat against a virus has been to utilize honeypot software in order to convince the malware that a system is vulnerable. The malicious files are then analyzed using forensic software. On 15 July 2014, the Subcommittee on Crime and Terrorism of the Committee on the Judiciary, United States Senate, held a hearing on the threats posed by botnets and the public and private efforts to disrupt and dismantle them. The rise in vulnerable IoT devices has led to an increase in IoT based botnet attacks. To address this, a novel network based anomaly detection method for IoT called N BaIoT was introduced. It captures network behavior snapshots and employs deep autoencoders to identify abnormal traffic from compromised IoT devices. The method was tested by infecting nine IoT devices with Mirai and BASHLITE botnets, showing its ability to accurately and promptly detect attacks originating from compromised IoT devices within a botnet. Additionally, comparing different ways of detecting botnets is really useful for researchers. It helps them see how well each method works compared to others. This kind of comparison is good because it lets researchers evaluate the methods fairly and find ways to make them better.
Бот-желілердің тарихи тізімі
Алғашқы ботнетті EarthLink компаниясы 2001 жылы әйгілі спамер Хан С. Смитпен соттасқан кезде алғаш рет анықтап, жариялады. Ботнет жаппай спам жіберу үшін құрылған және сол кездегі барлық спамның шамамен 25% құрады. 2006 жылға қарай, анықтаудан қашу үшін кейбір ботнеттер өлшемдерін кішірейте бастады.
The first botnet was first acknowledged and exposed by EarthLink during a lawsuit with notorious spammer Khan C. Smith in 2001. The botnet was constructed for the purpose of bulk spam, and accounted for nearly 25% of all spam at the time. Around 2006, to thwart detection, some botnets were scaling back in size. Date created Date dismantled Name Estimated no. of bots Spam capacity (bn/day) Aliases1999!a999,999,999100000!a 2003 MaXiTE 500 1000 servers 0 MaXiTE XDCC Bot, MaXiTE IRC TCL Script, MaxServ 2004 (Early) Bagle 230,000 Sinowal, Anserin Storm 160,000 3 Nuwar, Peacomm, Zhelatin 2006 (around) 2011 (March) Rustock 150,000 30 RKRustok, Costrat Donbot 125,000 0.8 Buzus, Bachsoy 2007 (around) Cutwail 1,500,000 74 Pandex, Mutant (related to: Wigon, Pushdo) 2007 Akbot 1,300,000 2007 (March) 2008 (November) Srizbi 450,000 60 Cbeplay, Exchanger Lethic 260,000 2 none Xarvester 10,000 Sector, Kuku 2008 (around) 2009 Dec Mariposa 12,000,000 2008 (around) Kraken 495,000 9 Kracken 2008 (November) Conficker 10,500,000+ 10 DownUp, DownAndUp, DownAdUp, Kido 2008 (November) 2010 (March) Waledac 80,000 1.5 Waled, Waledpak Maazben 50,000 1.8 Gheg 30,000 Danmec, Hydraflux 0 Spamthru 12,000 3.6 Oficla 2009 (Around) 2012 07 19 Grum 560,000 39.9 Tedroo Mega D 509,000 10 Ozdok 2009 (August) Festi 250,000 2.25 Spamnost 2010 (March) Vulcanbot 2010 (January) LowSec 11,000+ TDSS, Alureon Zeus 3,600,000 (US only) Zbot, PRG, Wsnpoem, Gorhax, Kneber 2010 (Several: 2011, 2012) Kelihos 300,000+ 4 Hlux 2011 or earlier 2015 02 Ramnit 3,000,000 2012 (Around) Chameleon 120,000 None2014Necurs6,000,0002016 (August)Mirai380,000None2022Mantis5000
Researchers at the University of California, Santa Barbara took control of a botnet that was six times smaller than expected. In some countries, it is common that users change their IP address a few times in one day. Estimating the size of the botnet by the number of IP addresses is often used by researchers, possibly leading to inaccurate assessments.
The first botnet was first acknowledged and exposed by EarthLink during a lawsuit with notorious spammer Khan C. Smith in 2001. The botnet was constructed for the purpose of bulk spam, and accounted for nearly 25% of all spam at the time. Around 2006, to thwart detection, some botnets were scaling back in size. Date created Date dismantled Name Estimated no. of bots Spam capacity (bn/day) Aliases1999!a999,999,999100000!a 2003 MaXiTE 500 1000 servers 0 MaXiTE XDCC Bot, MaXiTE IRC TCL Script, MaxServ 2004 (Early) Bagle 230,000 Sinowal, Anserin Storm 160,000 3 Nuwar, Peacomm, Zhelatin 2006 (around) 2011 (March) Rustock 150,000 30 RKRustok, Costrat Donbot 125,000 0.8 Buzus, Bachsoy 2007 (around) Cutwail 1,500,000 74 Pandex, Mutant (related to: Wigon, Pushdo) 2007 Akbot 1,300,000 2007 (March) 2008 (November) Srizbi 450,000 60 Cbeplay, Exchanger Lethic 260,000 2 none Xarvester 10,000 Sector, Kuku 2008 (around) 2009 Dec Mariposa 12,000,000 2008 (around) Kraken 495,000 9 Kracken 2008 (November) Conficker 10,500,000+ 10 DownUp, DownAndUp, DownAdUp, Kido 2008 (November) 2010 (March) Waledac 80,000 1.5 Waled, Waledpak Maazben 50,000 1.8 Gheg 30,000 Danmec, Hydraflux 0 Spamthru 12,000 3.6 Oficla 2009 (Around) 2012 07 19 Grum 560,000 39.9 Tedroo Mega D 509,000 10 Ozdok 2009 (August) Festi 250,000 2.25 Spamnost 2010 (March) Vulcanbot 2010 (January) LowSec 11,000+ TDSS, Alureon Zeus 3,600,000 (US only) Zbot, PRG, Wsnpoem, Gorhax, Kneber 2010 (Several: 2011, 2012) Kelihos 300,000+ 4 Hlux 2011 or earlier 2015 02 Ramnit 3,000,000 2012 (Around) Chameleon 120,000 None2014Necurs6,000,0002016 (August)Mirai380,000None2022Mantis5000
Researchers at the University of California, Santa Barbara took control of a botnet that was six times smaller than expected. In some countries, it is common that users change their IP address a few times in one day. Estimating the size of the botnet by the number of IP addresses is often used by researchers, possibly leading to inaccurate assessments.
Калифорния университетінің Санта-Барбарадағы зерттеушілері күтілгеннен алты есе кішкентай ботнетті бақылауға алды. Кейбір елдерде пайдаланушылардың бір күні ішінде IP-адрестерін бірнеше рет өзгертуі жиі кездеседі. Зерттеушілер ботнеттің мөлшерін IP-адрестерінің саны бойынша бағалауды жиі қолданады, бұл дәл емес бағалауларға әкелуі мүмкін.
The first botnet was first acknowledged and exposed by EarthLink during a lawsuit with notorious spammer Khan C. Smith in 2001. The botnet was constructed for the purpose of bulk spam, and accounted for nearly 25% of all spam at the time. Around 2006, to thwart detection, some botnets were scaling back in size. Date created Date dismantled Name Estimated no. of bots Spam capacity (bn/day) Aliases1999!a999,999,999100000!a 2003 MaXiTE 500 1000 servers 0 MaXiTE XDCC Bot, MaXiTE IRC TCL Script, MaxServ 2004 (Early) Bagle 230,000 Sinowal, Anserin Storm 160,000 3 Nuwar, Peacomm, Zhelatin 2006 (around) 2011 (March) Rustock 150,000 30 RKRustok, Costrat Donbot 125,000 0.8 Buzus, Bachsoy 2007 (around) Cutwail 1,500,000 74 Pandex, Mutant (related to: Wigon, Pushdo) 2007 Akbot 1,300,000 2007 (March) 2008 (November) Srizbi 450,000 60 Cbeplay, Exchanger Lethic 260,000 2 none Xarvester 10,000 Sector, Kuku 2008 (around) 2009 Dec Mariposa 12,000,000 2008 (around) Kraken 495,000 9 Kracken 2008 (November) Conficker 10,500,000+ 10 DownUp, DownAndUp, DownAdUp, Kido 2008 (November) 2010 (March) Waledac 80,000 1.5 Waled, Waledpak Maazben 50,000 1.8 Gheg 30,000 Danmec, Hydraflux 0 Spamthru 12,000 3.6 Oficla 2009 (Around) 2012 07 19 Grum 560,000 39.9 Tedroo Mega D 509,000 10 Ozdok 2009 (August) Festi 250,000 2.25 Spamnost 2010 (March) Vulcanbot 2010 (January) LowSec 11,000+ TDSS, Alureon Zeus 3,600,000 (US only) Zbot, PRG, Wsnpoem, Gorhax, Kneber 2010 (Several: 2011, 2012) Kelihos 300,000+ 4 Hlux 2011 or earlier 2015 02 Ramnit 3,000,000 2012 (Around) Chameleon 120,000 None2014Necurs6,000,0002016 (August)Mirai380,000None2022Mantis5000
Researchers at the University of California, Santa Barbara took control of a botnet that was six times smaller than expected. In some countries, it is common that users change their IP address a few times in one day. Estimating the size of the botnet by the number of IP addresses is often used by researchers, possibly leading to inaccurate assessments.