Кіріспе

Интернетке қосылған, үшінші тараптың бақылауындағы бұзылған құрылғылар жиынтығы.

Ботнет – интернетке қосылған құрылғылардың тобы, олардың әрқайсысында бір немесе бірнеше бот орнатылған. Ботнеттерді Distributed Denial of Service (DDoS) шабуылдарын жүзеге асыру, деректерді ұрлау, спам жіберу және шабуылшыға құрылғы мен оның интернет қосылысына қол жеткізу үшін пайдалануға болады. Иесі ботнетті басқару және бақылау (C&C) бағдарламалық қамтамасы арқылы басқара алады. "Ботнет" сөзі "робот" және "желі" сөздерінің қосылуынан пайда болған. Бұл термин көбінесе теріс немесе қастандық мағынасында қолданылады.

Шолу

Ботнет – қауіпсіздігі бұзылған және үшінші тарапқа бақылауы берілген компьютерлер, смартфондар немесе заттар интернеті (IoT) құрылғылары сияқты интернетке қосылған құрылғылардың логикалық жиынтығы. Әрбір бұзылған құрылғы, "бот" деп аталады, және ол құрылғыға зиянды бағдарламалық жасақтама (қатерлі бағдарламалық жасақтама) таратылу арқылы енген кезде құрылады. Ботнетті басқарушы IRC және Hypertext Transfer Protocol (HTTP) сияқты стандартталған желілік протоколдар арқылы құрылған байланыс арналары арқылы осы бұзылған компьютерлердің қызметін басқара алады. Ботнеттер кіберқылмыскерлерге әртүрлі мақсаттар үшін, соның ішінде ботер/стрессерлік қызметтер ретінде жалданады.

Сәулет

Ботнет архитектурасы анықталудан және жойылмас үшін уақыт өте келе өзгеріп дамыды. Дәстүрлі түрде бот бағдарламалары клиенттер ретінде құрастырылады және қолданыстағы серверлер арқылы байланыс жасайды. Бұл бот-тәлімгерге (бот-желінің басқарушысы) барлық басқаруды қашықтан орындауға мүмкіндік береді, бұл трафикті жасырады. Көбінесе, мұндай ботнеттер Интернет-релелік байланыс желілері, домендер немесе веб-сайттар арқылы жұмыс істейді. Жұқтырылған клиенттер алдын ала белгіленген мекенжайға кіріп, серверден келетін командаларды күтеді. Бот-тәлімгер серверге командалар жібереді, ол оларды клиенттерге жеткізеді. Клиенттер командаларды орындайды және нәтижелерін бот-тәлімгерге қайтарады. IRC ботнеттерінің жағдайында, жұқтырылған клиенттер жұқтырылған IRC серверіне қосылып, бот-тәлімгер бұрыннан белгілеген басқару және бақылау (C&C) арнасына қосылады. Бот-тәлімгер IRC сервері арқылы арнаға командалар жібереді. Әрбір клиент командаларды алып, орындайды. Клиенттер өз әрекеттерінің нәтижелерін IRC арнасына жіберілген хабарламалар арқылы қайтарады.

Теңестіргіш-теңестіргіш

IRC ботнеттерін анықтау және жою әрекеттеріне жауап ретінде бот-төлеушілер зиянды бағдарламаларды өзара желілерге орналатуды бастады. Бұл боттар цифрлық қолтаңбаларды пайдаланады, сондықтан ботнетті тек жеке кілтке қол жеткізген адам ғана басқара алады, мысалы Gameover ZeuS және ZeroAccess ботнеттерінде. Жаңа ботнеттер толығымен P2P желілерінде жұмыс істейді. Орталық сервермен байланысудың орнына, P2P боттары командаларды тарату сервері және командаларды қабылдайтын клиент ретінде қызмет етеді. Бұл орталықтандырылған ботнеттердегідей, жалғыз сәтсіздік нүктесінің болуын болдырмайды. Басқа зарарланған машиналарды табу үшін P2P боттары басқа зарарланған машинаны анықтағанға дейін кездейсоқ IP-адрестерді жасырын түрде тексеріп шығады. Байланысқа түскен бот өзінің бағдарламалық қамтамасының нұсқасы және белгілі боттардың тізімі сияқты ақпаратпен жауап береді. Егер боттардың бірінің нұсқасы екіншісінен төмен болса, олар жаңарту үшін файл алмасуды бастайды.

Зомбилік компьютер

Компьютерлік ғылымда зомби-компьютер – хакер, компьютерлік вирус немесе трояндық бағдарлама арқылы бұзылған және қашықтан басқару арқылы зиянды міндеттерді орындау үшін пайдаланылатын, интернетке қосылған компьютер. Зомби-компьютерлердің ботнеттері көбінесе электрондық пошта спамын тарату және қызмет көрсетуден бас тарту (DDoS) шабуылдарын ұйымдастыру үшін қолданылады. Көптеген зомби-компьютер иелері өз жүйелері осылай пайдаланылып жатқанынан хабарсыз. Иесінің білмеуі себепті, бұл компьютерлер метафоралық түрде зомбилермен салыстырылады. Бірнеше ботнет машинасынан жасалған үйлестірілген DDoS шабуылдары зомбилердің шабуылына ұқсайды. Жүйе "ботнетке" қосылған кезде компьютерлік ресурстарды ұрлау процесі кейде "скрэмпинг" деп аталады.

Командалық басқару

Ботнет басқару және бақылау (C&C) протоколдары түрлі жолдармен іске асырылған, дәстүрлі IRC әдістерінен бастап, одан да күрделі нұсқаларға дейін.

Telnet (Телнет)

Telnet ботнеттері қарапайым C&C ботнеттік протоколын пайдаланады, онда боттар ботнеттің жұмыс істеуі үшін басты басқару серверіне қосылады. Боттар сыртқы серверде іске қосылатын және telnet және SSH серверлерінің стандартты кіру деректерін іздейтін IP мекенжайларының диапазондарын сканерлейтін сканерлеу скрипті арқылы ботнетке қосылады. Кіру деректері табылысымен, сканерлеу сервері оны SSH арқылы қауіпті бағдарламамен зарарлай алады, ол басқару серверіне сигнал жібереді.

IRC

IRC желілері қарапайым, аз өткізу қабілеті бар байланыс әдістерін пайдаланады, сондықтан олар ботнеттерді орналастыру үшін кеңінен қолданылады. Олар құрылысы жағынан салыстырмалы түрде қарапайым болып келеді және DDoS шабуылдарын және спам кампанияларын үйлестіру үшін белгілі бір деңгейде табысқа жеткен, сонымен қатар оларды құлату үшін арналарды үнемі ауыстыру мүмкіндігіне ие. Дегенмен, кейбір жағдайларда, белгілі бір кілт сөздерді бұғаттау IRC негізіндегі ботнеттерді тоқтатуға тиімді болып көрінді. RFC 1459 (IRC) стандарты ботнеттер арасында танымал. Бонетті басқару үшін алғашқы танымал скрипт – "MaXiTE Bot" IRC XDCC протоколын жеке басқару командалары үшін пайдаланған. IRC пайдаланудың бір мәселесі – әрбір бот клиенті ботнет үшін пайдалы болу үшін IRC серверін, портын және арнаны білуі керек. Қарсы зиянды бағдарлама ұйымдары осы серверлер мен арналарды анықтап, жаба алады, бұл ботнет шабуылдарын тиімді тоқтатады. Егер мұндай жағдай болса, клиенттер жұқтырылған күйде қалады, бірақ олар әдетте белсенсіз болып қалады, себебі оларға нұсқаулар жеткізілуінің жолы болмайды.

P2P

IRC желілері мен домендерді пайдаланатын көптеген бот-желілерді уақыт өте тоқтатуға болады, сондықтан хакерлер бот-желіні сенімдірек ету және тоқтатуға қарсы тұру үшін C&C басқаруы бар P2P бот-желілеріне көшті. Кейбіреулері бот-желіні басқалардан қорғау немесе жабу үшін шифрлауды қолданды, көбінесе олар ашық кілтті криптографияны пайдаланады, оны іске асыру және бұзу қиындықтар тудырады.

Домендер

Көптеген ірі ботнеттер құрылысында IRC-нің орнына домендерді пайдалануға бейім (мысалы, Rustock ботнеті және Srizbi ботнеті). Олар әдетте қауіпсіз хостинг қызметтерінде орналастырылады. Бұл C&C-нің ең алғашқы түрлерінің бірі. Зомби-компьютер арнайы жасалған веб-бетке немесе доменге (немесе домендерге) кіреді, ол басқару командаларының тізімін ұсынады. Веб-беттерді немесе домендерді C&C ретінде пайдаланудың артықшылығы – үлкен ботнетті оңай жаңартылатын өте қарапайым кодпен тиімді басқаруға және күтуге болады. Бұл әдісті қолданудың кемшіліктері – үлкен көлемде айтарлықтай трафик пайдалану және домендерді мемлекеттік органдар аз күш-жігермен жылдам тартып алуы мүмкін. Егер ботнетті басқаратын домендер тартып алынбаса, олар қызметтен бас тарту шабуылдарына оңай болатын нысанаға айналады. Жылдам ағынды DNS бақылау серверлерін анықтауды қиындату үшін қолданылуы мүмкін, олар күннен-күнге өзгеруі мүмкін. Бақылау серверлері DNS доменінен DNS доменіне көшуі мүмкін, ал жаңа DNS атауларын жасау үшін доменді құру алгоритмдері қолданылады. Кейбір ботнеттер DynDns сияқты тегін DNS хостинг қызметтерін пайдаланады. org, No-IP.com және Afraid.org, боттарды орналасқан IRC серверіне сілтеме жасау үшін. Бұл тегін DNS қызметтері шабуылдарды өзі хосттамаса да, анықтамалық нүктелерді (көбінесе ботнеттің атқарылатын файлына қатаң түрде енгізілген) ұсынады. Мұндай қызметтерді жою бүкіл ботнеттің жұмысын тоқтатуы мүмкін.

Басқалар

GitHub, Twitter, Reddit, Instagram сияқты танымал сайттарға, сондай-ақ XMPP ашық бастапқы кодты жедел хабар алмасу протоколы мен Tor жасырын қызметтеріне қосылу C&C серверімен байланыс үшін шығу сүзгісінен қашудың жиі қолданылатын тәсілдері болып табылады.

Дәстүрлі

Бұл мысал бот-желінің қалай құрылатынын және зиянды мақсаттар үшін қалай пайдаланылатынын көрсетеді. Хакер троянды және/немесе эксплойт-жиынтығын сатып алады немесе жасайды және оны пайдаланушылардың компьютерлерін жұқтыру үшін пайдаланады, оның зиянды бөлігі – бот. Бот жұқтырылған компьютерге белгілі бір басқару және бақылау (C&C) серверіне қосылуды бұйырады. (Бұл бот-бастыға белсенді және желідегі боттардың санын тіркеуге мүмкіндік береді.) Содан кейін бот-бастығы боттарды пернетақтадан ақпарат жинауға немесе онлайн тіркелгілерді ұрлау үшін нысанды пайдалануға қолдана алады, сондай-ақ бот-желіні DDoS және/немесе спам қызметі ретінде жалға бере алады немесе тіркелгілерді пайда табу үшін онлайн сата алады. Боттардың сапасы мен мүмкіндіктеріне байланысты құндылығы артады немесе төмендейді. Жаңа боттар өз ортасын автоматты түрде сканерлеп, осалдықтар мен әлсіз парольдерді пайдаланып, өзін-өзі тарата алады. Әдетте, боттың сканерлей және тарала алатын осалдықтар саны неғұрлым көп болса, ол бот-желі басқарушылары үшін соғұрлым құнды болады. Компьютерлер зиянды бағдарламаны орындаған кезде бот-желіге қосылуы мүмкін. Бұл пайдаланушыларды жүктеу арқылы дискке бағыттап, веб-браузердің осалдықтарын пайдалану арқылы немесе пайдаланушыны электрондық пошта қосымшасы арқылы келетін трояндық бағдарламаны іске қосуға көндіру арқылы жүзеге асырылуы мүмкін. Бұл зиянды бағдарлама әдетте компьютерге бот-желі операторының басқаруын және бақылауын жүзеге асыратын модульдерді орнатады. Бағдарламалық жасақтама жүктелгеннен кейін ол «үйге» сигнал береді (қайта қосылу пакетін жібереді) хост-компьютерге. Қайта қосылған кезде, оның қалай жазылғанына байланысты, троян өзін жоюы немесе модульдерді жаңарту және сақтау үшін қалуы мүмкін.

Басқалар

Кейбір жағдайларда, ботнет уақытша волонтерлық хактивистермен құрылуы мүмкін, мысалы, 2010 жылы 4chan мүшелері қолданған Төмен орбиталық иондық қарудың (Low Orbit Ion Cannon) іске асырылуы сияқты. Қытайдың Ұлы Қанасы Қытайға кіретін интернет магистральдарындағы заңды веб-трафикті өңдеуге мүмкіндік береді, бұл 2015 жылы GitHub сияқты үлкен нысандарға шабуыл жасау үшін үлкен, уақытша ботнет құруға қолданылады.

Жалпы қолданылу

Қызмет көрсетуден бас тартудың таратылған шабуылдары ботнеттердің ең көп кездесетін қолданыстарының бірі болып табылады, онда бірнеше жүйе бір интернет-компьютерге немесе қызметке мүмкіндігінше көп сұрау жібереді, осылайша оны жүктейді және заңды сұрауларды өңдеуден тоқтатады. Мысалы, құрбанның серверіне жасалған шабуылды қарастырайық. Құрбанның сервері боттар жіберген сұраулармен шабуылға ұшырайды, олар серверге қосылуға тырысады, нәтижесінде оны жүктейді. Google-дың алаяқтыққа қарсы күресу жөніндегі сарапашысы Шуман Госемажумдер ботнеттерді қызмет ретінде пайдаланудың салдарынан ірі веб-сайттарда үзілістер тудыратын осындай шабуылдар жиі қайталанатынын айтты. Шпиондық бағдарлама – бұл пайдаланушының іс-әрекеттері туралы ақпаратты жасаушыларына жіберетін бағдарламалық құрал, әдетте парольдер, кредиттік карта нөмірлері және қара нарықта сатылатын басқа да құпия ақпарат. Корпоративтік желіде орналасқан, бұзылған машиналар ботнетті басқарушы үшін құндырақ болуы мүмкін, себебі олар жиі құпия корпоративтік ақпаратқа қол жеткізе алады. Ірі корпорацияларға құпия ақпаратты ұрлау мақсатында жасалған бірнеше шабуылдар болды, мысалы, Aurora ботнеті. Спам – бұл адамдардан келгендей көрінетін, бірақ жарнамалық, жағымсыз немесе зиянды электрондық хабарламалар. Кликтік алаяқтық пайдаланушының компьютері оның білмеуімен веб-сайттарға кіргенде пайда болады, мақсаты – жеке немесе коммерциялық пайда үшін жалған веб-трафик жасау. CHEQ, Ad Fraud 2019, The Economic Cost of Bad Actors on the Internet еңбегінде айтылғандай, жарнамалық алаяқтық көбінесе зиянды боттардың әрекеттерінің салдары болып табылады. Боттардың коммерциялық мақсаты – ықпал етушілердің өздерінің танымалдығын арттыру үшін оларды пайдалануы және онлайн-басылымдардың жарнамаға жасалған кликтер санын арттыру үшін боттарды қолдануы, бұл сайттарға жарнама берушілерден көбірек комиссия табуға мүмкіндік береді. Аккаунттарды бұзу шабуылдары ботнеттерді ұрланған парольдермен көптеген пайдаланушы аккаунттарына кіру үшін пайдаланады, мысалы, 2022 жылы General Motors компаниясына жасалған шабуылда. Кейбір соңғы ботнеттерде биткоин өндіруі қолданылды, олар ботнеттің операторы үшін пайда табу үшін биткоин өндіру мүмкіндігін қамтиды. Көптеген ботнеттерде алдын ала конфигурацияланған басқару және бақылау (CNC) нұсқауларын іздеу және мақсатты құрылғыларды немесе желілерді анықтау үшін өзін-өзі тарату мүмкіндігі де байқалды, осылайша жұқтыруды арттыруға тырысады. Кейбір ботнеттер осы мүмкіндікті жұқтыруды автоматтандыру үшін пайдаланады.

Нарық

Ботнетті басқарушылар қауымы үнемі кімнің көбірек боттары бар, жалпы өткізу қабілеті жоғары және университеттер, корпорациялар, тіпті мемлекеттік мекемелер сияқты "жоғары сапалы" жұқтырылған машиналары көп екені үшін бәсекелеседі. Ботнеттер көбінесе оларды жасаған зиянды бағдарламалардың атымен аталады, бірақ бірнеше ботнет бірдей зиянды бағдарламаны пайдаланатын болса да, оларды әртүрлі тұлғалар басқарады.

Фишинг

Бот-желілер көптеген электрондық алаялықтар үшін қолданылуы мүмкін. Бұл бот-желілер вирустар сияқты зиянды бағдарламаларды таратуға, әдеттегі пайдаланушылардың компьютеріне/бағдарламалық қамтамасына бақылау орнатуға пайдаланылады. Біреудің жеке компьютерін бақылауға алу арқылы олар оның жеке ақпаратына, соның ішінде парольдеріне және тіркелу деректеріне шексіз қол жеткізе алады. Бұл фишинг деп аталады. Фишинг – электрондық пошта немесе хабарлама арқылы жіберілген сілтемеге басу арқылы "құрбанның" шоттарына кіру ақпаратын алу. Verizon компаниясы жүргізген сауалнама көрсеткендей, электрондық "жасауылдық" істердің шамамен үштен екісі фишингтің нәтижесінде туындайды.

Қарсы шаралар

Бот-желілердің географиялық таралуы әрбір жаңадан қосылған құрылғыны жеке-жеке анықтап/топтап/жөндеу қажеттігін білдіреді және сүзгілеудің тиімділігін төмендетеді. Компьютерлік қауіпсіздік сарапшылары зиянды бағдарламаларды басқару және басқару желілерін жоюға немесе бұзуға қол жеткізді, мысалы, серверлерді басып алу немесе оларды интернеттен ажырату, зиянды бағдарламалардың C&C инфрақұрылымымен байланысу үшін пайдаланатын домендерге қол жеткізуді тоқтату және кейбір жағдайларда тікелей C&C желісіне ену арқылы. Осыған жауап ретінде C&C операторлары өздерінің C&C желілерін IRC немесе Tor сияқты басқа, қауіпсіз инфрақұрылымдарға біріктіру, кез келген тұрақты серверге тәуелді емес, құтбыр желілік жүйелерді пайдалану және желіге кіру немесе оны бұрмалау әрекеттерін болдырмау үшін ашық кілтті шифрлауды қолдану сияқты әдістерге көшті. Norton AntiBot тұтынушыларға арналған, бірақ көбінесе кәсіпорындарға және/немесе интернет-провайдерлерге бағытталған. Хост-негізгі әдістер бот-әрекетін анықтау үшін эвристиканы қолданады, ол дәстүрлі антивирустық бағдарламалардан қашып өтеді. Желілік әдістер жоғарыда сипатталған тәсілдерді қолданады: C&C серверлерін жабу, DNS жазбаларын тоқтату немесе IRC серверлерін толығымен өшіру. BotHunter – АҚШ Армиясының зерттеу кеңсесінің қолдауымен әзірленген бағдарламалық құрал, ол желідегі трафикті талдап, зиянды процестерге тән үлгілермен салыстыра отырып, ботнет белсенділігін анықтайды. Sandia National Laboratories зерттеушілері ботнеттердің мінез-құлқын зерттеу үшін 4,480 түйіндік жоғары өнімділіктегі компьютер кластеріндегі виртуалды машиналар ретінде бір миллион Linux ядросын – ботнетке ұқсас масштабты – бір уақытта іске қосып, үлкен желіні модельдеуде. Бұл оларға ботнеттердің қалай жұмыс істейтінін көруге және оларды тоқтату жолдарын тәжірибелеп көруге мүмкіндік береді. Шабуылшылардың жаңа және күрделі боттарды жасауымен байланысты автоматтандырылған бот-шабуылдарды анықтау күннен-күнге қиындап барады. Мысалы, автоматтандырылған шабуыл үлкен бот армиясын құрып, есептік жазбаларды бұзу үшін өте дәл пайдаланушы аты мен пароль тізімдерін қолданатын күш көрсету әдістерін қолдана алады. Мақсаты – әлемнің әртүрлі IP-адрестерінен он мыңдаған сұраулармен сайттарды шатастыру, бірақ әр бот 10 минут сайын бір ғана сұрау жібереді, бұл күніне 5 миллионнан астам әрекетке әкелуі мүмкін. Мұндай жағдайларда көптеген құралдар көлемдік анықтауды пайдалануға тырысады, бірақ автоматтандырылған бот-шабуылдары енді көлемдік анықтаудың триггерлерін айналып өтудің жолдарын таба алады. Бұл бот-шабуылдарды анықтаудың бір әдісі – "қолтаңбаға негізделген жүйелер", онда бағдарламалық құрал сұрау пакетіндегі үлгілерді анықтауға тырысады. Алайда, шабуылдар үнемі өзгеріп отырады, сондықтан мыңдаған сұраулардан үлгілерді ажырата алмағанда бұл тиімді болмауы мүмкін. Сондай-ақ, боттарды тоқтатуға бағытталған мінез-құлықтық тәсіл бар, ол боттарды адамдардан ажыратуға тырысады. Адам емес мінез-құлықты анықтау және белгілі бот мінез-құлығын тану арқылы бұл процесті пайдаланушы, браузер және желі деңгейінде қолдануға болады. Вирусқа қарсы күресте бағдарламалық құралды пайдаланудың ең тиімді тәсілі – жүйенің осал екеніне сендіру үшін honeypot бағдарламалық құралын пайдалану. Зыянды файлдар кейіннен сот-медициналық бағдарламалық құралдармен талданады. 2014 жылдың 15 шілдесінде АҚШ Сенатының Сот комитетінің Қылмыс және терроризм жөніндегі кіші комитеті бот-желілердің төндіретін қауіптері және оларды бұзу мен жоюға бағытталған мемлекеттік және жеке күш-жігер туралы тыңдау өткізді. IoT құрылғыларының осалдығының артуы IoT-ге негізделген ботнет шабуылдарының көбеюіне әкелді. Бұл мәселені шешу үшін N BaIoT деп аталатын жаңа желілік аномалияны анықтау әдісі ұсынылды. Ол желілік мінез-құлықтың суреттерін түсіріп, бұзылған IoT құрылғыларынан аномальды трафикті анықтау үшін терең автокодерлерді қолданады. Бұл әдіс Mirai және BASHLITE ботнеттерімен тоғыз IoT құрылғысын жұқтырып сынақтан өткізілді, бұл оның ботнеттегі бұзылған IoT құрылғыларынан басталған шабуылдарды дәл және жылдам анықтау қабілетін көрсетті. Сонымен қатар, ботнеттерді анықтаудың әртүрлі тәсілдерін салыстыру зерттеушілер үшін өте пайдалы. Бұл оларға әр әдістің тиімділігін басқаларымен салыстыруға мүмкіндік береді. Мұндай салыстыру зерттеушілерге әдістерді әділ бағалауға және оларды жақсарту жолдарын табуға көмектеседі.

Бот-желілердің тарихи тізімі

Алғашқы ботнетті EarthLink компаниясы 2001 жылы әйгілі спамер Хан С. Смитпен соттасқан кезде алғаш рет анықтап, жариялады. Ботнет жаппай спам жіберу үшін құрылған және сол кездегі барлық спамның шамамен 25% құрады. 2006 жылға қарай, анықтаудан қашу үшін кейбір ботнеттер өлшемдерін кішірейте бастады.

Құрылған күні Жойылған күні Атауы Болжамдық боттар саны (саны) Спамдық сыйымдылығы (күн сайын млрд) Балама аттар
1999!a999,999,999100000!a 2003 MaXiTE 500 1000 сервер 0 MaXiTE XDCC Bot, MaXiTE IRC TCL Script, MaxServ 2004 (басында) Bagle 230,000 Sinowal, Anserin Storm 160,000 3 Nuwar, Peacomm, Zhelatin 2006 (шамамен) 2011 (наурыз) Rustock 150,000 30 RKRustok, Costrat Donbot 125,000 0.8 Buzus, Bachsoy 2007 (шамамен) Cutwail 1,500,000 74 Pandex, Mutant (Wigon, Pushdo-мен байланысты) 2007 Akbot 1,300,000 2007 (наурыз) 2008 (қараша) Srizbi 450,000 60 Cbeplay, Exchanger Lethic 260,000 2 None Xarvester 10,000 Sector, Kuku 2008 (шамамен) 2009 жел Mariposa 12,000,000 2008 (шамамен) Kraken 495,000 9 Kracken 2008 (қараша) Conficker 10,500,000+ 10 DownUp, DownAndUp, DownAdUp, Kido 2008 (қараша) 2010 (наурыз) Waledac 80,000 1.5 Waled, Waledpak Maazben 50,000 1.8 Gheg 30,000 Danmec, Hydraflux 0 Spamthru 12,000 3.6 Oficla 2009 (шамамен) 2012 07 19 Grum 560,000 39.9 Tedroo Mega D 509,000 10 Ozdok 2009 (тамыз) Festi 250,000 2.25 Spamnost 2010 (наурыз) Vulcanbot 2010 (қаңтар) LowSec 11,000+ TDSS, Alureon Zeus 3,600,000 (тек АҚШ-та) Zbot, PRG, Wsnpoem, Gorhax, Kneber 2010 (бірнеше: 2011, 2012) Kelihos 300,000+ 4 Hlux 2011 немесе ертерек 2015 02 Ramnit 3,000,000 2012 (шамамен) Chameleon 120,000 None 2014 Necurs 6,000,000 2016 (тамыз) Mirai 380,000 None 2022 Mantis 5000

Калифорния университетінің Санта-Барбарадағы зерттеушілері күтілгеннен алты есе кішкентай ботнетті бақылауға алды. Кейбір елдерде пайдаланушылардың бір күні ішінде IP-адрестерін бірнеше рет өзгертуі жиі кездеседі. Зерттеушілер ботнеттің мөлшерін IP-адрестерінің саны бойынша бағалауды жиі қолданады, бұл дәл емес бағалауларға әкелуі мүмкін.