2015_лекции / Лекция №9_2015_botnets
.pdf
Общая структура червей
Общая структура червей
•Модуль заражения
=стратегия заражения
техники социальной инженерии
эксплуатация уязвимости
использование скриптов, заражение бинарных файлов
ит.д.
Общая структура червей
Модуль управления и обновления
- для выполнения деструктивных функций;
- для контроля распространения червя.
Методы удалённого управления:
•Установка бек-дора
•Использование специальных сигналов, например в IRC каналах сигнал «.spread».
•Рассылка специальных e – mailов.
•Построение виртуальных сетей (червь Slapper).
Общая структура червей
Модуль управления и обновления
Этапы построения ботсети
Анализ цели
Использование уязвимостей
Загрузка исполняемого файла
Установка связи с мастер-ботом
Открытие порта для получения команд и обновлений.
Взаимодействие между червями\ботнетами
Взаимодействие: случайное и намеренное.
I – сотрудничество.
II – соперничество.
CodeRed & CodeGreen,
Zeus & Spy Eye
Пример: Ботнет
Flashback/Flashfake
А. Гостев, С. Голованов
https://www.securelist.com/ru/analysis/208050753/Ana tomiya_Flashfake_Chast_I
Mac OSX
около 700 000 машин
(март 2012)
Механизмы заражения
Социальная инженерия
Drive-by-download (Эксплуатация уязвимостей)
Перенаправление на страницу с вызовом апплетов
if(rts != "on"){
document.write('<applet archive="rh-3.jar" code="rhcls" width="1" height="1"></applet>');
document.write('<applet archive="cl-3.jar" code="msf/x/AppletX" width="1" height="1"></applet>');
}
Механизмы заражения
Используемые уязвимости
Название уязвимости |
Патч от Oracle |
Патч от Apple |
|
|
|
CVE2008-5353 |
14.04.2009 |
15.06.2009 |
|
|
|
CVE2011-3544 |
18.10.2011 |
08.11.2011 |
|
|
|
CVE2012-0507 |
14.02.2012 |
03-12.04.2012 |
|
|
|
Этап заражения 1
Установлен специальный загрузчик
