Site-uri

Shadowserver va prelua ca Mega-D Botnet Herder

Dezvoltare personală, cl. a VIII-a, "Securitatea ecologică"

Dezvoltare personală, cl. a VIII-a, "Securitatea ecologică"
Anonim

Un efort este în curs de curățare pentru a curăța zeci de mii de computere infectate cu software rău intenționat, cunoscut pentru a scoate mii de mesaje spam pe oră.

Computerele infectate fac parte dintr-un botnet numit Ozdok Mega-D, care la un moment dat trimitea în jur de 4% din mesajele spam din lume.

Săptămâna trecută, vânzătorul de securitate FireEye a lansat o unitate pentru dezmembrarea botnet-ului. Computerele infectate primesc instrucțiuni și informații pentru noile campanii spam prin serverele de comandă și control. FireEye a contactat furnizorii de rețele care au găzduit serverele respective, iar majoritatea au fost închise.

[A se citi în continuare: Cum să eliminați programele malware de pe PC-ul Windows]

Asta înseamnă că oamenii care controlează PC-urile hackate, Nu conta mai mult de roboții lor. Spam-ul de la Mega-D sa oprit aproape în întregime. FireEye a întrerupt și un al doilea mecanism de redundanță, pasagerii programați în Mega-D.

Dacă mașinile infectate nu pot contacta un server de comandă și control, ele sunt programate cu un algoritm care va genera un nume de domeniu aleator și încercați să contactați zilnic acest domeniu. Păstorii știu ce va fi acest domeniu și pot încărca noi instrucțiuni acolo.

Dacă aceste mașini infectate primesc instrucțiuni noi, înseamnă că FireEye va pierde controlul și va trebui să înceapă din nou pentru a încerca să închidă Mega-D în jos. FireEye a înregistrat acele domenii pentru a împiedica păstorii botnet să-și recâștige controlul.

Dar FireEye a dat acum controlul acelor roboți de la Shadowserver, o organizație care desfășoară voluntari care urmărește botneturi

Shadowserver a preluat administrarea o "sinkhole", sau un computer care rulează un software personalizat, care acționează ca un server de comandă și control pe care robotii Mega-D îl vor chema, a spus Andre M. DiMino, co-fondatorul lui Shadowserver.

Shadowserver este acum în procesul de identificare a computerelor individuale infectate cu Mega-D și apoi contactarea furnizorilor de servicii pentru acei gazde infectate. Scopul este ca acei furnizori de servicii să contacteze proprietarii acelor computere și să le solicite să ruleze o scanare antivirus pentru a elimina infecția și a elimina Mega-D.

"Este cu siguranță o provocare pentru furnizorii de servicii Internet să funcționeze până la nivel de abonat, iar noi înțelegem că ", a spus DiMino. "Cel mai bun lucru pe care îl facem în acest moment este obținerea unei identificări cât mai granulare în identificare pentru ISP pentru a le ajuta. Ideal este să curățați mașina infectată."

Shadowserver trimite în mod regulat o listă gratuită de mașini infectate furnizorii de servicii, dar identificarea mașinilor nu este ușoară. Rețelele corporative afișează de multe ori o adresă IP externă (protocolul de Internet) pentru sute de utilizatori, iar ISP-urile vor atribui PC-uri diferite adrese, deoarece utilizatorii pornesc și dezactivează computerele, a spus DiMino.

Fixarea acestor computere ar putea fi un proces lent, deoarece se estimează că până la 500.000 de computere din întreaga lume sunt infectate cu Mega-D și nu este în nici un caz cel mai mare botnet. Conficker, de exemplu, se estimează că a infectat până la 7 milioane de mașini.

Brazilia are 11,5% din totalul infecțiilor Mega-D, urmată de India și Vietnam, potrivit blogului FireEye. DiMino a spus că Shadowserver are legături strânse cu echipele de răspuns la situații de urgență din întreaga lume, inclusiv Brazilia, care pot ajuta la colaborarea cu furnizorii de rețele.

Chiar dacă Mega-D nu poate fi complet ucis "uneori perturbările sunt mai realiste, A spus DiMino. "Vom vedea ce efect are," a spus el. "Juriul este încă în afara."