• XSS.stack #1 – первый литературный журнал от юзеров форума

Microsoft уничтожила ботнет, заразивший 9 млн компьютеров по всему миру

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
Компания Microsoft объявила о скоординированной попытке ликвидации одного из крупнейших на сегодняшний день ботнетов, Necurs, распространяющего спам и малварь. Так, считается, что благодаря Necurs было заражено более 9 000 000 компьютеров по всему миру. К примеру, по данным Microsoft, недавно инженеры компании отслеживали один единственный компьютер, зараженный Necurs, с которого было отправлено более 3,8 миллиона писем более чем 40,6 миллионам жертв.

Попытка уничтожить ботнет была предпринята после того, как Microsoft и ее отраслевые партнеры (компании, занимающиеся кибербезопасностью, провайдеры, регистраторы доменов, CERT и правоохранительные органы) сумели взломать Necurs DGA — алгоритм генерации доменов, при помощи которого ботнет генерирует случайные доменные имена. Используя DGA, операторы Necurs регистрируют домены на несколько недель или месяцев, а затем размещают на них управляющие серверы, к которым боты (зараженные компьютеры) подключаются для получения новых команд.


1bd96bff3b7f.jpg

«Мы смогли точно спрогнозировать более шести миллионов уникальных доменов, которые будут созданы в течение следующих 25 месяцев, — рассказал Том Берт, вице-президент Microsoft. — Взяв под контроль существующие сайты и ограничив возможность регистрации новых, мы подорвали работу ботнета».

Разрушение структуры DGA позволило экспертам создать исчерпывающий список будущих доменов и управляющих серверов Necurs, которые теперь стало возможно блокировать и воспрепятствовать их регистрации. Также к делу подключилась команда юристов Microsoft, которая получила распоряжение суда, предоставляющее компании контроль над существующими доменами Necurs, которые размещены в США.

После того, как Microsoft установила контроль над существующей инфраструктурой Necurs, специалисты компании и ее партнеры смогли применить к ботнету sinkhole и получить информацию обо всех ботах. Теперь Microsoft сотрудничает с интернет-провайдерами и командами CERT по всему миру, уведомляя пострадавших пользователей о проблеме, чтобы те могли удалить малварь со своих компьютеров.


• Source: https://blogs.microsoft.com/on-the-issues/2020/03/10/necurs-botnet-cyber-crime-disrupt/

• Source: https://www.noticeofpleadings.com/necurs/

Компания BitSight, которая сыграла решающую роль в этой операции, уже опубликовала отчет об инфраструктуре Necurs, изучив ботнет еще до его ликвидации.

• Source: https://www.bitsight.com/blog/joint-effort-with-microsoft-to-takedown-massive-criminal-botnet-necurs
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Журналисты такие журналисты.

«Мы смогли точно спрогнозировать более шести миллионов уникальных доменов, которые будут созданы в течение следующих 25 месяцев,
А в чем тут сложность? Если это DGA, реверснул алгос да спрогнозировал хоть на 100 лет вперед.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Журналистам не хватает тех знаний, технарям не хватает опыта и легкости пера, так и сидим читаем либо бред сивой кобылы, либо нудятину технарную
 
Как пишут ZeroDay, ботнет предполагаемо управляется членами Evil Corp.

Впечатляющий пример хорошей координации в области инфосек.
 
DGA с инициализацией ГПСЧ на основе текущей даты безнадежно устарел.
Уже давно существуют реализации DGA, в которых невозможно наперёд просчитать списки генерируемых доменов.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Уже давно существуют реализации DGA, в которых невозможно наперёд просчитать списки генерируемых доменов.
Так откуда они берут изначальный seed?
 
Так откуда они берут изначальный seed?
Blockchain.
Еще попадался аналусис какого-то бота, который парсил текущий курс акций, хешировал и подавал на вход DGA, но это бредовая схема естественно.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Blockchain.
Блокчейн - в смысле? Определенная транза и оттуда берем сид, или что?
Потому как многие боты работали раньше, вида брали данные с твиттера, ответов мейл.ру и прочих сторонних сайтов. Но это не панацея ни разу. Дата именно тем и хороша, что она неизменная, а тут - изменили выдачу или протокол, и остался без ботнета.
 
Блокчейн - в смысле? Определенная транза и оттуда берем сид, или что?
В блокчейне есть много данных, которые можно заюзать для этих целей. Общий принцип тут прост: для инициализации ГПСЧ нужно юзать данные, которые невозможно предсказать заранее. Например в биткоине каждые 10мин генерируется блок, у которого есть хеш. Дальше я думаю понятно. В детали реализации сейчас вдаваться не буду. Как будет свободное время мб статью набросаю по этому поводу.
Дата именно тем и хороша, что она неизменная
Ну понятно что с датой проще работать, но как мы видим из новости какой бы длины не был список доменов, хоть 100к в день, всё это блочат централизовано. Причем этой же техникой глушили conficker более 10 лет назад.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх