- Bottīkli ir inficētu ierīču tīkli, ko kontrolē centralizēta C&C vai P2P.
- Tos izplata Trojas zirgi, neaizlāpotas kļūdas un noklusējuma paroles, īpaši IoT.
- Atklāj anomālas datplūsmas, lēnuma, dīvainu procesu un drošības brīdinājumu pazīmes.
- Novērsiet un pārbaudiet, izmantojot spēcīgas paroles, ielāpus, pretvīrusu programmu, ugunsmūri un OSI AntiBotnet.

Internets atvieglo mūsu dzīvi, taču tas ir arī auglīga augsne klusiem draudiem, kas bez brīdinājuma ielaužas mūsu ierīcēs. Viens no bīstamākajiem ir botneti., apdraudētu datoru tīkli, kas darbojas uzbrucēja vadībā un var izmantot jūsu datoru, mobilo tālruni vai router tev to neapzinoties.
Lai nekļūtu tikai par vēl vienu šī tīkla daļu, ir svarīgi zināt, kas tie ir, kā tie darbojas, kādas pazīmes liecina par to klātbūtni un kādi rīki pastāv, lai tos atklātu un iznīcinātu. Šajā rokasgrāmatā jūs atradīsiet pilnīgu pārskatu par botneta koncepciju, tā vadības un kontroles arhitektūrām, to veiktajiem uzbrukumiem, infekcijas pazīmēm un praktiskiem pasākumiem, lai aizsargātu sevi mājās un uzņēmumā.
Kas ir botnets un no kā tas sastāv?
Bottīkls ir internetam pieslēgtu ierīču tīkls apdraudēta ar ļaunprogrammatūru Tos attālināti kontrolē uzbrucējs (pazīstams kā botmaster vai bot herder). Katra inficētā ierīce kļūst par “botu” vai “zombiju”, kas pakļaujas norādījumiem bez tās īpašnieka ziņas.
Praksē botnets apvieno divus elementus: tūkstošiem vai miljoniem ierīču, kas piesaistītas (datori, mobilie tālruņi, planšetdatori, maršrutētāji, IP kameras, televizori un citas lietu interneta ierīces) un persona vai grupa, kas izdod pavēles no vadības un kontroles infrastruktūras. Kad abi ir koordinēti, uzbrucējs var uzsākt plaša mēroga kampaņas, kuras ir grūti apturēt.
Šie tīkli nav statiski: el malware var atjaunināt un mainīt tā darbību reāllaikā, ļaujot operatoriem ātri pievienot funkcijas, apiet aizsardzību vai pārorientēt botnetu uz jauniem mērķiem.
Kā darbojas botnets: no vervēšanas līdz aktivizēšanai
Botneta “dzīvi” parasti var apkopot trīs galvenajos posmos: iedarbība/sagatavošanās, inficēšanās un aktivācijaViss sākas, kad uzbrucējs identificē tehnisku vai cilvēcisku ievainojamību, caur kuru var ielavīties ļaunprogrammatūra.
Ekspozīcijas fāzē, tiek izmantoti drošības trūkumi tīmekļa vietnēs un lietotnēs tiek izmantota sociālā inženierija, lai maldinātu lietotājus. Bieži var redzēt pikšķerēšanas e-pastus, lejupielādes ļaunprātīga programmatūra, kas maskēta kā likumīga programmatūra, vai apdraudētas vietnes, kas veic neredzamas lejupielādes.
Infekcijas laikā lietotājs palaist Trojas zirga vīrusu saturošu failu, apmeklēt apdraudētu vietni Vai arī jūsu IoT ierīce tiek pakļauta riskam, izmantojot noklusējuma akreditācijas datus vai neielāpotu programmaparatūru. Ļaunprogrammatūra tiek instalēta nemanāmi, kļūst pastāvīga un sagatavo komandu un vadības kanālu.
Aktivizācija notiek: visi roboti ir sakārtoti un Tie izveido savienojumu ar vadības un kontroles (C&C) kanālu. lai saņemtu pasūtījumus. No šī brīža tīkls var sūtīt surogātpastu, palaist DDoS atakas, izplatīt vairāk ļaunprogrammatūras, zagt datus vai raktuves kriptokultūras, cita starpā,
Komandvadības un kontroles arhitektūras: centralizēta vs. P2P
Botneta kontrole var būt centralizēti (C&C serveris vai serveru klasteris izdod komandas) vai decentralizēta (P2P), kur paši roboti sazinās savā starpā un izplatās komandas.
Centralizētos modeļos tos dažreiz izmanto starpniekserveri vai apakškontrolleri lai paslēptu botmasteru, taču tie joprojām ir kritiski punkti, kas, ja tiek identificēti un noņemti, var sabojāt tīklu. Daudzi vecāki botneti izmantoja IRC tā vienkāršības un zemā joslas platuma patēriņa dēļ.
P2P botneti sadala kontroles funkcijas visā tīklā, operatora identitātes aizmiglošana un padarot komunikāciju noturīgāku. Kad uzbrucējs sasniedz noteiktu robotu kopu, viņš var izplatīt jaunas komandas pārējiem.
Kādas ierīces var būt daļa no botneta?
Gandrīz jebkuru ierīci ar savienojamību var pieņemt darbā: galddatori un pārnēsājamas (Windows, macOS, Linux), viedtālruņus un planšetdatorus, mājas un korporatīvos maršrutētājus, tīmekļa serverus, IP kameras, viedos skaļruņus, televizorus, termostatus un citas lietu interneta (IoT) ierīces.
Lietu interneta uzplaukums ir palielinājis uzbrukuma virsmu: lēti produkti ar sliktu noklusējuma drošībunemainītās rūpnīcas paroles un automātisko atjauninājumu trūkums padara daudzas lietu interneta ierīces par “vieglu upuri”.
Ja jūsu mājas vai uzņēmuma tīklā nedarbojas dators, var apdraudēt pārējo lateralitātes dēļ un arī pasliktina savienojumu ļaunprātīgas datplūsmas dēļ fonā.
Ko robottīkls var paveikt: motīvi un visbiežāk sastopamie uzbrukumi
Aiz botneta parasti slēpjas peļņas motīvs vai sabotāžas mērķi. Bieži sastopamie lietojumi ietver:
- DDoS uzbrukumi: piesātināt pakalpojumus un tīmekļa vietnes ar milzīgu datplūsmu, līdz tie kļūst nepieejami.
- Surogātpasts un pikšķerēšanaMasveida krāpniecisku e-pastu un ziņojumu sūtīšana, lai izplatītu ļaunprogrammatūru vai nozagtu akreditācijas datus.
- datu zādzībapersoniskas, banku vai korporatīvas informācijas eksfiltrācija.
- reklāmas krāpšanaautomatizētas apmeklējumu un klikšķu skaits, lai palielinātu ieņēmumus no reklāmām.
- Kriptogrāfijas zādzība: kriptovalūtas ieguve, izmantojot citu cilvēku centrālos procesorus/grafiskos procesorus.
- Piekļuves pārdošana vai noma“bottīkli kā pakalpojums” citiem noziedzniekiem.
- Brutāla spēka izmantošana un akreditācijas datu viltošana: automātiski uzbrukumi kontiem ar vājām vai pārstrādātām parolēm.
Finanšu botneti meklē tieši nozagt līdzekļus vai kartes datus, savukārt citi tiek izmantoti mērķtiecīgai ielaušanai vērtīgā uzņēmējdarbības vidē (pētniecība un attīstība, intelektuālais īpašums, klientu bāzes).
Reālās dzīves piemērs: Mirai un lietu interneta izmantošana
Mirai demonstrēja iesaistītā lietu interneta (IoT) potenciālu: skenēja internetu, lai atrastu nepareizi konfigurētas Linux ierīces (maršrutētājus, IP kameras) un savervēja viņus kolosālu DDoS uzbrukumu veikšanai. Starp viņu upuriem bija galvenie DNS pakalpojumu sniedzēji un lieli uzņēmumi, kuru datplūsmas pieaugums sasniedza pat 1 Tbps.
Lai gan tā autori tika arestēti, kods kalpoja par pamatu variantiem piemēram, Satori, Masuta vai Okiru, kas turpina izmantot lietu interneta ierīču trūkumus un noklusējuma akreditācijas datus.
Kā tie inficē: galvenie iekļūšanas vektori
Uzbrucēji izmanto trīs galvenos ceļus: Trojas zirgi pielikumos vai lejupielādēs, neaizlāpotas ievainojamības un nedrošas konfigurācijas (īpaši lietu internetā un maršrutētājos).
Pirmajā gadījumā lietotājs atvērt ļaunprātīgu dokumentu (PDF, DOCX, Trojas zirga attēls) vai instalē apšaubāmas izcelsmes programmatūru. Otrajā gadījumā ielaušanās izmanto sistēmas vai pārlūkprogrammas trūkumus, lai izpildītu kodu bez mijiedarbības.
Vājās konfigurācijās ir daudz noklusējuma paroles vai atklāti pakalpojumi, nodrošinot ērtu attālo piekļuvi. Kad ļaunprogrammatūra ir iekļuvusi iekšā, tā izveido pastāvīgu savienojumu un izveido savienojumu ar vadības un vadības centru (C&C).
Pazīmes, kas liecina, ka jūsu ierīce varētu būt daļa no botneta
Bottīkls cenšas palikt slēpts, bet atstāj pēdasPievērsiet uzmanību šīm norādēm:
- Lēnāka pārlūkošana vai internets nekā parasti, bez redzama iemesla.
- Sākums vai mūžīgas izslēgšanas, ar procesiem, kuru slēgšana aizņem ilgu laiku.
- Pasliktināta veiktspēja vispār progr kas ir bloķēti vai saraustīti.
- Neparasts centrālā procesora, atmiņas vai akumulatora patēriņš, pat miera stāvoklī.
- Nezināmas programmas un paplašinājumi kuru neatceraties instalējis.
- Uznirstošie logi, surogātpasts un reklāmprogrammatūra pēkšņi visā sistēmā.
- Jūsu kontaktpersonas saņem e-pastus vai ziņojumus ka tu nesūtīji.
Korporatīvajā vidē tādas norādes kā: satiksme ārpus sastrēgumstundām, savienojumi ar neparastām IP adresēm, dīvaini pieteikšanās mēģinājumi vai atkārtoti drošības brīdinājumi.
Kā atklāt un pārbaudīt: OSI/INCIBE AntiBotnet un citus palīglīdzekļus
Spānijā INCIBE interneta drošības birojs (OSI) piedāvā bezmaksas AntiBotnet pakalpojumu, lai pārbaudītu, vai jūsu savienojums ir saistīts ar botnetiem.
Pastāv divas modalitātes: paziņojuma koda vaicājums (ja jūsu operators sadarbojas un nosūta jums paziņojumu ar kodu, jūs to ievadāt tīmekļa vietnē, lai skatītu sīkāku informāciju) un tiešsaistes reģistrēšanās kas nekavējoties pārbauda, vai jūsu publiskā IP adrese ir saistīta ar zināmiem botnetiem.
Turklāt jūs varat instalēt OSI AntiBotnet paplašinājumi pārlūkprogrammām Chrome un Firefox, kas periodiski pārbauda, vai jūsu IP adrese ir norādīta apdraudējumu žurnālos, un brīdina jūs ar ikonu un paziņojumu.
Ja lietojat android, lietotne Conan Mobile Tas palīdz identificēt ļaunprātīgas lietotnes un pārskatīt drošības iestatījumus, sniedzot atbalstu, ja jums ir aizdomas, ka jūsu tālrunis ir iesaistīts nevēlamās darbībās.
Iesaistītās bīstamās programmas: ļaunprogrammatūras veidi, kas jāuzrauga
Bottīklu ekosistēmu baro vairākas ļaunprogrammatūru saimes. Ir ērti tos atšķirt lai labāk izprastu tā ietekmi:
- vīrussTie aizstāj vai inficē izpildāmos failus, lai izplatītos un radītu bojājumus vai pārslodzi.
- Trojas zirgi: tie maskējas kā likumīga programmatūra un atvērt aizmugurējās durvis tālvadības pultij.
- TārpiTie replicējas tīklā, izmantojot drošības trūkumus, lai sasniegtu vairāk datoru.
- Ransomware: Šifrē lokālos un koplietotos datus, pieprasot samaksu par atšifrēšanas atslēgu.
- Reklāmprogrammatūra un spiegprogrammatūra: rādīt nevēlamu reklāmu un viņi izspiego aktivitāti no lietotāja, lai nozagtu datus.
Botnets var apvienot vairākus elementus: Trojas zirgs, kurā jāievada kodēšanas un vadības modulis, vēl viens surogātpasta vai DDoS un apiešanas komponentiem, lai atspējotu pretvīrusu.
Pasākumi sevis aizsardzībai: ieradumi un tehnoloģijas, kas patiešām darbojas
Riska mazināšanai nepieciešama apvienošanās laba prakse un rīki. Šie ir galvenie ieteikumi:
- Spēcīgas un unikālas paroles visās ierīcēs un pakalpojumos; mainiet noklusējuma iestatījumus, īpaši lietu internetā (IoT).
- Izvairieties no lietu interneta (IoT) ar sliktu drošību.; dod priekšroku ražotājiem, kas atjaunina un piedāvā aizsardzības iespējas.
- Atjauniniet sistēmu, lietotnes un programmaparatūru regulāri; ielāpi aizver durvis ļaunprātīgai izmantošanai.
- Esiet uzmanīgi ar pielikumiem un saitēm nevēlami; pirms jebkādu ziņojumu atvēršanas pārbaudiet sūtītājus un URL.
- Instalējiet labu pretvīrusu/ļaunprogrammatūras apkarošanas programmu visās ierīcēs (datorā un mobilajās ierīcēs) un aktivizējiet tīmekļa un e-pasta aizsardzību.
- Ugunsmūra iespējošana un konfigurēšana (sistēma vai tīkls) un ierobežo atklātos pakalpojumus.
- Uzraugiet savu tīkluIerīču inventarizācija, anomālas datplūsmas brīdinājumi un savienojumu žurnāli.
- Segmentēt un ierobežot koplietošanu: Ja nepieciešams, neļauj visiem datoriem atrasties vienā VLAN.
Papildu drošībai burāšanas laikā, a VPN uzticama Tas var palīdzēt ar privātumu, lai gan tas neaizstāj iepriekš minētos pasākumus vai attīra no infekcijām.
Rīcība aizdomu gadījumā par infekciju: rīkojieties, netērējot laiku
Atklājot botneta pazīmes, ātrumam ir liela nozīme. Izpildiet šo pamata plānu:
- Izolējiet aizdomīgo aprīkojumu no tīkla (atvienojiet Ethernet/Wi-Fi), lai apturētu izplatīšanos.
- Skenēšana ar ļaunprogrammatūras apkarošanas risinājumiem atjaunināts; lietot īpaši rīki rootkitiem ja piemērojams.
- Atjaunot dublējumus Ja infekcija joprojām pastāv, pārbaudiet vai pārinstalējiet sistēmu no tīra attēla.
- Atjaunināt visu pēc tīrīšanas (OS, lietotnes, programmaparatūra) un kontu un ierīču paroļu maiņas.
- Pārskats žurnāli un satiksme lai identificētu ieejas vektoru un aizvērtu šīs durvis.
Uzņēmējdarbības vidē apsveriet specializēts profesionāls atbalsts ja incidents skar vairākus kritiski svarīgus datorus vai pakalpojumus.
Īpaši ieteikumi uzņēmumiem
Korporatīvo tīklu mērogs un kritiskums prasa papildu kontroli. Šīs prakses ir fundamentālas:
- IDS/IPS un EDR lai atklātu un reaģētu uz anomālu uzvedību galapunktos un tīklos.
- Satiksmes analīze ar Wireshark/Scapy un NetFlow rīkiem; bāzes noteikšana ārpus pīķa stundām.
- Automatizēt skenēšanu un dezinfekcijas, kā arī ielāpu uzklāšana (operētājsistēmas un lietojumprogrammas).
- SacietēšanaNoņemiet nevajadzīgu programmatūru, ieviesiet portu/pakalpojumu politikas un lietojiet perimetra un resursdatora ugunsmūrus.
- Pastāvīga personāla apmācība pret pikšķerēšanu un droša e-pasta/sadarbības platformu izmantošana.
Neaizmirstiet regulāri novērtēt savu iedarbību: penetrācijas testēšana, konfigurācijas auditi un vingrinājumi palīdz izmērīt un uzlabot jūsu noturību pret botnetiem un ar tiem saistīto ļaunprogrammatūru.
Praktiska pārbaude: Vai jūsu publiskā IP adrese ir iekļauta botnetā?
Ja jums ir aizdomas par dīvainu aktivitāti, Izmantojiet OSI/INCIBE AntiBotnet pakalpojumu no jūsu mājas vai uzņēmuma tīkla. Ar tiešsaistes pārbaudi jūs uzzināsiet, vai jūsu publiskā IP adrese ir saistīta ar zināmiem draudiem.
Ja jūsu operators sadarbojas, Jūs varat saņemt paziņojuma koduIevadiet to pakalpojuma tīmekļa vietnē, lai iegūtu sīkāku informāciju un norādījumus par riska mazināšanu. Papildiniet to ar pārlūkprogrammas paplašinājumu AntiBotnet regulārai uzraudzībai.
Atcerieties, ka pozitīva IP adrese ne vienmēr identificē precīzu ierīci: jums būs jāpārbauda visas ierīces savienots ar šo tīklu (datoriem, mobilajiem tālruņiem, planšetdatoriem, lietu internetu), lai atrastu avotu.
Ir skaidrs, ka izpratne par botnetu darbību, to pazīmju atpazīšanas apgūšana un preventīvo un ātrās reaģēšanas pasākumu piemērošana ļauj jums būt vairākus soļus priekšā uzbrucējiem; ar stabiliem ieradumiem, atbilstošiem rīkiem un atbalstošiem sabiedriskajiem pakalpojumiem tāpat kā OSI/INCIBE, jūs varat novērst trešo personu piekļuvi jūsu tīklam un jau pašā sākumā novērst jebkādus digitālās nolaupīšanas mēģinājumus.
Kaislīgs rakstnieks par baitu pasauli un tehnoloģiju kopumā. Man patīk dalīties savās zināšanās rakstot, un tieši to es darīšu šajā emuārā, parādot visu interesantāko informāciju par sīkrīkiem, programmatūru, aparatūru, tehnoloģiju tendencēm un daudz ko citu. Mans mērķis ir palīdzēt jums vienkāršā un izklaidējošā veidā orientēties digitālajā pasaulē.

