Álcázott botnet utasítások

2009. október 01. 19:49 - Csizmazia Darab István [Rambo]

Ha harc, legyen harc - gondolták a botnet pásztorok. És megint mertek egy nagyot álmodni, majd pedig reggel a JPG állományoknál kellett felütniük az álmoskönyvet.

A TCP/IP forgalom figyelése sok érdekességgel szolgálhat a botnetek elleni küzdelemben. Emiatt aztán adja magát az ötlet, álcázni kellene az utasításokat. Eleinte az IRC csatorna volt az kezdet, aztán mára eljutottunk odáig, hogy már a Twitter üzeneteket is felhasználták az ilyen kommunikációban. A mostani ötlet pedig az, hogy álcázzák a zombigépeknek küldött utasításokat, és JPG állományként próbálják azt feltüntetni. Ehhez egy valódi JPG képállomány fejlécét használják - erre sok parser meg is állapítja, ez itten kérem nagy tisztelettel egy JPEG típusú image - a maradék binárisba meg egyszerűen belapátolják a kívánt utasítást XOR-olva 0x4-gyel.

A network monitorok meg esetleg benézik, mint szokványos webes forgalmat a kliens-szerver között. A leleplezéshez alaposabb fájl ellenőrzést kellene elvégezniük, ami viszont már jelentős többlet terhelést okozna.

A Waledac botnet már alkalmazott hasonló trükköt, ott ha a bot kap egy valós image fájlt a szerverről, akkor a kártevő kódját XOR-olva hozzáfűzte azt annak végéhez. Ismeretlentől tehát továbbra se fogadjunk el tudatmódosító cukorkát és JPG állományt.

7 komment

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

lolperec 2009.10.01. 23:47:34

ám ö mekk.. em áj affektid? :D
az új számomnak ez lesz a címe:
"I want a botnet on my Mac" ^^

JohnWatt · http://allas.dolgok.com 2009.10.02. 06:30:59

De most van ilyen, vagy ez csak elmélet?

sonance · http://www.sonance.hu 2009.10.02. 07:00:38

@lolperec: van "mek" botnet, nem kell aggódni, csak nem éri meg a trójai programok fejlesztőinek egy "kisebbségre" fejleszteni mikor van több milliárd winfosos gép a földön. Most azonban kóstolgatják a "meket" és sikerült is létrehozni egy több tízezres botnetet.

futureboy (törölt) 2009.10.02. 09:08:04

ha az Iphone-t is beleszámoljuk, lehet, már megéri az Apple-cuccokra is vírusokat, kártevőket fejleszteni..

grizzancs 2009.10.02. 09:14:41

ismet egy szinvonalas cikk..

mert ha a gepem egy botnet halozat egy tagja, akkor valoszinuleg valaki odaadja a kezembe a jpgt, hogy ugyan nezzem mar meg a botnet-jpg-parser.exe nevu kepnezegetomnek, mi?

Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2009.10.02. 10:15:03

A színvonalas cikk ;-) arról szólt, hogy hiába figyel valahol egy network monitor, egy ilyen trükkel át van verve a feje.

Egyébként kézbe venni is lehet, meg játszani is szabad vele ;-) de a képnézegetőd maximum annyit mond, hogy Ooopsz, ez egy sérült képállomány.
süti beállítások módosítása