At bryde Botnet-koden

Netværk af kompromitterede computere styret af en central server, bedre kendt som botnets, er en schweizisk hærkniv af værktøjer til online-kriminelle. Hackere kan bruge disse tilvalgte systemer til at fjerne spam, hoste ondsindet kode, skjule deres spor på internettet eller oversvømme et virksomhedsnetværk for at afskære dets adgang til internettet.





Hver gang et nyt botnet dukker op, ræser forskerne om at reverse engineering af den software, den installerer på et offers maskine, og for at afkode den måde, hver bot kommunikerer med den kontrollerende server. Fordi disse kommunikationer ofte er krypteret, kan sådanne analyser tage uger eller måneder. Nu har forskere fra University of California i Berkeley og Carnegie Mellon University skabt en måde at automatisk reverse engineering af kommunikationen mellem kompromitterede computere og deres kontrollerende servere.

I et papir, der skal præsenteres i denne uge hos Foreningen for Computermaskiner Konference om computer- og kommunikationssikkerhed , viser forskerne, hvordan automatisk reverse engineering kan dechifrere strukturen og formålet med kommunikationen mellem en kommando-og-kontrol-server og dens bots.

Kommunikationsprotokollen for botnettet er kernen i botnettet, siger Juan Caballero, en ph.d.-studerende tilknyttet både University of California i Berkeley og Carnegie Mellon University og hovedforfatter af papiret. Det er sådan, angriberen sender kommandoer til botnettet.



Når forskere tidligere har forsøgt automatisk at analysere botnet-kommunikationsprotokoller, fokuserede de på at tyde de kommandoer, som klienten modtager. Alligevel har Caballero sammen med UC Berkeley adjunkt Dawn Song og to andre kolleger udviklet en teknik, der oversætter både de kommandoer, en klient modtager, og de svar, den sender.

Forskerne kørte derefter botnet-koden på en virtuel maskine og analyserede bevægelsen af ​​information til og fra en computers registre – hukommelseskomponenter i en maskines processor – før den blev krypteret. At se efter ændringer i hukommelsesregistrene – forskerne kalder denne bufferdekonstruktion – gjorde det muligt for dem at udlede strukturen af ​​botnet-kommunikationen og udlede funktionen af ​​de forskellige komponenter i hver kommando.

Dette er relevant for malware, fordi vi typisk ikke har den eksekverbare til kommando-og-kontrol-serveren til et botnet, sagde Paolo Milani, en postdoc-forsker ved Secure System Lab ved Vienna Institute of Technology og forfatter til en tidligere artikel på automatiseret protokolanalyse. Så med tidligere teknikker ville vi ikke være i stand til automatisk at reverse engineering af klientsiden af ​​protokollen.



Forskerne byggede den resulterende teknik ind i et værktøj, kaldet Dispatcher, til at analysere botnet-netværkskommunikation og endda injicere ny information i kommunikationsstrømmen. Forskerne testede tilgangen på et komplekst botnet kendt som MegaD, som skabte overskrifter i begyndelsen af ​​2008, da sikkerhedsfirmaer bemærkede, at det var ansvarligt for næsten en tredjedel af spamtrafikken på verdensplan.

Forskerne analyserede 15 beskeder, de havde indsamlet ved at overvåge en MegaD-bot: Syv kommandoer sendt fra kontrolserverne og otte svar fra botten. Dispatcher-værktøjet analyserede botten, mens den kørte på den virtuelle maskine og registrerede automatisk det punkt, hvor programmet dekrypterede kommandoer, men endnu ikke havde krypteret dets svar.

Netværksadministratorer kan også bruge Dispatcher-værktøjet til at infiltrere botnettet. MegaD-klienter vil typisk tjekke, om de kan sende e-mail, for at blive et nyttigt tandhjul i en spamming-kampagne. Fordi forskerne blokerer al udgående posttrafik, ville klienten dog normalt sende en besked til den kontrollerende server, der siger, at dens mailtest mislykkedes. Men forskerne ændrede beskeden undervejs og svarede i stedet med koden til en vellykket spamming-test.



Normalt ville den have sendt en besked om, at den ikke kan spam, siger UC Berkeleys Caballero. Vi [i stedet] fik faktisk spamskabelonen, så vi kunne se, hvilken slags spam den ville sende ud.

Værktøjer såsom Dispatcher kunne udvide det, der i øjeblikket er et lille antal forskere, der regelmæssigt reverse engineer botnets, siger Joe Stewart, senior sikkerhedsforsker for SecureWorks , et netværkssikkerhedsfirma. Det ville løse et problem, som verden har – at have nok mennesker til at analysere botnets, siger han. Der er kun så mange mennesker, der kan lave reverse engineering på botnets. Du har en kadre af entusiaster, der kunne bruge dette til at hjælpe dem.

Stewart tilføjer dog, at erfarne forskere endnu ikke har brug for sådanne automatiserede værktøjer til at analysere de fleste malware. Mens mere komplicerede botnets kan tage uger at reverse engineering, er run-of-the-mill malware, som de fleste virksomheder og organisationer støder på, ikke noget problem overhovedet. Mere end 90 procent af alle botnets bruger kryptering, der er nem at bryde, for at beskytte deres kommunikation, hvilket gør manuelle teknikker relativt nemme og hurtige.



Ikke alle (botmaster) har brug for MegaD-kryptering, siger Stewart. Jeg synes bare ikke, det er deres tid værd, ikke med den effekt, vi har på dem nu, som er minimal.

Alligevel vil botnets fortsætte med at udvikle sig, siger UC Berkeley's Song. Botnet-programmer bliver mere komplicerede, siger hun. De bruger forskellige sløringsteknikker og så videre. Så måske kan manuel analyse fungere for nu, men i fremtiden får vi brug for bedre værktøjer.

skjule