At rejse et botnet i fangenskab

For at fange en kriminel skal du nogle gange tænke som en.





Så forskere på sporet af cyberskurke, der bruger hære af inficerede computere, kendt som botnets, til at udsende spam-e-mail eller til at angribe websteder, bygger deres egne botnets. Heldigvis bliver den nye tilgang testet ved hjælp af en højtydende computerklynge, der er sikkert isoleret fra internettet.

Vi oprettede det, vi troede ville være tættest på et botnet i naturen, siger Pierre-Marc Bureau, en forsker hos computersikkerhedsfirmaet SAG , en del af projektet ledet af et team på Ecole Polytechnique de Montreal med samarbejdspartnere ved Nancy University, Frankrig og Carlton University, Canada. Så vidt vi ved, er dette det første så realistiske eksperiment, siger han.

Over 3.000 kopier af Windows XP blev installeret på en klynge af 98 servere på Ecole Polytechnique. Hvert virtuelt computersystem var pakket ind i software, der koblede det op til de andre, som om det var en individuel computer forbundet til internettet eller et lokalt netværk. Hvert system var også inficeret med Waledac-ormen, et stykke nu velforstået og stort set overvundet software, som i begyndelsen af ​​2010 blev anslået af Microsoft til at kontrollere hundredtusindvis af computere og til at udsende 1,5 milliarder spam-beskeder om dagen.



Holdet efterlignede den kontrolstruktur, der er nødvendig for at tage ansvaret for et Waledac-botnet, hvor en central kommando-og-kontrol-server sender ordrer til en håndfuld bots, som derefter spreder disse instruktioner til andre maskiner.

I de senere år har forskere udviklet teknikker til at aflytte live botnet-kommunikation og endda til at injicere beskeder i denne kommunikation. Opbygning af et komplet botnet i et eksperimentelt miljø giver dog meget mere frihed, siger Bureau. Når du eksperimenterer på et live botnet, kan du fremprovokere en dårlig reaktion fra ejeren, der skader inficerede maskiner, forklarer han, og så kontrollerer du også potentielt uskyldige brugeres maskiner, hvilket har etiske og juridiske problemer.

At have deres eget botnet gav også forskerne den luksus at kunne observere det inde og ude, som det fungerede normalt eller blev angrebet af nogen, der forsøgte at deaktivere netværket, og også at køre flere forsøg, der gav statistisk signifikante resultater.



Det var, siger Bureau, noget af en udfordring at overbevise ejeren af ​​en klynge til en værdi af omkring 1 million dollars om, at det var en god idé at installere malware på den.

For at få lov til at køre dette eksperiment var vi nødt til at tage alvorlige forholdsregler for at sikre, at det aldrig ville lække, siger Bureau. Mange andre computere på værtsuniversitetet kørte uden tvivl versioner af Windows, der ligner dem, der blev brugt i eksperimentet. Klyngen blev fysisk afbrudt fra det bredere netværk, og alt skulle indlæses på den ved hjælp af dvd'er i stedet for ved at forbinde til en anden computer, selv i kort tid.

Et resultat af eksperimenterne var et indblik i udfordringerne ved at drive et botnet, siger Bureau. Eksperter havde bemærket, at krypteringen, der blev brugt til at sikre beskeder mellem individuelle bots og kommando-og-kontrol-serveren, var svag og antog, at dens designere var dårlige kodere. Faktisk var det sandsynligvis en bevidst designbeslutning, siger Bureau. Vi fandt vores kommando-og-kontrol-server hurtigt overvældet af belastningen af ​​kryptografi. Vi forstod, at de havde truffet bestemte beslutninger på grund af de store krav til et stort botnet.



Holdet prøvede også et Sybil-angreb, som involverer tilføjelse af falske bots til netværket for at påvirke dets adfærd. Eksperimenter viste, at denne tilgang kunne stoppe botnettet i at udsende spam helt.

Thorsten træ , der leder forskning i botnets og malware ved Ruhr University Bochum, Tyskland, er enig i, at et captive botnet er et nyttigt forskningsværktøj. Det er et kontrolleret miljø, hvor man kan gøre alt, siger han.

Holz var en del af et team, der injicerede beskeder i kontrolnetværket af Storm-ormen, en udbredt forgænger til Waledac, for at studere dens adfærd. Fortolkningen af ​​resultaterne blev kompliceret af det faktum, at grupper ved Georgia Tech og University of California, San Diego, gjorde det samme. Vi så alle meddelelser, der var blevet injiceret af de andre forskergrupper, siger Holz. Det blev en legeplads for injektionsstrategier, og det komplicerede vores resultater.



Et bundet botnet vil aldrig være nøjagtigt som et i naturen, siger Holz. Ulempen er, at man ikke kan efterligne alt, siger han. Et typisk Waledac-botnet ville indeholde 50.000 - 100.000 inficerede computere, mod de 3.000 i eksperimentet. Et rigtigt botnets adfærd ville også blive formet af mønstrene for trafik på internettet fra andre kilder, noget der ikke fanges af simuleringen.

Bureau siger, at han håber at se og lave flere sådanne eksperimenter - for eksempel for at afsløre, hvordan malware fungerer, som er mindre velforstået. Nu vi har bevist, at det er muligt for første gang, håber jeg at se computerressourcerne stillet til rådighed for at gøre mere.

skjule