Indeholder internetorme

Spredningen af ​​internetorme kunne stoppes tidligt ved at bruge en ny metode til at se computere for adfærd udvist af inficerede værter, ifølge forskning, der for nylig er offentliggjort i IEEE-transaktioner på pålidelig og sikker databehandling . Selvom der findes andre metoder til at beskytte mod orme, er den nye strategi designet til at minimere interferens med brugernes normale arbejdsmønstre, siger Ness Shroff , en professor i den elektriske ingeniørafdeling ved Ohio State University, som var involveret i forskningen. Forskerne forestiller sig, at teknikken bliver brugt i virksomhedsnetværk, hvor den kunne identificere computere, der skal i karantæne og tjekkes for infektion.

Internetorme kan fås til at lancere denial-of-service-angreb, som oversvømmer et websted, så legitime brugere ikke kan få adgang til det, eller installere bagdøre, der kan bruges til at oprette botnets. Et stort antal inficerede computere kan bremse internettrafikken betydeligt, selvom ormene ikke gør andet end at sprede sig.

Purdue University og Ohio State-metoden til at forhindre orme i at sprede sig virker primært for en klasse af orme, der scanner internettet tilfældigt på jagt efter sårbare værtsmaskiner til at inficere. En sådan orm var Code Red , som inficerede mere end 359.000 computere på mindre end 14 timer i 2001 og i sidste ende forårsagede anslået 2,6 milliarder dollars i skader. Selvom denne type orm har eksisteret i nogen tid, Kurt Rohloff , en videnskabsmand i teknologigruppen for distribuerede systemer på BBN Technologies , siger, at det stadig er farligt. Det er en meget simpel klasse af orme, som er meget nemme at udvikle og programmere, men samtidig er de ikke så nemme at indeholde, siger han. Hvis vi kunne forstå disse ret simple, men stadig problematiske orme, kunne vi forhåbentlig tage fat på de mere såkaldte luskede orme.

Forskerne baserer deres strategi på en ny model, som de har designet til, hvordan orme spreder sig. Mange eksisterende modeller er baseret på en analogi til spredningen af ​​epidemier, siger Shroff, men de er mere nøjagtige på senere stadier af en infektion. Forskernes model var specielt designet til nøjagtighed i de tidlige stadier af infektion, og den afslørede, at nøglen til, hvorvidt en orm kan sprede sig med succes, er det samlede antal gange, en inficeret vært scanner internettet i forsøg på at finde nye værter. at inficere.

Mens andre metoder til at indeholde orme har fokuseret på at overvåge computere for ændringer i den hastighed, hvormed de scanner internettet fra øjeblik til øjeblik, siger Shroff, at dette kan forstyrre brugernes daglige aktiviteter. Scanningsraterne svinger meget, så hvis man går på nettet, kan man scanne mange gange i løbet af meget kort tid, og så slet ikke scanne, siger han. Vi følte, at scanningshastigheden var for restriktiv og kunne forstyrre den normale drift af netværket. Ved at overvåge mængden af ​​scanninger over længere tid, siger han, er det muligt at indeholde orme, mens tærsklen holdes for høj til, at almindelige brugere kan slå alarm. Software kan overvåge antallet af scanninger, hver computer på et netværk sender, og sætte alle computere i karantæne, der overstiger dette antal. Shroff håber, at ændring af kriterierne for mistanke om infektion på denne måde vil reducere sandsynligheden for, at legitime scanninger af internettet vil blive markeret som ormeaktivitet.

På en måde er det, vi gør, at udnytte det faktum, at denne orm prøver mange ting og mangler mange gange, og hver gang den går glip af, giver den nogle oplysninger, siger Shroff. Selvom systemet er designet til at håndtere scanningsorme, der søger sårbare værter tilfældigt, har forskerne også tilpasset det til orme, der målretter deres angreb mod specifikke lokale netværk.

Shroff mener, at systemet bedst kan implementeres på virksomhedens netværk, især i situationer, hvor der er ekstra computere til rådighed, der kan dække en arbejdsbyrde, mens muligvis inficerede computere undersøges. Det virker måske ikke så godt for små virksomheder eller på hjemmenetværk, fordi det kan være en for stor forstyrrelse for brugerne at tage en computer offline, siger han.

Rohloff siger, at han kunne forestille sig, at et sådant system var effektivt, men han advarer om, at skævheden selvfølgelig ville være, at det ville beskytte lokale netværk mod infektioner, der allerede er til stede i netværket. Det ville ikke gøre så meget for at beskytte netværk mod infektioner, der kommer udefra. Han tilføjer, at selvom forskernes model og indledende simuleringer ser gode ud, ville han være nysgerrig efter at se en mere grundig analyse af, hvor ofte systemet mistænker en computer for at være inficeret med en orm, når der faktisk ikke er nogen orm til stede.

Forskerne fra Purdue og Ohio State foreslår, at fremtidigt arbejde kan søge efter måder at tilpasse deres værktøjer til stadig mere målrettede orme. Shroff siger, at mens han og hans kolleger nu koncentrerer sig om at stoppe orme på niveau med værtscomputere, kunne en anden mulig retning være at lave software, der ville gøre det muligt for routere at se efter mistænkelige trafikmønstre. Selvom en sådan tilgang kunne tillade et relativt stort antal computere at blive overvåget fra et enkelt punkt, ville det også kræve betydelige ændringer af, hvordan routere fungerer. Mens de i øjeblikket kun holder styr på destinationen for internettrafik, skal de også begynde at holde styr på dens kilde.

skjule