Ботнет прячет команды в картинки

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 2 Oct 2009.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Специалисты SecureWorks обнаружили зомби-сеть, которая маскирует инструкции от контролирующего центра под JPEG-файлы. К счастью, эта маскировка под картинки далеко не совершенна, так что вполне поддаётся "вычислению" защитными средствами.

    Речь идёт о неком троянце, который в SecureWorks называют Monkif/DlKhora. Основное назначение этого вредоноса состоит в загрузке на зараженный компьютер других программ и их последующем запуске. Monkif также пытается отключать установленные на компьютере антивирусную защиту и файрвол.

    Особый интерес представляет схема взаимодействия этого загрузочного трояна с контролирующим центром. Инструкции от него приходят в таком виде, словно это HTTP-сервер, возвращающий изображение в формате JPEG по запросу клиентской машины. В частности, они сопровождаются HTTP-заголовком с "Content-Type: image/jpeg", а также 32-байтным JPEG-заголовком. Бот мониторит входящий трафик и, распознав такой заголовок, декодирует оставшуюся часть сообщения.

    Впрочем, несмотря на то, что задумана эта схема с некоторой долей фантазии, реализована она довольно топорно. Так, инструкции кодируются весьма примитивно: "исключающее или" с фиксированным однобайтовым ключом.

    Да и маскировка под картинку тоже неидеальна. Даже данные о размере изображения в поддельном JPEG-заголовке не соответствуют самому "изображению"-инструкции. Это может быть использовано специалистами по киберзащите для отлавливания таких инструкций в общем трафике.

    01.10.2009
    http://www.webplanet.ru/news/security/2009/10/01/jpeg_botnet.html​
    29.09.2009
    http://www.secureworks.com/research/blog/index.php/2009/9/29/monkifdlkhora-botnet-hiding-its-commands-as-jpeg-images/​
     
    4 people like this.
  2. Light ???

    Light ??? Banned

    Joined:
    28 Sep 2009
    Messages:
    0
    Likes Received:
    110
    Reputations:
    19
    Как интересно обнаружили сеть
     
    1 person likes this.
  3. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Ну как обычно, эта говноподелка спалилась на одном из аверов в момент истала, ее код отослали в ВИРУСТОТАЛ, оттуда ее забрали конторы, отреверсили, получили адрес сервака, написали абузу, возможно получили к нему доступ с разрешения провайдера и посчитали среднее число конектящхся компов.
     
  4. X-RayBlade

    X-RayBlade Banned

    Joined:
    22 Feb 2009
    Messages:
    492
    Likes Received:
    1,002
    Reputations:
    271
    Я тоже так люблю прикалываться :(
    Прятать в картинки различные архивы...
     
    3 people like this.
  5. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    А это прикольно?
     
    1 person likes this.
  6. X-RayBlade

    X-RayBlade Banned

    Joined:
    22 Feb 2009
    Messages:
    492
    Likes Received:
    1,002
    Reputations:
    271
    Искать пароли или другую инфу в картинках - не каждый додумается ;)
     
    3 people like this.
  7. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    А вчера кто-то на ачате GIF спрятал ;)
     
  8. Ci5

    Ci5 Elder - Старейшина

    Joined:
    10 Oct 2006
    Messages:
    141
    Likes Received:
    100
    Reputations:
    -1
    Параноики рулят говоришь ? Ты бы еще в альбоме детском для рисования написал в двоичном коде свои паролики чтобы никто не догадался :)
     
  9. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,515
    Likes Received:
    400
    Reputations:
    196
    совсем житья не дают ботнетчикам
     
  10. psservice

    psservice Active Member

    Joined:
    19 Sep 2009
    Messages:
    0
    Likes Received:
    114
    Reputations:
    5
    шутник
     
  11. X-RayBlade

    X-RayBlade Banned

    Joined:
    22 Feb 2009
    Messages:
    492
    Likes Received:
    1,002
    Reputations:
    271
    Хммм а по моему нормально - создаешь папку и туда скидываешь 2кило картинок. В одну из них сливаешь архив с тхт файлом (вес 2-3Килобайта прибавиться к картине, что совсем не заметно) и все дела))
    Главное условие - изображение не должно редактироваться ;)
     
    2 people like this.
  12. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,697
    Likes Received:
    3,139
    Reputations:
    236
    пытался скорее припрятать ;)

    да толку?
    у истинных и правоверных, на каждый отдельно взятый веб-ресурс - отдельный пасс/пасс-фраза.

    GIF тупо выдал себя в момент загрузки странички.
    дальнейшая операция по ликвидации - дело техники.
    даже в сурс странички не пришлось заглядывать.

    в топике - некто, с 0 сообщений. все ясно ;)