Исследователи из Национальной лаборатории в Лос-Аламосе создали и проверили модель ботнета нового поколения. В отличие от традиционных ботнетов, где несколько центральных компьютеров контролировали множество «зомбированных» компьютеров в преступных операциях по похищению персональных данных стоимостью сотни тысяч долларов, ботнет нового поколения базируется на принципах файлообменных сетей без центрального сервера с прямыми связями между узлами. Впервые о зарождении новой концепции ботнетов предупредил исследователь сетевых технологий Клифф Зоу (Cliff Zou) из университета Центральной Флориды. По словам Зоу, в ответ на регулярные закрытия все новых и новых ботнетов старого образца злоумышленники постепенно переходят на одноранговые «зомби»-сети нового уровня. Предположения ученого из Флориды решили проверить в Лос-Аламосской национальной лаборатории, которая работает над стратегическими оборонными проектами. Строго говоря, специалистам уже известны действующие ботнеты, работающие на одноранговых принципах. Когда владелец такого ботнета хочет отдать какую-то команду, он передает ее в один или несколько рядовых узлов ботнета, откуда команды распространяются по всей сети. Если старые ботнеты можно было блокировать, отключив центральные серверы, то новые ботнеты почти неуязвимы к прежним методам. Для борьбы с такими новыми ботнетами властям придется глубоко внедряться в сеть и распространять фальшивые команды, файлы и сведения о соседних узлах. Кроме того, в борьбе с ботнетами нового типа необходим самый тщательный перехват коммуникаций между узлами преступной сети. Гипотетический одноранговый ботнет, созданный в Лос-Аламосе, описан в статье, которая скоро будет опубликована в академическом журнале «Computer Networks». Группа ученых под руководством Стивена Эйденбенца (Stephan Eidenbenz) сумела построить сеть, в которой случайным образом выстраивается иерархия, а каждый узел принимает команды только от компьютеров, стоящих выше по иерархической лестнице – что-то вроде армейского принципа единоначалия. Получается, что при изъятии любого компьютера из этой сети вся система в целом сохранит работоспособность. Каждый день ботнет полностью меняет конфигурацию, так что у посторонних лиц будет совсем немного времени, чтобы отследить компьютеры высшего уровня, наносящие больше всего вреда. В сочетании со стойкими алгоритмами шифрования новый тип ботнетов будет очень эффективным и устойчивым к анализу и атакам. С другой стороны, даже с традиционными ботнетами очень трудно бороться – их легко вводить в работу, они просты в управлении. При отключении центрального сервера его копия легко и быстро запускается на другой машине, так что сложности динамических ботнетов с постоянно меняющейся иерархией пока проигрывают простоте и дешевизне традиционных криминальных веб- технологий. 28.04.2011 http://soft.mail.ru/pressrl_page.php?id=42148 http://www.physorg.com/news/2011-04-botnets-p2p-centrally-zombie-networks.html http://www.technologyreview.com/computing/37443/?a=f
сдается мне, что вычислить всю ботсеть можно по той же цепочке что и распространяется команда А вообще новость какая-то немного очевидная и водянистая
Мне кажется или эта техника не так уж и нова. Что-то мне попадалось, не тоже самое, но суть примерно одинакова.
Походу просто информационная подеплека , чтобы уже в открытую внедрят технологии снифинга сети, а далее для предоставления , как доказательств в судах.
p2p ботнеты появились в 2006-2007. Или я неправильно понял статью и речь о другом более новом типе ботнетов?
как будто что-то путное будет с таких p2p ботнетов. По факту они будут очень инерционными, т.е. будут долго начинать выполнять задание и долго останавливаться. К томуже такого род ботнеты очень ограничены по использованию. Они не подойдут для: 1) спам - по-любому нужен сервер отдающий мыла для спама. через p2p не прокатится т.к. придется пол базы сразу раздавать узлам. А при размерах баз в пару гигов, это будет не удобно, да и большая нагрузка на узлы. 2) кража данных - в принципе тоже не прокатит т.к. отсылка данных всё равно должна идти на сервер. Если пустить всё через узлы, то они загнутся от потока трафа 3) лоадеры - тоже не прокатит потому что нет контроля над количеством запусков и очень неудобно в плане стран. Для примитивных нужд пойдет, а для норм использования вряд ли Зато очень хорошо пойдёт для: 1) DDoS ботов где используются примитивные команды. не требующие передачи большого объема данных 2) подмена выдачи и прочая хрень т.к. задача связи будет только в распространении параметров подмены 3) распределенные вычисления, в плане брута хешей. 4) обычные прокси (без бекконнекта) там чуть легче всё будет делать. но там вообще p2p не очень нужен
вот хорошая статья про ботнеты, всё чётко описанно: http://www.securelist.com/ru/analysis?pubid=204007610