Ботнет Monkif прячет команды в JPEG-файлы

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 11 Jul 2012.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Ботнет Monkif прячет команды в JPEG-файлы


    Исследователи McAffee обнаружили очень странный ботнет Monkif, который удивителен по нескольким причинам. Во-первых, хотя C&C-серверы ботнетов обычно часто меняют дислокацию, в данном случае командный сервер аж с 2009 года работает по одному и тому же адресу у шведского интернет-провайдера prq.se (IP-адрес 88.80.7.152).

    Во-вторых, ботнет Monkif использует технику стеганографии, чтобы спрятать свои коммуникации от внешнего наблюдателя: в частности, адреса вредоносной загрузки прячутся внутри файлов JPEG. Кроме того, Monkif использует SSL-шифрование коммуникаций с управляющим сервером и имеет свой SSL-сертификат.

    [​IMG]

    Вот как Monkif маскирует запросы к командному серверу с заражённой машины. Для каждого из них генерируется новое название с зашифрованными параметрами, например:
    Code:
    GET /photo/lfzt.php?rzj=51<75=26x644646x4x4x4x524x7x0x6x5x5772=716×5772=70<x
    GET /babynot/pzj.php?dnr=722576<x644420x4x4x4x0x
    GET /sodoma/xcgyscm.php?gquo=<<<6<4x644475x4x4
    GET /karaq/mueoyisc.php?wgau=127=27×64446<x4x4x4x53
    В ответ на эти запросы создаются настоящие файлы JPEG.

    [​IMG]
    [​IMG]

    10.07.2012
    http://www.xakep.ru/post/58971/
    http://blogs.mcafee.com/mcafee-labs/monkif-botnet-hides-commands-in-jpegs
     
    #1 Suicide, 11 Jul 2012
    Last edited: 11 Jul 2012
  2. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Мда.
    Скопировала, а потом стала искать помимо этого текста инфо.. первое что попалось мой же пост трех летней давности Ботнет прячет команды в картинки ..
    McAffee называется проснулись и всё показалось такое странное..
     
  3. Чакэ

    Чакэ Elder - Старейшина

    Joined:
    15 Aug 2010
    Messages:
    260
    Likes Received:
    66
    Reputations:
    62
    работники антивирусов внушают доверие..
     
  4. stilyaga22

    stilyaga22 New Member

    Joined:
    7 Dec 2011
    Messages:
    72
    Likes Received:
    2
    Reputations:
    3
    ну боты со своим ссл сертом ето круто , да и в картинках тоже нра