Создание бота с помощью пакета sdk bot framework для .netcreate a bot with the bot framework sdk for .net
Содержание:
История возникновения
Первоначально боты создавались для того, чтобы помочь в управлении IRC-каналами. Администрирование каналов в сети IRC может занимать много времени, поэтому администраторы создавали специальных ботов, которые помогали управлять работой популярных каналов. Одним из первых таких ботов был Eggdrop, написанный в 1993 году.
Со временем IRC-боты стали использоваться для вредоносных целей. Их главной задачей стала атака IRC-серверов и других пользователей в IRC-сетях. Это позволило совершать DoS-атаки. Использование ботов помогало скрыть атакующего, так как пакеты отправлялись от бота, а не с компьютера злоумышленника. Также появилась возможность группировать несколько зараженных компьютеров для организации DDoS-атак. Для атаки крупных целей требовались большие сети ботов. Поэтому злоумышленники начали использовать троянские программы и другие скрытые методы, чтобы увеличить число зараженных компьютеров в сети.
Современные боты представляют собой различные гибриды угроз, интегрированных в систему управления и контроля. Они могут распространяться как черви, скрываться от операционной системы как большинство вирусов, а также включают в себя различные методы атак. Другая серьезная проблема заключается в том, что в создании современных ботов принимают участие сразу несколько человек. Таким образом, появляется несколько различных вариантов одного и того же бота, что затрудняет их распознавание антивирусными программами.
Один раз отрежь
Итак, приступим к делу. Писать мы будем в MS Visual Studio 2008 на C (именно C, а не C++!), но компилятор я буду использовать Intel’овский
Почему именно так? Потому что 2010 студия на моем нетбуке (MSI Wind u90) тормозит, а интеловский компилятор генерирует код меньшего размера и более оптимизированный, чем мелкомягкий, что в нашем случае очень важно. Кроме того, у Intel есть офигенный профилировщик, и мне почему-то кажется, что с «родным» бинарником он будет работать лучше, чем со скомпиленным Microsoft’овским компилятором
Запускаем студию, создаем новый солюшн. В нем – один проект типа Win32 Console Application (консольное легче отлаживать, потом ты без труда сможешь переделать его в Win32 Application). Работать мы будем через простой TCP/IP, используя winsock2. Процедуры для работы с сокетами показаны не будут (это слишком просто, если нужно – посмотри в исходниках на диске), поэтому приступим к рассмотрению функций для взаимодействия бота с сервером.
Для начала опишем точку входа:
Точка входа
Тут мы в цикле (бесконечном, это же бот, не так ли?) пытаемся приконнектиться к серверу. Если у нас это получается – обмениваемся с ним какими-то данными, иначе – получаем диапазон для сканирования и ищем на нем сервер.
Функция getRange() возвращает IP для диапазона (сначала пытается спросить его у сервера, а потом, если не получается, смотрит зарезервированную запись в файле), интереса не представляет и потому приведена здесь не будет.
Функция getServer() просто получает сервер из локального файла, в ней тоже ничего особенного нет.
Функция findServer() – главная функция для поиска сервера по заданному диапазону (см. врезку).
Допустим, у нас есть IP 192.168.1.1. Сначала мы сканируем 192.168.0.0-192.168.255.255. Если не удается – сканируем 192.0.0.0-192.255.255.255, если и тут все безнадежно – 0.0.0.0-255.255.255.255. Если же и здесь у нас не получается найти свой сервер (хотя такое невозможно) – возвращаем нулевой указатель.
Рассмотрим структуру range:
В данной структуре мы храним начальный и конечный IP диапазона (само собой, в unsigned char).
Последняя функция – собственно, сканирующая. Она пытается приконнектиться к серверу, но этого мало – надо еще убедиться, что это именно наш сервер. Для этого мы обменяемся с сервером двумя сообщениями – cliHello и srvHello:
Сервер, получив cliHello, должен отправить srvHello. И если то, что он отправил клиенту, совпадет с srvHello – значит, это наш сервер и можно прекращать сканирование. Саму функцию сканирования ты можешь найти на врезке.
Далее нам нужно научиться «просить» у сервера новый IP для сканирования. Отправляем серверу константу cliRange и сохраняем ответ – ничего сложного:
How Does My Computer Get Infected?
Bill Hinton/Moment/Getty Images
For your computer to become part of a botnet, a specific type of malware must infect it. A botnet malware infection is just like any other kind of malware infection, except the ramifications can be much bigger.
Botnets are installed onto unsuspecting computers in various ways, including Trojan horse viruses. Users unwittingly infect their own systems by clicking on a malicious link or pop-up, or by downloading unsafe software that seems legitimate at first glance.
This malware acts as a gateway into your computer, gathering your personal information and making your system part of a unified cybercrime effort. The botnet software sets up your computer up to receive instructions from a master control terminal operated by a cybercriminal group.
Today’s sophisticated botnets can even reproduce themselves, seeking out and infecting other vulnerable devices automatically.
Надёжный домен и Fast Flux
Для надёжной связи с ботами вам потребуются доменные имена с полным доступом к настройкам DNS. Чтобы избежать быстрого выявления «командного центра» при подключении к заражённым сетям, понадобится несколько доменных имён.
Регистратор таких доменных имён не должен проявлять повышенного интереса к вашей личности и должен принимать платежи через анонимные службы.
Существенно усиливает безопасность доменов использование технологии маскировки Fast Flux, скрывающей реальные IP-адреса путём быстрого изменения (в течение нескольких секунд) IP-адреса в записи DNS на адреса из числа любых входящих в ботнет машин. В двухпоточных сетях (double-flux) используется дополнительный уровень — сервисная сеть ботов, IP-адреса которой также постоянно меняются, что обеспечивает дополнительный уровень защиты.
В отличие от доменов, услуга Fast Flux стоит немало: поддержка пяти скрытых DNS-cерверов обойдётся не менее чем в 800 долларов. Поэтому для «бюджетного» ботнета лучше начать с покупки нескольких доменных имён.
Цена — от 50 долларов за пять доменных имён
Архитектура
Клиент-серверная модель
Первые ботнеты использовали модель клиент-сервер для выполнения своих задач. В настоящее время централизованные сети по-прежнему широко используются. Среди них наиболее популярными являются сети на базе интернет-ретрансляции, которые используют IRC для того, чтобы облегчить обмен данными между ботами и управляющим компьютером. Сети с такой архитектурой легко создавать и поддерживать, также они позволяют эффективно распределять команды управляющего компьютера между клиентами.
В централизованной сети боты подключаются к одному или нескольким серверам, а затем ждут управляющих команд от сервера. Управляющий компьютер посылает команды на серверы, а те в свою очередь отправляют их клиентам. Клиенты выполняют команды и посылают на сервер сообщение о результатах.
Такая модель имеет один существенный недостаток. В случае отказа сервера управляющий компьютер потеряет связь со своими ботами и не сможет ими управлять.
Децентрализованная модель
В последнее время появляется все больше одноранговых бот-сетей. В ботнете P2P нет централизованного сервера, боты подключены друг к другу и действуют одновременно как сервер и как клиент.
Чтобы найти другой зараженный компьютер, бот проверяет случайные IP-адреса до тех пор, пока не свяжется с другим зараженным устройством. Найденный бот, в свою очередь, отправляет информацию о своей версии программного обеспечения и список известных ботов. Если одна из версий ПО ниже чем другая, то начнется передача файла для обновления на более новую версию ПО. Таким образом, каждый бот пополняет свой список зараженных машин и обновляет ПО до более свежей версии.
Эти сети являются устойчивыми к динамическому оттоку, то есть боты могут быстро присоединяться к сети и выходить из неё. Более того, связь не будет нарушена в случае потери или выхода из строя нескольких ботов. В отличие от централизованных сетей, ботнет P2P являются более надежными и сложными для обнаружения.
Дёшево и сердито
Как видим, вложения в создание и эксплуатацию «бюджетного» ботнета в течение первого месяца составляют всего 606 долларов. Совершенно смешная сумма, доступная практически каждому, — особенно по сравнению с потенциальной выгодой. И такая дешевизна вовсе не означает неэффективности.
Несмотря на то что все основные ботнет-платформы хорошо известны и антивирусным компаниям, и специалистам по безопасности, они прекрасно маскируются при помощи доступных крипторов и дропперов, а постоянно совершенствующиеся наборы эксплойтов способны инфицировать практически любую машину. По данным сайта ZeusTracker, в среднем антивирусное ПО распознаёт код чуть более 38 процентов установленных ботнетов на платформе ZeuS. Так что всё это действительно работает, и мошенники по всему миру активно пользуются ботнетами. Разумеется, сети, управляемые непрофессионалами, намного быстрее раскрываются, в том числе и правоохранительными органами, но от этого число желающих обмануть судьбу не уменьшается.
Во всей этой истории пугает вовсе не дешевизна «входного билета» в мир современной киберпреступности и даже не то, что для создания собственного ботнета больше не требуется даже элементарных навыков программирования. Пугает то, с какой лёгкостью люди нажимают странные ссылки и заходят на случайные сайты. А ведь именно это остаётся основным способом заражения компьютера и превращения его в боевую единицу сети роботов, управляемой злоумышленниками.
ботнеты. Главное
Хакеры украли пароли миллионов немецких пользователей
22.01.2014, 12:55
Интернет
Согласно данным Федерального управления по информационной безопасности Германии, хакерам удалось похитить массу паролей интернет-пользователей. Речь идет о 16 миллионах логинов и паролей для онлайн-служб. В основном это адреса электронной почты, а также пароли к ним.
Ботнет Chameleon крадет по $6 миллионов ежемесячно
20.03.2013, 16:57
Интернет
Специалисты по информационной безопасности выявили в интернете новый особо крупный ботнет, названный Chameleon. «Зомбированными» оказалось уже свыше 120 тысяч компьютеров, и это только в США. Их единственная цель заключается в краже значительных сумм у рекламных агентств. По подсчетам аналитиков, ежемесячно размер «награбленного» превышает $6 млн.
VoIP оказался хорошей платформой для управления ботнетами
10.08.2011, 16:13
Технологии
На конференции по вопросам информационной безопасности Defcon была продемонстрирована возможность управления ботнетами при помощи VoIP-технологий. Это означает, что хозяин компьютерной зомби-сети может контролировать ее при помощи обычного телефона, сохраняя при этом свою анонимность, утверждают специалисты компании Security Art Итцик Котлер (Itzik Kotler) и Итфах Ян Амит (Iftach Ian Amit).
Крупные ботнеты практически неразрушимы
30.06.2011, 14:47
Интернет
Специалисты считают, что ботнеты — сети, состоящие из большого количества зараженных компьютеров и используемые хакерами для атаки на выбранную жертву — практически невозможно разрушить.
Microsoft отключит от интернета зараженные компьютеры
11.10.2010, 15:54
Интернет
Один из топ-менеджеров Microsoft предложил ужесточить требования к персональным компьютерам, имеющим выход в Сеть. По его словам, доступ в интернет может получить только полностью «здоровая» машина.
44 миллиона игровых паролей попали в руки хакеров
27.05.2010, 16:40
Хобби и развлечения
Специалисты по компьютерной безопасности обнаружили в сети архив, содержащий данные для доступа к 44 млн учетных записей в таких популярных онлайн-играх, как World of Warcraft, Lineage II и Aion.
Россия вошла в десятку мировых лидеров по киберпреступности
21.04.2010, 13:27
Интернет
Экономический кризис не сказался на темпах роста интернет-преступности в прошлом году — количество новых вредоносных программ увеличилось на 100%. Лидерство в европейских кибератаках досталось Германии, Британии и России, поднявшейся в мировом рейтинге с 12-й позиции на седьмую.
Опасный троянец маскируется под Word
25.03.2010, 12:23
Технологии
В сети активизировался троянец, который искусно маскируется под офисное приложение Microsoft Word. Опасная программа еженедельно поражает более 100 тыс. компьютеров.
Хакеры приманивали жертв прививками от свиного гриппа
02.12.2009, 15:46
Интернет
Чтобы привлечь пользователей на сайт с вредоносными программами, злоумышленники предлагали вакцинацию от свиного гриппа.
Русские хакеры демпингуют на рынке киберпреступлений
15.10.2009, 14:00
Интернет
Как сообщают эксперты по компьютерной безопасности, из-за чрезвычайного распространения ботнетов расценки на DDoS-атаки значительно снизились.
Хакеры научились управлять ботнетом через Twitter
14.08.2009, 16:13
Интернет
На просторах социальной сети Twitter обнаружился аккаунт, используемый хакерами для управления сетью зараженных вирусами компьютеров.
Архитектура — наше все
Существует множество способов управления зараженными хостами и передача команд каждой машине. Все зависит от конкретных предпочтений бот-мастера. В зависимости от типа используемого протокола командным центром может выступать:
- Веб-сервер — управление осуществляется через веб-интерфейс. В настоящее время это самый распространенный способ (кстати, именно его использует нашумевший Zeus).
- Instant Message среда — передача команд по одному из IM-протоколов (ICQ, jabber, MSN и т.п.). Используется в бот-сетях с небольшим количеством хостов.
- IRC — командный центр находится на одном из IRC-каналов. Морально устаревший метод осуществления контроля. В настоящее время практически не используется из-за высокой степени вероятности изолирования (перехвата) командного центра.
- Twitter-среда — управление ботнетом посредством передачи команд в твиттер-аккаунте. Довольно экзотический способ, но имеет право на существование в условиях повсеместной распространенности социальных сетей и веб-сервисов, предоставляющих свои API. Кстати, в данном случае можно не задумываться о том, что командный центр может упасть из-за нагрузки своей же «армии», ведь большинство данных проектов рассчитаны на огромную аудиторию и имеют соответствующие средства масштабируемости.
- TCP/IP-based — управление посредством протоколов, базирующихся на стеке TCP/IP. Под эту категорию попадают все остальные способы, основанные на передаче команд по экзотическим и самописным протоколам. Обилие данных методов можно классифицировать всего лишь по двум признакам (смотри соответствующие рисунки):
- Передача команд посредством командного центра (централизованная топология);
- Передача команд от бота к боту или P2P (децентрализованная топология). Удобство централизованных схем объясняется наличием единого центра, к которому обращаются боты с целью получения задания.
Не нужно беспокоиться о своевременном получении команды конкретным ботом. Факты получения, выполнения, успешного/ неуспешного завершения задачи легко фиксируются, что позволяет вести детальную статистику. Однако централизованная топология остается актуальной лишь для небольших бот-сетей по следующим причинам:
- Плохая масштабируемость (с ростом числа зараженных хостов растет нагрузка на командный центр и увеличивается вероятность осуществления атаки типа «отказ в обслуживании» на сервер, передающий задания);
- Централизованное управление (высокая вероятность изолирования командного центра, что немедленно «парализует» весь ботнет).
Децетрализованная топология полностью лишена вышеперечисленных недостатков и в силу особенностей своей архитектуры обеспечивает большую «живучесть» бот-сети. Но, как всегда, в бочку меда обязательно кем-то вылита солидная ложка дегтя, и в нашем случае — не одна:
- Peer-to-peer схема предполагает уведомление каждого бота о существовании других зараженных машин. Эта процедура является довольно «палевной», так как необходимо хранить на каждой зараженной рабочей станции огромный (мы рассматриваем большие ботнеты) файл со списком IP всех ботов сети и в реальном времени его обновлять, если требуется доставка команд каждой «боевой единице»;
- Обновление списка и получение команды требуют дополнительно — открытых портов на зараженной машине, что увеличивает вероятность обнаружения ботнета;
- Значительное время затрачивается на передачу задания от хоста к хосту (P2P) и, соответственно, растет общее время его выполнения;
- Трудность ведения статистических данных (сколько ботов получили/ выполнили задание).
В большинстве случаев обилие недостатков и сложность реализации P2P-ботнетов являются решающими факторами в пользу выбора централизованной топологии. Мы также не будем изобретать велосипед, а воспользуемся мировыми практиками.
Капризный командный центр, который постоянно находится в условии неустойчивого равновесия, стремясь упасть при малейшем росте нашей «армии», так и норовит отдаться в руки правоохранительных органов, которые вот-вот прикроют главный домен. Пусть прикрывают — хакер его сменит.
Борьба с ботнетами
Обнаружение ботнета
Чаще всего обнаружение ботов на устройстве затруднено тем, что боты работают абсолютно автономно без участия пользователя. Однако можно выделить несколько признаков, являющихся доказательством наличия бот-инфекции на компьютере:
- IRC-трафик (так как ботнеты используют IRC-каналы для связи);
- Соединения с серверами, замеченными в составе ботнетов;
- Высокий исходящий SMTP-трафик;
- Несколько компьютеров в сети, выполняющие одинаковые DNS-запросы;
- Медленная работа компьютера;
- Большая нагрузка процессора;
- Резкое увеличение трафика, особенно на портах 6667 (используется для IRC), 25 (SMTP-порт), 1080 (используется прокси-серверами);
- Подозрительные исходящие сообщения, которые были отправлены не пользователем;
- Проблемы с доступом в интернет.
Предотвращение заражения
Для предотвращения заражения пользователям следует предпринимать ряд мер, которые направлены не только на предотвращение заражения вирусом ботнет-сети, но и на защиту от вредоносных программ в целом. Рекомендуемые практики для предотвращения заражения компьютера:
- Следует проводить мониторинг сети и регулярно отслеживать её активность, чтобы легко обнаружить неправильное поведение сети;
- Все программное обеспечение должно регулярно обновляться, обновления следует скачивать только с проверенных источников;
- Пользователям следует быть более бдительными, чтобы не подвергать свои устройства риску заражения ботами или вирусами. Это касается в первую очередь открытия электронных писем, подозрительных вложений, посещения ненадежных сайтов и перехода по непроверенным ссылкам;
- Следует использовать средства для обнаружения бот-сетей, которые помогают предотвратить заражение, блокируя бот-вирусы. Большинство таких программ также обладают возможностью удаления бот-сетей. Примеры инструментов, помогающие обнаружить активность ботов на компьютере:
- DE-Cleaner от Лаборатории Касперского;
- DE-Cleaner от Avira;
- RuBotted;
- Mirage Anti-Bot;
- Bot Revolt;
- Norton Power Eraser.
Разрушение ботнет-сети
Как только бот обнаружен на компьютере, следует немедленно удалить его с помощью специального программного обеспечения. Это обезопасит отдельный компьютер, но для удаления ботнет-сетей необходимо отключить серверы, которые управляют ботами.
Server
Command & control server with persistent database and console
-
Console-Based User-Interface: streamlined console interface for controlling client host machines remotely via
reverse TCP shells which provide direct terminal access to the client host machines -
Persistent SQLite Database: lightweight database that stores identifying information about client host machines,
allowing reverse TCP shell sessions to persist through disconnections of arbitrary
duration and enabling long-term reconnaissance -
Client-Server Architecture: all python packages/modules installed locally are automatically made available for clients
to remotely import without writing them to the disk of the target machines, allowing clients to use modules which require
packages not installed on the target machines
Связки эксплойтов и онлайн-сервисы
Чтобы проникнуть на машину жертвы и сделать её ботом, необходимо обойти стандартную и антивирусную защиту. Для этого применяются специальные программы — эксплойты, использующие уязвимости в браузере, операционной системе или другом ПО для получения удалённого контроля над системой.
Обычный способ заражения для большинства ботнетов — это использование гиперссылок в почтовом спаме или открываемых вместе с основной рекламных страниц, заполненных множеством баннеров. Всего один клик по такой ссылке приводит к редиректу на узел ботнета, где распознаётся тип ПО и оборудования клиента, после чего на него отправляются подходящие эксплойты.
Эксплойты продаются наборами или «связками» либо предоставляются в качестве онлайновой услуги. Популярный пакет Phoenix можно приобрести за 120 долларов плюс 38 долларов в месяц за обновления и техническую поддержку, онлайновый сервис BlackHole обойдётся в 50 долларов в день либо в 1500 за годовую лицензию при установке на сервер заказчика.
Цена — 120 долларов за набор плюс 38 долларов в месяц за поддержку и обновления
Примеры ботнетов
В мире существует такое множество примеров ботнетов, что и не перечислить. Но для общего обозрения расскажу о нескольких наиболее нашумевших:
Conficker. Это червь, самостоятельно распространявшийся через уязвимости в сетевом сервисе Server системы Windows в конце 2008 — начале 2009 гг. За это время успел атаковать 9 млн. машин.

ZeroAccess. Отличился таким же количеством заражений, произведенных на протяжении с 2009 по 2013 год. Является трояном-загрузчиком, распространявшимся через эксплойт-пак, то есть через уязвимости в ПО.

TDL. Суть и способ распространения такие же, что и в предыдущем примере, только нанесенный ущерб вдвое меньше. Изначально разрабатывался как демонстрация обхода антивируса, но «насмешка» переросла в зловредный ботнет.

Как я уже говорил, с помощью таких сетей осуществляются DoS и DDoS-атаки, выводящие из строя одновременно множество машин. Приведу пару примеров:
- 21 октября 2016 года жертвой стал крупный американский поставщик интернет-услуг Dyn, из-за чего пострадали такие известные организации как BBC, Fox News, PayPal, Visa и пр.
- В сентябре того же года произведена атака на другой хостинг-провайдер — OVH, в которой были задействованы 150 тысяч устройств, в том числе видеорегистраторы и камеры.
На этом всё что касается того, что такое ботнет.
Приходите в гости ко мне на блог чаще.
До скорого!
Крипторы и дропперы
Чтобы антивирусное ПО не обнаружило загруженные на компьютер жертвы файлы по его сигнатуре и не блокировало их, применяются так называемые крипторы, шифрующие сигнатуры трояна и связанных с ним файлов. Результат работы криптора — дроппер, способный устанавливать зашифрованные файлы в систему, в том числе модифицировать исполняемые файлы, а также скачивать дополнительные фрагменты вредоносного кода и прочие данные на инфицированную машину.
Во многих крипторах есть также функция «антипесочницы»: антивирусные программы могут помещать распознанные вирусы в так называемые «песочницы» или виртуальные машины без возможности исполнения их кода в системе. «Антипесочница» распознаёт виртуальную среду и позволяет запустить в ней лишь безвредный код, скрывая основную функциональность.
Цена — 20 долларов в месяц за криптор и утилиты
Mitigating botnet DDoS attacks with Imperva
To protect against all DDoS attack types and with no additional software nor hardware installation, in a matter of minutes websites can benefit from Imperva’s comprehensive, cloud-based botnet DDoS protection service.Network Layer Attacks
In the event of a network layer attack, Imperva provides dynamic resource overprovisioning—offering nearly limitless, on-call scalability. Additionally, Imperva’s reverse proxy helps mask original service IPs—a first line of protection against direct-to-IP attacks.
In an event where target IPs are already known, and the masking effect is insufficient, Imperva can enforce routing policies using BGP announcements. These ensure that all incoming traffic travels through Imperva scrubbing centers first, where it undergoes deep packet inspection.

Imperva mitigates a 250GBps DDoS attack—one of Internet’s largest.
Only then is clean traffic permitted to reach the origin via a secure, two-way GRE tunnel.
>> Learn more about Imperva’s Infrastructure DDoS Protection
During the mitigation process, the Imperva security system continually documents attacking IP addresses and assault patterns.
In real-time, this data is transmitted to Imperva’s DDoS threat database, so as to benefit all of our service users. This further enables a rapid response to emerging threats while minimizing risks posed by botnet IPs (and IP ranges) that were readily identified in previous attacks against Imperva clients.Application Layer Attacks
Having the ability to sort DDoS bots from regular human visitors, Imperva’s proprietary security algorithms automatically detect any application layer offensive.
Here, bots are immediately identified using a combination of signature-based and behavior-based heuristics. Security challenges are employed behind the scenes to finalize the transparent profiling process.
As it is with network layer assaults, attacker information is added to Imperva’s communal DDoS threat database. Each mitigated attack adds to our system’s overall resilience, automatically improving it with each intrusion attempt.

Imperva mitigates a 268K RPS HTTP flood DDoS attack.
>>Learn more about Imperva’s Website DDoS Protection
DNS-Targeted Attacks
Webmasters can set Imperva as their authoritative domain name server, while DNS zone file management remains independent of the Imperva cloud network.
With this service in place, all inbound DNS queries first reach Imperva, where malicious requests are automatically filtered out. Only legitimate ones are allowed to pass through, enabling smooth traffic flow at all times.

Imperva mitigates a massive DNS flood, peaking at over 25 million packets per second
Торговля
DDoS как услуга
Для заказа DDoS-атаки обычно используется полноценный веб-сервис. Это сильно упрощает контакт между организатором и клиентом. Такие веб-сервисы представляют собой полноценные функциональные веб-приложения, которые позволяют своим пользователям управлять своим балансом, планировать бюджет атаки, просматривать отчеты о проделанной работе. Также некоторые сервисы имеют свои программы лояльности, которые заключаются в начислении бонусных баллов за атаки.
Тарифы на DDoS-атаки
Различные DDoS-сервисы предоставляют пользователям довольно широкий спектр особых функций в дополнение к основному функционалу, которые существенно влияют на цену атаки. Примеры таких «дополнений»:
Также киберпреступники предлагают различные тарифные планы с посекундной оплатой, но без возможности выбора каких-либо дополнительных функций. Например, DDoS-атака продолжительностью 10 800 секунд будет стоить клиенту примерно 20 долларов в час.
Как создаются ботнеты
Чтобы заставить потенциальную жертву установить бот, используют приемы социальной инженерии. Например, предлагают посмотреть интересное видео, для чего требуется скачать специальный кодек. После загрузки и запуска такого файла пользователь, конечно, не сможет посмотреть никакого видео и скорее всего не заметит вообще никаких изменений, а его ПК окажется заражен и станет покорным слугой, выполняющим все команды хозяина ботнета.
Вторым широко используемым методом заражения ботами является drive-by-загрузка. При посещении пользователем зараженной веб-страницы на его компьютер через различные «дыры» в приложениях – прежде всего в популярных браузерах – загружается вредоносный код. Для эксплуатации слабых мест используются специальные программы – эксплойты. Они позволяют не только незаметно загрузить, но и незаметно запустить вирус или бот. Такой вид распространения вредоносного ПО наиболее опасен, ведь, если взломан популярный ресурс, заразятся десятки тысяч пользователей!
Бот можно наделить функцией самораспространения по компьютерным сетям. Например, он может распространяться путем заражения всех доступных исполняемых файлов или путем поиска и заражения уязвимых компьютеров сети.
Зараженные компьютеры ничего не подозревающих пользователей создатель ботнета может контролировать с помощью командного центра ботнета, связываясь с ботами через IRC-канал, веб-соединение или с помощью любых других доступных средств. Достаточно объединить в сеть несколько десятков машин, чтобы ботнет начал приносить своему хозяину доход. Причем этот доход находится в линейной зависимости от устойчивости зомби-сети и темпов ее роста.
Рекламные компании, работающие онлайн по схеме PPC (Pay-per-Click), платят деньги за уникальные клики по ссылкам на размещенных в Интернете объявлениях. Для владельцев ботнета обман таких компаний является прибыльным занятием. Для примера можно взять известную сеть Google AdSense. Входящие в нее рекламодатели платят Google за клики по размещенным объявлениям в надежде, что заглянувший «на огонек» пользователь что-нибудь у них купит.
Google в свою очередь размещает контекстную рекламу на различных сайтах, участвующих в программе AdSense, платя владельцу сайта процент с каждого клика. Увы, не все владельцы сайтов честные. Имея зомби-сеть, хакер может генерировать тысячи уникальных кликов в день – по одному с каждой машины, чтобы не вызывать особых подозрений у Google. Таким образом, деньги, потраченные на рекламную компанию, перетекут в карман к хакеру. К сожалению, не было еще ни одного случая, когда за подобные акции кого-либо привлекали к ответственности. По данным компании Click Forensics, в 2008 году порядка 16–17% всех переходов по рекламным ссылкам были поддельными, из них минимум треть генерировалась ботнетами. Выполнив несложные вычисления, можно понять, что в прошлом году владельцы ботнетов «накликали» 33 000 000 долларов. Неплохой доход от щелчков мышью!
Масштабы
По оценке создателя протокола TCP/IP Винта Серфа, около четверти из 600 млн компьютеров, подключённых к Интернету, могут находиться в ботнетах. Специалисты SecureWorks, изучив внутренние статистические сведения ботнета, основанного на трояне SpamThru, обнаружили, что около половины заражённых компьютеров работают под управлением операционной системы Windows XP с установленным Service Pack 2.
По данным специалиста по безопасности компании McAfee Майкла Де Чезаре (англ. Michael DeCesare), только в США в составе ботнетов порядка 5 млн заражённых компьютеров, что составляет около 10 % национального компьютерного парка.
Страны с самым большим количеством зараженных компьютеров:
| № | Страна | Количество заражённых компьютеров |
|---|---|---|
| 1 | Индия | 2 017 847 |
| 2 | Китай | 1 697 954 |
| 3 | Египет | 1 404 250 |
| 4 | Иран | 749 570 |
| 5 | Вьетнам | 686 920 |
| 6 | Бразилия | 580 168 |
| 7 | Турция | 530 796 |
| 8 | Россия | 516 295 |
| 9 | Таиланд | 494 069 |
| 10 | Мексика | 470 213 |
Вывод
Сегодня мы научились писать боты, которые абсолютно абузоустойчивы и практически неубиваемы. Сервер «помирает» – ему на смену приходит новый, и все это без гиперсложных алгоритмов! Кроме неубиваемости мы получаем нулевые затраты на хостинг – ведь абузоустойчивый хостинг достаточно дорог. Кстати, у меня получился .exe в 12.5 Кб размером, ведь простой Cи – он и в Африке Cи. Главное – не забывай про закон. Создавать ботнеты нельзя, а создавать русские (украинские и т.д.) ботнеты совсем нельзя :). Не пропускай это правило мимо ушей, дяди в сером не дремлют. Пропустишь – будешь рвать волосы на том месте, о котором ты сейчас подумал. Что, согласись, не дело. Удачи!