Download as pdf or txt
Download as pdf or txt
You are on page 1of 3

A tízmillió zombi országa

A világ legnagyobb botnetjei


Sorozatunk huszonötödik epizódjában bemutatunk néhány jelentős bothálózatot, és kicsit körbené-
zünk, mely országok látszanak fő zombicélpontnak, és melyek tudták eddig több-kevesebb sikerrel
elkerülni az ilyen tömeges fertőzést.

A
botnetes támadásokról spamküldés, részvétel DoS-, il- leíró adatbázisának (Registry) ös�- MySpace-en, a Facebookon, újab-
már szinte mindent leír- letve DdoS-támadásokban, ha- szes HKEY_LOCAL_MACHINE és ban pedig már a Twitteren is ter-
tunk májusi Zombi-e vagy? nem a helyi adatok ellopásán kí- HKEY_CURRENT_USER bejegyzé- jednek. A látszólag egy ismerőstől
című cikkünkben. Bár látszólag vül a kártevő frissítését (update), sét, ezzel összeomlasztják ugyan kapott üzenetben egy videofájlt
mindenki tudja a feladatát, a fer- de akár önmegsemmisítést is (a te- a gépeket, de a távvezérlést is el- ajánlanak fel megnézésre, ami rá-
tőzés mégis egyre jobban terjed. lepített kártevőét, de a Windows vesztik a gépek felett. kattintás után egy állítólagos hi-
A havi kártevő-statisztikák is ar- rendszer tönkretételét is) vezé- ányzó kodeket kísérel meg letöl-
ról árulkodnak, hogy a Conficker nyelhet a botnetgazda. Ez utób- Begyűjtjük az első tízet teni, valójában viszont magát a
féreg és társai számos ország- bit igen ritkán szokták alkalmaz- Júliusban tették közzé a Network­ Koobface kártevőt telepíti a gépre.
ban masszívan trónolnak hóna- ni, időnyerés, esetleg nyomeltün- World szakértői a tíz legnagyobb A harmadik helyen a TidServ
pok óta az élvonalban. A fertőzött tetés céljából tehetik meg. Ha pél- amerikai botnet adatait. Az ada- szerepel másfélmillió zombi­
gépeknek nemcsak a már unalo- dául egy távoli paranccsal kitörlik tokat a Damballa nevű biztonsági számítógéppel. Főleg e-mailben
mig ismert parancsok adhatók ki: a fertőzött zombigépek rendszer- cég észleléseire, illetve becslése- terjed, lefülelése nem egysze-
ire alapozva jelentették meg. Le- rű, mivel rejtőzködésre rootkit-
het, hogy idővel a kártevők ha- technikákat is használ. Sokszor ér-
vi toplistájához hasonlóan ebből is kezik együtt a különféle hamis
egy rendszeres, havi aktuális lista antivírus programokkal.
kerekedik majd? Meglátjuk, most A NetWorkWorld listáján negye-
pedig kezdjük is a sort! dik a TrojanAVFakealert nevű há-
Az első helyen a Zeus nevű lózat, amely nevéhez híven fő-
botnet áll, jelenleg 3,6 millió tagot leg a hamis antivírus programok-
számlál. E hálózat fő profilja a bil- kal terjed. Ezek nem létező riasz-
lentyűzetleütés-naplózás, amely- tásokkal próbálják megijeszte-
nek segítségével az érzékeny ada- ni a tapasztalatlan felhasználókat,
tokat, például felhasználói neve- és nemcsak megzsarolják őket az
ket, jelszavakat, számla- és hitel- ígért teljes értékű fizetős változat-
kártya-számokat gyűjt, ehhez ban- tal, hanem eközben megfertőzik a
ki belépő oldalakba helyez el ha- gépüket és azonnal át is veszik az
mis HTML-űrlapokat. uralmat felette. A jelentés szerint
Második helyezett a Koobface, 1,4 millió számítógép szerepel eb-
a maga nem csekély, 2,9 millió ben a hálózatban.
megfertőzött amerikai számító- Ötödik helyen találjuk a Trojan/
gépével. A Koobface sokaknak is- Downloader.Agent botnetet,
merős lehet, mostanában több- amelyben a Damballa szakértői
ször is szóba került a neve, hiszen 1,2 millió számítógépet sejtenek.
a kártevő különféle variánsai a Ez egy igazi pénzszerző kártevő,

A svájci Roman Hüssy weblapja képes a Zeus trójai működését szolgáló


szerverek nyomkövetésére. Sokan az áldozatok közül saját gépükön nem
is vesznek észre semmit, pedig lehet, hogy eközben vállalkozásuk szervere Ha egy viszonylag hosszabb időszakot, például két évet vizsgálunk, jól lát-
éppen botnetet irányít szik a botnetek számának erőteljes emelkedése

2009. szeptember • PC WORLD | 55


felcím

Főcím
Lead

Egy botnet elterjedtségét demonstráló világtérkép. (A Prevx ábrája a saját


májusi adataik alapján.) Jól látszik, hogy Kanada mintha ellenszert vett
volna be, míg Európa vastagon érintett az USA-val együtt
A hálózati forgalom TCP/IP-csomagjait vizsgálva a Confickerre jellemző
forgalom látszik a Wireshark ablakában
Kilencedik, de még mindig je- számítógépével. A Conficker is is-
az irányítója titkosított parancsok- hető meghajtóra eljuttatni. Külön lentős méretekkel rendelke- merős lehet a magyar havi listák-
kal kommunikál, és főleg reklá- Registry-bejegyzésekkel gondos- zik a Gammina botnet, mellet- ról, a júniusi és júliusi top 10-et
mokra történő kattintási manőve- kodik a kód automatikus lefutta- te a 230 ezres számot olvashat- még vezette is. Sokféle fertőzé-
rekben használatos visszaélésekre tásáról, amikor az explorer.exe fo- juk. Ez a kártevő az online játékok si mechanizmussal dolgozik, eb-
használják. lyamat éppen elindul. A fertőzött belépési jelszavaira specializáló- ből csak egy a tavaly októberben
Hatodik helyen található az úgy- gépen a botmester tetszőleges pa- dott, az ezekhez tartozó belépé- már befoltozott biztonsági résen
nevezett Monkif, amellyel az ame- rancsokat futtathat, és bármibe si nevet, jelszót és számlaadatokat való bekúszása. Emellett a fertőzés
rikai számítógépek közül 520 ezer bele tud nézni. igyekszik megszerezni. Rootkit- a gyenge adminjelszavak elleni tá-
fertőződött meg. Ezzel a kártevő- Nyolcadik utasunk a Swizzor, a technikával megpróbál elrejtőz- madással, valamint az automati-
vel szoktak kéretlen reklámokat lista 370 ezer fertőzött gépet tu- ni a megfertőzött gépen, akár kül- kus futtatási lehetőségén keresztül
megjelenítő, úgynevezett BHO- lajdonít neki. Fő célja kéretlen ső USB-eszközökkel is terjed, és is terjed. Többek közt a Waledac
programokat (Browser Helper reklámokat és különféle trójai talán leghíresebb húzása az volt, kártevő terjesztésére is felhasznál-
Object) feltölteni az áldozatok gé- programo­kat telepíteni a számító- amikor 2008 nyarán a Nemzetkö- ták a botnet irányítói.
pére. gépre. Az ESET havi magyarorszá- zi Űrállomás két számítógépét is Mit mondhat nekünk ez lista?
A hetedik helyezett a 480 ezer gi statisztikái szerint a Swizzor itt- megfertőzte. Talán megfelelően demonstrál-
számítógépet bitorló Hamweq. hon is minden hónapban az első Végül, de nem utolsósorban a ja azokat a kerülendő veszélyeket,
Az Autorun funkció segítségével tízben volt, februárban pedig első Conficker áll a tizedik helyezett- amelyeken a legtöbb képzetlen
igyekszik másolatait minden elér- helyezettként szerepelt. ként a maga 210 ezer amerikai vagy gyanútlan felhasználó fenna-
kad. Ijesztő is lehet egy ilyen ha-
talmas erőforrásra támaszkodó sö-
tét erő. Persze mutathat feladato-
kat a szakemberek számára is, sőt
kell is, hogy mutasson, mert ha-
tékony ellenlépések nélkül ez a
helyzet vagy megmarad, vagy még
rosszabbodni is fog.

Kicsi a bors, de vannak


barátai
A toplista vége felé elhelyezkedő
botneteket sokan hajlamosak alá-
becsülni azzal, hogy „Ugyan ké-
rem, mi ez a pár százezer a millió-
hoz képest?”
Az ESET kutatói eljátszottak a
botnetes Waledac kártevővel, és a
forgalom elemzésével méregették
a botnet spamkibocsátási képes-
Egy másik világtérkép egy másik cég elemzései alapján. Itt szintén alig van pötty Ausztráliában, miközben tudjuk,
ségeit. A Latin-Amerikában vég-
hogy minden ötödik ottani gép egy botnet tagja. Emiatt külön felvilágosító programot is hirdettek a gépek meg- zett tesztelés szerint már egyetlen
tisztítására botfertőzte számítógép is másod-

56 | PC WORLD • 2009. szeptember


technikailag semmi
akadálya nem lenne.
Az elemzés emellett
azt is kimutatta, hogy
a Waledac valóban a
Storm utódjának te-
kinthető, és fejleszté-
sénél figyelembe vet-
ték az előd javítandó
hibáit is, például amíg
a Storm csak 64 bi-
A Facebook és MySpace közösségi oldalakon terje- tes RSA-kódolási al-
dő Koobface féreg a futtatása során vicces képet goritmust használt, a
jelenít meg, viszont a hatásai már nem is olyan Waledac már ebben
viccesek. Csak az Egyesült Államokban 2,9 millió is előrelépett, és min- A felhasználók helyzetét nehezíti, hogy sok esetben a számítógép forgal-
számítógép tartozik e hálózatba mazója spórolásból nem ad valódi telepítőlemezt a megvásárolt géphez,
den tekintetben fo-
hanem a vásárlóra bízza, hogy az előtelepített Windowsból maga készítsen
lyamatosan tovább- lemezt. Ám ez a lustaság és a hozzá nem értés miatt sokszor elmarad, így
percenként két spamlevelet, illet- fejlődött az év eleji Bálint-naptól rendszerösszeomlás vagy zombifertőzés esetén nincs mihez nyúlni
ve egy teljes nap alatt pedig mint- egészen a július 4-i Függetlenség
egy 150 ezer kéretlen reklámle- Napja ünnepekig. érdemes a nagy számok törvénye dektelenségből nem javítja, és ez-
velet képes kibocsátani. A szán- miatt is próbálkozni a bűnözők- zel rászabadítja a botnetet a töb-
dékosan megfertőzött laboratóriu- Hegyek, völgyek, tájak, nek. biekre. És ez az, amit megenged-
mi PC a Bálint-napi kártevővel állt országok Ezzel szemben vannak azok az hetetlen.
be a botnetek sorába, majd en- Vajon mi lehet a pontos oka an- országok, ahol pedig még az első A helyzet felemás. Egyes vélemé­
nek kapcsán nyílt alkalom a háló- nak, hogy vannak országok, ame- húszban sem szerepel a Conficker nyek szerint az internet­szolgál­
zati forgalom alaposabb vizsgála- lyek vastagon és hónapok óta féreg egyetlen variánsa sem. Az tatóknak kellene aktívabban segíteni
tára is. A Waledac számos tekin- érintettek a botnetes problémá- ilyen szerencsésebb helyek közt a botnetes fertőzéseknél, de ezt csak
tetben felülmúlja a korábbi Storm ban, és vannak, amelyek viszony- találjuk Bahreint, Dániát, Máltát, a forgalom ellenőrzésével, szűrésével
képességeit, és annak reinkarnáci- lag sikeresebben ellenállnak? Kanadát, Hollandiát, Norvégiát és tehetnék. Közben pedig, ha mond-
ójának tartják. Ha csak a Conficker férget néz- Svédországot. Utóbbiak viszony- juk P2P-forgalomra szűrnek, akkor
Sebastian Bortnik egy blog­ zük a havi toplistákban, gyanít- lag a valóságban is gazdag orszá- meg utáljuk őket, és azt gondoljuk,
bejegyzésében a Waledac kár- hatóan sok országban van kiter- gok. Mi lehet itt a magas biztonsá- nincs is joguk a forgalom figyelésére.
tevővel üzemelő botnet méretét jedt bothálózat. Az ESET havi sta- gi faktor oka? Alacsony lehet a lo- Mindenesetre, ha valakinek na-
20 ezer gépre becsüli, teljesítőké- tisztikai adatai szerint ilyen pél- pott Windows operációs rendszer gyon lelassult a gépe, és tudtán kí-
pességét pedig napi 3 milliárd ki- dául az USA, Brazília, Indonézia, aránya, és talán mindenkinek van vül egy zombihadsereg katoná-
küldhető spamre teszi. Természe- Irán, Új-Zéland, Pakisztán, Romá- legális antivírus program telepít- ja, a fenti adatokból megértheti,
tesen ezek a becsléseken alapuló nia, Oroszország, Szerbia, Ukrajna ve a gépén, esetleg képzettebbek hogy hová is tűnik az elhappolt se-
botnetes elméleti teljesítmények és Zimbabwe. a felhasználóik és talán mindenki besség és teljesítmény. Az ameri-
valójában tényleg csak elméleti- Az USA-ban sok a pénz, sokan tudja, hogyan védekezzen? kai kormánynak a Sandia National
ek, hiszen a botnetet általában so- használnak hitelkártyákat, sok az Laboratories kutatói eközben olyan
sem használják teljes üzemidőben óvatlan felhasználó, és rengeteg Eljön-e John Connor? rendszert fejlesztenek, amellyel szi-
és teljes kapacitással, bár ennek ember él ott, valószínűleg ezért Ha ilyen ütemben fejlődik a szá- mulálható lesz az internetes jelensé-
mítástechnika, mindenki otthon- gek működése. A MegaTuxnak ke-
ról bankol majd, és a gazdagabb resztelt projektben egy Dell szuper-
országokban növekedik a számí- számítógépet készítenek fel egymil-
tógép vezérelte intelligens ottho- lió operációs rendszer virtualizált
nok száma, akkor egyre jobban a futtatására, és ez a botnetes kárte-
Terminátor filmek Skynetjére fog vők vizsgálatában vadonatúj és igen
hasonlítani az a totális ellenőrzés, hatékony szimulációs terep lehet.
amellyel a számítógépes bűnö- ***
zők gépek millióit tarthatják majd Kérjük kedves olvasóinkat,
kontroll alatt. A probléma orvos- ha a témában kérdésük,
lására azonban új módszereket hozzászólásuk van, juttassák el
kell bevetni, mert a figyelmezteté- hozzánk (velemeny@pcworld.
sek, újságcikkek önmagukban jól hu).
láthatóan nem képesek a jelen-
ség felszámolására. Míg egy defek- Csizmazia István,
tes kereket a sofőrök azonnal ész- vírusvédelmi tanácsadó
Két noteszgép is megfertőződött 2008 augusztusában a Nemzetközi Űrál- lelnek, és kicserélik, addig a gé- Sicontact Kft., a NOD32 antivírus
lomáson. A BBC akkori értesülései szerint az asztronauták a laptopjaikon pén élősködő zombit sokszor nem magyarországi képviselete
semmilyen antivírus programot nem használtak is érzékeli a tulajdonosa, vagy ér- antivirus.blog.hu

2009. szeptember • PC WORLD | 57

You might also like