Siber güvenlik araştırmacıları DDOS Botnet'i kazayla indirdi

3 yıl önce

Yeteneklerini analiz ederken, Akamai araştırmacıları yanlışlıkla dağıtılmış hizmet reddi (DDOS) saldırıları için de kullanılan bir kriptominasyon botnetini düşürdüler.

Bu ayın başlarında yayınlanan bir raporda açıklandığı gibi, bu botnet'in arkasındaki KMSDBOT kötü amaçlı yazılım, Akamai Güvenlik İstihbarat Müdahale Ekibi (SIRT) üyeleri tarafından Honeypots'larından birini enfekte ettikten sonra keşfedildi.

KMSDBOT, Windows ve Linux cihazlarını çok çeşitli mimarilerle hedefler ve zayıf veya varsayılan giriş kimlik bilgilerini kullanan SSH bağlantıları aracılığıyla yeni sistemleri enfekte eder.

Uzaklaştırılmış cihazlar, kripto para birimi için madeni yapmak ve DDOS saldırıları başlatmak için kullanılıyor, önceki hedeflerin bazıları oyun ve teknoloji şirketleri ve lüks otomobil üreticileri.

Ne yazık ki geliştiricileri için ve neyse ki cihaz sahipleri için Botnet henüz tespitten kaçınma kabiliyetine sahip değil.

Bununla birlikte, bu, kötü amaçlı yazılımın algılanması ve kaldırılması veya herhangi bir şekilde arızalanması ve komut ve kontrol (C2) sunucusuyla bağlantısını kaybetmesi durumunda her yerde başlaması gerektiği anlamına gelir.

KMSDBOT kötü amaçlı yazılımların mevcut sürümlerinin Akamai'nin araştırmacıları tarafından istemeden devre dışı bırakıldıktan sonra Botnet'in ölümüne de yol açan budur.

Akamai güvenlik açığı araştırmacısı Larry Cashdollar yeni bir raporda, "Kontrollü ortamımızda, işlevselliğini test etmek ve saldırı imzalarını test etmek için bota komutlar gönderebildik."

"Bu analizin bir parçası olarak, bir sözdizimi hatası botun komut göndermeyi durdurmasına ve botnet'i etkili bir şekilde öldürmesine neden oldu."

KMSDBOT'u indirmeye yardımcı olan şey, hatalı kontrol eksikliği ve "bir yazım hatasının kodlama eşdeğeri" idi, bu da kötü amaçlı yazılımların C2 sunucusuna yanlış argüman nedeniyle saldırı komutlarını göndermeyi ve durdurmasına neden oldu.

Temel olarak, Cashdollar'ın açıkladığı gibi, kazaya, hedef web sitesi ile liman arasındaki alanın eksik olduğu bir saldırı komutu verilmesinden kaynaklandı.

Cashdollar, "Bu kötü biçimlendirilmiş komut muhtemelen enfekte edilmiş makinelerde çalışan ve C2 ile konuşan tüm Botnet kodunu çökertti - esasen botnet'i öldürdü."

"Botun enfekte bir makinede kalıcılık için herhangi bir işlevselliği olmadığı için, iyileşmenin tek yolu botnet'i sıfırdan yeniden enfekte etmek ve yeniden inşa etmektir."

Benzer yayma taktikleri kullanan botnetlerin hedefi olabilecek kuruluşların sistemlerini saldırılara karşı güvence altına almaları tavsiye edilir:

Güncellenmiş rapperbot kötü amaçlı yazılım, DDOS saldırılarında oyun sunucularını hedefler

Fodcha DDOS Botnet iktidarda 1 Tbps'ye ulaşır, paketlerde fidye enjekte eder

Rus yanlısı hacktivistler DDOS saldırısında AB Parlamentosu sitesini devralır

Kötü niyetli uzatma, saldırganların Google Chrome'u uzaktan kontrol etmesine izin verir

FBI: Hacktivist DDOS saldırılarının eleştirel kuruluşlar üzerinde küçük bir etkisi oldu

Kaynak: Bleeping Computer

More Posts