Digital Forensics: How Malware Can Hide In Plain Sight
Ett datasäkerhetsföretag som är känt för att slåss botnets flyttade i förra veckan för att försöka stänga av en bestående spam-spelare.
FireEye, ett Kalifornienföretag som tillverkar säkerhetsapparater, hade spårat en botnet kallad Mega -D eller Ozdok. Mega-D, som är ett nätverk av hackade datorer, har ansvarat för att skicka mer än 4 procent av världens spam, enligt M86 Security. Mega-D är en av flera botnät som har implementerat avancerade tekniska åtgärder för att säkerställa att ägarna inte förlorar kontrollen över de hackade datorerna. Hackarna använder kommando- och kontrollservrar för att utfärda instruktioner till zombie-datorerna, till exempel när man kör en spam-kampanj.
[Ytterligare läsning: Så här tar du bort skadlig kod från din Windows-dator]
I fallet med Mega -D, de hackade datorerna letar efter vissa domännamn för att ladda ner instruktioner, skrev Atiq Mushtaq från FireEye på företagets blogg. Om domänerna inte är aktiva stängs de ofta av Internetleverantörer om de är förknippade med övergrepp. Mega-D-maskiner kommer att leta efter egna DNS-domäner (Domain Name System) för att hitta domäner.Om det misslyckas, Mega-D är programmerad att generera ett slumpmässigt domännamn baserat på aktuellt datum och tid, skrev Mushtaq. När hackarna registrerar domännamnet kan de smittade maskinerna besöka där för att få nya instruktioner.
Mega-Ds mekanismer för att säkerställa att den blir levande har gjort det svårt för säkerhetsföretag. "Om någon inte är tillräckligt engagerad för att förregistrera domänerna, kan bothagarna alltid komma fram och registrera domänerna och ta botnetkontrollen tillbaka", skrev Mushtaq.
FireEye började sitt angrepp, kontaktade Internetleverantörer som hade maskiner som fungerade som kommando- och kontrollservrar för Mega-D. Alla utom fyra tjänsteleverantörer stänger av anslutningar för IP-adresser som används av Mega-D, skrev Mushtaq. FireEye har också kontaktat de registratorer som kontrollerar domännamn som används för Mega-D.
Som en slutgiltig registrering registrerade FireEye de automatiskt genererade domännamnen som infekterade Mega-D-datorer skulle kontakta om maskinerna misslyckades med att nå andra kommando-och-
Mushtaq skrev på fredagen att cirka 264.784 unika IP-adresser (Internet Protocol) hade kontaktat FireEye's "sinkhole" -server eller en server som konfigurerades för att identifiera infekterade datorer.
"Data som samlats in från sinkhole-servern loggar kommer att användas för att identifiera offret maskiner, "skrev Mushtaq.
Det är hoppas att Internetleverantörer kommer att kontakta de abonnenterna och informera dem om att de behöver köra en antivirusskanning.
FireEyes ansträngningar, tillsammans med ISP: ers samarbete och registratorer, tycks ha lyckats tämja Mega-D, åtminstone tillfälligt.
På måndag visade statistik från M86 Security att Mega-D-spam nästan stannat. Vid en tidigare punkt hade M86 sett en enda Mega-D-infekterad dator skicka upp till 15 000 skräppost per timme. "Det visar tydligt att det är svårt men inte omöjligt att ta ner några av världens nästaste botnät, "Skrev Mushtaq.
Men utsättningen kanske inte håller länge. FireEye förekom Mega-D genom att registrera domäner som bots skulle leta efter, men den processen kan vara oändlig och dyr. Om FireEye slutar registrera domäner och de föräldralösa botsna, kan hackarna ladda upp ny kod till dem för att göra dem svårare att stänga av.
"Vi är osäkra hur länge vi kan följa dessa framtida domäner", skrev Mushtaq.
Det har varit nästan ett år sedan jag serverade några bra, varma laptop tips (se "Laptop Q & A: Släck av snabbt, fixa klibbiga nycklar" ) - och det är oförklarligt. Jag gör det till dig den här veckan med några användbara råd om hur du lägger till minne till en bärbar dator, gör en gammal bärbar hårddisk till en extern enhet och använder din bärbara datorns ströminställningar effektivt.
Lägg till RAM till en bärbar dator
Förhindra alla slags distraheringar under arbetet kan hjälpa dig att slutföra din uppgift snabbt och produktivt. Är det inte Ofta håller vi många program öppna samtidigt så att vi snabbt kan få tillgång till dem närhelst vi vill. Men i processen glömmer vi att det gör att det blir distraheringar. Om du kör många program samtidigt kan du glömma vilket program du använde för tillfället. Som sådan är det alltid bättre att ha en applikation till hands som kan dämpa allt på ditt skrivbord utom det ak
Le Dimmer
Vi försöker mycket att hålla vårt arbete organiserat. Vi försöker till exempel organisera ikoner på skrivbordet, skapa genvägar för att starta olika filer och mappar och vad som inte. Men över en tidsperiod blir alla våra försök meniga, eftersom allt detta blir omanagligt på något sätt. Program eller verktyg som kan påskynda dina dagliga datoraktiviteter genom att länka till mappar, filer och kommandon snabbt kan komma till räddningen. Och det är här Quick Cliq finner sin kraftfulla användning.
Quick Cliq