[Discussion] Làm sao tìm ra C&C servers của một botnet? |
07/07/2013 12:58:16 (+0700) | #1 | 277253 |
|
quanta
Moderator
|
Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
|
|
Nếu bạn bị tấn công DDoS, bạn sẽ làm thế nào để tìm ra Command and Control servers?
Theo cách thông thường, mình nghĩ có thể đi theo các bước:
- từ danh sách các IP đang tấn công, tìm ra một (hoặc vài máy) đã bị nhiễm mã độc
- tiến hành phân tích trên máy đó, đặc biệt chú ý đến những traffic bất thường đang được gửi ra bên ngoài
- khoanh vùng Command and Control servers
Nói thì chỉ trong mấy nốt nhạc thế thôi nhưng làm được hay không lại là chuyện khác. Đặc biệt với những biến thể mới như: sử dụng Google Docs làm proxy để ẩn traffic [1], hoặc dùng P2P [2] (nghĩa là ai cũng có thể làm C&C server được), ... thì việc tìm ra không hề đơn giản.
Mời mọi người cùng thảo luận xung quanh chủ đề này.
[1] - http://www.computerworld.com/s/article/9233831/Malware_uses_Google_Docs_as_proxy_to_command_and_control_server
[2] - http://www.symantec.com/connect/blogs/zeusbotspyeye-p2p-updated-fortifying-botnet
|
|
Let's build on a great foundation! |
|
|