Cuarta entrega: botnets basadas en HTTP.
Por Lado Oscuro el 4 de Diciembre 2009 4:34 PM
Técnicas
de detección de IRC botnets son
utilizadas en aplicaciones como Rishi
(1) y BotSniffer (2), que
fueron diseñadas para detectar patrones de tráfico o comportamientos ya
conocidos y catalogados como sospechosos. Como era de esperarse, así como la
cantidad de botnets (que inicialmente
eran solamente IRC botnets) aumentó,
y junto con ellas el número de máquinas infectadas a nivel mundial, cada día
fueron más fácilmente detectadas e inutilizadas, por lo que los botmasters buscaron nuevas técnicas para
construir sus redes de esclavos y mantenerlas en forma exitosa durante el
tiempo. De esta manera empezaron a surgir las botnets que todavía mantenían un C&C centralizado, pero que usaban el protocolo de
comunicaciones http (3) en vez del IRC; una razón muy importante para este cambio radica en que el
tráfico de los canales de IRC viaja a
través de los puertos
Esto,
frente al tráfico que viaja por el puerto 80, que es el correspondiente al HTTP, que en la mayor generalidad de los
casos no puede ser bloqueado porque al hacerlo se bloquearía el acceso web a los usuarios; es decir, mientras
que por IRC el tráfico puede ser
bloqueado, a través de HTTP no puede
serlo y así los botmasters consiguen
que sus botnets sigan activas durante
más tiempo. Adicionalmente, el tráfico de las botnets, viajando a través del puerto 80 correspondiente al tráfico
web, puede pasar desapercibido porque
es normal que los usuarios legítimos de una red naveguen en cualquier momento, generando tráfico; otra
ventaja que los botmasters encuentran
al construir sus botnets sobre HTTP radica en que no es posible para un
usuario de una máquina infectada conocer las direcciones IP de todas las máquinas que se encuentren conectadas al C&C server en un momento
determinado, cosa que sí es posible en las IRC
botnets, evitando así que se conozca el tamaño de su botnet y las identidades y ubicaciones de las demás máquinas
infectadas.
Una botnet construida sobre HTTP es Torpig (7), llamada también Sinowal o Anserin; el gusano desarrollado para que fuera distribuida fue considerado por algunos como el "peor software criminal" jamás creado; investigadores encontraron que, entre otras cosas, había sido utilizada para robar información de acceso a cuentas bancarias directamente desde los computadores de más 300,000 personas y un número similar de tarjetas débito y crédito (8). Torpig fue relacionada con la banda criminal llamada Russian Business Network (9), pero no hay unanimidad respecto de si fueron ellos sus creadores.
En la
siguiente entrega: P2P botnets!
Carlos
S. Alvarez
blogladooscuro
@ gmail.com
(1) http://sourceforge.net/projects/rishi
.
(2) http://www.networkworld.com/community/node/25105
.
(3) Hypertext Transfer Protocol,
protocolo de comunicaciones sobre el que se estableció
(4) Las comunicaciones entre equipos a
través de las redes van desde un puerto de la máquina que origina la
comunicación hasta un puerto en la máquina que la recibe; los puertos se
numeran del cero al 65.535 y, por ejemplo, el tráfico web viaja por el puerto
80, el correo saliente se envía a través del puerto 25 y el entrante llega a
través del 110.
(5) DNS o Domain Name System
es el sistema mediante el cual las direcciones reales de los servidores son
transparentes para los usuarios humanos, quienes simplemente deben recordar las
URLs; es decir, para visitar eltiempo.com un usuario no necesita saber que la
dirección IP de ese sitio web es 200.41.9.39. Al usuario le basta con
recordar que el URL es eltiempo.com, la máquina resuelve el DNS, es
decir, traduce ese URL, lo convierte en la dirección IP correspondiente
y a ella lleva al usuario.
(6) Stone-Gross, Brett; Cova, Marco;
Cavallaro, Lorenzo y otros; "Your botnet is my botnet: analysis of a botnet
takeover" (Tu botnet es mi botnet: análisis de la toma de una botnet). Department
of Computer Science,
(7) Ver: http://www.sophos.com/security/analyses/viruses-and-spyware/trojtorpiga.html
.
(8) Ver: http://www.rsa.com/blog/blog_entry.aspx?id=1378
.
(9) Ver: http://en.wikipedia.org/wiki/Russian_Business_Network
.
(10) Stone-Gross, Brett; Cova, Marco;
Cavallaro, Lorenzo y otros; op. cit.
(11) Ver definición de rootkit
en: http://technet.microsoft.com/es-co/sysinternals/bb897445.aspx
. Ver también: http://www.rootkit.com/ .
(12) Stone-Gross, Brett; Cova, Marco;
Cavallaro, Lorenzo y otros; op. cit.
(13) Baumhof, Andreas; "MBR/Mebroot/Sinowal/
Torpig is back - better than ever" (MBR/Mebroot/Sinowal/ Torpig está
de vuelta - mejor que nunca); en: http://www.trustdefender.com/blog/2009/01/07/mbrmebrootsinowaltorpig-is-back-%E2%80%93-better-than-ever/
.
(14) Gu, Guofei; Zhang, Junjie y Lee
Wenke; "BotSniffer: Detecting Botnet Command and Control Channels in Network
Traffic" (BotSniffer: detectando canales de comando y control de botnets
en el tráfico de redes).
TrackBacks (0)
Abajo están listados los blogs que hacen referencia a esta entrada: Cuarta entrega: botnets basadas en HTTP..
URL de TrackBack de esta entrada: http://www.eltiempo.com/blogs/cgi-bin/mt-tb.cgi/14770
Publicidad
Perfil
Por lado.oscuro
Abogado en derecho informático y propiedad intelectual, autor de artículos académicos publicados en Colombia, Venezuela, Argentina y España; conferencista, ha sido profesor universitario, ha dictado charlas en eventos académicos en varios países y ha participado como instructor en seminarios de capacitación dirigidos a personal de sector privado y militar y policial de varias fuerzas de la región. Miembro del Subcomité de Comercio Electrónico de la Cámara Internacional de Comercio en Bogotá, del Counter Pedophilia Investigative Unit (www.cpiu.us) y de Alfa-Redi (desde 2003).
Descripción
Policy & legal issues: acceso a la información . cybercrime . políticas . seguridad de la información . algunos otros
- Blog de Participación
-
Podrá encontrarse con todas las tendencias de nuestra comunidad de bloggers, además de todas las ayudas para que su experiencia en eltiempo.com sea mas provechosa.
- Código de Ética
-
Al hacer parte de la sección /PARTICIPACION en eltiempo.com y/o cualquiera de los blogs que pertenecen a productos CEET, usted se compromete a respetar y ayudar a cumplir las normas de uso de la comunidad...
- Licencias
-
Nuestros bloggers tienen la posibilidad de compartir sus trabajos bajo una licencia de Creative Commons , escogiendo el tipo de licencia que quieren. Entérese que es Creative Commons y participe.
- Ayudas de Blogs
-
Acerca de nuestra sección, qué es un blog, cómo abrir un blog, herramientas de participación, etc.
- Reportajes gráficos
-
Hechos e historias contadas a través de imágenes.

Miembro de
Miembro de
Adicione su comentario