Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Zeus обновился в стиле P2P, в каждом боте стоит nginx

Bookmark and Share

Исследователи из Symantec обнаружили, что в новой версии Zeus/SpyEye рядовые боты могут выступать в качестве командных серверов. Это значительно осложнит нейтрализацию ботнетов, ведь раньше главным методом обезвреживания сети заражённых компьютеров была блокировка C&C-серверов либо перехват управления с помощью подставного C&C-сервера. Кроме того, такой метод пиринговой организации узлов осложняет поиск владельца ботнета и делает бессмысленной работу сервиса Zeustracker.

В целом, данный форк, то есть параллельная версия Zeus, действительно впечатляет: авторы использовали несколько новых защитных методов против перехвата управления. Исследователи говорят, что намёки на отказ от простых C&C-серверов в пользу пиринговой модели появились ещё в прошлом билде Zeus в конце 2011 года.

В новом варианте эта линия продолжилась: ботнет использует сеть P2P для сбора информации и повышения выживаемости. Раньше между узлами передавался список C&C-серверов, и в случае потери связи с одним сеть переключалась на следующий в списке. Сейчас же C&C-серверы полностью исчезли из системы: команды напрямую получает один из узлов P2P-сети и распространяет их по сети. Боты научились получать друг от друга команды, конфигурационные файлы, исполняемые файлы. На рисунке показана схема организации в старом и новом вариантах Zeus.

Ещё одним интересным новшеством стал частичный переход на коммуникации по UDP, а не по TCP. В прошлой версии использовалось только самодельное UDP-рукопожатие. В случае успеха, боты обменивались конфигурационными файлами и прочим по TCP. Теперь же передача данных тоже идёт по UDP. На скриншотах показан трафик старого и нового вариантов Zeus.

Немного усовершенствовалась также система шифрования.



Теги: ботнет





СЛЕДУЮЩИЕ СТАТЬИ
Как ломали Chrome: часть первая
Больше половины юзеров — «пираты»
Core i7 разогнали до 7 ГГц
Полупрозрачный двусторонний тачскрин от NTT Docomo
Бесплатная онлайн-трансляция с конференции Devcon’12
Android-приложение для прослушки пользователей WhatsApp
Утилита для разлочки Transformer TF300
Системе WHOIS требуется модернизация
Blizzard подтвердила многочисленные взломы аккаунтов Diablo III
Leap Motion: сверхточное распознавание 3D-жестов
ПРЕДЫДУЩИЕ СТАТЬИ
Модуль Javasсriрt-кейлоггера для Metasplot
DDoS-атаки в малом бизнесе
McAfee ежедневно регистрирует 6500 новых заразных веб-сайтов
Скрипт для проверки конфигурации терминалов видеоконференцсвязи (H.323)
DefCon в Киеве
Интервью с Виктором Яблоковым, директором «Лаборатории Касперского» по разработке для мобильных устройств
Форум Apps4all для разработчиков мобильных приложений
Хакеры планируют запустить астронавта на Луну к 2034 году
Власти предупреждают о скорой атаке Anonymous на энергосистему США
Python-бэкдор для Mac OS (пример кода)
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
22.02.2012 22:02:45
Ответить Ссылка
Автор, научись писать грамотно
UserГость
23.02.2012 1:20:15
Ответить Ссылка
quote:

Автор, научись писать грамотно

Прежде чем давать подобные советы, научись сам писать новости
UserГость
25.02.2012 15:58:34
Ответить Ссылка
Пупкин, залогинься, будь так добр! :D
И раз залогинился - поправь заголовок :D
UserГость
23.02.2012 1:32:06
Ответить Ссылка
Пока ботаны занимаются буквоедством реальные чуваки получают инфу
UserFlint_ta
23.02.2012 1:41:27
Ответить Ссылка
Забавно )
http://www.wasm.ru/forum/viewtopic.php?id=42851
UserГость
24.02.2012 10:46:10
Ответить Ссылка
quote:

Пока ботаны занимаются буквоедством реальные чуваки получают инфу

Задрот, всё чем ты пользуешся создали "ботаны", попробуй напиши хоть десять связанных строк кода прежде чем "интелектом" сверкать.
UserГость
25.02.2012 2:45:33
Ответить Ссылка
Да они тока в билдере зевса кнопочки тыкать умеют :D
UserГость
25.02.2012 2:46:43
Ответить Ссылка
Я про задротов-ботоводов (:
UserГость
23.02.2012 4:11:37
Ответить Ссылка
не одобряю воровство данных, но этот вирус становится произведением искусства
UserГость
23.02.2012 9:15:30
Ответить Ссылка
Приветствую читателей данной статьи. Мы занимаемся продажей дубликатов кредитных карт иностранных холдеров.Дополнительный заработок,весомый плюс которого-свободный график. В случае если вы новичек,ваша задача четко следовать инструкциям,тогда можете наслаждаться стабильной и достаточно высокой прибылью.Мы обеспечиваем разумную ценовую политику, существенные гарантии, приятный контакт.По всем интересующим вопросам обращаться на
http://xakepc.in
UserMaXaMaR
23.02.2012 12:32:42
Ответить Ссылка
P2P-зверь это вообще пушка. Молодцы пацаны.
Только вопрос: возможно ли что сервом выступит серв ФБР и нейтрализует всю сеть? Или заберет себе, например.
ИМХО лучше было бы оставить P2P для выживания, а обычные сервы для, собственно, контроля.
Короче, вид сбоку.
Один плюс: отсутствие командного серва, поймать сложнее. А пользы от такого нововведения не много.
Будущее за генетическими алгоритмами, господа.
UserГость
23.02.2012 17:30:34
Ответить Ссылка
http://unremote.org/?p=947
UserГость
24.02.2012 10:14:28
Ответить Ссылка
какая-то рисковая конфигурация... угонят эту сеть.
UserГость
25.02.2012 9:47:51
Ответить Ссылка
почти как Скайп теперь работает
UserГость
25.02.2012 16:07:43
Ответить Ссылка
как Skynet
*fixed
UserГость
25.02.2012 15:42:11
Ответить Ссылка
Reply to Sega Elektronik from VK widget: yyy, Zues!! :D
UserГость
25.02.2012 15:43:48
Ответить Ссылка
>> http://vk.com/wall17595956_244




Keywords: zPOSTz zNEWSz z58329z
Для Авторов: edit Lock delete Lock



    Rambler's Top100