Ваш компьютер может совершать преступления. Пока вы читаете эти строки, ваша машина может быть частью тайной сети, предназначенной для вывода из строя веб-сайтов или заваливания почтовых ящиков спамом. Если правоохранительные органы отследят эти атаки до вашего IP-адреса, вам придётся отвечать за них. Вы не виноваты, но последствия будут реальными.
Как бы вы ни называли это — «зомби-армия» или ботнет, — бизнес-модель здесь хищническая. Миллионы ПК попали под контроль злоумышленников, или хакеров. Они используют социальную инженерию и технические уязвимости, чтобы заставить вас загрузить вредоносное ПО. После запуска ваш компьютер оказывается скомпрометированным.
Что происходит, когда ваш компьютер становится зомби?
Зомби-приложения предоставляют хакерам удалённый доступ. Обычно они эксплуатируют уязвимость безопасности или создают «задний вход» (backdoor). Как только связь установлена, злоумышленник получает контроль над вашей машиной.
Некоторые ботнеты позволяют полный удалённый контроль. Другие нацелены на ваши данные. Они анализируют частную информацию. Возможным становится кража личных данных.
Распространённые преступления ботнетов: спам и DDoS
Распространение спама — одно из самых частых применений. По данным MessageLabs от Symantec, только ботнет Cutwail в феврале 2009 года отправлял 6,5 процента всего спама. Компьютеры невинных жертв рассылают миллионы сообщений по всему миру.
Ещё одно важное применение — распределённые атаки отказа в обслуживании (DDoS ).
Процесс специфичен:
1. Хакер создаёт крупный ботнет.
2. Жертвы запускают вредоносное ПО.
3. Атакующий планирует атаку на целевой сервер в определённое время.
4. Все компьютеры ботнета одновременно отправляют сообщения.
Резкий всплеск трафика делает сервер нестабильным. Это приводит к недоступности сайта. Целями часто становятся высокопрофильные сайты, такие как CNN и Yahoo.
Восстановление после атаки ботнета
Диагноз «зомби» и ядерный вариант
Хакеры, управляющие ботнетами, безжалостны. Их вредоносное ПО активно выслеживает и отключает ваши антивирусные и антишпионские утилиты. Если ваш ПК работает медленно без открытого десятка приложений — у вас проблема. Это «зомби».
Вы можете попытаться зайти на сайты по безопасности, но вместо этого получите страницы ошибок или отказ в доступе. Это явный признак. Вредоносное ПО блокирует ваш путь к спасению.
Удаление заразы болезненно. Единственный надежный способ — полное форматирование системы. Восстановите данные из резервной копии. Если вы не делаете регулярные резервные копии, вы играете в рулетку с данными. Грядет катастрофический сбой.
Если форматирование сейчас кажется слишком радикальным, попробуйте метод с брандмауэром. Это рискованно, но стоит попробовать. Установите максимальный уровень защиты для личного брандмауэра. Принудительно запрашивайте уведомления для каждого приложения, пытающегося получить доступ к интернету. Перезагрузите компьютер.
Наблюдайте за сетевым трафиком. Записывайте каждый незнакомый процесс. Если приложение, которое вы не запускали, запрашивает доступ, отклоните его. Многократные запросы от одного и того же источника? Это и есть ваш хост-зомби.
Изучите файл. Найдите все связанные с ним файлы на диске. Удалите их все. Одно вредоносное ПО часто привлекает другие. Возможно, вам придется повторить этот процесс. Это утомительно. Вы можете случайно удалить системный файл. Вы можете пропустить скрытый руткит.
Лучше уничтожить систему полностью.
Профилактика дешевле ремонта
Никто не любит восстанавливать данные из резервной копии. Лучше предотвратить заражение, чем бороться с ним.
Обеспечьте безопасность домашней или офисной сети. Используйте зашифрованные пароли. Установите брандмауэр. Контролируйте трафик. Используйте надежное антивирусное ПО. Не так важно, коммерческое оно или бесплатное, как сам факт его использования.
Будьте осторожны при просмотре веб-страниц. Не нажимайте на случайные ссылки. Если всплывающее окно заявляет, что ваш ПК заражен и требует сканирования, закройте его. Это обман. Нажатие на него установит вредоносное ПО.
Электронная почта — еще один вектор атаки. Избегайте гиперссылок в нежелательных сообщениях. Если вы получаете письмо от банка, которым не пользуетесь, проигнорируйте его. Это фишинг. Не ведитесь на схемы с обещаниями «огромной прибыли без вложений».
Даже социальные сети могут быть ловушками. Перед установкой приложений для Facebook изучите их. Некоторые из них — всего лишь замаскированное вредоносное ПО.
Избегайте сомнительных сайтов. Три «П»: Пиратский контент, Пароли, Порнография. Это «плохие районы» интернета. Их посещение приглашает хакеров. Ваш браузер предупредит вас. Прислушайтесь. Взломанный компьютер не стоит контента.
Будьте бдительны. Избегайте процесса ремонта.
Больше — не всегда значит лучше
Сдерживайте желание устанавливать несколько антивирусных программ. Они требуют много ресурсов. Они замедляют работу системы. Они конфликтуют друг с другом. Стабильность падает.
Выберите одну. Придерживайтесь ее.
Куда двигаться дальше
Если вы дочитали до этого места, то уже представляете, как выглядит ботнет в реальной среде. Вы знаете, почему ваша машина может работать медленно или рассылать спам, который вы не запрашивали. Однако знание теории не всегда помогает с очисткой системы. Именно здесь начинается настоящая работа.
Для более глубокого изучения механики этих угроз ознакомьтесь со связанными руководствами о том, как распространяются компьютерные вирусы и как брандмауэры пытаются их остановить. Понимание того, как веб-серверы обрабатывают трафик или как действуют хакеры, дает контекст для атак, происходящих на вашем локальном компьютере. Если вам интересно узнать о психологии, стоящей за кодом, статья о «зомби-компьютерах» объясняет, почему устройство остается под удаленным контролем даже после исчезновения первоначального вектора заражения.
И не стоит игнорировать исторический контекст. Взгляд на 10 самых опасных компьютерных вирусов всех времен показывает, что, хотя инструменты меняются, намерения остаются прежними: дестабилизация и получение прибыли. Вы также можете проверить свои знания по основам компьютерной безопасности, чтобы выявить свои слабые места.
Ресурсы для любознательных
Когда вам нужно проверить факты или углубиться в изучение конкретных угроз, наличие надежных источников имеет решающее значение. Блог безопасности Symantec — хорошее место для отслеживания новых тенденций. Каталог Google с информацией о вирусах, хотя и устарел структурно, по-прежнему указывает на фундаментальные ресурсы.
Для тех, кто хочет погрузиться в тему «с руками», раздел Computer Virus Resources предлагает техническую документацию и обсуждения в сообществах. В интернете легко потеряться в информационном шуме. Держитесь зарекомендовавших себя имен. Держитесь фактов.
Люди, стоящие за кодом
Этот обзор не существовал бы без исследователей и авторов, которые собрали все части воедино. Стив Бласс (Steve Blass) из NetworkWorld подробно писал об удалении ботнет-приложений, освещая сложную реальность процесса очистки. Дэвид Диттрих (David Dittrich) описал жизненный цикл ботов, показав, что профилактика всегда дешевле лечения.
Джордан Робертсон (Jordan Robertson) из AP News предоставил чек-лист действий на случай заражения компьютера. Это практические советы. Без лишней воды. Только шаги.
Компания Ducktoes Computer Repair и блог Spyware Blog отразили человеческую сторону проблемы. «Чувствуете себя как зомби?» — спрашивали они. Тон был понятным и близким читателю. Страх продает, но понимание вызывает доверие.
Служба аналитики MessageLabs Intelligence предоставила данные, подтверждающие утверждения о объеме спама и активности ботов. Без этой аналитики эти статьи были бы просто мнениями.
Сайт Computer Knowledge дал четкое определение того, чем на самом деле является ботнет. Это не просто вирус. Это сеть. Сеть удаленного управления.
Итак, куда двигаться дальше? Проверьте свою систему. Обновите базы данных сигнатур. Будьте бдительны. Ландшафт угроз меняется каждый день. Боты адаптируются. И вы должны адаптироваться вместе с ними.





















