Ваш ПК став зомбі? Як розпізнати та зупинити зараження ботнету

1

Ваш комп’ютер може скоювати злочини. Коли ви читаєте це, ваш комп’ютер може бути частиною таємної мережі, створеної для збою роботи веб-сайтів або заповнення скриньок спамом. Якщо правоохоронні органи виявлять ці атаки на вашій IP-адресі, вас буде притягнуто до відповідальності. Ви не винні, але наслідки будуть реальними.

Незалежно від того, чи називаєте ви це «армією зомбі» чи ботнетом, бізнес-модель тут хижацька. Мільйони ПК потрапили під контроль зловмисників або хакерів. Вони використовують соціальну інженерію та технічні вразливості, щоб обманом змусити вас завантажити зловмисне програмне забезпечення. Після запуску ваш комп’ютер скомпрометовано.

Що станеться, коли ваш комп’ютер стане зомбі?

Зомбі-програми надають хакерам віддалений доступ. Зазвичай вони використовують вразливість системи безпеки або створюють бекдор. Після встановлення з’єднання зловмисник отримує контроль над вашою машиною.

Деякі ботнети дозволяють повністю дистанційно керувати. Others target your data. Вони аналізують особисту інформацію. Стає можливою крадіжка персональних даних.

Поширені злочини ботнетів: спам і DDoS

Розповсюдження спаму є одним із найпоширеніших способів використання. За даними MessageLabs Symantec, лише ботнет Cutwail розіслав 6,5 відсотка всього спаму в лютому 2009 року. Комп’ютери невинних жертв розсилають мільйони повідомлень по всьому світу.

Іншим важливим застосуванням є розподілені атаки на відмову в обслуговуванні (DDoS ).

The process is specific:
1. Хакер створює великий ботнет.
2. Жертви запускають шкідливі програми.
3. Зловмисник планує атаку на цільовий сервер у певний час.
4. Усі комп’ютери в ботнеті надсилають повідомлення одночасно.

Раптовий сплеск трафіку робить сервер нестабільним. Це призводить до того, що сайт стає недоступним. Мішенями часто стають сайти високого рівня, такі як CNN і Yahoo.

Відновлення після атаки ботнету

Діагноз зомбі та ядерний варіант

Хакери, які керують ботнетами, безжальні. Їхнє зловмисне програмне забезпечення активно відстежує та відключає ваші антивірусні та антишпигунські утиліти. Якщо ваш комп’ютер працює повільно без відкритої дюжини програм, у вас проблема. This is a “zombie”.

Ви можете спробувати отримати доступ до сайтів безпеки, але натомість отримати сторінки з помилками або доступ заборонено. This is a clear sign. Зловмисне програмне забезпечення блокує ваш шлях до порятунку.

Видалення інфекції болісно. Єдиний надійний спосіб – повністю відформатувати систему. Відновіть дані з резервної копії. Якщо ви регулярно не створюєте резервні копії, ви граєте в рулетку даних. Наближається катастрофічний провал.

Якщо форматування зараз здається занадто різким, спробуйте метод брандмауера. Це ризиковано, але варто спробувати. Встановіть свій персональний брандмауер на найвищий рівень захисту. Примусово надсилати сповіщення для кожної програми, яка намагається отримати доступ до Інтернету. Restart your computer.

Monitor network traffic. Записуйте кожен незнайомий процес. Якщо програма, яку ви не запускали, запитує доступ, забороніть їй. Кілька запитів з одного джерела? Це ваш господар-зомбі.

Вивчіть файл. Знайдіть усі пов’язані з ним файли на диску. Видаліть їх усі. Одне шкідливе програмне забезпечення часто приваблює інші. Можливо вам доведеться повторити цей процес. Це втомлює. Ви можете випадково видалити системний файл. Ви можете пропустити прихований руткіт.

Найкраще знищити систему повністю.

Профілактика дешевша за ремонт

Ніхто не любить відновлювати дані із резервної копії. Краще запобігти зараженню, ніж боротися з ним.

Забезпечте безпеку домашньої чи офісної мережі. Використовуйте зашифровані паролі. Встановіть брандмауер. Контролюйте трафік. Використовуйте надійне антивірусне програмне забезпечення. Не так важливо, чи комерційне воно безкоштовне, як сам факт його використання.

Будьте обережні під час перегляду веб-сторінок. Не натискайте на випадкові посилання. Якщо спливаюче вікно заявляє, що ваш ПК заражений і вимагає сканування, закрийте його. Це обман. Натискання на нього встановить шкідливе програмне забезпечення.

Електронна пошта – ще один вектор атаки. Уникайте гіперпосилань у небажаних повідомленнях. Якщо ви отримуєте листа від банку, яким не користуєтеся, проігноруйте його. Це фішинг. Не ведіть на схеми з обіцянками «величезного прибутку без вкладень».

Навіть соціальні мережі можуть бути пастками. Перед встановленням програм для Facebook вивчіть їх. Деякі з них – лише замасковане шкідливе ПЗ.

Уникайте сумнівних сайтів. Три П: Піратський контент, Паролі, Порнографія. Це “погані райони” інтернету. Їхнє відвідування запрошує хакерів. Ваш браузер попередить вас. Прислухайтесь. Зламаний комп’ютер не вартий контенту.

Будьте пильні. Уникайте процесу ремонту.

Більше — не завжди означає краще

Стримуйте бажання встановити кілька антивірусних програм. Вони потребують багато ресурсів. Вони уповільнюють роботу системи. Вони конфліктують один з одним. Стабільність падає.

Виберіть одну. Дотримуйтесь її.

Куди рухатися далі

Якщо ви дочитали до цього місця, то вже уявляєте, як виглядає ботнет у реальному середовищі. Ви знаєте, чому ваша машина може працювати повільно або розсилати спам, який ви не просили. Проте знання теорії який завжди допомагає з очищенням системи. Саме тут розпочинається справжня робота.

Для більш глибокого вивчення механіки цих загроз ознайомтеся зі зв’язаними інструкціями про те, як поширюються комп’ютерні віруси і як брандмауери намагаються їх зупинити. Розуміння того, як веб-сервери обробляють трафік або як діють хакери, дає контекст для атак, що відбуваються на вашому локальному комп’ютері. Якщо вам цікаво дізнатися про психологію, що стоїть за кодом, стаття про «комп’ютери» пояснює, чому пристрій залишається під віддаленим контролем навіть після зникнення початкового вектора зараження.

І не варто ігнорувати історичний контекст. Погляд на 10 найнебезпечніших комп’ютерних вірусів усіх часів показує, що хоча інструменти змінюються, наміри залишаються колишніми: дестабілізація та отримання прибутку. Ви також можете перевірити свої знання з основ комп’ютерної безпеки, щоб виявити свої слабкі місця.

Ресурси для допитливих

Коли вам потрібно перевірити факти або заглибитись у вивчення конкретних загроз, наявність надійних джерел має вирішальне значення. Блог безпеки Symantec – гарне місце для відстеження нових тенденцій. Каталог Google з інформацією про віруси, хоч і застарів структурно, як і раніше, вказує на фундаментальні ресурси.

Для тих, хто хоче поринути у тему «з руками», розділ Computer Virus Resources пропонує технічну документацію та обговорення у спільнотах. В інтернеті легко загубитись в інформаційному шумі. Тримайтеся імен, що зарекомендували себе. Тримайтеся фактів.

Люди, що стоять за кодом

Цей огляд не існував би без дослідників та авторів, які зібрали всі частини докупи. Стів Бласс (Steve Blass) із NetworkWorld докладно писав про видалення ботнет-додатків, висвітлюючи складну реальність процесу очищення. Девід Діттріх (David Dittrich) описав життєвий цикл ботів, показавши, що профілактика завжди дешевша за лікування.

Джордан Робертсон (Jordan Robertson) із AP News надав чек-лист дій на випадок зараження комп’ютера. Це практичні поради. Без зайвої води. Лише кроки.

Компанія Ducktoes Computer Repair та блог Spyware Blog відобразили людську сторону проблеми. «Відчуваєте себе як зомбі?» — питали вони. Тон був зрозумілим та близьким читачеві. Страх продає, але розуміння викликає довіру.

Служба аналітики MessageLabs Intelligence надала дані, що підтверджують твердження про обсяг спаму та активність роботів. Без цієї аналітики ці статті були б просто думками.

Сайт Computer Knowledge дав чітке визначення того, чим насправді є ботнет. Це не просто вірус. Це мережа. Мережа віддаленого керування.

Отже, куди рухатись далі? Перевірте систему. Оновіть бази даних сигнатур. Будьте пильні. Ландшафт погроз змінюється кожного дня. Боти адаптуються. І ви повинні адаптуватись разом з ними.

попередня статтяЧому локальні соціальні мережі, такі як Nextdoor, важливіші, ніж ви думаєте