image

Chinese DDoS-botnet zeer primitief

donderdag 6 oktober 2011, 09:29 door Redactie, 2 reacties

In China verschijnen regelmatig nieuwe botnets voor het platleggen van websites, maar de malware bevat vaak typefouten en doet geen enkele moeite om zich te verstoppen. Dat blijkt uit een analyse van beveiligingsbedrijf Arbor Networks. De beveiliger bracht het afgelopen jaar meer dan 40 verschillende Chinese DDoS-bots in kaart. In veel gevallen delen de bots code van elkaar, wordt die op andere manieren verzameld en door onervaren malwareschrijvers aan elkaar geplakt, stelt Kurt Baumgartner van anti-virusbedrijf Kaspersky Lab.

De bots worden voornamelijk in C en C++ geschreven. Arbor zag geen bots die in Delphi, Visual Basic of C# waren gemaakt. De malware gebruikt geen geavanceerde mechanismen om zich te verbergen en vaak komen er zeer slordige typefouten voor in servicenamen en strings. De bots zelf gebruiken een zeer eenvoudige manier om zich als Windows service te installeren. Sommige gebruiken http, maar de meeste maken via 'raw' TCP verbinding met de command & controle server, die aan de domeinen van gratis DNS-aanbieders gekoppeld zijn.

In tegenstelling tot Europese of Russische botnets, vallen de Chinese botnet per keer slechts één doelwit aan en duurt een aanval gemiddeld twee uur. De voornaamste doelwitten zijn Chinese websites, maar ook Amerikaanse websites met Chinese content kunnen het doelwit zijn.

Reacties (2)
06-10-2011, 14:17 door spatieman
primitief of niet.
effectief ,zijn ze helaas wel.
06-10-2011, 15:21 door Anoniem
Bij "zeer primitief" stel ik me toch heel wat anders voor. Geen C/C++ en geen raw TCP. Typische Kaspersky retoriek.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.