image

Botnet van 300.000 Windows-computers ontdekt

dinsdag 8 januari 2013, 12:23 door Redactie, 0 reacties

Onderzoekers hebben een botnet van meer dan 300.000 Windows-computers dankzij een gerechtelijke procedure tijdelijk kunnen onderzoeken. Het gaat om het Virut-botnet, waarvan de malware al zeker sinds 2008 actief is. Al in 2010 werden er voorstellen gedaan om het botnet uit te schakelen. Door een recente procedure was het botnet een aantal dagen voor de beheerders onbereikbaar.

Tijdens deze onderbreking wisten onderzoekers van Symantec de domeinen te voorspellen en registreren die het botnet gebruikt in het geval de 'hardcoded domeinen' onbeschikbaar zijn. Daardoor maakten de besmette computers verbinding met de servers van het anti-virusbedrijf. Aan de hand van deze connecties was het mogelijk om het aantal geïnfecteerde machines en hun locatie in kaart te brengen.

Domein
Dan blijkt dat het Virut-botnet uit 308.000 unieke computers bestaat en onder via Poolse domeinen wordt aangestuurd. Als deze 'hardcoded servers' niet beschikbaar zijn, valt het botnet terug op de domeinnamen die het automatisch genereert. Door een gerechtelijke procedure waren de Poolse domeinen tijdelijk onbereikbaar en konden de Command & Control-servers van de botnetbeheerders geen verbinding met het botnet maken.

Zoals ingesteld maakten de met Virut besmette computers verbinding met de gegenereerde back-up domeinen. Symantec analyseerde de door Virut gebruikte generator en wist de domeinen te voorspellen die het botnet in de toekomst zou gaan gebruiken. Het anti-virusbedrijf registreerde deze domeinen en had zo tijdelijk controle over het botnet.

Online
De meeste infecties bevinden zich in Egypte, Indonesië en Pakistan. Symantec stelt dat het werkelijke aantal besmette computers waarschijnlijk hoger ligt, aangezien computers die uit stonden of geen internetverbinding hadden niet werden meegeteld. Op 12 december kwamen de Poolse domeinen weer online, waarna Symantec de controle over het botnet kwijtraakte.

Het Virut-botnet wordt gebruikt voor het versturen van spam en e-mails met kwaadaardige bijlagen, het plegen van clickfraude en draait een proxy-service op besmette computers. "Dit is vervelende malware", aldus de virusbestrijder.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.