ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Ботнет прячет команды в картинки
  #1  
Старый 02.10.2009, 02:48
Аватар для Suicide
Suicide
Moderator - Level 7
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию Ботнет прячет команды в картинки

Специалисты SecureWorks обнаружили зомби-сеть, которая маскирует инструкции от контролирующего центра под JPEG-файлы. К счастью, эта маскировка под картинки далеко не совершенна, так что вполне поддаётся "вычислению" защитными средствами.

Речь идёт о неком троянце, который в SecureWorks называют Monkif/DlKhora. Основное назначение этого вредоноса состоит в загрузке на зараженный компьютер других программ и их последующем запуске. Monkif также пытается отключать установленные на компьютере антивирусную защиту и файрвол.

Особый интерес представляет схема взаимодействия этого загрузочного трояна с контролирующим центром. Инструкции от него приходят в таком виде, словно это HTTP-сервер, возвращающий изображение в формате JPEG по запросу клиентской машины. В частности, они сопровождаются HTTP-заголовком с "Content-Type: image/jpeg", а также 32-байтным JPEG-заголовком. Бот мониторит входящий трафик и, распознав такой заголовок, декодирует оставшуюся часть сообщения.

Впрочем, несмотря на то, что задумана эта схема с некоторой долей фантазии, реализована она довольно топорно. Так, инструкции кодируются весьма примитивно: "исключающее или" с фиксированным однобайтовым ключом.

Да и маскировка под картинку тоже неидеальна. Даже данные о размере изображения в поддельном JPEG-заголовке не соответствуют самому "изображению"-инструкции. Это может быть использовано специалистами по киберзащите для отлавливания таких инструкций в общем трафике.

01.10.2009
http://www.webplanet.ru/news/security/2009/10/01/jpeg_botnet.html
29.09.2009
http://www.secureworks.com/research/blog/index.php/2009/9/29/monkifdlkhora-botnet-hiding-its-commands-as-jpeg-images/
 
Ответить с цитированием

  #2  
Старый 02.10.2009, 03:46
Аватар для Light ???
Light ???
Banned
Регистрация: 28.09.2009
Сообщений: 71
Провел на форуме:
151028

Репутация: 277
Отправить сообщение для Light ??? с помощью ICQ Отправить сообщение для Light ??? с помощью AIM Отправить сообщение для Light ??? с помощью MSN Отправить сообщение для Light ??? с помощью Yahoo
По умолчанию

Цитата:
Сообщение от [Suicide]  
Специалисты SecureWorks обнаружили зомби-сеть, которая маскирует инструкции от контролирующего центра под JPEG-файлы. К счастью, эта маскировка под картинки далеко не совершенна, так что вполне поддаётся "вычислению" защитными средствами.
Как интересно обнаружили сеть
 
Ответить с цитированием

  #3  
Старый 02.10.2009, 10:08
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Ну как обычно, эта говноподелка спалилась на одном из аверов в момент истала, ее код отослали в ВИРУСТОТАЛ, оттуда ее забрали конторы, отреверсили, получили адрес сервака, написали абузу, возможно получили к нему доступ с разрешения провайдера и посчитали среднее число конектящхся компов.
 
Ответить с цитированием

  #4  
Старый 02.10.2009, 10:10
Аватар для X-RayBlade
X-RayBlade
Познавший АНТИЧАТ
Регистрация: 22.02.2009
Сообщений: 1,888
Провел на форуме:
6757783

Репутация: 3293


Отправить сообщение для X-RayBlade с помощью ICQ
По умолчанию

Я тоже так люблю прикалываться
Прятать в картинки различные архивы...
 
Ответить с цитированием

  #5  
Старый 02.10.2009, 10:14
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

А это прикольно?
 
Ответить с цитированием

  #6  
Старый 02.10.2009, 10:16
Аватар для X-RayBlade
X-RayBlade
Познавший АНТИЧАТ
Регистрация: 22.02.2009
Сообщений: 1,888
Провел на форуме:
6757783

Репутация: 3293


Отправить сообщение для X-RayBlade с помощью ICQ
По умолчанию

Цитата:
Сообщение от spider-intruder  
А это прикольно?
Искать пароли или другую инфу в картинках - не каждый додумается
 
Ответить с цитированием

  #7  
Старый 02.10.2009, 10:20
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

А вчера кто-то на ачате GIF спрятал
 
Ответить с цитированием

  #8  
Старый 02.10.2009, 10:23
Аватар для Ci5
Ci5
Постоянный
Регистрация: 10.10.2006
Сообщений: 316
Провел на форуме:
1572471

Репутация: 152
Отправить сообщение для Ci5 с помощью ICQ
По умолчанию

Цитата:
Сообщение от X-RayBlade  
Искать пароли или другую инфу в картинках - не каждый додумается
Параноики рулят говоришь ? Ты бы еще в альбоме детском для рисования написал в двоичном коде свои паролики чтобы никто не догадался
 
Ответить с цитированием

  #9  
Старый 02.10.2009, 11:58
Аватар для попугай
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

совсем житья не дают ботнетчикам
 
Ответить с цитированием

  #10  
Старый 02.10.2009, 13:31
Аватар для psservice
psservice
Участник форума
Регистрация: 19.09.2009
Сообщений: 218
Провел на форуме:
409954

Репутация: 283
Отправить сообщение для psservice с помощью ICQ
По умолчанию

Цитата:
Сообщение от X-RayBlade  
Я тоже так люблю прикалываться
Прятать в картинки различные архивы...
шутник
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Команды Irc. И его сервисы! XDoG Статьи 12 24.06.2009 08:21
FAQ по ботнету StopFreeLife Уязвимости 12 04.01.2009 14:02
Windows: Cmd.exe Ch3ck Чужие Статьи 6 17.10.2007 12:59
Основные команды командной строчки. silveran Windows 5 27.10.2005 14:45



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ