Sayfayı Yazdır | Pencereyi Kapat

Overnet/Donkey Sistemi

Nereden Yazdırıldığı: Bilginin Adresi
Kategori: Bilgisayar Güvenliði / Computer Security
Forum Adı: Güvenlik / Security Makaleleri
Forum Tanımlaması: Bilgisayarýnýzý Her Türlü Saldýrýya Karþý Korumak Ýçin Yapmanýz Gerekenler
URL: https://www.bilgineferi.com/forum/forum_posts.asp?TID=8415
Tarih: 23-02-2025 Saat 13:23


Konu: Overnet/Donkey Sistemi
Mesajı Yazan: megabros
Konu: Overnet/Donkey Sistemi
Mesaj Tarihi: 05-04-2010 Saat 18:48
 
Overnet/eDonkey

 
Ýkinci ve üçüncü düzeylerde, Nginx proxy'leri Overnet/eDonkey, eþ düzeyler arasý internet trafiðini dinliyorler. Overnet/eDonkey, Amerika Kayýt Endüstrisi Birliði tarafýndan kapatýlana kadar, popüler bir eþ düzeyler arasý (peer-to-peer) að uygulamasýydý. Hizmet kapatýlmýþ olmasýna raðmen kodu hala duruyor. Botnet operatörlerinin yapmayý en çok sevdikleri þey Overnet/eDonkey'nin yayýlmýþ halii; burada merkezi bir eþ düzey listesi bulunmuyor. Bu yüzden her bir "node" kullanýcý komþu eþ düzeylerin küçük bir listesine sahip.

Merkezi olmayan bu að, Stewart'ýn ve diðer birçok uzmanýn söylediði gibi Storm'un bu kadar baþarýlý olmasýnýn nedeni.
 
 
Botnet
 
 
Bu, neredeyse Storm'un çöküþü anlamýna geliyor. Overnet/eDonkey, hala dosya paylaþýmýnda kullanýlýyor, bu yüzden Storm'un bakýþ açýsýylayoðun bir düzmece trafik var. Kendi trafiðini diðer trafikten daha iyi ayýrmak için Storm'un Kadamlia tarafýndan yayýlan saðlama (hash) tablosunu kullandýðýný ve C&C sunucusunun da sadece bu ön görülebilir MD4 saðlamalarýný dinlediðini söylüyor Stewart. Bu saðlamalar, IP adresi ve kullanýlan portu içeren basit bir saðlama algoritmasýndan türetiliyor.

"Öngörülebilir saðlamalar, araþtýrmacýlar için de pozitif bir etkiye sahip" diyor Stewart: "Eðer bir eþ düzey (peer), arattýðýnýz özel "node"un yerini bilmiyorsa, bilinen eþ düzey, aradýðýnýza en yakýn eþ düzeylerin bir listesini saðlar." Tüm Overnet/eDonkey süper "node"larý eþ düzeyleri, kendilerini yayýmladýklarý için, Stewart ve diðer araþtýrmacýlar, tüm bu "node"larý gezerek Botnet'in boyutuyla ilgili çok doðru bir bilgi edinebiliyorlar.
 

Mükemmel Deðil


Fakat son zamanlarda Storm yine evrim geçirmeye baþladý. Bu defa, yerleþik bir anahtar ve basit bir XOR kullanýp, paketleri þifreleyerek kendi aðýný genel Ýnternet trafiðinden izole ediyor. Ayrýca, ilk enfeksiyon yoðunlaþtýrmasýný veya sýkýþtýrma iþlemini de deðiþtiriyor. Dýþ katmanlar her 10 dakikada bir deðiþiyor, içindeki bot koduysa yoðunluðunu ayda bir deðiþtiriyor. Yoðunlaþmasý ya da þifrelemesi, güvenlik araþtýrmacýlarýný henüz yenemedi.


Fakat, þifrelemenin bir kötü yaný, Storm'un yaratýcýlarýnýn aðlarýný bölümlere ayýrýp satabilecekleri - bu, Botnet'i diðerlerine satmalarý ya da kiralamalarý anlamýna geliyor. Parçalama ile ilgili bu spekülasyonlarýn çok geniþ þekilde yayýlmýþ olmasýna raðmen Stewart, henüz bunu gözlemlemediðini söylüyor.
 
 
Saygýlar.



Sayfayı Yazdır | Pencereyi Kapat