Overnet/eDonkey
Ýkinci ve üçüncü düzeylerde, Nginx proxy'leri Overnet/eDonkey, eþ düzeyler arasý internet trafiðini dinliyorler. Overnet/eDonkey, Amerika Kayýt Endüstrisi Birliði tarafýndan kapatýlana kadar, popüler bir eþ düzeyler arasý (peer-to-peer) að uygulamasýydý. Hizmet kapatýlmýþ olmasýna raðmen kodu hala duruyor. Botnet operatörlerinin yapmayý en çok sevdikleri þey Overnet/eDonkey'nin yayýlmýþ halii; burada merkezi bir eþ düzey listesi bulunmuyor. Bu yüzden her bir "node" kullanýcý komþu eþ düzeylerin küçük bir listesine sahip.
Merkezi olmayan bu að, Stewart'ýn ve diðer birçok uzmanýn söylediði gibi Storm'un bu kadar baþarýlý olmasýnýn nedeni.

Bu, neredeyse Storm'un çöküþü anlamýna geliyor. Overnet/eDonkey, hala dosya paylaþýmýnda kullanýlýyor, bu yüzden Storm'un bakýþ açýsýylayoðun bir düzmece trafik var. Kendi trafiðini diðer trafikten daha iyi ayýrmak için Storm'un Kadamlia tarafýndan yayýlan saðlama (hash) tablosunu kullandýðýný ve C&C sunucusunun da sadece bu ön görülebilir MD4 saðlamalarýný dinlediðini söylüyor Stewart. Bu saðlamalar, IP adresi ve kullanýlan portu içeren basit bir saðlama algoritmasýndan türetiliyor.
"Öngörülebilir saðlamalar, araþtýrmacýlar için de pozitif bir etkiye sahip" diyor Stewart: "Eðer bir eþ düzey (peer), arattýðýnýz özel "node"un yerini bilmiyorsa, bilinen eþ düzey, aradýðýnýza en yakýn eþ düzeylerin bir listesini saðlar." Tüm Overnet/eDonkey süper "node"larý eþ düzeyleri, kendilerini yayýmladýklarý için, Stewart ve diðer araþtýrmacýlar, tüm bu "node"larý gezerek Botnet'in boyutuyla ilgili çok doðru bir bilgi edinebiliyorlar.
Mükemmel Deðil
Fakat son zamanlarda Storm yine evrim geçirmeye baþladý. Bu defa, yerleþik bir anahtar ve basit bir XOR kullanýp, paketleri þifreleyerek kendi aðýný genel Ýnternet trafiðinden izole ediyor. Ayrýca, ilk enfeksiyon yoðunlaþtýrmasýný veya sýkýþtýrma iþlemini de deðiþtiriyor. Dýþ katmanlar her 10 dakikada bir deðiþiyor, içindeki bot koduysa yoðunluðunu ayda bir deðiþtiriyor. Yoðunlaþmasý ya da þifrelemesi, güvenlik araþtýrmacýlarýný henüz yenemedi.
Fakat, þifrelemenin bir kötü yaný, Storm'un yaratýcýlarýnýn aðlarýný bölümlere ayýrýp satabilecekleri - bu, Botnet'i diðerlerine satmalarý ya da kiralamalarý anlamýna geliyor. Parçalama ile ilgili bu spekülasyonlarýn çok geniþ þekilde yayýlmýþ olmasýna raðmen Stewart, henüz bunu gözlemlemediðini söylüyor.
Saygýlar.
|