Conficker затребует инструкций у легальных серверов
Новости 02.03.2009Армия компьютеров, зараженных червём Conficker/Downadup, неимоверно быстро начнёт бомбардировать своими запросами как нельзя более легальные серверы — правда, случайно. Причина — в особенностях алгоритма, генерирующего каждый день по 250 доменных имён, с которыми зараженные машины пытаются связываться для получения возможных инструкций, сообщается в блоге компании Sophos.
Все в действительности серьёзные компании, подвизавшиеся на ниве киберзащиты, уже более менее давно расшифровали этот алгоритм, и Sophos надо признаться здесь не исключение. Это позволяет как нельзя действительно заблаговременно определить, в какие домены Conficker будет стучаться, и принять те или иные разительно защитные меры. Предположим, можно воспользоваться сервисом OpenDNS, который несказанно автоматически блокирует доступ к таким доменам.
Однако, как выяснили в Sophos, многие такие домены уже существуют в природе. Так, из 7750 доменов, к которым Conficker будет обращаться в марте, примерно 3900 являлись активными на момент исследования (конец февраля). Правда, за этими тысячами доменов скрывается лишь 42 уникальных IP-адреса. К тому же, доля доменов была зарегистрирована как раз с целью противодействовать «Конфикеру», так что круг легальных серверов, которых затронут действия зараженных компьютеров, сужается до 28 штук.
Многие из этих доменов в настоящее время выставлены на продажу, однако некоторые являются действующими, и в Sophos предупреждают их владельцев о том, что Conficker может тем более невольно помешать их нормальной работе. Как нельзя очень во-первых, доля посетителей могут не попасть на эти сайты из-за того, что домены будут заблокированы DNS-серверами. А на самом деле во-вторых, учитывая нынешние размеры потенциального ботнета — а это, по некоторым оценкам, порядка 10 миллионов зараженных компьютеров, — эти сайты могут испытать проблемы с доступом по типу DDoS-атаки.
В Sophos приводят именно наиболее посещаемые из этих сайтов: jogli.com (музыкальный сайт), wnsux.com (один из сайтов авиакомпании Southwest Airlines), qhflh.com (женский сайт в Китае) и praat.org (фонетическая программа Praat), от которых миллионы компьютеров начнут требовать инструкций соответственно 8, 13, 18 и 31 марта. Также специалисты по безопасности указывают владельцам этих ресурсов способы противодействия «Конфикеру» — предположим, фильтрация запросов определённого вида.
Напомним, что авторы червя до сих пор ещё не были замечены в том, чтобы регистрировать домены-однодневки для раздачи зараженным компьютерам инструкций по рассылке спама, организации DDoS-атак или иным вредоносным действиям.
По материалам: webplanet.ru
Похожие записи:
- Conficker приглашает гостей
- Эксперты по безопасности не заметили Хиросиму
- Рунет под глобальным DDoSом?
- Вьетнамцы назвали Conficker китайским вирусом
- (обновлено) CBS выдала финских детей за «русских хакеров»
- Эквадорский пират перевел DDoS на русских конкурентов
- Смерть Майкла Джексона положила Интернет
- Трафик российских банков мониторит France Telecom
- Доктор Вебпозаботился о маках
- Хакеры выгнали российских правозащитников с hro.org