Ви можете уявити собі людину, що стоїть за зломом вашого ноутбука, як фігуру в каптурі, що сидить у підвалі і пише складні експлойти в реальному часі. Насправді все набагато нудніше і, у певному сенсі, небезпечніше. Більшість людей, що заражають комп’ютери, не мають навичок програмування для написання шкідливого коду з нуля. Це так звані “скрипт-кідді”. Вони використовують готові, часто-густо примітивні інструменти для експлуатації вразливостей в операційній системі. Код написаний недбало. Підхід грубий і незграбний. Але це працює. Це перетворює вашу машину на зомбі.
Механізм доставки
Щоб впровадити це зомбі-програмне забезпечення на вашу машину, зловмиснику потрібно його доставити. Йому не потрібний прямий доступ до вашого ядра. Йому потрібно, щоб ви просто клацнули.
Електронна пошта залишається головним вектором атаки. Це ж стосується одноранговым (P2P) мереж. Навіть звичайні сайти стають доступною мішенню. Головний трюк – маскування. Файл не виглядатиме як виконуваний (.exe) або скрипт. Він буде виглядати як JPEG. Або відео у форматі MPEG. Або PDF-документ. Ви думаєте, що відкриваєте фотографію. Ви кликаєте. Нічого немає.
Іноді обман ще простіше. Ви коли-небудь бачили рекламу з великою, жирною кнопкою «Ні, спасибі»? Ви натискаєте на неї, щоб позбутися роздратування. Ця кнопка – приманка. Натискання на неї не закриває реклами. Воно запускає завантаження.
Як тільки користувач активує програму, збитки завдано. Шкідливе ПЗ прикріплюється до послідовності ініціалізації операційної системи. Воно переживає перезавантаження. Воно ховається на очах.
Чому виявлення не спрацьовує
Середньостатистичний користувач рідко зауважує це. Деякі починають підозрювати недобре, коли файл нічого не робить. Вони запускають перевірку на віруси. Вони виявляють небезпеку. Але більшість користувачів бачать битий файл і йдуть далі. Вони думають, що завантажили пошкоджене зображення. Вони видаляють його. Вони ніколи не дізнаються, що їхня машина вже скомпрометована.
Шкідливе ПЗ не завжди впроваджується в той самий сегмент системи. Ця варіативність ускладнює виявлення. Зловмиснику не треба бути генієм. Йому потрібно просто залишатися непоміченим. Якщо ви помітите, що щось не так, ви втратите одну роботу. А боти – це валюта ботнета.
Екосистема ботнету
Після зараження комп’ютера зломщик отримує повний контроль. Програма може виконувати певні завдання у заданий час. Або вона може надавати прямий, реальний контроль за вашою інтернет-активністю. Багато цих операцій працюють через протокол IRC (Internet Relay Chat). Так, старий-добрий протокол чату.
Існують цілі спільноти в IRC, де ці зловмисники допомагають одна одній. Вони діляться інструментами. Вони дають поради. І так, вони іноді намагаються вкрасти чужі ботнети. Це конкурентна, хоч і аматорська, екосистема. Масштаб величезний. Деякі мережі можуть похвалитися сотнями тисяч зомбі. Втрата одного або двох комп’ютерів не має значення.
Типи залученого шкідливого ПЗ
Термін “шкідливе ПЗ” охоплює широкий спектр шкідливого коду. Ось що зазвичай перетворює ваш ПК на зомбі:
- Комп’ютерні віруси: Вони виводять комп’ютери з ладу, ушкоджуючи файли або захоплюючи ресурси.
Черви: Вони самореплікуються, швидко поширюючись з машини на машину.
Троянські коні: Вони вдають, що роблять одне, але відкривають лазівки або завдають шкоди. - ** Руткіти:** Вони надають контроль на рівні адміністратора. Вони спеціально розроблені для ухилення від виявлення.
- Бекдори: Методи, що обходять звичайні процедури ОС, що дають зловмисникам секретний доступ.
- Кейлоггери: Програми, що записують кожен натиснений символ, крадучі паролі та коди входу.
Зомбі-код рідко є самостійним. Зазвичай він є частиною вірусу, хробака чи трояна. Він часто включає інші типи шкідливого програмного забезпечення, щоб утримати контроль над системою. В результаті виходить скомпрометована машина, яка виглядає нормально, але бере активну участь у більших, скоординованих атаках. Наступним кроком у цьому ланцюзі часто стає спам, але сама інфекція є реальною загрозою. Ви більше не просто використовуєте свій комп’ютер. Ви забезпечуєте енергією чужі цілі.


























