Festi はルートキットおよびボットネットであり、別名Spamnostとしても知られ、主に電子メール スパムやサービス拒否攻撃に関与しています。Windows ファミリーのオペレーティング システムで動作します。2009 年秋[1] [2]に初めて Festi がウイルス対策ソフトウェアの開発および販売に携わる企業の目に留まりました。この時点で、ボットネット自体は約 25,000 台の感染マシンで構成され、1 日あたり約 25 億通のスパム メールを処理する能力があると推定されました。[3] [4] [5] Festi は 2011 年から 2012 年にかけて最も活発に活動しました。[6] [7] 2012 年 8 月のより最近の推定では、ボットネットが 250,000 の一意の IP アドレスからスパムを送信しており、これはスパム メールを送信している検出された IP 100 万件の総数の 4 分の 1 に相当します。[8]ボットネットFestiの主な機能は、スパムの送信と「分散型サービス拒否」などのサイバー攻撃の実行です。[9]
配布方法
配布はPPI(Pay-Per-Install)[10]方式で行われます。アンチウイルスによる検出を防ぐために、ローダーは暗号化[10]されており、シグネチャベースの検出が複雑になっています。
建築
ボットネットのアーキテクチャに関するすべてのデータは、ESETアンチウイルス会社の調査から収集したものです。[10] [11] [12] ローダーは、カーネルモードドライバーを表すボットをダウンロードしてセットアップし、オペレーティングシステムと一緒に起動するドライバーのリストに自身を追加します。ハードディスクドライブには、コマンドセンターとの通信とモジュールの読み込みを担当するボットの部分のみが格納されます。ボットは起動後、定期的にコマンドセンターに構成の受信、モジュールの読み込み、実行に必要なジョブを要求します。
モジュール
ウイルス対策会社ESETの専門家が行った調査から、Festi には少なくとも 2 つのモジュールがあることがわかっています。1 つはスパム送信用 (BotSpam.dll)、もう 1 つは「分散型サービス拒否」などのサイバー攻撃の実行用 (BotDoS.dll) です。「分散型サービス拒否」などのサイバー攻撃の実行用モジュールは、TCP フラッド、UDP フラッド、DNS フラッド、HTTP(s) フラッド、および使用されるプロトコルの問題でランダムな番号を持つパケットのフラッドなどのサイバー攻撃の種類をサポートします。
ボットネットを調査している「カスペルスキー研究所」の専門家は、他にもモジュールはあるが、すべてが使用されているわけではないという結果を導き出しました。そのリストには、TCP および UDP プロトコルを使用したソックス サーバー実装モジュール (BotSocks.dll)、ユーザーのコンピューターのリモート表示および制御モジュール (BotRemote.dll)、リモート コンピューターのディスクおよびリモート コンピューターが接続されているローカル エリア ネットワークの検索を実装するモジュール (BotSearch.dll)、現在知られているすべてのブラウザーのグラバー モジュール (BotGrabber.dll) が含まれています。
モジュールはハードディスクドライブに保存されることはなく、検出がほぼ不可能になります。
ネットワークインタラクション
ボットはクライアント サーバー モデルを使用し、機能するためにコマンド センターとのネットワーク インタラクションの独自のプロトコルを実装します。このプロトコルは、ボットネットの構成の受信、モジュールのロード、コマンド センターからのジョブの取得、およびそれらの実行に関するコマンド センターへの通知に使用されます。ネットワーク トラフィックの内容の決定を妨げるデータはエンコードされます。
検出とデバッグに対する保護
インストールの際、ボットはシステム ファイアウォールをオフにし、カーネル モード ドライバーと、ロードと操作に必要なシステム レジストリのキーを非表示にし、ボット自身とレジストリ キーが削除されないように保護します。ネットワークとの操作は低レベルで行われるため、ウイルス対策ソフトウェアのネットワーク フィルターを簡単に回避できます。ネットワーク フィルターの使用は、インストールを防止するために監視されます。ボットは、仮想マシンで起動されているかどうかを確認し、確認結果が肯定的であれば、アクティビティを停止します。Festi は、デバッガーの存在を定期的に確認し、ブレークポイントを削除できます。
オブジェクト指向による開発アプローチ
Festi は、リバース エンジニアリングの手法による研究を大幅に簡素化し、他のオペレーティング システムに簡単に移植できる ソフトウェア開発のオブジェクト指向テクノロジを使用して作成されています。
コントロール
ボットネット Festi のすべての制御は Web インターフェイスによって実装され、ブラウザー経由で実行されます。
フェスティの背後にいるのは誰か
ウイルス対策会社ESETの専門家[12] 、情報セキュリティ分野の専門家であるアメリカ人ジャーナリスト兼ブロガーのブライアン・クレブス[13] 、ニューヨークタイムズ紙のアメリカ人記者アンドリュー・クレイマー[14] 、そしてロシア諜報機関に近い情報源によると、ボットネットFestiの設計者であり開発者であるロシア人ハッカーのイゴール・アルティモビッチもこのマルウェアに感染しているとのことです。
結論
結論として、ボットネット Festi は、スパムを送信し、「分散型サービス拒否」のような攻撃を実行する最も強力なボットネットの 1 つであると言えます。 Festi ボットネットが構築される原理は、システム内でのボットの寿命を可能な限り延ばし、ウイルス対策ソフトウェアやネットワーク フィルターによるボットの検出を妨げます。モジュールのメカニズムにより、さまざまな目的を達成するために必要なモジュールの作成とロードによって、あらゆる側面でボットネットの機能を拡張できます。また、開発に対するオブジェクト指向のアプローチにより、リバース エンジニアリングの方法を使用してボットネットの調査が複雑になり、特定のオペレーティング システムの機能とボットの残りのロジックを正確に区別することで、他のオペレーティング システムにボットを移植する機会が生まれます。検出とデバッグに対する強力な対抗システムにより、Festi ボットはほとんど目に見えず、ステルス性があります。バインディング システムと予備のコマンド センターの使用により、コマンド センターの変更後にボットネットの制御を回復できます。 Festiは、その開発プロセスに作者が極めて真剣に取り組んだという点で、悪意のあるソフトウェアの異例の例である。 [15]
参照
参考文献
- ^ Lewis, Daren (2009 年 11 月 5 日)。「Festi ボットネットが活発化し、主要なスパム ボットネットの 1 つに」Symantec Connect。
- ^ Kaplan, Dan (2009 年 11 月 6 日)。「Festi ボットネットが登場」SC Magazine。
- ^ Jackson Higgins, Kelly (2009年11月6日). 「新たなスパムボットネットが増加 - Dark Reading」. darkreading . 2012年8月7日時点のオリジナルよりアーカイブ。2013年12月15日閲覧。
- ^ ワッタナジャントラ、アサヴィン (2009 年 11 月 6 日)。 「『フェスティ』はスパムボットのヘビー級に成長している」。ITPRO。
- ^ “ボットネット フェスティが驚異的に上昇”.スパムファイター。 2009 年 11 月 18 日。
- ^ カーク、ジェレミー (2012 年 8 月 16 日)。「Spamhaus が Grum ボットネットの死を宣言、しかし Festi は急増」。PC World。
- ^ カーク、ジェレミー (2012 年 8 月 17 日)。「Spamhaus が Grum ボットネットの消滅を宣言、しかし Festi が急増」。PC Advisor。2013年 12 月 15 日時点のオリジナルよりアーカイブ。2013 年12 月 4 日閲覧。
- ^ Saarinen, Juha (2012 年 8 月 20 日)。「Festi ボットネットがスパム量を増加」ITNews。
- ^ 「Festi ボットネットがサービス拒否「DDoS」攻撃の実行を支援」。Stop Hackers。2012年 6 月 13 日。
- ^ abc Matrosov, Aleksandr (2012 年 5 月 11 日)。「King of Spam: Festi ボットネット分析」。ESET。
- ^ Rodionov, Eugene (2011). 「Festi ボットネットの分析と調査」(PDF) . ESET . 2013-12-15 にオリジナル(PDF)からアーカイブ。
- ^ ab Matrosov, Aleksandr (2012 年 11 月 12 ~ 14 日)。「Festi ボットネット分析と調査」(PDF)。AVAR 2012。2013年 12 月 15 日時点のオリジナル(PDF)からアーカイブ。
- ^ Krebs, Brian (2012 年 6 月 12 日)。「『Festi』ボットマスターは誰か?」Krebs On Security。
- ^ クレイマー、アンドリュー(2013年9月2日)。「オンライン攻撃によりスパムの巣窟を覗き見ることに」ニューヨークタイムズ。
- ^ 「フェスティ:悪意と無形」Xakep Magazine 2012年9月。
外部リンク
- トップ 10 ボットネットとその影響、2009 年 12 月 9 日、トップ 10 ボットネットとその影響、Help Net Security
- スパムを撒き散らすボットネットのトップ 10 最も危険なボットネット犯罪者には Rustock、Mega-D、Festi、Pushdo が含まれる、2010 年 7 月 15 日、Ellen Messmer、Network World
- ボットネットの新時代、ホワイトペーパー
- Grum のシャットダウン後、Festi ボットネットが乗っ取る、2012 年 8 月 17 日、ComputerWorld UK
- スパムボットネット: Grum の衰退と Festi の台頭、2012 年 8 月 16 日、Thomas Morrison、SPAMHAUS
- スパムハウス: グルムは死んだが、フェスティは健在 2012 年 8 月 22 日、マルコム ジェームズ、オール スパム
- 世界的なボットネットの脅威、2012 年 11 月 14 日、MacAfee
