SlideShare ist ein Scribd-Unternehmen logo
1 von 16
Downloaden Sie, um offline zu lesen
Síla BOTNETU
                           Jakub Alimov



jakub.alimov@alinet.cz
Kdo je Jakub Alimov

     Nezávislý badatel v internetové bezpečnosti
      http://cz.linkedin.com/pub/jakub-alimov/20/b10/332
     Mail solutions – bezpečný, bez virů, bez spamů, dostupný
      digitalní podpis
     Spam… to je můj denní chléb




jakub.alimov@alinet.cz
Obsah

     Co je to botnet
     Ukázka infikace botnetem (je to snadné)
     Síla botnetu
     Prostor pro Vaše otázky




jakub.alimov@alinet.cz
Co je to botnet

     Škodlivý software
           AdWare
           MalWare
           SpyWare
           SPAM
           DoS, DDoS
     Infikuje PC => Zombie (botnet +30 000 000)
     C&C servery
     Sofistikované
jakub.alimov@alinet.cz
O co můžete přijít?

     Peníze na Vašich kreditních kartách
     Kontakty, jiné osobní údaje, e-maily
     Výkon Vašeho PC
     Veškerá data ve Vašem PC




jakub.alimov@alinet.cz
Jak se bránit?

     Aktualizovaný OS – dnes již standart
     Antivirový program – účinné!
     Firewall – první signál?
     Výkon PC – velká nápověda

     Spousta ochrany lze řešit již na cestě ke
      klientskému PC – na straně serveru

      PARANOIA: Bezpečné PC je vypnuté PC
jakub.alimov@alinet.cz
Botnet Mapa?

     Botnet mapa podle: Country Code
      http://www.alinet.cz/botnet/geomap.html
     Botnet mapa podle: IP
      http://www.alinet.cz/botnet/mapa.php
      (zakresleno random 1k IP adres)




jakub.alimov@alinet.cz
Ukázka infikace

     Virtualní stroj s Windows XP SP2
     E-mail
     Připojení k internetu


           Spamování
           TDL4




jakub.alimov@alinet.cz
Síla botnetu

     White paper
      Denial of Service attacks against DNS
      servers using the white horses
      http://www.zone-h.org/news/id/4739
     Autor: Boris Mutina, Jakub Alimov




jakub.alimov@alinet.cz
Síla botnetu - teorie

 The RFC 2821 (3.6) říká:
 ”Only resolvable, fully-qualified, domain names (FQDNs) are
 permitted when domain names are used in SMTP. In other words,
 names that can be resolved to MX RRs or A RRs (as discussed in
 section 5) are permitted, as are CNAME RRs whose targets can be
 resolved, in turn, to MX or A RRs. Local nicknames or unqualified
 names MUST NOT be used.”




jakub.alimov@alinet.cz
Síla botnetu - příprava

     (Před)registrujem doménu trucsite.com
     Změníme DNS záznam (počkáme)
     Začnem posílat spam jako odesilatel
      cokoliv@randomHASH.truscite.com
     James@6agux4rs.trucsite.com




jakub.alimov@alinet.cz
Síla botnetu – DNS příprava




jakub.alimov@alinet.cz
Síla botnetu - výsledek

     Na IP 95.64.10.70 je DDoS na DNS service




jakub.alimov@alinet.cz
Síla botnetu - výsledek




jakub.alimov@alinet.cz
Síla botnetu - vzorec

     Výsledký ůtok = ( Počet domén[1~1000ks] X Počet
      NS serverů[1~1000ks] X Počet spamů[1~1x10^6ks] X Počet
      WH[1~1000ks] X Počet query od WH[~3ks] )
      = nápor na Vaše DNS servery, na Vaši
      konektivitu
           DNS down = no mails, no www, no internals,no
            services, no netowork?



      PARANOIA: Bezpečné PC je vypnuté PC

jakub.alimov@alinet.cz
Otázky?

     Děkuji Vám za pozornost
     Jakub.Alimov@alinet.cz




jakub.alimov@alinet.cz

Weitere ähnliche Inhalte

Mehr von Security Session

Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...
Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...
Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...Security Session
 
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...Security Session
 
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]Security Session
 
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...Security Session
 
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]Security Session
 
Exploitace – od minulosti po současnost - Jan Kopecký
Exploitace – od minulosti po současnost - Jan KopeckýExploitace – od minulosti po současnost - Jan Kopecký
Exploitace – od minulosti po současnost - Jan KopeckýSecurity Session
 
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin Dráb
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin DrábKontrola uživatelských účtů ve Windows a jak ji obejít - Martin Dráb
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin DrábSecurity Session
 
Research in Liveness Detection - Martin Drahanský
Research in Liveness Detection - Martin DrahanskýResearch in Liveness Detection - Martin Drahanský
Research in Liveness Detection - Martin DrahanskýSecurity Session
 
Dolování dat z řeči pro bezpečnostní aplikace - Jan Černocký
Dolování dat z řeči pro bezpečnostní aplikace - Jan ČernockýDolování dat z řeči pro bezpečnostní aplikace - Jan Černocký
Dolování dat z řeči pro bezpečnostní aplikace - Jan ČernockýSecurity Session
 
Co se skrývá v datovém provozu? - Pavel Minařík
Co se skrývá v datovém provozu? - Pavel MinaříkCo se skrývá v datovém provozu? - Pavel Minařík
Co se skrývá v datovém provozu? - Pavel MinaříkSecurity Session
 
Jak odesílat zprávy, když někdo vypne Internet - Pavel Táborský
Jak odesílat zprávy, když někdo vypne Internet - 	Pavel TáborskýJak odesílat zprávy, když někdo vypne Internet - 	Pavel Táborský
Jak odesílat zprávy, když někdo vypne Internet - Pavel TáborskýSecurity Session
 
Two Years with botnet Asprox - Michal Ambrož
Two Years with botnet Asprox - Michal AmbrožTwo Years with botnet Asprox - Michal Ambrož
Two Years with botnet Asprox - Michal AmbrožSecurity Session
 
Falsifikace biometricke charakteristiky a detekce zivosti
Falsifikace biometricke charakteristiky a detekce zivostiFalsifikace biometricke charakteristiky a detekce zivosti
Falsifikace biometricke charakteristiky a detekce zivostiSecurity Session
 
Detekcia kompromitacie z pohladu pracovnika bezpecnosti
Detekcia kompromitacie z pohladu pracovnika bezpecnostiDetekcia kompromitacie z pohladu pracovnika bezpecnosti
Detekcia kompromitacie z pohladu pracovnika bezpecnostiSecurity Session
 
Dejiny podvodov v bitcoinovom svete
Dejiny podvodov v bitcoinovom sveteDejiny podvodov v bitcoinovom svete
Dejiny podvodov v bitcoinovom sveteSecurity Session
 
Ako sa nestat internetovym podvodnikom
Ako sa nestat internetovym podvodnikomAko sa nestat internetovym podvodnikom
Ako sa nestat internetovym podvodnikomSecurity Session
 

Mehr von Security Session (20)

Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...
Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...
Wintel Hell: průvodce devíti kruhy Dantova technologického pekla / MARTIN HRO...
 
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...
Robots against robots: How a Machine Learning IDS detected a novel Linux Botn...
 
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]
#ochranadat pred sebou samotným / MATEJ ZACHAR [SAFETICA TECHNOLOGIES S.R.O.]
 
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...
Co vše skrývá síťový provoz a jak detekovat kybernetické hrozby? / MARTIN ŠKO...
 
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]
Bezpečnější pošta díky protokolu DANE / ONDŘEJ CALETKA [CESNET]
 
Prezentace brno
Prezentace brnoPrezentace brno
Prezentace brno
 
OSINT and beyond
OSINT and beyondOSINT and beyond
OSINT and beyond
 
Exploitace – od minulosti po současnost - Jan Kopecký
Exploitace – od minulosti po současnost - Jan KopeckýExploitace – od minulosti po současnost - Jan Kopecký
Exploitace – od minulosti po současnost - Jan Kopecký
 
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin Dráb
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin DrábKontrola uživatelských účtů ve Windows a jak ji obejít - Martin Dráb
Kontrola uživatelských účtů ve Windows a jak ji obejít - Martin Dráb
 
Research in Liveness Detection - Martin Drahanský
Research in Liveness Detection - Martin DrahanskýResearch in Liveness Detection - Martin Drahanský
Research in Liveness Detection - Martin Drahanský
 
Dolování dat z řeči pro bezpečnostní aplikace - Jan Černocký
Dolování dat z řeči pro bezpečnostní aplikace - Jan ČernockýDolování dat z řeči pro bezpečnostní aplikace - Jan Černocký
Dolování dat z řeči pro bezpečnostní aplikace - Jan Černocký
 
Turris - Robert Šefr
Turris - Robert ŠefrTurris - Robert Šefr
Turris - Robert Šefr
 
Co se skrývá v datovém provozu? - Pavel Minařík
Co se skrývá v datovém provozu? - Pavel MinaříkCo se skrývá v datovém provozu? - Pavel Minařík
Co se skrývá v datovém provozu? - Pavel Minařík
 
Jak odesílat zprávy, když někdo vypne Internet - Pavel Táborský
Jak odesílat zprávy, když někdo vypne Internet - 	Pavel TáborskýJak odesílat zprávy, když někdo vypne Internet - 	Pavel Táborský
Jak odesílat zprávy, když někdo vypne Internet - Pavel Táborský
 
Two Years with botnet Asprox - Michal Ambrož
Two Years with botnet Asprox - Michal AmbrožTwo Years with botnet Asprox - Michal Ambrož
Two Years with botnet Asprox - Michal Ambrož
 
Falsifikace biometricke charakteristiky a detekce zivosti
Falsifikace biometricke charakteristiky a detekce zivostiFalsifikace biometricke charakteristiky a detekce zivosti
Falsifikace biometricke charakteristiky a detekce zivosti
 
Nehacknutelny web
Nehacknutelny webNehacknutelny web
Nehacknutelny web
 
Detekcia kompromitacie z pohladu pracovnika bezpecnosti
Detekcia kompromitacie z pohladu pracovnika bezpecnostiDetekcia kompromitacie z pohladu pracovnika bezpecnosti
Detekcia kompromitacie z pohladu pracovnika bezpecnosti
 
Dejiny podvodov v bitcoinovom svete
Dejiny podvodov v bitcoinovom sveteDejiny podvodov v bitcoinovom svete
Dejiny podvodov v bitcoinovom svete
 
Ako sa nestat internetovym podvodnikom
Ako sa nestat internetovym podvodnikomAko sa nestat internetovym podvodnikom
Ako sa nestat internetovym podvodnikom
 

Síla botnetu

  • 1. Síla BOTNETU Jakub Alimov jakub.alimov@alinet.cz
  • 2. Kdo je Jakub Alimov  Nezávislý badatel v internetové bezpečnosti http://cz.linkedin.com/pub/jakub-alimov/20/b10/332  Mail solutions – bezpečný, bez virů, bez spamů, dostupný digitalní podpis  Spam… to je můj denní chléb jakub.alimov@alinet.cz
  • 3. Obsah  Co je to botnet  Ukázka infikace botnetem (je to snadné)  Síla botnetu  Prostor pro Vaše otázky jakub.alimov@alinet.cz
  • 4. Co je to botnet  Škodlivý software  AdWare  MalWare  SpyWare  SPAM  DoS, DDoS  Infikuje PC => Zombie (botnet +30 000 000)  C&C servery  Sofistikované jakub.alimov@alinet.cz
  • 5. O co můžete přijít?  Peníze na Vašich kreditních kartách  Kontakty, jiné osobní údaje, e-maily  Výkon Vašeho PC  Veškerá data ve Vašem PC jakub.alimov@alinet.cz
  • 6. Jak se bránit?  Aktualizovaný OS – dnes již standart  Antivirový program – účinné!  Firewall – první signál?  Výkon PC – velká nápověda  Spousta ochrany lze řešit již na cestě ke klientskému PC – na straně serveru PARANOIA: Bezpečné PC je vypnuté PC jakub.alimov@alinet.cz
  • 7. Botnet Mapa?  Botnet mapa podle: Country Code http://www.alinet.cz/botnet/geomap.html  Botnet mapa podle: IP http://www.alinet.cz/botnet/mapa.php (zakresleno random 1k IP adres) jakub.alimov@alinet.cz
  • 8. Ukázka infikace  Virtualní stroj s Windows XP SP2  E-mail  Připojení k internetu  Spamování  TDL4 jakub.alimov@alinet.cz
  • 9. Síla botnetu  White paper Denial of Service attacks against DNS servers using the white horses http://www.zone-h.org/news/id/4739  Autor: Boris Mutina, Jakub Alimov jakub.alimov@alinet.cz
  • 10. Síla botnetu - teorie The RFC 2821 (3.6) říká: ”Only resolvable, fully-qualified, domain names (FQDNs) are permitted when domain names are used in SMTP. In other words, names that can be resolved to MX RRs or A RRs (as discussed in section 5) are permitted, as are CNAME RRs whose targets can be resolved, in turn, to MX or A RRs. Local nicknames or unqualified names MUST NOT be used.” jakub.alimov@alinet.cz
  • 11. Síla botnetu - příprava  (Před)registrujem doménu trucsite.com  Změníme DNS záznam (počkáme)  Začnem posílat spam jako odesilatel cokoliv@randomHASH.truscite.com  James@6agux4rs.trucsite.com jakub.alimov@alinet.cz
  • 12. Síla botnetu – DNS příprava jakub.alimov@alinet.cz
  • 13. Síla botnetu - výsledek  Na IP 95.64.10.70 je DDoS na DNS service jakub.alimov@alinet.cz
  • 14. Síla botnetu - výsledek jakub.alimov@alinet.cz
  • 15. Síla botnetu - vzorec  Výsledký ůtok = ( Počet domén[1~1000ks] X Počet NS serverů[1~1000ks] X Počet spamů[1~1x10^6ks] X Počet WH[1~1000ks] X Počet query od WH[~3ks] ) = nápor na Vaše DNS servery, na Vaši konektivitu  DNS down = no mails, no www, no internals,no services, no netowork? PARANOIA: Bezpečné PC je vypnuté PC jakub.alimov@alinet.cz
  • 16. Otázky?  Děkuji Vám za pozornost  Jakub.Alimov@alinet.cz jakub.alimov@alinet.cz