Исследователи нашли способ определять автоматически сгенерированные домены

Исследователи нашли способ определять автоматически сгенерированные домены

Ряд работающих в Сети ботнетов использует автоматически сгенерированные доменные имена серверов управления. Американским специалистам удалось обнаружить способ детектирования подобных имен; по их мнению, он пригодится системным администраторам в качестве системы раннего предупреждения об инфекции.



Ботнеты Conficker, Kraken, Torpig относятся к числу тех, которые применяют метод т.н. 'текучести доменных имен' для защиты своих управляющих элементов от экспертов по безопасности. Вредоносная сеть такого типа генерирует множество случайных доменов в соответствии с некоторым алгоритмом; эти домены используются для связи клиентов с командными центрами ботнета. Если вы хотите прекратить деятельность такой сети, вам потребуется захватить управление всеми этими доменными именами, что довольно сложно.


Однако исследователи уверены, что, поскольку имена наподобие joftvvtvmx.org, ejfjyd.mooo.com или mnkzof.dyndns.org созданы по определенному алгоритму, то их можно успешно определять и отличать от других, легитимных доменов. Если пропускать через такой детектор весь DNS-трафик, идущий наружу из ЛВС предприятия, то можно быстро и эффективно определить наличие инфекции в сети.


"Таким образом, предложенный нами метод может выявлять присутствие ботнет-клиентов; администратор ЛВС будет способен прервать связь между рабочими станциями и контрольными серверами ботнета посредством отфильтровывания DNS-запросов на разрешение алгоритмически сгенерированных доменных имен", - говорится в работе, представленной на конференции ACM Internet Measurement Conference в Австралии.


Указанный метод задействует некоторые приемы из теории обнаружения сигналов и статистического самообучения; с его помощью можно детектировать имена, алгоритмы создания которых основаны на псевдослучайных последовательностях, словарных единицах и ложных словах. Сообщается, что на выборке из 500 доменных имен был достигнут стопроцентный уровень выявления без ложных срабатываний; при объеме выборки в 50 доменов также были успешно обнаружены все автоматически сгенерированные имена, однако количество "ложных тревог" составило 15%.


The Register

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сбер и Security Vision интегрируют решения для борьбы с киберугрозами

Сбер и компания Security Vision объявили о расширении партнёрства — теперь их решения в области кибербезопасности работают совместно. Цель — помочь российским компаниям эффективнее выявлять и устранять уязвимости в своей ИТ-инфраструктуре.

Система управления активами Security Vision AM теперь напрямую интегрируется с платформой Сбера по управлению киберугрозами X Threat Intelligence.

Это означает, что данные о потенциальных угрозах дополняются контекстом используемых в компании систем и сервисов. Такой подход упрощает приоритизацию уязвимостей и ускоряет реакцию на инциденты.

X Threat Intelligence — это платформа, которая агрегирует информацию о киберугрозах. Её могут использовать специалисты по ИБ, администраторы и разработчики — как через интерфейс, так и через API.

Сейчас в базе платформы содержится информация более чем о 470 тысячах уязвимостей, а также о вредоносных инструментах, тактиках атакующих и других элементах угроз.

Интеграция позволяет обогащать данные — как в обезличенном виде, так и с деталями об инфраструктуре, если это необходимо. В результате компании получают более полную картину происходящего и могут быстрее реагировать на угрозы.

Среди функций платформы: аналитика по уязвимостям, мониторинг внешней атакующей поверхности, анализ зловредов, данные о киберпреступных группировках и их тактиках, а также новости и аналитические отчёты по ИБ.

Сотрудничество двух вендоров направлено на то, чтобы российским компаниям было проще строить устойчивую систему защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru