Исследователи нашли способ определять автоматически сгенерированные домены

Исследователи нашли способ определять автоматически сгенерированные домены

Ряд работающих в Сети ботнетов использует автоматически сгенерированные доменные имена серверов управления. Американским специалистам удалось обнаружить способ детектирования подобных имен; по их мнению, он пригодится системным администраторам в качестве системы раннего предупреждения об инфекции.



Ботнеты Conficker, Kraken, Torpig относятся к числу тех, которые применяют метод т.н. 'текучести доменных имен' для защиты своих управляющих элементов от экспертов по безопасности. Вредоносная сеть такого типа генерирует множество случайных доменов в соответствии с некоторым алгоритмом; эти домены используются для связи клиентов с командными центрами ботнета. Если вы хотите прекратить деятельность такой сети, вам потребуется захватить управление всеми этими доменными именами, что довольно сложно.


Однако исследователи уверены, что, поскольку имена наподобие joftvvtvmx.org, ejfjyd.mooo.com или mnkzof.dyndns.org созданы по определенному алгоритму, то их можно успешно определять и отличать от других, легитимных доменов. Если пропускать через такой детектор весь DNS-трафик, идущий наружу из ЛВС предприятия, то можно быстро и эффективно определить наличие инфекции в сети.


"Таким образом, предложенный нами метод может выявлять присутствие ботнет-клиентов; администратор ЛВС будет способен прервать связь между рабочими станциями и контрольными серверами ботнета посредством отфильтровывания DNS-запросов на разрешение алгоритмически сгенерированных доменных имен", - говорится в работе, представленной на конференции ACM Internet Measurement Conference в Австралии.


Указанный метод задействует некоторые приемы из теории обнаружения сигналов и статистического самообучения; с его помощью можно детектировать имена, алгоритмы создания которых основаны на псевдослучайных последовательностях, словарных единицах и ложных словах. Сообщается, что на выборке из 500 доменных имен был достигнут стопроцентный уровень выявления без ложных срабатываний; при объеме выборки в 50 доменов также были успешно обнаружены все автоматически сгенерированные имена, однако количество "ложных тревог" составило 15%.


The Register

35% файлов никто не открывал годами: что творится в хранилищах компаний

Российский бизнес продолжает копить цифровой хлам и раздавать доступы направо и налево. Компания «Гарда» (входит в ИКС Холдинг) изучила корпоративные хранилища более 100 компаний и обнаружила там немало поводов для тревоги. В выборку вошли свыше 157 ТБ данных и более 511 тыс. учетных записей.

Около 35% файлов в корпоративных хранилищах не использовались больше пяти лет.

Еще до 35% объема могут занимать дубликаты. Причем место съедают не только рабочие документы: в некоторых отраслях до трети хранилищ забито личными фотографиями, видео, архивами и прочим контентом, который к бизнесу отношения не имеет.

Платить за хранение цифровой свалки — полбеды. Чем больше бесконтрольных копий документов разбросано по папкам и ресурсам, тем сложнее понять, где лежит конфиденциальная информация и кто вообще может ее открыть.

С доступами ситуация тоже бодрая. Более 33% учетных записей имеют критически слабые пароли либо пароли, которые давно не менялись. Аудиторы также нашли множество аккаунтов подрядчиков и временных сотрудников, не использовавшихся больше 90 дней. В крупных компаниях практически повсеместно встречались прямые права доступа, выданные в обход групп безопасности.

В папках с широким доступом при этом спокойно лежали сканы паспортов, клиентские реестры, выгрузки из баз данных и другие конфиденциальные документы. Другими совами, потенциальному злоумышленнику иногда остается лишь найти правильную дверь.

В «Гарде» считают, что вручную разгребать подобные объемы данных уже бессмысленно. Компаниям рекомендуют регулярно инвентаризировать и классифицировать информацию, централизованно управлять доступами и автоматизировать ее жизненный цикл, от хранения до удаления.

RSS: Новости на портале Anti-Malware.ru