ФБР стало частью ботнета Joanap, чтобы выследить и ликвидировать его

ФБР стало частью ботнета Joanap, чтобы выследить и ликвидировать его

ФБР стало частью ботнета Joanap, чтобы выследить и ликвидировать его

Министерство юстиции США вчера заявило о своем намерении выследить и ликвидировать ботнет, связанный с Северной Кореей. Эта киберугроза известна тем, что заразила множество компьютеров Windows по всему миру за последние десять лет.

Речь идет о ботнете Joanap, который, по данным исследователей, связан с группой киберпреступников Hidden Cobra (также известна под именем Lazarus). Эту группу еще часто связывают с вымогателем WannaCry.

Появление ботнета Joanap в поле зрения экспертов в области кибербезопасности датируется 2009 годом. По сути, вредонос представляет собой инструмент удаленного доступа (RAT), который в процессе атаки заражает по цепочке компьютеры Windows.

Для проникновения на компьютер зловред использует брутфорс протокола SMB. В случае успешной атаки у злоумышленника будет полный доступ к зараженной системе с возможностью управлять ей.

Чтобы идентифицировать все зараженные хосты и ликвидировать ботнет, ФБР получила специальные разрешения, позволяющие агентам присоединиться к сети ботов. Для этого были выделены специальные компьютеры, которые должны были имитировать зараженные машины.

В итоге агентам удалось собрать ряд полезной информации, которая включала IP-адреса, номера портов и прочее. Это помогло напасть на след ботнета Joanap.

Легендарный пиратский ключ Windows XP оказался не хаком, а просто утечкой

Один из самых известных пиратских ключей Windows XP разлетелся по интернету не благодаря гениальным хакерам, раскусившим алгоритмы Microsoft. Всё оказалось намного прозаичнее: кто-то слил рабочий корпоративный ключ вместе с подходящим дистрибутивом системы.

Об этом рассказал бывший инженер Microsoft Дэйв Пламмер, участвовавший в создании механизма активации Windows XP.

По его словам, у системы существовали разные установочные носители: обычные Retail для частных покупателей и Volume Media для крупных компаний и OEM-партнёров.

Корпоративным клиентам не хотелось активировать по телефону или через интернет каждую из сотен машин. Поэтому Volume-версия принимала специальные ключи VLK и при правильной комбинации носителя и ключа пропускала стандартную процедуру активации.


Причём ключ от корпоративной редакции на обычном диске Windows XP не сработал бы, установщик проверял, что перед ним именно Volume Media.

Но ещё до выхода Windows XP в розницу кто-то, вероятно из числа крупных партнёров Microsoft, вынес из избы сразу оба компонента: образ Windows XP Pro Corporate и действующий ключ, начинавшийся с FCKGW. Примерно за пять недель до официального релиза пиратская группа Devils0wn выложила комплект в Сеть.

Дальше комбинацию начали встраивать прямо в пиратские сборки, а ключ — писать маркером на болванках. Microsoft позднее внесла его и сотни других скомпрометированных VLK в чёрный список Windows XP Service Pack 1. В SP2 и Windows Genuine Advantage проверки стали жёстче, вплоть до ограничения обновлений.

По словам Пламмера, Microsoft могла закрутить гайки ещё сильнее, но тогда под раздачу рисковали попасть легальные пользователи.

RSS: Новости на портале Anti-Malware.ru