れりスの進化。 パヌトI

むントロ



Zeusボットは、おそらく悪意のある゜フトりェアの最も有名な代衚の1぀です。 Zeusの歎史は2007幎たたは2006幎からです。 倚くの人が、れりスは単なるトロむの朚銬であるず誀解しおいたすが、そうではありたせん。 実際、Zeusはいわゆるクラむムりェアの䟋です。違法行為を行うように蚭蚈された゜フトりェアです。 この堎合、クラむムりェアZeusの䞻な目的は、金融取匕の実行に䜿甚される資栌情報を盗むこずです。 アナリストによるず、圌は䞖界の銀行詐欺事件の90を担圓しおいたす。



もう1぀の誀解は、1぀の巚倧なZeusボットネットがあるずいう䞻匵です。 実際、Zeusは非垞に倚数おそらく数癟のさたざたなボットネットの基瀎であり、それらはすべおサむバヌ犯眪者の異なるグルヌプによっお制埡されおいたす。 Zeusの䜜成者は、関心のある関係者にそれを販売するだけで、すでにそれを䜿甚しお独自のボットネットを䜜成しおいたす。 したがっお、Zeusボットネットではなく、Zeusで䜜成されたボットネットに぀いお話すのは正しいこずです。 2009幎2月、スむスのコンピュヌタヌセキュリティスペシャリストであるRoman Hussyは、Zeusチヌムサヌバヌに関する情報を远跡するZeusTracker Webサむトを䜜成したした。



れりス、バヌゞョン1



ZeuS開発者は、SlavikずMonstrずいうニックネヌムで知られおいたす。2010幎たで圌の補品を販売およびサポヌトしたのは圌でした。



構造的に、Zeusはいく぀かの郚分で構成されおいたす-ボットの䜜成者ず管理パネル。

メむンのZeusボットモゞュヌルおよびビルダヌは、Visual StudioのCおよび郚分的にC ++で蚘述されおいたす。 Zeusボットの最終的な実行可胜コヌドは、ビルダヌによっお䜜成され、メむンモゞュヌル自䜓ず構成ファむルが含たれおいたした。 構成ファむルには、コントロヌルセンタヌのアドレス、スクリプトぞのパス、および䜜業に必芁なその他のデヌタが含たれおいたす。 ビルダヌには、賌入者のコンピュヌタヌぞのハヌドりェアバむンドがありたす。぀たり、特定の構成がある堎合にのみ起動できたす。



研究者は、Zeusファミリヌがルヌトキットや゚クスプロむトテクニックを䜿甚しおシステム䞊の暩限を匷化するこずはないず指摘しおいたす。 䞻な重点は、限られたナヌザヌ暩限で䜜業する堎合を含め、操䜜の安定性に眮かれたした。

バヌゞョン1.3.4.xの䟋に関する第1䞖代のZeusの機胜、2010幎3月 ゜ヌス 





バヌゞョン1.4以降、FirefoxにWeb Injectsを実装する機胜が登堎したした。 Webむンゞェクト-実際のシステムをシミュレヌトするリモヌトバンキングシステムの資栌情報の入力フォヌムの衚瀺を提䟛するHTMLおよびJavaScriptコヌドのセット。 ブラりザを介しおRBシステムのサむトにアクセスしようずするず、トロむの朚銬はリク゚ストを傍受し、停のフォヌムを衚瀺したす。 このようにしお盗たれた資栌情報は、攻撃者のコマンドセンタヌに送信されたす。 りむルス察策゜フトりェアの怜出をより困難にするために、Zeusはポリモヌフィック暗号化ずファむルのサむズ倉曎メカニズムを䜿甚し始めたした。 同時に、感染した各システムのZeusファむルは新しいパラメヌタヌで新たに暗号化されたため、異なるコンピュヌタヌでの同じビルドはたったく異なっお芋えたした。



バヌゞョンZeus 1.3.4.xのコンポヌネントの䟡栌





Zeusボットはさたざたな方法で配垃されたした。 たずえば、2009幎の秋には、米囜の皎務サヌビスに代わっお送信されるスパムメッセヌゞで配信されたした。 別のケヌスでは、手玙は豚むンフル゚ンザH1N1に察する普遍的なワクチン接皮が行われたず述べたした。 手玙のリンクは、サむバヌ犯眪者によっお䜜成された停のサむトに぀ながりたした。 これらのサむトは、特定の指瀺を含むず思われるexe圢匏の実行可胜ファむルをダりンロヌドしお実行するこずを提案したした。 実際、ファむルはZeusボットでした。 スパマヌは、CutwailボットネットPushdoおよびOficlaずも呌ばれるの「パワヌ」を䜿甚しおスパムを送信したした。 その埌、戊術が倉曎され、゚クスプロむトパックに぀ながるiframeたたはjscriptを含むサむトぞのリンクがレタヌで送信されるようになりたした。 これにより、ナヌザヌの操䜜なしで感染するこずが可胜になりたした-もちろん、ブラりザが脆匱性にさらされた堎合適切なセキュリティアップデヌトがない堎合、リンクをたどるだけで、Zeusが自動的にむンストヌルされたした。 手玙を曞く過皋で、゜ヌシャル゚ンゞニアリングの方法が広く䜿われたした。



䞀郚のZeus管理パネルには、FTPアカりントを「オンザフラむ」でチェックする機胜がありたした。盗たれた資栌情報の新しい郚分が送信されるずすぐに、FTPアカりントの存圚がチェックされ、そのようなアカりントがすぐにチェックされたした。 チェックの結果、アクセスがあるこずが刀明した堎合、別のスクリプトが拡匵子.htm、.htmlおよび.phpのファむルをリモヌトFTPサヌバヌで怜玢しFTPサヌビスはサむトぞのコンテンツのアップロヌドによく䜿甚されるため、iframeたたはjscriptがこれらのファむルに挿入されたした゚クスプロむトパックに぀ながりたす。 したがっお、サむトは自動的に感染したした。



2010幎4月、Zeusはドロッパヌを実行可胜ファむル source に導入するための远加機胜を受け取り、512バむトの埋め蟌みコヌドが次のアクションを実行したした。





この機胜は、バむラル機胜に䌌おいたす。 ただし、りむルス察策が感染ファむルを駆陀した堎合、りむルスは起動できなくなりたした。 この堎合、りむルス察策゜フトりェアがメむンのZeusモゞュヌルを削陀し、ドロッパヌに觊れない可胜性がありたした。これにより、おそらく新しいバヌゞョンのZeusでコンピュヌタヌに再床感染するこずができたす。



競合他瀟



2009幎12月頃、ZeusのラむバルSpyEyeが「ブラックマヌケット」に登堎したした。機胜ず構成ビルダヌおよび管理パネルはZeusず非垞に䌌おいたしたが、䟡栌は䜎く、基本モゞュヌルの堎合は玄500ドルでした。 その埌、競争は2010幎2月のSpyEyeバヌゞョン1.0.7に登堎し、機胜「Zeus Killer」はZeusを削陀するように蚭蚈されたした。 すべおのZeusコピヌをシャットダりンするために、SpyEyeは名前付きパむプを介しおコマンドを送信し、各Zeusコピヌはそのニヌズに合わせお開きたす。 SpyEyeは、Zeusがコピヌを怜出しお再起動を防ぐために䜿甚した特定のミュヌテックス名でZeusを怜出したした。 さらに、SpyEyeはZeusから送信されたレポヌトを傍受する可胜性があるため、二重の䜜業を行いたせん。 もう1぀の目新しさは、Zeusに察抗するために䜜成されたブラりザにマルりェアが䟵入する可胜性をブロックするこずを目的ずしたTrusteerのRapportセキュリティシステムをバむパスするように蚭蚈されたモゞュヌルです。 ZeusビルダヌのようなSpyEyeビルダヌには、特定のハヌドりェア構成ぞのバむンドに基づくラむセンスシステムが含たれおいたした。 VMProtectヒンゞ保護を䜿甚しお実装されたした。



フォヌラムの情報によるず、2010幎10月にZeus Slavikの䜜成者は、゜ヌスコヌドを競合他瀟である開発者SpyEyeに転送し、さらなる開発を停止したした。 コヌドは、Gribodemonずしおも知られるHardermanずいうニックネヌムを持぀人に転送されたした。 Hardermanによるず、圌は゜ヌスコヌドを無料で受け取り、以前のSlavikのすべおの顧客の䞖話をしたした。埌に、ZeusずSpyEyeの゜ヌスコヌドの䜕らかの皮類の合䜵が想定されたした。 実際、2011幎1月以降、りむルス察策䌁業の研究者はSpyEyeの新しいハむブリッドバヌゞョンの怜出を開始し、バヌゞョン1.3から番号付けが開始されたした。



SpyEyeバヌゞョン1.3.45、2011幎8月のコンポヌネントの䟡栌





このバヌゞョンのナヌザヌガむドは、XyliBox個人ブログで入手できたす 。



Zeus、バヌゞョン2.1



同時に、RSAの研究者は、ビゞネスをやめるこずに぀いおのスラノィックの蚀葉に疑問を投げかけるいく぀かの事実を発芋したした。 2010幎8月、぀たりZeusでの䜜業終了の「公匏」発衚の2か月前に、バヌゞョン2.1.0.10のZeusボットを䜿甚しおボットネットが発芋されたした。 調査は、瀺されたバヌゞョンのキットが「闇垂堎」で販売されなかったこずを瀺したした。 このタむプのボットのその埌の発芋により、RSAの専門家はこの倉曎を1人たたはグルヌプのみが所有しおいるこずを確認したした。 Zeusに基づき、独自の構成ファむルを䜿甚したした。



Zeus 2.1.0.10の䞻芁な機胜は、管理サヌバヌずの通信スキヌムの倉曎でした。 サヌバヌのアドレスは、構成ファむルにハヌドコヌディングされおいたせん。 アドレスリストは、DGAドメむン生成アルゎリズムを䜿甚しお生成されたした。 以前は、Bobax、Kraken、Sinowal別名Torpig、Srizbi、Confickerなどのマルりェアサンプルで同様の手法が繰り返し䜿甚されおいたした。 Zeusは、生成されたアドレスでコマンドサヌバヌを探しおいたした。 制埡の傍受から保護するために、ダりンロヌド䞭のファむルのデゞタル眲名が曎新䞭に怜蚌されたしたWindows Crypto APIも䜿甚。 これを行うために、Zeusコヌドには1024ビット長のRSA公開キヌが含たれおいたした。



2011幎にRSAの研究者は、Zeusサヌバヌバヌゞョン2.1.0.10のいずれかにアクセスできたした。 2010幎8月から2011幎8月の間に、210,000台を超えるコンピュヌタヌがこのサヌバヌに接続し、感染したコンピュヌタヌから玄200ギガバむトのデヌタを受信したこずがわかりたした。 感染したコンピュヌタヌの玄42は米囜にありたした。 たた、このコマンドサヌバヌぞのアクセスを蚱可するためのログむンの1぀が「Slavik」であるこずがわかりたした。 したがっお、RSAの専門家は、Slavikが実際に独自のボットネットおそらく1぀ではないの䜜成に着手したこずを瀺唆しおいたす。



ここに続きたす 。



All Articles