مشکلات اصلی botnet:

مشکل اصلی در مورد botnet ها این است که پنهان هستند و ممکن است تا زمانیکه شما به طور خاص

به دنبال آنها نگردید متوجه حضورشان نشوید. افراد مهاجم همچنین از botnet ها برای دسترسی به

اطلاعات شخصی و تغییر آنها، حمله به کامپیوتر های دیگر، و انجام سایر اعمال مجرمانه استفاده می کنند

و در عین حال ناشناخته باقی می مانند.

از آنجایی که هر کامپیوتر در یک botnet می تواند برای اجرای دستورات یکسان برنامه ریزی شود، یک فرد

مهاجم می تواند با استفاده از هر یک از این کامپیوترها، آسیب پذیریهای چندین کامپیوتر را بررسی کرده و

فعالیت های آنلاین آنها را کنترل نماید یا اطلاعاتی را که در فرم های آنلاین وارد می کنند جمع آوری کند.

1.یک botnet دقیقا چیست؟

Botnet ها شبکه هایی از کامپیوترهای آلوده هستند. این کامپیوترها تحت کنترل یک مجموعه دستورات

هستند که از طریق نرم افزاری که تعمدا و یا نا آگاهانه نصب شده است، مدیریت شده و تغییر می کنند.

این نرم افزار توسط یک کامپیوتر خرابکار کنترل می گردد. ممکن است botnet ها دارای کارکردهای

قانونی نیز باشند، ولی در اغلب موارد با فعالیت های مجرمانه برای انتشار هرزنامه، بدافزار یا حملات سرقت

هویت در ارتباطند.

بر اساس مطالعات اخیر، حدود 10 درصد از تمامی کامپیوترهای موجود بر روی اینترنت توسط botnet ها

آلوده شده اند.

زمانی که یک کامپیوتر توسط نرم افزار botnet آلوده می شود، دیگر قادر نخواهد بود در برابر دستورات

مالک botnet مقاومت کرده یا از اجرای آنها سر باز زند. برخی اوقات از کامپیوترهای موجود در botnet ها

به عنوان zombie نام برده می شود.

اندازه یک botnet به پیچیدگی و تعداد کامپیوترهای استخدام شده در این Botnet بستگی دارد.یک

 botnet بزرگ ممکن است از 10000 کامپیوتر منفرد تشکیل شده باشد. معمولا کاربران کامپیوترها از

این موضوع که سیستم های آن ها از راه دور کنترل شده و مورد سوء استفاده قرار می گیرد اطلاعی ندارند.

از آنجاییکه Botnet ها از تکنولوژیهای بدافزاری مختلفی تشکیل شده اند، توضیح دادن درباره آنها و

پیچیدگی کار آنها چندان ساده نیست.

افراد مهاجم تکنولوژیهای مختلف را به نحوی با هم ترکیب کرده اند که دسته بندی آنها را سخت می کند.

Botnet ها می توانند باعث ایجاد گستره متنوعی از حملات گردند:


حملات انکار سرویس توزیع شده:

یک botnet با هزاران عضوی که در سراسر جهان دارد می تواند یک حمله گسترده و هماهنگ را برای

خراب کردن یا از کارانداختن سایت ها و سرویس های مهم راه اندازی نماید و منابع و پهنای باند این

سیستم ها را اشغال کند.

حملات چندین گیگا بیت بر ثانیه توسط botnet ها حملاتی کاملا شناخته شده و معمول هستند.

اغلب حملات معمول از UDP،ICMP، و TCP SYN استفاده می کنند.

اهداف این حملات ممکن است شامل وب سایت های تجاری یا دولتی، سرویس های ایمیل، سرورهای

 DNS، ارایه دهنده های سرویس اینترنت، زیر ساخت های اساسی اینترنت یا حتی تولید کنندگان

ابزارهای امنیتی صنعت فناوری اطلاعات باشد.

حملات همچنین ممکن است سازمان های سیاسی یا مذهبی خاصی را هدف بگیرند. این حملات گاهی با

باج گیری همراه می شوند.

حملات عنکبوتی

هر سرویس اینترنتی ممکن است هدف یک botnet قرار گیرد. این کار می تواند از طریق غرق کردن وب

سایت مورد نظر در درخواست های بازگشتی HTTP انجام شود. این نوع حمله که در آن، پروتکل های

سطوح بالاتر نیز برای افزایش تاثیر حمله به کار گرفته می شوند، به عنوان حملات عنکبوتی نیز مشهور

است.

ابزار جاسوسي و بدافزار

Botnet ها فعاليت هاي تحت وب كاربران را بدون اطلاع يا رضايت كاربر كاربر كنترل كرده و گزارش

مي دهند. همچنين ممكن است Botnet ها نرم افزار ديگري را براي جمع آوري اطلاعاتي درباره آسيب

پذيريهاي سيستم نصب كرده و اين اطلاعات را به ديگران بفروشند.

علاوه بر اين، يك ربات همچنين مي تواند به عنوان يك وسيله استراق سمع به كار رفته و داده هاي مهم

و حساس را كه از يك سيستم آسيب ديده مي گذرند گوش دهد. داده هاي نوعي كه اين ربات ها به دنبال

آن مي گردند عبارتند از اسامي كاربري و كلمات عبوري كه فرمانده Botnet مي تواند براي اهداف

شخصي خود از آنها استفاده كند. داده هايي درباره يك botnet رقيب كه در همان واحد نصب شده

است نيز مي تواند هدف فرمانده botnet قرار بگيرد تا به اين وسيله، botnet ديگر را نيز سرقت

نمايد.

سرقت هويت

در اغلب موارد Botnet ها براي سرقت اطلاعات هويت شخصي افراد، داده هاي مالي و تجاري، يا كلمات

عبور كاربران و سپس فروش يا استفاده مستقيم از آنها به كار مي روند.

همچنين Botnet ها در پيدا كردن و معرفي سرورهايي كه مي توانند براي ميزباني وب سايت هاي

سرقت هويت مورد استفاده قرار گيرند كمك كنند. اين وب سايت ها خود را به جاي يك وب سايت

معتبر جا زده و كلمات عبورو داده هاي هويتي كاربران را سرقت مي كنند.

ابزار تبليغاتي

ممكن است botnet ها بطور خودكار popup هاي تبليغاتي را بر اساس عادات كاربر دانلود و نصب نمايند

يا مرورگر كاربر را مجبور كنند كه به طور متناوب وب سايت هاي خاصي را مشاهده نمايد.

هرزنامه

يك Botnet مي تواند براي ارسال هرزنامه ها مورد استفاده قرار گيرد. پس از اينكه يك كامپيوتر مورد سوء

استفاده قرار گرفت، فرمانده botnet مي تواند از اين zombie جديد به همراه ساير zombie هاي

botnet استفاده كرده و با جمع آوري آدرس هاي ايميل به ارسال دسته اي هرزنامه و يا ايميل هاي

سرقت اقدام نمايد.

امروزه اغلب هرزنامه ها از طريق botnet ها انتشار مي يابند. بر اساس مطالعات اخير، در سال

2008 ، botnet ها مسوول انتشار بيش از 90 درصد از هزنامه ها بودند.

گسترش botnet

Botnet ها همچنين مي توانند براي گسترش ساير Botnet ها مورد استفاده قرار گيرند. اين كار با

متقاعد كردن كاربر براي دانلود كردن فايل اجرايي مورد نظر از طريق FTP،HTTP يا ايميل انجام مي شود.

فريب سيستم هاي پرداخت به ازاي هر كليك

Botnet ها مي توانند براي مقاصد تجاري مورد استفاده قرار گيرند. آنها اين كار را با كليك هاي خودكار

روي يك سيستم كه به ازاي هر كليك مبلغي را پرداخت مي كند انجام مي دهند. اعضاي Botnet در

هنگام آغاز به كار يك مرورگر به طور خودكار روي يك سايت كليك مي كنند. به عبارت ديگر، اين

Botnet ها تعداد كليك هاي يك آگهي تبليغاتي را به شكل مصنوعي افزايش مي دهند.

2.چگونه يك botnet تجارت و شبكه شما را تحت تاثير قرار مي دهد؟

براي اينكه شركت هاي بتوانند با خطرات botnet ها مقابله نمايند، ابتدا بايد بدانند كه خطرات حقيقي اين

شبكه ها چيست؟

قابليت پاسخگويي سريع و موثر به نفوذ botnet ، يكي از مهم ترين چالش هاي شركت هاي تجاري

است. متاسفانه استفاده صرف از تكنولوژي مبتني بر امضاء براي مقابله با اين حملات، مي تواند باعث

در خطر قرار گرفتن شركت شما گردد. ممكن است چند روزي طول بكشد تا شما بتوانيد از طريق اين

تكنولوژي يك botnet را كشف كرده و پاسخ مناسبي به حملات آن بدهيد. از آنجايي كه botnet ها

پيچيده هستند و مبارزه و حذف آنها كار سختي است، خطر براي شركت شما باقي مي ماند.

Botnet ها براي مجرمان اينترنتي جذاب هستند، چرا كه اين قابليت را دارند كه براي جرايم مختلف

مجددا تنظيم شوند، براي سرويس هاي ميزباني جديد تغيير مكان پيدا كنند، و در پاسخ به پيشرفت هاي

جديد امنيتي دوباره برنامه ريزي گردند. مجرمان اينترنتي با استفاده از اين شبكه ها، حوزه جرايم خود

را گسترده تر مي كنند.

صاحبان اين botnet ها با استفاده از قدرت مخرب botnet ها حملات دقيق و هدفمندي را عليه

شركت هاي تجاري ايجاد مي كنند. علاوه بر انتشار هرزنامه، هك كردن پايگاه هاي داده ايميل ها و

اجراي حملات انكار سرويس توزيع شده(DDOS)، اكن.ن botnet ها به شكل گسترده اي براي

سرقت اطلاعات در قالب كلاهبرداري هاي  مالي يا عمليات جاسوسي شركتي مورد استفاده قرار

مي گيرند.

يكي از مهمترين كاربردهاي botnet ها حملات DDOS است. يك حمله DDOS پيشرفته، مي تواند

سيستم هاي IT را براي ساعت ها يا روزها مسدود نموده و مستقيما باعث ايجاد ضررهاي مالي گردد

كه در نتيجه كل اقتصاد به صورت غير مستقيم آسيب مي بيند.

Botnet ها سعي مي كنند كه به هرزنامه ها به عنوان يك بخش مهم از مبارزه خود تكيه نمايند.

Botnet ها به انتشار دهندگان هرزنامه ها اجازه مي دهند كه ميليون ها پيغام را از طريق سيستم هاي

آسيب ديده در مدت زمان كوتاهي ارسال نمايند. اين پيغام ها مي توانند درصد زيادي از پهناي باند

شبكه و كارايي سرور يك شركت را اشغال كنند. اگر سرورها در اثر حجم هرزنامه ها از كار بيفتند

يا بدافزارهاي موجود در ايميل ها نصب گردند، مي تواند باعث زيان هاي مالي شديد گردد.

زماني كه botnet ها به سيستم عامل يا شبكه يك شركت دسترسي پيدا مي كنند، مي توانند به اطلاعات

مربوط به كارت هاي اعتباري، حساب هاي بانكي و يا اطلاعات محرمانه تجاري دست يافته و آنها را

 سرقت نمايند.

معمولا شركت هايي كه نقل و انتقالات آنلاين را هدايت مي كنند، هدف كلاهبرداري قرار مي گيرند.

چرا كه نقل و انتقالات آنلاين را هدايت مي كنند، هدف كلاهبرداري قرار مي گيرند. چرا كه نقل و

انتقالات آنلاين  نياز به اين دارد كه اطلاعات شخصي مهم يا اطلاعات تجاري وارد سيستم هاي آنان

گردد.

يك كلاهبرداري آنلاين قوي به وسيله يك botnet ، مي تواند منجر به زيان هاي شديد مالي براي

شركت تجاري هدف و نيز مشتريان او گردد. همچنين چنين اتفاقي مي تواند باعث بدنامي اين شركت و

از دست رفتن اعتبار وي شود.

3.در مقابل Botnet ها چه كنيم؟

هشيار باشيد

اين توصيه به نظر بسيار واضح و بديهي مي آيد! ولي ما همچنان با گروهي از مديران فناوري اطلاعات

برخورد مي كنيم كه هرگز به لاگ هاي سيستم خود نگاه نمي كنند، هرگز مصرف پهناي باند را بررسي

نمي نمايند، نمي توانند به شما بگويند كه چه كسي به چه چيزي در شبكه آنها متصل شده است، و

 سيستم هايي به شبكه آنها متصل هستند كه آنها اصلا اين سيستم ها را نمي شناسند.

آگاهي و دانش كاربران را افزايش دهيد

برخي botnet ها در اينترنت به دنبال سيستم هاي آسيب پذير مي گردند تا به آنها آسيب برسانند.

يك تاكتيك ديگر مورد استفاده botnet ها مهندسي اجتماعي است كه به وسيله آن، قرباني خود را براي

باز كردن يك فايل يا كليك كردن روي يك لينك فريب مي دهند. اين Botnet ها تا زمانيكه كاربر فريب

آنها را نخورده باشد نمي توانند كاري از پيش ببرند.

در گذشته مهاجمان فايل هاي اجرايي خرابكار را به عنوان پيوست يك ايميل ارسال مي كردند. اما اكنون

بيشتر فعاليت ها مبتني بر وب است. ايميل هاي خرابكار كه قبلا پيوست داشتند، اكنون شامل لينكي به يك

سايت خرابكار هستند.

اين وظيفه كارشناسان است كه اين مساله را براي كاربران خود به روشي كه آنها كاملا متوجه شوند توضيح

دهند. به آنها بگوييد كه پيوست هاي ناشناس يا ناخواسته را باز نكنند، روي لينك هاي داخل ايميل ها

كليك نكنند، و به هر لينك غير عادي كه مي بينند فكر كنند.

مراقب پورت ها باشيد

اين توصيه از دو بخش تشكيل شده است:

1-اگر چه botnet هاي اخير مي توانند از هر پورتي كه مدير شبكه باز گذاشته باشد ارتباط برقرار كنند،

ولي اغلب botnet ها هنوز با استفاده از IRC يعني پورت شماره 6667 يا ساير پورت هايي با شماره هاي

بزرگ و فرد (مانند 31337 و 54321) ايجاد ارتباط مي كنند. تمامي پورت هاي بالاي 1024 بايد در مورد

ارتباطات ورودي و خروجي مسدود باشند، مگر اينكه سازمان شما يك برنامه خاص يا نياز خاصي براي باز

كردن يك پورت داشته باشد. حتي در چنين حالتي نيز شما مي توانيد با استفاده از سياست هايي مانند

بستن پورت در ساعت هاي غير كاري يا رد كردن تمامي ارتباطات به جز ارتباطاتي كه از IP هاي قابل

اعتماد ايجاد شده اند، احتياط لازم به عمل آورده شود.

2-ترافيك botnet 2.0 كه از طريق پورت هايي مانند 80 يا 7 رد و بدل مي شود، در ساعاتي كه نبايد

ترافيكي وجود داشته باشد اين botnet ها را لو مي دهد. اغلب صاحبان botnet ها، شبكه هاي خود را

بين ساعات 1 تا 5 صبح كه معمولا كسي بيدار نيست به روز مي كنند. عادت داشته باشيد كه صبح ها

لاگ هاي سرور خود را چك كنيد. اگر فعاليتي مبني بر مرور وب مشاهده مي كنيد، در حاليكه مي دانيد

در آن ساعات كسي چنين كاري انجام نداده است، بايد به وجود Botnet شك كنيد.

 

جمع بندي

هيچيك از ابزارهاي امنيتي قادر نيستند به طور كامل از سيستم ها محافظت نمايند. اما استفاده از چند

ابزار مختلف ميزان امنيت سيستم شما را افزايش مي دهد.

بسياري از توليد كنندگان مهم نرم افزارها، ابزارهاي رايگان يا نسخه هاي آزمايشي رايگاني براي ارزيابي

امنيت سيستم ارايه مي هند. اين ابزارها قادرند گستره اي از تهديدات، ترافيك، و نقاط ضعف امنيتي

سيستم ها را به كاربران گزارش دهند. اين كار به كاربران كمك مي كند كه در مورد سياست هاي امنيتي

خود تصميم گيري مناسبي انجام دهند.

استفاده از آنتي ويروس هاي به روز، نصب فايروال، استفاده از كلمات عبور مناسب، به روز نگه داشتن

نرم افزارها و رعايت جوانب احتياط در هنگام استفاده از ايميل و مرورگرهاي وب، از اين دسته توصيه هاي

امنيتي هستند.

تنظيم مرورگر به صورتي كه قبل از اجراي جاوا اسكريپت به كاربر هشدار دهد، بسياري از مشكلات را

حذف خواهد كرد.