Festi es un rootkit y una botnet también conocida por su alias Spamnost , y está involucrada principalmente en spam de correo electrónico y ataques de denegación de servicio . Funciona bajo sistemas operativos de la familia Windows. Otoño de 2009 [ 1 ] [ 2 ] fue la primera vez que Festi llamó la atención de las empresas dedicadas al desarrollo y venta de software antivirus . En ese momento se estimó que la botnet en sí consistía en aproximadamente 25 000 máquinas infectadas, mientras que tenía una capacidad de volumen de spam de aproximadamente 2500 millones de correos electrónicos de spam al día. [ 3 ] [ 4 ] [ 5 ] Festi mostró la mayor actividad en 2011-2012. [ 6 ] [ 7 ] Estimaciones más recientes, de agosto de 2012, muestran que la botnet está enviando spam desde 250 000 direcciones IP únicas, una cuarta parte del total de un millón de IP detectadas que envían correos de spam. [ 8 ] La funcionalidad principal de la botnet Festi es el envío de spam y la implementación de ciberataques como " denegación de servicio distribuida ". [ 9 ]
Métodos de distribución
La distribución se realiza mediante el esquema PPI (Pago por Instalación) [ 10 ] . Para evitar la detección por parte de los antivirus, el cargador extiende el cifrado [ 10 ] que dificulta la detección basada en firmas .
Arquitectura
Todos los datos representados sobre la arquitectura de la botnet los hemos recopilado de la investigación de la empresa antivirus ESET. [ 10 ] [ 11 ] [ 12 ] El cargador descarga y configura un bot que representa un controlador en modo kernel que se agrega a la lista de controladores que se inician junto con un sistema operativo . En un disco duro solo se almacena la parte del bot que es responsable de la comunicación con el centro de comando y la carga de módulos. Después de iniciarse, el bot solicita periódicamente al centro de comando que reciba una configuración, la carga de los módulos y las tareas necesarias para la ejecución.
Módulos
Según las investigaciones realizadas por especialistas de la empresa antivirus ESET , Festi cuenta con al menos dos módulos. Uno de ellos está destinado al envío de spam (BotSpam.dll), y el otro a la ejecución de ciberataques como la denegación de servicio distribuida (BotDoS.dll). El módulo para la ejecución de ciberataques como la denegación de servicio distribuida admite los siguientes tipos de ciberataques: inundación TCP, inundación UDP, inundación DNS, inundación HTTP(s), y también inundación de paquetes con un número aleatorio en el protocolo utilizado.
El experto del " Kaspersky Lab " que investiga la botnet llegó a la conclusión de que existen más módulos, pero no todos se utilizan. Su lista incluye el módulo para la implementación del servidor socks (BotSocks.dll) con los protocolos TCP y UDP, el módulo para la visualización y el control remoto del ordenador del usuario (BotRemote.dll), el módulo que implementa la búsqueda en el disco del ordenador remoto y en la red de área local (BotSearch.dll) a la que está conectado el ordenador remoto, y módulos de captura para todos los navegadores conocidos hasta el momento (BotGrabber.dll).
Los módulos nunca se guardan en un disco duro, lo que hace prácticamente imposible su detección.
Interacción en red
El bot utiliza un modelo cliente-servidor e implementa su propio protocolo de interacción con el centro de control para recibir la configuración de la botnet, cargar módulos y obtener tareas del centro de control, así como para notificarle su ejecución. Los datos están codificados, lo que dificulta la identificación del contenido del tráfico de red.
Protección contra la detección y la depuración
En caso de instalación, el bot desactiva el cortafuegos del sistema , oculta el controlador en modo kernel y las claves del registro del sistema necesarias para la carga y el funcionamiento, y se protege a sí mismo y a las claves del registro contra la eliminación. El funcionamiento con la red se realiza a un nivel bajo que permite eludir fácilmente los filtros de red del software antivirus. Se observa el uso de filtros de red para evitar su instalación. El bot comprueba si se ejecuta bajo la máquina virtual ; en caso de que la comprobación sea positiva, detiene las actividades. Festi comprueba periódicamente la existencia de un depurador y puede eliminar los puntos de interrupción .
El enfoque orientado a objetos para el desarrollo
Festi se creó utilizando tecnología de desarrollo de software orientada a objetos , lo que complica enormemente las investigaciones mediante un método de ingeniería inversa y hace que el bot sea fácilmente portable para otros sistemas operativos.
Control
Todo el control de la botnet Festi se implementa mediante una interfaz web y se lleva a cabo a través del navegador.
¿Quién está detrás de Festi?
Según especialistas de la empresa antivirus ESET, [ 12 ] al periodista y bloguero estadounidense Brian Krebs , [ 13 ] el experto en el campo de la seguridad de la información , según el periodista estadounidense del periódico The New York Times Andrew Kramer, [ 14 ] y también de fuentes cercanas a los servicios de inteligencia rusos, el arquitecto y desarrollador de la botnet Festi: el hacker ruso Igor Artimovich .
Conclusión
En conclusión, se puede afirmar que la botnet Festi fue una de las más potentes para el envío de spam y la realización de ataques como la denegación de servicio distribuida (DDoS). Los principios de construcción de la botnet Festi maximizan su tiempo de vida en el sistema, dificultando su detección por parte del software antivirus y los filtros de red. El mecanismo de módulos permite ampliar la funcionalidad de la botnet en cualquier dirección mediante la creación y carga de módulos necesarios para lograr diferentes objetivos. El enfoque de desarrollo orientado a objetos complica la investigación de la botnet mediante métodos de ingeniería inversa y ofrece la posibilidad de portarla a otros sistemas operativos gracias a una delimitación precisa de la funcionalidad específica de cada sistema operativo y la lógica restante del bot. Los potentes sistemas de contramedidas contra la detección y la depuración hacen que la botnet Festi sea prácticamente invisible y sigilosa. El sistema de enlaces y el uso de centros de mando de reserva permiten recuperar el control de la botnet tras un cambio de centro de mando. Festi es un ejemplo atípico de software malicioso, ya que sus autores abordaron el proceso de desarrollo con extrema seriedad. [ 15 ]
Véase también
Referencias
- ↑ Lewis, Daren (5 de noviembre de 2009). "La botnet Festi se pone en marcha para convertirse en una de las principales botnets de spam" . Symantec Connect .
- ↑ Kaplan, Dan (6 de noviembre de 2009). "Aparece la botnet Festi" . Revista SC .
- ↑ Jackson Higgins, Kelly (6 de noviembre de 2009). "Nueva red de bots de spam en auge - Dark Reading" . darkreading . Archivado del original el 7 de agosto de 2012. Recuperado el 15 de diciembre de 2013 .
- ^ Wattanajantra, Asavin (6 de noviembre de 2009). "'Festi' se está convirtiendo en un peso pesado del spambot" . ITPRO .
- ↑ «Botnet Festi crece tremendamente» . Luchador de spam . 18 de noviembre de 2009.
- ↑ Kirk, Jeremy (16 de agosto de 2012). "Spamhaus declara muerta la botnet Grum, pero Festi resurge" . PC World .
- ↑ Kirk, Jeremy (17 de agosto de 2012). "Spamhaus declara muerta la botnet Grum, pero Festi resurge" . PC Advisor . Archivado del original el 15 de diciembre de 2013. Recuperado el 4 de diciembre de 2013 .
- ↑ Saarinen, Juha (20 de agosto de 2012). "La botnet Festi aumenta los volúmenes de spam" . ITNews .
- ↑ "La botnet Festi ayuda a lanzar un ataque de denegación de servicio 'DDoS'" . Stop Hackers . 13 de junio de 2012. Archivado del original el 15 de diciembre de 2013. Consultado el 4 de diciembre de 2013 .
- ^ Matrosov, Aleksandr (11 de mayo de 2012 ) . "Rey del spam: análisis de la botnet Festi" . ESET .
- ↑ Rodionov, Eugene (2011). "Análisis e investigación de la botnet Festi" (PDF) . ESET . Archivado del original (PDF) el 15 de diciembre de 2013.
- 1 2 Matrosov, Aleksandr (12-14 de noviembre de 2012). "Análisis e investigación de la botnet Festi" (PDF) . AVAR 2012. Archivado del original (PDF) el 15 de diciembre de 2013.
- ↑ Krebs, Brian (12 de junio de 2012). "¿Quién es el botmaster 'Festi'?" . Krebs On Security .
- ↑ Kramer, Andrew (2 de septiembre de 2013). "Ataque en línea permite echar un vistazo a una guarida de spam" . The New York Times .
- ↑ "Festi: malicioso e incorpóreo" . Revista Xakep . Septiembre de 2012.
Enlaces externos
- Las 10 principales botnets y su impacto, 9 de diciembre de 2009, Las 10 principales botnets y su impacto, Help Net Security
- Las 10 botnets de spam más buscadas: Rustock, Mega-D, Festi y Pushdo, entre las peores infractoras, 15 de julio de 2010, Ellen Messmer, Network World
- La nueva era de las botnets: Libro blanco
- La botnet Festi toma el control tras el cierre de Grum, 17 de agosto de 2012, ComputerWorld UK
- Botnets de spam: La caída de Grum y el auge de Festi, 16 de agosto de 2012, Thomas Morrison, SPAMHAUS
- Spamhaus: Grum muerto, Festi vivo y coleando 22 de agosto de 2012, Malcolm James, All Spammed Up Archivado el 18 de abril de 2018, en Wayback Machine
- La amenaza global de las botnets, 14 de noviembre de 2012, McAfee
- Botnets
- Rootkits
- troyanos de Windows
- guerra cibernética