Ботнет

Ботне́т (англ. botnet, МФА: [ˈbɒtnɛt]; произошло от слов robot и network) — компьютерная сеть, состоящая из некоторого количества хостов с запущенными ботами — автономным программным обеспечением. Чаще всего бот в составе ботнета является программой, скрытно устанавливаемой на устройство жертвы и позволяющей злоумышленнику выполнять некие действия с использованием ресурсов заражённого компьютера. Обычно используются для нелегальной или неодобряемой деятельности — рассылки спама, перебора паролей на удалённой системе, атак на отказ в обслуживании (DoS- и DDoS-атаки).

Боты, как таковые, не являются вредоносными программами. Они представляют собой набор программного обеспечения, который может включать в себя компьютерные вирусы, средства обхода брандмауэров, программы для удалённого управления компьютером, а также инструменты для скрытия от операционной системы[1].

История возникновения

Первоначально боты создавались с целью упрощения администрирования IRC-каналов[2]. Одним из первых таких ботов был Eggdrop, написанный в 1993 году[3].

Со временем IRC-боты стали использоваться для вредоносных целей. Их главной задачей стала атака IRC-серверов и других пользователей в IRC-сетях. Это позволило совершать DoS-атаки. Использование ботов помогало скрыть атакующего, так как пакеты отправлялись от бота, а не с компьютера злоумышленника. Также появилась возможность группировать несколько зараженных компьютеров для организации DDoS-атак. Для атаки крупных целей требовались большие сети ботов. Поэтому злоумышленники начали использовать троянские программы и другие скрытые методы, чтобы увеличить число зараженных компьютеров в сети[2].

Современные боты представляют собой различные гибриды угроз, интегрированных в систему управления и контроля. Они могут распространяться как черви, скрываться от операционной системы как большинство вредоносных программ, а также включают в себя различные методы атак. Другая серьёзная проблема заключается в том, что над созданием современных ботов работают сразу несколько человек. Таким образом, появляется несколько различных вариантов одного и того же бота, что затрудняет их распознавание антивирусными программами[2].

Архитектура

Клиент-серверная модель

Первые ботнеты использовали модель клиент-сервер для выполнения своих задач. В настоящее время централизованные сети по-прежнему широко используются. Среди них наиболее популярными являются сети на базе интернет-ретрансляции, которые используют IRC для того, чтобы облегчить обмен данными между ботами и управляющим компьютером. Сети с такой архитектурой легко создавать и поддерживать, также они позволяют эффективно распределять команды управляющего компьютера между клиентами[4].

В централизованной сети боты подключаются к одному или нескольким серверам, а затем ждут управляющих команд от сервера. Управляющий компьютер посылает команды на серверы, а те в свою очередь отправляют их клиентам. Клиенты выполняют команды и посылают на сервер сообщение о результатах[4].

Такая модель имеет один существенный недостаток. В случае отказа сервера управляющий компьютер потеряет связь со своими ботами и не сможет ими управлять[4].

Децентрализованная модель

В последнее время появляется все больше одноранговых бот-сетей. В ботнете P2P нет централизованного сервера, боты подключены друг к другу и действуют одновременно как сервер и как клиент[4].

Чтобы найти другой зараженный компьютер, бот проверяет случайные IP-адреса до тех пор, пока не свяжется с другим зараженным устройством. Найденный бот, в свою очередь, отправляет информацию о своей версии программного обеспечения и список известных ботов. Если одна из версий ПО ниже чем другая, то начнется передача файла для обновления на более новую версию ПО. Таким образом, каждый бот пополняет свой список зараженных машин и обновляет ПО до более свежей версии[5].

Эти сети устойчивы к динамическому оттоку, то есть боты могут быстро присоединяться к сети и выходить из неё. Более того, связь не будет нарушена в случае потери или выхода из строя нескольких ботов. В отличие от централизованных сетей, ботнет P2P являются более надежными и сложными для обнаружения[4].

Техническое описание

Получение управления

Злоумышленники обычно получают управление, устанавливая на компьютер без ведома пользователя программное обеспечение, остающееся незамеченным при повседневной работе. Происходит это обычно[1]:

  • через заражение компьютера вредоносной программой через уязвимость в ПО (ошибки в браузерах, почтовых клиентах, программах просмотра документов, изображений, видео);
  • через заражение методами фишинга и социальной инженерии: благодаря неопытности или невнимательности пользователя — маскировке под «полезное содержимое»;
  • через использование санкционированного доступа к компьютеру (редко);
  • в результате перебора вариантов администраторского пароля к сетевым ресурсам с общим доступом (в частности, к ADMINS, позволяющей выполнить удалённо программу) — преимущественно в локальных сетях.

Механизм самозащиты и автозапуска

Механизм защиты от удаления традиционен и включает в себя[1]:

  • маскировка под системный процесс;
  • использование контейнеризации[6][7];
  • использование нестандартных методов запуска (пути автозапуска, унаследованные от старых версий ПО, подмена отладчика процессов);
  • использование двух самоперезапускающихся процессов, перезапускающих друг друга (такие процессы практически невозможно завершить, так как они вызывают «следующий» процесс и завершаются раньше, чем их завершают принудительно);
  • подмена системных файлов для самомаскировки;
  • перезагрузка компьютера при доступе к исполняемым файлам или ключам автозагрузки, в которых файлы прописаны.

Механизм управления ботнетом

Ранее управление производилось или «слушанием» определённой команды по определённому порту, или присутствием в IRC-чате. До момента использования программа «спит» — (возможно) размножается и ждёт команды. Получив команды от «владельца» ботнета, начинает их исполнять (один из видов деятельности). В ряде случаев по команде загружается исполняемый код (таким образом, имеется возможность «обновлять» программу и загружать модули с произвольной функциональностью). Возможно управление ботом помещением определённой команды по заранее заготовленному URL[8][9].

В настоящее время получили распространение ботнеты, управляемые через веб-сайт или по принципу p2p-сетей[4].

Борьба с ботнетами

Обнаружение ботнета

Чаще всего обнаружение ботов на устройстве затруднено тем, что боты работают абсолютно автономно без участия пользователя. Однако можно выделить несколько признаков, являющихся доказательством наличия бот-инфекции на компьютере[10]:

  • IRC-трафик (так как ботнеты используют IRC-каналы для связи);
  • Соединения с серверами, замеченными в составе ботнетов;
  • Высокий исходящий SMTP-трафик;
  • Несколько компьютеров в сети, выполняющие одинаковые DNS-запросы;
  • Медленная работа компьютера;
  • Большая нагрузка процессора;
  • Резкое увеличение трафика, особенно на портах 6667 (используется для IRC), 25 (SMTP-порт), 1080 (используется прокси-серверами);
  • Подозрительные исходящие сообщения, которые были отправлены не пользователем;
  • Проблемы с доступом в интернет.

Предотвращение заражения

Для предотвращения заражения пользователям следует предпринимать ряд мер, направленных не только на недопущения проникновения вируса ботнет-сети, но и на защиту от вредоносных программ в целом. Рекомендуемые практики для предотвращения заражения компьютера[10][11]:

  • Следует регулярно проводить мониторинг сетевой активности, чтобы обнаружить неправильное поведение сети;
  • Все программное обеспечение должно регулярно обновляться, обновления следует скачивать только с проверенных источников;
  • Пользователям следует быть более бдительными, чтобы не подвергать свои устройства риску заражения ботами или вирусами. Это касается в первую очередь открытия электронных писем, подозрительных вложений, посещения ненадежных сайтов и перехода по непроверенным ссылкам;
  • Следует использовать средства для обнаружения бот-сетей, которые помогают предотвратить заражение, блокируя бот-вирусы. Большинство таких программ также обладают возможностью удаления бот-сетей[10]. Примеры инструментов, помогающих обнаружить активность ботов на компьютере[12]:

Разрушение ботнет-сети

Как только бот обнаружен на компьютере, следует немедленно удалить его с помощью специального программного обеспечения. Это обезопасит отдельный компьютер, но для удаления ботнет-сетей необходимо отключить серверы, которые управляют ботами[10].

Торговля

Эксперты Kaspersky Digital Footprint Intelligence изучили теневой рынок ботнетов и выяснили, что стоимость их аренды начинается от $30 в месяц, покупки — от $99, а разработка под заказ обходится от $3000[11].

Ботнеты используются для DDoS-атак, криптомайнинга и ransomware-атак, при этом в России за первую половину 2024 года число заражённых IoT-устройств выросло вдвое. Уязвимые устройства (камеры, промышленное оборудование) часто становятся частью ботнетов из-за слабых паролей. Дешёвые ботнеты с утёкшим кодом ($10-50) легко обнаруживаются, в отличие от имеющих сложную инфраструктуру и дорогих ($10 000)[11].

Масштабы

По оценке создателя протокола TCP/IP Винта Серфа, около четверти из 600 млн компьютеров, подключённых к Интернету, могут находиться в ботнетах[13]. Специалисты SecureWorks, изучив внутренние статистические сведения ботнета, основанного на трояне SpamThru, обнаружили, что около половины заражённых компьютеров работают под управлением операционной системы Windows XP с установленным Service Pack 2[13].

По данным специалиста по безопасности компании McAfee Майкла Де Чезаре (англ. Michael DeCesare), только в США в составе ботнетов порядка 5 млн заражённых компьютеров, что составляет около 10 % национального компьютерного парка[14].

Страны с самым большим количеством зараженных компьютеров (июнь 2025)[15]:

Страна Количество заражённых компьютеров
1 Турция 2,23 млн
2 США 1,26 млн
3 Россия 607 тыс

Крупнейшие атаки ботнетов

Наиболее заметной из всех видов деятельности ботнета являются DoS- и DDoS-атаки. Самые крупные из них:

  • 21 октября 2016 года была совершена атака на DNS-провайдера Dyn[16]. В результате атаки пострадали такие крупные компании как BBC[17], Fox News[18], GitHub[19], PayPal[20], Reddit[21] и Visa[22];
  • В сентябре 2016 года произошла атака на хостинг-провайдера OVH. Это была крупнейшая известная на сегодняшний момент DDoS-атака. В ней были задействованы 150 000 IoT-устройств, в числе которых камеры и видеорегистраторы[23];
  • 20 сентября 2016 года была совершена DDoS-атакa на веб-сайт KrebsOnSecurity. Злоумышленники использовали неуправляемые DNS-серверы, чтобы создать огромный исходящий трафик[24];
  • В новогоднюю ночь 2016 года сайт BBC был недоступен несколько часов в результате мощной DDoS-атаки. Ответственность за случившееся взяла на себя группировка хакеров под названием «New World Hacking»[25];
  • 14-15 июня 2014 года была приостановлена работа PopVote, китайской интернет-платформы для проведения опросов среди населения. Злоумышленникам удалось попасть на сайт голосования, поэтому работу сайта пришлось экстренно приостановить[26];
  • 14 июня 2016 года от DDoS-атаки пострадало китайское игорное заведение. Атака длилась четыре часа. Примечательно, что злоумышленники использовали девять различных типов пакетов. На данный момент доля таких атак составляет меньше одного процента от общего количества DDoS-атак[27].

Ботнеты и бесплатные VPN

В мае 2024 года ФБР ликвидировало гигантский ботнет 911 S5, состоявший из 19 млн IP-адресов в 190 странах. Он работал через поддельные бесплатные VPN (MaskVPN, DewVPN и др.), превращавшие устройства пользователей в прокси для киберпреступников. Организаторы заработали $99 млн, а ущерб исчисляется миллиардами. Ботнет действовал с 2014 года, несмотря на попытки его закрыть, и был окончательно уничтожен лишь после ареста создателей[28].

Аналогичные схемы встречаются и в Google Play — в марте 2024 года обнаружили десятки вредоносных приложений (Lite VPN, Oko VPN и др.), скрытно превращавших устройства в прокси. Некоторые использовали библиотеку ProxyLib или SDK LumiApps, маскируясь под легальные сервисы. Хотя их удалили из Google Play, многие остаются в альтернативных магазинах, вроде APKPure, продолжая угрожать пользователям[28].

Ботнеты и видеорегистраторы

В июне 2025 года была обнаружена версия ботнета Mirai, массово атакующую цифровые видеорегистраторы (DVR) через уязвимость CVE-2024-3721. Основной удар пришёлся на Россию, Китай, Индию и другие страны — под угрозой оказались более 50 тысяч устройств по всему миру. Ботнет использовал DVR, применяемые в системах безопасности предприятий, аэропортов и госучреждений, что повысило риски утечки данных и DDoS-атак[29].

Данная модификация Mirai научилась обходить виртуальные среды и эмуляторы, усложняя обнаружение. Исходный код ботнета, опубликованный десятью годами ранее, продолжал адаптироваться злоумышленниками для атак на IoT-устройства со слабыми паролями и устаревшим ПО[29].

Примечания

  1. 1 2 3 Craig A. Schiller, Jim Binkley, David Harley, Gadi Evron, Tony Bradley, Carsten Willems, Michael Cross. Botnets — The Killer Web App. — M. : Syngress, 2007 — C. 29—77 — ISBN-10: 1-59749-135-7
  2. 1 2 3 E. Cooke, F. Jahanian, and D. McPherson. The zombie roundup: Understanding, detecting and disrupting botnets. Cambridge, MA, July 2005
  3. Eggdrop: Open Sourse IRC bot (англ.). Дата обращения: 10 декабря 2017. Архивировано из оригинала 30 декабря 2008 года.
  4. 1 2 3 4 5 6 Ping Wang, Baber Aslam, Cliff C. Zou. Handbook of Information and Communication Security. Peer-to-Peer Botnets — М. Springer — C. 335—350 — ISBN 978-3-642-04116-7
  5. Heron, Simon. Botnet command and control techniques. Network Security. April, 2007
  6. Спецслужбы США и Британии обвинили Россию в глобальной хакерской кампании Архивная копия от 15 июля 2021 на Wayback Machine, BBC, 2.07.2021
  7. Caviglione Luca, Mazurczyk Wojciech, Wendzel Steffen. Advanced Information Hiding Techniques for Modern Botnets (англ.) // Botnets. — 2019. — 26 September. — P. 165—188. — ISBN 9780429329913. — doi:10.1201/9780429329913-4. [исправить]
  8. Brett Stone-Gross, Marco Cova, Lorenzo Cavallaro, Bob Gilbert, Martin Szydlowski, Richard Kemmerer, Christopher Kruegel, Giovanni Vigna. Your Botnet is My Botnet: Analysis of a Botnet Takeover. November 9—13, 2009, Chicago, Illinois, USA
  9. Paul Barford. An Inside Look at Botnets. University of Wisconsin, Madison
  10. 1 2 3 4 A.C. Atluri, V. Tran. Botnets Threat Analysis and Detection. — M. : Springer, 2017 — C. 15—27
  11. 1 2 3 Атака напрокат: в даркнете стоимость готовых ботнетов для массовых атак начинается от 99 долларов США. Лаборатория Касперского (9 августа 2024). Дата обращения: 20 июня 2025.
  12. 6 Tools to Detect Zombie Bot Malware Infection on Windows Computer (англ.). Дата обращения: 12 декабря 2017. Архивировано 13 декабря 2017 года.
  13. 1 2 Ботнет Великий и Ужасный. // Компьютерра Online. Дата обращения: 3 июля 2007. Архивировано из оригинала 10 мая 2007 года.
  14. "Ботнеты: беда, откуда не ждали" № 584, июль 2012 г. // UPgrade. Дата обращения: 12 октября 2012. Архивировано 17 октября 2012 года.
  15. Дони Джабборов. Россия заняла третье место в хакерском антитопе. Газета.ru (24 июня 2025). Дата обращения: 16 июля 2025.
  16. How your smart device helped destroy the internet for a day (англ.). Дата обращения: 14 декабря 2017. Архивировано 14 декабря 2017 года.
  17. Chiel, Ethan Here Are the Sites You Can't Access Because Someone Took the Internet Down (англ.). Fusion. Дата обращения: 21 октября 2016. Архивировано 22 октября 2016 года.
  18. Thielman, Sam; Johnston, Chris Major cyber attack disrupts internet service across Europe and US (англ.). The Guardian (21 октября 2016). Дата обращения: 21 октября 2016. Архивировано 21 октября 2016 года.
  19. Heine, Christopher A Major Cyber Attack Is Hurting Twitter, Spotify, Pinterest, Etsy and Other Sites (англ.). AdWeek. Дата обращения: 21 октября 2016. Архивировано 22 октября 2016 года.
  20. Massive web attacks briefly knock out top sites (англ.). BBC News (21 октября 2016). Дата обращения: 14 декабря 2017. Архивировано 24 октября 2016 года.
  21. Turton, William. This Is Probably Why Half the Internet Shut Down Today (Update: It’s Happening Again) (англ.), Gizmodo. Архивировано 23 октября 2016 года. Дата обращения: 21 октября 2016.
  22. U.S. internet disrupted as firm hit by cyberattacks (англ.). CBS News. Дата обращения: 21 октября 2016. Архивировано 22 октября 2016 года.
  23. 150,000 IoT Devices behind the 1Tbps DDoS attack on OVH (англ.). Дата обращения: 14 декабря 2017. Архивировано 14 декабря 2017 года.
  24. KrebsOnSecurity Hit With Record DDoS (англ.). Дата обращения: 14 декабря 2017. Архивировано 15 ноября 2016 года.
  25. 'Anti-IS group' claims BBC website attack (англ.). Дата обращения: 14 декабря 2017. Архивировано 21 декабря 2017 года.
  26. Largest DDoS attack hit PopVote, Hong Kong Democracy voting site (англ.). Дата обращения: 14 декабря 2017. Архивировано 14 декабря 2017 года.
  27. Chinese Gaming Firm Hit By Largest EVER DDoS Attack (англ.). Дата обращения: 14 декабря 2017. Архивировано 14 декабря 2017 года.
  28. 1 2 Alanna Titterington. Чем опасны бесплатные VPN-сервисы. Лаборатория Касперского (17 июля 2024). Дата обращения: 20 июня 2025.
  29. 1 2 Новая версия ботнета Mirai атакует цифровые видеорегистраторы в России. Лаборатория Касперского (6 июня 2025). Дата обращения: 20 июня 2025.

Литература

  • Craig A. Schiller, Jim Binkley, David Harley, Gadi Evron, Tony Bradley, Carsten Willems, Michael Cross. Botnets — The Killer Web App. — M. : Syngress, 2007 — ISBN-10: 1-59749-135-7
  • E. Cooke, F. Jahanian, and D. McPherson. The zombie roundup: Understanding, detecting and disrupting botnets. Cambridge, MA, July 2005
  • Ping Wang, Baber Aslam, Cliff C. Zou. Handbook of Information and Communication Security. Peer-to-Peer Botnets — М. Springer — ISBN 978-3-642-04116-7
  • Heron, Simon. Botnet command and control techniques. Network Security. April, 2007
  • Brett Stone-Gross, Marco Cova, Lorenzo Cavallaro, Bob Gilbert, Martin Szydlowski, Richard Kemmerer, Christopher Kruegel, Giovanni Vigna. Your Botnet is My Botnet: Analysis of a Botnet Takeover. November 9—13, 2009, Chicago, Illinois, USA
  • Paul Barford. An Inside Look at Botnets. University of Wisconsin, Madison
  • Wenke Lee, Cliff Wang, David Dagon. Botnet Detection. Countering the Largest Security Threat — M. : Springer, 2008 — ISBN-13: 978-0-387-68766-7

Дополнительно по теме

Категории