Jak działa Conficker?
Do tej pory o robaku Conficker pisało się dużo, ale przy okazji niekonkretnie. Teraz garść informacji, które mogą być faktycznie przydatne dla administratorów serwisów.
Botnet Conficker, jeden z najgroźniejszych i najbardziej medialnych robaków internetowych, wykorzystuje do komunikacji ze swoim centrum kontroli (Command & Control) protokół HTTP, łącząc się z serwerem (serwerami) kontroli (tzw. kontrolerem) na porcie 80. w celu pobrania nowego pliku binarnego.
Serwery, z którymi łączy się bot, lokalizowane są z wykorzystaniem DNS, poprzez pseudolosową codzienną generację nowej listy kilkuset domen (najnowsza wersja Confickera generuje nawet 50 000 domen dziennie – najbardziej obecnie popularna wersja generuje tylko 450 domen).
Conficker odpytuje DNS o każdą domenę z listy i próbuje połączenia z uzyskanym w ten sposób adresem IP, licząc na to, że pod którymś adresem znajdzie swój serwer kontroli. Tylko niektóre z wygenerowanych domen wskazują na serwer ze złośliwym kodem, co nie zmienia faktu, że wiele serwerów może zostać odpytanych "przy okazji" przez poszczególne boty, a więc serwery, na których postadowione są zupełnie niewinne serwisy WWW.
Takie (prawdopodobnie) niezamierzone przez twórców tego robaka działanie może hipotetycznie doprowadzić do ataku Distributed Denial of Service na istniejące serwisy WWW.
Specjaliści zajmujacy się analizą kodu Confickera uzyskali na szczęście algorytm, którym posługuje się Conficker w celu wygenerowania listy domen – celów ataku/pobrania nowych binariów. Część tych domen jest już dawno zarejestrowana, a pod tymi nazwami znajdują się różnorakie serwisy, jak chociażby witryna www.nask.pl. Każda domena na liście może być celem nieświadomego ataku Confickera, skutkując poważnymi zaburzeniami w funkcjonowaniu serwisów.
Na stronie www.conficker.pl publikujemy listę nazw domen, które mogą być celem takiego nieświadomego ataku bota.
Jeśli Twoja domena znajduje się na tej liście, warto przedsięwziąć środki celem zmniejszenia skutków ewentualnego ataku DoS (Denial of Service) na Twój serwis WWW.
Polecamy
Reklama
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Firefox 10 już jest. Wiele atrakcji dla programistów, użytkownicy raczej nic nie zauważą
11
Źle się dzieje z Chrome, ze stabilnością coraz gorzej. Gdzie się podziała słynna izolacja procesów?
26
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Debata w sprawie ACTA: internauci spodziewali się chyba czegoś innego
14
PHP 5.3.9 nie pozwoli hakerom zawiesić serwera. Pozwoli za to przejąć nad nim kontrolę
28
MSWiA zamówiło narzędzia do „złamania” Tora i podsłuchiwania internautów. Czy złamało przy tym prawo?
89
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
MSWiA zamówiło narzędzia do „złamania” Tora i podsłuchiwania internautów. Czy złamało przy tym prawo?
89
[Aktualizacja] Facebook zablokował Demotywatory.pl. W czym zawiniły?
36
FBI zamknęło Megaupload. Anonimowi dali się sprowokować. Teraz ich akcja uzasadni potrzebę SOPA?
17
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
„Donald matole, twój rząd dopadną kibole” – hakerska elita przyłącza się do walki z ACTA
23
Klamka jeszcze nie zapadła. Minister prosi Donalda Tuska, by wstrzymał się z podpisywaniem ACTA
24
Społeczność
krm a mógł otworzyć europejska siedzibę w Polsce, tu z pewnością byłby...
chrisgl "Streaming data from Blender into Three.js (WebGL+Websockets)"
Jest kilka...
skurg "skurg jeżeli będą zaszyfrowane to czemu nie ??"
A skąd wiesz że są...
Marek Polski Tak samo jak można powierzać komukolwiek pocztę elektroniczną, pieniądze...
adaks skurg jeżeli będą zaszyfrowane to czemu nie ??
Pascal "Aktualnie można spotkać się z opiniami, że Google nie bierze ich pod...
tpro co ja czymam?
nic nie czymam!
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
- Marek: problem z menu (2)
- Marek: Własne checkboxy w HTML,CSS (1)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 modul® 2009-03-31 12:55:48 1
IP: 83.26.102.[...] Opera/10.00 (Windows NT 5.1; U; Edition Turbo; en) Presto/2.2.0
#2 Andrzej Bartosiewicz® 2009-03-31 12:57:56 0
IP: 193.59.204.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.7) Gecko/2009021910 Firefox/3.0.7
#3 Andrzej Bartosiewicz® 2009-03-31 12:59:10 0
IP: 193.59.204.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.7) Gecko/2009021910 Firefox/3.0.7
#4 aaaaaaaa 2009-03-31 13:28:35 0
IP: 83.30.161.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.7) Gecko/2009021910 Firefox/3.0.7 (.NET CLR 3.5.30729)
#5 Andrzej Bartosiewicz® 2009-03-31 14:07:12 0
IP: 193.59.204.[...] SuperBrowser 7.9.4A.767
#6 Boryc 2009-03-31 14:55:57 0
IP: 149.156.124.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/525.19 (KHTML, like Gecko) Chrome/1.0.154.53 Safari/525.19
#7 modul® 2009-03-31 15:28:54 0
IP: 83.26.102.[...] Opera/10.00 (Windows NT 5.1; U; Edition Turbo; en) Presto/2.2.0
#8 Andrzej Bartosiewicz® 2009-03-31 15:42:40 0
IP: 193.59.204.[...] bartosiewicz.pl
#9 cypherq 2009-03-31 21:44:47 0
IP: 83.22.148.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.0.8) Gecko/2009032609 Firefox/3.0.8
#10 keksija 2009-03-31 22:38:24 0
IP: 78.8.3.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; en-US) AppleWebKit/525.19 (KHTML, like Gecko) Chrome/1.0.154.53 Safari/525.19
#11 keksija 2009-03-31 22:38:31 0
IP: 78.8.3.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; en-US) AppleWebKit/525.19 (KHTML, like Gecko) Chrome/1.0.154.53 Safari/525.19
#12 BUAHAHA!!! 2009-03-31 23:33:49 0
IP: 83.6.213.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.0.8) Gecko/2009032609 Firefox/3.0.8
#13 clondike 2009-04-01 00:38:35 0
IP: 91.145.148.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; pl; rv:1.9.0.7) Gecko/2009021910 Firefox/3.0.7 (.NET CLR 3.5.30729)
#14 Andrzej Bartosiewicz® 2009-04-01 08:34:54 0
IP: 193.59.204.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.7) Gecko/2009021910 Firefox/3.0.7
#15 cypherq 2009-04-01 09:45:16 0
IP: 83.22.148.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.0.8) Gecko/2009032609 Firefox/3.0.8
#16 Andrzej Bartosiewicz® 2009-04-01 10:01:13 0
IP: 193.59.204.[...] http://www.bartosiewicz.pl
#17 Adam-sdasd 2009-04-02 09:36:16 0
IP: 193.34.52.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; pl; rv:1.9.1b3) Gecko/20090305 Firefox/3.1b3 (.NET CLR 3.5.30729)
#18 Andrzej Bartosiewicz® 2009-04-02 10:37:26 0
IP: 193.59.204.[...] http://www.bartosiewicz.pl
#19 Sqrcz 2009-04-09 16:11:35 0
IP: 85.222.25.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/525.19 (KHTML, like Gecko) Chrome/1.0.154.53 Safari/525.19