パスワードを忘れた? アカウント作成
13723945 story
ボットネット

他のボットネットを攻撃するボットネット「Fbot」 8

ストーリー by headless
妨害 部門より
他のボットネットを攻撃することが目的とみられるボットネット「Fbot」について、360 Netlabが報告している(360 Netlab Blogの記事The Next Webの記事)。

Fbotは侵入先で「com.ufo.miner」というボットネット(マルウェア)を削除することが唯一の目的とみられている。com.ufo.minerはAndroidのADBインターフェイスが使用するTCP 5555番ポートを通じて侵入し、暗号通貨を採掘するボットネット「ADB.Miner」の亜種で、Fbotも同様の仕組みでAndroid端末に侵入する。

侵入後はC&Cサーバーからダウンロードしたスクリプトを使い、メインのマルウェアfbot.{アーキテクチャー}のダウンロードと実行やcom.ufo.minerのアンインストール、使用したファイルの削除を実行する。fbot.{アーキテクチャー}は一時ファイルとして実行されている特定のプロセスを強制終了する。このマルウェアはMiraiの亜種であり、Miraiから継承したDDoSモジュールが含まれているが、これまでにC&CサーバーからDDoSコマンドが発行された形跡はないとのこと。

FbotのC&Cサーバー「musl.lib」は通常のDNSではなくブロックチェーン技術を使用したEmerDNSを使用して名前解決する。これにより、セキュリティリサーチャーがボットネットを検出・追跡することや、ドメインの無効化による拡散防止などが困難になる。また、Fbotが使用するIPアドレスによれば、同じくMiraiの亜種であるSatoriとも強い関連があるとみられるとのことだ。
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2018年09月23日 12時24分 (#3485677)

    このFbotなる物を削除するボットが出てくる
    でその次はそれを削除するボットが出てきて。。。
    ボットの完全雇用が生まれる

  • by Anonymous Coward on 2018年09月23日 12時37分 (#3485680)

    そういうのと似た発想ですね。

    “Red”に続いて「Code Green」や「Code Blue」が出現,管理者は再確認を (2001/09/19 00:00)
    https://tech.nikkeibp.co.jp/it/members/ITPro/SEC_CHECK/20010917/1/ [nikkeibp.co.jp]

typodupeerror

最初のバージョンは常に打ち捨てられる。

読み込み中...