際際滷

際際滷Share a Scribd company logo
BOTNET
D畉n nh畉p Khi b畛 nhi畛m m達 畛c, m叩y t鱈nh c坦 nguy c董 tr畛 thnh zombie c畛a m畛t m畉ng Botnet T叩c h畉i c畛a botnet kh担ng th畛 l動畛ng tr動畛c 動畛c, s畛 l動畛ng m叩y t鱈nh b畛 nhi畛m v tr畛 thnh m畛t ph畉n c畛a m畉ng botnet ngy cng 担ng
T坦m t畉t n畛i dung Botnet v c叩ch th畛c ho畉t 畛ng c畛a ch炭ng  Nh畛ng thnh ph畉n c董 b畉n trong bot  T畉n c担ng v chi畉m quy畛n i畛u khi畛n m叩y t鱈nh  Ngn ch畉n hi畛u qu畉 v c叩ch 畛i ph坦 v畛i n畉n botnet
Kh叩i ni畛m Botnet l m畛t thu畉t ng畛 動畛c l畉y t畛 箪 t動畛ng c畛a c畛m t畛  bots network  d湛ng 畛 ch畛 m畛t m畉ng l動畛i c叩c bot M畛t bot 董n gi畉n l m畛t ch動董ng tr狸nh m叩y t鱈nh 動畛c i畛u khi畛n b畛i ai 坦 ho畉c t畛 m畛t ngu畛n no b棚n ngoi
Ph但n lo畉i Botnet C坦 2 lo畉i c董 b畉n: DNS Bot  IRC Bot
DNS Bot DNS Bot l ph動董ng ph叩p i畛u khi畛n bot tr棚n n畛n web 畉u ti棚n t畉i host i畛u khi畛n botmaster s畉 ta畛 m畛t t畛p l畛nh (vd: direc.txt) v bot s畉 download t畛p ny. Sau khi download thnh c担ng s畉 ti畉n hnh ph但n t鱈ch ch畛 th畛 v th畛c thi ch畛 th畛 t畉i m叩y b畛 nhi畛m (zombie).
DNS bot (tt) 働u i畛m :Th畛c hi畛n d畛 dng, i畛u khi畛n 董n gi畉n ch畛 c畉n m畛t host b畉t k畛 l c坦 th畛 i畛u khi畛n 動畛c, bot th畛c hi畛n 動畛c c担ng vi畛c ngay c畉 khi ch畛 bot offline  H畉n ch畉 : s畛 trao 畛i th担ng tin qua l畉i gi畛a master v bot b畛 h畉n ch畉
IRC Bot L ph動董ng ph叩p i畛u khi畛n qua c叩c m畉ng chat IRC  Bot s畛 d畛ng winsock g畛i c叩c t畛p l畛nh IRC 畛 nh畉n l畛nh t畛 t畛 master qua m畛t port 達 畛nh s畉n khi c畉u h狸nh bot  (*) Sau khi 達 vo (join) k棚nh (chanel) 動畛c 畉n 畛nh, bot s畉 nh畉n l畛nh t畛 master th担ng qua k畉t n畛i IRC
IRC Bot (tt) 働u i畛m : D畛 dng trong vi畛c trao 畛i th担ng tin qua l畉i gi畛a master v bot Nh動畛c i畛m : Ph畛 thu畛c vo c叩c IRC Server v ng動畛i qu畉n tr畛 c畛a IRC Server b畛i c叩c l動u l動畛ng do bot t畉o ra r畉t nhanh v r畉t 叩ng ng畛, d畛 b畛 ph叩t hi畛n  (*)
M畛c 鱈ch s畛 d畛ng botnet M畉ng Botnet th動畛ng 動畛c s畛 d畛ng 畛 ki畛m so叩t c叩c ho畉t 畛ng t畛 vi畛c ph但n ph畛i spam, virus 畉n t畉n c担ng t畛 ch畛i d畛ch v畛 DDoS. Kh畉 nng s畛 d畛ng bot hon ton ph畛 thu畛c vo s畛c s叩ng t畉o v k畛 nng c畛a k畉 t畉n c担ng. Ch炭ng ta h達y xem m畛t s畛 m畛c 鱈ch s畛 d畛ng ph畛 bi畉n nh畉t.
M畛c 鱈ch s畛 d畛ng botnet (tt) N畉u l master c畛a m畛t bots network, b畉n s畉 lm g狸 ?
M畛c 鱈ch s畛 d畛ng botnet (tt) DDoS (t畉n c担ng t畛 ch畛i d畛ch v畛 ph但n t叩n) Spamming (ph叩t t叩n th動 r叩c) Sniffing v Keylogging L畉y th担ng tin nh畉n d畉ng S畛 h畛u ph畉n m畛m b畉t h畛p ph叩p
DDoS  Botnet 動畛c s畛 d畛ng th動畛ng xuy棚n trong c叩c cu畛c t畉n c担ng t畛 ch畛i d畛ch v畛 (DoS, DDoS, DRDoS, ) Ngay khi nh畉n 動畛c ch畛 th畛 t畛 Master, c叩c zombies 畛ng lo畉t th畛c thi ch畛 th畛 坦: t畉o k畉t n畛i, g畛i y棚u c畉u r畉t nhanh li棚n t畛c  (*)
Spamming Botnet l c担ng c畛 cho c叩c spammer. 動畛c d湛ng v畛a 畛 trao 畛i 畛a ch畛 e-mail thu th畉p 動畛c, v畛a 畛 i畛u khi畛n c董 ch畉 ph叩t t叩n th動 r叩c theo c湛ng m畛t c叩ch v畛i ki畛u t畉n c担ng DDoS Th動 r叩c 動畛c c叩c Spammer  ph但n ph畛i qua c叩c bot server v t畛 坦 ph叩t t叩n t畛i zombies  (*)
Sniffing v Keylogging C叩c bot c滴ng c坦 th畛 動畛c s畛 d畛ng 畛 n但ng cao ngh畛 thu畉t c畛 i畛n c畛a ho畉t 畛ng sniffing  (*) 畛 d畉ng ny c叩c bot 動畛c i畛u khi畛n 畛 theo d探i c叩c g坦i d畛 li畛u truy畛n i c畛a n畉n nh但n v c坦 th畛 l畉y m畛t s畛 th担ng tin th炭 v畛 (nh動 m畉t kh畉u, t棚n ng動畛i d湛ng, c叩c s畛 th鱈ch c叩 nh但n)
Sniffing v Keylogging T動董ng t畛 nh動 v畉y v畛i keylogging, m畛t h狸nh th畛c thu th畉p t畉t c畉 th担ng tin tr棚n bn ph鱈m khi ng動畛i d湛ng g探 vo m叩y t鱈nh (nh動 e-mail, password, d畛 li畛u ng但n hng)
L畉y c畉p nh但n d畉ng Ph動董ng ph叩p ny cho ph辿p k畉 t畉n c担ng i畛u khi畛n botnet 畛 thu th畉p m畛t l動畛ng th担ng tin c叩 nh但n kh畛ng l畛. Nh畛ng d畛 li畛u c坦 th畛 動畛c d湛ng 畛 x但y d畛ng nh但n d畉ng gi畉 m畉o, sau 坦 l畛i d畛ng 畛 c坦 th畛 truy c畉p ti kho畉n c叩 nh但n ho畉c th畛c hi畛n nhi畛u ho畉t 畛ng kh叩c
S畛 h畛u d畛 li畛u b畉t h畛p ph叩p C叩c m叩y t鱈nh bot trong m畉ng botnet c坦 th畛 動畛c d湛ng nh動 m畛t kho l動u tr畛 畛ng ti li畛u b畉t h畛p ph叩p. D畛 li畛u 動畛c l動u tr畛 tr棚n 畛 c畛ng trong khi ng動畛i d湛ng kh担ng h畛 hay bi畉t
DEMO
Th動 gi達n || Suy ng畉m M畛t khi h畛 th畛ng b畛 nhi畛m m達 畛c, h畛 th畛ng c坦 c嘆n l c畛a ng動畛i d湛ng hay kh担ng ?多
C叩c y畉u t畛 m畛t cu畛c t畉n c担ng H狸nh 1: C畉u tr炭c c畛a m畛t botnet i畛n h狸nh
C叩c y畉u t畛 m畛t cu畛c t畉n c担ng 畉u ti棚n k畉 t畉n c担ng s畉 ph叩t t叩n m達 畛c (vd: trojan horse) vo nhi畛u m叩y t鱈nh  (*) C叩c m叩y t鱈nh b畛 t畉n c担ng g畛i l zombie s畉 t畛 畛ng k畉t n畛i t畛i botnet server nh畉n l畛nh i畛u khi畛n
C叩c y畉u t畛 m畛t cu畛c t畉n c担ng Bot Server c坦 th畛 l m畛t m叩y c担ng c畛ng, m畛t webserver ho畉c IRC, nh動ng c滴ng c坦 th畛 l m叩y chuy棚n d畛ng do k畉 t畉n c担ng ci 畉t l棚n m畛t trong c叩c m叩y b畛 chi畉m quy畛n i畛u khi畛n  (*) C叩c bot ch畉y tr棚n m叩y t鱈nh b畛 chi畉m quy畛n i畛u khi畛n, h狸nh thnh m畛t m畉ng Botnet
C叩c y畉u t畛 m畛t cu畛c t畉n c担ng H狸nh 2: K畛 thu畉t botnet hardening
C叩c y畉u t畛 m畛t cu畛c t畉n c担ng 畛 duy tr狸 s畛 ki畛m so叩t tr棚n c叩c zombie, attacker th動畛ng s畛 d畛ng m畛t k挑 thu畉t g畛i l botnet hardening K挑 thu畉t ny 動畛c thi畉t k畉 sao cho c坦 th畛 chuy畛n c叩c zombie sang m畛t botnet server d畛 ph嘆ng kh叩c
Gi畉i ph叩p ph嘆ng v畛 ?
Gi畉i ph叩p ph嘆ng v畛 ? Do bot ho畉t 畛ng ph鱈a ng動畛i d湛ng (ph但n t叩n) n棚n vi畛c ph嘆ng v畛 ch畛 hi畛u qu畉 khi 叩p d畛ng b畛i ng動畛i d湛ng, 但y l m畛t th叩ch th畛c l畛n trong 箪 th畛c s畛 d畛ng m叩y t鱈nh (v c叩c thi畉t b畛 truy畛n th担ng) an ton
Ph動董ng ph叩p b畉o v畛 S畛 d畛ng v duy tr狸 ph畉n m畛m ch畛ng virus Ci 畉t t動畛ng l畛a Ci 畉t c叩c b畉n v叩 ph畉n m畛m Lm theo c叩c h動畛ng d畉n v畛 b畉o m畉t
Xu h動畛ng ph叩t tri畛n Botnet  (*) Kh畉 nng t畛n t畉i Kh畉 nng l但y nhi畛m Kh畉 nng t畛 畛ng ho叩 c叩c t叩c v畛
? C畉m 董n c叩c b畉n 達 quan t但m theo d探i ! http://chelseavn.net T畛ng k畉t v th畉o lu畉n
CLOSED

More Related Content

Botnet slide

  • 2. D畉n nh畉p Khi b畛 nhi畛m m達 畛c, m叩y t鱈nh c坦 nguy c董 tr畛 thnh zombie c畛a m畛t m畉ng Botnet T叩c h畉i c畛a botnet kh担ng th畛 l動畛ng tr動畛c 動畛c, s畛 l動畛ng m叩y t鱈nh b畛 nhi畛m v tr畛 thnh m畛t ph畉n c畛a m畉ng botnet ngy cng 担ng
  • 3. T坦m t畉t n畛i dung Botnet v c叩ch th畛c ho畉t 畛ng c畛a ch炭ng Nh畛ng thnh ph畉n c董 b畉n trong bot T畉n c担ng v chi畉m quy畛n i畛u khi畛n m叩y t鱈nh Ngn ch畉n hi畛u qu畉 v c叩ch 畛i ph坦 v畛i n畉n botnet
  • 4. Kh叩i ni畛m Botnet l m畛t thu畉t ng畛 動畛c l畉y t畛 箪 t動畛ng c畛a c畛m t畛 bots network d湛ng 畛 ch畛 m畛t m畉ng l動畛i c叩c bot M畛t bot 董n gi畉n l m畛t ch動董ng tr狸nh m叩y t鱈nh 動畛c i畛u khi畛n b畛i ai 坦 ho畉c t畛 m畛t ngu畛n no b棚n ngoi
  • 5. Ph但n lo畉i Botnet C坦 2 lo畉i c董 b畉n: DNS Bot IRC Bot
  • 6. DNS Bot DNS Bot l ph動董ng ph叩p i畛u khi畛n bot tr棚n n畛n web 畉u ti棚n t畉i host i畛u khi畛n botmaster s畉 ta畛 m畛t t畛p l畛nh (vd: direc.txt) v bot s畉 download t畛p ny. Sau khi download thnh c担ng s畉 ti畉n hnh ph但n t鱈ch ch畛 th畛 v th畛c thi ch畛 th畛 t畉i m叩y b畛 nhi畛m (zombie).
  • 7. DNS bot (tt) 働u i畛m :Th畛c hi畛n d畛 dng, i畛u khi畛n 董n gi畉n ch畛 c畉n m畛t host b畉t k畛 l c坦 th畛 i畛u khi畛n 動畛c, bot th畛c hi畛n 動畛c c担ng vi畛c ngay c畉 khi ch畛 bot offline H畉n ch畉 : s畛 trao 畛i th担ng tin qua l畉i gi畛a master v bot b畛 h畉n ch畉
  • 8. IRC Bot L ph動董ng ph叩p i畛u khi畛n qua c叩c m畉ng chat IRC Bot s畛 d畛ng winsock g畛i c叩c t畛p l畛nh IRC 畛 nh畉n l畛nh t畛 t畛 master qua m畛t port 達 畛nh s畉n khi c畉u h狸nh bot (*) Sau khi 達 vo (join) k棚nh (chanel) 動畛c 畉n 畛nh, bot s畉 nh畉n l畛nh t畛 master th担ng qua k畉t n畛i IRC
  • 9. IRC Bot (tt) 働u i畛m : D畛 dng trong vi畛c trao 畛i th担ng tin qua l畉i gi畛a master v bot Nh動畛c i畛m : Ph畛 thu畛c vo c叩c IRC Server v ng動畛i qu畉n tr畛 c畛a IRC Server b畛i c叩c l動u l動畛ng do bot t畉o ra r畉t nhanh v r畉t 叩ng ng畛, d畛 b畛 ph叩t hi畛n (*)
  • 10. M畛c 鱈ch s畛 d畛ng botnet M畉ng Botnet th動畛ng 動畛c s畛 d畛ng 畛 ki畛m so叩t c叩c ho畉t 畛ng t畛 vi畛c ph但n ph畛i spam, virus 畉n t畉n c担ng t畛 ch畛i d畛ch v畛 DDoS. Kh畉 nng s畛 d畛ng bot hon ton ph畛 thu畛c vo s畛c s叩ng t畉o v k畛 nng c畛a k畉 t畉n c担ng. Ch炭ng ta h達y xem m畛t s畛 m畛c 鱈ch s畛 d畛ng ph畛 bi畉n nh畉t.
  • 11. M畛c 鱈ch s畛 d畛ng botnet (tt) N畉u l master c畛a m畛t bots network, b畉n s畉 lm g狸 ?
  • 12. M畛c 鱈ch s畛 d畛ng botnet (tt) DDoS (t畉n c担ng t畛 ch畛i d畛ch v畛 ph但n t叩n) Spamming (ph叩t t叩n th動 r叩c) Sniffing v Keylogging L畉y th担ng tin nh畉n d畉ng S畛 h畛u ph畉n m畛m b畉t h畛p ph叩p
  • 13. DDoS Botnet 動畛c s畛 d畛ng th動畛ng xuy棚n trong c叩c cu畛c t畉n c担ng t畛 ch畛i d畛ch v畛 (DoS, DDoS, DRDoS, ) Ngay khi nh畉n 動畛c ch畛 th畛 t畛 Master, c叩c zombies 畛ng lo畉t th畛c thi ch畛 th畛 坦: t畉o k畉t n畛i, g畛i y棚u c畉u r畉t nhanh li棚n t畛c (*)
  • 14. Spamming Botnet l c担ng c畛 cho c叩c spammer. 動畛c d湛ng v畛a 畛 trao 畛i 畛a ch畛 e-mail thu th畉p 動畛c, v畛a 畛 i畛u khi畛n c董 ch畉 ph叩t t叩n th動 r叩c theo c湛ng m畛t c叩ch v畛i ki畛u t畉n c担ng DDoS Th動 r叩c 動畛c c叩c Spammer ph但n ph畛i qua c叩c bot server v t畛 坦 ph叩t t叩n t畛i zombies (*)
  • 15. Sniffing v Keylogging C叩c bot c滴ng c坦 th畛 動畛c s畛 d畛ng 畛 n但ng cao ngh畛 thu畉t c畛 i畛n c畛a ho畉t 畛ng sniffing (*) 畛 d畉ng ny c叩c bot 動畛c i畛u khi畛n 畛 theo d探i c叩c g坦i d畛 li畛u truy畛n i c畛a n畉n nh但n v c坦 th畛 l畉y m畛t s畛 th担ng tin th炭 v畛 (nh動 m畉t kh畉u, t棚n ng動畛i d湛ng, c叩c s畛 th鱈ch c叩 nh但n)
  • 16. Sniffing v Keylogging T動董ng t畛 nh動 v畉y v畛i keylogging, m畛t h狸nh th畛c thu th畉p t畉t c畉 th担ng tin tr棚n bn ph鱈m khi ng動畛i d湛ng g探 vo m叩y t鱈nh (nh動 e-mail, password, d畛 li畛u ng但n hng)
  • 17. L畉y c畉p nh但n d畉ng Ph動董ng ph叩p ny cho ph辿p k畉 t畉n c担ng i畛u khi畛n botnet 畛 thu th畉p m畛t l動畛ng th担ng tin c叩 nh但n kh畛ng l畛. Nh畛ng d畛 li畛u c坦 th畛 動畛c d湛ng 畛 x但y d畛ng nh但n d畉ng gi畉 m畉o, sau 坦 l畛i d畛ng 畛 c坦 th畛 truy c畉p ti kho畉n c叩 nh但n ho畉c th畛c hi畛n nhi畛u ho畉t 畛ng kh叩c
  • 18. S畛 h畛u d畛 li畛u b畉t h畛p ph叩p C叩c m叩y t鱈nh bot trong m畉ng botnet c坦 th畛 動畛c d湛ng nh動 m畛t kho l動u tr畛 畛ng ti li畛u b畉t h畛p ph叩p. D畛 li畛u 動畛c l動u tr畛 tr棚n 畛 c畛ng trong khi ng動畛i d湛ng kh担ng h畛 hay bi畉t
  • 19. DEMO
  • 20. Th動 gi達n || Suy ng畉m M畛t khi h畛 th畛ng b畛 nhi畛m m達 畛c, h畛 th畛ng c坦 c嘆n l c畛a ng動畛i d湛ng hay kh担ng ?多
  • 21. C叩c y畉u t畛 m畛t cu畛c t畉n c担ng H狸nh 1: C畉u tr炭c c畛a m畛t botnet i畛n h狸nh
  • 22. C叩c y畉u t畛 m畛t cu畛c t畉n c担ng 畉u ti棚n k畉 t畉n c担ng s畉 ph叩t t叩n m達 畛c (vd: trojan horse) vo nhi畛u m叩y t鱈nh (*) C叩c m叩y t鱈nh b畛 t畉n c担ng g畛i l zombie s畉 t畛 畛ng k畉t n畛i t畛i botnet server nh畉n l畛nh i畛u khi畛n
  • 23. C叩c y畉u t畛 m畛t cu畛c t畉n c担ng Bot Server c坦 th畛 l m畛t m叩y c担ng c畛ng, m畛t webserver ho畉c IRC, nh動ng c滴ng c坦 th畛 l m叩y chuy棚n d畛ng do k畉 t畉n c担ng ci 畉t l棚n m畛t trong c叩c m叩y b畛 chi畉m quy畛n i畛u khi畛n (*) C叩c bot ch畉y tr棚n m叩y t鱈nh b畛 chi畉m quy畛n i畛u khi畛n, h狸nh thnh m畛t m畉ng Botnet
  • 24. C叩c y畉u t畛 m畛t cu畛c t畉n c担ng H狸nh 2: K畛 thu畉t botnet hardening
  • 25. C叩c y畉u t畛 m畛t cu畛c t畉n c担ng 畛 duy tr狸 s畛 ki畛m so叩t tr棚n c叩c zombie, attacker th動畛ng s畛 d畛ng m畛t k挑 thu畉t g畛i l botnet hardening K挑 thu畉t ny 動畛c thi畉t k畉 sao cho c坦 th畛 chuy畛n c叩c zombie sang m畛t botnet server d畛 ph嘆ng kh叩c
  • 27. Gi畉i ph叩p ph嘆ng v畛 ? Do bot ho畉t 畛ng ph鱈a ng動畛i d湛ng (ph但n t叩n) n棚n vi畛c ph嘆ng v畛 ch畛 hi畛u qu畉 khi 叩p d畛ng b畛i ng動畛i d湛ng, 但y l m畛t th叩ch th畛c l畛n trong 箪 th畛c s畛 d畛ng m叩y t鱈nh (v c叩c thi畉t b畛 truy畛n th担ng) an ton
  • 28. Ph動董ng ph叩p b畉o v畛 S畛 d畛ng v duy tr狸 ph畉n m畛m ch畛ng virus Ci 畉t t動畛ng l畛a Ci 畉t c叩c b畉n v叩 ph畉n m畛m Lm theo c叩c h動畛ng d畉n v畛 b畉o m畉t
  • 29. Xu h動畛ng ph叩t tri畛n Botnet (*) Kh畉 nng t畛n t畉i Kh畉 nng l但y nhi畛m Kh畉 nng t畛 畛ng ho叩 c叩c t叩c v畛
  • 30. ? C畉m 董n c叩c b畉n 達 quan t但m theo d探i ! http://chelseavn.net T畛ng k畉t v th畉o lu畉n