A botok személyes eszközök, szerverek, routerek, kamerák, felhőalapú munkaterhelések vagy más hálózati berendezések lehetnek — gyakran a tulajdonosaik tudta nélkül. A közös parancs- és vezérlési mechanizmus különbözteti meg a rosszindulatú botnetet a közönséges elosztott számítástól.
Az irányítás lehet központosított, hierarchikus, peer-to-peer, vagy legitim online szolgáltatásokon keresztül elosztott. Az üzemeltetők idővel infrastruktúrát válthatnak és különböző feladatokat adhatnak ki, például elosztott szolgáltatásmegtagadási támadásokat, spamet, hitelesítőadat-visszaélést, proxyzást, csalást, adatgyűjtést vagy kártevőkézbesítést. Egy kártevőcsalád több, külön üzemeltetett botnetet is kiszolgálhat.
Legfontosabb pontok
KialakulásAz eszközök kihasználható szolgáltatásokon, gyenge vagy újrafelhasznált hitelesítő adatokon, kártékony szoftveren, ellátáslánc-kompromittálódáson vagy jogosulatlan felhő- és hostingfiókokon keresztül toborozhatók.
BizonyítékokAz ismétlődő visszahívások (callback), a szinkronizált műveletek, az ismert vezérlőprotokollok, a váratlan peer-forgalom, a konfigurációs változások, a szkennelés, a spam vagy a támadási forgalom a gépi bizonyítékokkal korrelálva támogathatják az azonosítást.
Zavarás és helyreállításA vezérlőinfrastruktúra blokkolása vagy sinkhole-ba terelése csökkentheti a tevékenységet, de a tulajdonosoknak továbbra is el kell távolítaniuk a rosszindulatú hozzáférést, meg kell szüntetniük a bejutási útvonalat, le kell cserélniük az exponált hitelesítő adatokat, és vissza kell állítaniuk a megbízható konfigurációt.
Fontos korlátA gyanús cím, a forgalomcsúcs vagy a fenyegetésfelderítési találat nem bizonyítja, hogy egy eszköz aktív bot maradt. A megosztott címek, az újra kiosztott infrastruktúra, az elavult listák és a hamisított vagy visszavert (reflected) forgalom megnehezítik az attribúciót és a számlálást.