Jeho boty môžu byť osobné zariadenia, servery, smerovače, kamery, cloudové úlohy alebo iné sieťové vybavenie, často bez vedomia ich vlastníkov. Zdieľaný mechanizmus command and control odlišuje škodlivý botnet od bežných distribuovaných výpočtov.
Riadenie môže byť centralizované, hierarchické, peer-to-peer alebo distribuované cez legitímne online služby. Operátori môžu meniť infraštruktúru a vydávať rôzne úlohy v čase, vrátane distribuovaných útokov odoprenia služby, spamu, zneužívania prihlasovacích údajov, proxyingu, podvodov, zberu údajov alebo doručovania malware. Jedna rodina malware môže podporovať niekoľko oddelene operovaných botnetov.
Kľúčové body
FormovanieZariadenia môžu byť náborované cez zneužiteľné služby, slabé alebo znovupoužité prihlasovacie údaje, škodlivý softvér, kompromitáciu dodávateľského reťazca alebo neoprávnené cloudové a hostingové účty.
DôkazyOpakované oznamy, synchronizované akcie, známe riadiace protokoly, nečakaná peer prevádzka, zmeny konfigurácie, skenovanie, spam alebo útočná prevádzka môžu podporiť identifikáciu pri korelácii s dôkazmi hostiteľa.
Narušenie a obnovaBlokovanie alebo sinkholing riadiacej infraštruktúry môže znížiť aktivitu, no vlastníci stále musia odstrániť škodlivý prístup, napraviť vstupnú cestu, rotovať odhalené prihlasovacie údaje a obnoviť dôveryhodnú konfiguráciu.
Dôležité obmedzeniePodozrivá adresa, špička prevádzky alebo zhoda s spravodajstvo o hrozbách nedokazuje, že zariadenie zostáva aktívnym botom. Zdieľané adresy, preradená infraštruktúra, zastarané zoznamy a falšovaná alebo odrazená prevádzka komplikujú atribúciu a počítanie.