vitus_wagner: My photo 2005 (Default)
vitus_wagner ([personal profile] vitus_wagner) wrote2013-03-21 07:56 am

Кто-то это всё-таки сделал

http://www.bbc.co.uk/news/technology-21860360
Реализовали ботнет, который кликает по баннерам. Правда, криво. Оно создавало избыточную нагрузку на пользовательские компьютеры, падало и в общем оказалось замеченным.

Тоньше надо работать, тоньше.

Нужно кликать по баннерам на тех сайтах, которые посещает пользователь, и нужно лучше маскировать канал управления ботнетом.
Чтобы анализ траффика зараженного компьютера не выявлял никаких особенностей поведения, и чтобы сам пользователь не замечал увеличения нагрузки.

[identity profile] max630.net 2013-03-21 04:26 am (UTC)(link)
насколько мне известно, чтобы просто узнать URL баннера, нужно скачать с нескольких левых сайтов кучу жаваскрипта и выполнить егo, причём соблюсти совместимость по глюкам с современными браузерами. Так что это не очень простая задача. Проще всего это сделать, запустив реальный бараузер, но это без нагрузки не получится.

[identity profile] schegloff.livejournal.com 2013-03-21 04:01 am (UTC)(link)
Кликаю по баннеру, следовательно, существую.

[identity profile] qkowlew.livejournal.com 2013-03-21 04:36 am (UTC)(link)
хм. Поймали один ПЛОХО сделанный криво монетизированный ботнет. Что нового? :-)

и опять ты у меня во френдленте. Генератор случайных связей зациклило....

[identity profile] fau74.livejournal.com 2013-03-21 04:51 am (UTC)(link)
Что удивительного? Еще в 90х были аналогичные сети из людей - заработать 2-3 сотни баксов в месяц кликанием на баннеры хотелось довольно многим. И у кого руки были попрямее, те кликали не сами, а скриптом.

[identity profile] poor-sysadm.livejournal.com 2013-03-21 04:58 am (UTC)(link)
В следующей версии поправят :)

[identity profile] poor-sysadm.livejournal.com 2013-03-21 05:00 am (UTC)(link)
Кстати, нет ли ещё вируса, который прикрывал бы какие-нибудь забытые микрософтом баги, так чтобы после лечения антивирусом компьютер начинал бы работать ХУЖЕ?

[identity profile] shredder-by.livejournal.com 2013-03-21 05:14 am (UTC)(link)
Google Adsense уже несколько лет как детектирует "непохожие-на-человеческие" клики, с последующим баном накликиваемого сайта.

[identity profile] anonim-legion.livejournal.com 2013-03-21 06:30 am (UTC)(link)
Боян столетний, времен журнала "Хакер" от 2000 года.

[identity profile] qkowlew.livejournal.com 2013-03-21 07:12 am (UTC)(link)
В моей практике таких было минимум два.
Один - в Windows 3.11 насильно запускал smartdrv.exe, если тот не был запущен, и подменял в памяти кусок его кода на свой.

В результате антивирусы его не видели в файлах, однако получившийся код кеширования диска (заиимствованный, судя по многим признакам, из старого досовского лантастика) был эффективнее оригинального. Субъективная скорость работы возрастала существенно.

Второй попавшийся сравнительно недавно:

помимо прочего функционала, служил локальным прокси-сервером, подменяющим баннерную рекламу на сайтах и в рекламных окошках ICQ своей собственной. Так как блоки собственной рекламы он распространял среди экземпляров себя по p2p логике и "заранее", трафик на заражённой машине заметно уменьшался, а скорость работы интернета заметно возрастала

Демаскировало его то, что он принимал за баннер какие-нибудь элементы интефейса очередного сайта. :)

[identity profile] qkowlew.livejournal.com 2013-03-21 08:33 am (UTC)(link)
Заголовок " Кто-то это всё-таки сделал " - это всё-таки заявление из разряда "вот этого не было и стало".
А оно было, давно, много. Это целый сегмент рынка спама/вирусов/троянов/рекламы.

[identity profile] ziavra.livejournal.com 2013-03-21 11:32 am (UTC)(link)
Примечательно, что, попав на машину жертвы, Conficker устанавливает патч для уязвимости MS08-067. Однако в данном случае червь заботится вовсе не о владельце компьютера — просто таким образом Conficker закрывает лазейку для других вредоносных программ, которые могут помешать его работе. (http://www.infosecurity.ru/_gazeta/content/090213/art4.shtml)

на самом деле, он там как-то хитро патчит, т.е. от остальных дыру закрывает, а свои копии узнаёт и устанавливает соединение.
http://www.symantec.com/connect/blogs/downadup-peer-peer-payload-distribution

[identity profile] ziavra.livejournal.com 2013-03-21 11:51 am (UTC)(link)
тут вспомнилась история (http://roem.ru/2011/07/12/addednews31279/?c#message97405), как яндекс начал анализировать поведение пользователей и ботов фильтровать
Аббревиатура ПФ, используемая по ссылке, это Поведенческие Факторы. И ссылка на релиз (http://webmaster.ya.ru/replies.xml?item_no=10738), который там упоминается.

[identity profile] p_govorun.livejournal.com 2013-03-21 07:35 pm (UTC)(link)
Не сработает. Adsence настраивают (умные) люди, и они умнее ботнетов. Ботнет можно приспособить к алгоритму adsence, но тогда этот алгоритм поменяют. При этом хозяин ботнета лишёт возможности прицеливаться: он не знает ни картины кликов от реальных людей, ни даже картины кликов от собственного ботнета (у гугля аналитика по кликам сильнее).

[identity profile] sporaw.livejournal.com 2013-03-21 09:32 pm (UTC)(link)
Таких более-менее крупных ботнетов - десятки

[identity profile] oledestin.livejournal.com 2013-03-22 01:13 pm (UTC)(link)
Epic win.