Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

«Российский след» Kelihos

Татьяна Никитина
Блогер
опубликовано 27 янв 2012, 11:47  MSK
Сюжеты: Ботнеты
0
 

Microsoft внесла изменения в исковые претензии к ботоводам Kelihos, добавив свидетельства против еще одного ответчика ― россиянина Андрея Сабельникова.

По признанию экспертов, они вышли на это имя в результате анализа вредоносного кода. Новые находки позволили им заключить, что Сабельников принимал участие в создании зловреда и ботнета на его основе. Россиянин также регистрировал адреса, которые впоследствии использовались для управления Kelihos, в том числе 3,7 тыс. поддоменов в зоне cz.cc, вверенной dotFREE Group. Эта компания и ее владелец, Доминик Александер Пьятти (Dominique Alexander Piatti), фигурировали в качестве ответчиков в первоначальном варианте искового заявления Microsoft, однако при более тщательном расследовании Пьятти оказался обычным поставщиком веб-услуг, и обвинения с него были сняты.

Появление нового имени, которое Microsoft связывает с деятельностью Kelihos, породило волну журналистских расследований. В обновленном иске указано, что Сабельников ― выпускник питерского университета по специальности «вычислительные системы и программирование». В настоящее время он живет в Санкт-Петербурге и работает как фрилансер в консалтинговой компании, занимающейся также разработкой софта, а ранее трудился в штате некоего поставщика защитных решений. Небезызвестный Брайан Кребс изучил профиль Сабельникова на LinkedIn и установил, что нынешним местом его работы является Teknavo, создающая приложения для финансовых организаций, а прежним ― Agnitum. Репортеры CNews дополнили этот послужной список еще двумя именами: R-Tools и Returnil, однако отметили, что Сабельников уже удалил с LinkedIn все данные о своей трудовой карьере.

Ботнет Kelihos, он же Hlux, был обезврежен прошлой осенью стараниями Microsoft, ЛК и Kyrus. Злоумышленники использовали его для рассылки спама, кражи пользовательских данных, проведения DDoS-атак и многих других видов криминальной деятельности. Подменив управляющий центр ботнета, ЛК насчитала в его составе свыше 49 тыс. уникальных IP-адресов. В настоящее время Kelihos неактивен, но истребить всю инфекцию на местах пока не удалось.


1 комментариев

rubic

31 янв 2012, 16:53
0
 

Татьяна, не знаю куда написать, но на своем шлюзе почти неделю наблюдаю характерный паттерн активности с разных адресов, в том числе такого интересного как 137.0.0.1. А паттерн таков:
act if src dst
block WAN2 109.73.33.26:6000 xx.xxx.6.55:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.55:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.55:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.55:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.54:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.54:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.54:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.54:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.53:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.53:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.53:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.53:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.52:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.52:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.52:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.52:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.51:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.51:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.51:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.51:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.50:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.50:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.50:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.50:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.49:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.49:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.49:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.49:135 TCP:S

block WAN2 109.73.33.26:6000 xx.xxx.6.48:3306 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.48:1433 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.48:445 TCP:S
block WAN2 109.73.33.26:6000 xx.xxx.6.48:135 TCP:S

география: Россия, Китай, Южная Корея, ну и США. Порт источника всегда 6000. Что это такое, восставший из зада W32.Spybot.IVQ? Наблюдаете ли это вы?

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге