USA e Korea, il DDoS proveniva dall’Inghilterra

Recentemente alcuni siti governativi e non della Korea e degli stati uniti, sono stati coinvolti in alcune ondate di attacchi DDoS.

Circa 5 giorni fa un ricercatore della BKIS, una società Vietnamita specializzata in sicurezza, ha pubblicato sul blog della società i risultati delle sue ricerche.

BKIS è membro della APCERT, la quale è stata incaricata dalla KrCERT (Korean Computer Emergency Response Team), di invesitgare su questi attacchi.

Ne è emerso che i server Koreani erano infettati da del malware gestito tramite dei codici iniettati in un file "flash.gif", e gestiti da 8 Command and Control (C&C) servers. Successivamente tutti i computer zombies, ogni 3 minuti, selezionavano randomicamente uno di questi 8 server C&C per ricevere gli ordini d’attacco.

A loro volta questi 8 C&C erano controllati da un Master Server localizzato in Inghilterra, fino ad ora l’esistenza di questo Master Server non era mai stata riportata.

I ricercatori, nell’intento di risalire alla fonte, hanno cercato di crackare a loro volta questi C&C servers riuscendo a guadagnare l’accesso in 2 degli 8 servers, da li in poi, analizzando i loro log, il lavoro è stato relativamente facile.

USA e Korea, il DDoS proveniva dallInghilterra

In questi log infatti vi era registrato l’ip del Master Server che era della classe 195.90.118.xxx localizzato per l’appunto in UK. Dopo ulteriori analisi è emerso che tale macchina è equipaggiata con Windows 2003 Server.

Riguardo gli zombies ci sono stati fino adesso pareri discordanti, la Symantec infatti aveva stimato circa 50.000 zombie, 20.000 secondo il governo Koreano. La BKIS invece, avvalendosi di tali log, afferma che la botnet conta qualcosa come 166,908 zombie distribuiti in 74 stati sparsi per il mondo.

 

No

COUNTRY

1

Korea, Republic of

2

United States

3

China

4

Japan

5

Canada

6

Australia

7

Philippines

8

New Zealand

9

United Kingdom

10

Vietnam

Classifica degli stati che contengono più pc zombies.

Adesso sta ai governi di USA e Korea decidere se cercare l’autore dell’attacco o no, la BKIS avendo localizzato il Master Server conferma l’alta possibilità di poterlo scovare, nel frattempo KrCERT e US-CERT hanno ricevuto tutti i dati relativi agli ip coinvolti nell’attacco. Di sicuro sappiamo che Korea ed Inghilterra stanno collaborando in tale ricerca.


Altri articoli che potrebbero interessarti

Nuovi driver nvidia aggiornati per hardy Oggi ho avviato dopo un pò di tempo la mia hardy per scaricare gli aggiornamenti che sono stati rilasciati...
Interoperabilità open source tra il cloud computing NASA e quello del Giappone Chris C. Kemp, NASA's Chief Technology Office, ha recentemente dimostrato come sia possibile ottenere...
Qualche cambiamento… Con l'ultimo aggiornamento di Intrepid Ibex (che è giunta alla alpha 5 recentemente), sono state introdotte...
Trovato malware su gnome look, rende il vostro pc un bot per attacchi DDoS Apprendo da slashdot che un bel malware è sbarcato sul sito gnome-look.org. Il malware sarebbe celato...
Vivo o morto tu migrerai la tua rete ad ipv6 Probabilmente noi poveri sysadmin ci ridurremo cosi, schiavizzati dai robocop che ci diranno "vivo o...

About the Author

M0rF3uS al secolo Alex è un ggiovine 25enne appassionato di informatica e linux. Lavora come Network and System Administrator e nel tempo libero gioca un pò con la sua fotocamera (Canon EOS 1000D) riuscendo a volte, per sbaglio, a fare qualche scatto decente. Completano il corredo, degli hobbies "vorrei ma non posso" ossia l'astronomia e l'astronautica....si è uno di quelli che da grande vorrebbe fare l'astronauta (povero coglione vero?).