Skip to main content
QUICK REVIEW

[논문 리뷰] Master of Puppets: Analyzing And Attacking A Botnet For Fun And Profit

Genki Saito, Gianluca Stringhini|arXiv (Cornell University)|2015. 11. 19.
Network Security and Intrusion Detection참고 문헌 30인용 수 3
한 줄 요약

이 논문은 소스 코드를 이용해 2007년부터 2012년까지 활동한 세계에서 가장 큰 스팸 배포 봇넷인 Cutwail/Pushdo의 제어 및 관리(C&C) 인프라를 역설계하여 연구자들이 봇넷 운영을 방해하는 공격을 개발하고 테스트할 수 있도록 한다. 연구 결과, 단 2,000대의 해킹된 봇만으로도 C&C 서버를 과부하 상태로 만들고, 정상 봇처럼 위장하여 위조된 데이터를 삽입하며, 봇 수를 조사할 수 있음을 입증한다. 이는 유사한 봇넷을 해체하는 데 활용 가능한 실용적이고 일반화된 전략을 제공한다.

ABSTRACT

A botnet is a network of compromised machines (bots), under the control of an attacker. Many of these machines are infected without their owners' knowledge, and botnets are the driving force behind several misuses and criminal activities on the Internet (for example spam emails). Depending on its topology, a botnet can have zero or more command and control (C&C) servers, which are centralized machines controlled by the cybercriminal that issue commands and receive reports back from the co-opted bots. In this paper, we present a comprehensive analysis of the command and control infrastructure of one of the world's largest proprietary spamming botnets between 2007 and 2012: Cutwail/Pushdo. We identify the key functionalities needed by a spamming botnet to operate effectively. We then develop a number of attacks against the command and control logic of Cutwail that target those functionalities, and make the spamming operations of the botnet less effective. This analysis was made possible by having access to the source code of the C&C software, as well as setting up our own Cutwail C&C server, and by implementing a clone of the Cutwail bot. With the help of this tool, we were able to enumerate the number of bots currently registered with the C&C server, impersonate an existing bot to report false information to the C&C server, and manipulate spamming statistics of an arbitrary bot stored in the C&C database. Furthermore, we were able to make the control server inaccessible by conducting a distributed denial of service (DDoS) attack. Our results may be used by law enforcement and practitioners to develop better techniques to mitigate and cripple other botnets, since many of findings are generic and are due to the workflow of C&C communication in general.

연구 동기 및 목표

  • 2007년부터 2012년까지 활동한 세계 최대의 스팸 봇넷 중 하나인 Cutwail/Pushdo의 제어 및 관리(C&C) 워크플로우를 이해하기 위해.
  • 봇넷 운영을 방해할 수 있는 C&C 통신 논리의 체계적 취약점을 규명하기 위해.
  • 제어된 봇넷 클론을 사용하여 C&C 서버를 대상으로 DDoS, 위장 공격, 데이터 조작 등의 실용적 공격을 개발하고 검증하기 위해.
  • 공통적인 C&C 통신 패턴을 기반으로 다른 봇넷에 적용 가능한 일반화된, 재사용 가능한 완화 기법을 제공하기 위해.

제안 방법

  • Cutwail 봇넷의 C&C 서버 소스 코드를 역설계하여 내부 논리와 통신 프로토콜을 완전히 이해하기 위해.
  • 실제 봇 행동을 모방하기 위해 스터브 봇을 구현하고 C&C 서버에 제어된 연결을 설정하기 위해.
  • 제어된 C&C 서버와 상호작용할 수 있는 클론 봇의 비공개 네트워크를 구축하여 안전한 실험을 수행하기 위해.
  • 표적 공격을 수행: C&C 서버를 과부하 상태로 만들기 위한 DDoS, 위장 공격을 통한 가짜 상태 보고, 스팸 통계를 조작하기 위한 데이터베이스 조작.
  • 제어된 환경을 활용해 봇 수를 추출하고, 속임수 기법을 테스트하며, 시스템의 내구성을 측정하기 위해.
  • 2,000대의 봇으로도 C&C 채널을 기능 불능 상태로 만들 수 있음을 검증하여, 낮은 임계값 공격 벡터를 입증하기 위해.

실험 결과

연구 질문

  • RQ1Cutwail 봇넷의 C&C 인fra가 대규모 스팸 작동을 가능하게 하는 핵심 기능 구성 요소는 무엇인가?
  • RQ2C&C 서버 소스 코드 접근이 봇넷 제어 워크플로우의 체계적 취약점을 발견하는 데 어떻게 기여하는가?
  • RQ3나쁜 행동을 하는 봇들이 DDoS, 위장 공격, 또는 데이터 조작을 통해 C&C 서버를 얼마나 심각하게 방해할 수 있는가?
  • RQ4Cutwail 공격에 얻은 통찰을, 유사한 C&C 통신 패턴을 가진 다른 봇넷으로 일반화할 수 있는가?

주요 결과

  • 단 2,000대의 봇만으로도 C&C 서버를 완전히 과부하 상태로 만들 수 있었고, 이로 인해 봇넷이 기능 불능이 되었다.
  • 나쁜 행동을 하는 봇들은 C&C 서버에 등록된 활성 봇 총 수를 성공적으로 조사할 수 있었으며, 이는 봇넷 크기 정확도 추정이 가능함을 의미한다.
  • 봇들은 정상 봇처럼 위장하여 가짜 상태나 스팸 통계를 보고할 수 있었고, 이는 봇마스터가 신뢰하는 봇을 제거하도록 속이는 데 성공했다.
  • C&C 서버는 봇이 보고한 데이터를 저장하고 의존하고 있었으며, 이는 운영 효율성을 떨어뜨릴 수 있는 조작에 취약함을 의미한다.
  • 소스 코드 접근 덕분에 네트워크 트래픽에서 역설계할 필요 없이도 C&C 프로토콜, 암호화 메커니즘까지 완전히 재구성할 수 있었다.
  • 발견된 취약점은 특정 구현 결함이 아닌 C&C 워크플로우 자체에서 기인한 일반화된 취약점이며, 다른 봇넷에도 적용 가능하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.