Битлента
Словарь терминов3 мин чтения·

Ботнет: как формируется сеть заражённых устройств и зачем она нужна

Что такое ботнет, как устройства попадают под управление, какую роль играет управляющий сервер и как заметить, что ваше устройство стало частью сети.

Армия устройств с одним командиром

Ботнет — это набор подключённых к сети устройств, заражённых вредоносной программой и управляемых удалённо одним оператором. Отдельный «бот» — обычный компьютер, роутер, камера или умный гаджет, владелец которого не подозревает, что устройство выполняет чужие задания. Ценность ботнета в масштабе: тысячи слабых узлов дают вычислительную мощность и пропускную способность, недоступные одному серверу.

Владельцы ботнетов сдают его возможности другим злоумышленникам или используют сами.

Отдельного внимания заслуживает то, что такая сеть может состоять из очень разных устройств: настольных компьютеров, ноутбуков, смартфонов, домашних роутеров, сетевых видеорегистраторов и другой техники. Чем больше типов устройств и чем разнообразнее их расположение, тем труднее операторам сети противостоять и тем сложнее защитникам отследить её целиком.

Как формируется

Устройства вербуют теми же путями, что и остальное вредоносное ПО: фишинг, трояны, эксплуатация уязвимостей. Особое место занимают роутеры и «интернет вещей»: у многих из них остаются стандартные пароли, прошивки давно не обновляются, а доступ из интернета открыт. Автоматические сканеры перебирают адреса, пробуют типичные логины и заражают всё, что откликнулось.

Заражённое устройство обычно работает как раньше, поэтому владелец не замечает изменений. Программа лишь связывается с управляющей инфраструктурой и ждёт команд.

Чем опасна принадлежность устройства к ботнету

Для самого владельца прямой ущерб обычно мал, но косвенные последствия ощутимы. Адрес, с которого рассылается спам или идёт вредоносный трафик, попадает в чёрные списки, и после этого письма пользователей перестают доходить, а сервисы показывают проверки на человека. Провайдер может ограничить доступ, если заметит аномальный исходящий трафик. Устройство расходует энергию и полосу, а в худшем случае служит промежуточным звеном для преступлений, следы которых ведут к вашему адресу.

Если бот — компьютер с личными данными, заражение часто идёт вместе с другими модулями: стилерами и шпионами. Так что «безобидный» ботнет на практике нередко оказывается только первым шагом. Поэтому обнаружение признаков заражения должно приводить к полной проверке и смене паролей, а не к удалению одного процесса.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Управление: центр и децентрализация

Классическая схема — управляющий сервер (C2), к которому боты периодически обращаются за заданиями. Если сервер закрывают, ботнет теряет управление, поэтому операторы используют резервные адреса, домены, которые генерируются по алгоритму, и легальные сервисы вроде мессенджеров или облаков для передачи команд.

Другой вариант — одноранговая (peer-to-peer) схема, где боты передают команды друг другу и явного центра нет. Такую сеть труднее ликвидировать, но и управлять ей сложнее.

Заметная часть ботнетов состоит из устройств, о которых владельцы вообще не помнят: старых камер, регистраторов, детских радионянь, принтеров. Инвентаризация домашней сети помогает выявить такие забытые узлы.

Для чего используют

Самое известное применение — DDoS-атаки, когда все боты одновременно шлют запросы на одну цель. Кроме того, ботнеты применяют для рассылки спама и фишинга, подбора паролей, накрутки просмотров и кликов, добычи криптовалюты на чужих мощностях и как прокси, скрывающие настоящий источник трафика. Отдельные сети арендуются другими преступниками как услуга.

Для владельца устройства последствия — замедление, лишний трафик, возможное попадание адреса в списки спамеров и ограничения от провайдера или сервисов.

Как проверить себя

Признаки: необъяснимая сетевая активность в простое, тормозящий роутер, письма о жалобах на спам с вашего адреса, срабатывания антивируса. Для роутера проверьте список подключений и настроек DNS, версию прошивки и открытые снаружи порты.

Что сделать: сменить стандартные пароли на устройствах, обновить прошивки, отключить управление роутером из интернета и ненужные службы, проверить компьютеры антивирусом. Если сомнения в прошивке остаются, сброс до заводских настроек с последующей настройкой с нуля обычно очищает роутер от закреплённого бота.

После очистки убедитесь, что причина устранена: если заражение пришло через слабый пароль или открытое управление, вредоносная программа вернётся. Проверьте и другие устройства сети, включая роутер и камеры, смените общие пароли и отключите автоматическую публикацию портов, которую иногда включает функция автоматической настройки. Через неделю снова взгляните на сетевую активность в простое.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
ботнетбезопасностьiot

Часто задаваемые вопросы

Читайте также