Blog Zscaler

Recevez les dernières mises à jour du blog de Zscaler dans votre boîte de réception

Products & Solutions

When Zombie Botnets Attack!

image
CLINTON KARR
février 04, 2014 - 2 Min de lecture

The Zbot botnet continues to raise its ugly head, according to recent research from Zscaler ThreatLabZ. Check out the ThreatLabZ blog post for the full technical analysis. The ultimate goal of Zbot is to harness infected machines to send ad traffic, at times more than 2 Mbps, fraudulently earning ad revenue for the botnet owner.

Image

Zbot maintains persistence by deleting itself once it is run, in order to hinder detection efforts. Next, Zbot establishes a Security Task in Winows, so that even if it is removed it will be reinstalled upon reboot. Finally, Zbot disables key Windows processes, including Safe Boot, to make remediation more difficult.

Once Zbot has established persistence, it communicates with its command and control server (C&C), periodically receiving GET requests to ensure the infected machine is still online. This traffic presents the best avenue for detection. Users may notice a slowdown of Internet traffic and network administrators can monitor for anomalious traffic patterns.

While Zbot may be difficult to detect and remediate on an end user's machine, the fact that it sends as much as 2 Mbps of traffic from an infected machine makes it easier to identify from a networking perspective. Information security neither begins nor ends with the end user nor with networking, but rather the sum of its parts. To adequately protect against these threats, information security and networking teams must be aligned to obtain a comprehensive view of enterprise network traffic.

form submtited
Merci d'avoir lu l'article

Cet article a-t-il été utile ?

Clause de non-responsabilité : Cet article de blog a été créé par Zscaler à des fins d’information uniquement et est fourni « en l’état » sans aucune garantie d’exactitude, d’exhaustivité ou de fiabilité. Zscaler n’assume aucune responsabilité pour toute erreur ou omission ou pour toute action prise sur la base des informations fournies. Tous les sites Web ou ressources de tiers liés à cet artcile de blog sont fournis pour des raisons de commodité uniquement, et Zscaler n’est pas responsable de leur contenu ni de leurs pratiques. Tout le contenu peut être modifié sans préavis. En accédant à ce blog, vous acceptez ces conditions et reconnaissez qu’il est de votre responsabilité de vérifier et d’utiliser les informations en fonction de vos besoins.

Recevez les dernières mises à jour du blog de Zscaler dans votre boîte de réception

En envoyant le formulaire, vous acceptez notre politique de confidentialité.