Guida DoS Tutte le informazioni di base su Bot/Botnet e DoS/DDoS

°RaiN°

Utente Emerald
28 Maggio 2010
1,276
19
695
446
Ultima modifica da un moderatore:
9loeRSTLS1Hc5tHQHSFG.png


Una piccola premessa ...

Quel che scrivo è per esperienza personale, non sono il vostro spacciatore di fiducia, perciò non contattatemi per qualsiasi cosa che riguardi tale argomento.
Spero che questa guida vi spieghi in maniera almeno basilare, gli argomenti che spesso trattate senza sapere neanche di che forma e dimensione siano.(Ammesso e concesso che ne abbiano una.)


GsbDcOieA2GmQdufFBg0.png


Si parla spesso di bot e botnet. Non si sa bene però, la differenza tra questi due termini. La botnet dunque è un concetto astratto, il bot è materiale.

botnet = un insieme di bot
bot = un qualsiasi sistema operativo infettato.

I bot son più genericamente dei programmi che svolgono delle mansioni automatizzate.
Di conseguenza, La botnet è un insieme di bot presenti nei pc delle vittime, eseguiti implicitamente senza il loro consenso.
Tantissime tipologie di virus o infezioni rilevate dagli antivirus son qualche meccanismo di una botnet, non per altro son una delle cose più diffuse su internet, ma allo stesso tempo più celate nell'anonimato.

Ma passiamo oltre....
GsbDcOieA2GmQdufFBg0.png


Tipologie di bot

*botmaster = Colui che comanda i bot.
E' chiaro che l'intenzione del botmaster sarà quella di comandare i bot quando e come vuole lui. Per fare ciò, ci si basa su due sistemi di comando. Il primo avviene tramite una chat, il secondo tramite richieste php, il che danno origine rispettivamente alle:

IRC bot
HTTP bot

Voglio specificare che una botnet, non riguarda solo e brutalmente il ddos come sta accadendo nell'ambito di alcuni MMORPG, ma ha anche le funzioni più comuni, come lo spam, winlocker, scam e tanto altro. Se ne differenziano di 3 tipi principali:

Denial Of Service

Bruteforce & Remote Control

Spam & Scam


Teoricamente puoi includere quante mansioni e quanto codice vuoi dentro un bot, ma la cosa principale su cui si punta è la stabilità. Più codice scrivi, più bug, interferenze, eccezioni, problemi andrai ad incontrare, senza contare il peso che aumenta!
Per questo è consigliabile non eccedere con i comandi, se non quelli fondamentali.

GsbDcOieA2GmQdufFBg0.png


IRC bot
Viene sfruttato il protocollo di internet relay chat. Questa fu il primo metodo di messaggistica istantanea tra due utenti o più su internet.
Questo ha portato a sviluppare i bot già dal 2000, appositamente per questa chat, dato che era l'unico mezzo di comunicazione con essi in tempo reale.
Vediamo ora IRC nel dettaglio.

IRC non è altro che una chat dove gli utenti possono joinnare a seconda dei server disponibili. Per interfacciarsi con essa, si usano client anche a seconda del sistema operativo come:

mIRC,
IceChat,
Bersirc,
dIRC,
HydraIRC ,
la lista è lunga.

Tra tutti questi non cambia nulla, mIRC è il più usato, pertanto non vedo il bisogno di usarne differenti.
Una volta dentro irc, ci saran dei server base, che offrono delle chat con altri utenti. A seconda del server, ci saran diversi canali, con differenti tematiche.

Per il vostro bot, è necessario disporre di un proprio server, quindi di saper installare IRC.
Ogni istruzione sarà presente nel source del bot, dal server a cui puntare, fino ai comandi a cui rispondere.

Ps: Ci son bot con il source da compilare, di altri potreste trovarne il builder, se pagate probabilmente vi daranno solo il file.exe/bin, che è per l'appunto il software 'malevolo'.
Che sia un builder che vi generi il vostro eseguibile o che sia il source da compilare, questi son i settings fondamentali, che tutti i bot, nessuno escluso, devono avere.

Server = ip del server, o di un DNS che punta ad'esso.(In caso vi tolgano il server, i bot rimangono sul dns)
Porta = La porta di connessione per irc, di default 6667
Canale = Il canale che devono joinnare una volta collegati.
Vhost = Una sigla che copre il vostro ip, i bot risponderanno solo a chi ha quella sigla.*

*Questa sigla la possono avere solo gli users predefiniti da voi in un file nel vostro server, o la può settare un admin. Di conseguenza è una garanzia che nessuno eccetto voi, possa comandarli.​

Tutto ciò richiede quindi una conoscenza sul:
-Eseguire ed installare un server di IRC.
-Avere confidenza con IRC e i comandi base.
-Modificare i permessi e le opzioni di IRC.
-Avere conoscenze o soldi in ambito informatico per permettersi un bot Piccolo,leggero e performante.

[How To]
Tralasciando che violare la privacy altrui o altro è illegale e bla bla bla.....

IRC
  • Dovete procurarvi dalla documentazione di irc, il .tar contenente tutti i file per avviare un IRCD. (la D sta per Daemon)
  • Possedere un server, io opto sempre per Centos.
  • Installate quindi irc con il semplice Readme presente nella documentazione.
  • Seguite il procedimento per la configurazione di un file unrealircd.conf

bot
  • Se non avete esperienza nell'ambito della programmazione ad oggetti e sopratutto nella crittografia, vi consiglio vivamente di trovare qualcuno, anche a pagamento, che lo faccia per voi.
  • Non vi spiego come scrivere un bot, perchè esso varia a seconda delle esigenze del botmaster, senza contare che neanche io saprei dove mettere le mani se si tratta di c++/c quando si va oltre le 2-3 funzioni basilari di ogni bot(Collegarsi, startup, ricevere comandi etc.)

Parlando bot per windows, vi rilascio alcune piccole linee guida che ogni bot dovrebbe seguire.
  • Il linguaggio deve essere nativo, non importa quanto storciate il naso.
  • Deve avere delle funzioni di avvio, update e download + esecuzione di altri file con i relativi check sull' hash.
  • Deve avere solo i comandi che VOI usate, non un dizionario di *****te mai viste.
  • Deve essere compatibile con un crypter, altrimenti averlo visibile a 42 antivirus su 42, vuol dire buttarlo nel cesso.
  • Il crypter stesso deve usare un linguaggio nativo.
  • Possibilmente, nel 2013 son presenti dei flood abbastanza pesanti, è inutile che usiate un flood ICMP che non serve ad un pazzo.
  • Sistemi di spreading(diffusione) automatica, come l'eseguire il file tramite dello shellcode su pc(modem in questo caso) vulnerabili, sarebbe una cosa fondamentale. Tuttavia richiede trovare degli exploit(vulnerabilità), saperli sfruttare, o comunque trovare qualche persona con le palle, non i soliti bambini che ti vendono le loro *****te spacciandole per oro.


A seconda dell'os, cambia totalmente il codice da scrivere, come le funzioni stesse, quindi vedete bene cosa vi serve.
In ogni caso IRC presenta dei vantaggi, come degli svantaggi.

Vantaggi:

Permette di controllare quantità di bot maggiori.
Rimane più sicuro e stabile.
Richiede meno rotture di pazzo, saltando la parte di programmazione web.
La risposta ai comandi è immediata.

Svantaggi:
Il controllo dei bot è meno dinamico.(Suddivisione, multi target et.c)
E' complicato da settare le prime volte.
Non è il massimo per condividerla con altre persone, per via di tantissime problematiche.
GsbDcOieA2GmQdufFBg0.png


HTTP Bot


Qual'è la differenza tra un http bot ed un irc bot?
Nulla, perchè il bot che utilizzerete è esattamente lo stesso. Sarà il metodo di gestione differente.
Nel primo caso, abbiamo visto che si utilizzerà una chat a cui i bot son linkati, per effettuare determinate azioni,
tramite determinati comandi.

Questa volta invece, il tutto sarà effettuato da un pannello di controllo in php,asp,perl,python,ruby o qualsiasi linguaggio voi conosciate che vi permetta ciò.
Personalmente non mi farei tante seghe mentali e andrei diretto per il php o python.
(Includo anche python perchè possono essere realizzati script decenti per linux/unix da utilizzare come shell di esecuzione floods)

Il tutto risulterà più pulito,dinamico,semplice, ma personalmente per larghe botnet opterei sempre per irc, onde evitare autofloods quando joinni i vari infetti.
(Ehi tranquilli ... non ci arriverete ad averle!)


Tutto ciò che dovrete fare è creare un utente mysql dal sito e configurare gli script php, ogni script php che troverete avrà una base semplice,basilare e fondamentale di configurazione.

$GLOBALS["dbhost"] = ""; // DATABASE HOST DNS/IP
$GLOBALS["dbname"] = ""; // DATABASE NAME
$GLOBALS["dbuser"] = ""; // DATABASE USERNAME
$GLOBALS["dbpass"] = ""; // DATABASE PASSWORD

Credo che questo sia realmente intuitivo e non necessiti di spiegazioni.

Prendiamo ora un pezzo di configurazione del bot, non vi dico quale, ma è uno abbastanza semplice e findabile.

Root website url: il link del sito che avrete creato (w w w . esempio . com)

HTTP port: 80?

Web Site Path: cartella principale del pannello (/botnet/)

Refresh interval: ogni quanto manderà una risposta il bot al sito, per confermare che è vivo.


Questo è lo stretto necessario nella configurazione, poi il resto varia da source a source.
La funzionalità quindi è semplice, una volta eseguito lo script, esso non collegherà ad IRC, ma al vostro sito.

[How To]
Senza dubbio vi servirà un hosting.
State hostando e linkando ad esso dei pc infetti, non patatine fritte ... cercatevelo più losco possibile.
Create un database, inserite i config nella parte php, uppate il tutto sul sito.
Andate al link della vostra homepage di controllo, loggate e testate se tutto funziona e si vede correttamente.
Compilate l'exe, usate il builder fornito se è presente, inserite i vari dati e fate qualche test con una vm.

Le solite raccomandazioni:

Il codice deve essere nativo del bot. Altrimenti troverete problemi di incompatibilità, errori, gente senza il framework richiesto installata e tante...tante..tante altre cose, che ridurranno la vostra capacità di infezione e holding drasticamente.

Se utilizzerete un source per infettare esclusivamente windows, allora dovrete renderlo invisibile agli antivirus, utilizzando un crypter.
Lo sapete scrivere? Lo comprate? non mi interessa ... vedete solo di non usare un codice non nativo di crypting su un source nativo.
Sarebbe come avere una ferrari senza benzina.


Vantaggi

Veloce da configurare.
Richiedo meno manutenzione e meno spese.
Più facile ed intuitivo rispetto alla sua controparte irc.
Graficamente più figo.
il controllo della vittima è più veloce ed ottimale.
Ultimamente sta andando di moda avere un pannello php che un server irc.


Svantaggi
Quando i bot iniziano a essere molti,vi servirà comunque una macchina molto potente, altrimenti necessiterete di installare voi stessi apache e le estensioni per i linguaggi su un vostro server.
A mio parere è limitato e non puoi dimostrare di essere 1 lamer8 veryvery ub3r.
E' decisamente meno sicuro di Irc.
Trovare un coder serio è più difficile di quanto possiate immaginare.( O anche un source)



A mio parere, in entrambi i casi vi servirà una conoscenza base nella programmazione per riuscire a mantenere in vita il progetto, altrimenti solamente soldi ....tanti soldi.
GsbDcOieA2GmQdufFBg0.png



AGGIORNAMENTI
Avrei voluto postare la guida una volta che era interamente pronta.
Mi son reso conto, che solo per stendere una bozza su 2-3 argomenti, ho perso quasi 6 ore. (Scrivi, cancella, riscrivi, sistema graficamente).
Essendo uno dei pochi argomenti che mi son divertito a vedere sul mondo "dell'informatica", penso che in questi giorni ultimerò con tutte le informazioni necessarie, sistemerò e rivedrò alcune parti, tempo permettendo.
Inoltre mi serviva postarla per vedere come è venuta graficamente.
Le prossime cose che aggiungerò saranno:



*Tipologia di botnet(scam,spam - ddos - bruteforce)




*Metodi di flood(layer7, udp, syn, icmp, ecc.)
*Shell Booter client based
*Shell Booter web based

*Spreading

*Exploit packs (jdb, pdf, ecc.)

*Crypter

*Scanner

*una panoramica sul codice, voglia, tempo e conoscenza permettendo.


PS: Non mi aspetto che più di 3-4 persone leggano la guida, come mi aspetto che la gente inizierà a fare domande inutili, pm fastidiosi, risposte fastidiose e irritanti, ma se dovete farlo, almeno pensate bene a quel che dovete scrivere.

* Ringrazio D3m0n3 per alcune spiegazioni su irc e non solo
*Ringrazio Mauriziom per aver perso tempo con 200 versioni di visual c++ 6.0 non funzionanti
 
Sinceramente le botnet se uno non le sa usare sono inutili,uno fa prima a comprarle o venderle come faccio io,per esempio da 1000 zombies,ma ormai (la gente seria) sa solo crearsele e buildarle al 100% queste guide sono per prima cosa fatte male, e secondo non esiste una minima botnet potente che sia free.
 
  • Mi piace
Reazioni: Consilvio e FuFFa
Sinceramente le botnet se uno non le sa usare sono inutili,uno fa prima a comprarle o venderle come faccio io,per esempio da 1000 zombies,ma ormai (la gente seria) sa solo crearsele e buildarle al 100% queste guide sono per prima cosa fatte male, e secondo non esiste una minima botnet potente che sia free.

Tralasciando che mi è venuto un tumore da come inforge mi ha formattato la discussione, oltre che aver toccato solo 2 argomenti.
1) la guida l'ho scritta da 0, da quel che ho studiato, appreso, testato. Per potenza cosa intendi? come vengono gestiti i socket nei layer di flood? Ti prendi un paio di moduli del rebuild della kaiten e puoi avere tutta la potenza che vuoi, tanto da far crashare la macchina infetta.
2)non credo convenga fare come fai te(sempre che utilizzi un sistema di bot irc/http e non qualche *****ta con shell). Devi comprare un source intanto, perchè senza source dubito che puoi impartire qualsiasi comando. Prendi uno stub privato in asm possibilmente, così da evitare una grandezza esagerata dell'exe. Per finire dovresti trovare uno che faccia installazioni senza rustkill o botkiller, andando a fiducia...

Dopo, forse domani, forse quando avrò voglia spiego di come sia inutile (per chi compra) una cosa del genere e che con tot soldi (con 250 euro, per esempio) che spende per queste cose, può avere il triplo dei bot forse.
(in effetti lo sweet orange pack raggiunge un infection rate quasi del 15%, con cap nei loro server di 250k daily. Se hai traffico sufficiente, in 1-2 giorni ti ritrovi con 10-20mila bot, il che però ti fa rischiare anche un bel po di carcere...)
 
Tralasciando che mi è venuto un tumore da come inforge mi ha formattato la discussione, oltre che aver toccato solo 2 argomenti.
1) la guida l'ho scritta da 0, da quel che ho studiato, appreso, testato. Per potenza cosa intendi? come vengono gestiti i socket nei layer di flood? Ti prendi un paio di moduli del rebuild della kaiten e puoi avere tutta la potenza che vuoi, tanto da far crashare la macchina infetta.
2)non credo convenga fare come fai te(sempre che utilizzi un sistema di bot irc/http e non qualche *****ta con shell). Devi comprare un source intanto, perchè senza source dubito che puoi impartire qualsiasi comando. Prendi uno stub privato in asm possibilmente, così da evitare una grandezza esagerata dell'exe. Per finire dovresti trovare uno che faccia installazioni senza rustkill o botkiller, andando a fiducia...

Dopo, forse domani, forse quando avrò voglia spiego di come sia inutile (per chi compra) una cosa del genere e che con tot soldi (con 250 euro, per esempio) che spende per queste cose, può avere il triplo dei bot forse.
(in effetti lo sweet orange pack raggiunge un infection rate quasi del 15%, con cap nei loro server di 250k daily. Se hai traffico sufficiente, in 1-2 giorni ti ritrovi con 10-20mila bot, il che però ti fa rischiare anche un bel po di carcere...)

Tralasciando lo sweet orange,piu che altro le botnet ormai stanno anche fallendo,perchè per prima cosa per comprare una botnet gia creata e privata ci vogliono soldi e secondo non tutti sanno manco come aggiungere 50 zombies,dato l'incompetenza e lamer che ci sono in giro.
 
Tralasciando lo sweet orange,piu che altro le botnet ormai stanno anche fallendo,perchè per prima cosa per comprare una botnet gia creata e privata ci vogliono soldi e secondo non tutti sanno manco come aggiungere 50 zombies,dato l'incompetenza e lamer che ci sono in giro.

Crearsi una botnet è di per se già un atto lamer, quindi non mi vanterei tanto di vendere botnet ammesso che tu lo faccia veramente...Ma è inutile discutere come i bambini di ciò che è lamer o ciò che è hacker, piuttosto, Rain, come fai a dire di non voler nutrire i lamer se gli metti una guida su come creare una botnet? E' alquanto ridicolo non credi?
Hai iniziato bene, con l'intento di spiegare le differenze tra http e irc botnet ecc, ma poi sei sfociato nel dare troppe informazioni, a parer mio...Detto questo, non mi interessa che i lamer possano conoscere più cose sull'argomento, perché ogni appassionato di informatica, penso che abbia iniziato con l'istinto del cercare, virus, deface e quant'altro, purtroppo c'è gente che si ferma li e non guarda oltre, ma il mondo è bello perché è vario e quindi ce li dobbiamo tenere...
 
Crearsi una botnet è di per se già un atto lamer, quindi non mi vanterei tanto di vendere botnet ammesso che tu lo faccia veramente...Ma è inutile discutere come i bambini di ciò che è lamer o ciò che è hacker, piuttosto, Rain, come fai a dire di non voler nutrire i lamer se gli metti una guida su come creare una botnet? E' alquanto ridicolo non credi?
Hai iniziato bene, con l'intento di spiegare le differenze tra http e irc botnet ecc, ma poi sei sfociato nel dare troppe informazioni, a parer mio...Detto questo, non mi interessa che i lamer possano conoscere più cose sull'argomento, perché ogni appassionato di informatica, penso che abbia iniziato con l'istinto del cercare, virus, deface e quant'altro, purtroppo c'è gente che si ferma li e non guarda oltre, ma il mondo è bello perché è vario e quindi ce li dobbiamo tenere...

Tra il sistemare il bbcode, parlare di tutto quel che ho elencato, credo proprio tirerei un mattone in futuro di 20-30mila caratteri.
In ogni caso quel che spiego è solo teoria, la gente può spiegarlo e magare ANCHE atteggiarsi dimostrando di sapere..ma nei fatti nessuno ha il coraggio di buttarsi a farlo realmente. (Io l'ho fatto, non chissà che, dato che realmente non ti succede nulla per cosa piccole come questa )
L'intento della guida era uno : Non dite alla gente lamer8, Clicchi 1 bottone e ti fai figo!. O meglio, non denigrate qualcosa solo perchè il 99% non sa fare altro apparte cliccare un bottone.
 
Ultima modifica:
-(Io l'ho fatto, non chissà che, dato che realmente non ti succede nulla per cosa piccole come questa)
-L'intento della guida era uno : Non dite alla gente lamer8, Clicchi 1 bottone e ti fai figo!. O meglio, non denigrate qualcosa solo perchè il 99% non sa fare altro apparte cliccare un bottone.

non ho le parole adatte per esprimere il mio personale dissenso,

-Con una buona conoscenza in php(ma neanche troppa), potete aprirci un business(illegale) di "ddos" .


ritengo, comunque , che sia un ottima idea dare una prospettiva di guadagno con la creazione di una botnet. complimenti
 
[/FONT][/CENTER][/COLOR]
non ho le parole adatte per esprimere il mio personale dissenso,



ritengo, comunque , che sia un ottima idea dare una prospettiva di guadagno con la creazione di una botnet. complimenti
[/COLOR]

Grazie :3
Peccato che se una persona può fare quel che hai citato, possa fare anche altro, senza nemmeno essere qui.
Ma si, le *******te da perbenisti fan sempre un buon successo in un paese non meritocratico, ritenta.
 
se spieghi a dei chimici come si usa il fosforo e' un discorso , se lo spieghi dentro un centro sociale e' un altro. questo e' quello che penso.
cosa c'entra la meritocrazia?
devo meritarmi di avere un pc connesso a internet e devo anche meritarmi il poter commentare delle cose che ritengo siano sbagliate?
e' OT comunque , quindi amen.
per tornare alle critiche: i lamer non sono fantasiosi, il che li rende anni luce lontani dalle mie simpatie. come hai scritto sull'altro post dell'antidos: "volete proteggervi da cose che nemmeno conoscete?" sono totalmente d'accordo su questo.
Piuttosto , allora , se devono lamerare "con consapevolezza" c'era da aprire una discussione sul tcp/ip e in generale come si puo' verificare un dos in altre situazioni. non altro.
 
se spieghi a dei chimici come si usa il fosforo e' un discorso , se lo spieghi dentro un centro sociale e' un altro. questo e' quello che penso.
cosa c'entra la meritocrazia?
devo meritarmi di avere un pc connesso a internet e devo anche meritarmi il poter commentare delle cose che ritengo siano sbagliate?
e' OT comunque , quindi amen.
per tornare alle critiche: i lamer non sono fantasiosi, il che li rende anni luce lontani dalle mie simpatie. come hai scritto sull'altro post dell'antidos: "volete proteggervi da cose che nemmeno conoscete?" sono totalmente d'accordo su questo.
Piuttosto , allora , se devono lamerare "con consapevolezza" c'era da aprire una discussione sul tcp/ip e in generale come si puo' verificare un dos in altre situazioni. non altro.

Era un riferimento all'Italia la cosa sulla meritocrazia.
Cosa dovevo spiegare? L'ennesimo copia e incolla? No, no, no. Sai qual'è la cosa più fastidiosa in questo caso? Vedere gente che parla di suddetti argomenti, senza sapere come funzionano.
L'ho spiegato il paragone del pulsantino e del lamerotto, non ci torno sopra. Questa guida (e non mi è ancora venuta voglia di sistemarla) spiega come utilizzare tale strumento.
Se lo fai o non lo fai, son problemi TUOI. Se una cosa è male, allora non va spiegata?
"Bambini, sono le pistole a uccidere, non le persone, non le toccate." "Ma maestra, ieri han ucciso uno lanciandolo dalle scale..dove sono le pistole?"
 
Ma che vuol dire "se una cosa e' male non va spiegata?" ma di che stiamo parlando? non c'e' ne il bene ne il male nell'informatica. c'e' solo l'informatica.
"con consapevolezza" vorrebbe dire che ora sanno che ci sono i bot http e quelli irc e i pro e i contro? e quindi? la consapevolezza che ci sono altre lamerate che possono fare oltre a consumarsi le ditina a cercare per forum e fb i dos piu potenti della terra?

forse hai ragione tu , la consapevolezza in chi e' uso provocare dos di questo genere non c'e' e nemmeno la vuole cercare.
 
Bella guida fatta bene e comprensibile, non lo dico perché sono un lamer come alcuni potrebbero pensare io l'ho letta dall'inizio alla fine e mi è servita per ampliare le mie conoscenze non per altro.....
 
Ultima modifica:
Ottima "guida" e ben strutturata e spiega molto bene il funzionamento delle botnet, sono curioso di leggere le cose del prossimo aggiornamento.
 
ti sei dimenticato di dire che una botnet se configurata come si deve la puoi usare per brutare alla svelta hash di password.... diciamo che tra tutti gli usi è uno dei più utili... per il resto bella "guida"
 
Bella guida rain ! ;) lasciali perdere i "geni di inforge" tanto hanno sempre da dire .. direbbero qualcosa anche a gesu cristo XD cmq sia non vedo il motivo gente per cui dovete accanirvi cosi.. ps : you don't like ? So turns away from here !
Don't learn to hack .
Hack to learn.
BIG UP per rain !
 
  • Mi piace
Reazioni: murdercode
Questa guida potrebbe essere utile per coloro che sono alle prime armi, ma per la generazione "new-nuova" piace provare finchè non si riesce, naturalmente rischiando di diventare appunto un bot magari scaricando stronzate o altro.
Bravo per la guida :)