Как свидетельствуют эксперты компании FireEye, американский хостинг-провайдер Noc4Hosts и хостинг-провайдер Starline Web Services из Эстонии заблокировали доступ к ряду командных серверов ботнета Pushdo.
Владельцы Pushdo были одними из тех, кто потерял центры управления ботнетом в результате отключения
от Сети McColo. Однако не все управление Pushdo было сосредоточено в ресурсах одиозного хостинг-провайдера.
Как оказалось, один из его командных серверов был размещен в датацентре таллиннской компании Starline, который пытались использовать также операторы ботнета Srizbi. Эстонцы проявили оперативность и отключили сервер Pushdo. По данным FireEye, этот ресурс обеспечивал ботнет шаблонами для рассылки спамовых предложений по трудоустройству. Исследователи полагают, что подобные предложения имели целью сбор резюме и выуживание из них персональной информации.
Шесть серверов Pushdo, обнаруженных экспертами в сетях Noc4Hosts, чей датацентр расположен в штате Флорида, также использовались для управления рассылкой спама. Они отвечали, в основном, за распространение рекламы интернет-аптек небезызвестной сети Canadian Pharmacy. Получив уведомление от FireEye об имеющих место злоупотреблениях, Noc4Hosts отключила эти серверы.
Специалисты FireEye выявили еще один сервер Pushdo, обслуживающий http-запросы на загрузку спам-ботов. Он размещен в сетях американской компании Ubiquity Server Solutions и пока активен.
По свидетельству экспертов, бинарный код Pushdo состоит из двух компонентов. Основной компонент имеет функции даунлоудера и связан с управляющим сервером через http-протокол. Большая часть таких серверов была размещена в сетях McColo. После инсталляции даунлоудер загружает в резидентную систему второй компонент — спамбот Cutwail.
Были случаи, когда этот спамбот устанавливался на инфицированную машину другой программой-даунлоудером — Trojan.Exchanger или одной из разновидностей ложного антивируса.
Оба компонента Pushdo работают на инфицированной машине раздельно и управляются разными серверами. Таким образом, если командный сервер основного компонента выйдет из строя, рассылка спама продолжается. В случае прекращения доступа Cutwail к соответствующему серверу, IP-адрес которого зафиксирован, спамбот пытается установить контакт с несколькими общедоступными DNS-серверами и переключиться на другой домен верхнего уровня. Кроме того, основной компонент Pushdo может запросить обновление у своего сервера и получить новые координаты для Cutwail.
Источник: blog.fireeye.com
Pushdo теряет управление