Domain-Generation-Algorithmus
Der DGA (Domain-Generation-Algorithmus) generiert alle 3 Monate 5 bzw. 10 Domains. Das bedeutet, dass 5 bzw. 10 Domains für jede der folgenden Monatsgruppen generiert werden:
· Januar, Februar, März
· April, Mai, Juni
· Juli, August, September
· Oktober, November, Dezember
Es kommen pro Jahr also 20 bzw. 40 Domain-Namen infrage. Die Anzahl der generierten Domains hängt von der DGA-Version ab.
Die Domain-Namen werden gebildet durch das Zusammenfügen von Wörtern oder der ersten Worthälfte, Voraussetzung ist nur, dass der Name der Domain mindestens 12 und höchstens 23 Zeichen enthält. Sowohl die Wörter im Domain-Namen als auch die Top-Level-Domain werden pseudozufällig aus bereitgestellten Listen ausgewählt. Sichergestellt wird diese Zufälligkeit durch eine festen numerischen Ausgangswert und das Jahr und die Monate, für die die Domains generiert werden.
Die Liste der Worte wird aus einer öffentlich zugänglichen Textdatei gezogen, bei der die Wahrscheinlichkeit sehr gering ist, dass ihr Inhalt in Zukunft geändert wird, so zum Beispiel die Unabhängigkeitserklärung der USA, die GNU Lesser General Public License, RFC-Dokumente (Request for Comments) und Spezifikationen. Um für die Wortlisten infrage zu kommen, dürfen sie nur Buchstaben enthalten und müssen mindestens 3 Zeichen lang sein. Vor der Verwendung werden alle Buchstaben in Kleinbuchstaben umgewandelt.
Verschiedene Versionen der Malware greifen auf verschiedene Dateien zur Auswahl der Wörter zu. Interessanterweise nutzen die Versionen, die Großbritannien ins Visier nehmen, die US-amerikanische Unabhängigkeitserklärung als Quelle.
So lauten die Domain-Namen, die von der ersten Version des DGA für die Monate Januar, Februar und März 2014 generiert wurden:
· theseforbiddentandthe.eu
· allsuchsuchreturned.com
· landslegisrighthumble.eu
· consentrulerallpretended.net
· humthethcertainevi.com
· theunhasthatinestthmust.net
· otheovtheeatci.net
· eathapublishtthe.eu
· whichdepositoryswath.cn
· dissolutionsconvufrom.com
Domains, auf die das Sinkhole-Verfahren angewandt wurde
Bisher konnten wir das Sinkholing auf je eine Domain der 6 von uns in freier Wildbahn gefundenen Versionen anwenden. In der folgenden Tabelle sind der Startwert, die Wortdatei und die verwendeten Top-Level-Domains für jede Version angegeben.
t
ttDomain |
t
ttStartwert |
t
tt |
t
ttTLDs |
t
tttaxes[entfe].net |
t
tt0x35678930 |
t
tt |
t
ttcom net biz cn eu |
t
ttdissour[entfe].biz |
t
tt0xEDBA8930 |
t
tt |
t
ttcom net biz ru eu |
t
ttbufa[entfe].tk |
t
tt0xEDBA8930 |
t
tt |
t
ttnet com biz ru tk |
t
ttoperation[entfe].eu |
t
tt0xCE728930 |
t
tt |
t
ttcom net biz ru eu |
t
ttyouorig[entfe].de |
t
tt0xEDBA8930 |
t
tt |
t
ttcom net de tk ru |
t
ttspecific[entfe].biz |
t
tt0xEDBA8930 |
t
tt |
t
ttnet com biz ru tk |
Die Mehrzahl der Domains sind für die Bots auch weiterhin gültig. So haben die letzten vier Domains in der unten stehenden Tabelle nur zwei Wochen lang Anfragen empfangen, sind aber in den darauf folgenden zwei Monaten weiterhin zum Empfang bereit. Aus diesem Grund wird erwartet, dass die Anzahl der infizierten Bots, die mit ihnen Kontakt aufnehmen, auch weiterhin stark zunehmen wird, wie es bereits bei den ersten zwei Domains der Fall war.
t
ttDomain |
t
ttSinkholing-Datum |
t
ttBetroffene Länder |
t
ttGesamtzahl der gemeldeten Infektionen |
t
tttaxes[entfe].net |
t
tt4. August 2014 |
t
ttNiederlande, Frankreich, Belgien |
t
tt27.455 |
t
ttdissour[entfe].biz |
t
tt10. September 2014 |
t
ttGroßbritannien |
t
tt129.754 |
t
ttbufa[entfe].tk |
t
tt14. Oktober 2014 |
t
ttBulgarien |
t
tt11.441 |
t
ttoperation[entfe].eu |
t
tt22. Oktober 2014 |
t
ttPolen |
t
tt10.055 |
t
ttyouorig[entfe].de |
t
tt22. Oktober 2014 |
t
ttBulgarien |
t
tt1.630 |
t
ttspecific[entfe].biz |
t
tt22. Oktober 2014 |
t
ttBulgarien |
t
tt3.394 |
Es ist jedoch bereits offensichtlich, welche Länder ins Visier genommen werden. Das zeigt sich schon darin, dass die Anzahl der gemeldeten Infektionen für das am meisten infizierte Land weit über der Anzahl für das am zweithäufigsten betroffene Land liegt. Beachten Sie zur Veranschaulichung bitte die 5 am häufigsten infizierten Länder für jede Version.
Die folgenden Abbildungen zeigen die Anzahl der gemeldeten Infektionen für jedes Land mit Blick auf die Top 5 für jede Version ab dem Sinkholing-Datum. Beachten Sie wie die verschiedenen Kampagnen verschiedene Länder ins Visier nehmen.
Kampagne 1 (Niederlande, Frankreich und Belgien)mit taxes[entfe].net