Botnet

Auch bekannt als:Botnetz

Botnet: Verbund kompromittierter Geräte, die zentral oder dezentral gesteuert werden. Der Begriff beschreibt eine AngriffsmethodeAttack MethodDefinierte Vorgehensweise, mit der ein Angreifer ein Ziel kompromittieren oder ein Ziel erreichen will., SchadkomponenteMalicious ComponentCode, Inhalt oder Infrastruktur, die schädliche Aktivitäten ausführt oder unterstützt. oder BedrohungslageThreat ScenarioPlausible Ereignisfolge, die beschreibt, wie eine Bedrohung eine Organisation oder ein System beeinträchtigen könnte.. Schutz erfordert eine Kombination aus PräventionPreventionMaßnahmen, die Sicherheitsvorfälle oder Angriffe verhindern sollen, bevor sie eintreten., ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen., EindämmungContainmentMaßnahmen, die Umfang, Ausbreitung und Auswirkungen eines laufenden Sicherheitsvorfalls begrenzen., WiederherstellungRecoveryKontrollierte Wiederherstellung von Systemen, Daten und Geschäftsleistungen nach einer Störung. und SensibilisierungSecurity AwarenessWissen und Verhalten, mit denen Menschen Cyberrisiken erkennen und reduzieren können..

Funktionsweise und Einordnung

Botnet wird über sein Verhalten und seinen Zweck eingeordnet: Ausführung, Persistenz, Ausbreitung, Steuerung und Schadwirkung sind dabei getrennte Phasen. Nicht jede Variante nutzt alle Phasen, und dieselbe Schadkomponente kann unterschiedliche Übertragungswege oder Nutzlasten verwenden. Für die Analyse zählt deshalb nicht allein eine Dateisignatur, sondern auch das Verhalten von Prozessen, Identitäten und Netzwerkverbindungen.

Bedeutung in der Praxis

Operativ sollte die Behandlung die gesamte Angriffskette berücksichtigen. Neben dem Isolieren betroffener Systeme müssen Einstiegspunkt, Persistenzmechanismen, gestohlene Zugangsdaten und mögliche Seitwärtsbewegungen untersucht werden. Wiederherstellung ist erst belastbar, wenn Schadkomponenten entfernt, Ursachen geschlossen, relevante Geheimnisse erneuert und die Überwachung für erneute Aktivität angepasst wurden.

Verwandte Begriffe

  • Befehls- und KontrollkanalCommand and ControlKommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.: Kommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.
  • Kompromittiertes ferngesteuertes GerätZombieInfiziertes System, das ohne Wissen des Besitzers durch einen Angreifer gesteuert wird.: Infiziertes System, das ohne Wissen des Besitzers durch einen Angreifer gesteuert wird.
  • Verteilter DienstverweigerungsangriffDistributed Denial of ServiceDoS-Angriff, der gleichzeitig von vielen verteilten Systemen ausgeführt wird.: DoS-Angriff, der gleichzeitig von vielen verteilten Systemen ausgeführt wird.
  • SchadsoftwareMalwareOberbegriff für Software mit schädlicher oder unerwünschter Funktion.: Oberbegriff für Software mit schädlicher oder unerwünschter Funktion.