Hvad betyder botnet?
Et botnet er et netværk af kompromitterede enheder (”bots”), som kan styres fra en ekstern kontrolfunktion. Når mange enheder er kompromitteret, kan angriberen udnytte deres ressourcer og netværksadfærd til automatiserede formål.
Ordet bruges typisk i sikkerhedssammenhæng, når man beskriver, at malware eller anden uautoriseret kode har fået kontrol over flere systemer, og at disse systemer derefter koordineres som én “enhed” i praksis. Ofte handler det om koordineret aktivitet snarere end om, at én enkelt computer er inficeret.
Hvordan bruges begrebet i praksis?
Når folk taler om botnet, mener de som regel en kombination af tre ting:
- Inficering/kompromittering af flere enheder.
- Kontrol eller kommando over enhederne fra en angriber.
- Misbrug af enhedernes muligheder til et mål, f.eks. at sende trafik, udsende beskeder eller udføre handlinger i stor skala.
I trusselsbeskrivelser ser man botnet nævnt i forbindelse med distribuerede angreb (hvor mange kilder arbejder sammen), og ofte også i scenarier hvor automatisering gør angrebet skalerbart. Man bør dog være opmærksom på, at den konkrete teknik kan variere fra kampagne til kampagne, og at detaljer ikke altid er offentligt kendt.
En enkelt model: kompromittering + koordinering + formål
En nyttig, enkel måde at forstå botnet på er at opdele det i funktioner:
- Kompromittering: enheder er blevet påvirket af skadelig kode eller en anden form for uautoriseret adgang.
- Koordinering: angriberen kan udløse handlinger eller styre adfærd, så enhederne arbejder sammen.
- Formål: aktiviteten har et mål, som kan være skadelig eller kriminelt motiveret.
Det, der gør et botnet til et botnet, er typisk samspillet mellem mange kompromitterede enheder og koordineret adfærd. Hvis der kun er en enkelt inficeret enhed uden koordineret udnyttelse, bruges begrebet ofte mindre præcist.
Forskelle, begrænsninger og beslægtede begreber
Det er let at overfortolke “botnet”, fordi det er et populært paraplybegreb. Her er nogle afgrænsninger, der kan hjælpe:
- Botnet vs. generisk malware: Malware er skadelig software, men “botnet” lægger vægt på flere inficerede enheder og koordineret styring. Ikke al malware indgår i et botnet.
- Botnet vs. andre netværk af maskiner: Et netværk af computere i sig selv er ikke automatisk et botnet. Det handler om kompromittering og uautoriseret kontrol/kommando.
- Tekniske detaljer varierer: Nogle beskrivelser nævner specifikke komponenter (fx måder at modtage kommando på), men uden konkrete oplysninger bør man undgå at antage en bestemt arkitektur.
En anden vigtig pointe er, at begrebet ofte bruges bredt i kommunikation. Derfor kan to kilder beskrive “botnet” på en måde, der ikke er identisk i detaljer. Når du læser om botnet, så kig efter omtale af mængde af enheder, styring/koordinering og hensigt.
Hvad kan du selv tjekke for at placere begrebet korrekt?
Hvis du vil bruge viden om botnet til at forstå en situation (uden at antage for meget), så fokuser på følgende kontrolpunkter i din egen kontekst:
- Adfærd: Er der uventet netværkstrafik, kommunikation til ukendte destinationer eller regelmæssige mønstre?
- Flere enheder: Er der tegn på samme type uønsket aktivitet på flere maskiner samtidigt?
- Uautoriserede handlinger: Ser du spor af ændringer, der ikke passer til normal drift (fx oprettede processer, planlagte opgaver eller nye tjenester)?
- Kausalt ræsonnement: Kan du forklare hændelsen som en normal fejl/konfiguration, eller peger mønstrene mod kompromittering?
Hvis du kun har få og uklare tegn, kan det være bedst at behandle det som en mulig sikkerhedshændelse og indhente mere data (logning, systemovervågning og beviser) frem for at konkludere, at der med sikkerhed er tale om et botnet.
