آنچه در مقاله میخوانید
باتنت (Botnet) شبکهای از کامپیوترها، سرورها و دستگاههای متصل به اینترنت است که بدون اطلاع صاحبانشان به بدافزار آلوده شدهاند و از راه دور کنترل میشوند. مهاجم با کنار هم قرار دادن توان این دستگاهها میتواند حملات سایبری گستردهتری اجرا کند یا حجم زیادی ترافیک مخرب بسازد. در این مطلب برای اینکه تصویر روشنتری از این تهدید داشته باشیم، ابتدا بررسی میکنیم که بات نت چیست، ساخت بات نت چطور انجام میشود و سپس سراغ کاربردها، نشانههای آلودگی و راههای مقابله با آن میرویم. تا انتهای این مطلب با ما همراه باشید.
botnet چیست و چگونه کار میکند؟
واژۀ Botnet از ترکیب Robot و Network ساخته شده و در سادهترین تعریف، به شبکهای از دستگاههای آلوده گفته میشود که یک مهاجم آنها را از راه دور کنترل میکند. در ادبیات امنیت سایبری، به این دستگاهها گاهی «زامبی» میگویند؛ چون صاحب دستگاه معمولاً از فعالیت مخربی که در پسزمینه جریان دارد خبر ندارد، اما مهاجم میتواند بخشی از ارتباطات و توان پردازشی آن را در اختیار بگیرد.
این مدل حمله در سالهای اخیر شکل تجاریتری هم پیدا کرده است. در بازارهای دارکوب، سرویسهایی با عنوان Botnet-as-a-Service یا به اختصار (BaaS) دیده میشود که در آن مجرمان بهجای ساختن یک بات نت از صفر، با پرداخت رمزارزهایی مانند بیتکوین به زیرساخت آماده دسترسی پیدا میکنند. پنهان بودن فعالیت بدافزار در پسزمینه سیستمعامل نیز باعث میشود بسیاری از کاربران تا مدتها متوجه نشوند دستگاهشان به چنین شبکهای پیوسته است.
مراحل تبدیل یک دستگاه به عضوی از بات نت
پیوستن یک رایانه یا سرور به botnet معمولاً در یک لحظه اتفاق نمیافتد. مهاجم ابتدا راهی برای ورود پیدا میکند، بعد تلاش میکند حضور خود را پنهان نگه دارد و در نهایت دستگاه را به شبکۀ تحت کنترلش متصل میکند. این فرایند را میتوان در چهار مرحلۀ زیر خلاصه کرد:
- آلودهسازی اولیه: نقطۀ شروع، ورود بدافزار به سیستم است؛ اتفاقی که ممکن است از طریق یک آسیبپذیری نرمافزاری، دانلود مخرب یا حملۀ مهندسی اجتماعی رخ دهد. بعضی باتنتهای پیشرفته از کدهای چندریختی (Polymorphic Code) استفاده میکنند؛ یعنی ساختار باینری فایل در هر بار توزیع تغییر میکند تا شناسایی آن با امضاهای ثابت آنتیویروسهای معمول دشوارتر شود.
- تثبیت دسترسی و پنهانسازی: بعد از ورود، بدافزار باید دسترسی خود را حفظ کند تا با یک راهاندازی مجدد یا بررسی ساده از بین نرود. برای این کار ممکن است درِ پشتی (Backdoor) ایجاد کند یا با کمک روتکیتها (Rootkits)، پردازشهای مخرب را در لایههای پایینتر و حتی هستۀ سیستمعامل پنهان نگه دارد.
- پیوستن به ارتش زامبی: وقتی دسترسی تثبیت شد، دستگاه به یکی از گرههای قابل مدیریت باتنت تبدیل میشود. از این مرحله به بعد، مهاجم میتواند آن را در کنار صدها یا هزاران دستگاه آلودۀ دیگر بهصورت هماهنگ به کار بگیرد.
- قرار گرفتن در حالت انتظار (Idle): دستگاه آلوده لزوماً بلافاصله وارد عمل نمیشود و ممکن است تا زمان دریافت فرمان، تقریباً بیصدا در پسزمینه باقی بماند؛ رفتاری که تشخیص آلودگی را برای کاربر و حتی برخی ابزارهای نظارتی دشوارتر میکند.
نقش سرور فرمان و کنترل (C&C) در مدیریت باتنت
پس از آنکه دستگاه به باتنت پیوست، باید راهی برای دریافت فرمان داشته باشد. این ارتباط معمولاً از طریق زیرساخت فرمان و کنترل (Command and Control یا C&C) برقرار میشود. مهاجم از این بخش برای ارسال دستور، هماهنگ کردن دستگاههای آلوده و در بعضی موارد دریافت اطلاعات از آنها استفاده میکند. شیوۀ برقراری این ارتباط میتواند متفاوت و به شکلهای زیر باشد:
- پروتکلهای مبتنی بر وب (HTTP/HTTPS): یکی از روشهای رایج، استفاده از همان پروتکلهایی است که ترافیک عادی وب از آنها عبور میکند. وقتی ارتباط C&C روی HTTPS و با رمزنگاری TLS انجام شود و از پورت استاندارد ۴۴۳ استفاده کند، ترافیک مخرب راحتتر میتواند میان حجم بالای ارتباطات معمول وب پنهان شود.
- کانالهای متنی سنتی (IRC): در نسلهای قدیمیتر بات نتها، Internet Relay Chat یکی از راههای متداول برای ارسال فرمان بود. باتها به یک کانال مخفی متصل میشدند و اپراتور با پیامهای کوتاه دستورها را میان آنها پخش میکرد. این روش هنوز از نظر تاریخی مهم است، اما به دلیل امکان رصد آسانتر توسط ابزارهای امنیتی جدید، کمتر از گذشته استفاده میشود.
برخی مهاجمان برای اینکه ارتباط C&C با مسدود شدن یک دامنه از کار نیفتد، سراغ الگوریتمهای تولید دامنه (DGA) میروند. این الگوریتمها میتوانند هر روز تعداد زیادی دامنه ظاهراً تصادفی بسازند. در نتیجه، تیمهای امنیتی باید از میان دامنههای متعدد، آدرس فعال مورد استفادۀ Botnet را پیدا و مسدود کنند؛ کاری که مقابله با شبکه را پیچیدهتر و زمانبرتر میکند.
اهداف مهاجمان از ایجاد شبکههای بت نت
کنترل تعداد زیادی دستگاه آلوده زمانی برای مهاجم ارزشمند میشود که بتواند از توان جمعی آنها استفاده کند. به همین دلیل، بت نتها فقط برای یک نوع حمله ساخته نمیشوند و بسته به هدف گرداننده، کاربردهای متفاوتی دارند که رایجترین آنها عبارتاند از:
۱) اجرای حملات DDoS (منع سرویس توزیعشده)
یکی از شناختهشدهترین کاربردهای botnet، از دسترس خارج کردن سرورها و سرویسهای آنلاین است. در حملۀ DDoS، هزاران دستگاه آلوده بهطور همزمان ترافیک ساختگی را به سمت یک مقصد میفرستند. اگر حجم این درخواستها از ظرفیت زیرساخت بیشتر شود، منابع شبکه و پردازنده اشباع میشوند و سرویسدهی مختل میشود. به همین دلیل، کیفیت زیرساخت میزبانی و لایههای حفاظتی آن نقش مهمی در کاهش اثر چنین حملاتی دارند.
۲) سرقت اطلاعات هویتی و مالی از طریق فیشینگ
بات نت میتواند بستر مناسبی برای اجرای گستردۀ کمپینهای فیشینگ باشد. با توجه به اینکه مهاجم پیامها و ایمیلهای مخرب را از تعداد زیادی دستگاه و آدرس IP ارسال میکند؛ بنابراین ترافیک از یک منبع مشخص نمیآید و مسدود کردن آن دشوارتر میشود. این پراکندگی جغرافیایی، شناسایی منبع ارسال و مقابله با پیامها از طریق فهرستهای سیاه اسپم (Spam Blacklists) را پیچیدهتر میکند.
۳) نفوذ به حسابهای کاربری با حملات Brute Force و Credential Stuffing
توان پردازشی و تعداد بالای دستگاههای آلوده، امکان امتحانکردن حجم زیادی از اطلاعات ورود را فراهم میکند. در حملات Brute Force، رمزهای مختلف بارها آزمایش میشوند؛ در Credential Stuffing نیز مهاجم نام کاربری و رمزهای فاششده را روی سرویسهای دیگر امتحان میکند. از آنجا که درخواستها از IPهای متعدد میآیند، سازوکارهایی مانند Rate Limiting نیز ممکن است نتوانند تمام تلاشها را بهسادگی شناسایی و متوقف کنند.
۴) انتشار بدافزار و باجافزار
گاهی بت نت مقصد نهایی حمله نیست و فقط راه را برای آلودگیهای بعدی باز میکند. دقت داشته باشید که بعضی دستگاههای آلوده نقش Dropper دارند؛ یعنی پس از استقرار اولیه، بدافزارهای دیگری مانند باجافزار یا ابزارهای جاسوسی را دریافت و نصب میکنند و همین زیرساخت میتواند برای ارسال انبوه ایمیلهای اسپم یا پیامهای تبلیغاتی آلوده هم به کار برود.
۵) استخراج پنهان رمزارز (Cryptojacking)
در Cryptojacking، مهاجم بهجای سرقت مستقیم اطلاعات، از منابع سختافزاری قربانی استفاده میکند و توان CPU یا GPU دستگاه بدون رضایت صاحب آن صرف استخراج رمزارز میشود؛ موضوعی که میتواند سرعت سیستم را کاهش دهد، مصرف منابع را بالا ببرد و در استفاده طولانیمدت استهلاک سختافزار را بیشتر کند.
۶) کلاهبرداری در تبلیغات کلیکی (Ad Fraud)
باتنتها در کلاهبرداری تبلیغاتی نیز کاربرد دارند. دستگاههای آلوده میتوانند بازدیدهای غیرواقعی ایجاد کنند یا بهصورت خودکار روی تبلیغات کلیک کنند. حاصل این رفتار، ترافیک جعلی و درآمدی است که بهجای تعامل واقعی کاربران، از فعالیت کنترلشدۀ باتها به دست میآید.
معماری انواع botnet
تمام باتنتها به یک شکل سازماندهی نمیشوند و تفاوت اصلی به این برمیگردد که دستگاههای آلوده چگونه فرمان میگیرند و اطلاعات را میان خود جابهجا میکنند. از این نظر، 3 معماری اصلی بیشتر دیده میشود:
- معماری متمرکز (کلاینت-سرور): در این مدل، تمام دستگاههای آلوده مستقیماً با یک سرور C&C در ارتباطاند. مزیت چنین ساختاری این است که ارسال فرمان سریع و مدیریت شبکه سادهتر است؛ اما این تمرکز، یک نقطۀ ضعف مهم هم ایجاد میکند. اگر سرورِ مرکزی شناسایی و از کار انداخته شود، ارتباط بخش بزرگی از شبکه مختل خواهد شد؛ به همین دلیل آن را یک نقطۀ شکست منفرد (Single Point of Failure) میدانند.
- معماری همتا به همتا یا شبکۀ P2P: برای برطرف کردن وابستگی به یک مرکز واحد، بعضی بات نتها از ساختار غیرمتمرکز P2P استفاده میکنند. در این مدل، هر گره میتواند هم فرمان را دریافت کند و هم آن را به گرههای دیگر برساند. چون شبکه به یک سرور مرکزی وابسته نیست و از کار انداختن کامل آن معمولاً دشوارتر است.
- معماری ترکیبی (Hybrid): برخی باتنتهای جدیدتر عناصر هر دو مدل را کنار هم قرار میدهند. برای نمونه، ممکن است هستۀ ارتباطی شبکه غیرمتمرکز باشد، اما سرورهایی جداگانه برای توزیع سریع Payload به کار گرفته شوند. هدف از این ترکیب، حفظ ماندگاری شبکه بدون پیچیده کردن بیش از حد مدیریت آن است.
بررسی نمونههای تاریخی و شاخص باتنتها
تفاوت این معماریها زمانی ملموستر میشود که به نمونههای واقعی نگاه کنیم. باتنتهای شناختهشده در دورههای مختلف، هم شیوههای فنی متفاوتی داشتهاند و هم برای اهداف گوناگونی به کار رفتهاند. چند نمونۀ تاریخی مهم botnet عبارتاند از:
- پروندۀ EarthLink Spammer (سال ۲۰۰۰): در این ماجرا، فردی به نام «خان اسمیت» با در اختیار گرفتن شبکهای از سیستمها، حجم زیادی پیام اسپم تبلیغاتی ارسال کرد. پس از شکایت و پیگیری حقوقی EarthLink، این شبکه شناسایی شد و فعالیت آن با جریمهای سنگین پایان یافت.
- تروجان ZeuS (سال ۲۰۰۷): تروجان ZeuS بهعنوان یکی از تروجانهای بانکی شناختهشده، اطلاعات اعتباری کاربران را از مرورگرها سرقت میکرد. دامنۀ گسترده آلودگی این بت نت باعث شد خسارتهای مالی قابلتوجهی در شبکۀ بانکی جهان به جا بماند.
- باتنت GameOver Zeus (سال ۲۰۱۱): این botnet نسخهای تکاملیافته از زئوس بود که از معماری غیرمتمرکز P2P استفاده میکرد. حذف وابستگی به یک سرور مرکزی، از کار انداختن شبکه را دشوارتر کرد و به آن اجازه داد سالها برای سرقت مالی و توزیع باجافزار CryptoLocker استفاده شود تا اینکه سرانجام در یک عملیات هماهنگ بینالمللی هدف قرار گرفت.
- باتنت Emotet: بت نت Emotet بهمرور از یک بدافزار سادهتر به زیرساختی انعطافپذیر برای توزیع بدافزار و تسهیل حملات باجافزاری تبدیل شد. یکی از ویژگیهای آن، توانایی بازگشت پس از دورههای توقف و ادامۀ فعالیت با پیکربندیهای تازه بود.
- باتنت 3ve: این مورد نمونهای بزرگ از کلاهبرداری کلیکی بود که با آلوده کردن صدها هزار سیستم و جعل هزاران وبسایت، ترافیک تبلیغاتی غیرواقعی ایجاد میکرد. هدف اصلی این شبکه، تبدیل بازدید و کلیک جعلی به درآمد تبلیغاتی نامشروع بود.
- باتنت میرای (Mirai – سال ۲۰۱۶): Mirai بهجای تمرکز بر رایانههای شخصی، تعداد زیادی دستگاه اینترنت اشیا را هدف گرفت. این باتنت با اسکن پورتهای باز Telnet و امتحان کردن گذرواژههای پیشفرض کارخانهای، صدها هزار دوربین مداربسته، روتر و دستگاه مشابه را آلوده کرد. حملات DDoS آن علیه سرورهای Dyn نیز باعث شد دسترسی به چند سرویس مطرح وب برای ساعاتی مختل شود.
- تحولات نوین و نقش اتوماسیون هوشمند: مسیر تکامل باتنتها به همین نمونهها محدود نمانده است. در نسلهای جدیدتر بدافزارها، مهاجمان از اتوماسیون پیشرفته و الگوریتمهای هوش مصنوعی برای اسکن آسیبپذیریها و تغییر سریع مسیرهای ارتباطی استفاده میکنند تا فاصلۀ میان نفوذ اولیه و استقرار کامل کوتاهتر شود.
چرا دستگاههای اینترنت اشیا (IoT) طعمههای اصلی باتنت هستند؟
نمونه Mirai نشان داد که تجهیزات اینترنت اشیا تا چه اندازه میتوانند برای باتنتها جذاب باشند. روترها، مودمها، دوربینهای تحت شبکه و حسگرهای صنعتی معمولاً همیشه به اینترنت متصلاند، اما سطح نگهداری امنیتی آنها با رایانههای شخصی یکسان نیست. چند عامل وجود دارد که این دستگاهها را به هدفی مناسب برای آلودگی تبدیل میکند، مانند:
- رمزهای عبور کارخانهای و ضعیف: بسیاری از دستگاههای IoT با نام کاربری و گذرواژۀ پیشفرض مانند admin/admin عرضه میشوند. اگر این اطلاعات پس از راهاندازی تغییر نکنند، مهاجم میتواند با آزمودن ترکیبهای شناختهشده، بدون نیاز به روشهای پیچیدهتر وارد دستگاه شود.
- بهروزرسانی نشدن فریمور: در بسیاری از تجهیزات IoT، بهروزرسانی میانافزار (Firmware) بهصورت خودکار انجام نمیشود و گاهی کاربر هم از وجود نسخۀ جدید باخبر نمیشود. در چنین شرایطی، یک آسیبپذیری شناختهشده ممکن است مدت زیادی بدون پچ روی دستگاه باقی بماند.
- نبود ابزارهای پایش و حفاظت محلی: محدودیت منابع سختافزاری در بسیاری از تجهیزات IoT باعث میشود نصب ابزارهایی مانند آنتیویروس یا فایروال محلی روی آنها ممکن نباشد. آنوقت نتیجه این میشود که بدافزار میتواند مدت بیشتری فعال بماند، بیآنکه نشانۀ واضحی برای کاربر ایجاد کند.
3 نشانۀ آلوده شدن سیستم و سرور به Botnet
«پنهانکاری» باعث میشود آلودگی به باتنت همیشه با یک علامت واضح همراه نباشد. با این حال، بعضی تغییرات در رفتار سیستم یا شبکه میتوانند حکم زنگ خطر را داشته باشند. البته هیچکدام از این نشانهها بهتنهایی آلودگی را ثابت نمیکنند، اما اگر بدون دلیل مشخص تکرار شوند، بهتر است جدی گرفته شوند. در ادامه به 3 نشانۀ متداول آلوده شدن سیستم و سرور به botnet اشاره میکنیم:
- در کامپیوترهای شخصی: فعالیت مداوم و غیرعادی فنها، داغ شدن بیش از حد پردازنده، افت محسوس سرعت سیستمعامل یا اجرای پردازشهایی با نامهای ناشناس در پسزمینه میتواند نشانۀ مصرف غیرمنتظره منابع باشد و ارزش بررسی بیشتری داشته باشد.
- در سطح سرور و میزبانی وب: افزایش ناگهانی مصرف پهنای باند، بالا رفتن غیرعادی Load Average، ارسال ایمیل بدون مجوز از پورت ۲۵ یا دریافت مکرر اخطارهای سوءاستفاده (Abuse) از دیتاسنتر میتواند نشان دهد بخشی از منابع سرور در حال استفاده غیرمجاز است.
- در اتصالات اینترنت خانگی: اگر در زمان کممصرف، پهنای باند بدون دلیل افت میکند، حجم بسته زودتر از انتظار تمام میشود یا چراغ انتقال داده مودم دائماً فعال است، بهتر است دستگاههای متصل و ترافیک شبکه بررسی شوند. این رفتارها همیشه به معنای وجود باتنت نیستند، اما میتوانند نشانه یک فعالیت غیرمنتظره باشند.
راهکارهای کاربردی برای جلوگیری و پاکسازی بت نت
با وجود اینکه تشخیص زودهنگام حملات مرتبط با botnet مهم است، اما پیشگیری همچنان راهکاری سادهتر و کمهزینهتر از پاکسازی یک سیستم آلوده است. برای کاهش احتمال پیوستن دستگاه یا سرور به بات نت، باید هم سطح سیستم و هم ارتباطات شبکه را در نظر گرفت. چند اقدام عملی برای مدیران سرور و سیستم عبارتاند از:
اقدامات عملیاتی برای مدیران سرور و سیستمها
- بستن پورتهای بیاستفاده: هر پورتی که واقعاً به آن نیاز ندارید، سطح حمله را بدون فایده افزایش میدهد. بنابراین پورتهای مازاد را ببندید و اگر سیاست امنیتی شما ایجاب میکند، پورتهای پیشفرض سرویسهایی مانند SSH (پورت ۲۲) را نیز تغییر دهید.
- غیرفعال کردن ورود با رمز عبور: برای دسترسی SSH، استفاده از کلید SSH بهجای تکیۀ صرف بر پسورد میتواند احتمال موفقیت حملات حدس رمز عبور را کمتر کند. البته این کار زمانی مؤثرتر است که در کنار تنظیمات درست دسترسی و نگهداری امن کلیدها انجام شود.
- استفاده از ابزارهایی مانند Fail2ban: ابزار Fail2ban میتواند تلاشهای ناموفق تکرارشونده برای ورود را شناسایی کند و پس از عبور از حد مشخص، آدرس IP مهاجم را موقتاً مسدود کند. این کار فشار حملات خودکار را کاهش میدهد و فرصت بیشتری برای بررسی رفتارهای مشکوک فراهم میکند.
- پایش لاگها و اتصالهای فعال: لاگها زمانی مفیدند که واقعاً بررسی شوند؛ پس بهتر است ترافیک خروجی و اتصالهای شبکه را بهصورت دورهای با ابزارهایی مانند netstat یا ss زیر نظر بگیرید تا ارتباطات غیرعادی با مقصدهای ناشناس زودتر دیده شوند.
- نصب منظم بهروزرسانیهای امنیتی: بسیاری از آلودگیها از آسیبپذیریهایی شروع میشوند که برای آنها پچ منتشر شده، اما هنوز روی سیستم نصب نشده است. بهروز نگه داشتن توزیع لینوکس، وبسرور، نرمافزارهای مدیریت هاست و افزونههای وبسایت، این مسیرهای شناختهشدۀ نفوذ را محدودتر میکند.
مقابله در سطح کلان شبکه و زیرساخت (تکنیک Sinkholing)
وقتی بات نت در مقیاس بزرگ فعالیت میکند، مقابله با آن فقط از عهده کاربر یا مدیر یک سرور برنمیآید. در سطح دیتاسنتر و زیرساخت شبکه، یکی از روشهای مورد استفاده DNS Sinkholing است. در این روش، کارشناسان با هماهنگی مراجع مربوطه کنترل دامنههای مخرب C&C را در دست میگیرند و ترافیک دستگاههای آلوده را به سرورهای امن پایش (Sinkhole) هدایت میکنند. با قطع این مسیر، ارتباط باتنت با مرکز فرماندهی مختل میشود و در عین حال میتوان IP سیستمهای آسیبدیده را برای پاکسازی هدفمند شناسایی کرد.
کلام آخر
در این مقاله به طور کامل بررسی کردیم که بات نت چیست. بات نتها به ما یادآوری میکنند که حتی یک دستگاه بهظاهر معمولی، اگر بهدرستی ایمن و بهروز نگه داشته نشود، میتواند بدون اطلاع صاحبش به بخشی از یک حملۀ گسترده تبدیل شود. البته مسئله فقط جلوگیری مطلق از نفوذ نیست؛ چون هیچ سیستم متصل به شبکهای کاملاً نفوذناپذیر نیست. هدف عملیتر این است که راه نفوذ را دشوار کنیم و اگر رفتار مشکوکی رخ داد، آن را هرچه زودتر ببینیم.
این موضوع برای وبسایتها و کسبوکارهای آنلاین اهمیت بیشتری دارد، چون آلودگی یک سرور میتواند پیامدهایی فراتر از همان سیستم داشته باشد. تنظیمات امنیتی ضعیف یا استفاده از افزونههای نالشده ممکن است سرور را در معرض آلودگی قرار دهد و نتیجۀ آن از ارسال گسترده اسپم و قرار گرفتن IP در فهرستهای سیاه تا مسدود شدن سرور از طرف دیتاسنتر یا ایجاد مشکل برای درگاه پرداخت ادامه پیدا کند.
به همین دلیل، انتخاب زیرساخت مناسب باید در کنار بهروزرسانی، پایش و تنظیمات امنیتی جدی گرفته شود. برای نمونه، سرور اختصاصی مبین هاست با لایههای حفاظتی فایروال و ابزارهای مانیتورینگ میتواند بخشی از ریسک ترافیک مخرب و حملات سایبری را کاهش دهد و بستر پایدارتر و مطمئنتری برای سرویسهای آنلاین فراهم کند.
سوالات متداول
ویروس، تروجان و بت نت هر سه در بحث بدافزار مطرح میشوند، اما یک چیز نیستند. ویروس معمولاً با تکثیر شدن و آلوده کردن فایلهای دیگر شناخته میشود و تروجان هم خود را به شکل یک نرمافزار ظاهراً مشروع نشان میدهد تا کاربر آن را اجرا کند. باتنت اما یک فایل یا بدافزار واحد نیست، بلکه شبکهای از دستگاههای آلوده و تحت کنترل است. بدافزاری که دستگاه را وارد این شبکه میکند میتواند از خانوادۀ تروجانها باشد و پس از اجرا، سیستم را به زیرساخت کنترلی باتنت متصل کند.
آنتیویروسهای معمول میتوانند بسیاری از بدافزارهای شناختهشده را شناسایی و مهار کنند، اما همیشه کافی نیستند. اگر بدافزار از روشهای چندریختی (Polymorphic)، روتکیتهای سطح کرنل یا اکسپلویتهای روز صفر (Zero-day) استفاده کند، ممکن است به بررسیهای بیشتری نیاز باشد. در چنین شرایطی، تحلیل رفتار شبکه، فایروالهای لایۀ اپلیکیشن و سامانههای تشخیص یا جلوگیری از نفوذ (IDS/IPS) میتوانند در کنار آنتیویروس به شناسایی آلودگی کمک کنند.
خیر. خاموش کردن مودم فقط ارتباط دستگاه با سرور کنترل را برای مدتی قطع میکند؛ اگر کد مخرب همچنان روی سیستم باقی مانده باشد، با اتصال دوباره به اینترنت میتواند دوباره فرمان بگیرد و فعالیت خود را از سر بگیرد. برای پاکسازی باید منبع آلودگی شناسایی و اجزای مخرب حذف شوند و در موارد شدید، ممکن است نصب پاک سیستمعامل لازم باشد.




