<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Archiving and Interchange DTD v1.0 20120330//EN" "JATS-archivearticle1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink">
  <front>
    <journal-meta />
    <article-meta>
      <title-group>
        <article-title>Analysis of Botnet behavior as a distributed system</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author">
          <string-name>Mar a Jose Erquiaga</string-name>
          <email>merquiaga@uncu.edu.ar</email>
          <xref ref-type="aff" rid="aff1">1</xref>
          <xref ref-type="aff" rid="aff2">2</xref>
          <xref ref-type="aff" rid="aff3">3</xref>
        </contrib>
        <contrib contrib-type="author">
          <string-name>Sebastian Garc a</string-name>
          <xref ref-type="aff" rid="aff0">0</xref>
          <xref ref-type="aff" rid="aff1">1</xref>
          <xref ref-type="aff" rid="aff2">2</xref>
        </contrib>
        <contrib contrib-type="author">
          <string-name>Carlos Garc a Garino</string-name>
          <xref ref-type="aff" rid="aff1">1</xref>
          <xref ref-type="aff" rid="aff2">2</xref>
          <xref ref-type="aff" rid="aff3">3</xref>
        </contrib>
        <aff id="aff0">
          <label>0</label>
          <institution>CTU University</institution>
          ,
          <addr-line>Praga, Republica Checa</addr-line>
        </aff>
        <aff id="aff1">
          <label>1</label>
          <institution>Copyright c by the paper's authors. Copying permitted for private and academic purposes. In: Proceedings of the IV School of Systems and Networks (SSN 2018)</institution>
          ,
          <addr-line>Valdivia</addr-line>
          ,
          <country country="CL">Chile</country>
        </aff>
        <aff id="aff2">
          <label>2</label>
          <institution>Figure 1: Arquitecturas de Botnets</institution>
        </aff>
        <aff id="aff3">
          <label>3</label>
          <institution>ITIC, FIng, FCEN, Universidad Nacional de Cuyo</institution>
          ,
          <addr-line>Mendoza</addr-line>
          ,
          <country country="AR">Argentina</country>
        </aff>
      </contrib-group>
      <abstract>
        <p>El crecimiento vertiginoso de nuevas tecnolog as, trae aparejado el crecimiento de aplicaciones maliciosas. Estas aplicaciones hacen uso de los recursos de los dispositivos infectados para realizar actividades il citas, enviar mails de forma masiva (spam) o minar para obtener criptomonedas. Para minar, se requiere grandes capacidades de computo Las botnets pueden ser consideradas como un tipo de de aplicacion de computacion distribu da. La palabra botnet signi ca red de robots. Es un tipo de malware, instalado en una computadora que ha sido infectada, con la habilidad de auto propagarse hacia otras maquinas. Todas las computadoras infectadas conforman la \red de bots", o botnet. Este tipo de malware utiliza los recursos de la computadora infectad (CPU, RAM, ancho de banda), para comunicarse con su Botnet Master, que es quien le da ordenes. El presente trabajo es un estado del arte, se analiza el comportamiento de las botnets como aplicaciones de computacion distribu da. Se considera el comportamiento a nivel de consumo de recursos de los dispositivos que son infectados por el malware, en particular los miners.</p>
      </abstract>
    </article-meta>
  </front>
  <body>
    <sec id="sec-1">
      <title>-</title>
      <p>La de nicion de sistemas distribu dos por Tanembaum
et al [8] es la siguiente: Un sistema distribuido es una
coleccion de computadoras autonomas enlazadas por
una red y equipadas con un sistema de software
distribuido. Este software permite que los computadores
coordinen sus actividades y compartan recursos. Esta
de nicion hace referencia a dos aspectos importantes:
los componentes autonomos, es decir, dispositivos que
forman parte de este sistema, y la capacidad de las
aplicaciones que funcionan en estos sistemas para
trabajar de manera colaborativa. Concretamente, los
sistemas distribu dos consisten de dispositivos con
capacidad de computo interconectados entre s , los cuales
funcionan de forma autonoma y que trabajan juntos,
aparentando ser un unico sistema coherente.</p>
      <p>Por otro lado, las botnets, son un tipo de aplicacion
maliciosa, que pueden consideradas como un tipo de
de aplicacion de Computacion Distribuida. La palabra
botnet signi ca red de robots y consiste de un tipo de
malware que es instalado en una computadora que ha
sido infectada y tiene la habilidad de auto propagarse
hacia otras maquinas. De esta manera, todas las
computadoras infectadas conforman la \red de bots", o
botnet. Posteriormente, cada botnet utiliza los
recursos de la computadora infectada (CPU, RAM,
memoria, ancho de banda), para comunicarse con su Botnet
Master, que es quien le dara las ordenes. La
arquitectura de este tipo de malware (botnet) puede ser
centralizada o descentralizada. Estas arquitecturas se
pueden observar en la gura 1, donde (a) es la
arquitectura centralizada y (b) descentralizada.</p>
      <p>La computacion distribuida permite resolver
problemas de computacion masiva mediante el uso de un
gran numero de computadoras que conforman una red
distribuida. Esto signi ca, que existen varios
dispositivos con gran capacidad computacional, conectados
entre s , resolviendo problemas que tienen la
caracter stica de ser intensivos en uso de CPU. Las botnets
son un tipo de malware que hacen uso de esta
tecnolog a para realizar actividades il cias. Las botnets
hacen uso de los recursos de un dispositivo infectado
con el n de obtener bene cios para el botnet master,
uno de los usos es la obtencion de bitcoins. Los bitcoins
son una criptomoneda que ha cobrado mucho auge en
los ultimos an~os [5] [7]. Para generar esta moneda, se
realizan operaciones computacionales que requieren de
mucha capacidad de computo. Por este motivo, para
realizar sus operaciones se requieren de varios nodos
(dispositivos computacionales) que forman parte de la
red Bitcoin. Los nodos bitcoin almacenan una lista de
todas las transacciones en una cadena de bloques que
se denominan mineros. Luego, todos los mineros de la
red, compiten para ser los primeros en encontrar una
solucion a un problema criptogra co mediante
algoritmos que para ser ejecutados y obtener una solucion.
Para lograr este objetivo, realizan operaciones que
demandan de grandes capacidades de computo.</p>
      <p>
        Para detectar las aplicaciones maliciosas se
realizan analisis de su comportamiento, se buscan
caracter sticas y se genera un modelo de comportamiento,
varios autores han aplicado esta tecnica [
        <xref ref-type="bibr" rid="ref2">6, 4, 2, 3</xref>
        ].
Para poder obtener resultados reales, se ejecutan
aplicaciones maliciosas en un laboratorio. Esto se realiza
teniendo en cuenta una metodolog a de trabajo, para
capturar los datos necesarios para el analisis. En
trabajos anteriores, se han ejecutado aplicaciones
maliciosas y capturado el tra co de red, esto ha
permitido obtener datos para analizar el comportamiento
del malware y as comprender su funcionamiento. [1].
      </p>
      <p>La hipotesis detras de estos sistemas (Botnets), es
que existe un conjunto de operaciones inherentes a
cada aplicacion/software que opera en la red. Este
conjunto de operaciones es similar a una aplicacion
HPC, ya que se utilizan los recursos de la PC local
(computadora infectada), y luego hay comunicacion
entre otros bots o entre el bot y el master. Luego,
a partir de la observacion y analisis de este
comportamiento es posible a rmar que las botnets son un tipo
de aplicacion de HPC. Los datos a analizar son: (i)
comportamiento del malware, de forma individual (ii)
comportamiento de la botnet, es decir de la red de bots
(iii) analisis del consumo de CPU, memoria y ancho de
banda.</p>
      <p>El proceso para este estudio consiste de tres etapas.</p>
      <p>En una primera etapa se realiza un analisis del
malware (tipo de malware, como se comporta, que pasos
sigue tras la ejecucion, etc). Se seleccionaran 3
variantes de malware de tipo miner, y se ejecutaran por
lo menos 3 muestras diferentes de cada uno. En una
segunda etapa se ejecuta el malware en un entorno de
laboratorio (un servidor con varias maquinas virtuales
para infectar), y se monitorea el consumo de CPU,
memoria y ancho de banda. Posteriormente, se
agregan otros dispositivos moviles (smartphones, tablets,
camaras IP, raspberries, etc) y se monitorea el
comportamiento. El objetivo de esta etapa es obtener una
red h brida y analizar el uso de los recursos en dos
escenarios posibles: con y sin la capa de virtualizacion.</p>
      <p>En el presente trabajo se presenta una descripcion
de los malware de tipo miner (por ejemplo bitcoin
miner o litecoin miner). Se seleccionaran 3 variantes de
malware de tipo miner, y se ejecutaran por lo menos
3 muestras diferentes de cada uno. Se seleccionaran
teniendo en cuenta que tan reciente es el malware y
la cantidad de dispositivos afectados por el malware.
Este tipo de malware sera utilizado para realizar los
experimentos y analizar en comportamiento. Este
malware fue seleccionado por sus caracter sticas similares
a las aplicaciones HPC (para los sistemas operativos
windows, linux, android, otros). La similaridad se
debe al uso excesivo de memoria RAM y de
procesamiento que requieren los miners 1.
[3] S. Garcia et al. \An Empirical Comparison of
Botnet". In: Detection Methods. Computers Security
(2014).
[4] Firdausi I., Lim C., and Erwin A.and Nugroho
A. S. \Analysis of Machine learning Techniques
Used in Behavior-Based Malware Detection". In:
Second International Conference on Advances
in Computing, Control, and Telecommunication</p>
      <p>Technologies (2010).
[5]</p>
      <p>A. Kundu, C. Kundu, and K. Budhraja.
\Security Analytics of Network Flow Data of IoT and
Mobile Devices". In: CoRR (2017). url: http :
//arxiv.org/abs/1704.03049.</p>
      <p>1Cryptocurrency Mining Craze Going for Data Centers:
https://www.bitdefender.com/
les/News/CaseStudies/study/196/BitdefenderWhitepaper-Cryptocurrency-Mining-Craze-Going-for-DataCenters-2018.pdf</p>
    </sec>
  </body>
  <back>
    <ref-list>
      <ref id="ref1">
        <mixed-citation>
          <article-title>\Observer e ect: How Intercepting HTTPS trafc forces malware to change their behavior"</article-title>
          . In: Computer Science { CACIC
          <year>2017</year>
          .
          <article-title>(</article-title>
          <year>2017</year>
          ).
        </mixed-citation>
      </ref>
      <ref id="ref2">
        <mixed-citation>
          [6]
          <string-name>
            <surname>Erquiaga</surname>
            <given-names>M.J.</given-names>
          </string-name>
          ,
          <string-name>
            <surname>Catania</surname>
            <given-names>C.</given-names>
          </string-name>
          , and Garcia Garino C. \
          <article-title>An analysis of network tra c characteristics for Botnet detection"</article-title>
          . In: CACIC,
          <string-name>
            <surname>WSI</surname>
          </string-name>
          (
          <year>2012</year>
          ).
        </mixed-citation>
      </ref>
      <ref id="ref3">
        <mixed-citation>
          <string-name>
            <surname>Bohme R</surname>
          </string-name>
          . et al. \
          <article-title>Bitcoin: Economics, Technology, and</article-title>
          <string-name>
            <surname>Governance.</surname>
          </string-name>
          <article-title>"</article-title>
          <source>In: Journal of Economic Perspectives</source>
          (
          <year>2015</year>
          ).
        </mixed-citation>
      </ref>
      <ref id="ref4">
        <mixed-citation>
          <string-name>
            <surname>Tanenbaum A. S. Sistemas</surname>
          </string-name>
          <article-title>Distribu dos: principios y paradigmas</article-title>
          .
          <source>Pearson Educacion</source>
          ,
          <year>2007</year>
          .
        </mixed-citation>
      </ref>
    </ref-list>
  </back>
</article>