Perché i ricercatori devono controllare tutti i server C & C di una botnet?
Non sarebbe più facile diffondere un comando deinstall su tutti i PC raggiungibili per bloccare la botnet? Questo può essere fatto più e più volte fino a quando la maggior parte dei PC è pulita.
A quanto pare non ne so abbastanza delle botnet, quindi per favore aiutami. I clienti controllano i comandi da più fonti? Cioè in una botnet P2P, accettano più comandi da vari altri bot e li confrontano per verificare quale sia valido? Lo stesso vale per i server C & C. Si collegheranno al primo C & C attivo e eseguiranno qualunque comando venga piazzato lì? In tal caso, le uniche due cose che impediscono ai ricercatori di utilizzare l'infrastruttura botnet sono l'accesso ai server C & C e possibilmente le chiavi di crittografia per inviare comandi validi.
Il punto è che la semplice rimozione dei server C & C lascia aperto il PC interessato, forse anche in uno stato in cui cerca costantemente di comunicare con altri bot / comandi di download? Quindi, se mai un altro server C & C è raggiungibile, i bot saranno di nuovo attivi.
Una possibile ragione che mi è venuta in mente è che la deinstallazione di qualsiasi cosa da un PC di destinazione potrebbe essere vista come un'interazione illecita con il proprio PC.