นักวิจัยของ ESET ได้ตรวจพบว่า โปรแกรม Orbit Downloader ซึ่งเป็นโปรแกรมช่วยดาวโหลดที่ถูกปล่อยให้โหลดฟรีตั้งแต่ปี 2006 มีส่วนประกอบของฟังก์ชั่นที่ทำให้ DDoS ได้ โดยสามารถพบในเวอร์ชั่น 4.1.1.14 (25/12/12) และเวอร์ชั่น 4.1.1.15 (10/01/2013) โดยฟังก์ชั่นที่พบมีการทำงานดังนี้ เมื่อลงโปรแกรมเรียบร้อยแล้ว โปรแกรมจะติดต่อไปยังเซอเวอร์ของ Orbit Downloader’s และจะดาวโหลดไฟล์ configuration ที่ประกอบไปด้วย รายการของ Url เป้าหมาย และ IP Address เป้าหมาย โดยไฟล์ Win32 PE DLL จะทำการโจมตีไปยังเป้าหมายเหล่านั้น โปรแกรมนี้สามารถโจมตีแบบ DDoS ได้ 2 รูปแบบโดยขึ้นอยู่กับประเภทของ tool ที่ชื่อ WinPcap ที่ติดมากับเครื่อง เมื่อ WinPcap ถูกรันขึ้นมา WinPcap จะส่งแพ็คเกจ TCP SYN ที่ถูกสร้างมาเป็นพิเศษไปยังเครื่องเป้าหมายผ่านพอร์ท 80 และปกปิดที่อยู่ของเครื่องที่ส่งด้วย IP ที่สุ่มขึ้นมา ถ้า WinPcap ไม่ถูกรันขึ้นมา โปรแกรม Orbit Downloader จะส่งรีเควส HTTP connection ผ่านพอร์ท 80 และส่ง UDP datagrams ผ่านพอร์ท 53 ไปยังเครื่องเป้าหมาย จากการวิเคราะห์ย้อนหลังพบว่าฟังก์ชั่น DDoS จะมีอยู่ในบางเวอร์ชั่นของโปรแกรมเท่านั้น ตอนนี้ยังไม่รู้ว่าผู้สร้าง Orbit Downloader's เป็นคนใส่ฟังก์ชั่นนี้ไว้ หรือว่า โปรแกรมและเว็บไซด์ของ Orbit Downloader ได้ถูกยึดโดยแฮกเกอร์มาตั้งนานแล้ว ตอนนี้โปรแกรม Orbit Downloader ที่มีฟังก์ชั่น DDoS ยังมีให้ดาวโหลดที่หน้าเวบไซด์ แต่ถูกเอาออกจากเวบไซด์ดาวโหลดยอดนิยมอย่างเช่น MajorGeeks และ Softpedia แล้ว ทาง ESET ได้ตัดสินใจให้โปรแกรม Anti virus ของพวกเขาตรวจพบว่า Orbit Downloader ทุกเวอร์ชั่นมีฟังก์ชั่น DDoS ฝังอยู่ ส่วนทาง Trend Micro, Kaspersky และ Ikarus จะตรวจเจอในเวอร์ชั่นล่าสุด
ที่มา : net-security
