DK-CERT: Sådan får vi bugt med botnet

Klumme: Shehzad Ahmad fra DK-CERT foreslår her en opskrift til at få renset pc'er, der er inficeret med botnet-programmer.

Artikel top billede

Et ukendt antal danske pc'er er inficeret med programmer, der lader bagmænd fjernstyre dem. De indgår i såkaldte botnet.

I sikkerhedsbranchen diskuterer vi løbende, hvad vi kan gøre ved problemet.

Ofte kan vi ud fra kommunikationen mellem en pc og internettet se, at den må være inficeret.

Men det hjælper bare ikke særlig meget. For der er langt fra at kende IP-adressen på en inficeret pc og til at advare dens ejer.

Her er mit forslag til, hvad vi kan gøre.

Det er ikke helt gennemarbejdet, og jeg kan selv se nogle problemer med det, men jeg tror, at det er muligt at gennemføre.

Sikkerhedsfirma overvåger

Internetudbyderne hyrer et specialiseret sikkerhedsfirma til at holde øje med, om deres kunders pc'er begynder at opføre sig mistænkeligt.

Når jeg foreslår, at opgaven skal lægges ud til et sikkerhedsfirma, skyldes det dels, at sikkerhedsfirmaerne har specialviden om it-sikkerhed, dels at lovgivningen begrænser, hvordan udbyderne må overvåge deres kunder.

Sikkerhedsfirmaet får selvfølgelig ikke adgang til at se ind i kundernes pc'er.

Det overvåger trafikken på nettet og kan på den måde opdage mønstre, der tyder på infektioner.

Når sikkerhedsfirmaet opdager en IP-adresse, der ser ud til at være inficeret, sender det IP-adressen til udbyderen.

Udbyderen omdirigerer HTTP-opkald fra den pågældende IP-adresse til en særlig webside.

Her informeres brugeren om, at der er risiko for, at pc'en er inficeret.

Sådan får du renset din computer

Brugeren får valget mellem selv at rense sin pc eller lade sikkerhedsfirmaet (på vegne af udbyderen) gøre det.

Hvis brugeren vælger selv at rense, giver siden links til anvisninger på, hvordan det gøres.

Hvis brugeren ignorerer advarslen, kan man som et sidste skridt lukke for adgangen.

Inden da skal der være forsøgt advaret ad andre kanaler, for eksempel via mail eller SMS.

Jeg tror, at metoden kan virke. Men der er nogle udfordringer.

For det første gør vi meget ud af at lære brugere, at de ikke skal tro på falske virusadvarsler.

Så hvordan overbeviser vi dem om, at denne her advarsel altså er god nok?

For det andet er der nogle tekniske komplikationer. En IP-adresse er ikke identisk med en pc.

Ofte vil der være flere pc'er bag en IP-adresse, der deles via NAT.

Eller en adresse har skiftet ejer, fordi udbyderen kører med dynamisk tildelte adresser.

Det er muligt at finde frem til ejeren, men det kræver mere arbejde for internetudbyderen.

Så den bruger, der omdirigeres til advarselssiden, har måske slet ikke noget sikkerhedsproblem. Det skal der tages højde for - men hvordan?

Jeg har vendt ideen med udbydere og sikkerhedsfolk, og de er ikke afvisende over for den.

Men som det fremgår, er der nogle spørgsmål, der skal afklares.

Se derfor dette som et oplæg til debat i branchen om, hvordan vi kan komme dette alvorlige problem til livs.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed.

DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Netcompany A/S

    IT Consultant

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Vil du være med til at opbygge og udvikle Forsvarets dronekapacitet?

    Københavnsområdet

    KMD A/S

    Senior Mainframe Developer

    Københavnsområdet

    Zealand – Sjællands Erhvervsakademi S/I

    Erfaren IT-projektleder med stærk teknisk indsigt

    Region Sjælland

    Navnenyt fra it-Danmark

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS

    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
    Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job