<div>I cant' present data, but I'll opinion that Gadi is pretty much on track with figures and numbers. In fact his stat's are on the lower side</div>
<div>&nbsp;</div>
<div>our current intel reports indicates&nbsp;overall incidents by &quot; <span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial">Zombie machines on organization's network/ bots/use of network by BotNets&quot; = 20%.&nbsp;&nbsp;which is ANY&nbsp;NET&nbsp;based data sets for incident mngt. 
</span></div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial"></span><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial"></span>&nbsp;</div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial"><font face="Helvetica" size="2">this indiates a 36% increase from July 2004 - June 2005&nbsp; with a mean &quot;unknown base&quot; being equated to 
<font size="2"><font face="Helvetica">15.1%. This pecent&nbsp;implies the rate of fresh nodes being propagated, or rather the rate of growth&nbsp; for&nbsp;Botnets!! </font></font></font></span></div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial"></span>&nbsp;</div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial">hypothecially, you can if flatline these &nbsp;stats against&nbsp; whatever date sets you have ...I'll leave you all to you better judgements :)-
</span></div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial"></span>&nbsp;</div>
<div><span style="FONT-SIZE: 9.5pt; FONT-FAMILY: Helvetica; mso-bidi-font-family: Arial">/pd</span></div><br><br>
<div><span class="gmail_quote">On 9/14/06, <b class="gmail_sendername">Gadi Evron</b> &lt;<a href="mailto:ge@linuxbox.org">ge@linuxbox.org</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">On Thu, 14 Sep 2006, Dude VanWinkle wrote:<br>&gt; On 9/14/06, Gadi Evron &lt;<a href="mailto:ge@linuxbox.org">
ge@linuxbox.org</a>&gt; wrote:<br>&gt; &gt; This counts bot samples. Whether they are variants (changed) or<br>&gt; &gt; insignificant changes such as only the IP address to the C&amp;C, they are<br>&gt; &gt; counted as unique.
<br>&gt;<br>&gt; So if you have multiple machines NAT'ed under one IP, that is one pot.<br>&gt; err bot eh? OK.<br><br>And if I see 10 bots usingthe same address on a dynamic range.. ever heard<br>of DHCP? The number crunching schemes arenever perfect but they are pretty
<br>good.<br><br>I count, much like many others, unique IPs. A bot is defined as an<br>instance of an installed Trojan horse. One machine mayhave (and probably<br>does have) several. We can count IPs and we do.<br><br>3.5
 Million hosts, note, for spam alone. The total population count is<br>mind-boggling. I believe spamhaus has it pinned at 3.2 millions, other<br>have higher numbers. That's about where it is for EMAIL based spam, per<br>day.
<br><br>&gt;<br>&gt; &gt;<br>&gt; &gt; This is why we now run different sharing projects between established<br>&gt; &gt; honey nets.<br>&gt;<br>&gt; So you dont count botnets that detect honeynets eh?<br>&gt;<br><br>Honey pot detection is an interesting field, I am familiar with it and
<br>even consider myself somewhat of a knowledgable person on it, but there<br>are those who research it actively.<br><br>As interesting as it may be, it's not much of a field yet, sorry to<br>say. Honey pots of different kinds work marvelously.
<br><br>Not all our sources for samples are the same. It would be silly of me to<br>divulge them all (especially as personally I have no use for samples these<br>days and others do). Still, we can only report what we see, what do you
<br>see?<br><br>&gt; &gt; &gt; or other trivial changes?&nbsp;&nbsp;Do you attempt to correct for complex polymorphic<br>&gt; &gt; &gt; variants?<br>&gt;<br>&gt; Nah, just contributors who dont all have publicly routable IP's and<br>
&gt; this herders that know about VMware/Honeywall<br>&gt;<br>&gt;<br>&gt; &gt; There aren't many of those.. really. :)<br>&gt;<br>&gt; Really? Ok.<br>&gt;<br>&gt; &gt; &gt; &gt; Further, the anti virus world sees about the same numbers.
<br>&gt;<br>&gt; Using the same methods?<br>&gt;<br><br>And their reporting user-base, alliances and sharing artners, and what<br>not. Yes. D&nbsp;&nbsp;&nbsp;&nbsp; o you think all bots are extremely smart rootkits? I am<br>quite happy to say most botnets are nothing if not the re-use of old code,
<br>which is freely available, using the same old methods.<br><br>There are other types of malware out there.<br><br>&gt; &gt; &gt; &gt; The Microsoft anti malware team (and Ziv Mador specifically) spoke of<br>&gt; &gt; &gt; &gt; 15K avg bot samples a month, as well.
<br>&gt;<br>&gt; Gotcha, you MS and Symantec share numbers based of who doesnt know how<br>&gt; to disable your detection methods<br><br>You assume too much Dude.<br>Still, you are right, 100%. I can only detect what I know how to
<br>detect. But samples are not the only way to follow botnets, and there are<br>many ends on how to approach one problems.<br><br>Cryptic? I suppose, but hey, Google for methods, see what you find, and<br>tell me what you think. I believe we have pretty good coverage, but I also
<br>need to admit most anti viruses do not cover bot detection very well.<br><br>&gt; I am just saying, the larger the organization, the sharper the focus<br>&gt; from the other side. Maybe a loose coalition of known non-bullshitters
<br>&gt; would have a more accurate picture.<br><br>The picture you got is pretty accurate. Don't take my word for it<br>though. I am happy to examine and share (as much as I can, which is more<br>than enough to show the numbers (lower numbers) we chose to show in the
<br>article.<br><br>What numbers do you need? What makes you doubt what we have given? I'd be<br>more than happy to answer any question you have or counter-numbers you<br>have, but your love for me is as irrelevant as you calling me a
<br>*********** when you don't show your own data or challange mine with<br>actual questions like Dave (the other dave) did.<br><br>Thanks,<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Gadi.<br><br>&gt; still love ja tho Gadi,<br>&gt;<br>&gt; -JP&lt;the douchebg&gt;
<br>&gt;<br>&gt; &gt; &gt;<br>&gt; &gt; &gt;&nbsp;&nbsp; Got a link/quote/reference to that?&nbsp;&nbsp;Does Ziv explain the methodology that<br>&gt; &gt; &gt; they are using?<br>&gt; &gt;<br>&gt; &gt; Nope, but I will ask. Most of the numbers I get are at 15K. I can only
<br>&gt; &gt; prove *on my own* without relying on other sources, as reliable as they<br>&gt; &gt; may be, 12K, which is the number we mentioned in the article. We were<br>&gt; &gt; being conservative due to that reason, but the number is higher.
<br>&gt; &gt;<br>&gt; &gt; &gt; &gt; I don't know what others may be seeing, but this is our best estimate<br>&gt; &gt; &gt; &gt; as to what's going on with the number of unique samples released<br>&gt; &gt; &gt; &gt; every month.
<br>&gt; &gt; &gt; &gt;<br>&gt; &gt; &gt; &gt; Jose Nazarijo from Arbor replied on the botnets list that he sees<br>&gt; &gt; &gt; &gt; similar numbers.<br>&gt; &gt; &gt; &gt;<br>&gt; &gt; &gt; &gt; I hope this helps... what are you looking to hear?
<br>&gt; &gt; &gt;<br>&gt; &gt; &gt;&nbsp;&nbsp; Some kind of explanation for the huge disjunction between these numbers<br>&gt; &gt; &gt; and our instinctive ideas about what's possible.&nbsp;&nbsp;Of course, being<br>&gt; &gt;<br>&gt; &gt; I followed you this far, but to be honest, your ideas (what are
<br>&gt; &gt; they?) are indeed very far from reality... :)<br>&gt; &gt;<br>&gt; &gt; &gt; un-worked-out intuitive estimates, such ideas are of course entirely likely<br>&gt; &gt; &gt; to be off the mark, but off the mark by two orders of magnitude?&nbsp;&nbsp;Hence the
<br>&gt; &gt; &gt; request for more methodological details.<br>&gt; &gt;<br>&gt; &gt; No problem, I quite understand. There is not that much science into it<br>&gt; &gt; really:<br>&gt; &gt; &quot;Yo, how many unique samples do you see?&quot; as a lone dataset if they won't
<br>&gt; &gt; share.<br>&gt; &gt; &quot;Yo, how many unique samples do we all see?&quot; if they share.<br>&gt; &gt; &quot;Yo, how many unique samples do others see?&quot;<br>&gt; &gt;<br>&gt; &gt; AVG is 15K, I can prove *on my own* 12K... counting banking/phishing
<br>&gt; &gt; trojan horses, general purpose trojans, dialers, etc (from the large bot<br>&gt; &gt; families).<br>&gt; &gt;<br>&gt; &gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Gadi.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; &gt;<br>&gt; &gt; &gt;&nbsp;&nbsp;&nbsp;&nbsp; cheers,
<br>&gt; &gt; &gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DaveK<br>&gt; &gt; &gt; --<br>&gt; &gt; &gt; Can't think of a witty .sigline today....<br>&gt; &gt; &gt;<br>&gt; &gt; &gt;<br>&gt; &gt; &gt;<br>&gt; &gt; &gt; _______________________________________________
<br>&gt; &gt; &gt; Full-Disclosure - We believe in it.<br>&gt; &gt; &gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; &gt; &gt; Hosted and sponsored by Secunia - 
<a href="http://secunia.com/">http://secunia.com/</a><br>&gt; &gt; &gt; _______________________________________________<br>&gt; &gt; &gt; To report a botnet PRIVATELY please email: <a href="mailto:c2report@isotf.org">c2report@isotf.org
</a><br>&gt; &gt; &gt; All list and server information are public and available to law enforcement upon request.<br>&gt; &gt; &gt; <a href="http://www.whitestar.linuxbox.org/mailman/listinfo/botnets">http://www.whitestar.linuxbox.org/mailman/listinfo/botnets
</a><br>&gt; &gt; &gt;<br>&gt; &gt;<br>&gt; &gt; _______________________________________________<br>&gt; &gt; Full-Disclosure - We believe in it.<br>&gt; &gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">
http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; &gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br>&gt; &gt;<br>&gt;<br><br>_______________________________________________
<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">
http://secunia.com/</a><br></blockquote></div>