آشنایی کامل با برخی ویروس ها مخرب
نام : Galil نام مستعار : I-Worm.Galil, W32/Holar.c@MM, W32/Lagel.A, W32/Crillegal.A@mm Galil يك كرم ايميلي است كه در چهارم ماه Decmber سال 2003 پخش شد . اين كرم در ايميلها با فرمت Zip يا Exe يا يك پيغام اذيت كننده كه كاربر را واردار به اجراي فايل مي كند منتشر مي شود.در صورتيكه اين كرم از Exloit “Iframe” استفاده نمي كرد ، شيوع آن محدود مي شد . اين كرم در حالت عادي 80 كيلو بايت حجم داشته و نسخه كمپرس شده آن 50 كيلو بايت حجم دارد . در زماني كه اين كرم باز مي شود يك انيميشن نما يش داده مي شود. كرم سپس خود را در شاخه سيستم ويندوز به شكل زير پخش مي كند : بدنه كرم MPLAYER.exe بوسيله Visal Basic نوشته شده و در قالب UPX فشرده شده است و در هنگام اجرا خود را مخفي نگاه مي دارد .همچنين يك start up براي MPLAYER.exe در ر جي ستري درست مي كند [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "iLLeGal" = "%WinSysDir%\Mplayer.exe" اين كرم همچنين يك كليد به آدرس زير در رجيستري ايجاد مي كند: [HKEY_LOCAL_MACHINE\iLLeGal] اين كليد با هر بار اجراي ويروس و كرم پيشرفت مي كند و افزايش مي يابد . وقتي Value Reaches اين مقدار به پنج برسد اين پيغام را نمايش مي دهد : ZaCker No Peace Without war,i hate war but im forced to love it, Hidden Power's gonna b there wherever u r همچنين كرم فايلهاي HTM و HTML بر روي درايو هاي هارد آلوده براي آدرس ميل را جستجو مي كند و آنها را در فايل MMAIL.dll ذخيره مي كند. سپس كرم نام كاربري اكانت ميل قرباني SMTP را گرفته و بعد به سرور SMTP متصل شده و خود را به آدرسهاي ميلي كه پيدا كرده ارسال مي كند . متن پيغام آلوده معمولا بدين گون است : From: <user's e-mail or User5@FBI.gov> Subject: Fw: Crazy illegal sex ! Body: Note: forwarded message attached. ------------------------------------------------------------------------ Do You Yahoo!? Yahoo! Finance - Get real-time stock quotes Forwarded Message [ Save to my Yahoo! Briefcase | Download File ] From: Sara1987@yahoo.com To: Virgin_gurlz_N_boyz@yahoogroups.com Date: آشنايي با ويروس Code Red طبق گزارش مسوولان مركز هماهنگي CERT كرم شروري به نام كد قرمز (Code Red) از نقطه ضعف سر ريز شدن بافر در برخي از پيكربنديهاي سيستم عامل ويندوز NT و ويندوز 2000 شركت مايكروسافت استفاده كرده و به سرعت در اينترنت انتشار مي يابد. اين سازمان اعلام كرده كه تا كنون در حدود 225000 كامپيوتر به اين كرم آلوده شده اند. طبق اظهارات مسوولان اين سازمان در پيتسبورگ كد قرمز از نقطه ضعف سر ريز شدن بافر IIs Indexing service DLL استفاده مي كند گفته مي شود كه اين نقطه ضعف در بيشتر نسخه هاي IIS4,IIS5 وجود دارد . بر اساس اعلاميه اي كه روز 19 ژوئن درباره اين مشكل صادر شد سر ريز شدن بافر سبب مي شود كه كرم مهاجم كنترل تمامي بخشهاي سيستمي را كه مورد هدف قرار گرفته است به دست گيرد. اگر زبان پيش فرض ميزبان آلوده شده انگليسي باشد كد قرمز تمام صفحات وبي را كه ميزبان ارايه مي كند دفرمه كرده و به جاي آنها پيام HELLO W!Welcome to http://www.worm.com!hackedbyChiness! را به نمايش در مي آورد. مسوولان CC/CERT اظهار داشتند كه اين كرم علاوه بر دفرمه كردن تمام صفحات وب كارآيي كلي سيستم را به ميزان فاحشي كاهش داده و در تلاش براي انتشار خود ميزبانهاي ديگر را اسكن مي كند. اگر زبان پيش فرض ميزبان انگليسي نباشد كرم به اسكن ادامه مي دهد اما صفحات وب را دفرمه نمي كند . تامين كنندگان خدمات اينترنتي نيز براي متوقف كردن تلاش اين كرم در قطع خدمات به مشتريان داوطلب شدند . داكلين به تكنيكي اشاره كرد كه در آن تامين كنندگان خدمات اينترنتي بسته هايي را كه آدرس IP خاصي دارند دور ريخته يا ناديده مي گيرد او در اين رابطه اظهار داشت : همچنين بسياري از تامين كنندگان خدمات اينترنتي اين آدرس را بي اثر كردند اين روش دفاعي در اين مورد موثر بود چون كد قرمز قادر است تعداد زيادي بسته هاي اينترنتي غير ضروري را توليد كند. مركز NIPC آسيب پذيري در خدمات Indexing Service DLL را يك خطر بزرگ خوانده و افزود كه كارشناسان اين مركز تصور مي كنند ويروس هاي ديگري نيز در آينده از اين نقطه ضعف امنيتي استفاده خواهند كرد. آقاي داكلين اظهار داشت براي مقابله با حملات اين كرم و جلوگيري از انتشار بيشتر آن كاربران بايد از نرم افزار ترميمي (PATCH) شركت مايكروسافت كه براي حل اين مشكل امنيتي به وجود آمده است استفاده كنند. او افزود كه اين نرم افزار ترميمي بايد بتواند به طور گسترده مورد استفاده قرار گيرد تا از انتشار كرم جلوگيري كند . داكلين اظهار داشت: اگر فقط درصد كمي از كاربران از اين نرم افزار ترميمي استفاده كنند كد قرمز به انتشار و افزايش ترافيك اينترنت ادامه خواهد داد . خوشبختانه تلاش كد قرمز براي آغاز حمله "خودداري سرور از ارايه خدمات" در وب سايت كاخ سفيد به كاربران فرصت كافي داد تا سيستم هاي خود را به نرم افزار ترميمي مجهز كنند. آقاي داكلين در خاتمه افزود : چون اين كرم فقط در حافظه به حيات خود ادامه مي دهد روي هارد ديسك شما يك كپي دائمي از خود نمي سازد پس از نصب برنامه ترميمي راه اندازي مجدد كامپيوتر نه تنها شما را از شر كرم خلاص مي كند بلكه عدم آلودگي مجدد كامپيوتر شما به اين كرم را تضمين مي كند بنابراين اين عمل براي سايت شما جامعه اينترنت و همچنين در كل براي همه مردم دنيا خوب است . اما گونه جديد و خطرناكتر كرم Code Red كه به تازگي منتشر شده است كه مي تواند براي تمام سرورهاي آسيب پذير مايكروسافت تهديد جدي باشد . اين كرم يك اسب تروا را به سرور اضافه مي كند كه در صورت فعال شدن آن هر كاربر با يك مرورگر وب امكان نفوذ به سرور آلوده را پيدا مي كند آخرين نسخه اين كرم نيز همانند نسخه هاي قبلي خود با تكثير بيش از حد خود در بافر سرورهاي وب آسيب پذير مايكروسافت باعث سر ريز شدن آنها مي شود . گونه جديد كه توسط تحليلگران امنيتي Code Red II نام گرفت است به اسب تروا پنهان شده در پوسته Explorer.exe امكان مي دهد كه روي آن دسته از سرورهاي وب IIS كه توسط بسته هاي ترميمي Microsoft service pack II حفاظت نشده اند بار گذاري شود . به گفته راس كوپر دبير يك گروه خبري امنيت Online به نام Ntbugtrak Retreat و كارشناس امنيتي گونه اخير Code Red نسبت به نسخه هاي قبلي آن بسيار خطرناكتر است .به گفته كوپر اين كرم با برنامه اي كاملا متفاوتي نوشته شده است گروه كارشناسان امنيتي كه براي اولين بار Code Red II را تشخيص دادند معتقدند كه اين كرم توسط گروه 29A (نام مستعار گروهي از نفوذ گران) نوشته شده است بنا به گفته نويسنده اين ويروس Code Red II مي تواند يك دايركتوري مجازي وب را بر روي Microsoft web server نصب كند و با اين كار تمام فايل هاي اين سرور را در دسترس هر كسي بگذارد كه يك مرورگر وب در اختيار دارد . كوپر مي گويد تشخيص اين مساله كه كدام يك از سيستم هاي سخت افزاري در معرض خطر حمله اين كرم هستند كار بسيار ساده اي است. آخرين نسخه اين كرم بر خلاف نسخه هاي قبلي آن – كه براي آسيب رساندن مي توانستند ماهها غير فعال بمانند و سيكل فعاليت آنها نيز بسيار طولاني بود چرخه اي 24 ساعته دارد. او معتقد است كه 3 گروه از كاربران وجود دارند كه نرم افزار اصلاحي مناسب را بر روي سرورهاي مايكروسافت خود نصب نكرده اند . گروه اول كاربران خانگي يا بنگاههاي كوچك هستند كه عموماً از سرويس هاي اينترنتي با سرعت بالا مانند home@ يا Road Runner استفاده مي كنند. گروه دوم شركتهايي هستند كه فراموش كرده اند كه سرورهاي وب قديمي تر بر روي اينترنت آنها وجود دارد و از آنجايي كه آنها هيچ ديوار آتشي ندارند اين سرورهاي وب قديمي در دسترس كاربران قرار مي گيرند و به وسيله جستجو خودكار Code Red آلوده مي شوند. نهايتاً Code Red مي تواند كاربران كشورهايي را كه اخبار مربوط به جهان غرب را نمي خواهند گرفتار كند . ----------------------------------------------------------------------------------------------------------------------
http://securityresponse.symantec.com/avcenter/FxSasser.exe روش پاكسازي به صورت دستي : 2- كامپيوتر را Reboot نموده آن را در حالت Safe Mode راه اندازي نماييد.پس از آن كليد هاي Ctrl+Alt+Delete را بگيريد در پنجره باز شده گزينه Task Manager را انتخاب و در بالاي صفحه وارد بخش Properties شويد. سرويس هاي AVSERVE.EXE و AVSERVE2.EXE و xxxxx_up.exe را انتخاب و در مورد هر كدام جداگانه كليد End Process را بزنيد. 3-فايل هاي زير را توسط كليدهاي Shift+Del براي هميشه از سيستم خود پاك نماييد:
4- گزينه Run را با كليك كردن بر روي Start ويندوز انتخاب و دستور RegEdit را تايپ كرده و OK كنيد.در شاخهHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run اصلاحيه هاي مايكروسافت : Windows XP : http://download.microsoft.com/download/6/1/5/615a50e9-a508-4d67-b53c-3a43455761bf/WindowsXP-KB835732-x86-ENU.EXE Windows 2000 : http://download.microsoft.com/download/f/a/a/faa796aa-399d-437a-9284-c3536e9f2e6e/Windows2000-KB835732-x86-ENU.EXE همچنين مايكروسافت براي كليه نسخه هاي ويندوز اقدام به ارائه يك اصلاحيه تحت عنوان Sasser Removal Tools نمود كه نحوه عمل آن اصلا شبيه يك Remover نيست. ولي به هر حال داونلود و اجراي آن نيز واجب است. برگرفته از سايت www.setarehsorkh.com آشنايي با ويروس Dumara نام : Dumara نام مستعار : W32.Dumaru@mm اين كرم در تاريخ نوزدهم ماه August سال 2003 شناسايي شد. جزييات فني : اين كرم با يك نسخه از UPX فشرده شده و حجم آن د رحالت غير فشرده 20480 بايت مي باشد . وقتي براي اولين بار كرم اجرا مي شود ، خود را در محل هايي از سيستم ، از جمله درون شاخه سيستم و با نام LOAD32.exe ذخيره كند و شاخه زير را در رجيستري اضافه مي كند : 'HKLM\Software\Microsoft\Windows\CurrentVersion\Run\load32' كپي ديگر از كرم در شاخه ويندوز قرار مي گيرد و به نام Dllreg.exe است و در فايل Win.ini نيز تغييري همانند عبارت زير را مي دهد : [windows] Run=dllreg.exe كپي سوم در شاخه سيستم و با نام Vxdmgr32.exe ذخيره مي شود كه در فايل System.ini تغيير زير را اعمال مي كند: [Boot] Shell=explorer vxdmgr32.exe گسترش از طريق ايميل : Dumara يك SMTP پيش فرض براي خود دارد كه براي ارسال ايميل هايي با ضميمه هاي آلوده به كرم از آن استفاده مي كند . كرم در سيستم قرباني و در فايلهايي كه پسوند آنها در زير نشان داده شده است ، به دنبال آدرس هاي ايميل گشته و خود را به آن آدرس ها ارسال مي كند : .htm .wab .html .dbx .tbb .abd Dumara از سرويس SMTP استفاده مي كند . متن پيغام ميل آلوده در آن شكل زير است : From: "Microsoft" <security@microsoft.com> Subject: Use this patch immediately ! Dear friend , use this Internet Explorer patch now! There are dangerous virus in the Internet now! More than 500.000 already infected! Attachment: patch.exe كرم آدرس ايميل هاي را كه گرد آوري كرده است در فايلي به نام Winload.log و در شاخه ويندوز ذخيره مي كند .
به دليل گزارشات متعدد از آلودگي به ويروس جديد NetSky.b ، درجه خطر اين ويروس از ابتدا «متوسط» تعيين شده است. ويروس NetSky.b از طريق ارسال پيامهاي الكترونيكي آلوده و ايجاد فايلهاي آلوده بر روي ديسكهاي سخت C: تا Z: انتشار مييابد. ويروس NetSky.b همچنين سعي ميكند تا در صورت آلوده بودن كامپيوتر به ويروس MyDoom (هر دو گونه)، آن را حذف و كامپيوتر را پاكسازي نمايد. طريق انتشار ويروس انتشار از طريق پيامهاي الكترونيكي پيامهاي الكترونيكي آلوده به ويروس NetSky.b داراي موضوعها ( subject ) و محتواي متغير و مختلف هستند. فايل پيوست ( attachment ) آلوده نيز داراي نامهاي مختلف است. فايل پيوست اغلب داراي دو پسوند بوده ولي در موارد محدودي نيز به صورت فايل ZIP مشاهده شده است. ويروس اقدام به جمعآوري نشانيهاي الكترونيكي از داخل فايلهاي موجود بر روي كامپيوتر آلوده نموده و سپس پيامهاي آلوده مشابهي به اين نشانيها ارسال ميكند. انتشار از طريق شبكهها ويروس فايلهاي آلوده متعددي با نامهاي مختلف در شاخههايي كه نام آنها حاوي كلمه share و يا sharing باشند، بر روي تمام ديسكهاي قابل دسترسي (از C: تا Z: ) ايجاد ميكند. اغلب اين فايلها داراي دو پسوند هستند. همچنين ويروس NetSky.b فايلهاي متعددي با نامهاي متغير و پسوند ZIP در شاخههاي مختلف بر روي اين ديسكها ايجاد ميكند. عملكرد ويروس با اجراي فايل آلوده به ويروس و فعال شدن آن، پيام دروغيني حاوي عبارت The File could not be openedl به نمايش درميآيد. همچنين فايلي با نام services.exe در شاخه Windows ايجاد ميگردد و Registry نيز به نحوي تغيير داده ميشود تا در هر بار راهاندازي كامپيوتر، ويروس مجددا فعال گردد. پاكسازي ويروس MyDoom ويروس NetSky.b با حدف فرامين زير از Registry سعي در غيرفعال ساختن ويروس MyDoom مينمايد. * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Taskmon * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Explorer * HKY_CLASSES_ROOT\CLSID\{E6FB5E20_DE35_11CF_9C87_00AA005127ED}\inprocServer32 شناسايي و پاكسازي مشتركين نرمافزارهاي ضدويروس Mcafee براي شناسايي و پاكسازي ويروس NetSky.b بايد از فايلهاي بهروزرساني جديد DAT 4325 استفاده كنند و در صورت نياز به شناسايي فوري اين ويروس، ميتوان از فايل EXTRA.DAT و يا superEXTRA.EXE نيز استفاده كرد. فايلهاي فوق بر روي سايت شبكهگستر بهنام WWW.Z_VIRUS.COM در صفحه اصلي قابل دسترسي هستند. اجراي فايل superEXTRA.EXE باعث نصب خودكار فايل EXTRA.DAT در محل مناسب بر روي كامپيوتر ميشود. براي استفاده از فايل EXTRA.DAT بايد اين فايل را در همان شاخهاي ( Folder ) قرار داد كه ديگر فايلهاي DAT . (مانند SCAN.DAT ) وجود دارند براي پيدا كردن اين شاخه، ميتوانيد از دستور Find استفاده كرده و به دنبال فايل SCAN.DAT جستوجو كنيد. سپس با مشخص شدن شاخه مورد نظر، فايل EXTRA.DAT را در آن شاخه كپي نماييد. به نقل از Z_VIRUS.COM در روزگاري كه فرستندگان ايميلهاي انبوه براي شركتها مشكل آفرين شده و نرمافزارهاي جاسوسي آفت بزرگ مشتريان است، جديترين خطر تهديد كننده در نيمهي اول سال حملهي Download,Ject/Scob بوده كه از آسيبپذيريهاي موجود در IE مايكروسافت، سو استفاده كرده است. پژوهشگران ويروس و تيمي از مسولان در شركت McAfee ، با نام مستعار AVERT ، ده مورد از حملههاي مشكل آفرين در شش ماههي نخست سال 2004 را برشمرده و Download.Ject/Scob را در مقام نخست قرار دادهاند. گفتنيست كه اشغال كنندهي جايگاه نخست مشكلآفريني در سال اخير، اين اسب تروا بوده كه در اواخر ماه ژوئن، منتشر شده است. برين من، مدير گروه AVERT گفته است كه اگر چه در هنگام انتشار Download.Ject/Scob، اين دردسر اينترنتي به نظر كم اهميت بود، اما ناگهان در شبكهها منتشر شد. در مورد انتشار تراواي Download.Ject/Scob، مشكلات امنيتي و آسيبپذيريهاي موجود در مرورگر IE مايكروسافت كاربران، اجازهي ورود اين اسب تروا را صادر كرده و به اين ترتيب، اطلاعات سري آنان به سرقت رفته است و كاربران كوچكترين خبري از اين موضوع نداشتهاند. دردسر ساز شمارهي دو، اسب تراواي ديگري با نام VBS/Psyme بوده كه با كمك يكي از كاستيهاي IE منتشر گرديده است. براي پيدا كردن ده مشكل موجود در نخستين نيمهي سال اخير، شركت McAfee ، ويروسهايي كه مشتريان اين شركت با آن روبهرو شدهاند را، رديابي كرده است. سومين جايگاه در اين طبقه بندي به كرم Netsky اختصاص يافته كه به دليل رقابت با كرم Bagle مشهور شده است. نويسندگان اين دو كرم در سال اخير نبردي را با يكديگر آغاز كردند و ره آورد آن كه نسخههاي بيشمار اين كرمها بود، نصيب كاربران شد. در ادامهي رتبه بندي اين مشكلات اينترنتي، بايد گفته شود كه جايگاه چهارم اين جدول از آن چهار كرم Netsky.d, Netsky.P, Netsky.q و در نهايت نسخهي اصلي MyDoom بوده است. چهار مشكل ديگر نگاشته شده در اين جدول، با خطرهاي گوناگون نرمافزارهاي جاسوسي , نرمافزارهاي تبليغاتي، اشغال شده و حاكي از آن است كه اين گروه از خطرهاي امنيتي با اهميت هستند و چيزي فراتر از يك تهديد ساده براي كاربران تلقي ميشوند. برين من همچنين گفته است كه نرمافزارهاي جاسوسي، اصليترين مشكل سرسخت كسب و كارها است. بيشترين نگراني ممكن در اين زمينه، از دست دادن اطلاعات حياتي و بحرانيست و اين افراد همواره نگران آنچه كه نرمافزارهاي جاسوسي به سيستم آنان وارد كرده و نتيجهي آن بودهاند. در كل، شركت McAfee در جريان انجام اين بررسي، شواهدي حاكي از افزايش تهديدهاي امنيت به دست آورده است. آمار به دست آمده در اين پژوهش، نشان دهندهي افزايش 20 درصدي مشكلات اينترنتي در مقايسه با مدت مشابه در سال گذشته بوده است. برين من، در بارهي روند رو به رشد مشكلآفرينان اينترنتي گفته است كه آمار به دست آمده در اين زمينه باوركردني نيست. |
|
