چگونگی حذف ملویر جدید وغیر قابل حذف Dynamer که از GodMode استفاده میکند

ساخت وبلاگ

محققین امنیتی مک افی نسل جدیدی از برنامه های مخرب و بهره برداری انها از GodMode معروف سیستم عامل ویندوز کشف کرده اند.

مایکروسفت ترفندی در سیستم عامل ویندوز پنهان ساخته که برای مشاهده خیل شورتکاتها در یک پوشه میباشد تا بعضی کارها و یا شخصی سازی کاربر را اسانتر سازند.

برای ساختن این پوشه GodMode در ویندوز 10 که میتوان انرا در هر جا مثلا روی دسکتاپ ساخت, باید روی دسکتاپ مثلا ویندوز 10 کلیک راست کرده و سپس روی گزینه پوشه جدید کلیک کرد و این پوشه را GodMode.{ED7BA470-8E54-465E-825C-99712043E01C} را نامید. سپس شکل این پوشه جدید تغییر کرده و با گشودن این پوشه به یک سری از شورتکاتهائی برای اجرای عملیاتی میتوان دست یافت.

دقیقا همین روش برای نسخه های دیگر ویندوز میتواند استفاده شود.

اما متاسفانه, محققین امنیتی مک افی کشف کرده اند که ملویری که انرا "Dynamer" نامیده اند میتواند از این ترفند ویندوز استفاده کرده و تغییرات اندکی در ان داده و ورودی جدیدی در رجیستری ویندوز وارد کند تا با هر استارت ویندوز فعال گردد.

این کلید رجیستری مسیر GodMode تغییر داده شده توسط ملویر Dynamer میباشد که با هر استارت ویندوز بطور خودکار به "RemoteApp and Desktop Connections" برای گرفتن کنترل دستگاه از راه دور کانکت میشود. به همین دلیل این ملویر در دسته تروجانها دسته بندی شده است.

کلیدی که ملویر Dynamer در رجیستری میسازد, کلید زیر است.

کد:

HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun
lsm = C:UsersadminAppDataRoamingcom4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}lsm.exe
مک افی قید کرده که سازنده این ملویر برای اینکه دایرکتوری انرا غیر قابل تغییر سازد, بجای GodMode انرا "com4" مینامد. انطور که Craig Schmugar, محقق امنیتی مک افی توضیح داده, همین تغییر کوچک تاثیرات خود را دارد.

وی میگوید : "سازنده این برنامه مخرب تلاش کرده تا دایرکتوری ساخت خود را ابدی سازد و از نام com4 برای ان استفاده کرده است. ایگونه نام ابزاری جانبی برای فرمانهای سنتی ویندوز اکسپلورر و cmd.exe ممنوع است. ویندوز انرا همچون ابزاری دانسته و بدینگونه مانع حذف ان از طریق اکسپلوراتور فایلها و با خط فرمان میشود."

اما خوشبختانه یک راه حل وجود دارد. میتوان فرمان زیر را در خط فرمان و با گزینه "Run as administrator" وارد کرد.

کد:

> rd “\.%appdata%com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}” /S /Q
در صورتیکه Dynamer در محلی غیر از "AppData" قرار دارد, کافی است در خط فرمان این قسمت با مسیر نام ان فایل وارد شود.
نام: ss6-1.jpg نمایش: 16 اندازه: 37.1 کیلو بایت


این مقاله ژنژفو انحصارا برای ترفندستان ترجمه شده و کلیه حقوق مادی و معنوی ان مربوط و متعلق به وب سایت ترفندستان است. کپی این مقاله فقط با قید نام ترفندستان مجاز است.

ترفندستان...
ما را در سایت ترفندستان دنبال می کنید

برچسب : نویسنده : دانلودی tarfandbaz بازدید : 125 تاريخ : شنبه 11 ارديبهشت 1395 ساعت: 0:02