به گزارش ترفندستان, به نقل از دولوپه, نوعی از ملویر T5000 میتواند مکالمات اسکایپ را ضبط و یا فایلها و اسناد را حذف کند.
پژوهشگران امنیتی Palto Alto Networks برنامه مخربی که معتقدند یک نوع از ملویر T5000 میباشد که در سال 2013 کشف شده بود و به مبارزین حقوق بشر و صنعت اتومبیل و دولتهای منطقه اسیا-اقیانوسیه حمله میکرد یافته اند.
این محققین میگویند که این نوع جدید ملویر T9000 برای حمله به شرکتهای گوناگونی مستقر در ایالات متحده امریکا استفاده میشود اما با توجه با قابلیتهای ان برای الوده ساختن وسیع کاربران ساخته شده است.
این ملویر کامپیوترها را توسط یک فایل RTF مخرب که از اسیب پذیریهای CVE-2012-1856 و CVE-2015-1641 استفاده میکند الوده میسازد.
محققین Palto Alto Networks همچنین قید کرده اند که "علاوه برای قابلیتهای پایه ای که یک بکدور دارد,T9000 امکان اینترسپت داده های رمزنگاری شده و تهیه عکس از صفحه نمایش برنامه هائی بخصوص و استفاده کرده و به کاربران اسکایپ حمله میبرد.
بعلاوه این برنامه مخرب میتوان 24 انتی ویروس که Sophos, INCAInteet, DoctorWeb, Baidu, Comodo, TrustPortAntivirus, GData, AVG, BitDefender, VirusChaser, McAfee, Panda, Trend Micro, Kingsoft, Norton, Micropoint, Filseclab, AhnLab, JiangMin, Tencent, Avira, Kaspersky, Rising و 360 که روی سیستم اجرا میشوند را شناسائی کرده و مکانیسم نصب انها را تغییر دهد تا از رادار انها روی دستگاه مخفی بماند."
نصب ان در چهار مرحله انجام میشود. در ابتدا زمانیکه فایل موقت اجرا میشود, یک استثنا میسازد که هماهنگ سازی برای پیشگیری از اینکه منابع مشترک یک سیستم همزمان استفاده نگردند و فقط یک مرحله برنامه مخرب اجرا گردد میباشد.
سپس یک سری کنترل در رجیستری و HKLMSoftware انجام میدهد تا ببیند کدام انتی ویروس روی دستگاه نصب شده.
این انتی ویروس ها با ارزش باینری نمایش داده میشوند که (0x08000000 : Sophos, 0x02000000 : INCAInteet, 0x04000000 : DoctorWeb, 0x00200000 : Baidu, 0x00100000 : Comodo, 0x00080000 : TrustPortAntivirus, 0x00040000 : GData, 0x00020000 : AVG, 0x00010000 : BitDefender, 0x00008000 : VirusChaser, 0x00002000 : McAfee, 0x00001000 : Panda, 0x00000800 : Trend Micro, 0x00000400 : Kingsoft, 0x00000200 : Norton, 0x00000100 : Micropoint, 0x00000080 : Filseclab, 0x00000040 : AhnLab, 0x00000020 : JiangMin, 0x00000010 : Tencent, 0x00000004 : Avira, 0x00000008 : Kaspersky, 0x00000002 : Rising, 0x00000001 : 360) هستند.
اگر مثلا Trend Micro و Sophos را بیابد ارزش 0x08000800 خواهد بود که این ارزش در مسیر %APPDATA%Intelavinfo نوشته شده است.
بعد از پایان این مرحله, فایل مخرب hccutils.dll دانلود شده و برنامه همان کنترلهای مرحله اول را با استفاده از سه روش که وابسته به ویژگیهای کاربر است کنترل میکند که از این قرارند :
هر یک از تکنیکها در وضعیتی که گفته شد استفاده میشود تا کلید رجیستری که هم قابلیت AppInit_DLL را فعال میکند و هم اینکه تمام پروسس ها که در مد کاربر سیستم هستند لایبرری ResN32.dll را لود میکنند را کنترل کند.
سومین مرحله زمانی اغاز میشود که فایل ResN32.dll عملیاتش را اغاز میکند و نسخه سیستم عامل و مجددا محصولات امنیتی نصب شده را کنترل مینماید و بعد یک پروسسی ساخته و فایلهائی که برای مراحل پیشین که دیگر به انها نیازی نیست را پاک میکند. سپس کتابخانه ResN32.dll فایل ResN32.dat را که پیشتر روی دیسک نوشته شده را میخواند و رمزنگاری داده ها برداشته شده و از حالت فشرده خارج میگردند.
و بالاخره در چهارمین مرحله این فایل دیکمپرس شده که رمزنگاری ان نیز برداشته شده به جستجوی پروسسهای هم خانواده میگردد و اگر با بعضی چون winlogon.exe, csrss.exe, logonui.exe, ctfmon.exe, drwtsn32.exe, logonui.exe, explore.exe, System, Dbgview.exe, userinit.exe, lsass.exe, wmiprvse.exe, services.exe, inetinfo.exe, avp.exe, Rtvscan.exe روبرو شود بدون انجام فعالیتی مخرب خارج میگردد و در همین مرحله است که قابلیتهای اصلی و ویژه ان دانلود میشوند.
این برنامه برای دریافت بعضی فرمانها چون RUN (برای اجرای فرمانها), DOW و UP (برای دانلود و اپلود فایلها) و یا CFI (برای متوقف کردن پروسسهائی که با انها روبرو میگردد) تنظیم شده است.
یکی از ماژولهائی که این برنامه مخرب از ان استفاده میکند tyeu.dat است که گرداوری اطلاعات روی اسکایپ را میسر میسازد. برای اینکار این برنامه از API که در اسکایپ ادغام شده استفاده میکند. محققین قید کرده اند که این فقط زمانی میتواند انجام شود که اسکایپ روی کامپیوتر اجرا شده و قربانی کانکت است. در اینصورت قربانی روی صفحه نمایش پنجره پیامی را مشاهده میکند و باید به این برنامه اجازه استفاده از اسکایپ را بدهد تا این قابلیت بخصوص برنامه مخرب اجرا گردد. بعد از کسب اجازه قربانی است که برنامه ذخیره تماسهای ویدیوئی و صوتی و پیامها را اغاز میکند.
ماژول vnkd.dat نیز فایلهای .doc, .ppt, .xls, .docx, .pptx, .xlsx را روی کامپیوتر و یا دیسک قابل حمل کانکت ناپدید میسازد.
این خبر انحصارا برای ترفندستان ترجمه شده و کلیه حقوق مادی و معنوی ان مربوط و متعلق به وب سایت ترفندستان است. کپی این خبر فقط با قید نام ترفندستان مجاز است.
- - , .
برچسب:
نویسنده: دانلودی