چند روز پیش گزارشی موجودیت هکرهای گروه Lazarus که فعالیتهای انان حداقل از سال 2007 اغاز شده بوده و شاید وابسته به کره شمالی باشند را تائید کرد.
بیش از چهل و پنج خانواده ملویر به این گروه هکر مرتبط میشود که این توسط فیل*ر خودکار میلیاردها فایل مخرب و انالیز کدهای دستی مشخص گشته و نتیجه تحقیقاتی اعجاب انگیز و وسیع است.
در هر حال این گروه بعنوان عامل هک فوق العاده استودیو سونی در اخر سال 2014 شناسائی شده اند.
این گزارش گفته اف بی ای که کره شمالی را عامل این هک میدانست را تائید کرده و کاملا بر فرضیه انتقام داخلی و عملیاتی هکتیویست که در ان زمان رواج داشت خط بطلان میکشد.
این تحقیق, فرای نتیجه گیری ان, از نظر منابع و روشهای تحقیقی انجام شده بسیار شایان توجه است. در وافع تحقیق وسیعی به مدت یکسال ادامه داشته و همه محققین امنیت سیزده شرکت مختلف چون نووتا و کسپرسکی و الینولت و سیمانتک برای این تحقیق بکار گماشته شده اند.
ردگیریها در 14 دسامبر سال 2014 و زمانیکه US-Cert نشانه هائی از حملات به سونی پیکچرز یعنی اطلاعات تکنیکی خاص ملویر استفاده شده چون نام و نوع فایلها و امضاهای کد مخرب و یا هش انها و مسیر نصب ان و تاریخ کمپایل و ادرس سرورهای فرمان و کنترل و کلیدهای رجیستری تغییر داده شده و جریانهای شبکه و غیره و غیره را منتشر کرد, اغاز شد.
قوانین Yara برای کاتالوگ کردن همه چیز
خلاصه ای از تمام اینها در یک سری امضاها که به انها "Yara" گفته میشود و روشی برای کاتالوگ کردن و یافتن ملویرها توسط زنجیره کاراکترهائی است که در ان موجودند و میتوانند متنی یا باینری باشند و نشانه هائی برای لو دادن یا فاش ساختن حضور ملویر هستند, بکار رفت.
روش تحقیقی که نووتا استفاده کرد
محققین نووتا با این اطلاعات فنی, پایگاه دادهای ملویرهای گوناگون چون ویروس توتال و یا انتی ویروس کسپرسکی که پایگاه داده هائی هستند که نمونه هائی از کدهای مخرب ارسال شده توسط مخربین و محققین و گرد امده توسط انتی ویروسها در ان ذخیره میشوند, تحقیقات و بررسیهای خود را اغاز کردند.
بدینگونه چندین میلیارد نمونه اسکن شده و با نشانه های فنی الودگی استودیو سونی مقایسه شدند. با کنار زدن تدریجی امضاها و قوانین یارا انها توانستند محدوده تحقیق خود را به دو هزار فایل که باید دستی انالیز میکردند برسانند. کاری عظیم و پر زحمت.
امروز, محققین موفق شده اند یک هزار فایل از انها را تشریح کنند که باعث کشف چهل و پنج خانواده ملویر که همگی به گروه Lazarus تعلق دارند شده است.
بعضی از انها به اسامی دیگری چون Wild Positron/Duuzer, Destover و یا KillDisk شناخته میشدند و برای حملات سایبری چون DarkSeoul که کمپینی بود که بر علیه رسانه ها و موسسات مالی در کره جنوبی در فواصل سالهای 2009 و 2013 استفاده شده بودند.
مثلا یکی از ویژگیهای یافت شده, استفاده از فایلهای زیپ با رمز عبور برای تزریق ملویرها در سیستم هدف بود. انها رمز عبوری سخت چون "«!1234567890 dghtdhtrhgfjnui$%^^&fdt" داشتند.
در هر حال محققین با این تحقیقات اعجاب اور و دقیق و سخت و طولانی توانستند به این نتیجه برسند که حمله به سونی پیکچرز توسط گروه لازروس و وابسته به کره شمالی صورت گرفته بوده است.
این مقاله زرو ان نت انحصارا برای ترفندستان ترجمه شده و کلیه حقوق مادی و معنوی ان مربوط و متعلق به وب سایت ترفندستان است. کپی این مقاله فقط با قید نام ترفندستان مجاز است.
- - , .
برچسب:
نویسنده: دانلودی