برچسب: نویسنده: کیانوش باقریان تاريخ: دوشنبه 9 بهمن 1396 ساعت: 12:07
برچسب: نویسنده: کیانوش باقریان تاريخ: دوشنبه 9 بهمن 1396 ساعت: 12:07
نسخه جدیدی از بدافزار بانکی Dridex در یک کاراز هرزنامهای کاربران را هدف قرار داده است.
Dridex بدافزاری بانکی است که مجوزهای دسترسی کاربر به سامانههای بانکداری الکترونیکی را زمانی که او به سایت بانک مراجعه مینماید، سرقت میکند.به گزارش شرکت مهندسی شبکه گستر، هرزنامههای ارسال شده در این کارزار حاوی لینکی هستند که کلیک بر روی آن منجر به دریافت یک فایل DOC یا XLS بر روی دستگاه کاربر میشود.
بر خلاف کارزارها و هرزنامههای رایج لینک مذکور، نه مبتنی بر پودمان HTTP که لینکی FTP است. بکارگیری این پودمان از آن جهت حائز اهمیت است که در بسیاری از سازمانها، درخواستهای خروجی FTP توسط دیواره آتش مورد اعتماد تلقی شده و بنابراین شانس مسدود نشدن ارتباطی که لینک به آن اشاره میکند به مراتب بیشتر از لینکهای HTTP است.
در صورت اجرا شدن فایل DOC، با سوءاستفاده از قابلیت Dynamic Data Exchange – به اختصار DDE – در نرمافزار Word کد مخرب Dridex بر روی دستگاه دریافت و اجرا میشود.
فایل XLS نیز با بهرهجویی از قابلیت ماکرو در مجموعه نرمافزاری Office عملکردی مشابه را به اجرا در می آورد.
برخی منابع گرداننده این کارزار را شبکه مخرب Necurs اعلام کردهاند.
پیکربندی صحیح تنظیمات DDE و ماکرو در مجموعه نرم افزاری Office می تواند نقش مؤثری در مقابله با این کارزارها داشته باشد.
همچنین نمونه های بررسی شده در ای
برچسب: نویسنده: کیانوش باقریان تاريخ: دوشنبه 9 بهمن 1396 ساعت: 12:07
باجافزار جدیدی با عنوان Rapid در حال انتشار است که پس از رمزگذاری فایلهای موجود بر روی دستگاه آلوده شده همچنان محتوای دیسک سخت را تحت رصد قرار داده و در صورت ایجاد هر فایل جدید اقدام به رمزگذاری آن میکند. هر چند این ویژگی تنها منحصر به Rapid نیست اما رفتار رایجی در میان باجافزارها محسوب نمیشود.
با اجرای این باجافزار، پروسهای با عنوان rapid.exe از طریق فرامین زیر نسخههای موسوم به Windows Shadow Volume را حذف کرده و امکان بازیابی خودکار را غیرفعال میکند:vssadmin.exe Delete Shadow /All /Quiet
cmd.exe /C bcdedit /set {default} recoveryenabled No
cmd.exe /C bcdedit /set {default} bootstatuspolicy ignoreallfailures
هچنین Rapid پروسههای پایگاه داده زیر را نیز متوقف میکند:
sql.exe
sqlite.exe
oracle.com
هدف از متوقف کردن این پروسهها آزاد شدن بانکهای داده و در نتیجه فراهم شدن امکان رمزگذاری فایل آنها توسط Rapid است.
این باجافزار به فایلهای رمزگذاری شده پسوند rapid را الصاق میکند.
ضمن اینکه اطلاعیه باجگیری خود را با عنوان How Recovery Files.txt نیز در پوشههای مختلفی از جمله در Desktop کپی میکند.
به گزارش شرکت مهندسی شبکه گستر، در اطلاعیه باجگیری نسخههای مختلف این باجافزار از ایمیلهای زیر استفاده شده است:
[email protected]
[email protected]
[email protected]
unloc
برچسب: نویسنده: کیانوش باقریان تاريخ: دوشنبه 9 بهمن 1396 ساعت: 12:07
برچسب: نویسنده: کیانوش باقریان تاريخ: دوشنبه 9 بهمن 1396 ساعت: 12:07