
|
| |
|
نشريه عصر شبکه - تروجان LunchLoad.A به محض فعال شدن روي سيستم، فايلهايي به نام backup2_36 را در سيستم ايجاد ميكند و قادر است با اتصال به يك سرور خاص، فرمانهاي مخرب را از منتشركننده خود دريافت و اجرا نمايد. | |
|
آنقدر از تروجانهاي جديد در بخش اخبار نوشتيم كه ديگر خودمان هم عادت كردهايم جديدترين تروجانها را ردگيري كرده و گزارش دهيم. اين بار ميخواهيم به سراغ دو تروجان LunchLoad.A و FakeGoogleBar.M برويم. | |
:ويروس هاي رايانه اي بسيار اسرارآميز هستند و توجه بسياري از برنامه نويسان ، مشاوران امنيتي شبکه هاي اينترنتي و حتي افراد عادي را که از رايانه براي کارهاي معمولي خود استفاده مي کنند ، به خود جلب کرده است و سالانه هزينه هنگفتي براي جلوگيري از انتشار و بالا بردن امنيت شبکه ها و رايانه ها در مقابل ويروس ها صرف مي شود.به گزارش پايگاه اينترنتي مشورت، اين حمله درست يك روز بعد از انتشار اصلاحيههاي مايكروسافت صورت گرفت.
فايلهاي ساخته شده توسط كدهاي مخرب اين حفره جديد، تمامي نسخههاي برنامه "وورد" به جز نسخه جديد آن، ،۲۰۰۷را تحت تاثير قرار ميدهد.
گزارشهاي شركت سيمنتك حاكي از آن است كه فايلهاي "وورد" آلوده با اكسپلويت مربوطه و سه كد مخرب ديگر همراه است.
جالب آن است كه سيمنتك گزارشهايي از عملكرد اين كد مخرب در نسخههاي "وورد" ۲۰۰۴دريافت كرده است.
مايكروسافت در روز سهشنبه گذشته حفرههاي بحراني را در برنامه وورد و برنامههاي ديگر خود اصلاح كرد.
يكي از محققان سيمنتك در اين زمينه ميگويد: "حفرههاي اصلاح شده توسط مايكروسافت بايد با دقت بيشتري بررسي شود. ما فكر ميكنيم كه كدهاي مخرب جديد از حفرههاي اصلاح شده فعلي استفاده ميكند"، انتشار يك كد مخرب بعد از اصلاح آن امر غير معمول نيست و اين رويه به عنوان "اكسپلويت چهارشنبه" در برابر "اصلاحيه سهشنبه" نامگذاري شده است.
اصلاحيههاي مربوط به حفرههاي فوق در حال حاضر در سايت مايكروسافت قابل دسترسي است.
به گزارش پايگاه اينترنتي آنتي ويروس پاندا، PUPنرم افزار مخربي است كه از طريق وبو بدون اجازه كاربر، در رايانه وي نصب شده و بهاشكال مختلف، امنيت و عملكرد آن را تحت تاثير قرار ميدهد.
خطر واقعي اين برنامههاي ناخواسته، هنگامي است كه قادر باشند از طريق ايجاد شكاف در لايههاي امنيتي، كدهاي مخرب و بدافزارهاي خطرناكتري را نيز در سيستم وارد كنند.
بر اساس اين گزارش، از ميان ساير ويروسهاي مهم در هفته گذشته، نام عضوي از خانواده مشهور كرمهاي Bagleنيز به چشم ميخورد.
اين كرمهاي رايانهاي جز بدافزارهايي با ريسك تخريبي و قدرت انتشار بسيار بالا هستند كه قادرند علاوه بر غير فعال كردن عملكرد نرم افزارهاي حفاظتي و جلوگيري از دسترسي كاربران به وب سايتهاي امنيتي، آنها را براي انجام كلاهبرداريهاي آنلاين به پايگاههاي جعلي در وب هدايت كنند.
همچنين از ميان ويروسهاي جديدالانتشار در هفته گذشته، تروجانهاي MakeSnake.A ،AttachMsngr.Gو كرمهاي رايانه Brocat.Bاز بيشترين ميزان شيوع و اهميت برخوردار بودهاند.
AttachMsngr.Gبراي سرقت رمز عبور كاربران برنامههاي چت و نيز دسترسي غيرمجاز به مكالمات و پيامهاي فوري مبادله شده از طريق اين نرم افزارها طراحي شده است.
قابليت ثبت كليدهاي فشرده شده و عملكرهاي ماوس در هنگام كار با اينترنت نيز از ويژگيهاي بسيار خطرناك اين كد مخرب محسوب ميشود.
تروجان MakeSnake.Aداراي نشانههاي واضحي است كه كاربر را به راحتي متوجه نفوذ و فعاليت خود در سيستم ميكند، از آن جمله ميتوان به نمايش تصويري با متنهاي نامفهوم و ظاهر شدن عبارتهاي نامشخص و بيمعني در كنار ماوس براي دنبال كردن حركات آن بر روي صفحه نمايش سيستم، اشاره كرد.
حدف برخي از گزينههاي مهم از منو Startاز عملكردهاي تخريبي اين تروجان به شمار ميرود.
اما كرمهاي رايانهاي Brocat.Bبه محض شروع فعاليت در سيستم، يك آيكون به شكل قلب با عنوان " "Love is Citnaدر ميان فايلهاي آن ايجاد ميكند.
اين عنوان يك فيلم بسيار مشهور از سينماي كشور اندونزي است كه اخيرا با بلاياي طبيعي بسياري مواجه بوده است.
با كليك بر روي اين فايل،پيغامهايي در رابطه با پايان فعاليتهاي سيستم و خاموش شدن آن به صورت پيدرپي نمايش داده ميشود.
اين كد مخرب از روشهاي مختلفي براي انتشار بسيار سريع و آلوده كردن ساير كاربران استفاده ميكند.
كاربران ميتوانند براي كشف و پاكسازي رايگان ويروسهاي اينترنتي به آدرس الكترونيكي WWW.infectedornot.comمراجعه كنند.
منبع : خبرگزاري جمهوري اسلامي
ایتنا - اگر چه هرزنامه و ویروسهای رایانهای دو مقوله کاملا متفاوت محسوب میشوند، بررسیها نشان میدهد که هکرها در حال ادغام این برنامهها هستند.بر اساس جديدترين گزارش منتشر شده تروژانهاي LunchLord .A و FakeGooglebar.M به عنوان مهمترين كدهاي مخرب در هفتهي گذشته معرفي شدهاند.
به گزارش ايسنا، تروژان LunchLord .A به محض فعال شدن، فايلهايي به نام Backup2-36 را در سيستم ايجاد ميكند و قادر است با اتصال به يك سرور خاص فرمانهاي مخرب را از منتشر كننده خود دريافت و اجرا كند و مهمترين ويژگي آن شناسايي آدرس MAC رايانهها و انتقال آن به خرابكاران اينترنتي است.
بدافراز مهم ديگر در هفته گذشته FakeGooglebar.M است و طوري طراحي شده كه با ايجاد تغيير در نوار ابزار Google يك ابراز جانبي پر كاربرد براي مرورگرهاي وب عملكردهاي تخريبي خود را آغاز ميكند.
ايجاد تغييرات گسترده در رجيستري سيستم عامل و نيز تزريق يك DDL Library در مرورگر مورد استفادهي كاربر از مهمترين اثرات مخرب اين كد در سيستم محسوب ميشوند.
همچنين FakeGooglebar.M قادر است با برقراري يك اتصال HTTP به طور نامحسوس، اطلاعات و دادههاي محرمانهي كاربر را به منتشر كننده خود منتقل كند و به جاسوسي فعاليتهاي اينترنتي كاربران نيز بپردازد.
بنا بر گزارش پاندار انتشار جديدترين اصلاحيههاي امنيتي مايكروسافت نيز از رويدادهاي مهم امنيتي در هفته گذشته بوده است.
يكي از نقصهاي جديد محصولات مايكروسافت كه توسط اصلاحيههاي اخير ترميم خواهند شد، وجود آسيبپذيري بحراني در Microsoft Agent عنوان شده است كه در صورت عدم توجه كاربران به ترميم آن موجب نفوذهاي غير قانوني و اجراي حملات مخرب در سيستم خواهد شد.
ساير آسيبپذيريهاي جديد مايكروسافت كه با درجه مهم ارزيابي شدهاند در محصولات پركاربردي چون Visual Studio قرار داشتهاند.
كاربران اسكايپ مورد حملهي ورم جديدي قرار گرفتهاند كه از طريق ويژگي چت برنامهي مكالمهي تلفني اينترنتي اسكايپ منتشر ميشود.
به گزارش سرويس فنآوري اطلاعات خبرگزاري دانشجويان ايران (ايسنا)، حملهي ورم جديد زماني آغاز ميشود كه يك كاربر برنامهي مكالمهي تلفني اينترنتي اسكايپ، پيام فوري حاوي يك لينك را از كسي كه در فهرست تماسهايش قرار دارد و يا يك كاربر ناشناس اسكايپ دريافت ميكند.
پيام كوتاه به شكلهاي مختلفي به كاربران ارسال ميشود تا آنها را براي مشاهدهي پيام فريب دهد و لينك حاوي يك فايل عكس IPEG است كه اگر كاربر برروي آن كليك كند، ويندوز پيامي را اجرا ميكند كه در آن از كاربر پرسيده ميشود آيا خواهان ذخيره يا اجراي فايل scr است.
فايل مذكور يك نرمافزار مخرب است كه ميتواند از طريق برنامهي API اسكايپ به رايانه كاربر دسترسي يابد و W32/Ramex.A ناميده شده است.
دو شركت امنيتي F-Secure و كاسپرسكي نرمافزارهاي خود را بهروزرساني كردهاند تا قادر به شناسايي ورم مذكور باشد اما كاربران اسكايپ براي اجتناب از آلوده شدن رايانهي خود نبايد فايل را دانلود كنند.
بر اساس اين گزارش، برنامهي پيام كوتاه روش ديگري است كه هكرها از آن براي دستيابي به رايانههاي شخصي بهره ميگيرند.
ويروس ELK CLONER نخستين ويروسي است كه در 1982 به رايانههاي شخصي سراسر جهان حمله كرد. ELK CLONER از طريق فلاپي ديسك كامپيوترهاي Appel II گسترش يافت و شعري را كه سروده طراح نوجوان اين ويروس بود به نمايش ميگذاشت.
ويروس BRAIN نخستين ويروسي است كه به رايانههايي كه با سيستم عامل داس مايكروسافت كار ميكردند در سال 1986 حمله كرد. اين ويروس نوشته 2برادر پاكستاني بود و در اين حمله شماره تلفن تعميرگاه رايانه آنها را بهجا ميگذاشت.
مهمترين اين ويروسهاي عجيب و غريب منتشر شده كه در زير ميبينيد:
كرم رايانه اي USBToy.A، با نفوذ به سيستمها و در كنار فعاليتهاي تخريبي خود به تبليغ ديني و ارشاد مذهبي كاربران ميپردازد. بهعنوان مثال اين بدافزار، در هنگام راهاندازي سيستمعامل، آيههايي از انجيل را براي كاربر نمايش داده و براي مردم جهان، رستگاري الهي آرزو ميكند!

این ویروس از دو طریق خودشو فعال میکنه:
1- از طریق پروسه هایی که به صورت استارت آپ بالا میان که از دو فایل temp1.exe و temp2.exe در پوشه ی %win%system32 سر چشمه می گیرند .
2- با دابل کلیک بر روی هر کدام از درایو های قابل نوشتن از جمله درایو های هارد دیسک + درایو های فلش و...
برای رهایی از شر این ویروس ابتدا باید پروسه های temp1.exe و temp2.exe رو از بین برد. برای این کار لازم هست که windows به صورت safe mode بالا بیاید و ذکر این نکته هم ضروریست که نباید روی درایو ها دابل کلیک کرد چون فایل autorun.inf روی هر کدام از درایو ها قرار دارد که با این کار دوباره پروسه های temp1.exe و temp2.exe رو فعال میکند.
خوب حالا که win بصورت safe mode راه اندازی شده می توانید با کلیک راست و انتخاب open به هر کدام از درایو ها وارد بشین { البته من در برخی از نسخه های این ویروس دیدم که حتی درون پوشه ی %win% هم فایل autorun.inf وجود داره - بنابراین توصیه اکید میکنم که تمام درایوها و پوشه ها رو با راست کلیک باز کنید .} حالا به پوشه ی system32 درون %win% میرویم و دو فایل temp1.exe و temp2.exe رو حذف میکنیم.
{ البته قبل از آن باید پروسه های آنها را از لیست TaskMgr حذف کرد. برای این کار Windows Task Manager را فعال و پروسه های temp1.exe و temp2.exe را از لیست processes با کلیک بر روی end process حذف کرد.}
حال میمونه فایل autorun.inf و فایل های وابسته.
این فایل autorun.inf با هر بار فعال شدن موجب میشه که دو فایل copy.exe و host.exe درون همون درایو فعال بشن و دوباره دو فایل temp1.exe و temp2.exe رو بسازن.
{ البته باید بگم که این فایل های copy.exe رو نباید با فایل های خود windows که درون پوشه ی system32 هستند اشتباه گرفت. این فایل های ویروسی دقیقا درون پوشه ی root درایو هستند.}
حالا کافیه فایل autorun.inf رو حذف کنید.
}تا اینجا دیگه شما از شر ویروس خلاص شدین و فقط همون دو فایل copy.exe و host.exe وجود داره که اونها هم نمی تونن خودشونو فعال کنند{
بعدش به سراغ دو فایل copy.exe و host.exe میریم که باید ابتدا از Folder Option فایل های سیستمی و مخفی رو پدیدار کنیم. حالا با خیال راحت این دو فایل رو حذف میکنیم .
برای تمامی درایو ها همین کار رو میکنید.
SillyFDC-AQ يك كرم براي سيستمهاي ويندوزي است كه با اولين اجرا خودش را در مسير زير کپي مي کند:
\systemnt.exe ,
اين كرم با كپي كردن خود در مسير
تذكر: فايل
1. به روز كردن آنتي ويروس
2. روش پاك سازي دستي توسط آنتي ويروس سوفوس براي Windows NT مدل 4.5x و Windows NT/2000/XP/2003 مدل 4.1x و پايين تر :
براي حذف اين کرم كارهاي زير را انجام دهيد :
- همه ي برنامه هاي خود را ببنديد
- مراحل Start|Programs| SophosAnti-Virus را بگذرانيد وبرنامه آنتي ويروس را اجرا كنيد
- تب 'Immediate' و سپس درايو مورد نظر را انتخاب كنيد
- به Options|Configuration رفته و تب 'Disinfection' يا 'Action' را انتخاب كرده سپس 'Infected files'و بعد از آن 'Delete' را انتخاب كنيد و در آخر OK را بزنيد.
- براي اجرا كردن پويش،'scan' يا دكمه 'GO' را بزنيد.
- فايل هاي مورد نظر را پاك كنيد، سپس يك پويش ديگر را اجرا كنيد تا مطمئن شويد پاك سازي صورت گرفته است
- به Options|Configuration برگرديد و تب 'Disinfection' يا 'Action' انتخاب كرده سپس 'Infected files' وبعد از آن Delete را انتخاب كنيد و در آخرOK را بزنيد.
- كامپيوتر را Reboot كرده و پويش نهايي را اجرا كنيد تا كاملا مطمئن شويد پاك ساري صورت گرفته است
3. براي اطلاعات بيشتر ميتوانيد به اين سايت مراجعه نماييد. http://sophos.com/support/disinfection/worms.html
منبع: همکاران سيستم
در ادامه روش كار با آن را شرح داده ام:
1) پوشه BOOTCD را در مسيري دلخواه كپي نماييد.(به طور مثال C:\ BootCD)
2) با استفاده از يك Cd يا Disket بوت ، سيستم را بالا بياوريد.
3) به مسير " Drive name:\BootCD\WinTools"رفته و فايل McAfee.bat را اجرا كنيد.
4) در برنامه ابتدا در صفحه اول و صفحه دوم شماره 1 را وارد نماييد.
5) در صفحه اي كه نام درايوهايتان نمايش داده شده است نام درايوها را يكي يكي وارد كرده تا ويروس يابي شود.
البته ناگفته نماند این برنامه می تواند ویروس های دیگری که ممکن است در محیط ویندوز پاک نشوند را پاک کند .