‫ شناسايي عامل تهديد هدفمند سايبري

شماره: IRCNE2012051505
تاريخ: 07/03/91
در پي بررسي­هاي تخصصي انجام شده طي چند ماه گذشته توسط كارشناسان مركز ماهر و در ادامه تحقيقات صورت گرفته از سال 2010 پيرامون حملات هدفمند سازمان دهي شده استاكس نت و ديوكيو، اين مركز براي نخستين بار اقدام به انتشار اطلاعات آخرين نمونه از حملات اين خانواده مي نمايد.
اين حمله توسط بدافزاري كه از اين پس با نام Flame (شعله آتش) معرفي خواهد شد صورت مي گيرد. اين نام برگرفته از محتويات رمزگشايي شده فايل هاي اصلي بدافزار است. اين بدافزار در واقع پلتفرمي است كه قابليت دريافت و نصب ابزارهاي گوناگون جهت فعاليت هاي مختلف را داراست. در حال حاضر هيچ كدام از اجزاي پرشمار تشكيل دهنده اين بدافزار توسط بيش از 43 نرم افزار آنتي ويروس در دسترس مورد شناسايي قرار نمي گيرند. با اين وجود ابزار شناسايي و پاكسازي اين بدافزار در مركز ماهر تهيه شده و از امروز در اختيار سازمان ها و شركتهاي متقاضي قرار خواهد گرفت.
شماري از قابليت­هاي مهم اين بدافزار عبارتند از:
  • انتشار از طريق حافظه هاي فلش
  • انتشار در سطح شبكه
  • پويش شبكه و جمع آوري و ثبت اطلاعات منابع شبكه و رمز عبور سيستم­هاي مختلف
  • پويش ديسك كامپيوتر آلوده و جستجو براي فايل­هايي با پسوندها و محتواي مشخص
  • تهيه تصوير از فعاليت­هاي خاص كاربر سيستم آلوده با ذخيره سازي تصاوير نمايش داده شده بر روي مانيتور كاربر
  • ذخيره سازي صوت دريافتي از طريق ميكروفن سيستم در صورت وجود
  • ارسال اطلاعات ذخيره شده به سرورهاي كنترل خارج از كشور
  • دارا بودن بيش از 10 دامنه مورد استفاده به عنوان سرور C&C
  • برقراري ارتباط امن با سرورهاي C&C از طريق پروتكل هاي SSH و HTTPS
  • شناسايي و از كار انداختن بيش از 100 نرم افزار آنتي ويروس، ضد بدافزار، فايروال و ...
  • قابليت آلوده سازي سيستم­هاي ويندوز XP، ويستا و ويندوز 7
  • قابليت آلوده سازي سيستم­هاي يك شبكه در مقياس بالا
به احتمال قريب به يقين و با در نظر گرفتن پيچيدگي و كيفيت بالاي عملكرد و همچنين اهداف مشابه اين بدافزار، مي­توان آن را محصولي از خانواده استاكس نت و ديوكيو دانست.
نشانه هاي يافت شده حاكي از آن است كه رويدادهاي رخ داده اخير درخصوص از بين رفتن همزمان اطلاعات سيستم­هاي كامپيوتري نتيجه فعاليت يكي از اجزاي اين بدافزار مي­باشد.
با تحليل انجام شده فهرستي از اجزاي تشكيل دهنده اين بدافزار شناسايي شده و در جدول زير ارائه مي­گردد. اين اطلاعات قابل ارائه به توليدكنندگان عمده آنتي ويروس مي­باشد و از اين پس اجزاي اين بدافزار مي­تواند مورد شناسايي آنتي ويروس­ها قرار گيرد.
علائم آلودگي و جزئيات اجزاي تشكيل دهنده بدافزار
وجود هريك از اين نشانه ها بيانگر آلودگي سيستم به بدافزار flame است:
رديف
نوع علائم
آدرس
1
وجود كليد رجيستري
HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Authentication Packages -> mssecmgr.ocx
2
فايل­هاي اجرايي و تنظيمات آلودگي
windows\system32\mssecmgr.ocx
Windows\System32\ccalc32.sys
Windows\System32\msglu32.ocx
Windows\System32\boot32drv.sys
Windows\System32\nteps32.ocx
Windows\System32\advnetcfg.ocx
Windows\System32\soapr32.ocx
Windows\System32\to961.tmp
Windows\ EF_trace.log
 

نظرات

بدون نظر
شما برای نظر دادن باید وارد شوید

نوشته

 
تاریخ ایجاد: 7 خرداد 1391

دسته‌ها

امتیاز

امتیاز شما
تعداد امتیازها:0