راه ترقی

آخرين مطالب

انتشار نسخه جدید تروجان Adwind و دور زدن نرم‌افزارهای ضدویروس نوشتارها

  بزرگنمايي:

راه ترقی- این RAT که با نام Adwind شناخته می‌شود، پیش‌تر صنایع مختلفی را در جهان مورد هدف قرار داده است. این تروجان اکنون مجهز به toolkit جدیدی است تا بتواند از سیستم‌ها سوءاستفاده کند.

تروجان توسط Cisco Talos و ReversingLabs مورد بررسی قرار گرفته است. این تروجان هم‌چنین با نام‌های AlienSpy، JSocket و jRat نیز شناخته می‌شود و دارای قابلیت‌های زیادی است. تروجان قادر به جمع‌آوری اطلاعات رایانه و کلیدهای فشرده شده توسط کاربر است، همچنین اطلاعات احراز هویت و اطلاعات ارسال شده از طریق فرم‌های وب را نیز به سرقت می‌برد.

بدافزار قادر به ضبط ویدئو، صدا و گرفتن تصاویر اسکرین‌شات نیز است. علاوه بر این، تروجان می‌تواند فایل‌های سیستم را بدون اطلاع کاربر منتقل کند. در نسخه‌های جدیدتر این تروجان، تلاش برای سرقت کلیدهای رمزنگاری برای دسترسی به کیف پول مجازی در سیستم‌های آلوده نیز انجام می‌شود.
تروجان ابتدا از طریق عملیات فیشینگ منتقل می‌شود و سپس بدنه مخرب که بصورت فایل JAR است را بارگیری می‌کند و پس از اجرا به سرور کنترل و فرمان (C&C) متصل می‌شود و بدنه‌های بیش‌تر را بارگیری می‌کند تا داده‌های سیستم آلوده را به سرقت ببرد.

این بدافزار در گذشته با حداقل 400 هزار حمله علیه کسب‌وکارها در امور مالی، تولید، حمل و نقل و صنعت مخابرات مرتبط بوده است. در حملات اسپمی جدید که در ماه آگوست مشاهده شده است، از Adwind 3,0 که آخرین نسخه آن است استفاده شد. در این حملات سیستم‌های ویندوز، لینوکس و مک مورد هدف قرار گرفتند.

هم‌چنین در حملات از روش تزریق کد DDE برای نفوذ به اکسل و دور زدن برنامه‌های ضد ویروس مبتنی بر امضا بهره‌برداری شده است. در عملیات فیشینگ پیام‌های مخرب حاوی فایل‌های CSV و XLT (هر دو به صورت پیش‌فرض با نرم‌افزار اکسل باز می‌شوند) ارسال می‌شوند. فایل‌های مخرب دارای یک یا دو dropper هستند که از تزریق DDE بهره می‌برند. dropper از پسوندهای مختلفی از جمله htm، xlt، xlc و db استفاده می‌کند.
پژوهشگران Cisco Talos می‌گویند که تکنیک جدیدی برای مبهم‌سازی در حملات استفاده شده است که از طریق آن بخش اول فایل بدون سرایند است و برنامه‌های ضدویروس را به اشتباه می‌اندازد. در واقع ضد ویروس به جای تشخیص فایل مخرب به عنوان یک dropper، آن‌ را به عنوان یک فایل خراب تشخیص می‌دهد.

کد مخرب یک اسکریپت Visual Basic را ایجاد می‌کند که از bitasdmin بهره می‌برد. ابزار bitasdmin نرم‌افزار قانونی مایکروسافت است که یک ابزار مبتنی بر خط فرمان (command-line) برای ایجاد، بارگیری یا بارگذاری فعالیت‌ها و نظارت بر فرایند پردازشی آن‌هاست. در کد مخرب از این ابزار برای بارگیری بدنه نهایی که یک فایل Java دارای بسته Allatori Obfuscator است، سوء استفاده شده است. این بسته در ادامه از حالت فشرده خارج می‌شود و تروجان Adwind را پیاده‌سازی می‌کند.

لینک کوتاه:
https://www.rahetaraghi.ir/Fa/News/38842/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

ادعای ستاره سابق لیورپول درمورد جانشین کلوپ

مدیرعامل مس: مشخص شد مشکل ما بازیکنان نبودند

رکورد سنگین‌ترین مشت جهان شکسته شد

عبدولی در فینال جام تختی؛ هدایت به محمودی رسید

پوچتینو: در چلسی فقط من نباید خودم را ثابت کنم

هدیه به حسینی قبل از پرسپولیس

آلگری: اول صعود به چمپیونزلیگ، بعد قهرمانی جام حذفی

تشکیل جلسه در مازندران درخصوص ضرب‌وشتم داور کشتی

پوستکوگلو: نمی‌خواهیم اجازه بدهیم آرسنال قهرمان شود

اعتراف پپ: انتظار نداشتم برای قهرمانی بجنگیم

پیشنهاد وزارت ورزش برای تعیین مدیریت پرسپولیس و استقلال

تناقض سازمان‌ لیگ و سردرگمی تیم‌ها

ربات انسان‌نمای تسلا در آستانه عرضه به بازار

آغاز ثبت‌نام برنامه‌های روز و هفته جهانی نجوم از فردا

آیا ماه به زمین نزدیک است؟

تشخیص نارسایی قلبی توسط هوش مصنوعی با اسکن پا

فرود زیبای مجدد فالکون 9

چرا با افزایش سن سرعت حرکت ما کم می‌شود؟

شاعرانه/ چیزی کم از بهشت ندارد هوای تو

یک جهان راز درآمیخته داری به نگاه

عشق زندگی می بخشد

اکنون کجاست؟ کسی که فراموشش کردم

با آنکه دلم از غم هجرت خون است

داستانک/ راه نجات

سیگنال مثبت به بورس تهران

هشدار بانک جهانی درباره نفت 100 دلاری

علت گرانی شدید قیمت پیاز

کندوی پول ساز | چطور محصولی مثل عسل را صادر کنیم؟

گل برتر هفته 30 لیگ برتر پرتغال

منافی: انتخاب سرمربی پرسپولیس باید به پایان فصل موکول شود

جعفری: استقلال لحظه آخر شانس آورد

واکنش رئیس لالیگا به ماندن ژاوی

پیام وزیر ورزش به‌ مناسبت روز فرهنگ پهلوانی و ورزش زورخانه‌ای

موسیالا: اگر به من بود می‌گفتم امباپه به بایرن بیاید

پیروزی فاینورد با حضور کوتاه مدت علیرضا جهانبخش

دردسر توخل؛ غیبت دوباره دو ستاره بایرن مونیخ

پوستر فدراسیون فوتبال برای دیدار امروز فوتسال ایران و ازبکستان

تپانچه بادی ایران نایب قهرمان شد

گزارش رسانه روسی از دوران طلایی سردار آزمون در زنیت

آغاز بازی های انتقامی پرسپولیس و اوسمار

راز لگد تاریخی کلینزمن؛ مقابل تراپاتونی گریه کردم!

توئیت مهدی فضائلی درباره سردار بلندپایه سپاه

تصاویر جدید از سردار قاآنی با پوشش غیرنظامی

پیام رئیسی در پی درگذشت عروس امام خمینی

اظهارات وزیر کشور درخصوص دور دوم انتخابات مجلس

فرمانده سپاه با خانواده شهید حاجی‌رحیمی دیدار و گفت‌وگو کرد

رئوفیان: هر کس رئیس مجلس شود شورای وحدت با او همکاری می‌کند

مصباحی مقدم: دشمنان شکست خورده در حال تدارک استراتژی جدید برای ضربه زدن به نظام هستند

موضع دولت درخصوص انتخاب رئیس مجلس دوازدهم

معاون اجرایی ارتش: هر تهدیدی علیه ایران را در نطفه خفه خواهیم کرد