پنج شنبه,15 آذر 1384 (تعداد دفعات خوانده شده:3978)
به گزارش بخش خبر شبكه فن آوري اطلاعات ايران، آنتی ویروس پاندا در گزارش هفتگی خود بدافزاری به نام BodyOnLoad، یک تروجان – AVKiller.V – و یک کرم اینترنتی به اسم Samony.B را مورد بررسی قرار داده است.
BodyOnLoad برنامه ای است که برای نفوذ در یک حفره امنیتی واقع در اینترنت اکسپلورر طراحی شده و هدف آن دانلود کردن انواع برنامه های خطرناک از سایت های اینترنتی مشخص با محتویات غیر اخلاقی است. روند آلودگی از آنجا آغاز می شود که کاربر وارد یکی از این سایت ها می شود و از آنجا به صفحه دیگری هدایت می شود که حاوی BodyOnLoad است.
این بدافزار برای دانلود و اجرای تروجانی که آنتی ویروس پاندا آن را با نام Downloader.DLE شناسایی کرده، مورد استفاده قرار می گیرد. به این صورت که BodyOnLoad فایل KVG.exe را نصب می کند که در واقع متعلق به تروجان مذکور است و خود دو فایل دیگر به نام های all.exe و XPsys.exe را که اجزاء Downloader.DLE هستند را دانلود و اجرا می کنند. فایل های اخیر برای کاهش سطح امنیتی مرورگر (اینترنت اکسپلورر) طراحی شده اند و به عنوان مدخلی برای ورود بدافزارهای دیگر عمل می کنند.
دومین کد آلوده ای که در گزارش هفتگی پاندا به آن اشاره شده تروجان AVKiller.V است که مانند دیگر تروجان ها نمی تواند خود به خود منتشر شود و برای این منظور باید از واسطه هایی چون ایمیل، دانلود و FTP استفاده کند. فعالیت های مخرب این تروجان روی کامپیوتر آلوده به این شرح است:
- تلاش برای دانلود کردن فایل SERVER.EXE از یک سایت مشخص. این فایل در واقع تروجانی است که پاندا آن را با نام Banker.BHD شناسایی کرده است.
- دستکاری رجیستری ویندوز طوری که برنامه های امنیتی با آغاز به کار ویندوز اجرا نشوند.
- پاک کردن فایل های واقع در ساب فولدر MICROSOFT ANTISPYWARE واقع در فولدر Program files.
- ایجاد یک مدخل در رجیستری ویندوز برای اطمینان از اجرای فایل حاوی تروجان در هر بار شروع به کار ویندوز.
Samony.B نیز یک کرم اینترنتی استکه از طریق ایمیل و در پیغامی با عنوان "Account # 394875948JNO Wed, 28" منتشر می شود که شامل فایلی است با نام "MAIN_23_C.EXE".
پس از نصب این فایل روی کامپیوتر کرم Samony.B فعالیت هایش را آغاز می کند:
- دریافت فرمان های از راه دور از پورت 321 .
- بازیابی کلمات عبور محرمانه ذخیره شده در کامپیوتر.
- ضبط کلید های استفاده شده کیبورد توسط کاربر.
- فرستادن یک کپی از خود کرم به آدرس های موجود در کامپیوتر آلوده.
نقل اخبار/اطلاعات ساير
سايتها/پايگاهها لزوما به معناي تائيد آنها نيست، بلكه مسئوليت تمامي مطالب
ارسالي به عهده پايگاههاي مربوطه ميباشد نقل مطالب سايت با ذکر منبع (www.IRITN.com) و نام نويسنده مجاز است.
All
rights reserved. Copyright 2003-2010 by KEYANA IT Co. Computed in 0.07
seconds
(Best Viewed With IE 6.0 or higher (1024x768