ITanalyze

تحلیل وضعیت فناوری اطلاعات در ایران :: Iran IT analysis and news

ITanalyze

تحلیل وضعیت فناوری اطلاعات در ایران :: Iran IT analysis and news

  عبارت مورد جستجو
تحلیل وضعیت فناوری اطلاعات در ایران

شناسایی بدافزار ایرانی مارمولک

| يكشنبه, ۴ خرداد ۱۳۹۳، ۰۶:۵۰ ب.ظ | ۰ نظر

مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه‌ای ایران (ماهر) از شناسایی یک بدافزار ایرانی با نام «مارمولک» خبر داد و اعلام کرد: این بدافزار از طریق ثبت ضربات صفحه کلید، رمز کردن آن‌ها و ارسال آن برای نویسنده، اطلاعات را جمع آوری و سرقت می‌کند.

مرکز ماهر ایران اعلام کرد: اخیرا بدافزار موسوم به مارمولک که یک نرم افزار ایرانی ثبت ضربات صفحه کلید است با MD۵ برابر با F۰۹D۲C۶۵F۰B۶AD۵۵۵۹۳۴۰۵A۵FD۳A۷D۹۱ شناسایی شده است.

بر اساس این گزارش نخستین ظهور این keylogger به یک فروم در خاورمیانه باز می‌گردد. اگرچه ممکن است برخی keyloggerها ضربات صفحه کلید را برای مقاصد قانونی ثبت کنند اما این نرم‌افزار قربانیان خود را با یک payload پنهان گمراه می‌سازد. به نظر می‌رسد که تولید کننده این بدافزار با قرار دادن آن در فروم مذکور، قصد حمله به سایر اعضای این فروم را داشته که این کار تکنیکی مرسوم است.

این فایل در هنگام اجرا یک کپی از خود با نام Mcsng. sys در فولدر Sysytem۳۲ ایجاد می‌کند. این بدافزار همچنین پروسه‌ای را اجرا می‌کند که فایل ۱stmp. sys را در فولدر system۳۲\config جایگذاری کرده و می‌نویسد.

اگرچه پسوند این فایل. sys (فایل سیستمی) است، اما در حقیقت این فایل سیستمی نیست. هدف این فایل این است که به عنوان یک فایل لاگ عمل کند که محتوی ضربات صفحه کلید کاربر است که به صورت رمز شده ذخیره شده‌اند. هربار که یک کلید فشرده می‌شود، این پروسه ضربات صفحه کلید را ثبت می‌کند، آن را رمز کرده و به ۱stmp. sys اضافه می‌کند.

بر اساس این گزارش اگرچه الگوریتم رمزگذاری مورد استفاده برای این کار ساده است، ولی از رمزگذاری انتخابی با دو تکنیک استفاده می‌کند: هر بایت درصورتی‌که فرد باشد با استفاده از تکنیک ۱ رمز می‌شود و درصورتی‌که زوج باشد، با استفاده از تکنیک ۲ رمزگذاری خواهد شد.

این بدافزار همچنین نام کامپیو‌تر و نام کاربر را نیز برای سازنده خود می‌فرستد.

لاگ رمز شده به آدرس marmoolak@red-move. tk ارسال می‌ شود که روی دامنه‌ای میزبانی می‌شود که به میزبانی بدافزار‌ها مشهور است.

مک‌آفی این تروجان keylogger و نسخه‌های مختلف آن را با عنوان Keylog-FAG می‌شناسد.

مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه‌ای ایران به کاربران ایرانی هشدار داد: برای جلوگیری از آلوده شدن توسط انواع keyloggerها، باید آنتی‌ویروس خود را به‌روز نگه داشته و از منابع نامطمئن دانلود نکنند.

  • ۹۳/۰۳/۰۴

نظرات  (۰)

هیچ نظری هنوز ثبت نشده است

ارسال نظر

ارسال نظر آزاد است، اما اگر قبلا در بیان ثبت نام کرده اید می توانید ابتدا وارد شوید.
شما میتوانید از این تگهای html استفاده کنید:
<b> یا <strong>، <em> یا <i>، <u>، <strike> یا <s>، <sup>، <sub>، <blockquote>، <code>، <pre>، <hr>، <br>، <p>، <a href="" title="">، <span style="">، <div align="">