شناسایی بدافزار ایرانی مارمولک
مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای ایران (ماهر) از شناسایی یک بدافزار ایرانی با نام «مارمولک» خبر داد و اعلام کرد: این بدافزار از طریق ثبت ضربات صفحه کلید، رمز کردن آنها و ارسال آن برای نویسنده، اطلاعات را جمع آوری و سرقت میکند.
مرکز ماهر ایران اعلام کرد: اخیرا بدافزار موسوم به مارمولک که یک نرم افزار ایرانی ثبت ضربات صفحه کلید است با MD۵ برابر با F۰۹D۲C۶۵F۰B۶AD۵۵۵۹۳۴۰۵A۵FD۳A۷D۹۱ شناسایی شده است.
بر اساس این گزارش نخستین ظهور این keylogger به یک فروم در خاورمیانه باز میگردد. اگرچه ممکن است برخی keyloggerها ضربات صفحه کلید را برای مقاصد قانونی ثبت کنند اما این نرمافزار قربانیان خود را با یک payload پنهان گمراه میسازد. به نظر میرسد که تولید کننده این بدافزار با قرار دادن آن در فروم مذکور، قصد حمله به سایر اعضای این فروم را داشته که این کار تکنیکی مرسوم است.
این فایل در هنگام اجرا یک کپی از خود با نام Mcsng. sys در فولدر Sysytem۳۲ ایجاد میکند. این بدافزار همچنین پروسهای را اجرا میکند که فایل ۱stmp. sys را در فولدر system۳۲\config جایگذاری کرده و مینویسد.
اگرچه پسوند این فایل. sys (فایل سیستمی) است، اما در حقیقت این فایل سیستمی نیست. هدف این فایل این است که به عنوان یک فایل لاگ عمل کند که محتوی ضربات صفحه کلید کاربر است که به صورت رمز شده ذخیره شدهاند. هربار که یک کلید فشرده میشود، این پروسه ضربات صفحه کلید را ثبت میکند، آن را رمز کرده و به ۱stmp. sys اضافه میکند.
بر اساس این گزارش اگرچه الگوریتم رمزگذاری مورد استفاده برای این کار ساده است، ولی از رمزگذاری انتخابی با دو تکنیک استفاده میکند: هر بایت درصورتیکه فرد باشد با استفاده از تکنیک ۱ رمز میشود و درصورتیکه زوج باشد، با استفاده از تکنیک ۲ رمزگذاری خواهد شد.
این بدافزار همچنین نام کامپیوتر و نام کاربر را نیز برای سازنده خود میفرستد.
لاگ رمز شده به آدرس marmoolak@red-move. tk ارسال می شود که روی دامنهای میزبانی میشود که به میزبانی بدافزارها مشهور است.
مکآفی این تروجان keylogger و نسخههای مختلف آن را با عنوان Keylog-FAG میشناسد.
مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای ایران به کاربران ایرانی هشدار داد: برای جلوگیری از آلوده شدن توسط انواع keyloggerها، باید آنتیویروس خود را بهروز نگه داشته و از منابع نامطمئن دانلود نکنند.
- ۹۳/۰۳/۰۴