كد خبر : 2329     تعداد بازدید: 188

اخبار پژوهشکده
هشدار امنيتي (1) بدافزار Flame

در پي بررسي­هاي تخصصي انجام شده توسط كارشناسان مركز ماهر و در ادامه تحقيقات صورت گرفته پيرامون حملات هدفمند استاكس نت و ديوكيو، اين مركز براي نخستين بار اقدام به انتشار اطلاعات آخرين نمونه از حملات اين خانواده مي نمايد.
شماره: IRCNE2012051505
تاريخ: 07/03/91
در پي بررسي­هاي تخصصي انجام شده طي چند ماه گذشته توسط كارشناسان مركز ماهر و در ادامه تحقيقات صورت گرفته از سال 2010 پيرامون حملات هدفمند سازمان دهي
شده استاكس نت و ديوكيو، اين مركز براي نخستين بار اقدام به انتشار اطلاعات آخرين نمونه از حملات اين خانواده مي نمايد.
 
اين حمله توسط بدافزاري كه از اين پس با نام Flame (شعله آتش) معرفي خواهد شد صورت مي گيرد. اين نام برگرفته از محتويات رمزگشايي شده فايل هاي اصلي بدافزار است. اين بدافزار در واقع پلتفرمي است كه قابليت دريافت و نصب ابزارهاي گوناگون جهت فعاليت هاي مختلف را داراست. در حال حاضر هيچ كدام از اجزاي پرشمار تشكيل دهنده اين بدافزار توسط بيش از 43 نرم افزار آنتي ويروس در دسترس مورد شناسايي قرار نمي گيرند. با اين وجود ابزار شناسايي و پاكسازي اين بدافزار در مركز ماهر تهيه شده و از
امروز در اختيار سازمان ها و شركتهاي متقاضي قرار خواهد گرفت.
 
شماري از قابليت­هاي مهم اين بدافزار عبارتند از:
  •   انتشار از طريق حافظه هاي فلش
  •    انتشار در سطح شبكه 
  •     پويش شبكه و جمع آوري و ثبت اطلاعات منابع شبكه و رمز عبور سيستم­هاي مختلف  
  •    پويش ديسك كامپيوتر آلوده و جستجو براي فايل­هايي با پسوندها و محتواي مشخص 
  •    تهيه تصوير از فعاليت­هاي خاص كاربر سيستم آلوده با ذخيره سازي تصاوير نمايش داده شده بر روي مانيتور كاربر
  •   ذخيره سازي صوت دريافتي از طريق ميكروفن سيستم در صورت وجود 
  •   ارسال اطلاعات ذخيره شده به سرورهاي كنترل خارج از كشور     
  •   دارا بودن بيش از 10 دامنه مورد استفاده به عنوان سرور C&C 
  •    برقراري ارتباط امن با سرورهاي C&C از طريق پروتكل هاي SSH و HTTPS
  •     شناسايي و از كار انداختن بيش از 100 نرم افزار آنتي ويروس، ضد بدافزار، فايروال و ...
  •     قابليت آلوده سازي سيستم­هاي ويندوز XP، ويستا و ويندوز 7   
  •     قابليت آلوده سازي سيستم­هاي يك شبكه در مقياس بالا

به احتمال قريب به يقين و با در نظر گرفتن پيچيدگي و كيفيت بالاي عملكرد و همچنين اهداف مشابه اين بدافزار، مي­توان آن را محصولي از خانواده استاكس نت و ديوكيو دانست.

نشانه هاي يافت شده حاكي از آن است كه رويدادهاي رخ داده اخير درخصوص از بين رفتن همزمان اطلاعات سيستم­هاي كامپيوتري نتيجه فعاليت يكي از اجزاي اين بدافزار مي­باشد.

با تحليل انجام شده فهرستي از اجزاي تشكيل دهنده اين بدافزار شناسايي شده و در جدول زير ارائه مي­گردد. اين اطلاعات قابل ارائه به توليدكنندگان عمده آنتي ويروس مي­باشد و از اين پس اجزاي اين بدافزار مي­تواند مورد شناسايي آنتي ويروس­ها قرار گيرد.

علائم آلودگي و جزئيات اجزاي تشكيل دهنده بدافزار
وجود هريك از اين نشانه ها بيانگر آلودگي سيستم به بدافزار flame است:           
نوع علائم  و آدرس  
 1-     وجود كليد رجيستري   
HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Authentication Packages -> mssecmgr.ocx   
2-  فايل­هاي اجرايي و تنظيمات آلودگي      
windows\system32\mssecmgr.ocx          
Windows\System32\ccalc32.sys          
Windows\System32\msglu32.ocx         
Windows\System32\boot32drv.sys
Windows\System32\nteps32.ocx
Windows\System32\advnetcfg.ocx          
Windows\System32\soapr32.ocx          
Windows\System32\to961.tmp          
Windows\ EF_trace.log