شرح کلی
- نوع: تروجان (Trojan)
- درجه تخریب: کم
- میزان شیوع: متوسط
اسامی بدافزار
- Trojan.JS.AgentTesla.a (Padvish)
- Trojan:Win32/Malgent (Microsoft)
- MSIL/Spy.AgentTesla.P Trojan (ESET-NOD32)
- HEUR:Trojan-Downloader.Script.Generic (Kaspersky)
تروجان (Trojan ) چیست؟
تروجانها نوعی از بدافزار محسوب میشوند که خود را در قالب یک نرمافزار سالم و قانونی نشان میدهند و بسیار شبیه نرمافزارهای مفید و کاربردی رفتار میکنند، اما هنگامی که اجرا میشوند خرابیهای زیادی را برای سیستم ایجاد میکنند.
نرمافزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به یک ایمیل و غیره از جمله راههای ورود تروجانها میباشند. تروجانها برخلاف ویروسها و کرمهای کامپیوتری قادر به تکثیر خود نیستند.
بدافزار AgentTesla چیست؟
بدافزار AgentTesla، خانوادهای از تروجانها است که عموماً از طریق فایلهای Office مخرب ضمیمه شده به ایمیل، منتشر میشود و عملکرد اصلی آن جمعآوری کلیدهای فشردهشده، حرکات ماوس، اطلاعات حسابهای ایمیل، اطلاعات لاگین نرمافزارهای مختلف، دادههای ذخیرهشده در کلیپ بورد، عکس از دسکتاپ قربانی و ارسال این اطلاعات به سرور مورد نظر خود میباشد.
توضیحات فنی
علائم آلودگی
❌ از علائم آلودگی این بدافزار، وجود دو فایل با نام تصادفی یکسان و پسوندهای ttf و exe در مسیر زیر میباشد:
C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.ttf
C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.exe
شرح عملکرد
بدافزار با اجرای خط فرمان زیر، فایل ECGKSACLPMJMTWAT.ttf را که حاوی کد نوشتهشده به زبان Lua است، اجرا میکند. این عملیات از طریق فایل ECGKSACLPMJMTWAT.exe که بهعنوان مفسر کدهای Lua عمل میکند، انجام میشود.
“C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.exe” C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.ttf
هدف اصلی این بدافزار، جمعآوری اطلاعات حساس از سیستم قربانی است. در نمونه مورد بررسی از خانواده AgentTesla، بدافزار پس از اجرا اقدام به استخراج اطلاعات ذخیرهشده در حسابهای ایمیل و مرورگرهای وب سیستم قربانی کرده و سپس اطلاعات جمعآوری شده را به سرور تحت کنترل مهاجم ارسال میکند.
جزئیات اطلاعات هدف در ادامه بررسی شده است.
1️⃣ نرمافزارهای ایمیل
بدافزار به منظور سرقت اطلاعات، سیستم را از نظر وجود فایلها و دادههای مرتبط با حسابهای ایمیل، پیامها و اطلاعات احراز هویت مورد جستجو قرار میدهد. در این راستا، اطلاعات ذخیره شده در نرم افزارهای ایمیل زیر هدف قرار گرفته و در صورت وجود، استخراج میشوند:
Claws-mail , Foxmail , Opera Mail , PocoMail , eM Client , Mailbird , The Bat! , Trillian , Mailbird , Pocomail
2️⃣ مرورگرهای وب
بدافزار با هدف سرقت اطلاعات ذخیرهشده در مرورگرها، پوشه User Data را در مرورگرهای مبتنی بر Chromium و تعدادی دیگر از مرورگرهای رایج جستجو میکند.
این پوشه حاوی اطلاعات حساس کاربران بوده و بدافزار در صورت دسترسی، اقدام به استخراج موارد زیر مینماید:
- رمزهای عبور ذخیره شده
- کوکیهای نشست
- اطلاعات کارتهای بانکی ذخیرهشده
- تاریخچه مرور وب
- نشانکها (Bookmarks)
- توکنهای احراز هویت و ورود
در نمونه مورد بررسی، مرورگرهای زیر توسط بدافزار مورد هدف قرار میگیرند:
Chrome , Edge , Brave , Vivaldi , Chromium , Iridium , Opera , Yandex , Comodo Dragon , Epic Privacy Browser , Elements Browser , CentBrowser , Brave-Browser , YandexBrowser , Opera Software , Torch , CentBrowser , CocCoc , Orbitum , Coowon , Edge , QIP Surf , Sleipnir5 , liebao , Uran , Citrio , Comodo , Sputnik , Chedot , Amigo , Kometa , ChromePlus , 7Star
روش مقابله و پاکسازی سیستم
آنتی ویروس پادویش این بدافزار را شناسایی کرده و از سیستم حذف میکند. جهت پیشگیری از آلودگی احتمالی به این بدافزار موارد زیر توصیه میشود:
✔️ غیرفعال و محدود کردن اجرای اسکریپتهای غیرضروری
یکی از روندهای رو به رشد در بدافزارها استفاده از ابزارهای کوچک یا اسکریپتهای WSF,VBS,JS,SCR,PS1 و مانند آن بهعنوان اولین مرحله آلودگی است. با توجه به محدودیتهای سرویسدهندههای ایمیل در ارسال فایلهای اجرایی و برای دور زدن آنتیویروسهای مبتنی بر امضا بدافزار نویسان از ابزارهای کوچک و اسکریپتهای مبهم شده استفاده میکنند.
✔️ اطلاعرسانی و آموزش کاربران برای پرهیز از رفتار خطرناک
میبایست آموزشهای کافی به کاربران برای پرهیز از رفتارهای خطرناک نظیر باز کردن فایلهای پیوست ایمیل، مراجعه به سایتهای ناشناس یا کلیک روی لینکهای مشکوک و عدم دریافت فایل از منابع نامعتبر (دانلود فایلهای کرک نرمافزارها و بازیها، نسخههای بهروزرسانی و غیره از منابع نامعتبر میتواند موجب آلودگی سیستم شود) ارائه شود.
✔️ بهروز رسانی مداوم سیستم عامل و آنتیویروس