Trojan.Win32.Socks5Systemz

شرح کلی

نوع: تروجان

درجه تخریب: بالا

میزان شیوع: کم

اسامی بدافزار:

  • Trojan.Win32.Socks5Systemz (padvish)
  •  TrojanDownloader.Zurgope (ESET)
  • Trojan.Win32.EvilRat (Kaspersky)
  • Trojan.Win32.Socks5Systemz (Microsaoft)

تروجان (Trojan) چیست؟

تروجان‌ها نوعی بدافزار محسوب می‌شوند که خود را در قالب نرم‌افزاری سالم و قانونی جلوه می‌دهند و بسیار شبیه به نرم‌افزارهای مفید و کاربردی رفتار می‌کنند. در حالی که پس از اجرا، خرابی‌های زیادی را برای سیستم ایجاد می‌کنند.

نرم‌افزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به ایمیل و غیره از جمله راه‌های ورود تروجان‌ها هستند. تروجان‌ها برخلاف ویروس‌ها و کرم‌های کامپیوتری قادر به تکثیر خود نیستند.

بدافزار Soscks5Systemz چیست؟

بدافزار Socks5Systemz، با هدف تبدیل سیستم قربانی به پروکسی توسعه داده شده است. به این منظور، بدافزار با سه مجموعه از سرورهای تحت کنترل مهاجم ارتباط برقرار می‌کند.

  • دسته اول، سرورهای DNS اختصاصی بدافزار است که به منظور بدست آوردن آدرس آی‌پی سرورهای کنترل و فرمان استفاده می‌شوند.
  • دسته دوم، سرورهای کنترل و فرمان هستند که دستور شروع، قطع و جزییات اجرای پروکسی را صادر می‌کنند.
  • دسته سوم نیز سرورهایی هستند که آدرس آنها از سرورهای کنترل و فرمان دریافت شده و بدافزار وظیفه دارد در نقش پروکسی، درخواست‌های شبکه مورد نظر مهاجم را از آنها دریافت، اجرا و پاسخ را نیز به آنها ارسال کند.

توضیحات فنی

علائم آلودگی

❌ وجود فایل‌های زیر در پوشه C:\ProgramData

ResourcesHub 3.27.40\ResourcesHub 3.27.40.exe

cit_[%d].dat

resource-[%c].dat

save.dat

❌ وجود رجیستری‌های زیر:

Key: HKLM\Software\Wow6432Node\PrintManager Value: rh_i40_[%d]

Key: HKLM\Software\Wow6432Node\PrintManager Value: rh_s40_[%d]

❌ مشاهده ارتباط با دامنه‌های غیررایج مانند *.ua و دامنه های مشکوک

شرح عملکرد

بدافزار Socks5Systemz عموما توسط سایر خانواده‌های بدافزاری مانند Ekstak به سیستم قربانی وارد شده و در حافظه پردازه این بدافزارها نیز اجرا می‌شود. این بدافزار در قدم اول، با انجام محاسباتی روی مشخصات سخت‌افزاری سیستم قربانی، یک شناسه برای قربانی ایجاد و از آن جهت معرفی قربانی به سرورهای خود استفاده می‌کند. سپس چند فایل با پسوند dat. در مسیر C:\ProgramData ایجاد می‌کند.

نام و تعداد فایل‌ها در نمونه‌های مختلف بدافزار متفاوت است.

  • cit_[%d].dat : این فایل زمان اجرای بدافزار را به صورت مبهم شده نگهداری می‌کند.
  • resource-a.dat: این فایل، رشته‌ای شبیه به رشته‌ی زیر را به صورت رمز‌شده نگهداری می‌کند. این رشته که توسط بدافزار به سرور کنترل و فرمان ارسال می‌شود، شامل اطلاعاتی همچون شناسه محاسبه‌شده برای قربانی، نتیجه اجرای دستور دریافتی، نسخه سیستم‌عامل می‌باشد.

“cid=&connected=0&sport=0&high_port=6&low_port=9&stream=40&os=&dgt=1&dti=”

  • resource-b.dat: داده درج‌ شده در این فایل، شامل یک آدرس دامنه به صورت رمز‌شده است که در نمونه‌های دردسترس، آدرس دامنه مذکور، dnsrec[.]info می‌باشد.

1 resource-b.dat

قدم بعدی بدافزار برقراری ارتباط با سرورهای کنترل و فرمان برای دریافت دستور است.

فرمت اسامی دامنه این سرورها به صورت زیر است و نام کامل آن‌ها با یک الگوریتم تولید دامنه به دست می‌آید:

f%c%c%c%c%c%c.ru

k%c%c%c%c%c%c.ua

h%c%c%c%c%c%c.net

i%c%c%c%c%c%c.info

j%c%c%c%c%c%c.info

g%c%c%c%c%c%c.com

l%c%c%c%c%c%c.ru

p%c%c%c%c%c%c.ua

n%c%c%c%c%c%c.net

o%c%c%c%c%c%c.info

m%c%c%c%c%c%c.com

q%c%c%c%c%c%c.ru

u%c%c%c%c%c%c.ua

s%c%c%c%c%c%c.net

t%c%c%c%c%c%c.info

r%c%c%c%c%c%c.com

v%c%c%c%c%c%c.ru

z%c%c%c%c%c%c.ua

x%c%c%c%c%c%c.net

y%c%c%c%c%c%c.info
w%c%c%c%c%c%c.com

بدافزار برای resolve نام دامنه به دست‌ آمده، از سرورهای dns اختصاصی خود استفاده می‌کند و در صورتی که در این روش، موفق به یافتن سرور معتبری نشود، آدرس سرور کنترل و فرمان را با برقراری ارتباط با آدرس درج شده در فایل resource-.dat به دست می‌آورد.

در نهایت بدافزار پس از به دست آوردن سرور کنترل و فرمان معتبر، ضمن ارسال درخواستی مانند تصویر زیر به آن، اقدام به دریافت دستور برای اجرا می‌کند.

2 Trojan.Win32.Socks5Systemz

دستورهای قابل دریافت به شرح جدول زیر است:

نام دستور شرح دستور
connect برقراری ارتباط با سرور تعیین شده توسط مهاجم و ایفای نقش پروکسی برای آن
disconnect قطع اتصال با سرور تعیین شده در دستور connect
idle حالت تعلیق
updips دریافت لیستی از آی‌پی‌ها تحت عنوان auth_ip و ارسال آن به سرور تعیین شده در دستور connect
updurls ذخیره/افزودن داده دریافتی در فایلی با نام save.dat

کلیدی‌ترین دستور قابل دریافت از مهاجم، دستور connect است و سایر دستورها عموما پس از دریافت این دستور معنادار هستند. دستور connect، همراه با مجموعه‌ای از پارامترها از مهاجم دریافت می‌شود.

در تصویر زیر نمونه‌ای از بسته دریافتی از مهاجم شامل این دستور آورده شده است.

3 Trojan.Win32.Socks5Systemz

در این دستور، پارامتر ip، آدرس سروری است که سیستم قربانی، نقش پروکسی را برای آن ایفا خواهد کرد. سایر پارامترهایی که با پیشوند “auth_” آغاز می‌شوند، جهت احراز هویت مشتریان خانواده بدافزاری Socks5Systemz استفاده می‌شوند و پردازش آنها در سمت سرور تعیین شده با پارامتر ip انجام می‌شود.

به این منظور بدافزار در اولین ارتباط خود با این سرور، این پارامترها را به وی ارسال می‌کند. سپس تا زمان دریافت دستور disconnect از مهاجم، به صورت مکرر، درخواست‌های شبکه‌ی این سرور را دریافت، اجرا و پاسخ را به آن ارسال می‌کند و بدین ترتیب، سیستم قربانی تبدیل به یک پروکسی برای این سرور خواهد شد.

 

روش مقابله و پاک‌سازی سیستم

آنتی‌ویروس پادویش این بدافزار را شناسایی و از سیستم حذف می‌کند. جهت پیشگیری از ورود این نوع از بدافزار به سیستم پیشنهاد می‌شود که آنتی‌ویروس، سیستم‌عامل و سرویس‌دهنده‌های حیاتی خود را همواره به روز کنید.