شرح کلی
نوع: ویروس
درجه تخریب: بالا
میزان شیوع: متوسط
اسامی بدافزار
- Virus.Win32.Neutrino (Padvish)
- HEUR:Virus.Win32.Zeropi.gen (Kaspersky)
- Win32/TrojanDownloader.Phorpiex.I Trojan (ESET-NOD32)
- Trojan:Win32/CoinMiner.TL!MTB (Microsoft)
ویروس (Virus) چیست؟
ویروسهای کامپیوتری همچون Neutrino نوعی از بدافزار محسوب میشوند که قادر به اجرا به صورت مستقل نیستند. ویروسها میتوانند کلیه فایلهای اجرایی قابل دسترس در سیستم که معمولاً دارای پسوندهای exe. و dll. هستند را آلوده نمایند.
ویروسها در زمان اجرا به دنبال فایلهای آلوده نشده (میزبان) میگردند و برای تکثیر خود نیازمند فایل میزبان هستند تا کدهای خود را میان کدهای فایل میزبان قرار دهند. سپس با هر بار اجرا شدن فایل آلوده شده، کد مخرب نیز همزمان اجرا میشود.
ویروس Neutrino چیست؟
این ویروس با آلوده کردن برخی از فایلهای اجرایی (exe) در سیستم و افزودن سکشن جدیدی به نام zero. عملیات خود را انجام می دهد. در صورتی که فایلهای آلوده شده اجرا شوند، ابتدا بخش مخرب موجود در سکشن جدید اجرا میشود که این بخش ابتدا به آیپی مخرب http://178[.]16[.]54[.]109 متصل شده و بدافزارهای دیگر از خانواده Neutrino را دانلود میکند.
جهت آشنایی بیشتر با خانواده بدافزاری Neutrino به لینک زیر مراجعه فرمایید:
توضیحات فنی
علائم آلودگی
❌ در گونه ای از ویروس، وجود فایل windrx.txt در مسیر C:\Users\*\AppData\Roaming
یا وجود فایل با نام تصادفی و پسوند jpg در مسیر C:\Users\*\AppData\Local\Temp
❌ از علائم آلوده شدن فایل exe میتوان به موارد زیر اشاره کرد:
- وجود سکشن zero. در فایل (آخرین سکشن): این سکشن در فایلهای 32 بیتی 4KB و در فایلهای 64 بیتی 8KB است.
- تغییر مقدار TimeDateStamp به مقدار هگز DEAD
- تغییر مقدار Address Of Entry Point
شرح عملکرد بدافزار
در thread ساخته شده جهت ایجاد آلودگی روی تمام فایلهای موجود در درایو سیستمی (در حالت معمول داریو C) پیمایش انجام داده و مسیر فایلهای موجود با لیست زیر مقایسه میشوند (در نام یا مسیر فایلها نباید هیچ یک از موارد زیر موجود باشد)، موارد موجود در لیست آلوده نمیشوند.

بعد از اطمینان از اینکه فایل مورد نظر یک فایل exe است، ویروس اقدام به نوشتن سکشن zero. در انتهای فایل می کند.
اگر فایل مورد نظر بخش overlay داشته باشد، سکشن zero. روی آن overwrite میشود. در این حالت در مورد فایلهایی که overlay آنها در روند اجرا تاثیرگذارند (مانند فایلهای setup و برخی فایلهای portable) متاسفانه فایل بعد از آلودگی توسط ویروس خراب شده و قابلیت اجرا ندارد.
اما در صورتی که بخش overlay اهمیتی در اجرا نداشته باشد یا از ابتدا بخش overlay در فایل موجود نباشد، مشکلی برای اجرای فایل ایجاد نخواهد شد.
نمونه فایل آلوده شده

بخش overlay در فایل سالم

در فایل آلوده شده سکشن نوشته شده توسط ویروس دقیقا از شروع بخش overlay میباشد، در نتیجه چون بخشی از overlay حتی در زمان آلودگی از بین میرود، منجر به خرابی فایل میشود. (به خصوص در فایلهای Setup)

روش انتشار
- از طریق آلودهسازی برخی فایلهای اجرایی
- از طریق فایل دانلودر و دریافت فایل مخرب
روش مقابله و پاکسازی سیستم
✔️ چنانچه سیستم شما توسط بدافزار Neutrino آلوده شده است، مراحل زیر را دنبال کنید:
- آنتیویروس پادویش را بر روی سیستم خود نصب کنید.
- اسکن کامل سیستم برای شناسایی و پاکسازی فایلهای آلوده شده.
✔️ روش انتشار بدافزار Neutrino از طریق درایوهای قابل حمل و پوشههای اشتراکی است، پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است جلوی آلوده شدن سیستم از طریق درایو قابلحمل را میگیرد.
همچنین دیوار آتش آنتیویروس پادویش از وقوع حملات شبکهای توسط این بدافزار جلوگیری میکند. از این رو جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابلحمل انتقال مییابند از جمله بدافزار Neutrino پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.