Virus.Win32.Neutrino

شرح کلی

نوع: ویروس

درجه تخریب: بالا

میزان شیوع: متوسط

اسامی بدافزار

  • Virus.Win32.Neutrino (Padvish)
  • HEUR:Virus.Win32.Zeropi.gen (Kaspersky)
  • Win32/TrojanDownloader.Phorpiex.I Trojan (ESET-NOD32)
  • Trojan:Win32/CoinMiner.TL!MTB (Microsoft)

ویروس (Virus) چیست؟

ویروس‌های کامپیوتری همچون Neutrino نوعی از بدافزار محسوب می‌شوند که قادر به اجرا به صورت مستقل نیستند. ویروس‌ها می‌توانند کلیه فایل‌های اجرایی قابل دسترس در سیستم که معمولاً دارای پسوندهای exe. و dll. هستند را آلوده نمایند.

ویروس‌ها در زمان اجرا به دنبال فایل‌های آلوده نشده (میزبان) می‌گردند و برای تکثیر خود نیازمند فایل میزبان هستند تا کدهای خود را میان کدهای فایل میزبان قرار دهند. سپس با هر بار اجرا شدن فایل آلوده شده، کد مخرب نیز هم‌زمان اجرا می‌شود.

ویروس Neutrino چیست؟

این ویروس با آلوده کردن برخی از فایل‌های اجرایی (exe) در سیستم و افزودن سکشن جدیدی به نام zero. عملیات خود را انجام می دهد. در صورتی که فایل‌های آلوده شده اجرا شوند، ابتدا بخش مخرب موجود در سکشن جدید اجرا می‌شود که این بخش ابتدا به آی‌پی مخرب http://178[.]16[.]54[.]109 متصل شده و بدافزارهای دیگر از خانواده Neutrino را دانلود می‌کند.

جهت آشنایی بیشتر با خانواده بدافزاری Neutrino به لینک زیر مراجعه فرمایید:

Worm.Win32.Neutrino

توضیحات فنی

علائم آلودگی

❌ در گونه ای از ویروس، وجود فایل windrx.txt در مسیر C:\Users\*\AppData\Roaming

یا وجود فایل با نام تصادفی و پسوند jpg در مسیر C:\Users\*\AppData\Local\Temp

❌ از علائم آلوده شدن فایل exe می‌توان به موارد زیر اشاره کرد:

  • وجود سکشن zero. در فایل (آخرین سکشن): این سکشن در فایل‌های 32 بیتی 4KB و در فایل‌های 64 بیتی 8KB است.
  • تغییر مقدار TimeDateStamp به مقدار هگز DEAD
  • تغییر مقدار Address Of Entry Point

شرح عملکرد بدافزار

در thread ساخته شده جهت ایجاد آلودگی روی تمام فایل‌های موجود در درایو سیستمی (در حالت معمول داریو C) پیمایش انجام داده و مسیر فایل‌های موجود با لیست زیر مقایسه می‌شوند (در نام یا مسیر فایل‌ها نباید هیچ یک از موارد زیر موجود باشد)، موارد موجود در لیست آلوده نمی‌شوند.

شرح عملکرد  بدافزار Neutrino

بعد از اطمینان از اینکه فایل مورد نظر یک فایل exe است، ویروس اقدام به نوشتن سکشن zero. در انتهای فایل می کند.

اگر فایل مورد نظر بخش overlay داشته باشد، سکشن zero. روی آن overwrite می‌شود. در این حالت در مورد فایل‌هایی که overlay آنها در روند اجرا تاثیرگذارند (مانند فایل‌های setup و برخی فایل‌های portable) متاسفانه فایل بعد از آلودگی توسط ویروس خراب شده و قابلیت اجرا ندارد.

اما در صورتی که بخش overlay اهمیتی در اجرا نداشته باشد یا از ابتدا بخش overlay در فایل موجود نباشد، مشکلی برای اجرای فایل ایجاد نخواهد شد.

نمونه فایل آلوده شده

2 نمونه فایل آلوده شده

بخش overlay در فایل سالم

4 بخش overlay در فایل سالم

در فایل آلوده شده سکشن نوشته شده توسط ویروس دقیقا از شروع بخش overlay می‌باشد، در نتیجه چون بخشی از overlay حتی در زمان آلودگی از بین می‌رود، منجر به خرابی فایل می‌شود. (به خصوص در فایل‌های Setup)

5 بخش overlay در فایل سالم 2

روش انتشار

  • از طریق آلوده‌سازی برخی فایل‌های اجرایی
  • از طریق فایل دانلودر و دریافت فایل مخرب

روش مقابله و پاک­سازی سیستم

✔️ چنانچه سیستم شما توسط بدافزار Neutrino آلوده شده است، مراحل زیر را دنبال کنید:

  • آنتی‌ویروس پادویش را بر روی سیستم خود نصب کنید.
  • اسکن کامل سیستم برای شناسایی و پاکسازی فایل‌های آلوده شده.

✔️ روش انتشار بدافزار Neutrino از طریق درایوهای قابل حمل و پوشه‌های اشتراکی است، پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است جلوی آلوده شدن سیستم از طریق درایو قابل‌حمل را می‌گیرد.

همچنین دیوار آتش آنتی‌ویروس پادویش از وقوع حملات شبکه‌ای توسط این بدافزار جلوگیری می‌کند. از این‌ رو جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل‌حمل انتقال می‌یابند از جمله بدافزار Neutrino پیشنهاد می‌شود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.