شرح کلی
نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: زیاد
اسامی بدافزار
- Worm.Win32.Dorkbot
- Worm.Win32.Ngrbot
- Worm.Ngrbot
کرم (worm) چیست؟
کرمهای کامپیوتری همچون Ngrbot نوعی از بدافزار محسوب می شوند که توان تکثیر کردن خود را بهصورت خودکار دارند. کرمها برای بقا، روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنهاست که عموماً از طریق درایوهای قابل حمل و دایرکتوریهای share شده در شبکه است.
بدافزار Ngrbot چیست؟
Ngrbot بدافزاری است که با استفاده از تزریق کد مخرب در پردازههای سیستم و هوک کردن APIهای آن پردازه، شروع به سرقت اطلاعات و پنهانسازی خود از دید کاربر میکند.
بدافزار مذکور با استفاده از دستورات IRC، کنترل سیستم قربانی را در اختیار سرور مهاجم قرار میدهد. سرور مهاجم میتواند کنترل سیستم را برای اهداف بیشتر در اختیار گیرد.
بدافزار Ngrbot، محیط مناسبی را برای دانلود و اجرای دیگر بدافزارها به وجود میآورد، همچنین اقدام به سرقت اطلاعات و جاسوسی در سیستم قربانیان پرداخته و اجازه اتصال آنها به سایتهای مربوط به امنیت را نمیدهد.
این بدافزار از طریق شبکه، درایوهای قابل حمل و ارسال پست الکترونیکی منتشر میشود.
توضیحات فنی
علائم آلودگی
نشانههای آلودگی به بدافزار Ngrbot به شرح زیر میباشد:
- پردازههای Calc.exe, Mspaint.exe بدون هیچ رابط گرافیکی (User Interface) در حال اجرا میباشند.
- دایرکتوریها و فایلهای زیر موجود میباشند:
• %User Profile%\Application Data\Update
• %User Profile%\Application Data\WindowsUpdate
• %User Profile%\Application Data\c731200
• %User Profile%\Application Data\Update\Explorer.exe
• %User Profile%\Application Data\Update\Update.exe
• %User Profile%\Application Data\WindowsUpdate\Updater.exe
- فایلها و دایرکتوریهای زیر حذف میشوند:
• [SystemRoot]:\Documents and Settings\All Users\Start Menu\Programs\Startup\desktop.ini
• %User Profile%\Start Menu\Programs\Startup\desktop.ini
• [SystemRoot]:\RECYCLER
- کلید رجیستریهای زیر را ایجاد میکند:
• …\Software\Microsoft\Windows\CurrentVersion\Run
ValueName:Windows Update Installer
Data: %User Profile%\Application Data\WindowsUpdate\Updater.exe
• …\Software\Microsoft\Windows\CurrentVersion\Run
ValueName:Windows Explorer Manager
Data: %User Profile%\Application Data\update\explorer.exe
- مجموعه ای فایلهای بدافزاری از انواع و خانواده های مخلتف بدافزار (Trojan-NetWorm-Backdoor و..) را دانلود میکند
روش مقابله و پاکسازی سیستم
✔️ پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل حمل را میگیرد. از این رو، جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل حمل انتقال مییابند از جمله بدافزار Ngrbot پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.
چنانچه سیستم شما توسط بدافزار Ngrbot آلوده شده است، مراحل زیر را دنبال کنید:
- پادویش را بر رو سیستم خود نصب کنید.
- درایو قابل حمل آلوده را به سیستم وصل کنید.
- با استفاده از پادویش درایو قابل حمل خود را اسکن کنید تا درایو قابل حمل و سیستم آلوده شما پاکسازی شود.