شرح کلی
نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: زیاد
اسامی بدافزار
- Worm.Win32.Vobfus
- Trojan.Win32.Vobfus
- Worm.Vobfus
کرم (worm) چیست؟
کرمهای کامپیوتری همچون Vobfus نوعی از بدافزار محسوب میشوند که توان تکثیر کردن خود را بهصورت خودکار دارند. کرمها برای بقا، روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنهاست که عموماً از طریق درایوهای قابلحمل و دایرکتوریهای share شده در شبکه است.
بدافزار Vobfus چیست؟
بدافزار Vobfus در دسته کرمها قرار میگیرد و اهداف آن در دو بخش دنبال میشود: بخش اول که توسط خود بدافزار اجرا میشود، بدافزار بقای خود را چک میکند و همچنین درایو قابل حمل را به محض اتصال به سیستم، با کپی کردن خود در آن آلوده میکند.
بخش دوم، توسط کپی که بدافزار از خود ایجاد کرده اجرا میشود. در این بخش، بدافزار اقدام به دانلود و اجرای بدافزارهای دیگر بدون اطلاع کاربر میکند. همچنین این بدافزار از تکنیک anti-VM (شناسایی محیط مجازی) استفاده میکند که در صورت استفاده از VM(محیط مجازی)، روند مخرب آن اجرا نمیشود.
هدف اصلی این بدافزار دانلود دیگر بدافزارها است که در صورتی که سیستم قربانی از VM استفاده نکند، به یک سرور وصل شده و بدافزار مورد نظر را دانلود میکند.
توضیحات فنی
علائم آلودگی
نشانههای آلودگی به بدافزار Vobfus شامل موارد زیر است:
- ایجاد کلید رجیستری
%USERPROFILE%\"RandomName".exeدر مسیرHKCU\Software\Microsoft\Windows\CurrentVersion\Run\"RandomName".exe - ایجاد کلید رجیستری
UACDisableNotifyبا مقدار 0 در مسیرHKLM\SOFTWARE\Microsoft\Security Center - در برخی گونههای جدیدتر
تغییر مقدار کلید رجیستری به مقدار 00 در مسیرHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden
تغییر مقدار کلید رجیستری به مقدار 01 در مسیرHKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate - پاک کردن تمامی فایلهای exe درون درایو قابلحمل و ایجاد فایل میانبر با نام آنها که همگی به فایل اجرایی بدافزار اشاره میکنند.
- مخفی کردن یک کپی از خود در درایو قابلحمل و دایرکتوریها و درایوهای share شده
- آلوده سازی درایوهای قابلحمل با کپی کردن خود با چندین نام مختلف و ایجاد یک فایل با حجم و محتوای صفر با نام x.mpeg
- %USERPROFILE%\Application Data\{random}.exe
- Removable Drive:\Secret.exe
- Removable Drive:\Sexy.exe
- Removable Drive:\Passwords.exe
- Removable Drive:\Password.exe
- Removable Drive:\Webcam.exe
- Removable Drive:\I Love You.exe
- Removable Drive:\Naked.exe
- Removable Drive:\Porn.exe
- Removable Drive:\x.mpeg
روش مقابله و پاکسازی سیستم
✔️ پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل حمل را میگیرد. از این رو، جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل حمل انتقال مییابند از جمله بدافزار Vobfus پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.
چنانچه سیستم شما توسط بدافزار Vobfus آلوده شده است، مراحل زیر را دنبال کنید:
- پادویش را بر رو سیستم خود نصب کنید.
- درایو قابل حمل آلوده را به سیستم وصل کنید.
- با استفاده از پادویش درایو قابل حمل خود را اسکن کنید تا درایو قابل حمل و سیستم آلوده شما پاکسازی شود.