شرح کلی
نوع: کرم (Worm)
درجه تخریب: متوسط
میزان شیوع: زیاد
اسامی بدافزار
- Worm.Win64.UmnMiner (Padvish)
- DIRTYBULK and Friends (Mandiant)
- Trojan:Win32/Conteban.A!ml (Microsoft)
- Win64/Agent.GPN Trojan (ESET-NOD32)
- Trojan.Win64.Agentb.lexi (Kaspersky)
کرم (Worm) چیست؟
کرمهای کامپیوتری نوعی از بدافزار محسوب میشوند که به صورت خودکار، توان تکثیر کردن خود را دارند. کرمها برای بقا روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنها است که عموماً از طریق درایوهای قابل حمل و پوشههای به اشتراک گذاشته شده در شبکه صورت میگیرد.
بدافزار umnMiner چیست؟
این بدافزار شامل زنجیره آلودگی چند مرحلهای است که سیستم را آلوده میکند. umnMiner، معمولاً بهصورت یک فایل LNK در درایوهای قابلحمل (Removable Drives) ظاهر میشود و تلاش میکند با فریب کاربر، وی را به اجرای Dropper اولیه خود ترغیب نماید.
فعالیتهای مخرب آن شامل: دانلود و انتشار فایلهای اضافی، ایجاد و تکثیر نسخهای از خود، تضعیف امنیت سیستم و همچنین اجرای یک ماینر به منظور سوءاستفاده از منابع سختافزاری دستگاه است.
توضیحات فنی
❌ علائم آلودگی
- وجود فایل DLL مخرب در پوشه system32 با نام تصادفی که با حرف ‘u’ و در برخی نسخههای بدافزار با حرف ‘x’ شروع میشود .مانند : dll – x108588.dll
- وجود پوشهای با نام “wsvcz” در system32 به همراه فایلهای مخرب در آن
- غیرفعال شدن Fast Startup
- قرار گرفتن پوشه system32 در استثناهای Windows Defender
- برقراری ارتباطات شبکهای مشکوک با IPها و دامنههای زیر:
- , 2[.]58[.]56[.]13 , 2[.]58[.]56[.]227 2[.]58[.]56[.]217
- Umnrcv[.]net، umnrcf[.]com ، umnxrc[.]net
- غیرفعال شدن حالت Sleep سیستم
- مشاهده پردازه ماینر غیرمجاز در لیست پردازهها
- مخفی شدن فایلها در حافظههای قابل حمل (Removable Drive)
- وجود فایلهای مشکوک در حافظههای قابل حمل
- اضافه شدن رشته “(1)” به فایلهای موجود در حافظههای قابل حمل
شرح عملکرد :
این بدافزار با قرار دادن یک فایل LNK در درایوهای قابلحمل (Removable Drives)، تلاش میکند کاربر را به اجرای آن ترغیب نماید. با اجرای این فایل توسط قربانی، یک اسکریپت VBS که بهصورت مخفیانه در همان درایو قرار داده شده است، اجرا میشود.
🔺 مرحله اول – فایل vbs
این اسکریپت یک dropper ساده است که دو کار اصلی انجام میدهد:
- تلاش برای اجرای خود با دسترسی ادمین
- اجرای مخفی یک فایل BAT
بدافزار بررسی میکند که آیا اسکریپت با پارامتر elevated اجرا شده است یا خیر.
در صورت عدم اجرا با این سطح دسترسی، اقدام به اجرای wscript.exe میکند تا همان اسکریپت را با پارامتر elevated/ و با سطح دسترسی بالاتر اجرا نماید.

در فاز دوم، اسکریپت مسیر پوشه اجرای خود را شناسایی کرده و فایل u393381.bat (که بخش عددی آن میتواند بهصورت تصادفی باشد) را در همان مسیر بررسی میکند.
در صورت وجود این فایل، آن را از طریق WScript.Shell و بهصورت مخفی اجرا مینماید.



🔺مرحله دوم – فایل bat.
بدافزار در این مرحله ابتدا مسیر پوشه اجرای خود را دریافت میکند. سپس بررسی میکند که فایل u951967.dat (که بخش عددی آن تصادفی است) در کنار اسکریپت وجود داشته باشد و همزمان نیز عدم وجود فایل printui.dll در مسیر جعلی c:\windows \system32 را بررسی میکند.
در صورت برقرار بودن هر دو شرط، وارد بخش بعدی میشود. در ادامه، یک دستور PowerShell از داخل فایل BAT اجرا میشود که دو مسیر را از اسکن Windows Defender مستثنی میکند:
- مسیر اجرای اسکریپت
- پوشه System32 جعلی
سپس بررسی میکند آیا مسیر جعلی “C:\Windows \System32” وجود دارد یا خیر. در صورت وجود، آن پوشه حذف میشود.
پس از آن، همان پوشه مجدداً با دستور زیر ایجاد میگردد:
mkdir “\\?\C:\Windows \System32”

در مرحله بعد، فایل سالم printui.exe از سیستم قربانی و فایل مخرب u951967.dat از محل اجرای بدافزار به این مسیر جعلی کپی میشوند. سپس نام فایل مخرب از .dat به printui.dll تغییر داده میشود.
در ادامه، بدافزار برای اطمینان از موفقیت عملیات، وجود فایلهای کپیشده را مجدداً بررسی میکند. در صورت موفقیتآمیز بودن این بررسی، فایل printui.exe اجرا میشود که منجر به اجرای یک حمله از نوع DLL SideLoading خواهد شد.
در صورتی که فایل DLL یا EXE در محل مورد نظر وجود نداشته باشد، پوشه ایجاد شده حذف میگردد.
🔺مرحله سوم – فایل printui.dll
این فایل از نوع DLL بوده و به زبان ++C توسعه داده شده است و بهعنوان مرحله بعدی در زنجیره آلودگی این بدافزار عمل میکند.
پس از اجرای فایل سالم printui.exe در مسیر آلوده، در صورت وجود فایل مخرب در همان مسیر، فرآیندهای مخرب آغاز میشوند.
بدافزار از طریق syscalls عملیات خود را اجرا کرده و به کمک یک پردازه PowerShell دستور زیر را اجرا مینماید:
powershell.exe -Command “Add-MpPreference -ExclusionPath ‘C:\Windows \System32’; Add-MpPreference -ExclusionPath ‘C:\Windows\System32’;”

هدف این بدافزار افزودن مسیر جعلی C:\Windows \System32 (که در آن پس از عبارت “Windows” یک فاصله وجود دارد) و مسیر اصلی system32 به لیست استثناهای Windows Defender است.
در ادامه، بدافزار با استفاده از یک عملیات رمزگشایی، فایل مخربی را در مسیر زیر ایجاد (Drop) و اجرا میکند:
C:\Windows\System32\svcinsty64.exe

این فایل دارای هش (SHA256) 79a7c0eaadddfc715089be7e01dffc9e28386c0f478209d630423a8afe88d358 بوده و فایلی مخرب است.
🔺مرحله چهارم – svcinsty64.exe

پس از اجرای فایل مخرب، مقدار کلید رجیستری زیر به 0 تغییر داده میشود.
این اقدام منجر به غیرفعالسازی قابلیت Fast Startup در سیستم عامل میگردد:
HKLM\System\CurrentControlSet\Control\Session Manager\Power\HiberbootEnabled

در ادامه، بدافزار یک پوشه جدید با نام wsvcz در مسیر System32 ایجاد میکند و سپس فایل wlogz.dat را در این مسیر قرار میدهد:
C:\Windows\System32\wsvcz
C:\Windows\System32\wsvcz\wlogz.dat
در فایل wlogz.dat یک مقدار 32 بایتی رمزشده که از پیش در ساختار بدافزار تعبیه شده است، ذخیره میشود.


در مرحله بعد، بدافزار فایل اجرایی مخرب دیگری با هش (SHA256)
c946fab611d49b224d1f6ecee63f02bdfcfb017b860ca1f8361546f5d2c77daa را در مسیر زیر مستقر کرده و آن را اجرا میکند:
C:\Windows\System32\svctrl64.exe
در نهایت، بدافزار با اجرای دستور زیر اقدام به حذف خود میکند:
“cmd.exe /c timeout /t 5 /nobreak && del /q “C:\Windows\System32\svcinsty64.exe”
![]()
🔺مرحله پنجم – svctrl64.exe
در این مرحله، پس از اجرای فایل توسط فایل آلوده قبلی، بدافزار اقدام به ایجاد و استقرار یک فایل DLL مخرب جدید با هش (SHA256) ea828f70bae77aff3bff41d3ee54edadb20831c452746d1b0bc7f2fd8a96a0a5 در مسیر System32 سیستم قربانی میکند.
نام این فایل دارای ساختاری مشابه الگوی زیر است، با این تفاوت که اعداد موجود در آن میتوانند بهصورت تصادفی باشند:
u241010.dll

در ادامه، بدافزار یک کلید رجیستری در مسیر زیر ایجاد کرده و مقدار آن را برابر با مسیر فایل DLL مخرب تنظیم میکند:
HKLM\System\CurrentControlSet\services\u241010\Parameters\ServiceDll

این مقدار به منظور ثبت DLL بهعنوان سرویس و فراهمسازی امکان بارگذاری آن در پردازههای سیستمی استفاده میشود.
سپس، مقدار مربوط به u241010 در رجیستری زیر نیز ثبت میگردد:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\DcomLaunch
این اقدام نشاندهنده تلاش بدافزار جهت اجرای DLL مخرب توسط svchost و اجرای آن در قالب فرآیندهای سیستمی است که میتواند منجر به پایداری (Persistence) و اجرای خودکار در سطح سیستم گردد.
مرحله ششم – عملیات اصلی بدافزار
Payload نهایی این بدافزار که یک فایل DLL است، زمانی که به صورت یک سرویس و از طریق svchost اجرا شود، فعالیت مخرب خود را آغاز میکند.
پس از اجرا، بدافزار درایوهای سیستم را شناسایی میکند و با استفاده از دستور زیر، پوشه system32 را از اسکنهای Windows Defender مستثنی میسازد:

همینطور این کار را برای درایوهای E ، F انجام میدهد.
بدافزار با استفاده از آدرسهای زیر چندین فایل مخرب را دانلود کرده و آنها را در پوشه wsvcz قرار میدهد:
hxxp://2.58.56.13/utl/xmrsys.dat
فایلها پس از دانلود به صورت رمزشده هستند؛ به همین دلیل بدافزار آنها را دیکد کرده و به فایلهای قابل استفاده تبدیل میکند.

مشخصات فایلها :
▪️ uxxxxxx.dat: این فایل در واقع یک DLL است که معادل فایل printui.dll میباشد.
▪️u871492.exe: این فایل xmrig.exe میباشد که هدف اصلی آن ماین کردن به کمک منابع سیستم است.
▪️WinRing0x64.sys: درایوری است که توسط ماینر XMRig برای بهینهسازی عملکرد استخراج رمز ارز مورد استفاده قرار میگیرد و به دلیل وجود آسیبپذیری در سیستمعامل ویندوز، سبب سوء استفاده جهت ارتقا سطح دسترسی اجرای بدافزارها میگردد.
▪️Wlogz.dat: فایلی 32 بایتی است که حاوی دادههایی با مقادیر رمزشده میباشد و توسط بدافزار برای استخراج اطلاعات مرتبط با سرور فرماندهی و کنترل (C2) مورد استفاده قرار میگیرد.
با توجه به اینکه یکی از فایلهای دانلود شده ماینری با نام (u871492.exe) است، بدافزار آن را با آرگومانهای مشخص اجرا میکند تا فرآیند استخراج آغاز شود.
دستور اجرایی ماینر :
“C:\Windows\System32\wsvcz\u824667.exe” -o r1.hashpoolpx.net:443 –tls –tls-fingerprint=AFE39FE58C921511972C90ACF72937F84AD96BA4C732ECF6501540E568620C2F –dns-ttl=3600 –max-cpu-usage=50
آلودهسازی Removable Driveها
در این مرحله، بدافزار به جستجوی حافظههای قابلحمل متصل به سیستم پرداخته و اقدام به آلودهسازی آنها میکند و همچنین اطلاعاتی از سیستم قربانی شامل Current username ، Computer name، Graphics card name و Motherboard name را جمعآوری کرده و پس از آن، ارتباطی مبتنی بر TLS با آدرس آیپی 2[.]58[.]56[.]217 برقرار مینماید.
در ادامه، تعدادی فایل مخرب را در پوشهای با نام sysvolume ایجاد میکند. در صورتی که Removable Drive دارای Label باشد، بدافزار تمامی فایلهای موجود در آن را داخل پوشهای با همان نام منتقل کرده و سپس این پوشه را مخفی میکند.


فایل dat. که قبلا در مسیر wsvcz ایجاد شده بود را با یک نام تصادفی که حرف اول آن u میباشد در Removable Drive کپی میکند.
برای نمونه:
C:\Windows\System32\wsvcz\u233969.dat ==> K:\sysvolume\u805183.dat
پس از آن، بدافزار فایلهای .vbs و .bat را به همراه فایل .dat (که هر سه فایل پیشتر در ابتدای این گزارش تحلیل شدهاند) در پوشه sysvolume ایجاد میکند.
در نهایت، در مسیر اصلی Removable Drive یک فایل lnk. ساخته میشود که مسیر اجرای آن به فایل vbs. اشاره میکند و بدین ترتیب کاربر را بهطور غیر مستقیم به اجرای اسکریپت آلوده هدایت میکند.
در صورتی که Removable Drive بدون Label باشد، بدافزار ابتدا فهرست فایلهای موجود روی آن را استخراج کرده و آنها را بررسی میکند.
اگر فایلی وجود داشته باشد، بدافزار نام آن را تغییر داده و رشتهی “(1)” را به انتهای نام اضافه میکند. این فرایند تا ۶۰ بار تکرار میشود.

زنجیره اجرایی بدافزار

روش مقابله و پاکسازی سیستم
پادویش با دارا بودن قابلیت UMP که بخشی از محافظت رفتاری آن محسوب میشود، از آلوده شدن سیستم از طریق درایو قابل حمل جلوگیری میکند.
از این رو جهت پیشگیری از آلودگی به انواع بدافزارهایی همچون بدافزار UmnMiner که از این طریق منتشر میشوند، پیشنهاد میگردد با نصب آنتی ویروس پادویش نسبت به عدم آلودگی دستگاه خود اطمینان حاصل کنید.

