Trojan.JS.AgentTesla.a

شرح کلی

  • نوع: تروجان (Trojan)
  • درجه تخریب: کم
  • میزان شیوع: متوسط

اسامی بدافزار

  • Trojan.JS.AgentTesla.a (Padvish)
  • Trojan:Win32/Malgent (Microsoft)
  • MSIL/Spy.AgentTesla.P Trojan (ESET-NOD32)
  • HEUR:Trojan-Downloader.Script.Generic (Kaspersky)

تروجان (Trojan ) چیست؟

تروجان‌ها نوعی از بدافزار محسوب می‌شوند که خود را در قالب یک نرم‌افزار سالم و قانونی نشان می‌دهند و بسیار شبیه نرم‌افزارهای مفید و کاربردی رفتار می‌کنند، اما هنگامی‌ که اجرا می‌شوند خرابی‌های زیادی را برای سیستم ایجاد می‌کنند.

نرم‌افزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به یک ایمیل و غیره از جمله راه‌های ورود تروجان‌ها می‌باشند. تروجان‌ها برخلاف ویروس‌ها و کرم‌های کامپیوتری قادر به تکثیر خود نیستند.

بدافزار AgentTesla چیست؟

بدافزار AgentTesla، خانواده‌ای از تروجان‌ها است که عموماً از طریق فایل‌های Office مخرب ضمیمه شده به ایمیل، منتشر می‌شود و عملکرد اصلی آن جمع‌آوری کلیدهای فشرده‌شده، حرکات ماوس، اطلاعات حساب‌های ایمیل، اطلاعات لاگین نرم‌افزارهای مختلف، داده‌های ذخیره‌شده در کلیپ بورد، عکس از دسکتاپ قربانی و ارسال این اطلاعات به سرور مورد نظر خود می‌باشد.

توضیحات فنی

علائم آلودگی

❌ از علائم آلودگی این بدافزار، وجود دو فایل با نام تصادفی یکسان و پسوندهای ttf و exe در مسیر زیر می‌باشد:

C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.ttf

C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.exe

شرح عملکرد

بدافزار با اجرای خط فرمان زیر، فایل ECGKSACLPMJMTWAT.ttf را که حاوی کد نوشته‌شده به زبان Lua است، اجرا می‌کند. این عملیات از طریق فایل ECGKSACLPMJMTWAT.exe که به‌عنوان مفسر کدهای Lua عمل می‌کند، انجام می‌شود.

“C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.exe” C:\Users\Public\Libraries\ECGKSACLPMJMTWAT.ttf

هدف اصلی این بدافزار، جمع‌آوری اطلاعات حساس از سیستم قربانی است. در نمونه مورد بررسی از خانواده AgentTesla، بدافزار پس از اجرا اقدام به استخراج اطلاعات ذخیره‌شده در حساب‌های ایمیل و مرورگرهای وب سیستم قربانی کرده و سپس اطلاعات جمع‌آوری‌ شده را به سرور تحت کنترل مهاجم ارسال می‌کند.

جزئیات اطلاعات هدف در ادامه بررسی شده است.

1️⃣ نرم‌افزارهای ایمیل

بدافزار به‌ منظور سرقت اطلاعات، سیستم را از نظر وجود فایل‌ها و داده‌های مرتبط با حساب‌های ایمیل، پیام‌ها و اطلاعات احراز هویت مورد جستجو قرار می‌دهد. در این راستا، اطلاعات ذخیره‌ شده در نرم افزارهای ایمیل زیر هدف قرار گرفته و در صورت وجود، استخراج می‌شوند:

Claws-mail , Foxmail , Opera Mail , PocoMail , eM Client , Mailbird , The Bat! , Trillian , Mailbird , Pocomail

2️⃣ مرورگرهای وب

بدافزار با هدف سرقت اطلاعات ذخیره‌شده در مرورگرها، پوشه User Data را در مرورگرهای مبتنی بر Chromium و تعدادی دیگر از مرورگرهای رایج جستجو می‌کند.

این پوشه حاوی اطلاعات حساس کاربران بوده و بدافزار در صورت دسترسی، اقدام به استخراج موارد زیر می‌نماید:

  • رمزهای عبور ذخیره‌ شده
  • کوکی‌های نشست
  • اطلاعات کارت‌های بانکی ذخیره‌شده
  • تاریخچه مرور وب
  • نشانک‌ها (Bookmarks)
  • توکن‌های احراز هویت و ورود

در نمونه مورد بررسی، مرورگرهای زیر توسط بدافزار مورد هدف قرار می‌گیرند:

Chrome , Edge , Brave , Vivaldi , Chromium , Iridium , Opera , Yandex , Comodo Dragon , Epic Privacy Browser , Elements Browser , CentBrowser , Brave-Browser , YandexBrowser , Opera Software , Torch , CentBrowser , CocCoc , Orbitum , Coowon , Edge , QIP Surf , Sleipnir5 , liebao , Uran , Citrio , Comodo , Sputnik , Chedot , Amigo , Kometa , ChromePlus , 7Star

روش مقابله و پاکسازی سیستم

آنتی ویروس پادویش این بدافزار را شناسایی کرده و از سیستم حذف می‌کند. جهت پیشگیری از آلودگی احتمالی به این بدافزار موارد زیر توصیه می‌شود:

✔️ غیرفعال و محدود کردن اجرای اسکریپت‌های غیرضروری

یکی از روندهای رو به رشد در بدافزارها استفاده از ابزارهای کوچک یا اسکریپت‌های WSF,VBS,JS,SCR,PS1 و مانند آن به‌عنوان اولین مرحله آلودگی است. با توجه به محدودیت‌های سرویس‌دهنده‌های ایمیل در ارسال فایل‌های اجرایی و برای دور زدن آنتی‌ویروس‌های مبتنی بر امضا بدافزار نویسان از ابزارهای کوچک و اسکریپت‌های مبهم شده استفاده می‌کنند.

✔️ اطلاع‌رسانی و آموزش کاربران برای پرهیز از رفتار خطرناک

می‌بایست آموزش‌های کافی به کاربران برای پرهیز از رفتارهای خطرناک نظیر باز کردن فایل‌های پیوست ایمیل، مراجعه به سایت‌های ناشناس یا کلیک روی لینک‌های مشکوک و عدم دریافت فایل از منابع نامعتبر (دانلود فایل‌های کرک نرم‌افزارها و بازی‌ها، نسخه‌های به‌روزرسانی و غیره از منابع نامعتبر می‌تواند موجب آلودگی سیستم شود) ارائه شود.

✔️ به‌روز رسانی مداوم سیستم عامل و آنتی‌ویروس