شرح کلی
نوع: تروجان
درجه تخریب: بالا
میزان شیوع: کم
اسامی بدافزار:
- Trojan.Win32.Socks5Systemz (padvish)
- TrojanDownloader.Zurgope (ESET)
- Trojan.Win32.EvilRat (Kaspersky)
- Trojan.Win32.Socks5Systemz (Microsaoft)
تروجان (Trojan) چیست؟
تروجانها نوعی بدافزار محسوب میشوند که خود را در قالب نرمافزاری سالم و قانونی جلوه میدهند و بسیار شبیه به نرمافزارهای مفید و کاربردی رفتار میکنند. در حالی که پس از اجرا، خرابیهای زیادی را برای سیستم ایجاد میکنند.
نرمافزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به ایمیل و غیره از جمله راههای ورود تروجانها هستند. تروجانها برخلاف ویروسها و کرمهای کامپیوتری قادر به تکثیر خود نیستند.
بدافزار Soscks5Systemz چیست؟
بدافزار Socks5Systemz، با هدف تبدیل سیستم قربانی به پروکسی توسعه داده شده است. به این منظور، بدافزار با سه مجموعه از سرورهای تحت کنترل مهاجم ارتباط برقرار میکند.
- دسته اول، سرورهای DNS اختصاصی بدافزار است که به منظور بدست آوردن آدرس آیپی سرورهای کنترل و فرمان استفاده میشوند.
- دسته دوم، سرورهای کنترل و فرمان هستند که دستور شروع، قطع و جزییات اجرای پروکسی را صادر میکنند.
- دسته سوم نیز سرورهایی هستند که آدرس آنها از سرورهای کنترل و فرمان دریافت شده و بدافزار وظیفه دارد در نقش پروکسی، درخواستهای شبکه مورد نظر مهاجم را از آنها دریافت، اجرا و پاسخ را نیز به آنها ارسال کند.
توضیحات فنی
علائم آلودگی
❌ وجود فایلهای زیر در پوشه C:\ProgramData
ResourcesHub 3.27.40\ResourcesHub 3.27.40.exe
cit_[%d].dat
resource-[%c].dat
save.dat
❌ وجود رجیستریهای زیر:
Key: HKLM\Software\Wow6432Node\PrintManager Value: rh_i40_[%d]
Key: HKLM\Software\Wow6432Node\PrintManager Value: rh_s40_[%d]
❌ مشاهده ارتباط با دامنههای غیررایج مانند *.ua و دامنه های مشکوک
شرح عملکرد
بدافزار Socks5Systemz عموما توسط سایر خانوادههای بدافزاری مانند Ekstak به سیستم قربانی وارد شده و در حافظه پردازه این بدافزارها نیز اجرا میشود. این بدافزار در قدم اول، با انجام محاسباتی روی مشخصات سختافزاری سیستم قربانی، یک شناسه برای قربانی ایجاد و از آن جهت معرفی قربانی به سرورهای خود استفاده میکند. سپس چند فایل با پسوند dat. در مسیر C:\ProgramData ایجاد میکند.
نام و تعداد فایلها در نمونههای مختلف بدافزار متفاوت است.
- cit_[%d].dat : این فایل زمان اجرای بدافزار را به صورت مبهم شده نگهداری میکند.
- resource-a.dat: این فایل، رشتهای شبیه به رشتهی زیر را به صورت رمزشده نگهداری میکند. این رشته که توسط بدافزار به سرور کنترل و فرمان ارسال میشود، شامل اطلاعاتی همچون شناسه محاسبهشده برای قربانی، نتیجه اجرای دستور دریافتی، نسخه سیستمعامل میباشد.
“cid=&connected=0&sport=0&high_port=6&low_port=9&stream=40&os=&dgt=1&dti=”
- resource-b.dat: داده درج شده در این فایل، شامل یک آدرس دامنه به صورت رمزشده است که در نمونههای دردسترس، آدرس دامنه مذکور، dnsrec[.]info میباشد.

قدم بعدی بدافزار برقراری ارتباط با سرورهای کنترل و فرمان برای دریافت دستور است.
فرمت اسامی دامنه این سرورها به صورت زیر است و نام کامل آنها با یک الگوریتم تولید دامنه به دست میآید:
f%c%c%c%c%c%c.ru
k%c%c%c%c%c%c.ua
h%c%c%c%c%c%c.net
i%c%c%c%c%c%c.info
j%c%c%c%c%c%c.info
g%c%c%c%c%c%c.com
l%c%c%c%c%c%c.ru
p%c%c%c%c%c%c.ua
n%c%c%c%c%c%c.net
o%c%c%c%c%c%c.info
m%c%c%c%c%c%c.com
q%c%c%c%c%c%c.ru
u%c%c%c%c%c%c.ua
s%c%c%c%c%c%c.net
t%c%c%c%c%c%c.info
r%c%c%c%c%c%c.com
v%c%c%c%c%c%c.ru
z%c%c%c%c%c%c.ua
x%c%c%c%c%c%c.net
y%c%c%c%c%c%c.info
w%c%c%c%c%c%c.com
بدافزار برای resolve نام دامنه به دست آمده، از سرورهای dns اختصاصی خود استفاده میکند و در صورتی که در این روش، موفق به یافتن سرور معتبری نشود، آدرس سرور کنترل و فرمان را با برقراری ارتباط با آدرس درج شده در فایل resource-.dat به دست میآورد.
در نهایت بدافزار پس از به دست آوردن سرور کنترل و فرمان معتبر، ضمن ارسال درخواستی مانند تصویر زیر به آن، اقدام به دریافت دستور برای اجرا میکند.

دستورهای قابل دریافت به شرح جدول زیر است:
| نام دستور | شرح دستور |
| connect | برقراری ارتباط با سرور تعیین شده توسط مهاجم و ایفای نقش پروکسی برای آن |
| disconnect | قطع اتصال با سرور تعیین شده در دستور connect |
| idle | حالت تعلیق |
| updips | دریافت لیستی از آیپیها تحت عنوان auth_ip و ارسال آن به سرور تعیین شده در دستور connect |
| updurls | ذخیره/افزودن داده دریافتی در فایلی با نام save.dat |
کلیدیترین دستور قابل دریافت از مهاجم، دستور connect است و سایر دستورها عموما پس از دریافت این دستور معنادار هستند. دستور connect، همراه با مجموعهای از پارامترها از مهاجم دریافت میشود.
در تصویر زیر نمونهای از بسته دریافتی از مهاجم شامل این دستور آورده شده است.

در این دستور، پارامتر ip، آدرس سروری است که سیستم قربانی، نقش پروکسی را برای آن ایفا خواهد کرد. سایر پارامترهایی که با پیشوند “auth_” آغاز میشوند، جهت احراز هویت مشتریان خانواده بدافزاری Socks5Systemz استفاده میشوند و پردازش آنها در سمت سرور تعیین شده با پارامتر ip انجام میشود.
به این منظور بدافزار در اولین ارتباط خود با این سرور، این پارامترها را به وی ارسال میکند. سپس تا زمان دریافت دستور disconnect از مهاجم، به صورت مکرر، درخواستهای شبکهی این سرور را دریافت، اجرا و پاسخ را به آن ارسال میکند و بدین ترتیب، سیستم قربانی تبدیل به یک پروکسی برای این سرور خواهد شد.
روش مقابله و پاکسازی سیستم
آنتیویروس پادویش این بدافزار را شناسایی و از سیستم حذف میکند. جهت پیشگیری از ورود این نوع از بدافزار به سیستم پیشنهاد میشود که آنتیویروس، سیستمعامل و سرویسدهندههای حیاتی خود را همواره به روز کنید.