شرح کلی
نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: زیاد
اسامی بدافزار:
- USBWorm.Win32.Gamarue
- Worm.Win32.Gamarue
- Downloader.Win32.Gamarue
- Packer.Win32.Gamarue
- Dropper.Win32.Gamarue
- Backdoor.Win32.Gamarue
- Worm.Win32.Debris
کرم (worm) چیست؟
کرمهای کامپیوتری همچون Gamarue نوعی از بدافزار محسوب میشوند که توان تکثیر کردن خود را به صورت خودکار دارند. کرمها برای بقا، روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنهاست که عموماً از طریق درایوهای قابل حمل و دایرکتوریهای share شده در شبکه صورت میگیرد.
بدافزار Gamarue چیست؟
بدافزار Gamarue در دسته کرمها قرارگرفته و با تشخیص درایوهای قابل حمل (فلش، هارد اکسترنال و …) آنها را آلوده میکند. این بدافزار از طریق ارتباط با شبکه و تزریق کد در پردازههای سالم سیستم قربانی، میتواند فایلهای مخرب دیگری را دانلود کرده و آنها را اجرا کند و همچنین در حین اجرا اطلاعاتی از سیستم قربانی را سرقت کرده و به سرورهای مشخصی ارسال کند.
توضیحات فنی
▪️از علائم آلودگی بدافزار Gamarue میتوان به وجود پردازههای در حال اجرای msiexec.exe یا wuauclt.exe یا svchost.exe که نام پردازه پدری برای آنها مشخص نشده است اشاره کرد.
گاهی پردازهای با نام و پسوند تصادفی در حال اجرا است که همان msiexec.exe آلوده است. همچنین برخی فایلها و دایرکتوریها در سیستم دیده نمیشوند، حتی با تغییر تنظیمات به حالت “نشان دادن فایلها و دایرکتوریها و درایوهای مخفی”.
▪️وجود کلید رجیستریهای زیر میتواند نشانه آلوده بودن سیستم به این بدافزار باشد:
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- SunJavaUpdateSched = “%User Profile%\svchost.exe”
- HKCU\Software
- ImageBase = “{random values}”
- HKLM\SOFTWARE\Microsoft
- 0022FF03= “{random values}”
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
- 419=”[SystemRoot]:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\{random}.{extension name}
▪️وجود فایلها و دایرکتوریها در مسیرهای زیر میتواند نشانه آلوده بودن سیستم به این بدافزار باشد:
- %User Temp%\Qalugafisoje.gek
- %User Temp%\tunupugeyi.exe
- %User Temp%\Yuzohalojig.dll
- %User Temp%\Xateyilobak.dll
- %User Temp%\cunapoqaga.dll
- %User Temp%\Jotelodoris.dll
- %User Temp%\sujifecezav.dll
- %User Temp%\luporejebe.dll
- %User Temp%\pazojarofina.dll
- %User Temp%\Hefumonave.dll
- %User Temp%\Notirolukih.Xik
- %User Temp%\gihifolame.exe
- %User Temp%\#MSI\msiexec.exe
- %User Temp%\Notirolukih.Xik
- %User Profile%\svchost.exe”
- ایجاد Lnk با دایرکتوری بینام در درایو قابل حمل
این بدافزار در هر بار راهاندازی سیستم قربانی، مجدداً اجرا میشود. عملکرد این بدافزار بدین صورت است که یک دایرکتوری بینام در درایو قابل حمل ایجاد میکند و تمامی محتویات درایو قابل حمل به این دایرکتوری منتقل میشوند.
همچنین فایل میانبری همانند آیکون درایو قابل حمل در فضای درایو قابل حمل ساخته میشود که اشاره به فایل اجرایی بدافزار در دایرکتوری بینام دارد. در ادامه قربانی برای دسترسی به فایلها، با اجرای میانبر، باعث اجرای کرم بر روی سیستمی میشود که درایو قابل حمل به آن متصل شده است.
بدافزار پس از آلودهسازی سیستم از سرورهای مشخصی فایلهای مخرب خود را دانلود میکند. این بدافزار تاکنون بدافزارهای مهم و مخربی چون Zeus , Tropig/Sinowal , Fareit و .. را دانلود کرده و سیستم قربانیان را به این بدافزارها آلوده نموده است.
برخی گونههای این بدافزار به محیط سندباکس حساس هستند و در صورت شناسایی این محیطها عملیات مخرب خود را متوقف میکنند.
روش مقابله و پاکسازی سیستم
✔️ پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل حمل را میگیرد. از این رو جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل حمل انتقال مییابند از جمله بدافزار Gamarue پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.
چنانچه سیستم شما توسط بدافزار Gamarue آلوده شده است، مراحل زیر را دنبال کنید:
- پادویش را بر رو سیستم خود نصب کنید.
- درایو قابل حمل آلوده را به سیستم وصل کنید.
- با استفاده از پادویش درایو قابل حمل خود را اسکن کنید تا درایو قابل حمل و سیستم آلوده شما پاکسازی شود.
✔️ افزون بر این، به عنوان یک راهحل موقت، میتوانید از سایت پادویش پاکساز Gamarue را دانلود کرده و سیستم خود را پاکسازی نمایید.