Worm.Win32.Neutrino

شرح کلی

نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: زیاد

اسامی بدافزار

  • Worm.Win32.Neutrino (Padvish)
  • Win32/Phorpiex.AS Worm (ESET-NOD32)
  • HEUR:Trojan.Win32.Generic (Kaspersky)
  • TrojanDropper:Win32/Phorpiex.AYA!MTB (Microsoft)

کرم (worm) چیست؟

کرم‌های کامپیوتری همچون Neutrino نوعی از بدافزار محسوب می‌شوند که توان تکثیر کردن خود را به‌صورت خودکار دارند. کرم‌‌ها برای بقا، روش‌هایی را تنظیم می‌کنند تا در هر بار راه‌اندازی سیستم، آلودگی تداوم داشته باشد.

ویژگی بارز کرم‌ها در نحوه انتشار آن‌هاست که عموماً از طریق درایوهای قابل‌ حمل و دایرکتوری‌های share شده در شبکه است.

بدافزار Neutrino چیست؟

بدافزار Neutrino بستری برای bitcoinminerها و باج افزارها در سیستم فراهم می‌آورد. مهم‌ترین باج افزار شناسایی‌ شده از طریق این بدافزار GandCrab است.

این بدافزار بعد از اجرا چندین پردازه bitcoinminer را اجرا می‌کند که cpu سیستم را درگیر کرده و باعث کند شدن سیستم‌ عامل می‌شوند. در نمونه های جدید این بدافزار اقدام به دانلود ویروس نیز می‌کند.

توضیحات فنی

یکی از راه‌های انتشار این بدافزار از طریق درایو قابل‌ حمل است. به‌ نحوی‌ که تمام فایل‌های موجود در درایو قابل‌ حمل قربانی را به دایرکتوری به نام « _ » انتقال می‌دهد و نسخه‌ای از خود را نیز در این دایرکتوری کپی می‌کند.

در برخی از نمونه‌های این بدافزار در مسیر درایو قابل‌ حمل دو فایل به نام‌های autorun.inf, deviceconfigmanager.vbs و در تمامی نمونه‌ها یک فایل lnk را در مسیر درایو قابل‌ حمل قرار می‌دهد.

همه فایل‌ها و دایرکتوری‌ها به‌ جز فایل lnk، مخفی و از نوع سیستمی می‌باشند. از این‌ رو زمانی که درایو قابل‌ حمل را به سیستم متصل می‌کنید، تنها چیزی که در آن دیده می‌شود فایل lnk است که با کلیک بر روی آن بدافزار اجرا می‌شود.

بدافزار در ابتدا بستری برای بقای خود مهیا می‌کند و سپس مانند یک بات عمل کرده و به سرور خود متصل می‌شود و طبق دستوراتی که از سرور خود می‌گیرد بستری جهت ایجاد و اجرای bitcoinها به وجود می‌آورد. با اجرای bitcoinها سیستم کاربران به‌ شدت کند می‌شود که این در نتیجه استفاده بالای پردازه‌های بدافزار از cpu است.

این بدافزار به تعدادی از پروسس‌های مربوط به VMWare-VirtualBox-Citrix Xen Server حساس است و در صورت اجرا بر روی یکی از این ماشین‌های مجازی به اجرای خود خاتمه می‌دهد.

علائم آلودگی به بدافزار Neutrino:

هر یک از فایل‌های زیر می‌تواند، به طور جداگانه در سیستم قربانی ساخته می‌شود:

[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winmgr.exe

[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsvc.exe

[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsvcs.exe

[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsecmgr.exe

نام دایرکتوری از “M-” به بعد تصادفی است. در برخی نمونه نام دایرکتوری با “T-” شروع می‌شود.

در نمونه‌های مشاهده شده اخیر، نام دایرکتوری “M-” یا “T-” حذف شده و فقط یک مجموعه عدد تصادفی است.

در نمونه‌های تحلیل شده جدید، بدافزار با تغییر در رجیستری‌هایی system Restore را از کار می‌اندازد:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore

ValueName = DisableSR

پردازه بدافزار عموماً با این اسامی اجرا می‌شود:

winsvcs.exe-winsvc.exe-winmgr.exe-winsecmgr.exe

در صورتی‌که در پردازه‌های جاری سیستم اسامی زیر مشاهده شود که پردازه پدر آن‌ها explorer.exe و Services.exe نباشد، احتمال دارد که سیستم به فایل‌های bitcoin دانلود شده از این بدافزار آلوده شده باشد.

“svchost.exe”,”notepad.exe”,”winmgr.exe”,”wuapp.exe”

مسیرهای رجیستری ساخته‌ شده برای بقای بدافزار:

HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run
ValueName = “Microsoft Windows Manager” OR “Microsoft Windows Service” OR “Microsoft Windows Services” OR “Microsoft Windows Updates” OR “Microsoft Windows Updates Manger” OR “Microsoft Windows Driver”
Data=%User Profile%\[RandomName]\winsvcs.exe
OR
[SystemRoot]:\Windows\]\[RandomName]\winsvcs.exe

در نسخه‌های جدید این بدافزار در سیستم عامل ویندوز 10 بدافزار رجیستری‌هایی که مربوط به Windows Defender می‌باشد را دستکاری می‌کند. این تغییرات باعث اختلال در عملکرد Windows Defender می شود.

HKLM\Software\Policies\Microsoft\Windows‬‬ ‫‪Defender\Real-Time Protection

Value: DisableScanOnRealtimeEnable OR DisableOnAccessProtection OR DisableBehaviorMonitoring

این بدافزار همچنین دایرکتوری‌ها و درایوهای share را مانند درایوهای قابل‌ حمل آلوده می‌کند.

در نمونه‌های جدید این بدافزار از پورت 5900 سیستم‌های آلوده ترافیک زیادی خارج می‌شود. بدافزار تلاش به برقراری ارتباط با تعداد زیادی آی‌پی از روی این پورت دارد. با بررسی های انجام شده بعضی از این آی‌پی‌ها متعلق به سرورهای خود بدافزار هستند.

این بدافزار مدام در حال به‌روزرسانی خودش می‌باشد.

روش مقابله و پاک‌سازی سیستم

✔️ پادویش با دارا بودن قابلیت  UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل‌ حمل را می‌گیرد. همچنین دیوار آتش آنتی‌ویروس پادویش از وقوع حملات شبکه‌ای توسط این بدافزار جلوگیری می‌کند. از این‌ رو جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل‌ حمل انتقال می‌یابند از جمله بدافزار Neutrino پیشنهاد می‌شود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.

چنانچه سیستم شما توسط بدافزار Neutrino آلوده شده است، مراحل زیر را دنبال کنید:

  1. پادویش را بر رو سیستم خود نصب کنید.
  2. درایو قابل‌ حمل آلوده را به سیستم وصل کنید.
  3. با استفاده از پادویش درایو قابل‌ حمل خود را اسکن کنید تا درایو قابل‌ حمل و سیستم آلوده شما پاکسازی شود.

 

پاسخ دهید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>