شرح کلی
نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: زیاد
اسامی بدافزار
- Worm.Win32.Neutrino (Padvish)
- Win32/Phorpiex.AS Worm (ESET-NOD32)
- HEUR:Trojan.Win32.Generic (Kaspersky)
- TrojanDropper:Win32/Phorpiex.AYA!MTB (Microsoft)
کرم (worm) چیست؟
کرمهای کامپیوتری همچون Neutrino نوعی از بدافزار محسوب میشوند که توان تکثیر کردن خود را بهصورت خودکار دارند. کرمها برای بقا، روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنهاست که عموماً از طریق درایوهای قابل حمل و دایرکتوریهای share شده در شبکه است.
بدافزار Neutrino چیست؟
بدافزار Neutrino بستری برای bitcoinminerها و باج افزارها در سیستم فراهم میآورد. مهمترین باج افزار شناسایی شده از طریق این بدافزار GandCrab است.
این بدافزار بعد از اجرا چندین پردازه bitcoinminer را اجرا میکند که cpu سیستم را درگیر کرده و باعث کند شدن سیستم عامل میشوند. در نمونه های جدید این بدافزار اقدام به دانلود ویروس نیز میکند.
توضیحات فنی
یکی از راههای انتشار این بدافزار از طریق درایو قابل حمل است. به نحوی که تمام فایلهای موجود در درایو قابل حمل قربانی را به دایرکتوری به نام « _ » انتقال میدهد و نسخهای از خود را نیز در این دایرکتوری کپی میکند.
در برخی از نمونههای این بدافزار در مسیر درایو قابل حمل دو فایل به نامهای autorun.inf, deviceconfigmanager.vbs و در تمامی نمونهها یک فایل lnk را در مسیر درایو قابل حمل قرار میدهد.
همه فایلها و دایرکتوریها به جز فایل lnk، مخفی و از نوع سیستمی میباشند. از این رو زمانی که درایو قابل حمل را به سیستم متصل میکنید، تنها چیزی که در آن دیده میشود فایل lnk است که با کلیک بر روی آن بدافزار اجرا میشود.
بدافزار در ابتدا بستری برای بقای خود مهیا میکند و سپس مانند یک بات عمل کرده و به سرور خود متصل میشود و طبق دستوراتی که از سرور خود میگیرد بستری جهت ایجاد و اجرای bitcoinها به وجود میآورد. با اجرای bitcoinها سیستم کاربران به شدت کند میشود که این در نتیجه استفاده بالای پردازههای بدافزار از cpu است.
این بدافزار به تعدادی از پروسسهای مربوط به VMWare-VirtualBox-Citrix Xen Server حساس است و در صورت اجرا بر روی یکی از این ماشینهای مجازی به اجرای خود خاتمه میدهد.
علائم آلودگی به بدافزار Neutrino:
هر یک از فایلهای زیر میتواند، به طور جداگانه در سیستم قربانی ساخته میشود:
[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winmgr.exe
[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsvc.exe
[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsvcs.exe
[SystemRoot]:\\Windows\\M-505059720970246082475082628448545\\winsecmgr.exe
نام دایرکتوری از “M-” به بعد تصادفی است. در برخی نمونه نام دایرکتوری با “T-” شروع میشود.
در نمونههای مشاهده شده اخیر، نام دایرکتوری “M-” یا “T-” حذف شده و فقط یک مجموعه عدد تصادفی است.
در نمونههای تحلیل شده جدید، بدافزار با تغییر در رجیستریهایی system Restore را از کار میاندازد:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
ValueName = DisableSR
پردازه بدافزار عموماً با این اسامی اجرا میشود:
winsvcs.exe-winsvc.exe-winmgr.exe-winsecmgr.exe
در صورتیکه در پردازههای جاری سیستم اسامی زیر مشاهده شود که پردازه پدر آنها explorer.exe و Services.exe نباشد، احتمال دارد که سیستم به فایلهای bitcoin دانلود شده از این بدافزار آلوده شده باشد.
“svchost.exe”,”notepad.exe”,”winmgr.exe”,”wuapp.exe”
مسیرهای رجیستری ساخته شده برای بقای بدافزار:
HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run
ValueName = “Microsoft Windows Manager” OR “Microsoft Windows Service” OR “Microsoft Windows Services” OR “Microsoft Windows Updates” OR “Microsoft Windows Updates Manger” OR “Microsoft Windows Driver”
Data=%User Profile%\[RandomName]\winsvcs.exe
OR
[SystemRoot]:\Windows\]\[RandomName]\winsvcs.exe
در نسخههای جدید این بدافزار در سیستم عامل ویندوز 10 بدافزار رجیستریهایی که مربوط به Windows Defender میباشد را دستکاری میکند. این تغییرات باعث اختلال در عملکرد Windows Defender می شود.
HKLM\Software\Policies\Microsoft\Windows Defender\Real-Time Protection
Value: DisableScanOnRealtimeEnable OR DisableOnAccessProtection OR DisableBehaviorMonitoring
این بدافزار همچنین دایرکتوریها و درایوهای share را مانند درایوهای قابل حمل آلوده میکند.
در نمونههای جدید این بدافزار از پورت 5900 سیستمهای آلوده ترافیک زیادی خارج میشود. بدافزار تلاش به برقراری ارتباط با تعداد زیادی آیپی از روی این پورت دارد. با بررسی های انجام شده بعضی از این آیپیها متعلق به سرورهای خود بدافزار هستند.
این بدافزار مدام در حال بهروزرسانی خودش میباشد.
روش مقابله و پاکسازی سیستم
✔️ پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل حمل را میگیرد. همچنین دیوار آتش آنتیویروس پادویش از وقوع حملات شبکهای توسط این بدافزار جلوگیری میکند. از این رو جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل حمل انتقال مییابند از جمله بدافزار Neutrino پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.
چنانچه سیستم شما توسط بدافزار Neutrino آلوده شده است، مراحل زیر را دنبال کنید:
- پادویش را بر رو سیستم خود نصب کنید.
- درایو قابل حمل آلوده را به سیستم وصل کنید.
- با استفاده از پادویش درایو قابل حمل خود را اسکن کنید تا درایو قابل حمل و سیستم آلوده شما پاکسازی شود.