شرح کلی
نوع: کرم (worm)
درجه تخریب: زیاد
میزان شیوع: متوسط
اسامی بدافزار
- Worm.Win32.Sirana
- Worm.MSIL.Sirana
کرم (worm) چیست؟
کرمهای کامپیوتری همچون Sirana نوعی از بدافزار محسوب می شوند که توان تکثیر کردن خود را بهصورت خودکار دارند. کرمها برای بقا، روشهایی را تنظیم میکنند تا در هر بار راهاندازی سیستم، آلودگی تداوم داشته باشد.
ویژگی بارز کرمها در نحوه انتشار آنهاست که عموماً از طریق درایوهای قابل حمل و دایرکتوریهای share شده در شبکه است.
بدافزار Sirana چیست؟
بدافزار Sirana در دسته کرمها قرار دارد. این بدافزار با پنهانسازی خود در قالب فرم پیوست یک احضاریه از طرف قوه قضاییه از طریق ایمیل منتشر میشود.
این بدافزار پس از اجرا و نصب خودکار، از تمامی اطلاعات واردشده توسط کاربر از طریق صفحه کلید لاگبرداری کرده و همچنین به سایتها و صفحات پرداخت و بانکهای ایران حساس است و از کلیکهای کاربر در این صفحات نیز عکسبرداری میکند.
از این طریق (حتی در صورتی که کاربر از صفحه کلید ایمن سایتها استفاده کند) اطلاعات کارت بانکی و همچنین نام کاربری و کلمات عبور وی در سایتهای مختلف توسط این بدافزار ذخیره شده و در نهایت به نویسنده بدافزار ارسال میشود.
توضیحات فنی
علائم آلودگی
نشانههای آلودگی به بدافزار Sirana شامل موارد زیر میباشد:
▪️این بدافزار در درایو قابل حمل با نام (نام یکی از دایرکتوریهای درون درایو قابل حمل) [FolderName].exe ساخته میشود و سپس دایرکتوری اصلی را مخفی میکند. بنابراین قربانی برای باز کردن دایرکتوری خود روی FolderName.exe دو بار کلیک میکند و با این کار بدافزار را اجرا میکند. سپس بدافزار درون سیستم در مسیر زیر به نام WindowsHostManager.exe قرار میگیرد.
%AppData%\Adobe
▪️بدافزار فایلهای زیر را نیز ایجاد میکند:
%User Profile%\Application Data\Adobe \HostService.exe
%User Profile%\Application Data\Adobe\Flash Player\AFCache\sysLog17-02-08.dat
%User Profile%\Application Data\Adobe\Flash Player\AFCache\err\.jepg
▪️کلید رجیستری زیر در سیستم ساخته میشود.
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\HostService
▪️دو هوک از نوع WH_KEYBOARD_LL و WH_MOUSE_LL نصبشده است.
روش مقابله و پاکسازی سیستم
به تمامی کاربران اکیداً توصیه میشود که قبل از باز کردن پیوست هر ایمیل، از معتبر بودن فرستندهی آن مطمئن شوند و همچنین از آنتیویروسهای بومی بهروز استفاده کنند.
✔️ پادویش با دارا بودن قابلیت UMP که جزء محافظت رفتاری آن است، جلوی آلوده شدن سیستم از طریق درایو قابل حمل را میگیرد. از این رو، جهت پیشگیری از آلودگی به انواع بدافزارهایی که از طریق درایو قابل حمل انتقال مییابند از جمله بدافزار Sirana پیشنهاد میشود با نصب پادویش از ورود بدافزار به سیستم خود جلوگیری کنید.
چنانچه سیستم شما توسط بدافزار Sirana آلوده شده است، مراحل زیر را دنبال کنید:
- پادویش را بر رو سیستم خود نصب کنید.
- درایو قابل حمل آلوده را به سیستم وصل کنید.
- با استفاده از پادویش درایو قابل حمل خود را اسکن کنید تا درایو قابل حمل و سیستم آلوده شما پاکسازی شود.