نسخههاي جديد كرم Bagle بر روي اينترنت منتشر شده و شركتهاي ضد ويروس شروع به هشدار دادن به مشتريان دربارهي اين تهديد جديد و روزآمد ساختن نرمافزارها براي شناسايي اين كرمهاي جديد كردهاند.
سه گونهي جديد از كرم Bagle توسط شركتهاي ضد ويروس مشاهده شده كه هر كدام مشابه نسخههاي قديميتر اين كرم بودهاند كه ابتدا در ماه ژانويه به اينترنت حمله كرده و از طريق فايلهاي پيوست آلوده در ايميلها منتشر گشتهاند.
شركت مكافي، دو مورد از اين كرمهاي جديد را از نظر خطرناك بودن در ردهي متوسط قرار داده است. ساير فروشندگان ضد ويروس از جمله Symantec و Sophos PLC نيز گزارشهايي دربارهي جلوگيري از بسياري از نمونههاي اين كرم جديد منتشر و به مشتريان توصيه كرده است كه در اولين فرصت، نرمافزارهاي ضد ويروس خود را update سازند.
تيم پاسخ به فوريتهاي ضد ويروس مكافي اولين نمونهي كرم Bagle.bb را كه يكي از گونههاي جديد منتشر شده، شناسايي كرده است. سپس اين شركت در حدود 200 گزارش دربارهي اين ويروس دريافت كرده و از انتشار دو مورد ديگر با نامهاي Bagle.bc و Bagle.bd جلوگيري كرده است.
شركت مكافي، كرمهاي Bagle.bb و Bagle.bd را بر اساس تعداد گزارشهاي دريافت شده، از لحاظ خطرناك بودن در ردهي متوسط قرار داده است.
گونههاي جديد اين كرم تقريباً با يكديگر يكسان بوده، اما از نسخههاي متفاوت كه با عنوان يك برنامهي بستهبند (packer) شناخته ميشوند استفاده ميكنند تا اندازهي ويروس را تغيير داده و profile جديدي ايجاد كند كه بتواند برخي از برنامههاي ضد ويروس را فريب دهد.
محققان ويروس در شركت Sophos، هزاران گزارش از ويروس Bagle.bb را از سوي مشتريان دريافت كردهاند. اين شركت، كرم جديد را Bagle.au ناميده است.
اولين كرم Bagle در تاريخ نوزدهم ژانويه منتشر شده است. از آن زمان تاكنون، بيش از چهل نسخه از اين كرم شناسايي شدهاند. همانند نخستين كرم، تمامي نسخههاي منتشر شده سيستمهاي اجرا كنندهي ويندوز مايكروسافت را مورد هدف قرار داده، آدرسهاي ايميل را از ماشينهاي آلوده جمع آوري ميكنند و از پروتوكل انتقال ايميل خود (SMTP) استفاده ميكنند تا از اين طريق ايميلهاي آلوده به ويروس را به آدرسهاي ياد شده ارسال كند.
گونههاي مختلف كرم Bagle از طريق ايميلهاي فريبنده و يا آدرسهاي منبع ساختگي و با موضوعاتي مبهم و نامشخص مانند "Re:Hello"، "Re:Thank you!" و "Re:Hi" منتشر ميشوند.
با وجود تعداد بسيار كپيهاي اين ويروس، Sophos گزارشهاي اندكي از از سوي مشتريان آلوده شده دريافت كرده است.
Graham Cluley، مشاور عالي رتبهي تكنولوژي در شركت Sophos گفته است: « نرمافزارهاي ضد ويروس را ميتوان روزآمد ساخت، اما مغز و فكر مردم را نميتوان patch كرد. كاربران بايد بدانند پيش از باز كردن پيوست ايميلها بر روي كامپيوترهاي خود، كمي تآمل و تفكر كنند.»
شرح :
اين كرم به نام Bagle-AL در آنتي ويروس Kspersky و برخي ديگر از آنتي ويروسها معرفي نامگذاري شده است و به نام Bagle-AQ تويط شركت Sophos نامگذاري شده است.
كرم Bagel-AL از طريق ايميل منتشر مي شود.
اين ايميل داراي هيچ عنواني نمي باشد و شامل موارد زير است :
متن نامه :
new price
فايل الحاقي :
price.zip
price2.zip
price_new.zip
price_08.zip
08_price.zip
newprice.zip
new_price.zip
or
new__price.zip
فايل zip شده شامل دو فايل مي باشد، price.html و Price.exe . Price.exe يك برنامه اي دانلود كننده مي باشد. اين فايل در هنگام اجرا خودش را به نام WINdirect.exe در دايركتوري ويندوز كپي مي كند و سپس مدخل هاي زير را در رجيستري ايجاد مي كند:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\win_upd2.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\win_upd2.exe
توصيه ها :
-به روز كردن آنتي ويروس
2-نصب اصلاحيه هاي مايكروسافت
3- دريافت Removal از سايت Kaspersky
4-روش پاك سازي به صورت دستي :
ابتدا تمامي داده خود را در سيستم تغيير داده و يك كپي از آنها تهيه كنيد.
پسورد Administrator را دوباره تغيير دهيد و يك نگاهي به مسايل امنيتي شبكه خود بيندازيد.
در taskbar دكمه start را بزنيد و منوي run را اجرا كنيد و در آن Regedit را بنويسيد و دكمه ok را كليك كنيد تا صفحه ويرايشگر رجيستري شما باز شود . فراموش نكنيد كه قبل از دستكاري رجيستري يك نسخه پشتيبان از آن تهيه كنيد .
براي تهيه نسخه پشتيبان از رجيستري خود ؛ در منوي Registry روي گزينه ''''Export Registry File'''' و در پنل ''''Export range'''' گزينه All را انتخاب كرده و سپس دكمه Save را كليك كنيد تا نسخه پشتيبان از رجيستري شما تهيه شود.
حال در مدخل HKEY_LOCAL_MACHINE رجيستري زير مدخلهاي
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\win_upd2.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\win_upd2.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n\erthgdr
هر مدخلي كه به فايلي اشاره مي كرد حذف كنيد.
سپس رجيستري خود را ببنديد و حال فايلهاي اشاره شده در بالا را در سيستم خود پيدا كرده و آنها را از سيستم حذف كنيد . دوباره سيستم خود را راه اندازي كنيد
ادامه مطلب
|
+| نوشته شده توسط
Devil's Spy در سه شنبه ششم فروردین 1387
|