
در
پی بررسیهای تخصصی انجام شده طی چند ماه گذشته توسط کارشناسان مرکز ماهر و
در ادامه تحقیقات صورت گرفته از سال 2010 پیرامون حملات هدفمند سازمان دهی
شده استاکس نت و دیوکیو، این مرکز برای نخستین بار اقدام به انتشار
اطلاعات آخرین نمونه از حملات این خانواده می نماید.
این حمله توسط بدافزاری که از این پس با نام Flame
(شعله آتش) معرفی خواهد شد صورت می گیرد. این نام برگرفته از محتویات
رمزگشایی شده فایل های اصلی بدافزار است. این بدافزار در واقع پلتفرمی است
که قابلیت دریافت و نصب ابزارهای گوناگون جهت فعالیت های مختلف را داراست.
در حال حاضر هیچ کدام از اجزای پرشمار تشکیل دهنده این بدافزار توسط بیش از
43 نرم افزار آنتی ویروس در دسترس مورد شناسایی قرار نمی گیرند. با این
وجود ابزار شناسایی و پاکسازی این بدافزار در مرکز ماهر تهیه شده و از
امروز در اختیار سازمان ها و شرکتهای متقاضی قرار خواهد گرفت.
شماری از قابلیتهای مهم این بدافزار عبارتند از:
- انتشار از طریق حافظه های فلش
- انتشار در سطح شبکه
- پویش شبکه و جمع آوری و ثبت اطلاعات منابع شبکه و رمز عبور سیستمهای مختلف
- پویش دیسک کامپیوتر آلوده و جستجو برای فایلهایی با پسوندها و محتوای مشخص
- تهیه تصویر از فعالیتهای خاص کاربر سیستم آلوده با ذخیره سازی تصاویر نمایش داده شده بر روی مانیتور کاربر
- ذخیره سازی صوت دریافتی از طریق میکروفن سیستم در صورت وجود
- ارسال اطلاعات ذخیره شده به سرورهای کنترل خارج از کشور
بقیه در ادامه مطلب
به
احتمال قریب به یقین و با در نظر گرفتن پیچیدگی و کیفیت بالای عملکرد و
همچنین اهداف مشابه این بدافزار، میتوان آن را محصولی از خانواده استاکس
نت و دیوکیو دانست.
نشانه
های یافت شده حاکی از آن است که رویدادهای رخ داده اخیر درخصوص از بین
رفتن همزمان اطلاعات سیستمهای کامپیوتری نتیجه فعالیت یکی از اجزای این
بدافزار میباشد.
با
تحلیل انجام شده فهرستی از اجزای تشکیل دهنده این بدافزار شناسایی شده و
در جدول زیر ارائه میگردد. این اطلاعات قابل ارائه به تولیدکنندگان عمده
آنتی ویروس میباشد و از این پس اجزای این بدافزار میتواند مورد شناسایی
آنتی ویروسها قرار گیرد.
علائم آلودگی و جزئیات اجزای تشکیل دهنده بدافزار
وجود هریک از این نشانه ها بیانگر آلودگی سیستم به بدافزار flame است:
ردیف | نوع علائم | آدرس |
1 | وجود کلید رجیستری | HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Authentication Packages -> mssecmgr.ocx |
2 | فایلهای اجرایی و تنظیمات آلودگی | windows\system32\mssecmgr.ocx Windows\System32\ccalc32.sys Windows\System32\msglu32.ocx Windows\System32\boot32drv.sys Windows\System32\nteps32.ocx Windows\System32\advnetcfg.ocx Windows\System32\soapr32.ocx Windows\System32\to961.tmp Windows\ EF_trace.log |