CrossRAT؛ بدافزاری پیچیده و غیرقابل تشخیص که منجر به آلودگی سیستم‌عامل‌های مختلف می‌شود!

10 بهمن 1396 CrossRAT؛ بدافزاری پیچیده و غیرقابل تشخیص که منجر به آلودگی سیستم‌عامل‌های مختلف می‌شود!

روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛در صورتی که از کاربران لینوکس یا سیستم عامل اپل هستید و همیشه تصور می کنید که احتمال آلودگی سیستم شما وجود ندارد بی شک نظر شما پس از مطالعه ی این مقاله تغییر خواهد کرد.

حدود یک هفته ی گذشته، محققان امنیتی فناوری اطلاعات در OutLook به همراه گروه حقوق مدنی EFF مقاله ای منتشر ساختند که در این مقاله یک تهدید پیشرفته توسط هکرهایی با نام ِDark Caracal از لبنان در یک کمپین جاسوسی جهانی موبایل دست داشته اند و علیه روزنامه نگاران و مقامات دولتی در 21 کشور جهان دست به حمله شده اند، گزارش شده است.

هکرهای ِDark Caracal از لبنان

محققان همچنین در یافته های خود، یک بدافزار خطرناک دیگر را که CrossRAT نامیده و به زبان جاوا نوشته شده است یافتند. طبق بررسی محققان و شواهد بدست آمده این بدافزار توسط Dark Caracal و برای مورد حمله قرار دادن دستگاه های OSX، Linux و دستگاه های مبتنی بر ویندوز طراحی شده است.

نکته ی قابل توجه در این بدافزار این است که می تواند عملکرد آنتی ویروس ها و نرم افزارهای امنیتی را غیر فعال کند و از این رو برای آن ها غیر قابل شناسایی شود. CrossRAT همچنین می تواند DLL های دلخواه را برای آلودگی در ویندوزها و ماندگاری خود در سیستم آلوده اجرا کند.

با این حال Patrick Wardle یک محقق امنیتی و هکر سابق NSA گزارش دقیقی در مورد CrossRAT منتشر کرده است که در آن گفته شده که بدافزار پس از آلودگی، اسکن کاملی را بر روی دستگاه انجام می دهد. این بدافزار قادر است کرنل را که اساسی ترین لایه است و سیستم را با سخت افزار ادغام می کند، شناسایی کند. هدف از این کار نصب برنامه ای خاص با توجه به نوع نرم افزار است.

CrossRAT بدافزاری پیچیده است که می تواند از طریق لینوکس برای شناسایی توزیع سیستم هایی همانند Arch Linux، Centos، Debian، Kali، Linux، Fedora و غیره مورد استفاده قرار بگیرد.

علاوه بر این CrossRAT دارای یک کی لاگر داخلی، نرم افزاری که تمام موارد تایپ شده را ضبط و به مرکز فرمان و کنترل (C&C) ارسال می کند، است.

همچنین طبق گفته‌ی Wardle سیستم های ویندوز و لینوکس بیش تر مستعد آلودگی هستند. علت آن هم این است که این بدافزار به زبان جاوا نوشته شده است و نیاز است که کاربر این زبان را بر روی سیستم خود داشته باشد. هنگامی که Wardle نمونه ی فایل hmar6.jar را که بدافزار CrossRAT آن را بر روی سیستم نصب کرده است اجرا می کند، متوجه می شود که تنها یکی از 58 برنامه های آنتی ویروس قادر است بدافزار را شناسایی کند. البته در زمان انتشار مقاله اوضاع کمی تغییر می کند و 28 نرم افزار امنیتی از بین 58 نرم افزار قادر به شناسایی فایل مخرب می شوند.

برنامه های امنیتی که بدافزار Cross RAT قادر به شناسایی آن هاست

چگونه متوجه شویم سیستم دچار آلودگی شده است؟

ازآنجاکه CrossRAT در سیستم‌ عاملهای مختلفی قابل ‌اجرا است، تشخیص دادن این بدافزار به نوع سیستم‌عامل شما بستگی دارد. پس با توجه به دستورات پایین سیستم خود را بررسی نمایید:

  1.   برای سیستم عامل ویندوز، آدرس رجیستری روبرو را بررسی نمایید:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

در صورتی که سیستم شما دچار آلودگی شده باشد، شما دستوری را با نوشته های java، -jar و jar مشاهده خواهید کرد.

  1. برای سیستم عامل مک خود، در آدرس ~/Library به دنبال فایل‌ jar باشید. علاوه بر این می توانید به دنبال یک launch agent در آدرس /Library/LaunchAgents یا ~/Library/LaunchAgents باشید که نامش plist است، باشید.
  2.  برای سیستم عامل لینوکس در آدرس /usr/var به دنبال فایل‌ jar باشید. همچنین می توانید در آدرس ~/.config/autostart به دنبال یک فایل autostart به نام desktop باشید.

چگونه می توان در برابر بدافزار CrossRAT محافظت شد؟

همانطور که در بالا به آن اشاره کردیم تنها تعداد کمی از 58 محصول آنتی ویروس مورد آزمایش قرار گرفته شده قابلیت شناسایی CrossRAT را داشته‌اند که این نتیجه نشان می دهد که به احتمال زیاد آنتی ویروس شما محافظ سیستم شما نخواهد بود.

همچنین گفتیم که سیستم عامل مک به علت اینکه نسخه های جدید جاوا را ارائه نمی دهد می تواند بیشتر از دو نسخه های ویندوز و لینوکس باشد اما در صورتی که کاربر مک برنامه ی جاوا را بر روی سیستم به صورت اضافی نصب کرده باشد یا که مجرم بتواند به صورت مخفیانه این نرم افزار را بر روی سیستم نصب کند، CrossRAT به راحتی قابل اجرا خواهد بود.

به کاربران توصیه می شود که از آنتی ویروس های قوی جهت تشخیص تهدید مبتنی بر رفتار استفاده کنند. کاربران مک نیز می توانند از ابزار BlockBlock که توسط Wardle به تازگی توسعه یافته است استفاده کنند. این ابزار به گونه ای است که اگر چیزی به صورت مداوم بر روی سیستم نصب شود حتما به کاربر هشدار لازم را می دهد.

منبع: کسپرسکی آنلاین(ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,133,200 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,703,200 ریال
    خرید
  • Kaspersky Safe Kids

    شما می توانید بر ارتباطات اینترنتی کودکان از قبیل فعالیتهای عمومی در فیسبوک، کنترل تماسها و پیامها از طریق دستگاههای اندرویدی نظارت داشته باشید. کمک شما به کودکان بهترین راهنمایی برای آنها ...

    2,675,800 ریال10,703,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    6,426,000 ریال25,704,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    71,393,200 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,098,000 ریال20,196,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    14,480,600 ریال28,961,200 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    15,490,400 ریال30,980,800 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد