ترندهای جُرم‌افزار: خودتکثیری و اکسپلویتِ درایور

15 آذر 1401 ترندهای جُرم‌افزار: خودتکثیری و اکسپلویتِ درایور

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛

مقدمه

اگر یکی از گوسفندان از روی خندق بپرد بقیه‌ هم دنبالش می‌کنند. این جمله در زبان‌های مختلف به حالت ضرب‌المثال بیان می‌شود و می‌شود برای توسعه‌دهندگان باج‌افزار نیز به کارش برد. در مقالات قبلی در مورد افزایش محبوبیت زبان‌های مستقل از پلت‌فرم و پشتیبانی ESXi گفته‌ایم و اخیراً هم توضیح داده‌ایم چطور باج‌افزارها دارند متودهای تکثیر را از همدیگر وام می‌گیرند. ماه گذشته گزارش شد متغیرهای باج‌افزار دارند به متودهای شخصی برای کپی کردن و اجرای بدافزار روی ماشین‌های دیگر داخل شبکه دست می‌یابند. همچنین خبرهایی هم می‌شنویم از سوءاستفاده از درایورهای آسیب‌پذیر که ممکن است در آینده نیز به محبوبیت برسند. در این مقاله قصد داریم گزیده‌ای بدهیم از همه این گزارشات اخیر. با ما همراه بمانید.

برخی آمارهای باج‌افزاری

در طول ده ماه اول سال 2022، سهم کاربرانی که تحت تأثیر باج‌افزار هدف‌‌دار قرار گرفته‌اند در میان همه کاربران تحت‌الشعاع، تقریباً دو برابر شده و به 0.026 درصد رسیده است.

LockBit

LockBit یکی از محبوب‌ترین، مبتکرانه‌ترین و در حال توسعه‌ترین عضو خانواده‌های باج افزار فعلی است. اخیراً متوجه شدیم که گزینه جدیدی به سایت سازنده LockBit اضافه شده است. علاوه بر PsExec، شایع‌ترین روش توزیع باج‌افزار به طور کلی، LockBit اکنون از «خودتکثیری» پشتیبانی می‌کند. ما همیشه به جزئیات مکانیزم خودتکثیری علاقه داشته‌ایم خصوصاً این چطور کار می‌کند. این باج افزار به عنوان یک سرویس بر روی دستگاه آلوده نصب می‌شود. با netapi32.DsGetDcNameW تماس می گیرد تا جزئیات دامنه‌ای را که دستگاه آلوده به آن تعلق دارد دریافت کند و سپس یک لوله با نام ایجاد می‌کند. به محض تکمیل عملیات، ماژول اعتبار سیستم عامل را تخلیه و دسته ها را از explorer.exe و lsass.exe با کمک لوله نامگذاری شده که قبلاً ایجاد شده است، دریافت می‌کند. اینجاست که خود را متوقف می‌کند. اساساً هیچ خودتکثیری وجود ندارد - این بیشتر به معنای دامپینگ اعتبار است. اگرچه این روزها بسیار ترند شده – کارکردهای بیشتری برای کاهش اتکا به سایر ابزارها در این باج‌افزار جاسازی می‌شود- اما خودتکثیری شکل نگرفته زیرا دیگر نیازی به استفاده از ابزارهایی مانند Mimikatz نیست.

Play

Play سویه جدید باج‌افزار است که اخیراً بدان برخورده‌ایم. هیچ شباهت کدی با سایر نمونه‌های باج‌افزاری ندارد. این باج‌افزار به شدت مبهم‌سازی شده و از این رو تحلیل آن به شدت پیچیده است. Play در فاز اولیه توسعه‌ است. برای مثال هیچ سایت افشاگری وجود ندارد و قربانیان باید از طریق آدرس ایمیل موجود در یادداشت باج با مجرمان تماس بگیرند. با وجود این، Play همچنین دارای قابلیت‌هایی است که اخیراً در سایر انواع باج افزار یافت شده است: خود انتشاری. Play آی‌پی‌های مختلف را روی یک زیرشبکه جمع آوری می‌کند و سعی می‌کند منابع SMB را با کمک NetShareEnum  کشف کند، که منجر به ترافیک ARP می‌شود. ایده پس این فعالیت، توزیع باج‌افزار به سایر دستگاه‌های یک شبکه واحد است.

وقتی منبع SMB پیدا شد، باج‌افزار کانکشن برقرار کرده و سعی دارد نصبش کند و در ادامه خود را در سیستم ریموت توزیع و اجرا می‌کند.

اکسپلویتِ درایور

درایورها می‌توانند حاوی آسیب‌پذیری‌هایی باشند که شاید مهاجمین بتوانند آن‌ها را اکسپلویت کنند. یکی از همین درایورها Anti Rootkit توسط Avast است. گرچه قبلاً هم این درایور توسط  AvosLocker اکسپلویت شده بود اما آسیب‌پذیری‌هایی که اکنون دارند اکسپلویت می‌شوند  (CVE-2022-26522،  CVE-2022-26523) قبلاً از دید مهاجمین دور مانده بود. با این اکسپلویت‌ها، مهاجمین می‌توانند مزایای خود را به سیستم هدف بالا برده و یا فرار سندباکس داشته باشند. این آسیب‌پذیری‌ها اوایل سال 2022 فیکس شدند. حداقل دو خانواده باج افزار AvosLocker و Cuba را می‌شناسیم که از این باج افزارها سوء استفاده می‌کنند. استفاده از این ترفند با درایورهای آسیب پذیر چند مزیت دارد.  در مرحله اول، سایر محصولات امنیتی در سیستم غیرفعال می‌شوند. ثانیاً، این یک راهکار امنیتی است در حال نصب است که منجر به هشدارهای کمتری می‌شود. سو اینکه با اکسپلویت درایور، مهاجمین می‌توانند فرآیندهای در حال اجرا بر روی دستگاه را از بین ببرند.

نتیجه‌گیری

توسعه‌دهندگان باج‌افزار کار رقبای خود را حسابی زیر نظر می‌گیرند. اگر یکی از آن‌ها کارکرد خاصی را پیاده‌سازی کرد که موفقیت‌آمیز بود احتمال اینکه آن‌ها هم رویه را ادامه دهند زیاد است. برای همین است که می‌گوییم متود خودتکثیری محبوب شده و ممکن است شاهد نمونه‌های بیشتری از آن باشیم. درایورهای آسیب‌پذیر هم می‌توانند ترندی برای مهاجمین باشند.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    11,224,300 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    16,841,800 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    8,420,900 ریال16,841,800 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    112,339,300 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    15,889,500 ریال31,779,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    22,785,650 ریال45,571,300 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    24,374,600 ریال48,749,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    101,109,650 ریال202,219,300 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    323,557,300 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    121,332,650 ریال242,665,300 ریال
    خرید
  • Kaspersky Small Office Security

    388,720,300 ریال
    خرید
  • Kaspersky Small Office Security

    141,555,650 ریال283,111,300 ریال
    خرید
  • Kaspersky Small Office Security

    452,759,800 ریال
    خرید
  • Kaspersky Small Office Security

    161,778,650 ریال323,557,300 ریال
    خرید
  • Kaspersky Small Office Security

    517,922,800 ریال
    خرید
  • Kaspersky Small Office Security

    182,001,650 ریال364,003,300 ریال
    خرید
  • Kaspersky Small Office Security

    581,962,300 ریال
    خرید
  • Kaspersky Small Office Security

    185,372,150 ریال370,744,300 ریال
    خرید
  • Kaspersky Small Office Security

    593,197,300 ریال
    خرید
  • Kaspersky Small Office Security

    261,208,400 ریال522,416,800 ریال
    خرید
  • Kaspersky Small Office Security

    835,873,300 ریال
    خرید
  • Kaspersky Small Office Security

    337,044,650 ریال674,089,300 ریال
    خرید
  • Kaspersky Small Office Security

    1,078,549,300 ریال
    خرید
  • Kaspersky Small Office Security

    407,263,400 ریال814,526,800 ریال
    خرید
  • Kaspersky Small Office Security

    1,303,249,300 ریال
    خرید
  • Kaspersky Small Office Security

    772,400,900 ریال1,544,801,800 ریال
    خرید
  • Kaspersky Small Office Security

    2,471,689,300 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد