|
||||||||||||||||||||||
|
شهر و خدمات شهری: ...................................... ................................................. بلند مرتبه سازی در شهر ريچموند ................................ حرکت روانتر بر روی آسفالتهای بازيافتی تگزاس .................................. معرفی سازمان آتش نشانی San Francisco ............................................ اختلال تلفن همراه در کار آتش نشانان آموزشی: ........................................................... جديدترين ويروسهای کشف شده .................................. Shortcut های مفيد در رايانه (قسمت چهارم) اخبار جالب جهان:................................................. ................................................. ............................................. مرغهای نوروزی يا کلاغهای هيچکاک! سرگرمی: ................................................... آشنايی با: .................. اداره تشکيلات و بهبود روشهای شهرداری شيراز جديدترين ويروسهای کشف شده جديدترين ويروسهای کشف شده آخرين ويروس کشف شده توسط شرکت Symantec کرم W32.Sasser.B تاريخ کشف: اول مه 2004 برابر با 12/2/1383 کرم W32.Sasser.B يکی از گونه های W32.Sasser می باشد که اقدام به نفوذ به LSASS می کند. اين نقطه، طبق گفته مايکروسافت از آسيب پذيری بسياری برخوردار است. اين کرم از طريق انتخاب تصادفی آدرسهای الکترونيکی شخصی در سيستم آسيب پذير، خود را منتشر می کند.
نکات مهم: -- کميت hash MD5 برای اين کرم به اين ترتيب است: 0x1A2C0E6130850F8FD9B9B5309413CD00 -- شرکت Symantec يک ابزار پاکسازی برای اين کرم ساخته است که با کليک کردن بر روی removal tool می توانيد آنرا پايين گذاری کنيد. -- درگاه TCP5554,9996,445 را بر روی ديواره آتشين (firewall) می بندد و پرگاله (patch) مايکروسافت را (MS04-011) برای ممانعت از نفوذ راه دور به آسيب پذيری سيستم؛ نصب می کند. مشخصات ديگر اين کرم: نام: کرم Sasser.B (Trend)؛ W32/Sasser.worm.b (MaAfee) گونه: کرم W32.Sasser طول آلودگی: 15872 بايت سيستمهای آلوده شده: Windows 2000؛ Windows Server 2003؛ Windows XP
جزئيات فنی: کرم W32.Sasser.B در هنگام اجرا، اعمال زير را انجام می دهد: -- اقدام به ساختن يک mutex می کند بنام jobaka3 و اگر اين اقدام ناکام بماند؛ باز هم سر جای خود باقی می ماند. چنين عملی، اين اطمينان خاطر را می دهد که در هر لحظه تنها يک نمونه از اين کرم در سيستم وجود دارد. -- خود را بعنوان %Windir%\avserve2.exe کپی می کند. (%Windir% يک متغيير است. کرم، در پرونده نصب ويندوز جای می گيرد که پيش فرض آنهم C:\Windows يا C:\Winnt است؛ سپس خود را به آن محل کپی می کند). -- کميت زير را اضافه می کند: "avserve2.exe"="%Windir%\avserve2.exe"
اين کميت به کليد فهرست زير اضافه می شود: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
به اين ترتيب، هرگاه که ويندوز بالا بيايد؛ کرم نيز کار خود را شروع خواهد کرد. -- از API لغو خاموشی سيستم (Abort System Shutdown) برای جلوگيری از اقدام به خاموشی ويا دوباره راه اندازی سيستم استفاده می نمايد. -- يک خادم FTP را بر روی درگاه TCP5554 راه می اندازد. از اين خادم برای انتشار کرم به ميزبانان ديگر استفاده می گردد. -- اقدام به ارتباط با آدرسهای الکترونيکی تصادفی بر روی درگاه TCP445 می نمايد. اگر ارتباط با رايانه ای برقرار شد؛ کرم، shellcode خود را به آن رايانه می فرستد تا آن را وادار کند يک shell از راه دور بر روی درگاه TCP9996 اجرا کند. آنگاه اين کرم از shell مزبور برای وادار نمودن رايانه به منظور ارتباط مجدد با خادم FTP بر روی درگاه 5554 استفاده می نمايد و يک نسخه از کرم را بازيابی می نمايد. اين نسخه اسمی خواهد داشت که شامل 4 يا 5 عدد است و پسوند (_up.exe)دارد. برای مثال: (74354_up.exe)
توصيه های ايمنی -- خدمات غير ضروری را خاموش و پاک نماييد. بصورت پيش فرض، بسياری از سيستمهای اجرائی يک سری خدمات کمکی نصب می کنند که حياتی نيستند؛ مثلا: يک خادم FTP، telnet ويا يک خادم شبکه (Web Server). اين گونه خدمات در واقع شاهراههای تهاجم اين کرم بشمار می روند. اگر آنها حذف گردند؛ تهديدهای آميخته (blended threats) گريزگاه محدودتری برای عبور از سيستم امنيتی و حمله به شبکه خواهند داشت. -- اگر يک تهديد آميخته به يک يا چند خدمات شبکه ای نفوذ کرد؛ آنها را غير فعال يا غير قابل دسترسی نماييد تا اينکه يک پرگاله مناسب (patch) ساخته شود. -- همواره پرگاله خود را به روز نماييد؛ مخصوصا در رايانه هايی که ميزبان خدمات عمومی هستند و از طريق ديواره آتشين قابل دسترسی می باشند؛ مانند: HTTP، FTP، mail و خدمات DNS. -- از سياست "کلمه عبور" استفاده کنيد. کلمات عبور پيچيده از شکستن قفل فايلهای رمز دار جلوگيری می کنند. -- صندوق پستی الکترونيکی خود را بگونه ای تنظيم کنيد که ورود نامه هايی با پسوندهای زير را ممنوع و يا پاک نمايد.پسوندهايی مثل: .vbs, .bat, .exe, .pif, .scr -- رايانه های آلوده را بسرعت قرنطينه نماييد تا به ديگر رايانه ها آسيب نرسانند. تجزيه و تحليل دقيقی به عمل آوريد و رايانه ها را طوری برنامه ريزی کنيد که از رسانه های قابل اعتماد استفاده کنند. -- به کارمندان خود بياموزيد که از باز کردن پيوست نامه ها خودداری کنند؛ مگر اينکه انتظار دريافت آن نامه ها را داشته باشند. ضمنا، از پايين گذاری هر گونه فايل اينترنتی بدون آزمودن آن با ويروس ياب اکيدا خودداری نمايند. تنها کافی است که از يک سايت آلوده بازديد کنيد تا سيستم آسيب پذير شما مبتلا به ويروس گردد؛ البته در صورت نداشتن پرگاله (patch) ضد کرم.
نحوه پاکسازی دستورالعملهای زير شامل تمام محصولات Symantec شامل Symantec Antivirus و Norton Antivirus می گردد: -- عمليات خرابکارانه را خاتمه دهيد. System Restore-- را غير فعال کنيد. -- فهرست ويروس های شناخته شده ويروس ياب يا همان virus definition را به روز نماييد. -- سيستم را بصور کامل با ويروس يابی که W32.Sasser.B رارديابی می کند؛ بيازماييد و آنرا پاک نماييد. -- تغييرات انجام شده در فهرست (registry) را بر عکس نماييد.
برای دريافت توضيحات بيشتر به منبع اين مطلب که در پايين صفحه نوشته شده است؛ مراجعه کنيد.
***********************************
آخرين ويروس کشف شده توسط McAfee: اطلاعات کلی
خصوصيات ويروس: -- محموله EXTRA.DAT جهت رديابی پيشرفته به روز شده است (در تاريخ 26 ام آوريل، ساعت 11:50 صبح) -- بخاطر گسترش فزاينده ويروس، خطر آن به درجه متوسط افزايش يافت (در تاريخ26 ام آوريل ساعت 9:37) اين ويروس گونه جديدی از W32/Bagle@MM است. اين گونه با استفاده از UPX بسته بندی شده است وچند ريختی (polymorphic) نمی باشد. هشدار اگر گمان می بريد که به اين ويروس آلوده شده باشيد و نمی دانيد چگونه سيستم خود را بيازماييد؛ می توانيد "ابزار Stinger" را پايين گذاری نماييد تا با آن سيستم خود را آزموده و ويروس را در صورت وجود؛ پاک کنيد. استفاده از اين ويروس ياب، نيازمند داشتن McAfee بر روی سيستم شما نيست. نکته مهم: دريافت يک هشدار از طريق نامه الکترونيکی مبنی بر اينکه ويروس از طريق نامه شما آمده است؛ دليل بر آلوده بودن سيستم شما نيست؛ چرا که اين ويروس اغلب، آدرسهای مختلف را جعل می کند. اين کرم نامه ای خصوصيات زير را داراست: -- خودش دارای يک موتور SMTP می باشد تا پيامهای خروجی را بسازد. -- آدرس نامه های الکترونيکی را از سيستم قربانی خود می دزدد. -- در نوار نشانی FROM در بالای نامه های الکترونيکی عبارت بی ربط و مضحکی می نويسد. -- پيوست نامه آلوده ممکن است يک فايل زيپ شده باشد که توط اسم رمز حفاظت گردد و اسم رمز آن هم در درون متن نامه نوشته شده باشد. -- دارای قسمت دسترسی از راه دور است (اطلاعات برای قفل شکن فرستاده می شود). -- خود را در پرونده هايی کپی می کند که در اسم آنها عبارت shar وجود دارد. مثل: KaZaa، Bearshare، Limewire و غيره. هنگامی که اين ويروس اجرا می شود؛ پيغام خطايی همانند زير نشان می دهد:
انتشار نامه: جزئيات بقرار زيرند: آدرسی بی ربط :FROM از رشته های زيردر زمانهای مختلف استفاده می کند:
عنوان نامه ها يکی از عبارات زير هستند:
متن نامه: از رشته های ساخته شده مختلفی استفاده می کند.
پيوست: يکی از موارد زير است:
Dropper -- متنی: از يکی از ضميمه های زير استفاده می کند: HTA VBS
-- بايگانی ZIP های دارای اسم رمز حفاظتی (W32/Bagle.gen!pwdzip) -- اجرا کننده: از يکی از ضمائم زير بهره می برد: o exe o scr o com o cpl
dropper-- اجرا کننده: يک فايل CPL با ضميمه فايل CPL
اجراکننده از آيکون زير استفاده می کند:
فايل CPL از آيکون زير استفاده می کند:
ويروس خود را بر روی سيستم بعنوان drvsys.exe. کپی می کند. برای مثال: C:\WINNT\SYSTEM32\drvsys.exe ويروس همچنين فايلهای ديگری را در اين نشانی می سازد تا به وظايف خود عمل کند؛ مثل: Drvsys.exeopen -- (کپی کرم) Drvsys.exeopenopen -- (کپی کرم)
کليدهای فهرست زير نيز به startup سيستم اضافه می گردد:
HKEY_CURRENT_USER\Software\Microsoft\Windows\
اين کرم، با بکار بردن اسم فايلهای زير؛ اقدام به خاتمه فرايند برنامه های امنيتی می کند:
اين کرم درگاه 2535 (TCP) را بر روی رايانه قربانی می گشايد.
نشانه آلودگی -- درگاه 2535 (TCP) بر روی سيستم باز می شود. -- پيامهای خروجی با خصوصيات توصيف شده منطبق می گردد. -- کليدهای فايل/فهرست همانگونه هستند که توصيف گرديد.
روشهای آلودگی انتشار از طريق ای ميل اين ويروس پيامهايی را با استفاده از موتور SMTP خودش می سازد. نشانی ای ميل های مقصد از فايلهايی با اين پسوند ها از روی سيستم قربانی انتخاب می شوند:
در قسمت FROM اين عبارت می آيد: field اين ويروس از ارسال آلودگی به آدرسهايی با عبارات زير خودداری می کند:
انتشار نظير به نظير (Peer To Peer) در اينگونه انتشار، فايلها در پرونده هايی ساخته می شوند که عبارت shar در آنها وجود دارد. مثل:
قسمت دسترسی از راه دور اين ويروس برای ارتباطات دوردست به درگاه TCP 2535 گوش می کند و به ناشر اطلاع می دهد که سيستم آلوده آماده برای دريافت دستورات است. اين کار با فراخوانی يک متن PHP از روی سايتهای دور صورت می پذيرد. در زمان نوشتن، اين متن بر روی هيچيک از سايتهای زير موجود نمی باشد:
پاکسازی از فايل های DAT زير برای رديابی و پاکسازی استفاده کنيد: وبرای ويندوز های ME و XP از پيوند زير استفاده کنيد: Additional Windows ME/XP removal considerations پاکسازی دستی برای پاکسازی دستی ويروس، مراحل زير را طی کنيد:
-- سيستم را Reboot کنيد و به حالت safe mode ببريد. -- فايلهای زير رااز روی نشانی سيستم ويندوز خود پاک کنيد (معمولا C:\Windows\System ويا C:\Winnt\System32):
drvddll.exe
-- قسمت فهرست
ويندوز را ويرايش نماييد. بدينصورت که "drvdll.exe"
را از روی
HKEY_CURRENT_USER\Software\Microsoft\ -- سيستم را دوباره به حالت پيش فرض در آوريد.
جستجو با McAfee رديابی W32/Bagle.aa@MM در پيوندهای زير موجود است:
-Threatscan 2.5 –
ftp.nai.com/pub/security/tsc25/updates/winnt
مأخذ : http://us.mcafee.com مأخذ : http://securityresponse.symantec.com خواننده عزيز، لطفا نظرات و پيشنهادات خود را به پست الکترونيکی ( info@shirazcity.org ) ارسال داريد تا به آن پرداخته شود. |