امتیاز موضوع:
  • 0 رأی - میانگین امتیازات: 0
  • 1
  • 2
  • 3
  • 4
  • 5
معرفی جند نمونه ویروس، کرم و تروجان
نویسنده پیام
zacaria آفلاین
كاربر دو ستاره
**

ارسال‌ها: 212
موضوع‌ها: 38
تاریخ عضویت: آذر ۱۳۸۶

تشکرها : 11
( 98 تشکر در 59 ارسال )
ارسال: #1
معرفی جند نمونه ویروس، کرم و تروجان
پرونده:AngryAngryW32/Sumom-C
نوع: کرم
سیستم عامل هدف: ویندوز
طریقه پخش: از طریق برنامه های گفتمان(chat) و ارتباطpeer-to-peer
نام مستعار: M-Worm.Win32.Sumom.c
شدت پخش: 2
وظایف:
1-نرم افزار های آنتی ویروس را غیر فعال می کند.
2-قدرت امنیتی سیستم قربانی را در مقابل نفوذگران کاهش می دهد.
3-خور را بر روی رجیستری ویندوز نصب مب کند.
4-فایل های سالم را به بدنه خود آلوده می کند.
تشریح:SmileSmile
این کرم خود را با نام فایل CSNSS.EXE یا MCSV.COM در پوشه سیستم ویندوز کپی و فایل SVHOST.EXE را در پوشه ویندوز به بدنه خود آلوده می کند و خود را با نام های SDAv یا NDAv در شاخه های رجستری زیر نمایش میدهد.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run

HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Winlogin
Userinit C:\Windows\System32\userinit.exe

این کرم شاخه های زیر را در رجسیتری تغییر داده و از بازدید قربانی از سایت های آنتی ویروس جلوگیری می کند:
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ policies\explorer
NoFolderOptions
1

HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableConfig
1

HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableRS
1

پاک سازی: در مرحله اول، پردازش فایل CSNSS.EXE یا MCSV.COM را پایان داده و آنها را از پوشه سیستم ویندوز پاک کنید.
در مرحله دوم، با استفاده از ابزار MSConfig شاخه های ایجاد شده را حذف کنید.
در مرحله سوم، به شاخه اصلی رفته و فایل های ذکر شده را پاک کرده، سپس سیتم را در حالت Safe Mode قرار داده و توسط یک نرم افزار آنتی ویروس، تمام دیسک سخت را اسکن نمائید.ClapClapClap

منبع مقاله: کتاب آموزشی ویروس کشی
تالیف سید آرش حسینیان
انتشارات ناقوس
ExclamationExclamationExclamationExclamation

و پاسی از شب را از خواب برخیز، قرآن و نماز بخوان! این یک وظیفه اضافی برای توست، امید آنکه پروردگارت تو را به مقامی در خور ستایش برانگیزد(سوره اسراء آیه79)
۱۲-بهمن-۱۳۸۶, ۱۰:۴۵:۰۰
ارسال‌ها
پاسخ
تشکر شده توسط : علي برقي
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #2
RE: معرفی جند نمونه ویروس، کرم و تروجان
یکی از قوی ترین و شایعترین ویروس/تروجان هایی که اخیرآ در حال گسترش بین کاربران استفاده کننده از یاهو مسنجر می باشد ویروس "Exploit.JS.ADODB.Stream.e" است. در صورتیکه کامپیوتر شما نیز به این ویروس آلوده شده باشد بدون آنکه متوجه شوید به لیست دوستانتان پیغامهایی مبنی بر بازدید از سایت nsl-school.org ارسال می شود. بدین ترتیب در صورت کلیک بر روی این لینکها دوستان شما نیز آلوده خواهند شد.
هنوز مشخص نیست سازنده این ویروس چه کسی است و این احتمال داده می شود که ویروس مذکور به سرقت اطلاعات و رمز های شخصی افراد می پردازد. در صورتیکه شما و یا یکی از دوستانتان به این ویروس آلوده شده شده اید روش زیر مناسبترین گزینه برای از بین بردن آن است:

پیام و لینک هایی که این ویروس ارسال می کند چیست ؟!
در متن تمامی این پیغام ها لینکی به سایت Nsl-school.org داده شده است که در صورت کلیک کردن بر روی آن کامپیوتر شما آلوده می شود.

در صورتیکه به ویروس آلوده شوید چه مشکلاتی پیش خواهد آمد ؟!
1- در ابتدا ویروس صفحه شخصی اینترنت اکسپلورر (Default IE Page) را به سایت nsl-school.org تغییر می دهد. در این صورت به هیچ طریق امکان عوض کردن آن وجود نخواهد داشت. بعد از هر باز باز کردن یک صفحه وب جدید، ویروس مجددآ خود را در سیستم شما کپی می کند.

2- گزینه های Task Manager و Reg Edit در کامپیوتر غیر فعال می شوند تا شخص نتواند از این طریق فعالیت ویروس را مشاهده و یا از بین ببرد.

3- فایل هایی با نامهای svhost.exe , svhost32.exe , internat.exe در کامپیوتر ایجاد می شوند. (برای اطمینان پوشه های windows و temp را بررسی کنید.)

4- ویروس بدون آنکه متوجه شوید پیغام هایی را به لیست دوستان شما (Yahoo Messenger ID List) ارسال می کند.
اين کرم و اقوامش از آسيب پذيري MS06-014 تو ويندوز که يه آسيب پذيري تو اکتيو ايکس ADO هست استفاده مي کنند . طوريکه هرکي از صفحه سايت مورد نظر ديدن کنه فايلي رو بدون اجازه از آدرس زير دانلود مي کنه و همون موقع اجرا ميشه :

[فايل رير را اجرا نکنيد]
http://puzzlecircle.com/Gallery/albums/album/YMworm.exe

فايل با UPX پک شده وقتي اجرا ميشه رجيستري هاي زير رو ايجاد مي کنه :

HKEY_CURRENT_USER\Software\Policies\Microsoft\Inte rnet Explorer\Control Panel , Homepage , REG_DWORD , 1
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System , DisableTaskMgr , REG_DWORD , 1
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System , DisableRegistryTools , REG_DWORD , 1
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Explorer , NoRun , REG_DWORD , 1
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main , Start Page , REG_SZ , $website
HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_ buzz , content url , REG_SZ , $website
HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_ Launchcast , content url , REG_SZ , $website
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run , Task Manager , REG_SZ , @WindowsDir & \system\svchost.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run , Yahoo Messenger , REG_SZ , @WindowsDir & \system\svchost32.exe

اگه پنجره اي به اسمه Active marketing website for ads - Microsoft Internet Explorer باز باشه رو تمام لينک هاش کليک مي کنه .
از مسنجر هاي MSN و ياهو هم براي ارسال PM استفاده مي کنه .
کالا 11 تا جمله ارسال مي کنه :
0 = who is beside you in this pic & $link & friendpic1.jpg so good-looking
1 = 1 of my vacation pictures & $link & vacation1.jpg <
2 = hot pics this week & $link & hot.jpg
3 = 1 of my vacation pictures & $link & vacation2.jpg <
4 = Screenshot of new windows version _ Windows Vista & $link & vista.jpg so cool
5 = Images shot in Iraq _ The war will never end & $link & Iraqwar.jpg <<
6 = oh my god , i've won a 20000 usd lottery :O & $link & mylottery.jpg <<
7 = never click into the links like something in this image & $link & dontclick.jpg #:-S !!!
8 = the page cannot be displayed & $link & error.jpg Something was wrong !!! Check it again and tell me later. THanks
9 = My pics & $link & mypics.jpg b-( <<
10 = Miss World 2006: & $link & MissWorld.jpg !!
11 = Do you realize who is in this image: & $link & who.jpg . Just think for a moment and tell me soon )
۱۳-بهمن-۱۳۸۶, ۲۲:۱۴:۰۵
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : Mr.pRoGraMmer, علي برقي
avini آفلاین
کاربر با تجربه
****

ارسال‌ها: 528
موضوع‌ها: 26
تاریخ عضویت: دى ۱۳۸۵

تشکرها : 0
( 72 تشکر در 38 ارسال )
ارسال: #3
RE: معرفی جند نمونه ویروس، کرم و تروجان
اجرا نکردم !
دانلودش کردم

Golsun Tech
Inno3D,Force3D,Connect3D,InnoDV,DFI,Razer,Mushkin
021-66460000
Seller:Khashayar,Iman,Hossein
09194998532
Address:Tehran-Vali Asr.St -Iran Computer Center-Unit B46
۱۴-بهمن-۱۳۸۶, ۰۱:۳۷:۱۴
ارسال‌ها
پاسخ
IISecurity.C آفلاین
مدیر بازنشسته
*****

ارسال‌ها: 245
موضوع‌ها: 41
تاریخ عضویت: بهمن ۱۳۸۶

تشکرها : 70
( 270 تشکر در 112 ارسال )
ارسال: #4
RE: معرفی جند نمونه ویروس، کرم و تروجان
سلام دوستان .میشه توضیح بدین که چطوری میشه فهمید یه فایل مخرب توی رجیستری چه تغییراتی میده !!

ایا برنامه ای جهت شناسایی هست !!
۲۸-بهمن-۱۳۸۶, ۲۳:۰۹:۲۵
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #5
RE: معرفی جند نمونه ویروس، کرم و تروجان
معمولا ویروسها برای استارا اپ کردن خودشون یا بستن بعضی از قابلیتها مثل رجیستری و تسک منجر یا بعضی کارهای خاص رجیستری رو تغییر میدن برنامه هایی هستند که رجیستری رو هوک میکنند مثل رجیستری فایروال که اگه برنامهای بخواهد رجیستری رو تغییر بده به شما اطلاع میدن
۲۹-بهمن-۱۳۸۶, ۰۸:۳۱:۰۹
وب سایت ارسال‌ها
پاسخ
Di Di آفلاین
مدير بخش هك و كرك
*****

ارسال‌ها: 2,358
موضوع‌ها: 116
تاریخ عضویت: اسفند ۱۳۸۵

تشکرها : 1816
( 4046 تشکر در 1321 ارسال )
ارسال: #6
RE: معرفی جند نمونه ویروس، کرم و تروجان
کاسپر اسکی، شاید بهترین گزینه برای هوک رجیستری و شاخه های مهم ویندوز باشه.

۲۹-بهمن-۱۳۸۶, ۱۱:۳۹:۱۵
وب سایت ارسال‌ها
پاسخ
IISecurity.C آفلاین
مدیر بازنشسته
*****

ارسال‌ها: 245
موضوع‌ها: 41
تاریخ عضویت: بهمن ۱۳۸۶

تشکرها : 70
( 270 تشکر در 112 ارسال )
ارسال: #7
RE: معرفی جند نمونه ویروس، کرم و تروجان
سلام و تشکر از جوابتون برنامه ای دارین واسه هوک کردن !! اگه بدین خیلی ممنون میشم .یا سرچش رو بدین بگردم خودم
۲۹-بهمن-۱۳۸۶, ۱۵:۲۸:۱۲
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #8
RE: معرفی جند نمونه ویروس، کرم و تروجان
یه برنامه به اسم registryfirewall هست که این کارو میکنه برنامه regmon هم ارتباط فایلها با کلیدهای رجیستری رو به شما نشون میده
بهتره اگه میخواهی ارتباط برنامه ها رو مانیتور کنی از برنامه های filemon و regmon استفاده کنی که نویسندشون رئیس سایت rootkit.com هستش که ارتباط یک برنامه رو با فایلها و کلیدهای رجیستری به شما نشون میده (خوراک کرکرها )اگه نه که توصیه میشه محافظهای رجیستری رو نصب نکنین چون خود ویندوز و برنامه هایی که نصب میکنین خیلی از اطلاعاتشونو داخل رجیستری قرار میدن و خسته کنندست که دم به ساعت یه فورم برای اجازه دادن یا ندادن بیاد بالا
۲۹-بهمن-۱۳۸۶, ۲۲:۴۵:۳۲
وب سایت ارسال‌ها
پاسخ
IISecurity.C آفلاین
مدیر بازنشسته
*****

ارسال‌ها: 245
موضوع‌ها: 41
تاریخ عضویت: بهمن ۱۳۸۶

تشکرها : 70
( 270 تشکر در 112 ارسال )
ارسال: #9
RE: معرفی جند نمونه ویروس، کرم و تروجان
واقعا عالی بود ممنونم . فقط یه سوالی من vmware رو نمیتونم دانلود کنم 237 مگ . میشه بجاش از Virtual PC استفاده کنم !!!
۳۰-بهمن-۱۳۸۶, ۲۳:۰۱:۵۷
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #10
RE: معرفی جند نمونه ویروس، کرم و تروجان
من خودمم virtual pc رو دانلود کردم ولی هنوز فرصت استفاده نداشتم ولی از کسلنی که استفاده کردن پرس وجو کردم کسی بد نگفت
۳۰-بهمن-۱۳۸۶, ۲۳:۲۶:۲۰
وب سایت ارسال‌ها
پاسخ
IISecurity.C آفلاین
مدیر بازنشسته
*****

ارسال‌ها: 245
موضوع‌ها: 41
تاریخ عضویت: بهمن ۱۳۸۶

تشکرها : 70
( 270 تشکر در 112 ارسال )
ارسال: #11
RE: معرفی جند نمونه ویروس، کرم و تروجان
با سلام مجدد .

دوستان من virtual PC رو دانلود کردم ولی به علت ضعیف بودن رایانم (سلرون) + رم پائین . نمی تونم ازش بهره ببرم .سیستمم هنگ کامل میکنه . راه چاره ای هست !! من میتونم 2 تا سیستم عامل نصب کنم . ولی ممکن هست ویروس یا تروجان به درایو های دیگه جهش کنه . درسته !!!

ایا راه چاره ای هستش که بهم کمک کنه برای انالیز !!!

چون حتما باید ران کنم که بتونم انلیز کنم دیگه درسته !!

ممنون مثل همیشه منتظر جواب کامل و خوبتون هستم
۰۴-اسفند-۱۳۸۶, ۰۰:۴۵:۴۹
ارسال‌ها
پاسخ


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
Rolleyes سورس ویروس ساده در عین حال خطر ناک با ویژال بیسیک Ghoghnus 0 1,238 ۱۱-اسفند-۱۳۹۷, ۱۵:۴۹:۰۴
آخرین ارسال: Ghoghnus
Exclamation ورژن جدید ویروس Setup.exe Morpheus 41 44,952 ۲۳-شهریور-۱۳۹۵, ۱۶:۳۴:۵۴
آخرین ارسال: babyy
  ویروس یابی! 1نفر 7 5,344 ۰۱-اردیبهشت-۱۳۹۵, ۱۲:۵۰:۰۳
آخرین ارسال: 1نفر
  حذف ویروس های TMP! student-p 4 6,350 ۰۴-اسفند-۱۳۹۴, ۱۱:۵۹:۰۷
آخرین ارسال: imenbazar
  استخراج امضا های ویروس ها از دیتابیس آنتی ویروس hadiranji 1 2,526 ۱۳-بهمن-۱۳۹۴, ۱۲:۵۰:۵۵
آخرین ارسال: lord_viper
  ویروس یا تروجان مخرب خطرناک 123659 51 39,687 ۱۹-بهمن-۱۳۹۳, ۰۰:۳۷:۲۵
آخرین ارسال: omid_phoenix
  ویروس تبلیغاتی helma 8 7,959 ۱۷-بهمن-۱۳۹۳, ۰۵:۱۶:۴۴
آخرین ارسال: NO DONGLE
Exclamation [فوری] ویروس کودر کمک فوری alir32a 4 4,325 ۱۵-بهمن-۱۳۹۳, ۱۸:۵۱:۰۸
آخرین ارسال: NO DONGLE
  تروجان مخرب hesam_ne 0 2,102 ۲۰-دى-۱۳۹۳, ۲۰:۴۴:۱۵
آخرین ارسال: hesam_ne
  معرفی یک ویروس خطرناک apcog 16 13,782 ۱۲-مهر-۱۳۹۳, ۰۹:۱۴:۴۳
آخرین ارسال: Di Di

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 1 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS