[[{"content_id":427511,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"بدافزار Adwind، درب ورودی هکرها","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"عناوین این هرزنامه ها متفاوت بوده و دائماً در حال تغییر هستند.\r\n\r\n\r\n\r\n&nbsp;Adwind بدافزاری از نوع درب پشتی (Backdoor) است که بسترهایی را که از فایل های Java پشتیبانی می کنند هدف قرار می دهد.\r\n\r\n&nbsp;\r\n\r\nبعد از اجرا شدن فایل مخرب JAR، بدافزار خود را بی سروصدا نصب کرده و از طریق یک درگاه از پیش تعیین شده با نفوذگر ارتباط از راه دور برقرار می کند. بدافزار Adwind از طریق هرزنامه ها منتشر می شود. برای مثال، در نمونه زیر، فایل مخرب JAR در یک فایل MS Word جاسازی شده است.\r\n\r\n&nbsp;\r\n\r\nبا باز شدن فایل DOC توسط کاربر، کد مخرب اجرا و درب پشتی بر روی دستگاه نصب می شود.\r\n\r\n&nbsp;\r\n\r\n\r\n\r\n&nbsp;\r\n\r\nدر نمونه ای دیگر، فایل JAR در کنار یک فایل PDF به ایمیل پیوست شده است.\r\n\r\n&nbsp;\r\n\r\n\r\n\r\n&nbsp;\r\n\r\nعناوین این هرزنامه ها متفاوت بوده و دائماً در حال تغییر هستند. برخی عناوین استفاده شده بشرح زیر می باشد:\r\n\r\n&nbsp;\r\n\r\n***SPAM*** Re: Payment\/TR COPY-Urgent\r\n\r\ncredit note for outstanding payment of Invoice\r\n\r\nFwd: \/\/Top Urgent\/\/ COPY DOCS\r\n\r\nRe:Re: Re:Re:Re TT copy &amp; PIs with Amendments very urgent&hellip;\r\n\r\nPO#939423\r\n\r\nWestern Union Transaction\r\n\r\n&nbsp;\r\n\r\nبه همین ترتیب نام فایل های مخرب JAR نیز متغیر هستند. تعدادی از نمونه های مشاهده شده عبارتند از:\r\n\r\n&nbsp;\r\n\r\nShipment_copies (2).jar\r\n\r\nFUD FIle.jar\r\n\r\nPO 8324979(1).jar\r\n\r\nShipping Documents.jar\r\n\r\nTelex Copy.jar\r\n\r\nINSTRUCTIONCZ121.jar\r\n\r\nOrder939423.jar\r\n\r\nPayment TT COPY.jar\r\n\r\nSCAN_DRAFT COPY BL,PL,CI.jar\r\n\r\nEnquiries&amp;Sample Catalog CME-Trade.jar\r\n\r\nTransaction reciept for reconfirmation.xslx.jar\r\n\r\nP-ORD-C-10156-124658.jar\r\n\r\nProforma Invoice&hellip;jar\r\n\r\nTT APPLICATION COPY FORM.jar\r\n\r\nDec..PO.jar\r\n\r\nCredit_Status_0964093_docx.jar\r\n\r\n&nbsp;\r\n\r\nشبکه گستر به نقل از شرکت امنیتی McAfee، در حال حاضر گونه های مختلفی از Adwind در حال انتشار هستند. این بدافزار به محض اجرا شدن، خود را در مسیر زیر کپی می کند:\r\n\r\n\r\n&nbsp;\r\n\r\n%AppData%\\[random folder name]\\[random file name].jar\r\n\r\n&nbsp;\r\n\r\nبرخی گونه های این بدافزار، فایل را با پسوندی تصادفی در مسیر مذکور ایجاد می کنند.\r\n\r\n&nbsp;\r\n\r\nدر ادامه Adwind با اجرای فرمان attrib، پوشه و فایل ایجاد شده را در حالت مخفی و فقط خواندنی قرار می دهد.\r\n\r\n&nbsp;\r\n\r\n\r\n\r\n\r\n&nbsp;\r\n\r\n\r\n\r\n&nbsp;\r\n\r\n\r\n\r\n&nbsp;\r\n\r\n&nbsp;\r\n\r\nدر نهایت بدافزار فایل را اجرا کرده و کلید زیر را در Registry ایجاد می کند.\r\n\r\n&nbsp;\r\n\r\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run] &quot;[random value name&rdquo;=&rdquo;[Java Runtime Environment directory]\\jawaw.exe&rdquo; &ndash; jar &quot;%AppData%\\[random folder name]\\[random filename].jar&rdquo;\r\n\r\n&nbsp;\r\n\r\nهدف از ایجاد این کلید، اجرای خودکار فایل بدافزار با هر بار راه اندازی سیستم است. نویسندگان Adwind، برای مخفی ساختن عملکرد بدافزار از دید تحلیلگران و مهندسان بدافزار، بخش اصلی فایل اجرایی و فایل حاوی تنظیمات آن را با یکی از الگوریتم های DES،و RC4 و یا RC6 رمزنگاری می کنند. این بدافزار در حین نصب خود را رمزگشایی می کند.\r\n\r\n&nbsp;\r\n\r\nبسته به افزایه های استفاده شده در هر گونه، Adwind نفوذگر را قادر به اجرای برخی یا تمامی فرامین زیر می کند:\r\n\r\n&nbsp;\r\n\r\nتصویربرداری از صفحه\r\n\r\nدانلود فایل های دیگر و اجرای آنها\r\n\r\nتغییر و حذف برخی فایل ها\r\n\r\nبرگرداندن برخی فایل های بر روی دستگاه قربانی\r\n\r\nثبت کلیدهای فشرده شده توسط کاربر\r\n\r\nدسترسی به به دوربین دستگاه\r\n\r\nکنترل موشواره و صفحه کلید کاربر\r\n\r\nبه روز رسانی خود\r\n\r\n&nbsp;","content_html":"<div class=\"title\" style=\"font-weight:bold;font-size:24px;line-height:45px;font-family:RTNassim;color:rgb(51,51,51);\">\n<h2><span style=\"background-color:rgb(247,247,247);color:rgb(96,96,96);font-size:1.2em;line-height:23px;text-align:justify;\">عناوین این هرزنامه ها متفاوت بوده و دائماً در حال تغییر هستند.<\/span><\/h2>\n<\/div>\n\n<div class=\"body\" style=\"font-size:17px;line-height:1.6em;font-family:RTNassim;text-align:justify;\">\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> Adwind بدافزاری از نوع درب پشتی (Backdoor) است که بسترهایی را که از فایل های Java پشتیبانی می کنند هدف قرار می دهد.<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">بعد از اجرا شدن فایل مخرب JAR، بدافزار خود را بی سروصدا نصب کرده و از طریق یک درگاه از پیش تعیین شده با نفوذگر ارتباط از راه دور برقرار می کند. بدافزار Adwind از طریق هرزنامه ها منتشر می شود. برای مثال، در نمونه زیر، فایل مخرب JAR در یک فایل MS Word جاسازی شده است.<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"><span style=\"line-height:27.2px;\">با باز شدن فایل DOC توسط کاربر، کد مخرب اجرا و درب پشتی بر روی دستگاه نصب می شود.<\/span><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;text-align:center;background-color:rgb(255,255,255);\"><img alt=\"بدافزار Adwind، درب ورودی هکرها\" class=\"img-responsive2\" src=\"http:\/\/cdn.yjc.ir\/files\/fa\/news\/1394\/9\/28\/3917655_100.jpg\" style=\"border:none;height:auto;vertical-align:middle;width:400px;\" title=\"بدافزار Adwind، درب ورودی هکرها\" \/><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">در نمونه ای دیگر، فایل JAR در کنار یک فایل PDF به ایمیل پیوست شده است.<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;text-align:center;background-color:rgb(255,255,255);\"><img alt=\"بدافزار Adwind، درب ورودی هکرها\" class=\"img-responsive2\" src=\"http:\/\/cdn.yjc.ir\/files\/fa\/news\/1394\/9\/28\/3917656_208.jpg\" style=\"border:none;height:auto;vertical-align:middle;width:400px;\" title=\"بدافزار Adwind، درب ورودی هکرها\" \/><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">عناوین این هرزنامه ها متفاوت بوده و دائماً در حال تغییر هستند. برخی عناوین استفاده شده بشرح زیر می باشد:<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">***SPAM*** Re: Payment\/TR COPY-Urgent<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">credit note for outstanding payment of Invoice<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Fwd: \/\/Top Urgent\/\/ COPY DOCS<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Re:Re: Re:Re:Re TT copy &amp; PIs with Amendments very urgent…<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">PO#939423<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Western Union Transaction<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">به همین ترتیب نام فایل های مخرب JAR نیز متغیر هستند. تعدادی از نمونه های مشاهده شده عبارتند از:<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Shipment_copies (2).jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">FUD FIle.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">PO 8324979(1).jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Shipping Documents.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Telex Copy.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">INSTRUCTIONCZ121.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Order939423.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Payment TT COPY.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">SCAN_DRAFT COPY BL,PL,CI.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Enquiries&amp;Sample Catalog CME-Trade.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Transaction reciept for reconfirmation.xslx.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">P-ORD-C-10156-124658.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Proforma Invoice…jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">TT APPLICATION COPY FORM.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Dec..PO.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">Credit_Status_0964093_docx.jar<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">شبکه گستر به نقل از شرکت امنیتی McAfee، در حال حاضر گونه های مختلفی از Adwind در حال انتشار هستند. این بدافزار به محض اجرا شدن، خود را در مسیر زیر کپی می کند:<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">\n<div> <\/div>\n\n<div>%AppData%\\[random folder name]\\[random file name].jar<\/div>\n\n<div> <\/div>\n\n<div>برخی گونه های این بدافزار، فایل را با پسوندی تصادفی در مسیر مذکور ایجاد می کنند.<\/div>\n\n<div> <\/div>\n\n<div>در ادامه Adwind با اجرای فرمان attrib، پوشه و فایل ایجاد شده را در حالت مخفی و فقط خواندنی قرار می دهد.<\/div>\n\n<div> <\/div>\n<\/div>\n\n<div style=\"line-height:27.2px;text-align:center;background-color:rgb(255,255,255);\"><img alt=\"بدافزار Adwind، درب ورودی هکرها\" class=\"img-responsive2\" src=\"http:\/\/cdn.yjc.ir\/files\/fa\/news\/1394\/9\/28\/3917657_319.jpg\" style=\"border:none;height:auto;vertical-align:middle;width:400px;\" title=\"بدافزار Adwind، درب ورودی هکرها\" \/><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;text-align:center;background-color:rgb(255,255,255);\"><img alt=\"بدافزار Adwind، درب ورودی هکرها\" class=\"img-responsive2\" src=\"http:\/\/cdn.yjc.ir\/files\/fa\/news\/1394\/9\/28\/3917658_324.jpg\" style=\"border:none;height:auto;vertical-align:middle;width:400px;\" title=\"بدافزار Adwind، درب ورودی هکرها\" \/><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;text-align:center;background-color:rgb(255,255,255);\"><img alt=\"بدافزار Adwind، درب ورودی هکرها\" class=\"img-responsive2\" src=\"http:\/\/cdn.yjc.ir\/files\/fa\/news\/1394\/9\/28\/3917659_869.jpg\" style=\"border:none;height:auto;vertical-align:middle;width:400px;\" title=\"بدافزار Adwind، درب ورودی هکرها\" \/><\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">در نهایت بدافزار فایل را اجرا کرده و کلید زیر را در Registry ایجاد می کند.<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run] \"[random value name”=”[Java Runtime Environment directory]\\jawaw.exe” – jar \"%AppData%\\[random folder name]\\[random filename].jar”<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">هدف از ایجاد این کلید، اجرای خودکار فایل بدافزار با هر بار راه اندازی سیستم است. نویسندگان Adwind، برای مخفی ساختن عملکرد بدافزار از دید تحلیلگران و مهندسان بدافزار، بخش اصلی فایل اجرایی و فایل حاوی تنظیمات آن را با یکی از الگوریتم های DES،و RC4 و یا RC6 رمزنگاری می کنند. این بدافزار در حین نصب خود را رمزگشایی می کند.<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">بسته به افزایه های استفاده شده در هر گونه، Adwind نفوذگر را قادر به اجرای برخی یا تمامی فرامین زیر می کند:<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\"> <\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">تصویربرداری از صفحه<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">دانلود فایل های دیگر و اجرای آنها<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">تغییر و حذف برخی فایل ها<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">برگرداندن برخی فایل های بر روی دستگاه قربانی<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">ثبت کلیدهای فشرده شده توسط کاربر<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">دسترسی به به دوربین دستگاه<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">کنترل موشواره و صفحه کلید کاربر<\/div>\n\n<div style=\"line-height:27.2px;background-color:rgb(255,255,255);\">به روز رسانی خود<\/div>\n\n<div> <\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2015-12-24 17:14:06","content_date_event":"2015-12-24 17:14:06","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2015-12-24 17:16:00","content_date_register":"2015-12-24 17:16:00","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201512\/21926_3323969920_150_84.webp","300":".\/cache\/184\/attach\/201512\/21926_3323969920_300_169.webp","400":".\/cache\/184\/attach\/201512\/21926_3323969920_400_225.webp","600":".\/cache\/184\/attach\/201512\/21926_3323969920_600_337.webp","900":".\/cache\/184\/attach\/201512\/21926_3323969920_601_338.webp","1200":".\/cache\/184\/attach\/201512\/21926_3323969920_601_338.webp"},"ext":"jpg","file_media":1,"token":3323969920,"files":{"original":{"url":".\/file\/184\/attach\/201512\/21926_3323969920.jpg","width":601,"height":338,"size":0}}}]}]]