[[{"content_id":432274,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"بد افزار های پنهان گر(backdoor-FHI)","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"بر طبق اطلاع رسانی McAfee، که یکی از بزرگترین سایت های امنیتی دنیاست،&nbsp; این بد افزار که برای بازیابی فایل ها و فولدر های پنهان شده مورد استفاده قرار می گیرد، قادر به آلوده سازی منابع مشترک شبکه می باشد. هنگامی که فایل اصلی بدافزار که غالبا یک shortcut تقلبی از فولدر های موجود در حافظه است، اجرا شود، عمل آلوده کردن صورت می گیرد. همچنین این بدافزار با بازکردن یک درب پشتی و اضافه کردن فایل های مخرب، برای حمله کننده امکان دسترسی از راه دور و نفوذ به سیستم مورد حمله را فراهم می کند.&nbsp;\r\n\r\n\r\n\r\nاین بدافزارها اغلب به طور دستی گسترش یافته اند ( کاربری به طور نا آگاهانه آن بد افزار را به صورت دستی اجرا می کند). اما مهم ترین راه نصب این بدافزار شامل سوء استفاده یا استثمار سیستم یا سیستم امنیتی است. کانال های پخش این بد افزار شامل&nbsp;email&nbsp;، صفحات و سایت های تقلبی و کلاهبرداری، صفحات هک شده، شبکه های&nbsp;peer to peer&nbsp;، و ... می باشد..\r\n\r\nBackdoor&nbsp;ها اغلب از طریق ضمیمه های ایمیل به کامپیوتر راه می یابند اما گاهی از طریق دانلود برخی نرم افزارها که در آن ها فایل آلوده وجود دارد، و اجرای آن و یا از طریق نرم افزارهای&nbsp;third party&nbsp;به کامپیوتر ها راه می یابند.\r\n\r\nدر حالت اجرا، تروجان خود را وارد مسیر زیر می کند و وارد کامپیوتر می شود:\r\n%userprofile%\\application data\\[random]\\[random].exe\r\nو سپس چند کپی از خود را در محل های مختلف قرار می دهد و فایل هایی که نامشان را از فایل های موجود در حافظه سیستم گرفته اند، ایجاد می شوند و این کار پس از پنهان کردن فایل های اصلی صورت می گیرد. پسوند های مورد توجه این بدافزار که این بدافزار از آنها&nbsp;shortcut&nbsp;تهیه می کند و آن ها را پنهان می کند به صورت زیر است:\r\nXld,doc,mp3,ppt,dll,db\r\nعلائمی که با توجه به آن متوجه می شویم سیستم آلوده به بد افزار&nbsp;backdoor-FHL&nbsp;است :&nbsp;\r\n\r\n1 . اگر فایل یا فولدر هم نام در مکان مشابه وجود دارد که به صورت&nbsp;hidden&nbsp;است، احتمالا توسط بدافزار ایجاد شده که فایل اصلی را تبدیل به&nbsp;hidden&nbsp;کرده است.\r\n2 . اگر فایل یا پوشه همنام با فایل&nbsp;shortcut&nbsp;هم نام وجود دارد که به صورت&nbsp;hidden&nbsp;نیست، احتمالا&nbsp;shortcut&nbsp;، همان بد افزار است.\r\n3 . اگر فایل یا فولدری با نامی غیر از فایل&nbsp;shortcut&nbsp;باشد، امکان آن وجود دارد که&nbsp;shortcut&nbsp;آلوده باشد.\r\n\r\nهمچنین در صورت آلودگی به این بدافزار، احتمالا کلید رجیستری زیر وجود دارد:\r\nHKEY-CURRENT USER\\software\\microsoft\\windows\\current version\\run &ldquo;{8DF9EE17-84FF-E9C9-901F-18FC59A5DB1E}&rdquo;=%userprofile%\\application data\\[random]\\[random].exe\/r\r\n&nbsp;\r\nتروجان ها کد های خود را در بسیاری از فرآیند های تصادفی تزریق می کند و تلاش می کند تا به هاست های مخرب زیر وصل شوند:\r\n\r\n\r\n\twww.guard.su\r\n\twww.protection.su\r\n\twww.e-statics.su\r\n\tSomesytems.cc\r\n\twww-protection.su\r\n\testore-main.su\r\n\tstrong-services.su\r\n\twprotections.su\r\n\twguards.su\r\n\r\n\r\n&nbsp;\r\nالبته&nbsp;URL&nbsp;های اشاره شده در فوق، ممکن است بسته به مکان های جغرافیایی که متن های مخرب در آن اجرا شده است، تغییر یابند. سپس بد افزار برخی از اطلاعات رمز گذاری شده سیستم را به سایت های فوق ارسال می کند.\r\n&nbsp;\r\nراه های جلوگیری از آلوده شدن به بدافزار پنهان گر:\r\n&nbsp;\r\n1 . هیچ گاه ضمیمه ایمیل هایی که از اشخاص ناشناس دریافت می کنید را باز نکنید.\r\n2 . حتما دسترسی به&nbsp;url&nbsp;های ذکر شده را در کامپیوتر خود مسدود کنید.\r\n3 . حتما ویندوز خود را&nbsp;update&nbsp;کنید.\r\n4 . از آنتی ویروس های به روز شده یا معتبر استفاده نمایید.\r\n5 . از&nbsp;vpn&nbsp;غیر مجاز و غیر قابل اعتماد استفاده نکنید.\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n&nbsp;ایران هشدار","content_html":"<h1><span style=\"color:rgb(0,84,96);font-family:tahoma, sans-serif;font-size:12px;line-height:23px;text-align:justify;\">بر طبق اطلاع رسانی McAfee، که یکی از بزرگترین سایت های امنیتی دنیاست،  این بد افزار که برای بازیابی فایل ها و فولدر های پنهان شده مورد استفاده قرار می گیرد، قادر به آلوده سازی منابع مشترک شبکه می باشد. هنگامی که فایل اصلی بدافزار که غالبا یک shortcut تقلبی از فولدر های موجود در حافظه است، اجرا شود، عمل آلوده کردن صورت می گیرد. همچنین این بدافزار با بازکردن یک درب پشتی و اضافه کردن فایل های مخرب، برای حمله کننده امکان دسترسی از راه دور و نفوذ به سیستم مورد حمله را فراهم می کند. <\/span><\/h1>\n\n<div class=\"zxcasdqwe\" style=\"border:1px solid rgb(204,204,204);padding:8px;color:rgb(50,50,50);font-family:Tahoma, Arial, Verdana, Helvetica;font-size:13.6px;line-height:20.264px;background:rgb(255,255,255) url(&quot;\/sites\/all\/themes\/fata\/css\/images\/pattern.gif&quot;) repeat;\">\n<div class=\"node odd full-node node-type-news\" id=\"node-52201\" style=\"margin:.5em 0px 10px;color:rgb(0,84,96);font-size:12px;line-height:20px;font-family:Tahoma, sans-serif;padding:8px;border:1px solid rgb(204,204,204);text-align:justify;background:url(&quot;\/sites\/all\/themes\/fata\/css\/images\/pattern.gif&quot;) repeat;\">\n<div class=\"rtejustify\"><span style=\"color:rgb(0,0,0);\">این بدافزارها اغلب به طور دستی گسترش یافته اند ( کاربری به طور نا آگاهانه آن بد افزار را به صورت دستی اجرا می کند). اما مهم ترین راه نصب این بدافزار شامل سوء استفاده یا استثمار سیستم یا سیستم امنیتی است. کانال های پخش این بد افزار شامل<span dir=\"ltr\"> email <\/span>، صفحات و سایت های تقلبی و کلاهبرداری، صفحات هک شده، شبکه های<span dir=\"ltr\"> peer to peer <\/span>، و ... می باشد<span dir=\"ltr\">.<\/span>.<\/span><br \/><br \/><span style=\"color:rgb(255,0,0);\"><span dir=\"ltr\">Backdoor<\/span><\/span><span style=\"color:rgb(0,0,0);\"> ها اغلب از طریق ضمیمه های ایمیل به کامپیوتر راه می یابند اما گاهی از طریق دانلود برخی نرم افزارها که در آن ها فایل آلوده وجود دارد، و اجرای آن و یا از طریق نرم افزارهای <span dir=\"ltr\">third party<\/span> به کامپیوتر ها راه می یابند.<br \/><br \/>\nدر حالت اجرا، تروجان خود را وارد مسیر زیر می کند و وارد کامپیوتر می شود:<br \/><span dir=\"ltr\">%userprofile%\\application data\\[random]\\[random].exe<\/span><br \/>\nو سپس چند کپی از خود را در محل های مختلف قرار می دهد و فایل هایی که نامشان را از فایل های موجود در حافظه سیستم گرفته اند، ایجاد می شوند و این کار پس از پنهان کردن فایل های اصلی صورت می گیرد. پسوند های مورد توجه این بدافزار که این بدافزار از آنها <span dir=\"ltr\">shortcut<\/span> تهیه می کند و آن ها را پنهان می کند به صورت زیر است:<br \/><span dir=\"ltr\">Xld,doc,mp3,ppt,dll,db<\/span><\/span><br \/><span style=\"color:rgb(75,0,130);\"><strong>علائمی که با توجه به آن متوجه می شویم سیستم آلوده به بد افزار <span dir=\"ltr\">backdoor-FHL<\/span> است : <\/strong><\/span><br \/><br \/><span style=\"color:rgb(0,0,0);\">1 . اگر فایل یا فولدر هم نام در مکان مشابه وجود دارد که به صورت <span dir=\"ltr\">hidden<\/span> است، احتمالا توسط بدافزار ایجاد شده که فایل اصلی را تبدیل به <span dir=\"ltr\">hidden<\/span> کرده است.<br \/>\n2 . اگر فایل یا پوشه همنام با فایل <span dir=\"ltr\">shortcut<\/span> هم نام وجود دارد که به صورت <span dir=\"ltr\">hidden<\/span> نیست، احتمالا <span dir=\"ltr\">shortcut<\/span> ، همان بد افزار است.<br \/>\n3 . اگر فایل یا فولدری با نامی غیر از فایل <span dir=\"ltr\">shortcut<\/span> باشد، امکان آن وجود دارد که <span dir=\"ltr\">shortcut<\/span> آلوده باشد.<\/span><br \/><br \/><span style=\"color:rgb(75,0,130);\">همچنین در صورت آلودگی به این بدافزار، احتمالا کلید رجیستری زیر وجود دارد:<\/span><br \/><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">HKEY-CURRENT USER\\software\\microsoft\\windows\\current version\\run “{8DF9EE17-84FF-E9C9-901F-18FC59A5DB1E}”=%userprofile%\\application data\\[random]\\[random].exe\/r<\/span><br \/>\n <\/span><br \/><span style=\"color:rgb(75,0,130);\">تروجان ها کد های خود را در بسیاری از فرآیند های تصادفی تزریق می کند و تلاش می کند تا به هاست های مخرب زیر وصل شوند:<\/span><\/div>\n\n<ul><li dir=\"rtl\" style=\"text-align:justify;\"><a href=\"http:\/\/www.guard.su\/\" style=\"text-decoration:none;color:rgb(0,64,128);\" rel=\"nofollow\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">www.guard.su<\/span><\/span><\/a><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><a href=\"http:\/\/www.protection.su\/\" style=\"text-decoration:none;color:rgb(0,64,128);\" rel=\"nofollow\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">www.protection.su<\/span><\/span><\/a><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><a href=\"http:\/\/www.e-statics.su\/\" style=\"text-decoration:none;color:rgb(0,64,128);\" rel=\"nofollow\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">www.e-statics.su<\/span><\/span><\/a><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">Somesytems.cc<\/span><\/span><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">www-protection.su<\/span><\/span><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">estore-main.su<\/span><\/span><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">strong-services.su<\/span><\/span><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">wprotections.su<\/span><\/span><\/li>\n\t<li dir=\"rtl\" style=\"text-align:justify;\"><span style=\"color:rgb(0,0,0);\"><span dir=\"ltr\">wguards.su<\/span><\/span><\/li>\n<\/ul><div class=\"rtejustify\"><span style=\"color:rgb(0,0,0);\"> <br \/>\nالبته <span dir=\"ltr\">URL<\/span> های اشاره شده در فوق، ممکن است بسته به مکان های جغرافیایی که متن های مخرب در آن اجرا شده است، تغییر یابند. سپس بد افزار برخی از اطلاعات رمز گذاری شده سیستم را به سایت های فوق ارسال می کند.<br \/>\n <\/span><br \/><span style=\"color:rgb(75,0,130);\">راه های جلوگیری از آلوده شدن به بدافزار پنهان گر:<\/span><br \/><span style=\"color:rgb(0,0,0);\"> <br \/>\n1 . هیچ گاه ضمیمه ایمیل هایی که از اشخاص ناشناس دریافت می کنید را باز نکنید.<br \/>\n2 . حتما دسترسی به <span dir=\"ltr\">url<\/span> های ذکر شده را در کامپیوتر خود مسدود کنید.<br \/>\n3 . حتما ویندوز خود را <span dir=\"ltr\">update<\/span> کنید.<br \/>\n4 . از آنتی ویروس های به روز شده یا معتبر استفاده نمایید.<br \/>\n5 . از <span dir=\"ltr\">vpn<\/span> غیر مجاز و غیر قابل اعتماد استفاده نکنید.<\/span><\/div>\n\n<div class=\"field field-type-link field-field-ct-news-src\">\n<div class=\"field-items\">\n<div class=\"field-item odd\" style=\"margin-bottom:10px;padding-top:10px;background:url(&quot;\/sites\/all\/themes\/fata\/css\/images\/pattern.gif&quot;) repeat;\">\n<div class=\"field-label-inline-first\" style=\"font-weight:bold;\">منبع: <\/div>\n <a href=\"http:\/\/www.iranhoshdar.ir\/\" style=\"text-decoration:none;color:rgb(0,64,128);\" target=\"_blank\" rel=\"nofollow\">ایران هشدار<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-02-14 11:20:00","content_date_event":"2016-02-14 11:20:00","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-02-14 11:22:42","content_date_register":"2016-02-14 11:22:42","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp","300":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp","400":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp","600":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp","900":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp","1200":".\/cache\/184\/attach\/201602\/30278_2110274340_150_120.webp"},"ext":"jpg","file_media":1,"token":2110274340,"files":{"original":{"url":".\/file\/184\/attach\/201602\/30278_2110274340.jpg","width":150,"height":120,"size":0}}}]}]]