[[{"content_id":434359,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"شناسایی بدافزار پیشرفته‌ی «Remaiten»","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"هر چیزی که به اینترنت متصل باشد قابل&zwnj;نفوذ است،&zwnj; بنابراین اینترنت اشیاء هم از این قاعده مستثنی نیست.\r\n\r\n\r\n\r\nبه گزارش واحد امنیت سایبربان؛ اینترنت اشیاء درواقع به شبکه&zwnj;ای از اشیاء ازجمله لوازم&zwnj;خانگی گفته می&zwnj;شود که به اینترنت دسترسی دارند. یکی دیگر از اجزای اینترنت اشیاء، لوازم بیمارستانی است؛ بنابراین حتی بحث نفوذ به اینترنت اشیاء مانند یک کابوس است و می&zwnj;تواند خسارت&zwnj;های بسیار سنگینی به&zwnj;جای بگذارد.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nپژوهش&zwnj;گران شرکت امنیتی&nbsp;ESET&nbsp;به&zwnj;تازگی موفق به شناسایی قطعه بدافزاری شده&zwnj;اند که باهدف حمله به دستگاه&zwnj;های خاص&zwnj;منظوره و تعبیه&zwnj;شده مانند مسیریاب&zwnj;ها و سایر دستگاه&zwnj;ها مانند گِیت&zwnj;وی&zwnj; و نقاط اتصال وای&zwnj;فای خانگی و ... توسعه پیداکرده است. برخلاف بسیاری از نرم&zwnj;افزار&zwnj;های دیگر که هدف آن&zwnj;ها حمله به دستگاه&zwnj;های تلفن همراه هوشمند و رایانه&zwnj;های خانگی است.\r\n\r\n&nbsp;\r\n\r\nاین بدافزار چگونه کار می&zwnj;کند؟\r\n\r\nبدافزار به نام&nbsp;Linux\/Remaiten&nbsp;نام&zwnj;گذاری شده است. ترکیبی از بدافزار&nbsp;Tsunami&nbsp;و&nbsp;Gafgyt&nbsp;است که البته قابلیت&zwnj;های جدید&zwnj;تری را هم شامل می&zwnj;شود. تاکنون سه نسخه&zwnj;ی متفاوت از این بدافزار مشاهده&zwnj;شده که به&zwnj;صورت ۲٫۰، ۲٫۱ و ۲٫۲ نام&zwnj;گذاری شده&zwnj;اند. بر اساس اطلاعات به&zwnj;جامانده در کد این بدافزار، نویسنده&zwnj;ی این بدافزار آن را&nbsp;KTN-Remastered&nbsp;یا&nbsp;KTN-RM&nbsp;نام&zwnj;گذاری کرده است.\r\n\r\nقابلیت&zwnj;های بدافزار&nbsp;Gafgyt&nbsp;به&zwnj;منظور پویش&nbsp;Telnet&nbsp;مورداستفاده قرارگرفته است، به&zwnj;این&zwnj;ترتیب با پویش شبکه بدافزار به آدرس&zwnj;های&nbsp; آی&zwnj;پی تصادفی متصل می&zwnj;شود&nbsp; و برای این کار از درگاه (پورت) ۲۳ که مخصوص تِل&zwnj;نت است استفاده می&zwnj;کند؛ در صورت موفقیت&zwnj;آمیز بودن اتصال، بدافزار از فهرست از پیش آماده&zwnj;ی شناسه\/گذرواژه که مربوط به دستگاه&zwnj;های تعبیه&zwnj;شده است (شناسه و گذرواژه&zwnj;های پیش&zwnj;فرض دستگاه&zwnj;های موجود) سعی می&zwnj;کند اطلاعات هر دستگاه را حدس بزند. اگر به&zwnj;صورت موفقیت&zwnj;آمیز وارد دستگاه شود، یک فرمان را برای بارگیری بدافزار اصلی اجرا می&zwnj;کند (نسخه&zwnj;های مختلف برای معماری&zwnj;های مختلف وجود دارد که همه را بارگیری می&zwnj;کند) و تلاش می&zwnj;کند پرونده&zwnj;ی بارگیری شده را اجرا کند.\r\n\r\nالبته این روش بسیار وقت&zwnj;گیر است، بنابراین نسخه&zwnj;ی جدید بدافزار یک نسخه از پرونده&zwnj;ی اجرایی بدافزار را با خود به همراه دارد (این نسخه معروف&zwnj;ترین نسخه&zwnj;&zwnj;ای است که در بیش&zwnj;تر سیستم&zwnj;عامل&zwnj;ها اجرا می&zwnj;شود)، درصورتی&zwnj;که این نسخه با دستگاه سازگار نباشد، از کارگزار فرماندهی و کنترل یک نسخه&zwnj;ی سازگار درخواست می&zwnj;شود.&nbsp;\r\nاین نسخه از بدافزار به کمک فرمان&zwnj;های&nbsp;IRC&nbsp;قابل هدایت است، درواقع این خصلت&zwnj;ها از بدافزار معروف&nbsp;Tsunami&nbsp;به ارث رسیده است.\r\n\r\nبدافزار&nbsp;Tsunami&nbsp;بیش&zwnj;تر برای ایجاد یک شبکه از رایانه&zwnj;های فرمان&zwnj;بر یا بت&zwnj;نت مورداستفاده قرارگرفته است که هدف آن&zwnj;ها راه&zwnj;اندازی حملات انسداد سرویس توزیع&zwnj;شده بوده است.\r\n\r\nهدف این شبکه&zwnj;ی آلوده و این&zwnj;که مهاجمان قصد دارند به کم آنچه حملاتی را راه&zwnj;اندازی نمایند هنوز به&zwnj;صورت کامل مشخص نیست، اما با احتمال زیادی هدف راه&zwnj;اندازی حملات انسداد سرویس توزیع&zwnj;شده است که شناسایی آن از راه مسیریاب&zwnj;ها و سایر تجهیزات شبکه بسیار سخت است.&nbsp;","content_html":"<h1>هر چیزی که به اینترنت متصل باشد قابل‌نفوذ است،‌ بنابراین اینترنت اشیاء هم از این قاعده مستثنی نیست.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد امنیت سایبربان؛ اینترنت اشیاء درواقع به شبکه‌ای از اشیاء ازجمله لوازم‌خانگی گفته می‌شود که به اینترنت دسترسی دارند. یکی دیگر از اجزای اینترنت اشیاء، لوازم بیمارستانی است؛ بنابراین حتی بحث نفوذ به اینترنت اشیاء مانند یک کابوس است و می‌تواند خسارت‌های بسیار سنگینی به‌جای بگذارد.<\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">پژوهش‌گران شرکت امنیتی <span dir=\"ltr\">ESET<\/span> به‌تازگی موفق به شناسایی قطعه بدافزاری شده‌اند که باهدف حمله به دستگاه‌های خاص‌منظوره و تعبیه‌شده مانند مسیریاب‌ها و سایر دستگاه‌ها مانند گِیت‌وی‌ و نقاط اتصال وای‌فای خانگی و ... توسعه پیداکرده است. برخلاف بسیاری از نرم‌افزار‌های دیگر که هدف آن‌ها حمله به دستگاه‌های تلفن همراه هوشمند و رایانه‌های خانگی است.<\/p>\n\n<p dir=\"rtl\"> <\/p>\n\n<p dir=\"rtl\"><strong>این بدافزار چگونه کار می‌کند؟<\/strong><\/p>\n\n<p dir=\"rtl\">بدافزار به نام <span dir=\"ltr\">Linux\/Remaiten<\/span> نام‌گذاری شده است. ترکیبی از بدافزار <span dir=\"ltr\">Tsunami<\/span> و <span dir=\"ltr\">Gafgyt<\/span> است که البته قابلیت‌های جدید‌تری را هم شامل می‌شود. تاکنون سه نسخه‌ی متفاوت از این بدافزار مشاهده‌شده که به‌صورت ۲٫۰، ۲٫۱ و ۲٫۲ نام‌گذاری شده‌اند. بر اساس اطلاعات به‌جامانده در کد این بدافزار، نویسنده‌ی این بدافزار آن را <span dir=\"ltr\">KTN-Remastered<\/span> یا <span dir=\"ltr\">KTN-RM<\/span> نام‌گذاری کرده است.<\/p>\n\n<p dir=\"rtl\">قابلیت‌های بدافزار <span dir=\"ltr\">Gafgyt<\/span> به‌منظور پویش <span dir=\"ltr\">Telnet<\/span> مورداستفاده قرارگرفته است، به‌این‌ترتیب با پویش شبکه بدافزار به آدرس‌های  آی‌پی تصادفی متصل می‌شود  و برای این کار از درگاه (پورت) ۲۳ که مخصوص تِل‌نت است استفاده می‌کند؛ در صورت موفقیت‌آمیز بودن اتصال، بدافزار از فهرست از پیش آماده‌ی شناسه\/گذرواژه که مربوط به دستگاه‌های تعبیه‌شده است (شناسه و گذرواژه‌های پیش‌فرض دستگاه‌های موجود) سعی می‌کند اطلاعات هر دستگاه را حدس بزند. اگر به‌صورت موفقیت‌آمیز وارد دستگاه شود، یک فرمان را برای بارگیری بدافزار اصلی اجرا می‌کند (نسخه‌های مختلف برای معماری‌های مختلف وجود دارد که همه را بارگیری می‌کند) و تلاش می‌کند پرونده‌ی بارگیری شده را اجرا کند.<\/p>\n\n<p dir=\"rtl\">البته این روش بسیار وقت‌گیر است، بنابراین نسخه‌ی جدید بدافزار یک نسخه از پرونده‌ی اجرایی بدافزار را با خود به همراه دارد (این نسخه معروف‌ترین نسخه‌‌ای است که در بیش‌تر سیستم‌عامل‌ها اجرا می‌شود)، درصورتی‌که این نسخه با دستگاه سازگار نباشد، از کارگزار فرماندهی و کنترل یک نسخه‌ی سازگار درخواست می‌شود. <br \/>\nاین نسخه از بدافزار به کمک فرمان‌های <span dir=\"ltr\">IRC<\/span> قابل هدایت است، درواقع این خصلت‌ها از بدافزار معروف <span dir=\"ltr\">Tsunami<\/span> به ارث رسیده است.<\/p>\n\n<p dir=\"rtl\">بدافزار <span dir=\"ltr\">Tsunami<\/span> بیش‌تر برای ایجاد یک شبکه از رایانه‌های فرمان‌بر یا بت‌نت مورداستفاده قرارگرفته است که هدف آن‌ها راه‌اندازی حملات انسداد سرویس توزیع‌شده بوده است.<\/p>\n\n<p dir=\"rtl\">هدف این شبکه‌ی آلوده و این‌که مهاجمان قصد دارند به کم آنچه حملاتی را راه‌اندازی نمایند هنوز به‌صورت کامل مشخص نیست، اما با احتمال زیادی هدف راه‌اندازی حملات انسداد سرویس توزیع‌شده است که شناسایی آن از راه مسیریاب‌ها و سایر تجهیزات شبکه بسیار سخت است. <\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-04-05 09:54:28","content_date_event":"2016-04-05 09:54:28","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-04-05 09:56:33","content_date_register":"2016-04-05 09:56:33","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201604\/34209_2220138850_150_104.webp","300":".\/cache\/184\/attach\/201604\/34209_2220138850_260_180.webp","400":".\/cache\/184\/attach\/201604\/34209_2220138850_260_180.webp","600":".\/cache\/184\/attach\/201604\/34209_2220138850_260_180.webp","900":".\/cache\/184\/attach\/201604\/34209_2220138850_260_180.webp","1200":".\/cache\/184\/attach\/201604\/34209_2220138850_260_180.webp"},"ext":"png","file_media":1,"token":2220138850,"files":{"original":{"url":".\/file\/184\/attach\/201604\/34209_2220138850.png","width":260,"height":180,"size":0}}}]}]]