[[{"content_id":437775,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"باج‌افزار Bucbi از طریق حملات جستجوی فراگیر","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"محققان شرکت Palo Alto می&zwnj;گویند که باج&zwnj;افزار Bucbi تهدیدی که در اوایل سال ۲۰۱۴ کشف&zwnj;شده بود.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nبه گزارش واحد متخصصین سایبربان؛ یک به&lrm;روزرسانی قابل&zwnj;توجه دریافت کرده است و اکنون از حملات جستجوی فراگیر&nbsp;RDP&nbsp;به&zwnj;عنوان مکانیسم گسترش خود استفاده می&zwnj;کند.&nbsp;\r\n\r\nاین بدافزار معمولاً از طریق یک بارگیری&nbsp;HTTP&nbsp;توسعه می&zwnj;یابد (با استفاده از یک کیت بهره&zwnj;بردار یا رایانامه فیشینگ) که به&zwnj;تازگی از طریق روش جستجوی فراگیر&nbsp;RDB&nbsp;&nbsp;با تکیه&zwnj;بر کارگزار&zwnj;های ویندوز متصل به اینترنت (پروتکل دسکتاپ از راه دور) گسترش پیدا می&zwnj;کند. همچنین محققان می&zwnj;گویند که این باج&zwnj;افزار تغییریافته است و دیگر به اتصال اینترنت نیازی ندارد. محققان در اواخر ماه مارس به این نکته اشاره&zwnj;کرده&zwnj;اند که این حملات از طریق پنج آدرس&nbsp;IP&nbsp;انجام می&zwnj;شود و نویسندگان این بدافزار از مجموعه&zwnj;ای نام&zwnj;های کاربری عمومی در تلاش برای ورود به سامانه&zwnj;ها استفاده می&zwnj;کنند که ازجمله&zwnj;ی آن&zwnj;ها نام&zwnj;های کاربری خاص پایانه&zwnj;های فروش (PoS) است؛ بنابراین شرکت پالو آلتو می&zwnj;گوید که مهاجمان به دنبال دستگاه&zwnj;های&nbsp;PoS&nbsp;بودند اما پس&zwnj;ازاینکه متوجه شدند که دستگاه&zwnj;های آلوده تراکنش&zwnj;های مالی را پردازش نمی&zwnj;کنند، تاکتیک خود را تغییر دادند.&nbsp;\r\n\r\nپس&zwnj;ازاینکه یک دستگاه خاص با موفقیت به خطر افتاد، مهاجمان یک پرونده اجرایی را قرار می&zwnj;دهند که محققان دریافته&zwnj;اند یک ابزار جستجوی فراگیر&nbsp;RDPبه نام &laquo;RDP brute&raquo; است (با کد&nbsp;z668) و این ابزار برای دسترسی به دستگاه قربانی استفاده می&zwnj;شود.&nbsp;\r\n\r\nدر اوایل ماه آوریل، محققان تصادفاً یک نمونه پیدا کردند که دارای دو خط فرمان (CLI) بود \/install&nbsp;و \/uninstall. هنگامی&zwnj;که اولی ارائه می&zwnj;شد، بدافزار ابزار &laquo;FileService&raquo; را ایجاد می&zwnj;کرد و هنگامی&zwnj;که مؤلفه دوم اجرا می&zwnj;شد، آن را حذف می&zwnj;کرد. اگر هیچ شناسه&zwnj;ای ارائه نشود، این بدافزار به&zwnj;صورت خودکار سعی می&zwnj;کند که&nbsp;FileService&nbsp;را راه&zwnj;اندازی کند، چراکه تصور می&zwnj;کند این ابزار وجود دارد.&nbsp;\r\n\r\nدرحالی&zwnj;که این سرویس اجراشده است، این بدافزار تعدادی از دستورات اشکال&zwnj;زدایی را ایجاد کرده و آن&lrm;ها را در سابقه پوشه پرونده &nbsp;%ALLUSERSPROFILE% ذخیره می&zwnj;کند. این باج&zwnj;افزار از یک رمزنگاری بلوک&nbsp;GOST&nbsp;برای ایجاد نام پرونده منحصربه&lrm;فرد استفاده می&zwnj;کند و این تکنیکی است که مخصوص بوکبی است و شامل ایجاد دو پرونده کلیدی می&zwnj;شود.&nbsp;\r\n\r\nاین باج&zwnj;افزار همه&zwnj;ی پرونده&zwnj;ها را در درایوهای دستگاه رمزنگاری می&zwnj;کند به&zwnj;جز آن&lrm;هایی که در پوشه&zwnj;های زیر قرار دارند:\r\n\r\nC:\\WINDOWS\r\n\r\nC:\\Windows\r\n\r\nC:\\Program Files\r\n\r\nC:\\Program Files (x86)&nbsp;\r\n\r\nهمچنین این بدافزار یک فرایند را نیز برای رمزنگاری منابع شبکه تولید می&zwnj;کند و&nbsp;WNetOpenEnum&nbsp;را فراخوانی می&zwnj;کند تا منابع دیسک&zwnj;های شبکه در دسترس باشند.&nbsp;\r\n\r\nبرخلاف سایر خانواده&zwnj;های باج&zwnj;افزارهای مرسوم، بوکبی یک پسوند خاص به فایل&zwnj;هایی که رمزنگاری&zwnj;شده، اضافه نمی&zwnj;کند. این بدان معناست که بعد از رمزنگاری، پرونده&zwnj;ها دوباره نوشته می&zwnj;شوند و با همان اسامی که قبلاً وجود داشته&zwnj;اند قرار می&zwnj;گیرند. پرونده&lrm;های کلیدی که از قبل ایجادشده&zwnj;اند، حذف نمی&zwnj;شوند.&nbsp;\r\n\r\nهمچنین محققان مشاهده کرده&zwnj;اند که این بدافزار شامل یک&zwnj;روال رمزگشایی است که می&zwnj;تواند با تغییر یک باینری ساده پرونده&lrm;ها را رمزگشایی کند، اگرچه هرگز بدافزار این روال را فراخوانی نمی&zwnj;کند. محققان می&zwnj;گویند که این روال می&zwnj;تواند برای قربانیان استفاده شود تا بدون پرداخت باج پرونده&lrm;های خود را بازیابی کنند.&nbsp;\r\n\r\nویژگی&zwnj;های این نمونه باج&zwnj;افزار جدیداً کشف&zwnj;شده، شبیه به نسخه&zwnj;های قدیم است و شامل وجود نام پرونده اصلی&nbsp;FileCrypt&nbsp;در هر دو آن&lrm;ها و استفاده از تابع رمزگشایی بلوک&nbsp;GOST&nbsp;است. علاوه بر این، همه نمونه&zwnj;ها از پرونده&lrm;های کلیدی فوق استفاده می&zwnj;کنند و سبک&zwnj;های کد نویسی میان نمونه&zwnj;ها نیز با همدیگر سازگاری دارد.&nbsp;\r\n\r\nتفاوت&zwnj;های میان نسخه&zwnj;های قدیمی بوکبی که در سال ۲۰۱۴ ظاهرشده و نمونه جدید، شامل روش نصب آن، در کنار نشانه خطر فرمان \/install&nbsp;و \/uninstallمی&zwnj;شود. تابع رمزنگاری منابع شبکه نیز در این میان جدید است و همین&zwnj;طور فقدان یک مرکز&nbsp;C&amp;C HTTP&nbsp;در نسخه&zwnj;های جدیدتر، تازگی دارد.&nbsp;\r\n\r\nهمچنین محققان اشاره&zwnj;کرده&zwnj;اند که این باج&zwnj;افزار روی دستگاه&zwnj;های آلوده یادداشتی با عنوان &laquo;حزب راست اوکراین&raquo; می&zwnj;نویسد که یک حزب سیاسی ملی&zwnj;گرا با عملکردهای شبه&zwnj;نظامی است و ظاهراً صاحب این بدافزار است. بااین&zwnj;حال روس&zwnj;ها در حملات اخیر متوجه شده&zwnj;اند که دقیقه نمی&zwnj;توان مطمئن بود که ادعای &laquo;حزب راست اوکراین&raquo; دقیق و صحیح است.&nbsp;\r\n\r\nفقط در هفته گذشته محققان مرکز&nbsp;Fox-IT&nbsp;جزییات حمله&zwnj;ای را افشاء کردند که در آن مجرمان سایبری باج&zwnj;افزار را از یک کارگزار آلوده&zwnj;شده&zwnj;ی راه دور دسکتاپ فعال کرده&zwnj;اند.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>محققان شرکت Palo Alto می‌گویند که باج‌افزار Bucbi تهدیدی که در اوایل سال ۲۰۱۴ کشف‌شده بود.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><img alt=\"\" src=\"http:\/\/www.cyberbannews.com\/sites\/default\/fl\/news\/باج‌افزار Bucbi از طریق حملات جست‌جوی فراگیر.jpg\" style=\"border:0px;height:172.734px;margin:0px;padding:0px;vertical-align:middle;width:249.516px;\" \/><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">به گزارش واحد متخصصین سایبربان؛ یک به<span dir=\"ltr\">‎<\/span>روزرسانی قابل‌توجه دریافت کرده است و اکنون از حملات جستجوی فراگیر <span dir=\"ltr\">RDP<\/span> به‌عنوان مکانیسم گسترش خود استفاده می‌کند. <\/p>\n\n<p dir=\"rtl\">این بدافزار معمولاً از طریق یک بارگیری <span dir=\"ltr\">HTTP<\/span> توسعه می‌یابد (با استفاده از یک کیت بهره‌بردار یا رایانامه فیشینگ) که به‌تازگی از طریق روش جستجوی فراگیر <span dir=\"ltr\">RDB<\/span>  با تکیه‌بر کارگزار‌های ویندوز متصل به اینترنت (پروتکل دسکتاپ از راه دور) گسترش پیدا می‌کند. همچنین محققان می‌گویند که این باج‌افزار تغییریافته است و دیگر به اتصال اینترنت نیازی ندارد. محققان در اواخر ماه مارس به این نکته اشاره‌کرده‌اند که این حملات از طریق پنج آدرس <span dir=\"ltr\">IP<\/span> انجام می‌شود و نویسندگان این بدافزار از مجموعه‌ای نام‌های کاربری عمومی در تلاش برای ورود به سامانه‌ها استفاده می‌کنند که ازجمله‌ی آن‌ها نام‌های کاربری خاص پایانه‌های فروش (<span dir=\"ltr\">PoS<\/span>) است؛ بنابراین شرکت پالو آلتو می‌گوید که مهاجمان به دنبال دستگاه‌های <span dir=\"ltr\">PoS<\/span> بودند اما پس‌ازاینکه متوجه شدند که دستگاه‌های آلوده تراکنش‌های مالی را پردازش نمی‌کنند، تاکتیک خود را تغییر دادند. <\/p>\n\n<p dir=\"rtl\">پس‌ازاینکه یک دستگاه خاص با موفقیت به خطر افتاد، مهاجمان یک پرونده اجرایی را قرار می‌دهند که محققان دریافته‌اند یک ابزار جستجوی فراگیر <span dir=\"ltr\">RDP<\/span>به نام «<span dir=\"ltr\">RDP brute<\/span>» است (با کد <span dir=\"ltr\">z<\/span><span dir=\"ltr\">668<\/span>) و این ابزار برای دسترسی به دستگاه قربانی استفاده می‌شود. <\/p>\n\n<p dir=\"rtl\">در اوایل ماه آوریل، محققان تصادفاً یک نمونه پیدا کردند که دارای دو خط فرمان (<span dir=\"ltr\">CLI<\/span>) بود \/<span dir=\"ltr\">install<\/span> و \/<span dir=\"ltr\">uninstall<\/span>. هنگامی‌که اولی ارائه می‌شد، بدافزار ابزار «<span dir=\"ltr\">FileService<\/span>» را ایجاد می‌کرد و هنگامی‌که مؤلفه دوم اجرا می‌شد، آن را حذف می‌کرد. اگر هیچ شناسه‌ای ارائه نشود، این بدافزار به‌صورت خودکار سعی می‌کند که <span dir=\"ltr\">FileService<\/span> را راه‌اندازی کند، چراکه تصور می‌کند این ابزار وجود دارد. <\/p>\n\n<p dir=\"rtl\">درحالی‌که این سرویس اجراشده است، این بدافزار تعدادی از دستورات اشکال‌زدایی را ایجاد کرده و آن<span dir=\"ltr\">‎<\/span>ها را در سابقه پوشه پرونده  %<span dir=\"ltr\">ALLUSERSPROFILE<\/span>% ذخیره می‌کند. این باج‌افزار از یک رمزنگاری بلوک <span dir=\"ltr\">GOST<\/span> برای ایجاد نام پرونده منحصربه<span dir=\"ltr\">‎<\/span>فرد استفاده می‌کند و این تکنیکی است که مخصوص بوکبی است و شامل ایجاد دو پرونده کلیدی می‌شود. <\/p>\n\n<p dir=\"rtl\">این باج‌افزار همه‌ی پرونده‌ها را در درایوهای دستگاه رمزنگاری می‌کند به‌جز آن<span dir=\"ltr\">‎<\/span>هایی که در پوشه‌های زیر قرار دارند:<\/p>\n\n<p dir=\"rtl\"><span dir=\"ltr\">C:\\WINDOWS<\/span><\/p>\n\n<p dir=\"rtl\"><span dir=\"ltr\">C:\\Windows<\/span><\/p>\n\n<p dir=\"rtl\"><span dir=\"ltr\">C:\\Program Files<\/span><\/p>\n\n<p dir=\"rtl\"><span dir=\"ltr\">C:\\Program Files (x<\/span><span dir=\"ltr\">86<\/span><span dir=\"ltr\">) <\/span><\/p>\n\n<p dir=\"rtl\">همچنین این بدافزار یک فرایند را نیز برای رمزنگاری منابع شبکه تولید می‌کند و <span dir=\"ltr\">WNetOpenEnum<\/span> را فراخوانی می‌کند تا منابع دیسک‌های شبکه در دسترس باشند. <\/p>\n\n<p dir=\"rtl\">برخلاف سایر خانواده‌های باج‌افزارهای مرسوم، بوکبی یک پسوند خاص به فایل‌هایی که رمزنگاری‌شده، اضافه نمی‌کند. این بدان معناست که بعد از رمزنگاری، پرونده‌ها دوباره نوشته می‌شوند و با همان اسامی که قبلاً وجود داشته‌اند قرار می‌گیرند. پرونده<span dir=\"ltr\">‎<\/span>های کلیدی که از قبل ایجادشده‌اند، حذف نمی‌شوند. <\/p>\n\n<p dir=\"rtl\">همچنین محققان مشاهده کرده‌اند که این بدافزار شامل یک‌روال رمزگشایی است که می‌تواند با تغییر یک باینری ساده پرونده<span dir=\"ltr\">‎<\/span>ها را رمزگشایی کند، اگرچه هرگز بدافزار این روال را فراخوانی نمی‌کند. محققان می‌گویند که این روال می‌تواند برای قربانیان استفاده شود تا بدون پرداخت باج پرونده<span dir=\"ltr\">‎<\/span>های خود را بازیابی کنند. <\/p>\n\n<p><span dir=\"rtl\">ویژگی‌های این نمونه باج‌افزار جدیداً کشف‌شده، شبیه به نسخه‌های قدیم است و شامل وجود نام پرونده اصلی <\/span>FileCrypt<span dir=\"rtl\"> در هر دو آن<\/span>‎<span dir=\"rtl\">ها و استفاده از تابع رمزگشایی بلوک <\/span>GOST<span dir=\"rtl\"> است. علاوه بر این، همه نمونه‌ها از پرونده<\/span>‎<span dir=\"rtl\">های کلیدی فوق استفاده می‌کنند و سبک‌های کد نویسی میان نمونه‌ها نیز با همدیگر سازگاری دارد.<\/span> <\/p>\n\n<p dir=\"rtl\">تفاوت‌های میان نسخه‌های قدیمی بوکبی که در سال ۲۰۱۴ ظاهرشده و نمونه جدید، شامل روش نصب آن، در کنار نشانه خطر فرمان \/<span dir=\"ltr\">install<\/span> و \/<span dir=\"ltr\">uninstall<\/span>می‌شود. تابع رمزنگاری منابع شبکه نیز در این میان جدید است و همین‌طور فقدان یک مرکز <span dir=\"ltr\">C<\/span>&amp;<span dir=\"ltr\">C HTTP<\/span> در نسخه‌های جدیدتر، تازگی دارد. <\/p>\n\n<p dir=\"rtl\">همچنین محققان اشاره‌کرده‌اند که این باج‌افزار روی دستگاه‌های آلوده یادداشتی با عنوان «حزب راست اوکراین» می‌نویسد که یک حزب سیاسی ملی‌گرا با عملکردهای شبه‌نظامی است و ظاهراً صاحب این بدافزار است. بااین‌حال روس‌ها در حملات اخیر متوجه شده‌اند که دقیقه نمی‌توان مطمئن بود که ادعای «حزب راست اوکراین» دقیق و صحیح است. <\/p>\n\n<p dir=\"rtl\">فقط در هفته گذشته محققان مرکز <span dir=\"ltr\">Fox-IT<\/span> جزییات حمله‌ای را افشاء کردند که در آن مجرمان سایبری باج‌افزار را از یک کارگزار آلوده‌شده‌ی راه دور دسکتاپ فعال کرده‌اند. <\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-05-23 09:52:54","content_date_event":"2016-05-23 09:52:54","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-05-23 09:53:44","content_date_register":"2016-05-23 09:53:44","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201605\/41036_3913971750_150_104.webp","300":".\/cache\/184\/attach\/201605\/41036_3913971750_260_180.webp","400":".\/cache\/184\/attach\/201605\/41036_3913971750_260_180.webp","600":".\/cache\/184\/attach\/201605\/41036_3913971750_260_180.webp","900":".\/cache\/184\/attach\/201605\/41036_3913971750_260_180.webp","1200":".\/cache\/184\/attach\/201605\/41036_3913971750_260_180.webp"},"ext":"jpg","file_media":1,"token":3913971750,"files":{"original":{"url":".\/file\/184\/attach\/201605\/41036_3913971750.jpg","width":260,"height":180,"size":0}}}]}]]