در پی بررسیهای تخصصی انجام شده طی چند ماه گذشته توسط كارشناسان مركز ماهر و در ادامه تحقیقات صورت گرفته از سال ۲۰۱۰ پیرامون حملات هدفمند سازمان دهی شده استاكس نت و دیوكیو، این مركز برای نخستین بار اقدام به انتشار اطلاعات آخرین نمونه از حملات این خانواده می نماید.
شماری از قابلیتهای مهم این بدافزار عبارتند از:
· انتشار از طریق حافظه های فلش
· انتشار در سطح شبكه
· پویش شبكه و جمع آوری و ثبت اطلاعات منابع شبكه و رمز عبور سیستمهای مختلف
· پویش دیسك كامپیوتر آلوده و جستجو برای فایلهایی با پسوندها و محتوای مشخص
· تهیه تصویر از فعالیتهای خاص كاربر سیستم آلوده با ذخیره سازی تصاویر نمایش داده شده بر روی مانیتور كاربر
· ذخیره سازی صوت دریافتی از طریق میكروفن سیستم در صورت وجود
· ارسال اطلاعات ذخیره شده به سرورهای كنترل خارج از كشور
· دارا بودن بیش از ۱۰ دامنه مورد استفاده به عنوان سرور C&C
· برقراری ارتباط امن با سرورهای C&C از طریق پروتكل های SSH و HTTPS
· شناسایی و از كار انداختن بیش از ۱۰۰ نرم افزار آنتی ویروس، ضد بدافزار، فایروال و …
· قابلیت آلوده سازی سیستمهای ویندوز XP، ویستا و ویندوز ۷
· قابلیت آلوده سازی سیستمهای یك شبكه در مقیاس بالا
|
ردیف
|
نوع علائم
|
آدرس
|
|
۱
|
وجود كلید رجیستری
|
HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Authentication Packages -> mssecmgr.ocx
|
|
۲
|
فایلهای اجرایی و تنظیمات آلودگی
|
windows\system32\mssecmgr.ocx
Windows\System32\ccalc32.sys
Windows\System32\msglu32.ocx
Windows\System32\boot32drv.sys
Windows\System32\nteps32.ocx
Windows\System32\advnetcfg.ocx
Windows\System32\soapr32.ocx
Windows\System32\to961.tmp
Windows\ EF_trace.log
|
روش پاکسازی :
فایل پیوست كه Removal_Tool.rar نام داشته و حجم آن ۹۷۹,۹۳۱ بایت است، حاوی فایلهای زیر است:
۱- فایل manual_fa.pdf كه راهنمای فارسی استفاده از ابزار است و حجمی برابر ۷۳۵,۲۹۷ بایت دارد.
۲- فایل remover.exe كه ابزار پاكسازی در این فایل قرار دارد و حجم آن ۱۲۳,۹۰۴ بایت است.
۳- فایل ۷za.exe كه ابزار فشرده سازی مورد استفاده ابزار پاكسازی است و حجمی برابر ۵۸۷,۷۷۶ دارد.