سال 2012 از نظر تهدیدات امنیتی سال پركاری بود. شركت امنیتی ESET در گزارشی اقدام به بررسی ده تهدید برتر این سال كرده است. در ادامه خلاصهای از این گزارش را مطالعه میكنید

1- INF/Autorun درصد تشخیص: 5.17% این نام برای گروهی از بدافزارها به كار میرود كه فایل autorun.inf را برای سوء استفاده از یك كامپیوتر مورد استفاده قرار میدهند. این فایل حاوی اطلاعاتی در مورد برنامههایی است كه در هنگام اتصال حافظههای قابل حمل (اغلب فلش درایوهای USB) بهطور خودكار اجرا میگردند. نرمافزار امنیتی ESET، بدافزارهایی را كه فایلهای autorun.inf را نصب كرده یا تغییر میدهند تحت عنوان INF/Autorun شناسایی میكند، مگر اینكه به عنوان عضوی از یكی از خانوادههای بدافزارهای خاص شناسایی گردد. تنظیمات پیشفرض Autorun در ویندوز در هنگام اتصال بسیاری از انواع رسانههای قابل حمل، بهطور خودكار برنامهای را كه در فایل autorun.inf فهرست شده باشد اجرا میكند. انواع زیادی از بدافزارها وجود دارند كه خود را بر روی تجهیزات ذخیرهسازی قابل حمل كپی میكنند. اگرچه در بسیاری از موارد مكانیزم اولیه انتشار بدافزار استفاده از این روش نیست، اما بدافزار نویسان همیشه آماده هستند كه با افزودن یك تكنیك آلودهسازی اضافی، ارزش كار خود را بالا ببرند. اگرچه ممكن است آنتیویروسها قادر به شناسایی این نوع بدافزارها باشند، اما بهتر است قابلیت Autorun به شكل پیشفرض غیرفعال گردد. 2- HTML/ScrInject.B درصد تشخیص: 4.44% این نوع تهدید شامل صفحات وب حاوی اسكریپتهای مشكوك یا تگهای iFrame است كه بهطور خودكار به دانلود بدافزار منتقل میشوند. 3- HTML/Iframe.B درصد تشخیص: 3.51% این نوع تهدید شامل تگهای iFrame خرابكار پنهان شده در صفحات HTML است كه مرورگر را به یك URL خاص با نرمافزار خرابكار منتقل میكند. 4- Win32/Conficker درصد تشخیص: 3.00% تهدید Win32/Conficker، یك كرم شبكه است كه با سوء استفاده از یك آسیبپذیری در سیستم عامل ویندوز منتشر میشود. این آسیبپذیری در زیرسیستم RPC قرار دارد و میتواند بدون اعتبار سنجی كاربر، از راه دور توسط مهاجم مورد سوء استفاده قرار گیرد. این كرم –بسته به نگارش آن- میتواند از طریق فولدرهای اشتراكی ناامن و رسانههای راه دور نیز مورد سوء استفاده قرار گیرد. Win32/Conficker یك DLL را از طریق پروسه svchost بارگذاری مینماید. این تهدید با استفاده از نامهای دامنه از قبل محاسبه شده با وب سرورها تماس میگیرد تا اجزای خرابكار دیگر را دانلود نماید. اگرچه بسیاری از آنتیویروسها قابلیت تشخیص Conficker را دارا هستند، اما مهم است كه كاربران نهایی اطمینان حاصل كنند كه سیستمهای آنها با اصلاحیه مایكروسافت كه از سهماهه سوم 2008 در دسترس قرار دارد، بهروز شده است. به این ترتیب از سایر تهدیداتی كه از این آسیبپذیری سوء استفاده میكنند نیز در امان خواهند بود. اطلاعات مربوط به این آسیبپذیری در سایت مایكروسافت در دسترس قرار دارد. اگرچه نگارشهای بعدی این كرم كد آلودهسازی را از طریق Autorun بر روی سیستم قربانی قرار میداد، اما درصورت غیرفعال سازی Autorun دیگر قادر به آلوده كردن سیستم نبود. این روش در برابر بسیاری از تهدیدات INF/Autorunمفید است. نكته مهم این است كه اغلب آلودگیهای Conficker با استفاده از چند روش ساده امنیتی قابل مقابله هستند: بهروز نگاه داشتن سیستم از طریق نصب به موقع اصلاحیهها، غیرفعال كردن Autorun، و عدم استفاده از فولدرهای اشتراكی ناامن. در حقیقت درصوتیكه كاربران این احتیاطات ساده را به كار میگرفتند، انتظار میرفت كه آلودگی Conficker بعد از این مدت كاهش پیدا كند. اما در واقع هیچ افت قابل توجهی در آلودگی Conficker (شامل تمامی ویرایشهای آن) دیده نمیشود. 5- Win32/Sality درصد تشخیص: 1.61% Sality یك آلوده ساز چند شكلی است. زمانی كه این تهدید اجرا میشود، سرویسی را راهاندازی كرده و كلیدهای رجیستری مرتبط با فعالیتهای امنیتی سیستم را كشف و حدف مینماید و اطمینان حاصل میكند كه پروسه خرابكار در هربار راهاندازی سیستم عامل، اجرا میگردد. این بدافزار فایلهای EXE و SCR را دستكاری كرده و سرویسها و پروسههای مربوط به نرمافزارهای امنیتی را غیرفعال میكند. 6- Win32/Dorkbot درصد تشخیص: 1.55% Win32/Dorkbot.A كرمی است كه از طریق رسانههای قابل حمل منتشر میگردد. این كرم حاوی یك راه نفوذ مخفی است. زمانی كه كاربر وبسایتهای خاصی را مشاهده میكند، این كرم اطلاعات نام كاربری و كلمات عبور وی را جمعآوری مینماید. سپس سعی میكند اطلاعات جمعآوری شده را برای یك سیستم راه دور ارسال كند. این نوع كرم میتواند از راه دور مورد كنترل قرار كیرد. 7- JS/TrojanDownloader.Iframe.NKE درصد تشخیص: 1.39% این بدافزار یك تروجان است كه مرورگر را به یك URL خاص دارای نرمافزار خرابكار منتقل میكند. كد برنامه این بدافزار معمولاً در صفحات HTML پنهان میگردد. 8- Win32/Sirefef درصد تشخیص: 1.31% Win32/Sirefef.A تروجانی است كه نتایج موتورهای جستجوی آنلاین را به وبسایتهای حاوی تبلیغافزار منتقل مینماید. 9- Win32/Ramnit درصد تشخیص: 0.98% این بدافزار یك آلوده كننده فایل و ویروسی است كه در هربار راهاندازی سیستم اجرا میشود. این بدافزار فایلهای DLL و EXE را آلوده ساخته و همچنین به دنبال فایلهای htm و html میگردد تا دستورات خرابكار را در آنها بنویسد. این ویروس از آسیبپذیری CVE-2010-2568 بر روی سیستم سوء استفاده میكند كه به وی اجازه میدهد كد دلخواه خود را اجرا نماید. این ویروس میتواند از راه دور كنترل گردد تا از صفحه نمایش عكس گرفته، اطلاعات جمعآوری شده را ارسال كرده، فایلها را از یك كامپیوتر راه دور یا اینترنت دانلود كرده، فایلهای اجرایی را اجرا كرده یا سیستم را خاموش یا راهاندازی مجدد نماید. 10-Win32/Spy.Ursnif درصد تشخیص: 0.76% این تهدید یك برنامه جاسوسافزار است كه اطلاعات را از یك سیستم آلوده سرقت كرده و به یك سیستم راه دور ارسال مینماید. این كار با ایجاد یك حساب كاربری پنهان انجام میشود كه ارتباط از طریق Remote Desktop را ممكن میسازد. اگرچه ممكن است درصورت تسلط كاربر بر تنظیمات رجیستری ویندوز، شواهدی دال بر وجود Win32/Spy.Ursnif.A بر روی سیستم كشف گردند، اما درصورتیكه كاربر متوسطی صاحب سیستم باشد كه قادر به تشخیص و كشف یك حساب كاربری جدید نباشد، حضور این جاسوسافزار به چشم نخواهد آمد. درهرصورت احتمال دارد كه جزئیات تنظیمات مورد استفاده توسط بدافزار در طول زندگی وی تغییر نماید. علاوه بر حصول اطمینان از نصب، فعال بودن و بهروز بودن نرمافزارهای امنیتی (فایروال و آنتیویروس)، بهترین دفاع كاربران این است كه در نصب اصلاحیهها محتاط و فعال باشند و از دانلود فایلهای نامطمئن خودداری نمایند. تهدیدات برتر در یك نگاه (نمودار) تحلیلهای سیستم ردیابی و گزارش بدافزارهای ESET نشان میدهد كه بیشترین تهدیدات این سال در كلاس تهدیدات INF/Autorun قرار داشتند.
دسته بندی : [Post_Cat_Title]



