ده تهدید برتر سال 2012
امنیت هیچگاه صددرصد نیست

ده تهدید برتر سال 2012

نویسنده : صادق نوری | تاریخ : 22:45 - دوشنبه 23 بهمن 1391

ارسال نظر(0)

سال 2012 از نظر تهدیدات امنیتی سال پركاری بود. شركت امنیتی ESET در گزارشی اقدام به بررسی ده تهدید برتر این سال كرده است. در ادامه خلاصه‌ای از این گزارش را مطالعه می‌كنید

 


1- INF/Autorun درصد تشخیص: 5.17% این نام برای گروهی از بدافزارها به كار می‌رود كه فایل autorun.inf را برای سوء استفاده از یك كامپیوتر مورد استفاده قرار می‌دهند. این فایل حاوی اطلاعاتی در مورد برنامه‌هایی است كه در هنگام اتصال حافظه‌های قابل حمل (اغلب فلش درایوهای USB) به‌طور خودكار اجرا می‌گردند. نرم‌افزار امنیتی ESET، بدافزارهایی را كه فایل‌های autorun.inf را نصب كرده یا تغییر می‌دهند تحت عنوان INF/Autorun شناسایی می‌كند، مگر اینكه به عنوان عضوی از یكی از خانواده‌های بدافزارهای خاص شناسایی گردد. تنظیمات پیش‌فرض Autorun در ویندوز در هنگام اتصال بسیاری از انواع رسانه‌های قابل حمل، به‌طور خودكار برنامه‌ای را كه در فایل autorun.inf فهرست شده باشد اجرا می‌كند. انواع زیادی از بدافزارها وجود دارند كه خود را بر روی تجهیزات ذخیره‌سازی قابل حمل كپی می‌كنند. اگرچه در بسیاری از موارد مكانیزم اولیه انتشار بدافزار استفاده از این روش نیست، اما بدافزار نویسان همیشه آماده هستند كه با افزودن یك تكنیك آلوده‌سازی اضافی، ارزش كار خود را بالا ببرند. اگرچه ممكن است آنتی‌ویروس‌ها قادر به شناسایی این نوع بدافزارها باشند، اما بهتر است قابلیت Autorun به شكل پیش‌فرض غیرفعال گردد. 2- HTML/ScrInject.B درصد تشخیص: 4.44% این نوع تهدید شامل صفحات وب حاوی اسكریپت‌های مشكوك یا تگ‌های iFrame است كه به‌طور خودكار به دانلود بدافزار منتقل می‌شوند. 3- HTML/Iframe.B درصد تشخیص: 3.51% این نوع تهدید شامل تگ‌های iFrame خرابكار پنهان شده در صفحات HTML است كه مرورگر را به یك URL خاص با نرم‌افزار خرابكار منتقل می‌كند. 4- Win32/Conficker درصد تشخیص: 3.00% تهدید Win32/Conficker، یك كرم شبكه است كه با سوء استفاده از یك آسیب‌پذیری در سیستم عامل ویندوز منتشر می‌شود. این آسیب‌پذیری در زیرسیستم RPC قرار دارد و می‌تواند بدون اعتبار سنجی كاربر، از راه دور توسط مهاجم مورد سوء استفاده قرار گیرد. این كرم –بسته به نگارش آن- می‌تواند از طریق فولدرهای اشتراكی ناامن و رسانه‌های راه دور نیز مورد سوء استفاده قرار گیرد. Win32/Conficker یك DLL را از طریق پروسه svchost بارگذاری می‌نماید. این تهدید با استفاده از نام‌های دامنه از قبل محاسبه شده با وب سرورها تماس می‌گیرد تا اجزای خرابكار دیگر را دانلود نماید. اگرچه بسیاری از آنتی‌ویروس‌ها قابلیت تشخیص Conficker را دارا هستند، اما مهم است كه كاربران نهایی اطمینان حاصل كنند كه سیستم‌های آنها با اصلاحیه مایكروسافت كه از سه‌ماهه سوم 2008 در دسترس قرار دارد، به‌روز شده است. به این ترتیب از سایر تهدیداتی كه از این آسیب‌پذیری سوء استفاده می‌كنند نیز در امان خواهند بود. اطلاعات مربوط به این آسیب‌پذیری در سایت مایكروسافت در دسترس قرار دارد. اگرچه نگارش‌های بعدی این كرم كد آلوده‌سازی را از طریق Autorun بر روی سیستم قربانی قرار می‌داد، اما درصورت غیرفعال سازی Autorun دیگر قادر به آلوده كردن سیستم نبود. این روش در برابر بسیاری از تهدیدات INF/Autorunمفید است. نكته مهم این است كه اغلب آلودگی‌های Conficker با استفاده از چند روش ساده امنیتی قابل مقابله هستند: به‌روز نگاه داشتن سیستم از طریق نصب به موقع اصلاحیه‌ها، غیرفعال كردن Autorun، و عدم استفاده از فولدرهای اشتراكی ناامن. در حقیقت درصوتی‌كه كاربران این احتیاطات ساده را به كار می‌گرفتند، انتظار می‌رفت كه آلودگی Conficker بعد از این مدت كاهش پیدا كند. اما در واقع هیچ افت قابل توجهی در آلودگی Conficker (شامل تمامی ویرایش‌های آن) دیده نمی‎‌شود. 5- Win32/Sality درصد تشخیص: 1.61% Sality یك آلوده ساز چند شكلی است. زمانی كه این تهدید اجرا می‌شود، سرویسی را راه‌اندازی كرده و كلیدهای رجیستری مرتبط با فعالیت‌های امنیتی سیستم را كشف و حدف می‌نماید و اطمینان حاصل می‌كند كه پروسه خرابكار در هربار راه‌اندازی سیستم عامل، اجرا می‌گردد. این بدافزار فایل‌های EXE و SCR را دستكاری كرده و سرویس‌ها و پروسه‌های مربوط به نرم‌افزارهای امنیتی را غیرفعال می‌كند. 6- Win32/Dorkbot درصد تشخیص: 1.55% Win32/Dorkbot.A كرمی است كه از طریق رسانه‌های قابل حمل منتشر می‌گردد. این كرم حاوی یك راه نفوذ مخفی است. زمانی كه كاربر وب‌سایت‌های خاصی را مشاهده می‌كند، این كرم اطلاعات نام كاربری و كلمات عبور وی را جمع‌آوری می‌نماید. سپس سعی می‌كند اطلاعات جمع‌آوری شده را برای یك سیستم راه دور ارسال كند. این نوع كرم می‌تواند از راه دور مورد كنترل قرار كیرد. 7- JS/TrojanDownloader.Iframe.NKE درصد تشخیص: 1.39% این بدافزار یك تروجان است كه مرورگر را به یك URL خاص دارای نرم‌افزار خرابكار منتقل می‌كند. كد برنامه این بدافزار معمولاً در صفحات HTML پنهان می‌گردد. 8- Win32/Sirefef درصد تشخیص: 1.31% Win32/Sirefef.A تروجانی است كه نتایج موتورهای جستجوی آنلاین را به وب‌سایت‌های حاوی تبلیغ‌افزار منتقل می‌نماید. 9- Win32/Ramnit درصد تشخیص: 0.98% این بدافزار یك آلوده كننده فایل و ویروسی است كه در هربار راه‌اندازی سیستم اجرا می‌شود. این بدافزار فایل‌های DLL و EXE را آلوده ساخته و همچنین به دنبال فایل‌های htm و html می‌گردد تا دستورات خرابكار را در آنها بنویسد. این ویروس از آسیب‌پذیری CVE-2010-2568 بر روی سیستم سوء استفاده می‌كند كه به وی اجازه می‌دهد كد دلخواه خود را اجرا نماید. این ویروس می‌تواند از راه دور كنترل گردد تا از صفحه نمایش عكس گرفته، اطلاعات جمع‌آوری شده را ارسال كرده، فایل‌ها را از یك كامپیوتر راه دور یا اینترنت دانلود كرده، فایل‌های اجرایی را اجرا كرده یا سیستم را خاموش یا راه‌اندازی مجدد نماید. 10-Win32/Spy.Ursnif درصد تشخیص: 0.76% این تهدید یك برنامه جاسوس‌افزار است كه اطلاعات را از یك سیستم آلوده سرقت كرده و به یك سیستم راه دور ارسال می‌نماید. این كار با ایجاد یك حساب كاربری پنهان انجام می‌شود كه ارتباط از طریق Remote Desktop را ممكن می‌سازد. اگرچه ممكن است درصورت تسلط كاربر بر تنظیمات رجیستری ویندوز، شواهدی دال بر وجود Win32/Spy.Ursnif.A بر روی سیستم كشف گردند، اما درصورتی‌كه كاربر متوسطی صاحب سیستم باشد كه قادر به تشخیص و كشف یك حساب كاربری جدید نباشد، حضور این جاسوس‌افزار به چشم نخواهد آمد. درهرصورت احتمال دارد كه جزئیات تنظیمات مورد استفاده توسط بدافزار در طول زندگی وی تغییر نماید. علاوه بر حصول اطمینان از نصب، فعال بودن و به‌روز بودن نرم‌افزارهای امنیتی (فایروال و آنتی‌ویروس)، بهترین دفاع كاربران این است كه در نصب اصلاحیه‌ها محتاط و فعال باشند و از دانلود فایل‌های نامطمئن خودداری نمایند. تهدیدات برتر در یك نگاه (نمودار) تحلیل‌های سیستم ردیابی و گزارش بدافزارهای ESET نشان می‌دهد كه بیشترین تهدیدات این سال در كلاس تهدیدات INF/Autorun قرار داشتند.
دسته بندی : [Post_Cat_Title]


💬 نظرات کاربران
💬ثبت نام کاربران
💬ورود کاربران