اقتصادی 07:18 - 02 اردیبهشت 1397
زمانی که محققان یک موسسه تحقیقاتی، بررسی‌های دقیقی برروی نمونه‌های مختلف بدافزارها انجام می‌دادند، تکنیک جدیدی در تزریق کد (code injection) به نام Early bird کشف کردند که حداقل توسط سه بدافزار پیچیده مورد استفاده قرار گرفته و کمک کرده مهاجمین شناسایی نشوند.

هکرها روش جدیدی برای تزریق کد ابداع کردند

به گزارذش ایسنا، همانطور که از نامش مشخص است Early bird یک تکنیک ساده اما هنوز کارآمد است که به مهاجمان اجازه می‌دهد یک کد مخرب را به داخل یک پردازش صحیح (legitimate) تزریق کنند، قبل از اینکه بخش اصلی این پردازش آغاز شود. بنابراین توسط نرم‌افزارهای ضد بدافزار که از ابزارهای سیستم عامل ویندوز استفاده می‌کنند، شناسایی نمی‌شوند.



محققان می‌گویند که در این تکنیک تزریق کد در مراحل اولیه بارگذاری پردازش و قبل از اینکه بسیاری از نرم‌افزارهای امنیتی اقدامات لازم را اتخاذ کنند، کد مخرب تزریق می‌گردد. این مسئله به بدافزار اجازه می‌دهد بدون شناسایی شدن اعمال مخربش را انجام دهد.



تکنیک به کار رفته مشابه تکنیک تزریق کد معروف به بمب اتمی است که به توابع API ساده متکی نیست و به بدافزار اجازه می‌دهد کد را به روشی داخل پردازش تزریق کند که نرم افزارهای ضدبدافزار نتوانند تشخیص دهند.



این کد مخرب بر مبنای توابع APC ویندوز بنا شده که به برنامه‌ها اجازه می‌دهد به‌صورت غیر همزمان کدی را در داخل یک نخ (thread یا نخ بخشی از یک پردازش است) اجرا کنند.

روش تزریق کد مخرب در داخل یک پردازش صحیح و قانونی به طریقی که قبل از اسکن برنامه‌های ضدبدافزار اجرا گردد به صورت قدم به قدم به شرح زیر است: 

ایجاد یک پردازش معلق از پردازش‌های صحیح ویندوز (مانند svchost.exe).

اخذ حافظه در آن پردازش (svchost.exe) و نوشتن کد مخرب در حافظه اخذ شده و قرار دادن تابع  APC در صف مربوط به نخ اصلی پردازش.

بر اساس اطلاعات سایت پلیس فتا، ‌ به دلیل اینکه توابع APC تنها در حالت alertable می‌توانند پردازش را اجرا کنند، تابع NtTestAlert  فراخوانی می‌گردد تا هسته (kernel ) را مجبور کند کد مخرب را همزمان با نخ اصلی پردازش، اجرا کند. براساس تحقیقات محققان، حداقل سه بدافزار که در لیست زیر به آنان اشاره شده از کد Early Bird استفاده می‌کنند؛   "TurnedUp" که به وسیله یک گروه هکری ایرانی توسعه یافته، نسخه‌های مختلف بدافزار بانکی "Carberp" و بدافزار "DorkBot".

بدافزار DorBot یک بات نت است که از طریق شبکه‌های اجتماعی، نرم‌افزارهای پیام‌رسان و ابزارهای آلوده انتقال اطلاعات، منتشر شده و به منظور سرقت اطلاعات کاربران برای بهره‌گیری از سرویس‌های آنلاین، سرویس‌های بانکی، شرکت در حملات DDOS، ارسال تبلیغات و انتقال بدافزار به سیستم قربانیان، مورد استفاده قرار می‌گیرد.



انتهای پیام


9753524
 
پربازدید ها
پر بحث ترین ها

مهمترین اخبار اقتصادی

اقتصادی
«باشگاه خبرنگاران» مشاور مدیر عامل شرکت فرودگاه‌ها گفت: پرواز‌ها در تمامی فرودگاه‌های کشور به حالت عادی بازگشته و مسافران با شماره ۱۹۹ تماس بگیرند.
اقتصادی
«باشگاه خبرنگاران» رئیس شورای تامین کنندگان دام گفت: امسال رقمی معادل ۱۸ میلیون راس باید از گردونه تولید خارج شود، درحالیکه کل کشتار دام سال های گذشته در طول سال ۷.۵ تا ۸ میلیون راس بوده است.
اقتصادی
«باشگاه خبرنگاران» در حالی که درآمد حاصل از مالیات واحدهای خالی و لوکس در بودجه ۱۴۰۳ یک هزار و۴۳۷ میلیارد تومان در نظر گرفته شده که طبق آخرین آمارهای وزارت راه وشهرسازی ۱۸۲ هزار واحد مسکونی خالی به بازار مسکن عرضه شده است.
اقتصادی
«باشگاه خبرنگاران» بنابر اعلام مسئولان، طرح کهربا(طرح پرداخت با گوشی به جای کارت بانکی)در شش بانک عملیانی شده که عملیاتی شدن این پروژه و حذف کارت‌های بانکی به صورت فیزیکی آمار کلاهبرداری از طریق دسترسی به اطلاعات کارت‌های بانکی اشخاص به شکل قابل توجهی کاهش پی...
اقتصادی
«باشگاه خبرنگاران» بانک مرکزی ضمن تکذیب گمانه‌زنی‌های نادرست رسانه‌ای اعلام می‌کند برنامه‌ای برای انتشار قطوع (دنو) پنج میلیون ریالی ندارد. 
اقتصادی
«باشگاه خبرنگاران» بانک مرکزی ضمن تکذیب گمانه‌زنی‌های نادرست رسانه‌ای اعلام می‌کند برنامه‌ای برای انتشار قطوع (دنو) پنج میلیون ریالی ندارد. 
اقتصادی
«باشگاه خبرنگاران» مدیر کل پیش بینی سازمان هواشناسی کشور گفت: بارش های اخیر در برخی مناطق جنوبی بی سابقه بوده و این بارش ها تا پایان هفته در این مناطق تشدید خواهد شد.
اقتصادی
«باشگاه خبرنگاران» مدیر کل پیش بینی سازمان هواشناسی کشور گفت: بارش های اخیر در برخی مناطق جنوبی بی سابقه بوده و این بارش ها تا پایان هفته در این مناطق تشدید خواهد شد.
اقتصادی
«باشگاه خبرنگاران» مدیر کل پیش بینی سازمان هواشناسی کشور گفت: بارش های اخیر در برخی مناطق جنوبی بی سابقه بوده و این بارش ها تا پایان هفته در این مناطق تشدید خواهد شد.
اقتصادی
«باشگاه خبرنگاران» معاون وزیر راه و شهرسازی گفت: ۲۵ هزار واحد مسکونی فرسوده در مرحله نوسازی است که با پرداخت تسهیلات ساخت و مشارکت مردمی به مرحله بهره‌برداری رسید.

مشاهده مهمترین خبرها در صدر رسانه‌ها

صفحه اصلی | درباره‌ما | تماس‌با‌ما | تبلیغات | حفظ حریم شخصی

تمامی اخبار بطور خودکار از منابع مختلف جمع‌آوری می‌شود و این سایت مسئولیتی در قبال محتوای اخبار ندارد

کلیه خدمات ارائه شده در این سایت دارای مجوز های لازم از مراجع مربوطه و تابع قوانین جمهوری اسلامی ایران می باشد.

کلیه حقوق محفوظ است