ارتقای واناکرای و ارتباط آن با گروه هکری لازارس
به گزارش واحد متخصصین سایبربان، باجافزار واناکرای حدود 99 کشور در سراسر جهان را تحت تأثیر خود قرار داده است. این باجافزار با استفاده از آسیبپذیری SMB ویندوز، سیستمعاملهای مایکروسافت را یک به یک در شبکه داخلی آلوده میکند.
هماکنون محققان امنیتی در حال کار بر روی گونههای مختلف باجافزار واناکرای هستند؛ پس از بررسی باجافزار مشخص شده است نسخههای فعلی واناکرای دارای نقطهضعفی هستند که میتوان با استفاده از آن، مانع گسترش این باجافزار شد. محققان امنیتی از این نقطهضعف در اصطلاح کلید توقف (Kill Switch) نام می برند.
محققان امنیتی دریافتند باجافزار واناکرای بهمنظور شروع آلوده سازی، یک دامنه خاص را بررسی کرده و اگر این دامنه وجود داشته باشد، اقدام به آلوده سازی میکند؛ بدین ترتیب کافی است تا به باجافزار اینطور القا شود که دامنه موردنظر وجود ندارد تا بدین ترتیب باجافزار متوقف شود. در یکی از گونههای واناکرای، دامنه iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com کلید توقف است. واناکرای تنها از آسیبپذیری ETERNALBLUE بهمنظور آلوده سازی استفاده نمیکند؛ بلکه با استفاده از دامنههای مختلف، وجود بکدور DOUBLEPULSAR را بررسی میکند. این بکدور نیز توسط گروه شدوبروکرز (Shadow Brokers) توسعه یافته است.
واناکرای در ابتدای آلوده سازی سامانه قربانی، فایل mssecsvc.exe را ایجاد کرده و فایل tasksche.exe را اجرا میکند؛ سپس دامنه کلید توقف بررسی میشود. اگر این دامنه وجود داشته باشد، سرویس mssecsvc2.0 ایجاد میشود. این سرویس فایل mssecsvc.exe را با آدرس اولیه متفاوت اجرا میکند. پس از اجرا، آی.پی سامانه آلوده بررسی شده و باجافزار سعی میکند تا به پورت 445 تمامی سامانههای موجود در شبکه لن (LAN) متصل شود. واناکرای تمامی دیسکهای ذخیرهسازی و فایلهای به اشتراک گذاشته شده را بررسی میکند تا بتواند در شبکه هر چه بیشتر نفوذ کند. در گونه دیگر واناکرای دامنه dp9ifjaposdfjhgosurijfaewrwergwea.com بهعنوان کلید توقف شناسایی شده است.
پس از شناسایی این نقطهضعف در واناکرای، توسعهدهندگان باجافزار، گونه جدیدی ارائه کردهاند که با کلید توقف مقابله کرده است؛ بدین ترتیب تنها نقطهضعف شناسایی شده این باجافزار نیز رفع شده است. محققان امنیتی پس از مهندسی معکوس این باجافزار توانستهاند ارتباطی میان آن و کدهای بکدور Contopee شناسایی کنند. بکدور Contopee توسط گروه هکری لازارس (Lazarus) توسعه یافته بود. شکل زیر کد مهندسی معکوس واناکرای است:
کدهای زیر نیز شباهت میان دو بدافزار را نمایش می دهد:
به دلیل پشتیبانی و ارتقای باجافزار واناکرای، در چنین شرایطی لازم است تا حتماً مانع ورود بدافزار به سامانه شد؛ بدین منظور راهکارهای ذیل پیشنهاد میشود:
- نصب بهروزرسانی مایکروسافت به شماره MS17-010
- بهروزرسانی نرمافزارهای امنیتی و فعالسازی قابلت ضد باجافزار
- غیرفعال سازی SMB و RDP
- عدم بازگشایی فایلهای غیرمطمئن بهخصوص در ایمیل
- پشتیبانگیری از اطلاعات مهم