استفاده از روت کیت Necurs برای حفاظت از بدافزار Gameover
با توجه به یافتههای محققان امنیتی از شرکت Sophos، نوع جدیدی از بدافزار Gameover که اعتبارنامههای بانکی را به سرقت میبرد دارای روت کیتی در سطح هسته میباشد که باعث میشود تا سختتر از روی سیستم حذف گردد.
Gameover یک تروجان کامپیوتری مبتنی بر بدافزار بانکداری زئوس میباشد که کد منبع آن سال 2011 بر روی اینترنت منتشر شد. فعالیت این بدافزار با دیگر برنامههای تروجانی مبتنی بر زئوس متفاوت است زیرا این بدافزار برای کنترل کردن و فرمان دادن به جای سرور از فناوری نظیر به نظیر استفاده میکند در نتیجه غیرفعال کردن آن دشوارتر میباشد.
اوایل ماه فوریه محققان شرکت امنیتی Malcovery گزارش دادند که گونه جدیدی از بدافزار Gameover در قالب فایل .enc در حال توزیع میباشد. محققان شرکت امنیتی Sophos روز پنج شنبه در پستی اعلام کردند که نویسندگان این بدافزار به منظور حفاظت از آن از روت کیت هسته با عنوان Necurs استفاده کردند. این روت کیت باعث میشود تا فرآیند بدافزار به راحتی خاتمه نیابد و فایلهای آن به سختی حذف گردد.
آخرین نوع این بدافزار از طریق ایمیلهای هرزنامه ای که حاوی فایل پیوست .zip بودند توزیع شد. این پیوست شامل برنامه تروجان Gameoverنبود بلکه حاوی یک برنامه دانلودکننده مخرب با عنوان Upatre بود که در صورت اجرا میتوانست بدافزار بانکداری را دانلود و نصب نماید.
در صورت نصب موفق بدافزار، نوع جدید Gameover سعی میکند تا روت کیت Necurs را بر روی ماشین قربانی نصب کند. این بدافزار به منظور نصب درایوهای Necurs با حق دسترسی ادمین، از آسیب پذیری گرفتن بالاترین حق دسترسی در ویندوز سوء استفاده میکند. این آسیب پذیری در سال 2010 توسط شرکت مایکروسافت اصلاح شده است. در صورتی که این آسیب پذیری بر روی سیستم قربانی اصلاح شده باشد، این بدافزار از کنترل دسترسی کاربر (UAC) استفاده میکند تا از کاربر برای دسترسی ادمین سوال نماید. اگر کاربر در هر صورتی به این درخواست پاسخ مثبت دهد، این درایورها پس از نصب از مولفههای Gameover حفاظت میکنند.
بنا به گفته محققان، روت کیت باعث میشود تا این بدافزار از روی سیستم آلوده شده به راحتی حذف نشود و مدت زمان طولانیتری بر روی سیستم باقی بماند، در نتیجه دادههای بیشتری از سیستم قربانی به سرقت میرود.
با توجه به گزارشی که اخیرا توسط Dell SecureWorks منتشر شده است، در سال 2013 انواع تروجانهای زئوس حدود نیمی از بدافزارهای بانکی را تشکیل میدهد.
علاوه بر سرقت اعتبارنامههای بانکداری آنلاین و اطلاعات مالی، مجرمان سایبری از این بدافزار به طور فزاینده ای برای جمع آوری انواع دیگر دادهها استفاده میکنند.