مذبحة القيادات.. مسمار جديد في نعش التعليم المصري    إدراج 29 جامعة مصرية في نسخة تصنيف QS للاستدامة    سعر الدينار الكويتي اليوم الجمعة 21 نوفمبر 2025 أمام الجنيه    البيضاء تواصل الانخفاض، أسعار الفراخ اليوم الجمعة 21 نوفمبر 2025    رئيس الوزراء: الحكومة تولى اهتماما كبيرا بتمكين القطاع الخاص ليكون المحرك الرئيسى للنمو الاقتصادى    أمين الأعلى للآثار: 350 بعثة محلية وأجنبية لاكتشاف وترميم الآثار المصرية    محكمة أمريكية تأمر بوقف نشر الحرس الوطنى بواشنطن فى تحدى ل ترامب    تليجراف: ستارمر على وشك الموافقة على إنشاء سفارة صينية عملاقة جديدة فى لندن    طاقم جكام مباراة الزمالك وزيسكو يصل القاهرة    إصابة غريبة ل كول بالمر تبعده عن تشيلسي    وصول حكام مباراة الزمالك وزيسكو إلى القاهرة    ضبط 367 قضية مخدرات و229 قطعة سلاح نارى فى حملة موسعة    حبس 3 متهمين بسرقة أجهزة إشارة بالسكة الحديد فى قنا    الجيزة تبدأ تطبيق منظومة نقل حديثة بديلة للتوك توك.. سيارات بالكهرباء والغاز    منير محمد فوزى: لم نتخذ إجراءات قانونية ضد كريم الحو وادعاءاته.. اعتدنا عليها    شيرين كرامة بعد فوزها بجائزة جيل المستقبل: شعرت أن فى شىء يُحضر لى    السفير ياسر شعبان: إقبال جيد من الجالية المصرية فى عُمان على تصويت الانتخابات    مديريتا أمن البحيرة وأسيوط تنظمان حملة للتبرع بالدم    تطورات جديدة في ملف تجديد عقود ثنائي الزمالك    بقيادة ميسي.. إنتر ميامي يفتتح ملعبه الجديد بمواجهة أوستن    "المهن التمثيلية" تحذر من انتحال اسم صناع مسلسل "كلهم بيحبوا مودي"    بورسعيد الأعلى، جدول تأخيرات السكة الحديد اليوم الجمعة    الاحتلال الإسرائيلي يواصل الانتهاكات وشلال الشهداء لا يتوقف    غدا .. وزارة التضامن تعلن أسعار برامج حج الجمعيات الأهلية    حملة مكبرة لإزالة الإشغالات وتعديات الباعة الجائلين بشوارع منفلوط فى أسيوط    "متبقيات المبيدات" ينفذ برنامجه التدريبي الدولي السابع لمتخصصين من تنزانيا    كواليس جلسة هاني أبوريدة ووزير الرياضة    أهلي جدة يستضيف القادسية لمواصلة الانتصارات بالدوري السعودي    مجلس الأمن الأوكراني: نتوقع مراعاة الولايات المتحدة ضرورة مشاركتنا في العمل بشأن خطة السلام    في عيد ميلادها.. جارة القمر فيروز كما لم تعرفها من قبل.. تعتني بابنها المعاق وترفض إيداعه مصحة خاصة    فيديو| ضحايا ودمار هائل في باكستان إثر انفجار بمصنع كيميائي    الجالية المصرية بالأردن تدلي بأصواتها في المرحلة الثانية لانتخابات النواب    الرئيس الفنزويلي يأمر بنشر أسلحة ثقيلة وصواريخ على سواحل الكاريبي ردا على تحركات عسكرية أمريكية    مصادر: انتهاء استعدادات الداخلية لتأمين المرحلة الثانية من انتخابات مجلس النواب 2025    شهيدان بنيران الاحتلال خلال اقتحام القوات بلدة كفر عقب شمال القدس المحتلة    رئيس الطائفة الإنجيلية يشارك في الاحتفال بمرور 1700 على مجمع نيقية    أخبار مصر: مصير طعون إلغاء الانتخابات، تفاصيل اعتداء 4 عاملين بمدرسة دولية على 6 تلاميذ، أبرز بنود خطة السلام في أوكرانيا    10 ملايين جنيه حصيلة البيع بجلسة مزاد سيارات جمارك مطار القاهرة وتفتيش الركاب    بورصة وول ستريت تشهد تقلبات كبيرة    ضجة بعد تحذير جنرال فرنسي من خسارة الأبناء ضد هجوم روسي محتمل    تحذير جوي بشأن طقس اليوم الجمعة.. خد بالك من الطريق    الصحة العالمية: اللاجئون والنساء أكثر عُرضة للإصابة ب«سرطان عنق الرحم»    أستاذ طب الأطفال: فيروس الورم الحليمي مسؤول عن 95% من حالات المرض    دراسة تكشف عن علاقة النوم العميق بعلاج مشكلة تؤثر في 15% من سكان العالم    زد يفاوض كهربا للعودة للدوري المصري عبر بوابته (خاص)    محمد منصور: عملت جرسونا وكنت أنتظر البقشيش لسداد ديوني.. واليوم أوظف 60 ألفا حول العالم    أوقاف القاهرة تنظّم ندوة توعوية بالحديقة الثقافية للأطفال بالسيدة زينب    محمد صبحي: اوعوا تفتكروا إني اتعالجت على نفقة الدولة ولم أفرح بترشيحي لجائزة الدولة التقديرية (فيديو)    دعاء يوم الجمعة.. ردد الآن هذا الدعاء المبارك    ما الأفضل للمرأة في يوم الجمعة: الصلاة في المسجد أم في البيت؟    بسبب أعمال المونوريل.. غلق كلي لمحور 26 يوليو في اتجاه طريق الواحات    خاص| عبد الله المغازي: تشدد تعليمات «الوطنية للانتخابات» يعزز الشفافية    المتحف المصري يفتح أبوابه لحوار بصري يجمع بين العراقة ورؤى التصميم المعاصر    فضل سورة الكهف يوم الجمعة وأثر قراءتها على المسلم    التنسيقية: فتح باب التصويت للمصريين بالخارج في أستراليا بالمرحلة الثانية لانتخابات مجلس النواب    القرنفل.. طقس يومي صغير بفوائد كبيرة    هل التأمين على الحياة حلال أم حرام؟.. أمين الفتوى يجيب بقناة الناس    هل عدم زيارة المدينة يؤثر على صحة العمرة؟.. أمين الفتوى يوضح بقناة الناس    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



«كاسبرسكي لاب» تكتشف نسخة معدلة من البرمجية SynAck الخبيثة لتجنب الأنظمة الأمنية
نشر في أموال الغد يوم 21 - 05 - 2018

اكتشف باحثون في شركة كاسبرسكي لاب نسخة معدلة من برمجية SynAck Trojan الخبيثة لطلب الفدية تتسم بأنها تستخدم أسلوبDoppelgänging لتجاوز أنظمة الحماية الأمنية من الفيروسات عن طريق "الاختباء" في عمليات مشروعة، وهي المرة الأولى التي يُشاهد فيها هذا الأسلوب من طلب الفدية على أرض الواقع.
وتقوم الجهة الكامنة وراء تطوير SynAck بتنفيذ حيل أخرى لتجنب الكشف؛ إذ تعمل على تشتيت جميع شيفراتها البرمجية والانسحاب إذا كانت هناك دلائل تشير إلى أنه سوف يتم إطلاقها من خلال الآلية الأمنية المعروفة باسم "صندوق الرمل"، أو الملعب البرمجي، والخاصة بالتشغيل الآمن للبرامج، وذلك قبل تجميع العينات البرمجية.
وكانت برمجية SynAck اكتشفت في خريف 2017، ولاحظ الباحثون شهر ديسمبر تركيزها على استهداف المستخدمين الناطقين بالإنجليزية مع شنّ هجمات القوة الغاشمة عبر ما يُعرف ب"بروتوكول سطح المكتب البعيد"، يليها التنزيل التثبيت اليدوي للبرمجية الخبيثة.
ويُطبّق البديل الجديد الذي كشف عنه باحثو كاسبرسكي لاب منهجاً أكثر تعقيداً، وذلك باستخدام أسلوب Doppelgänging لتفادي الكشف.
وينطوي هذا الأسلوب الذي تمّ الإبلاغ عنه في ديسمبر الماضي، على إدخال شيفرة برمجية من دون ملف باستغلال ميزة وظيفية في النظام "ويندوز" وعملية تنفيذ غير موثقة في مُلقمّ العمليات بالنظام.
ويمكن للمهاجمين أن يمرّروا الإجراءات الخبيثة بعد إظهارها كعمليات غير ضارة أو شرعية، حتى وإن كانوا يستخدمون شيفرة خبيثة معروفة، وذلك عبر التلاعب في كيفية تعامل "ويندوز" مع المعاملات الخاصة بالملفات.
ولا يترك أسلوب Doppelgänging أي أثر خلفه يدلّ عليه، ما يصعّب اكتشاف هذا النوع من الاختراق. وهذه هي المرة الأولى التي تتم فيها ملاحظة استخدام هذا الأسلوب في عمليات حقيقية لطلب الفدية.
وتشتمل السمات الأخرى الجديرة بالملاحظة في هذا النوع الجديد من برمجية SynAck على ما يلي:
– يعمل التروجان على تشتيت شيفرته التنفيذية قبل التجميع، بدلاً من حزمها مثل معظم البرمجيات الأخرى الخاصة بطلب الفدية، ما يجعل من الصعب على الباحثين إجراء هندسة عكسية وتحليل الشيفرة الخبيثة.
– يحجب الروابط المؤدية إلى وظيفة "واجهة برمجة التطبيقات" الضرورية، ويخزن جداول الهاش في سلاسل مختلفة عن السلاسل الفعلية.
– عند التثبيت، يقوم التروجان بمراجعة الملف الدليلي Directory الذي يبدأ منه ملفه التنفيذي، وإذا ما وجد أية محاولة لإطلاقه من غير الملف الدليلي إياه، مثل وضع الحماية التلقائي المحتمل لآلية "صندوق الرمل"، فإنه ينسحب خارجاً.
– كذلك تخرج البرمجية الخبيثة منسحبة دون تنفيذ إذا كان جهاز الحاسوب الضحية يعمل بلوحة مفاتيح مضبوطة بلغة سيريلية.
وتقوم برمجية SynAck الخبيثة، قبل تشفير الملفات على جهاز ضحية، بالتحقق من جداول الهاش لجميع العمليات والخدمات قيد التشغيل، مقارنة بقائمة التشفير الثابتة الخاصة بها، فإذا وجدت مطابقة، فإنها تحاول إنهاء العملية. وتشمل العمليات المحجوبة بهذه الطريقة الأجهزة الافتراضية والتطبيقات المكتبية وترجمات النصوص البرمجية وتطبيقات قواعد البيانات وأنظمة النسخ الاحتياطي وتطبيقات الألعاب وغيرها، ربما لتسهيل ضبط الملفات القيّمة التي يمكن أن تكون مرتبطة بالعمليات الجارية.
ويعتقد الباحثون أن الهجمات التي تستخدم هذا النوع الجديد من SynAck موجّهة بدرجة كبيرة، فحتى الآن، لاحظوا عددًا محدودًا من الهجمات في الولايات المتحدة والكويت وألمانيا وإيران، بطلبات فدية قدرها 3,000 دولار.
واعتبر أنتون إيڤانوڤ كبير محلّلي البرمجيات الخبيثة لدى كاسبرسكي لاب، أن السباق بين المهاجمين والمدافعين في الفضاء الإلكتروني "سباق بلا نهاية"، مشيراً إلى أن قدرة أسلوب عملية Doppelgänging على إيصال البرمجيات الخبيثة خلف خطوط الحماية ومن خلال أحدث الإجراءات الأمنية دون الكشف عنها، "تمثل تهديداً كبيراً استطاع المهاجمون، بصورة متوقعة، استغلاله بسرعة كبيرة".
أضاف : "يوضّح بحثنا كيف استخدمت البرمجية المغمورة نسبياً SynAck هذا الأسلوب لتحسين القدرة على التخفي والإصابة في هجمات طلب الفدية، ولحسن الحظ، تم تنفيذ منطق الكشف عن هذا الأسلوب قبل أن ينتشر في الواقع انتشاراً واسعاً".
وبوسع حلول كاسبرسكي لاب الكشف عن هذه النسخة من SynAck بالأسماء التالية:
Trojan-Ransom.Win32.Agent.abwa
Trojan-Ransom.Win32.Agent.abwb
PDM:Trojan.Win32.Generic
وتوصي الشركة باتخاذ الإجراءات التالية للحفاظ على أمن المستخدمين والأجهزة من هجمات طلب الفدية:
– الحرص على النسخ الاحتياطي للبيانات بانتظام.
– استخدام حل أمني موثوق به مُمكّن بتقنيات كشف السلوك ويستطيع صدّ الإجراءات الخبيثة.
– الحفاظ دائماً على تحديث البرمجيات والتطبيقات على جميع الأجهزة.
– توعية الموظفين وفرق تقنية المعلومات في الشركات، والحفاظ على البيانات الحساسة منفصلة مع تقييد الوصول إليها، واستخدام حل أمان متخصص، مثل Kaspersky Endpoint Security for Business.
– عند الوقوع ضحية لهجمة أدّت إلى تشفير الملفات، فما على المستخدم سوى اللجوء إلى جهاز نظيف للتحقق من موقع No More Ransom، عساه يعثر على أداة لفك التشفير يمكن أن تساعد في استعادة الملفات المشفرة.


انقر هنا لقراءة الخبر من مصدره.