أغوبوت
أغوبوت ، المعروف أيضًا باسم غاوبوت ، هو عائلة من ديدان الحاسوب . أكسل "أغو" جيمبي ، مبرمج ألماني اشتهر بتسريب لعبة هاف لايف 2 قبل عام من إصدارها، هو من كتب النسخة الأولى. [ 1 ] [ 2 ] [ 3 ] يصف كود مصدر أغوبوت البرنامج بأنه: "بوت IRC معياري لنظامي التشغيل ويندوز 32/لينكس". تم إصدار أغوبوت بموجب الإصدار الثاني من رخصة جنو العمومية العامة . أغوبوت برنامج متعدد الخيوط، يعتمد في معظمه على البرمجة الكائنية، ومكتوب بلغة C++ مع استخدام بسيط للغة التجميع . يُعد أغوبوت مثالًا على شبكة بوت لا تتطلب معرفة برمجية تُذكر لاستخدامها.
التفاصيل الفنية
ظهرت نسخ جديدة، أو متغيرات، من دودة Agobot بسرعة كبيرة، ما جعل عائلة Agobot أكبر من عائلات برامج الروبوت الأخرى. ومن بين برامج الروبوت الأخرى في عائلة Agobot، نذكر Phatbot وForbot. يوجد لدى Agobot الآن آلاف المتغيرات المعروفة. تستهدف معظم هذه المتغيرات نظام التشغيل Microsoft Windows ، ولذلك فإن الغالبية العظمى منها غير متوافقة مع نظام Linux . من المرجح أن سلالات Agobot الحديثة بُنيت باستخدام Visual Studio نظرًا لاعتمادها على حزمة تطوير البرامج (SDK) وحزمة المعالج الخاصة بـ Visual Studio. يختلف حجم برنامج Agobot المُعدي، ولكنه يتراوح عادةً بين 12 و500 كيلوبايت، وذلك تبعًا للميزات وتحسينات المُترجم والتعديلات الثنائية.
يمكن عادةً نقل وحدة برمجية مصممة لأحد أعضاء عائلة Agobot بسهولة إلى روبوت آخر. وقد ألهم هذا المزج بين الوحدات البرمجية لتلبية احتياجات المستخدم العديد من متغيرات الدودة.
تتميز معظم روبوتات أغوبوت بالميزات التالية:
- واجهة تحكم عميل IRC محمية بكلمة مرور
- قم بتحديث وإزالة الروبوت المثبت عن بُعد
- تنفيذ البرامج والأوامر
- يُستخدم ماسح المنافذ للعثور على الأجهزة المضيفة الأخرى وإصابتها.
- تُستخدم هجمات DDoS لتعطيل الشبكات
قد يحتوي جهاز Agobot على ميزات أخرى مثل:
- محلل حزم البيانات
- برنامج تسجيل ضغطات المفاتيح
- الشفرة متعددة الأشكال
- برنامج تثبيت الروتكيت
- جمع المعلومات
- عناوين البريد الإلكتروني
- مفاتيح منتجات البرامج
- كلمات المرور
- عميل SMTP
- رسائل إلكترونية مزعجة
- نشر نسخ من نفسه
- عميل HTTP
- احتيال النقر
- هجمات DDoS
انتشار
تُعدّ طرق الانتشار التالية وحدات فرعية لمحرك مسح المنافذ:
- MS03-026 RPC DCOM Remote Buffer Overflow (CVE-2003-0352)
- MS04-011 LSASS Remote Buffer Overflow (CVE-2003-0533)
- MS05-039 تجاوز سعة المخزن المؤقت عن بعد (CVE-2005-1983)
- محاولات لاختطاف برامج التجسس الشائعة التي تقبل الاتصالات الواردة عبر منفذ مفتوح.
- القدرة على الانتشار إلى الأنظمة عن طريق تجربة كلمات المرور بشكل عشوائي. ومن الأمثلة الجيدة على ذلك بروتوكول Telnet أو بروتوكول Server Message Block من مايكروسوفت.
بشكل عام، لوحظ أن كل نسخة معدلة مخصصة من Agobot تتميز بمجموعة مختارة من الطرق المذكورة أعلاه بالإضافة إلى بعض الوحدات النمطية "المنزلية الصنع"، والتي هي في الأساس ثغرات تم نشرها ونقلها إلى الكود الخاص بها.
يمكن إضافة الأسماء وما شابه ذلك عبر ملفات XML لإنتاج عمليات استيراد متغيرة عشوائية.
المتغيرات
Gaobot.ee
Gaobot.ee هو نوعٌ مُعدّل من Agobot، ويُعرف أيضًا باسم W32.HLLW.Gaobot.EE. وهو دودة حاسوبية خبيثة تنتشر عادةً من شبكة مشاركة الملفات Ares، حيث يتم تثبيتها من خلال ملفها الفيروسي Ares.exe . تتميز هذه الدودة بخصائص غريبة بالنسبة للفيروسات، إذ تتمتع بقدرة فريدة على تحميل وتثبيت ملفات عشوائية (ربما لجذب المزيد من المُشاركين) من أعضائها، مثل الموسيقى والمواد الإباحية وحتى الألعاب الكاملة . تقوم Gaobot.ee بإرسال أعداد كبيرة من رسائل البريد الإلكتروني غير المرغوب فيها باستخدام مُحرك SMTP خاص بها . كما تقوم بفتح ثغرة أمنية في منفذ TCP عشوائي ، وإخطار المُهاجمين عبر قناة IRC مُحددة مُسبقًا ، ومحاولة تعطيل العديد من برامج الحماية وأدوات مراقبة النظام.
مستوى أمانه منخفض، ولا يكاد يُلحق أي ضرر بالحاسوب. ومع ذلك، فقد وردت تقارير تفيد بأنه يقوم بتنزيل وتثبيت برامج تجسس، بالإضافة إلى المزيد من الفيروسات، وأحصنة طروادة، والديدان، على الرغم من أن هذا لم يتم إثباته رسميًا حتى الآن. [ 4 ]
مراجع
- ↑ تحليل التهديدات في أمن المعلومات لعام 2008، الصفحة 16، رقم ISBN 1-59749-224-8رقم الكتاب المعياري الدولي (ISBN) 978-1-59749-224-9
- ↑ https://www.wsj.com/public/article_print/SB116900488955878543-yrMHYlacFyxijV14BxFZfXeU1_8_20070216.html كيف يمكن للقوانين أن تعيق قضايا القرصنة الإلكترونية
- ↑ "الصفحة الرئيسية" . وجه الأخبار الحقيقية - قسم التعليم في صحيفة وول ستريت جورنال . تم الاطلاع عليه بتاريخ 10 مارس 2023 .
- ↑ "W32.HLLW.Gaobot.EE" . استجابة سيمانتك الأمنية/ W32.HLLW.Gaobot.EE . سيمانتك. مؤرشف من الأصل في 5 يناير 2007.
روابط خارجية
- W32.Gaobot.DX Symantec ، تم الاطلاع عليه بتاريخ 18 يونيو 2007
- W32.Gaobot.CEZ تم استرجاع سيمانتيك 20070618
- ديدان الحاسوب
- العقد الأول من القرن الحادي والعشرين في مجال القرصنة
