دودة دابروسي

كان دودة دابروزي برنامجًا حاسوبيًا خبيثًا ينتشر عبر اتصالات الشبكة المحلية (LAN) ورسائل البريد الإلكتروني العشوائية وأجهزة التخزين الخارجية USB . تبدأ العدوى من ملف read1st.exe واحد، حيث يتم إنشاء عشرات النسخ منه دفعة واحدة، تحمل أسماء المجلدات المخترقة. أبرز أعراض الإصابة بدابروزي هو وجود ملفات Classified.exe أو Do not open - secrets!.exe داخل المجلدات المصابة.

على الرغم من رصدها لأول مرة في أوائل مايو 2009، [ 1 ] فقد أعلنت شركة سيمانتك عن الدودة للجمهور باسم حصان طروادة دابروزي [ 2 ] في يوليو 2009، ثم صنفتها شركة سوفوس لاحقًا باسم Autorun-AMS وAutorun-AMW وAutorun-APL. [ 3 ] وقد اكتسبت أسماءً بديلة من شركات مكافحة الفيروسات، بينما يصنفها آخرون على أنها نسخة أو شكل مختلف من Autorun.H. [ 4 ] [ 5 ]

ينتمي هذا الفيروس إلى فئة برامج البريد الإلكتروني البطيئة، حيث تُرفق نسخ منه وتُرسل إلى عناوين بريد إلكتروني مُقتطعة من لوحة المفاتيح. تتضمن الرسالة الإلكترونية إعلانًا ترويجيًا لبرنامج مكافحة فيروسات وهمي، مع تعليمات تثبيته ، يُزعم أنه يُزيل الفيروسات غير المعروفة من الحاسوب. ورغم أن الإصابة لا تحدث إلا بعد إعادة تسمية الفيروس المرفق وفتحه، إلا أنه قد ينتشر إلى مجلدات النظام في غضون ثوانٍ. ومن المعروف أنه يُسبب توقف أو تجميد نظامي التشغيل ويندوز فيستا وويندوز 7 عند رفض محاولات الكتابة على محرك النظام . كما يُخفي الفيروس المجلدات ويجعلها "مخفية للغاية" بحيث يصعب الوصول إلى البيانات الموجودة فيها.

يُعدّ تسجيل ضغطات المفاتيح بدقة عالية التهديد الرئيسي المرتبط بعدوى دودة Daprosy. إذ يُمكن إرسال ضغطات المفاتيح المسجلة، التي تحتوي على بيانات حساسة، إلى مُنشئها باستخدام نظام البريد الإلكتروني المُرتجل الخاص بالدودة. ومن المعروف أن السلالات الأولى تُزعزع استقرار نظام التشغيل وتُفسده، بل وتُعطّله تمامًا، بسبب أخطاء برمجية . ويبدو أن هذه السلالات غير مكتملة، ويُرجّح أنها صُممت من قِبل طلاب أو مُبرمجين هواة بلغة Visual Basic، كما يتضح من استخدام برامج فك تجميع VB. أما الإصدارات النهائية أو اللاحقة من دودة Daprosy، فهي تُعدّ من أكثر برامج سرقة كلمات مرور الألعاب الإلكترونية انتشارًا. كما تُشكّل تهديدًا كبيرًا للمؤسسات المصرفية وغيرها من مؤسسات التجارة الإلكترونية .

ينتشر فيروس Daprosy بشكل واسع في مقاهي الإنترنت العامة المزودة بوصلات LAN ووحدات تخزين USB مكشوفة . اعتبارًا من أكتوبر 2009، تتوفر برامج نصية خاصة لإزالته من أجهزة الكمبيوتر المصابة. تعطلت العديد من أنظمة ويندوز في 13 نوفمبر 2009. تشير التحقيقات الأولية إلى الإصدارات القديمة من فيروس Daprosy، وهما Sophos Autorun-AMS وAutorun-AMW، واللذان يبدو أنهما من برامج "الجمعة الثالث عشر" الخبيثة .

لا تزال بعض المتغيرات الحديثة والمستمرة من دودة Daprosy منتشرة. ومن أبرز هذه المتغيرات، Win32/Kashu.B، التي حددها مختبر Ahnlab، والتي لا يمكن إزالتها إلا باستخدام قرص تشغيل مباشر . عادةً ما تكون هذه المتغيرات من دودة Daprosy مصابة بفيروسات Sality ، ويبلغ حجم ملفاتها عادةً أكثر من 100 كيلوبايت. ويبدو الآن أن دودة Daprosy تُعدّ بيئة حاضنة طبيعية للفيروسات التي تصيب الملفات، نظرًا لانتشارها الواسع على جميع محركات الأقراص. وتوجد دودة Daprosy الفيروسية في العديد من المتغيرات، مما يستدعي استخدام برامج نصية خاصة لإزالتها. أما الإزالة اليدوية للديدان المصابة بالفيروسات فتتطلب خبرةً عادةً ما يمتلكها متخصصون في برامج مكافحة الفيروسات.

يظل برنامج Daprosy "نشطًا" حتى في الوضع الآمن، مما يجعل إزالته يدويًا أمرًا صعبًا. آلية تسجيل ضغطات المفاتيح فيه دقيقة للغاية لدرجة أنها تسجل كل ما يُكتب تقريبًا على لوحة المفاتيح. وهذا ما يجعل Daprosy أحد أخطر البرامج الضارة في العقد الماضي.

مراجع

  1. "الرجاء المساعدة في مكافحة الفيروس Classified.exe" .
  2. "W32.Daprosy" . مؤرشف من الأصل بتاريخ 2011-06-07 . تم الاطلاع عليه بتاريخ 2009-10-07 .
  3. "مختبرات أمن Sophos: الوقاية من تهديدات البرامج الضارة في الوقت الفعلي" .
  4. "تقرير ThreatExpert: W32.Daprosy، Worm.Win32.AutoRun.ausp، Mal/Generic-A، Worm.Win32.AutoRun." www.threatexpert.com . مؤرشف من الأصل بتاريخ 17 يوليو 2011.
  5. "Classified.exe MD5:ed51f1ac4e02e10fb922becc0dd402d9 - VirSCAN.org 41% Scanner(s) (15/37) found software!" . مؤرشف من الأصل بتاريخ 2011-09-01 . تم الاطلاع عليه بتاريخ 2009-10-30 .