PGPCoder
PGPCoder أو GPCode هو حصان طروادة يقوم بتشفير الملفات على الكمبيوتر المصاب ثم يطلب فدية لتحرير هذه الملفات، وهو نوع من السلوك يطلق عليه اسم برامج الفدية أو علم الفيروسات المشفرة .
حصان طروادة
بمجرد تثبيته على جهاز الكمبيوتر، يقوم حصان طروادة بإنشاء مفتاحين في سجل النظام: أحدهما لضمان تشغيله عند كل بدء تشغيل للنظام، والآخر لمراقبة تقدم حصان طروادة في الكمبيوتر المصاب، وحساب عدد الملفات التي تم تحليلها بواسطة التعليمات البرمجية الخبيثة.
بمجرد تشغيله، يبدأ برنامج التجسس مهمته، وهي تشفير جميع الملفات الموجودة على محركات الأقراص باستخدام مفتاح تشفير رقمي، والتي تحمل امتدادات مطابقة لتلك المذكورة في شفرته. تشمل هذه الامتدادات .doc و .html و .jpg و .xls و .zip و .rar.
تُستكمل عملية الابتزاز بقيام برنامج التجسس بزرع ملف نصي في كل مجلد، يحتوي على تعليمات للضحية حول ما يجب فعله. ويتم تزويد الضحية بعنوان بريد إلكتروني يُفترض أن يطلب المستخدمون من خلاله استعادة ملفاتهم بعد دفع فدية تتراوح بين 100 و200 دولار أمريكي إلى حساب e-gold أو Liberty Reserve . [ 1 ]
الجهود المبذولة لمكافحة حصان طروادة
على الرغم من نجاح تطبيق بعض متغيرات Gpcode، [ 2 ] إلا أن العديد منها يعاني من ثغرات تسمح للمستخدمين باستعادة البيانات دون دفع الفدية. استخدمت الإصدارات الأولى من Gpcode روتين تشفير مُصمم خصيصًا، وكان من السهل اختراقه. [ 3 ] يقوم المتغير Gpcode.ak بكتابة الملف المُشفّر في موقع جديد، وحذف الملف غير المُشفّر، مما يسمح لأداة استعادة الملفات المحذوفة باستعادة بعض الملفات. بمجرد العثور على بعض أزواج الملفات المُشفّرة وغير المُشفّرة ، قد يوفر ذلك معلومات كافية لفك تشفير ملفات أخرى. [ 4 ] [ 5 ] [ 6 ] يستخدم المتغير Gpcode.am التشفير المتناظر ، مما سهّل استعادة المفتاح. [ 7 ] في أواخر نوفمبر 2010، تم الإبلاغ عن إصدار جديد يُسمى Gpcode.ax [ 8 ] . يستخدم هذا الإصدار تشفيرًا أقوى (RSA-1024 وAES-256) ويستبدل الملف المُشفّر فعليًا، مما يجعل استعادته شبه مستحيلة. [ 9 ]
تمكنت شركة كاسبرسكي لاب من التواصل مع مؤلف البرنامج، والتحقق من أن الشخص هو المؤلف الحقيقي، لكنها لم تتمكن حتى الآن من تحديد هويته الحقيقية. [ 10 ]
انظر أيضاً
مراجع
- ↑ إران ترومر . "تحليل تشفير فيروس الفدية Gpcode.ak" (ملف PDF) . تم الاطلاع عليه بتاريخ 30-09-2008 .
- ↑ "أعلنت شركة كاسبرسكي لاب عن إطلاق Stop Gpcode، وهي مبادرة دولية لمكافحة فيروس الابتزاز" . 2008-06-09.
- ↑ "المبتز: قصة Gpcode" . مختبرات كاسبرسكي. 2006-07-26.
- ↑ "أدوات لمكافحة فيروس Win32.Gpcode.ak" . مختبر كاسبرسكي. 25-06-2008.
- ↑ "استعادة الملفات التي هاجمها برنامج Gpcode.ak الخبيث" . مختبرات كاسبرسكي. 13 يونيو 2008. مؤرشف من الأصل في 13 يوليو 2009. تم الاطلاع عليه في 30 سبتمبر 2008 .
- ↑ "طريقة أخرى لاستعادة الملفات بعد هجوم Gpcode" . 2008-06-26.
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "رمز Gpcode الجديد - كلام فارغ في الغالب" . مختبرات كاسبرسكي. 14-08-2008.
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "تحليل بسيط لبرنامج الفدية GpCode 2010" . Xylibox. 30-01-2011.
- ↑ "عودة برامج الفدية الشبيهة بـ GpCode" . مختبرات كاسبرسكي. 29-11-2010.
- ↑ «الشرطة تعثر على مؤلف الفيروس سيئ السمعة» . TechWorld. 30 سبتمبر 2008. مؤرشف من الأصل في 11 أبريل 2016. تم الاطلاع عليه في 25 مارس 2016 .
روابط خارجية
- مختبر كاسبرسكي
- منشورات مدونة مختبر كاسبرسكي
- منتدى كاسبرسكي لاب المخصص لـ GPCode
- وصف فيروسات مختبر كاسبرسكي
- أدوات إزالة حصان طروادة StopGPCode
- قواعد بيانات أخرى لوصف الفيروسات
- إف-سكيور
- سيمانتك
- مكافي : GPCoder GPCoder.e GPCoder.f GPCoder.g GPCoder.h GPCoder.i
- تريند مايكرو: TROJ_PGPCODER.A TROJ_PGPCODER.B TROJ_PGPCODER.C TROJ_PGPCODER.D TROJ_PGPCODER.E TROJ_PGPCODER.F TROJ_PGPCODER.G
- تمت أرشفة ThreatExpert بتاريخ 3 أكتوبر 2008 على موقع Wayback Machine.
- برامج التجسس لنظام ويندوز
- برامج الفدية
