فوندو

حصان طروادة فوندو ( المعروف باسم فوندو ، أو فيرتوموند ، أو فيرتوموندو ، ويُشار إليه أحيانًا باسم إم إس خوان ) هو إما حصان طروادة أو دودة حاسوبية معروفة بتسببها في ظهور نوافذ منبثقة وإعلانات لبرامج مكافحة تجسس وهمية ، بالإضافة إلى سلوكيات أخرى غير مرغوب فيها، بما في ذلك تدهور الأداء ومنع الوصول إلى بعض المواقع الإلكترونية، مثل جوجل وفيسبوك . كما يُستخدم أيضًا لنشر برامج ضارة أخرى على أجهزة الكمبيوتر المُستهدفة. [ 2 ] تتضمن الإصدارات الأحدث منه برامج التجسس الخفية وبرامج الفدية . [ 2 ]

عدوى

تحدث الإصابة ببرنامج Vundo الخبيث عادةً إما عن طريق فتح مرفق بريد إلكتروني يحمل الفيروس، أو من خلال استغلال ثغرات أمنية متنوعة في المتصفحات ، بما في ذلك الثغرات الموجودة في إضافات المتصفحات الشائعة، مثل Java . وتُعلن العديد من النوافذ المنبثقة عن برامج احتيالية مثل AntiSpywareMaster و WinFixer وAntiVirus 2009.

Virtumonde.dllيتكون من عنصرين رئيسيين: كائنات مساعدة المتصفح ومعرّف الفئة. يوجد كل من هذين العنصرين في سجل نظام ويندوز ضمن HKEY_LOCAL_MACHINE ، وأسماء الملفات ديناميكية. يتصل بالنظام باستخدام كائنات مساعدة متصفح وهمية وملفات DLL مرتبطة بـ winlogon.exe و explorer.exe ، ومؤخرًا lsass.exe .

يقوم برنامج Vundo الخبيث بإدخال تعديلات في سجل النظام لإخفاء تحذيرات ويندوز بشأن تعطيل جدار الحماية وبرنامج مكافحة الفيروسات وخدمة التحديثات التلقائية ، كما يقوم بتعطيل خدمة التحديثات التلقائية ثم يعيد تعطيلها بسرعة في حال إعادة تفعيلها يدويًا، ويهاجم برامج مكافحة البرامج الضارة مثل Malwarebytes Anti-Malware و Spybot Search & Destroy و Lavasoft Ad-Aware و HijackThis ، بالإضافة إلى العديد من أدوات إزالة البرامج الضارة الأخرى. ويخفي نفسه غالبًا عن برنامجي Vundofix و Combofix . وبدلًا من الترويج لمنتجات مكافحة فيروسات وهمية، فإن النوافذ المنبثقة الجديدة المستخدمة في هجمات التنزيل التلقائي هي نسخ من إعلانات شركات كبرى، مُزيّفة بحيث يسمح إغلاقها ببساطة لبرنامج التنزيل التلقائي بإدخال حمولته الخبيثة إلى جهاز المستخدم.

أعراض

نظراً لوجود أنواع عديدة من برامج التجسس Vundo، تتفاوت أعراضها بشكل كبير، بدءاً من الأعراض البسيطة وصولاً إلى الأعراض الخطيرة. وتتميز جميع أنواع Vundo تقريباً بعرض إعلانات منبثقة، فضلاً عن قدرتها على التغلغل في النظام مما يجعل حذفها أمراً صعباً.

تظهر على أجهزة الكمبيوتر المصابة بعض أو كل الأعراض التالية:

  • سيؤدي برنامج Vundo إلى ظهور إعلانات منبثقة في متصفح الويب المصاب، ويدعي الكثير منها الحاجة إلى برامج لإصلاح "تدهور" النظام.
  • قد يتم تغيير خلفية سطح المكتب إلى صورة نافذة تثبيت تقول بوجود برامج إعلانية على الكمبيوتر.
  • يمكن تغيير شاشة التوقف إلى شاشة الموت الزرقاء .
  • في لوحة التحكم بخصائص العرض، اختفت علامات التبويب الخاصة بالخلفية وشاشة التوقف لأن قيم "إخفاء" الخاصة بها في سجل النظام قد تم تغييرها إلى 1.
  • يوجد كل من الخلفية وشاشة التوقف في مجلد System32، ولكن لا يمكن حذف شاشة التوقف.
  • قد يتم أيضًا تعطيل التحديثات التلقائية لنظام التشغيل Windows (وغيرها من الخدمات المستندة إلى الويب) ولا يمكن إعادة تشغيلها.
  • ستتواجد ملفات DLL أو DAT المصابة (بأسماء عشوائية مثل "__c00369AB.dat" و "slmnvnk.dll") في مجلد Windows/System32 وسيتم العثور على مراجع لملفات DLL في بدء تشغيل المستخدم (يمكن عرضها في MSConfig) والسجل وكإضافات للمتصفح في Internet Explorer .
  • قد يحاول برنامج Vundo منع المستخدم من إزالته أو إعاقة تشغيله بطريقة أخرى، مثل تعطيل مدير المهام ومحرر التسجيل وmsconfig، مما يمنع النظام من التمهيد في الوضع الآمن.
  • قد يقوم برنامج Vundo الخبيث بتعطيل بعض جدران الحماية أو برامج مكافحة الفيروسات، مما يجعل النظام أكثر عرضة للاختراق. فعلى وجه الخصوص، يُعطّل برنامج Norton AntiVirus ويستخدمه لنشر العدوى. سيُظهر Norton تلقائيًا مطالبات لتفعيل فلتر التصيّد الاحتيالي. وبمجرد الضغط على "موافق"، سيحاول الاتصال بموقع real-av.org وتنزيل المزيد من البرامج الضارة.
  • قد تُحذف برامج مكافحة البرمجيات الخبيثة الشائعة، مثل Spybot – Search & Destroy أو Malwarebytes ، أو تُغلق فورًا عند تشغيلها. يُمكن تجاوز هذه المشكلة بإعادة تسمية ملف البرنامج التنفيذي. قد يُحذف ملف Malwarebytes التنفيذي بمجرد تثبيته (بحسب نوع الإصابة في النظام). عادةً ما يُجدي تثبيت البرنامج على جهاز كمبيوتر آخر ونسخ الملف التنفيذي إلى مجلد Malwarebytes في الجهاز المصاب نفعًا أيضًا.
  • قد يتأثر الوصول إلى الإنترنت سلبًا أيضًا. قد يتسبب برنامج Vundo في عدم إمكانية الوصول إلى العديد من المواقع الإلكترونية.
  • قد يتم إعادة توجيه روابط محركات البحث إلى مواقع برامج أمنية خبيثة ، ويمكن تجنب ذلك عن طريق نسخ ولصق العناوين.
  • قد يتسبب برنامج MS Juan في عدم تحميل صفحات الويب بعد جلسات التصفح، وعرض صفحة فارغة في المتصفح بدلاً من الصفحة المطلوبة. عند حدوث ذلك، قد تفشل بعض البرامج في التشغيل، وقد يصبح إيقاف تشغيل نظام ويندوز مستحيلاً.
  • قد يبدأ الوصول إلى القرص الصلب بشكل مستمر بواسطة عملية winlogon.exe، وبالتالي قد تحدث حالات تجمد دورية.
  • يعرض النوافذ المنبثقة، كما أنه فعال أيضاً في إدراج العروض الترويجية في نتائج البحث.
  • قد تظهر تحذيرات بشأن عدم إغلاق برنامج SuperMWindow. [ 3 ]
  • قد يتعطل برنامج Explorer.exe باستمرار مما يؤدي إلى حلقة لا نهائية من التعطل ثم إعادة التشغيل.
  • يقوم بإنشاء برنامج تشغيل بالغ الأهمية لمكافحة الفيروسات في C:\Windows\system32\drivers (ati0dgxx.sys).
  • يمكن للفيروس أن "يستهلك" مساحة القرص الصلب المتاحة؛ ويمكن أن تتقلب مساحة القرص الصلب بمقدار +3 إلى -3 جيجابايت من المساحة، وهو ما يدل على محاولة فوندو "للاختباء" عند تعرضه للمضايقة.
  • قد يعيق برنامج Vundo عملية التنزيل.
  • يؤدي الدخول إلى الوضع الآمن بعد محاولة استخدام HijackThis إلى ظهور شاشة الموت الزرقاء الحقيقية، والتي لا يمكن استعادتها إلا إما باستعادة مفاتيح التسجيل المحذوفة للوضع الآمن، أو بإعادة تثبيت إصدار من Windows.
  • يُظهر الفيروس أحيانًا خطأ "تشغيل ملف DLL كتطبيق" عندما يتم حذف بعض ملفات DLL ذات الأسماء العشوائية.
  • سيقوم الفيروس بإعادة كتابة ملفات DLL ذات الأسماء العشوائية أثناء وجود أي منها على الجهاز.
  • يقوم الفيروس بتغيير إدخالات \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run و RunOnce لتشغيل نفسه عند بدء تشغيل نظام التشغيل Windows.
  • يقوم الفيروس بتثبيت برامج إعلانية قد تكون إباحية في بعض الأحيان.
  • يقوم الفيروس بتثبيت برامج أمان خبيثة مثل Desktop Defender 2010 و Security Center مع ملف .wav يخبر المستخدم بأن نظامه مصاب.
  • سيؤدي الفيروس إلى تلف برنامج تشغيل الشبكة، وهو أمر يكاد يكون مستحيلاً حتى بعد الدخول إلى محرر التسجيل (regedit.exe) لحذف Winsock 1 و 2 ومحاولة إعادة تثبيت برنامج التشغيل.
  • يقوم الفيروس بحذف اتصال الشبكة الموجود ضمن "أماكن الشبكة الخاصة بي".

مراجع

  1. "وصف حدث FireEye: Trojan.Vundo" .
  2. 1 2 بيل، هنري؛ تشين، إريك (17 مارس 2010). "Trojan.Vundo" . استجابة سيمانتك الأمنية . سيمانتك . مؤرشف من الأصل في 13 ديسمبر 2006. تم الاسترجاع في 14 مارس 2012 .
  3. SuperMWindow – Vundo جديد.